Мониторинг и реагирование
Защита от утечек и взломов
Защита бренда и репутации
Аудит и оценка рисков
3 услуги
Аудит • Киберчекап • Стратегия ИБ • Оценка и управление рисками
Пентесты инфраструктуры
3 услуги
Внешний периметр • Внутренний периметр • Wi-Fi
Социотехнический пентест
Оценка уровня осведомленности сотрудников правилами ИБ
Пентесты цифровых продуктов
3 услуги
Сайт • Веб-приложения • Мобильные приложения • Анализ исходного кода
Системы менеджмента ISO
7 услуг
Проектирование и внедрение: 27001, 27701, 22301, 20000, 42001
Аутсорсинг ИБ
11 услуг
vCISO • vDPO • vCompliance • vКИИ • Подписка на ИБ • Vulnerability mgmt
Безопасность ИИ
11 услуг
Оценка зрелости и рисков • LLMSecOps • Red Teaming LLM
Безопасность разработки
9 услуг
Анализ угроз • Анализ кода • Внедрение и сертификация процессов
Повышение осведомленности
Платформа Security Awareness • Учебный фишинг • Разработка курсов на заказ
Защита АСУ ТП
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Требования Банка России
16 услуг
Комплаенс для банков • 716-П, 833-П, 850-П, 851-П, SWIFT CSCF, ГОСТ 57580
Защита ГИС
7 услуг
Оценка зрелости • Проектирование • Аттестация • СМЭВ
Защита объектов КИИ
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Персональные данные
11 услуг
Аудит 152-ФЗ • Моделирование угроз • ТЗ/ТП СЗПДн • Оценка эффективности
Защита от утечек данных DLP
3 услуги
CYBERDEF
Сервис
Защита бренда и обнаружение цифровых угроз • Облачный сервис
SOC
Сервис
Центр мониторинга и реагирования на инциденты ИБ
CYBERID
Комплексная защита данных, репутации и цифровых активов топ-менеджмента
Защита устройств и серверов
4 услуги
EPP • EDR • XDR • Sandbox и AntiAPT
Сетевая защита
6 услуг
NGFW • VPN • Proxy NAC NTA Криптошлюзы и криптокоммутаторы
Защита доступа и учётных записей
3 услуги
MFA • PAM • IDM
Аудит и консалтинг
Логотип компании in4security интегратора ИБ
Нужна консультация?
Свяжитесь с нами любым удобным способом

Разработка корпоративного фреймворка по безопасности ИИ

Создайте единую модель управления безопасностью ИИ в вашей компании: роли, процессы, требования, документация и инструментарий
Получить консультацию Заказать разработку
портфель из 320 проектов в информационной безопасности
Более 320 проектов
реализовано
Команда инженеров по иб
Более 250 инженеров
в команде
15 лет на рынке информационной безопасности
Более 15 лет
на рынке ИБ

Что такое корпоративный фреймворк безопасности ИИ

Это комплексная система управления кибербезопасностью искусственного интеллекта, которая объединяет процессы, организационные меры, технические средства и документацию для защиты ИИ-систем на всех этапах их жизненного цикла.

Это не просто набор документов, а работающая экосистема, которая:

  • Определяет правила игры для всех участников: от разработчиков до конечных пользователей ИИ

  • Интегрируется в существующие бизнес-процессы компании

  • Масштабируется вместе с развитием ИИ-инфраструктуры

  • Обеспечивает непрерывный контроль и улучшение

Базовая структура корпоративного фреймворка безопасности ИИ

Базовая структура фреймворка

  1. Концепция безопасности ИИ-систем
  2. Стратегический план развития кибербезопасности при использовании ИИ
  3. Функциональная структура и распределение ответственности
  4. Процессная модель и инструментарий

Особое внимание

  1. Обучение профильных специалистов
  2. Встраивание аспектов кибербезопасности в ЖЦ разработки ИИ-систем
  3. Типизация требований кибербезопасности к ИИ-системам
  4. Библиотека типовых архитектурных решений

Система контроля с обратной связью

  1. Система показателей эффективности процессов
  2. Оценка соответствия требованиям по кибербезопасности
  3. Периодический внутренний / внешний аудит

Лучшие практики

Учет рекомендаций фреймворков по построению системы управления искусственным интеллектом, включая:
  • ISO/IEC 42001
  • ISO/IEC 27xxx
  • NIST AI RMF и другие

