RégulationSécurité de l'IA 🇷🇺 28.07.2026 11:03

La Banque de Russie publie des recommandations méthodologiques pour la sécurité de l'IA dans le secteur financier : aperçu et mesures pratiques

La Banque de Russie a publié les recommandations méthodologiques n° 3-MR sur la garantie de la sécurité de l'information lors du développement et de l'utilisation de l'IA sur le marché financier. Le document définit la terminologie de l'IA, catégorise les risques et fournit un cadre pour la modélisation des menaces et des mesures de sécurité proportionnées aux risques, couvrant l'ensemble du cycle de vie de l'IA. Une attention particulière est accordée à la sécurité de la chaîne d'approvisionnement, aux composants open source et à l'exigence de présence humaine dans les processus critiques automatisés.
La Banque de Russie a publié le 16 juin 2026 les recommandations méthodologiques n° 3-MR relatives à la sécurité de l'information dans le développement et l'utilisation de l'IA sur le marché financier. Ce document s'adresse aux banques, aux organismes de crédit non bancaires, aux participants aux systèmes de paiement et aux autres acteurs du marché. Il s'appuie sur le code d'éthique de l'IA dans le secteur financier et introduit une terminologie propre à l'IA, telle que les hallucinations, la dérive des données, l'injection de prompts et les ensembles de données empoisonnés, en cohérence avec les normes nationales (GOST R). Les risques sont classés en six catégories : gestion des données, confidentialité, dysfonctionnement des modèles, explicabilité, risques liés aux fournisseurs et aux logiciels open source, et fiabilité opérationnelle. Les modèles de menaces doivent suivre la méthodologie du FSTEC ; les mesures sont proportionnées à la gravité des risques. Le cycle de vie de l'IA est divisé en quatre étapes : préparation des données, développement, formation et test, et exploitation. Les menaces spécifiques comprennent l'évasion, l'empoisonnement, le vol de modèles et les attaques contradictoires. Le document met l'accent sur la sécurité de la chaîne d'approvisionnement, exigeant des organisations qu'elles évaluent la confiance dans les données externes, les modèles et les composants open source, et qu'elles utilisent des données assainies ou synthétiques lors du partage avec les fournisseurs. La validation humaine est recommandée pour les processus automatisés critiques, tels que les paiements. Les organisations doivent inventorier les composants d'IA, évaluer les risques, élaborer des modèles de menaces, mettre en œuvre des mesures de sécurité à chaque étape du cycle de vie et formaliser une politique de sécurité de l'IA. Les tests d'équipe rouge, la minimisation des données, l'étiquetage des sorties et les plans d'arrêt d'urgence sont mis en évidence. Les recommandations sont consultatives mais signalent la direction du régulateur, encourageant une conformité proactive.
Source: Habr — хаб ИИ — original
Nos articles précédents sur ce sujet ↓
Infos fraîches