Это комплексная система управления кибербезопасностью искусственного интеллекта, которая объединяет процессы, организационные меры, технические средства и документацию для защиты ИИ-систем на всех этапах их жизненного цикла.
Это не просто набор документов, а работающая экосистема, которая:
Определяет правила игры для всех участников: от разработчиков до конечных пользователей ИИ
Интегрируется в существующие бизнес-процессы компании
Масштабируется вместе с развитием ИИ-инфраструктуры
Обеспечивает непрерывный контроль и улучшение
Базовая структура корпоративного фреймворка безопасности ИИ
Базовая структура фреймворка
Концепция безопасности ИИ-систем
Стратегический план развития кибербезопасности при использовании ИИ
Функциональная структура и распределение ответственности
Процессная модель и инструментарий
Особое внимание
Обучение профильных специалистов
Встраивание аспектов кибербезопасности в ЖЦ разработки ИИ-систем
Типизация требований кибербезопасности к ИИ-системам
Библиотека типовых архитектурных решений
Система контроля с обратной связью
Система показателей эффективности процессов
Оценка соответствия требованиям по кибербезопасности
Периодический внутренний / внешний аудит
Лучшие практики
Учет рекомендаций фреймворков по построению системы управления искусственным интеллектом, включая:
ISO/IEC 42001
ISO/IEC 27xxx
NIST AI RMF и другие
Кому необходим фреймворк безопасности ИИ
Фреймворк безопасности ИИ актуален для компаний, которые:
Активно внедряют ИИ в различные бизнес-процессы
Аналитика, прогнозирование, разработка и т.д.
Имеют распределенную ответственность
В процессах ИИ задействованы команды разработки, ИТ, ИБ, бизнес-подразделения, но нет четкого разграничения ролей
Планируют масштабирование ИИ
Хотят создать устойчивую основу для безопасного роста ИИ-инфраструктуры
Работают в отраслях с высокими требованиями к надёжности
Финтех, ритейл, государственный сектор
Сталкиваются с регуляторными требованиями
152-ФЗ, отраслевые стандарты или готовятся к сертификации ISO 42001
Хотят систематизировать подход
Устали от хаотичного внедрения мер безопасности и хотят выстроить управляемую систему
Без фреймворка;С фреймворком
❌ Каждая ИИ-система защищается по-своему;✅ Стандарты безопасности для каждого типа ИИ-систем
❌ Непонятно, кто за что отвечает;✅ Четкое распределение ролей и ответственности (RACI)
❌ Безопасность внедряется постфактум;✅ Security by Design – безопасность встроена в ЖЦ разработки
❌ Отсутствие метрик и контроля;✅ Измеримые показатели эффективности и регулярный аудит
❌ Дублирование усилий и ресурсов;✅ Типовые решения и библиотеки лучших практик
❌ Сложности с комплаенсом;✅ Готовность к проверкам регуляторов и сертификации
Прозрачная дорожная карта развития безопасности ИИ
Обоснованное бюджетирование мероприятий по защите
Оптимизация ресурсов
Сокращение времени на проектирование ИИ-систем
Переиспользование типовых архитектурных решений
Стандартизированное тестирование и внедрение ИИ
Снижение рисков
Проактивное выявление и обработка рисков ИИ
Минимизация инцидентов безопасности
Защита репутации и интеллектуальной собственности
Масштабируемость
Готовая основа для внедрения новых ИИ-систем
Быстрая адаптация под изменяющиеся требования
Поддержка роста количества и сложности ИИ‑решений
Что мы делаем
Мы разрабатываем комплексный фреймворк безопасности ИИ, который становится фундаментом для управления киберрисками во всех ИИ-системах вашей компании.