Кому необходим фреймворк безопасности ИИ

Фреймворк безопасности ИИ актуален для компаний, которые:
  • Активно внедряют ИИ в различные бизнес-процессы

    Аналитика, прогнозирование, разработка и т.д.
  • Имеют распределенную ответственность

    В процессах ИИ задействованы команды разработки, ИТ, ИБ, бизнес-подразделения, но нет четкого разграничения ролей
  • Планируют масштабирование ИИ

    Хотят создать устойчивую основу для безопасного роста ИИ-инфраструктуры
  • Работают в отраслях с высокими требованиями к надёжности

    Финтех, ритейл, государственный сектор
  • Сталкиваются с регуляторными требованиями

    152-ФЗ, отраслевые стандарты или готовятся к сертификации ISO 42001
  • Хотят систематизировать подход

    Устали от хаотичного внедрения мер безопасности и хотят выстроить управляемую систему

Получаемые преимущества для бизнеса

  • Стратегическое управление

    • Синхронизация требований бизнеса и ИБ
    • Прозрачная дорожная карта развития безопасности ИИ
    • Обоснованное бюджетирование мероприятий по защите
  • Оптимизация ресурсов

    • Сокращение времени на проектирование ИИ-систем
    • Переиспользование типовых архитектурных решений
    • Стандартизированное тестирование и внедрение ИИ
  • Снижение рисков

    • Проактивное выявление и обработка рисков ИИ
    • Минимизация инцидентов безопасности
    • Защита репутации и интеллектуальной собственности
  • Масштабируемость

    • Готовая основа для внедрения новых ИИ-систем
    • Быстрая адаптация под изменяющиеся требования
    • Поддержка роста количества и сложности ИИ‑решений

Что мы делаем

Мы разрабатываем комплексный фреймворк безопасности ИИ, который становится фундаментом для управления киберрисками во всех ИИ-системах вашей компании.

В рамках услуги мы:
  • Унифицируем требования по кибербезопасности для различных типов ИИ-систем Компании

  • Определяем стратегический план развития безопасности при использовании ИИ

  • Распределяем роли и ответственность по вопросам управления и безопасности ИИ

  • Формализуем ключевые процессы кибербезопасности ИИ (посредством разработки ВНД и/или включения аспектов в существующие документы по ИБ)

  • Проводим обучение профильных специалистов (технические специалисты, пользователи) и оцениваем усвоенные знания)

  • Создаем систему контроля с обратной связью (метрики защищенности, контрольные точки проверки, внутренние аудиты)

Наш подход учитывает рекомендации ведущих стандартов и фреймворков

  • ISO/IEC 42001 – система управления искусственным интеллектом

  • ISO/IEC 27001/27002 – информационная безопасность

  • NIST AI RMF – управление рисками ИИ

  • OWASP Top 10 for LLM – безопасность больших языковых моделей

  • MITRE ATLAS – тактики и техники атак на ИИ

  • EU AI Act – регулирование ИИ в Европейском союзе

  • А также применимые отраслевые и регуляторные требования

Ключевые направления безопасности ИИ во фреймворке

  • Безопасная разработка
    ИИ‑систем

    • Применяемые практики безопасной разработки
    • Используемые средства защиты
    • Источники ПО, среды разработки и тестирования
    • Подходы к проектированию архитектуры ИИ‑систем
  • Организация и управление ИИ

    • Политики в области ИИ, распределение ролей и ответственности по вопросам безопасности ИИ
    • Юридические и договорные требования
    • Оценка рисков, внутренние аудиты и цели в области ИИ
  • Управление доступом

    • Управление доступом пользователей, сервисов и подрядчиков к ИИ-системам
    • Идентификация и аутентификация ИИ‑компонентов
    • Применение шифрования
    • Управление удалённым доступом
  • Защита конфиденциальности и управление ПДн

    • Соответствие требованиям по защите ПДн и иной конфиденциальной информации на всех этапах ЖЦ ИИ-систем
    • Контроль обработки чувствительных данных в промптах и ответах модели
  • Безопасность обучающих данных LLM

    • Источники, состав, фильтрация и актуальность обучающих данных, контроль наличия в них чувствительной и конфиденциальной информации
    • Процедуры дополнения и обновления датасетов
  • Безопасность цепочки поставок

    • Контроль источников моделей, фреймворков, библиотек и датасетов, проверка целостности и подлинности ИИ-компонентов
    • Управление поставщиками ИИ-сервисов и моделей
  • Управление ИИ-активами

