Банк России включил риски искусственного интеллекта в контур операционной надежности финансовых организаций. Опубликованные вчера рекомендации по информационной безопасности при разработке и применении ИИ (3-МР от 16.06.2026) показывают, что регулятор рассматривает такие риски не только как вопрос технологий или этики, но и как фактор устойчивости бизнеса.

Организациям рекомендуется: ✅ Выявлять и оценивать риски ИИ ✅ Включать системы ИИ в контуры управления рисками и информационной безопасности ✅ Контролировать весь жизненный цикл моделей ИИ ✅ Обеспечивать мониторинг, аудит и управление изменениями ✅ Сохранять возможность контроля и вмешательства человека в критически важных процессах.

Хорошая новость: уволить всех кожаных не дадут. ... когда риски информационной безопасности ИИ оценены организацией как высокие, организации рекомендуется реализовать валидацию результатов операций, выполненных ИИ в автоматическом режиме, человеком с возможностью изменения таких результатов. Но придется поработать над их интеграцией в процессы.

Перечень угроз, перечисленных в методичке, достаточно большой. На мой взгляд, его бы органично дополнили угрозы, связанные с технологией использования ИИ-агентов. Это, увы, неизбежная история запаздывания норм регулирования по отношению к быстро развивающимся технологиям. Но вам никто не мешает учесть это в своей модели угроз и применяемых мерах - список же открытый.

Из конкретных шагов: 1️⃣ Разработка политики информационной безопасности при разработке и применении ИИ (про требования к политике - целое приложение №5) 2️⃣ Оценка рисков безопасности ИИ 3️⃣ Разработка модели угроз, специфических для работы с ИИ 4️⃣ Разработка методик оценки доверия (при работе с внешними организациями или open source моделями) 5️⃣ Выработка и реализация соответствующих мер защиты

Что это означает на практике? Управление рисками искусственного интеллекта постепенно становится частью обеспечения операционной надежности. Для финансовых организаций это четкий сигнал: использование ИИ требует такого же системного управления рисками, как и любые другие критически важные процессы.