В рамках услуги мы:
Унифицируем требования по кибербезопасности для различных типов ИИ-систем Компании
Определяем стратегический план развития безопасности при использовании ИИ
Распределяем роли и ответственность по вопросам управления и безопасности ИИ
Формализуем ключевые процессы кибербезопасности ИИ (посредством разработки ВНД и/или включения аспектов в существующие документы по ИБ)
Проводим обучение профильных специалистов (технические специалисты, пользователи) и оцениваем усвоенные знания)
Создаем систему контроля с обратной связью (метрики защищенности, контрольные точки проверки, внутренние аудиты)
Наш подход учитывает рекомендации ведущих стандартов и фреймворков
ISO/IEC 42001 – система управления искусственным интеллектом
ISO/IEC 27001/27002 – информационная безопасность
NIST AI RMF – управление рисками ИИ
OWASP Top 10 for LLM – безопасность больших языковых моделей
MITRE ATLAS – тактики и техники атак на ИИ
EU AI Act – регулирование ИИ в Европейском союзе
А также применимые отраслевые и регуляторные требования
Ключевые направления безопасности ИИ во фреймворке
Безопасная разработка ИИ‑систем
Применяемые практики безопасной разработки
Используемые средства защиты
Источники ПО, среды разработки и тестирования
Подходы к проектированию архитектуры ИИ‑систем
Организация и управление ИИ
Политики в области ИИ, распределение ролей и ответственности по вопросам безопасности ИИ
Юридические и договорные требования
Оценка рисков, внутренние аудиты и цели в области ИИ
Управление доступом
Управление доступом пользователей, сервисов и подрядчиков к ИИ-системам
Идентификация и аутентификация ИИ‑компонентов
Применение шифрования
Управление удалённым доступом
Защита конфиденциальности и управление ПДн
Соответствие требованиям по защите ПДн и иной конфиденциальной информации на всех этапах ЖЦ ИИ-систем
Контроль обработки чувствительных данных в промптах и ответах модели
Безопасность обучающих данных LLM
Источники, состав, фильтрация и актуальность обучающих данных, контроль наличия в них чувствительной и конфиденциальной информации
Процедуры дополнения и обновления датасетов
Безопасность цепочки поставок
Контроль источников моделей, фреймворков, библиотек и датасетов, проверка целостности и подлинности ИИ-компонентов
Управление поставщиками ИИ-сервисов и моделей
Управление ИИ-активами
Инвентаризация и классификация моделей, датасетов, промптов, вычислительных ресурсов и иных активов ИИ-системы
Определение владельцев активов и уровней критичности
Контроль поведения и устойчивости моделей
Механизмы фильтрации пользовательского ввода и ответов модели, контроль системных промптов и конфигураций моделей.
Обнаружение атак и аномалий, защита от враждебных воздействий на ИИ
Безопасность инфраструктуры, конфигурации и развертывания
Стандарты безопасного конфигурирования ИИ-систем и поддерживающей ИТ‑инфраструктуры
Безопасность сред обучения, тестирования и эксплуатации
Контроль конфигураций и привилегий
Контроль со стороны человека
Требования к участию человека в принятии критичных решений ИИ, ограничения на автономные действия ИИ-агентов, механизмы экстренной остановки работы, контроль случаев ручного вмешательства
Резервирование и доступность ИИ-систем
Процесс резервирования и восстановления ИИ-систем, моделей, конфигураций и данных
Обеспечение отказоустойчивости и непрерывности функционирования, планы аварийного восстановления ИИ-систем
Мониторинг, регистрация событий и обнаружение аномалий
Сбор журналов работы ИИ и событий ИБ
Отслеживание изменений модели, и обучающих данных
Обнаружение аномалий в поведении модели и пользователей, реагирование на инциденты, связанные с ИИ
Узнайте, что войдёт в фреймворк безопасности именно для вашей компании
Унифицируем требования, распределим роли, формализуем процессы и настроим систему контроля с учётом ваших ИИ-систем
Проводим обследование и определяем вектор развития.