    • Инвентаризация и классификация моделей, датасетов, промптов, вычислительных ресурсов и иных активов ИИ-системы
    • Определение владельцев активов и уровней критичности
  • Контроль поведения и устойчивости моделей

    • Механизмы фильтрации пользовательского ввода и ответов модели, контроль системных промптов и конфигураций моделей.
    • Обнаружение атак и аномалий, защита от враждебных воздействий на ИИ
  • Безопасность инфраструктуры, конфигурации и развертывания

    • Стандарты безопасного конфигурирования ИИ-систем и поддерживающей ИТ‑инфраструктуры
    • Безопасность сред обучения, тестирования и эксплуатации
    • Контроль конфигураций и привилегий
  • Контроль со стороны человека

    • Требования к участию человека в принятии критичных решений ИИ, ограничения на автономные действия ИИ-агентов, механизмы экстренной остановки работы, контроль случаев ручного вмешательства
  • Резервирование и доступность ИИ-систем

    • Процесс резервирования и восстановления ИИ-систем, моделей, конфигураций и данных
    • Обеспечение отказоустойчивости и непрерывности функционирования, планы аварийного восстановления ИИ-систем
  • Мониторинг, регистрация событий и обнаружение аномалий

    • Сбор журналов работы ИИ и событий ИБ
    • Отслеживание изменений модели, и обучающих данных
    • Обнаружение аномалий в поведении модели и пользователей, реагирование на инциденты, связанные с ИИ

Этапы работ

диагностика

1. Диагностика и анализ
текущего состояния

Подробнее
формализация

2. Проектирование
и формализация

Подробнее
внедрение

3. Внедрение и запуск

Подробнее

Этап 1. Диагностика и анализ текущего состояния

Проводим обследование и определяем вектор развития.

Что делаем:
  • Анализируем ИИ-инфраструктуру и ИИ-системы:

    собираем информацию о текущих и разрабатываемых ИИ-системах, оцениваем сценарии использования, архитектуру, интеграции и критичность компонентов
  • Оцениваем зрелость процессов:

    проводим интервью с ответственными представителями, анализируем проектную, эксплуатационную и нормативную документацию, выборочно проверяем свидетельства реализации контролей
  • Проводим GAP-анализ:

    идентифицируем актуальные угрозы, выявляем пробелы, дублирующие и устаревшие документы, несоответствия лучшим практикам (ISO, NIST, OWASP, отраслевые и регуляторные требования)
  • Формируем стратегический план развития:

    определяем вектор развития, расставляем приоритеты и формируем дорожную карту развития

Артефакты на выходе:

  • отчет по результатам оценки зрелости процессов безопасности ИИ с выявленными пробелами и рисками;
  • стратегический план развития (дорожная карта) с приоритизацией инициатив и бюджетной оценкой.
Диаграмма зрелости процессов (пример):
Диаграмма зрелости процессов (пример)

Этап 2. Проектирование и формализация

Создаем «скелет» системы управления: правила, процессы и инструменты контроля.

Что делаем:
  • Разрабатываем концепцию безопасности ИИ:

    определяем цели, принципы и область действия системы обеспечения безопасности ИИ
  • Типизируем требования:

    создаем каталог актуальных требований по кибербезопасности для различных типов ИИ-систем
  • Разрабатываем целевую структуру и состав процессов:

    определяем состав и взаимосвязи процессов, роли, зоны ответственности и формируем матрицы RACI
  • Формализуем процессы:

    проектируем ключевые процессы (например, в нотации BPMN) и разрабатываем комплект ВНД (политики, регламенты, процедуры, инструкции) или дорабатываем/актуализируем существующие документы
  • Создаем библиотеку типовых решений:

    разрабатываем артефакты, встраиваемые в жизненный цикл ИИ (архитектурные паттерны, чек-листы, сценарии тестирования)
  • Разрабатываем систему контроля:

    разрабатываем методику оценки соответствия, контрольные точки проверки и программу внутренних аудитов

Артефакты на выходе:

  • комплект ВНД по процессам управления и обеспечения безопасности ИИ-систем;
  • библиотека типовых архитектурных решений;
  • матрицы распределения ответственности (RACI);
  • система показателей эффективности процессов и порядок их расчета;
  • методика оценки соответствия требованиям по кибербезопасности.
Пример состава документации по процессу "Управление рисками ИИ":

Этап 3. Внедрение и запуск

Документы не работают, если о них не знают. Мы помогаем запустить процессы в жизнь.

