Régulation 🇷🇺 30.07.2026 14:03

La première norme GOST russe pour le développement sécurisé de logiciels d'IA entre en discussion publique

СберСбер
La FSTEC de Russie, l'ISP RAS et Sber ont élaboré un projet de norme GOST R pour le développement de logiciels d'IA sécurisés. La discussion publique se déroule jusqu'au 17 septembre 2026. La norme complète la GOST R 56939-2024 existante avec des exigences spécifiques à l'IA, couvrant la gestion des données, la formation sécurisée, la modélisation des menaces et les passeports de modèles.
Проект стандарта ГОСТ Р «Защита информации. Разработка безопасного программного обеспечения, реализующего технологии искусственного интеллекта. Общие требования» был разработан ФСТЭК России, Институтом системного программирования Российской академии наук (ИСП РАН) и Сбером. Общественное обсуждение продлится до 17 сентября 2026 года. В отличие от ГОСТ Р 71539-2024, который охватывает всю систему ИИ, этот стандарт фокусируется именно на программном обеспечении внутри нее, дополняя базовый стандарт безопасной разработки ГОСТ Р 56939-2024. Он определяет «программное обеспечение ИИ» как пакет, включающий модель ИИ и ее веса, программное обеспечение взаимодействия, среду выполнения, расширения (например, RAG, вызовы инструментов) и, опционально, программное обеспечение обучения. Модели классифицируются как собственные, заимствованные (с исходным кодом/весами или соответствием от разработчика оригинала) или привлеченные (используемые только при разработке). Стандарт вводит новую терминологию, такую как «механизмы ограничения поведения модели ИИ», «дрейф данных» и «паспорт модели ИИ». Он перечисляет 27 процессов: 10 типовых, 15 модифицированных и 2 полностью специфичных (управление наборами данных и безопасное обучение моделей ИИ). Управление наборами данных требует кросс-аннотации, рассматривает угрозы, такие как отравление данных и утечка, и включает правила для федеративного обучения. Безопасное обучение требует, чтобы инфраструктура располагалась на территории России, и запрещает привлечение иностранных подрядчиков. Моделирование угроз должно учитывать базу угроз ФСТЭК, OWASP Top-10 для LLM и ML, MITRE ATT&CK/ATLAS и NIST adversarial ML. Требования безопасности включают происхождение данных, запрещенные классы результатов и маркировку контента. Тестирование должно включать устойчивость к атакам на prompt-инъекции и извлечение данных. Стандарт требует паспорт модели ИИ и машиночитаемый список компонентов (PPK) для цепочек поставок. Требования к локализации инфраструктуры обучения являются безусловными, а к хранению данных — зависят от критичности системы. Стандарт явно исключает этические вопросы и вопросы предвзятости.
Source: Habr — хаб ИИ — original
Nos articles précédents sur ce sujet ↓
Infos fraîches