Что делаем:
Анализируем ИИ-инфраструктуру и ИИ-системы:
собираем информацию о текущих и разрабатываемых ИИ-системах, оцениваем сценарии использования, архитектуру, интеграции и критичность компонентов
Оцениваем зрелость процессов:
проводим интервью с ответственными представителями, анализируем проектную, эксплуатационную и нормативную документацию, выборочно проверяем свидетельства реализации контролей
Проводим GAP-анализ:
идентифицируем актуальные угрозы, выявляем пробелы, дублирующие и устаревшие документы, несоответствия лучшим практикам (ISO, NIST, OWASP, отраслевые и регуляторные требования)
Формируем стратегический план развития:
определяем вектор развития, расставляем приоритеты и формируем дорожную карту развития
Артефакты на выходе:
отчет по результатам оценки зрелости процессов безопасности ИИ с выявленными пробелами и рисками;
стратегический план развития (дорожная карта) с приоритизацией инициатив и бюджетной оценкой.
Диаграмма зрелости процессов (пример)
Этап 2. Проектирование и формализация
Создаем «скелет» системы управления: правила, процессы и инструменты контроля.
Что делаем:
Разрабатываем концепцию безопасности ИИ:
определяем цели, принципы и область действия системы обеспечения безопасности ИИ
Типизируем требования:
создаем каталог актуальных требований по кибербезопасности для различных типов ИИ-систем
Разрабатываем целевую структуру и состав процессов:
определяем состав и взаимосвязи процессов, роли, зоны ответственности и формируем матрицы RACI
Формализуем процессы:
проектируем ключевые процессы (например, в нотации BPMN) и разрабатываем комплект ВНД (политики, регламенты, процедуры, инструкции) или дорабатываем/актуализируем существующие документы
Создаем библиотеку типовых решений:
разрабатываем артефакты, встраиваемые в жизненный цикл ИИ (архитектурные паттерны, чек-листы, сценарии тестирования)
Разрабатываем систему контроля:
разрабатываем методику оценки соответствия, контрольные точки проверки и программу внутренних аудитов
Артефакты на выходе:
комплект ВНД по процессам управления и обеспечения безопасности ИИ-систем;
библиотека типовых архитектурных решений;
матрицы распределения ответственности (RACI);
система показателей эффективности процессов и порядок их расчета;
методика оценки соответствия требованиям по кибербезопасности.
Пример состава документации по процессу "Управление рисками ИИ":
Уровень;Документ;Содержание
Стратегический;Политика управления рисками ИИ;Цели, задачи, принципы, ответственные
Управленческий;Регламент управления рисками ИИ;ЖЦ процесса (идентификация, оценка, обработка, мониторинг), порядок действий, аудит
Тактический;Методика оценки рисков ИИ;Подходы (качественные/количественные), шкалы, критерии приемлемости
Тактический;Каталог угроз ИИ;Типовые угрозы, сценарии реализации, примеры
Артефакты;Реестр рисков ИИ, отчеты по оценке рисков;Формы, шаблоны, записи
Документы не работают, если о них не знают. Мы помогаем запустить процессы в жизнь.
Что делаем:
Ознакомление и обучение сотрудников:
разрабатываем программу обучения, проводим тренинги для технических специалистов и пользователей, оцениваем уровень усвоенных знаний
Сопровождаем внедрение:
консультируем специалистов по порядку реализации процедур, помогаем в формировании первых артефактов функционирования процессов (записей, форм отчетности, журналов), корректируем документы по результатам пилотного запуска
Оцениваем эффективность
проверяем соответствие реальных процессов требованиям утвержденной документации, собираем и анализируем метрики, формируем план корректирующих действий
Артефакты на выходе:
функционирующие процессы управления и безопасности ИИ;
обученный персонал (программа обучения, материалы, результаты оценки знаний);
Фреймворк безопасности ИИ — это более широкое понятие, включающее технические, организационные и процессные аспекты защиты. ISO 42001 — это стандарт системы менеджмента, задающий требования к процессам управления ИИ. Фреймворк служит отличной технической и процессной основой для внедрения ISO 42001, но не ограничивается только им.