Что делаем:
  • Ознакомление и обучение сотрудников:

    разрабатываем программу обучения, проводим тренинги для технических специалистов и пользователей, оцениваем уровень усвоенных знаний
  • Сопровождаем внедрение:

    консультируем специалистов по порядку реализации процедур, помогаем в формировании первых артефактов функционирования процессов (записей, форм отчетности, журналов), корректируем документы по результатам пилотного запуска
  • Оцениваем эффективность

    проверяем соответствие реальных процессов требованиям утвержденной документации, собираем и анализируем метрики, формируем план корректирующих действий

Артефакты на выходе:

  • функционирующие процессы управления и безопасности ИИ;
  • обученный персонал (программа обучения, материалы, результаты оценки знаний);
  • актуализированные локальные нормативные документы;
  • отчет по результатам внедрения и внутреннего аудита с оценкой эффективности и рекомендациями по дальнейшему развитию.

FAQ

Фреймворк безопасности ИИ — это более широкое понятие, включающее технические, организационные и процессные аспекты защиты. ISO 42001 — это стандарт системы менеджмента, задающий требования к процессам управления ИИ. Фреймворк служит отличной технической и процессной основой для внедрения ISO 42001, но не ограничивается только им.

Сертификаты Infosecurity

Нам доверяют

Команда

Анна Заболотская
Специалист по ИБ – 4 года
Компетенции
  • Построение систем управления кибербезопасностью ИИ
  • Аудит и формализация процессов ИБ
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Сертификация ISO/IEC 27xxx
  • Автоматизация процессов ИБ
Алексей Чуриков
Опыт в сфере ИБ
Инженер внедрения - 4 года
Ведущий консультант / Архитектор – 8 лет
Компетенции
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Аудит и формализация процессов ИБ
  • Разработка корпоративных стандартов по ИБ для группы компаний
  • Построение систем менеджмента непрерывности бизнеса
Образование
ФГБОУ ВПО «Рязанский государственный радиотехнический университет»

Компетенции
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Аудит и формализация процессов ИБ
  • Разработка корпоративных стандартов по ИБ для группы компаний
  • Построение систем менеджмента непрерывности бизнеса

Курсы и сертификаты
  • ISO/IEC 27001 LeadImplementer
  • ISO/IEC 27001 LeadAuditor

Релевантный опыт реализации
  • Внедрение систем менеджмента ИБ более чем в 20 компаниях различных отраслей – ядерная энергетика, государственный сектор, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Выстраивание систем управления рисками ИБ, оценка рисков ИБ – операторы связи, ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Аудит и формализация процессов ИБ более чем в 30 компаниях различных отраслей - ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Проведение BIA, разработка планов непрерывности деятельности для компаний из различных отраслей – ретейл, автомобилестроение, аутсорсинговые компании.
  • Методологическое сопровождение внедрения GRC-систем.
Алексей Чуриков
Опыт в сфере ИБ
Инженер внедрения - 4 года
Ведущий консультант / Архитектор – 8 лет
Образование
ФГБОУ ВО «МГТУ им. Г. И. Носова»

Компетенции
  • Построение систем управления кибербезопасностью ИИ
  • Аудит и формализация процессов ИБ
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Сертификация ISO/IEC 27xxx
  • Автоматизация процессов ИБ

Релевантный опыт реализации
  • Построение систем управления кибербезопасностью ИИ – оценка процессов кибербезопасности ИИ-систем, моделирование угроз и оценка рисков кибербезопасности ИИ, формализация процессов управления ИИ.
  • Оценка соответствия и построение систем менеджмента ИБ на основе требований ISO/IEC 27xxx в компаниях различных отраслей – государственный сектор, ИТ-компании, облачные провайдеры, разработчики ПО.
  • Проведение оценки рисков ИБ – государственный сектор, разработчики ПО, операторы связи, облачные провайдеры.
  • Разработка документации по ИБ – государственный сектор, разработчики ПО, операторы связи, облачные провайдеры.
  • Проведение аудитов по ИБ – государственный сектор, разработчики ПО, операторы связи, облачные провайдеры.
  • Методологическое сопровождение внедрения GRC-систем.
Анна Заболотская
Специалист по ИБ – 4 года

Бесплатная консультация

У Вас остались вопросы?

Оставьте заявку и мы свяжемся с вами в ближайшее время.

Новости и события