Régulation 🇷🇺 30.07.2026 14:03

La première norme GOST russe pour le développement sécurisé de logiciels d'IA entre en discussion publique

СберСбер
Le FSTEC, l'ISP RAS et Sber ont élaboré un projet de norme GOST R pour le développement sécurisé de logiciels d'IA. La discussion publique se déroule jusqu'au 17 septembre 2026. Cette norme complète la GOST R 56939-2024 existante avec des exigences spécifiques à l'IA, couvrant la gestion des données, l'entraînement sécurisé, la modélisation des menaces et les passeports de modèles.
Проект стандарта ГОСТ Р «Защита информации. Разработка безопасного программного обеспечения, реализующего технологии искусственного интеллекта. Общие требования» был разработан ФСТЭК России, Институтом системного программирования Российской академии наук (ИСП РАН) и Сбером. Общественное обсуждение продлится до 17 сентября 2026 года. В отличие от ГОСТ Р 71539-2024, который охватывает всю систему ИИ, этот стандарт фокусируется именно на программном обеспечении внутри нее, дополняя базовый стандарт безопасной разработки ГОСТ Р 56939-2024. Он определяет «программное обеспечение ИИ» как пакет, включающий модель ИИ и ее веса, программное обеспечение взаимодействия, среду выполнения, расширения (например, RAG, вызовы инструментов) и, опционально, программное обеспечение обучения. Модели классифицируются как собственные, заимствованные (с исходным кодом/весами или соответствием от разработчика оригинала) или привлеченные (используемые только при разработке). Стандарт вводит новую терминологию, такую как «механизмы ограничения поведения модели ИИ», «дрейф данных» и «паспорт модели ИИ». Он перечисляет 27 процессов: 10 типовых, 15 модифицированных и 2 полностью специфичных (управление наборами данных и безопасное обучение моделей ИИ). Управление наборами данных требует кросс-аннотации, рассматривает угрозы, такие как отравление данных и утечка, и включает правила для федеративного обучения. Безопасное обучение требует, чтобы инфраструктура располагалась на территории России, и запрещает привлечение иностранных подрядчиков. Моделирование угроз должно учитывать базу угроз ФСТЭК, OWASP Top-10 для LLM и ML, MITRE ATT&CK/ATLAS и NIST adversarial ML. Требования безопасности включают происхождение данных, запрещенные классы результатов и маркировку контента. Тестирование должно включать устойчивость к атакам на prompt-инъекции и извлечение данных. Стандарт требует паспорт модели ИИ и машиночитаемый список компонентов (PPK) для цепочек поставок. Требования к локализации инфраструктуры обучения являются безусловными, а к хранению данных — зависят от критичности системы. Стандарт явно исключает этические вопросы и вопросы предвзятости.
Source: Habr — хаб ИИ — original
Nos articles précédents sur ce sujet ↓
Infos fraîches