ФСТЭК №117 и ИИ в госсекторе: новые требования меняют рынок AI-решений для государства
С 1 марта 2026 года в России действует приказ ФСТЭК №117 о непрерывном контроле информационной безопасности. В госсекторе AI-системы высокого и критического уровней риска обязаны получать сертификаты соответствия ФСТЭК и ФСБ. Это ставит барьер для иностранных AI-сервисов и создаёт конкурентное преимущество для сертифицированных российских решений.
С 1 марта 2026 года в России вступил в силу Приказ ФСТЭК России №117 — новые требования к непрерывному контролю информационной безопасности в госсекторе. Для AI-систем в государственных органах это означает принципиальные изменения.
Ключевые требования ФСТЭК №117 для AI:
1. Обязательная сертификация AI высокого риска AI-системы, влияющие на безопасность информационных систем класса 1 и 2 (критическая инфраструктура, ГИС), обязаны пройти сертификацию по требованиям ФСТЭК. Это включает:
- Анализ архитектуры модели
- Тестирование на устойчивость к adversarial attacks
- Проверку training data на наличие закладок (backdoors)
- Аудит inference-инфраструктуры
2. Непрерывный мониторинг AI-решений После сертификации — обязательный continuous monitoring: отклонения в поведении модели должны фиксироваться и докладываться в ФСТЭК в течение 24 часов. Это практически исключает использование «чёрных ящиков» без explainability.
3. Ограничения на иностранные AI-компоненты Использование в ГИС AI-компонентов (inference API, embeddings, agents), обрабатывающих данные за пределами РФ, — запрещено. Это де-факто блокирует облачные AI-сервисы AWS, Azure, GCP для государственных задач.
Как меняется рынок (анализ ComNews, март 2026):
Победители:
- Яндекс Облако — первый в РФ облачный провайдер с сертификацией ФСТЭК уровня 1
- СберОблако — аналогичный статус, сильна в банковском секторе
- Positive Technologies — пионер в AI-powered security с ФСТЭК-сертификатами
- ИнфоТеКС — ViPNet AI (специализированные защищённые AI-агенты)
Проигравшие:
- Иностранные облачные AI-сервисы (Microsoft Copilot for Government, Google Workspace AI)
- Стартапы без инфраструктуры для прохождения ФСТЭК-сертификации (процедура: 6-18 месяцев, стоимость: от 5 млн руб.)
Практические шаги для enterprise (не госсектор, но работает с госклиентами):
- 1.Инвентаризация всех AI-компонентов в системах, взаимодействующих с ГИС
- 2.Архитектурный аудит: какие данные обрабатываются где
- 3.Выбор сертифицированного провайдера при обновлении AI-стека
- 4.Roadmap сертификации для собственных AI-продуктов, если планируется госрынок
Контекст для compliance-специалистов: ФСТЭК №117 + 152-ФЗ (поправки 2025) + законопроект Минцифры об ИИ (2027) = тройной compliance-слой для AI в России. Компания, работающая с госклиентами, должна соответствовать всем трём. AXIOMA AI обеспечивает полный compliance-аудит для этого периметра.
Это краткое изложение. Полный текст — на сайте источника:
Читать оригинал: ComNewsРешения AXIOMA AI по теме статьи
Ещё по теме: госрегулирование
Закон об искусственном интеллекте принят — но не тот, который обсуждали весной
Сбер, Яндекс, VK и другие просят Минцифры: разрешить обучать ИИ на обезличенных данных без согласия граждан
ФСТЭК обновляет требования ИБ для AI-систем: что меняется при использовании нейросетей в КИИ
Как это касается вашего бизнеса
Типичный B2B-сайт обрабатывает персональные данные посетителей через формы заявок и cookie-трекеры, поэтому на него распространяются требования 152-ФЗ. Бесплатный экспресс-скан покажет основные нарушения и оценку штрафа, а разбивка штрафов по частям ст. 13.11 КоАП — в тарифе «Стандарт».
