ФСТЭК приказ №117: с марта 2026 года AI в госсекторе работает под новыми требованиями безопасности
С 1 марта 2026 года вступил в силу Приказ ФСТЭК №117, принципиально меняющий модель регулирования информационной безопасности. Документ вводит требования к безопасному использованию AI в государственных информационных системах: регламентация запросов и ответов, контроль результатов, ограничения на применение недоверенных AI-технологий. Порядок сертификации AI-систем для госсектора теперь закреплён нормативно.
С 1 марта 2026 года действует Приказ ФСТЭК России №117 — документ, вносящий системные изменения в регулирование информационной безопасности в государственных информационных системах (ГИС) и объектах критической информационной инфраструктуры (КИИ).
Ключевые требования к AI в ГИС по ФСТЭК-117:
1. Регламентация запросов и ответов:
- Все запросы к AI-системам в ГИС должны журналироваться
- Ответы AI-систем должны проверяться перед использованием в принятии решений
- Запросы с персональными данными — строгий контроль на предмет утечек
2. Контроль результатов:
- AI-системы не могут принимать юридически значимые решения без верификации человеком
- Результаты работы AI должны документироваться для возможности аудита
- Обязателен human-in-the-loop для решений, затрагивающих права граждан
3. Ограничения на недоверенные AI:
- В ГИС запрещено использование AI-систем, не прошедших сертификацию ФСТЭК
- Иностранные AI-сервисы (ChatGPT, Claude, Gemini) — де-факто исключены из госсектора
- Допустимые AI: только из реестра доверенных систем Минцифры, прошедшие проверку ФСБ и ФСТЭК
Что изменилось на практике:
| Аспект | До ФСТЭК-117 | После ФСТЭК-117 |
|---|---|---|
| Использование ChatGPT в ГИС | Серая зона | ❌ Запрещено |
| Логирование AI-запросов | Рекомендовано | ✅ Обязательно |
| Human-in-the-loop | Опционально | ✅ Обязательно для значимых решений |
| Сертификация AI | Не требовалась | ✅ Обязательна |
Кого касается:
- Федеральные органы исполнительной власти
- Региональные и муниципальные органы власти
- ГУПы и МУПы
- Операторы КИИ (банки, энергетика, транспорт, здравоохранение)
Для коммерческого сектора: ФСТЭК-117 не распространяется напрямую на частный бизнес вне КИИ. Но:
- Компании, являющиеся операторами КИИ (банки, страховщики, телеком, ТЭК) — под действием приказа
- Поставщики ГИС: если ваш продукт интегрирован в государственную систему — требования распространяются
- Де-факто стандарт: ГОСТ Р 57580 и ФСТЭК-117 становятся baseline безопасности для любой серьёзной B2B-компании
Практические шаги для CISO:
- 1.Провести инвентаризацию AI-систем в ГИС
- 2.Разработать политику применения AI в информационных системах
- 3.Настроить логирование и мониторинг AI-активности
- 4.Убедиться в наличии механизмов human-in-the-loop для значимых решений
- 5.Составить план перехода с недоверенных на сертифицированные AI-решения
Это краткое изложение. Полный текст — на сайте источника:
Читать оригинал: BearPassРешения AXIOMA AI по теме статьи
Ещё по теме: госрегулирование
Закон об искусственном интеллекте принят — но не тот, который обсуждали весной
Сбер, Яндекс, VK и другие просят Минцифры: разрешить обучать ИИ на обезличенных данных без согласия граждан
ФСТЭК обновляет требования ИБ для AI-систем: что меняется при использовании нейросетей в КИИ
Как это касается вашего бизнеса
Типичный B2B-сайт обрабатывает персональные данные посетителей через формы заявок и cookie-трекеры, поэтому на него распространяются требования 152-ФЗ. Бесплатный экспресс-скан покажет основные нарушения и оценку штрафа, а разбивка штрафов по частям ст. 13.11 КоАП — в тарифе «Стандарт».