Нет. На этапе диагностики мы проводим аудит существующей документации. Наша философия: «Все хорошее учтем, все нужное добавим». Действующие документы мы сохраняем и интегрируем в общую структуру, а недостающие элементы разрабатываем с учетом реальных процедур компании.
Да. Разрабатываемые процессы и документы учитывают требования 152-ФЗ, 187-ФЗ, приказы ФСТЭК и ФСБ, положения Банка России. При необходимости мы расширяем пакет под конкретный стандарт заказчика.
Базовая услуга сфокусирована на создании организационно-процессной основы. Однако в рамках формализации мы четко определяем требования к системам защиты (LLM Firewall, LLM Guardrails и др.), проектируем интеграционные точки и передаем технические спецификации. При необходимости мы подключаемся к этапу внедрения инструментов (это может быть оформлено как отдельная услуга).
Зависит от масштаба и зрелости: малый бизнес / несколько ИИ-систем – 1-2 месяца; средний бизнес – 2-4 месяца; крупный бизнес – 4-6 месяцев и более. На старте мы формируем прозрачную дорожную карту и фиксируем сроки в план-графике.
Согласование строится на итеративном взаимодействии: каждая версия проходит цикл ревью, мы собираем комментарии от владельцев процессов, ИТ, ИБ, юристов и руководства, вносим правки. Все изменения фиксируются в реестре (версионирование, дата, автор, статус). Документ согласован после достижения консенсуса.
Сертификаты Infosecurity
Нам доверяют
Команда
Анна Заболотская Специалист по ИБ – 4 года
Компетенции
Построение систем управления кибербезопасностью ИИ
Аудит и формализация процессов ИБ
Построение систем менеджмента ИБ
Построение систем управления рисками ИБ, оценка рисков ИБ
Образование ФГБОУ ВПО «Рязанский государственный радиотехнический университет»
Компетенции
Построение систем менеджмента ИБ
Построение систем управления рисками ИБ, оценка рисков ИБ
Аудит и формализация процессов ИБ
Разработка корпоративных стандартов по ИБ для группы компаний
Построение систем менеджмента непрерывности бизнеса
Курсы и сертификаты
ISO/IEC 27001 LeadImplementer
ISO/IEC 27001 LeadAuditor
Релевантный опыт реализации
Внедрение систем менеджмента ИБ более чем в 20 компаниях различных отраслей – ядерная энергетика, государственный сектор, авиаотрасль, облачные провайдеры, разработчики ПО.
Выстраивание систем управления рисками ИБ, оценка рисков ИБ – операторы связи, ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
Аудит и формализация процессов ИБ более чем в 30 компаниях различных отраслей - ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
Проведение BIA, разработка планов непрерывности деятельности для компаний из различных отраслей – ретейл, автомобилестроение, аутсорсинговые компании.
Построение систем управления кибербезопасностью ИИ
Аудит и формализация процессов ИБ
Построение систем менеджмента ИБ
Построение систем управления рисками ИБ, оценка рисков ИБ
Сертификация ISO/IEC 27xxx
Автоматизация процессов ИБ
Релевантный опыт реализации
Построение систем управления кибербезопасностью ИИ – оценка процессов кибербезопасности ИИ-систем, моделирование угроз и оценка рисков кибербезопасности ИИ, формализация процессов управления ИИ.
Оценка соответствия и построение систем менеджмента ИБ на основе требований ISO/IEC 27xxx в компаниях различных отраслей – государственный сектор, ИТ-компании, облачные провайдеры, разработчики ПО.
Проведение оценки рисков ИБ – государственный сектор, разработчики ПО, операторы связи, облачные провайдеры.
Разработка документации по ИБ – государственный сектор, разработчики ПО, операторы связи, облачные провайдеры.
Проведение аудитов по ИБ – государственный сектор, разработчики ПО, операторы связи, облачные провайдеры.