Bank Rusia Menerbitkan Rekomendasi Metodologis untuk Keamanan AI di Sektor Keuangan: Tinjauan dan Langkah Praktis
Bank Rusia menerbitkan Rekomendasi Metodologis No. 3-MR tentang memastikan keamanan informasi dalam pengembangan dan penggunaan AI di pasar keuangan. Dokumen tersebut mendefinisikan terminologi AI, mengategorikan risiko, dan menyediakan kerangka kerja untuk pemodelan ancaman serta langkah-langkah keamanan yang proporsional dengan risiko, yang mencakup seluruh siklus hidup AI. Perhatian khusus diberikan pada keamanan rantai pasokan, komponen sumber terbuka, dan persyaratan untuk manusia dalam proses otomatis yang kritis.
Bank Rusia menerbitkan Rekomendasi Metodologis No. 3-MR pada 16 Juni 2026, yang membahas keamanan informasi dalam pengembangan dan penggunaan AI di pasar keuangan. Dokumen ini ditujukan untuk bank, organisasi keuangan non-kredit, peserta sistem pembayaran, dan pelaku pasar lainnya. Ini dibangun di atas Kode Etik untuk AI di bidang keuangan dan memperkenalkan terminologi khusus AI seperti halusinasi, pergeseran data, injeksi prompt, dan kumpulan data yang diracuni, selaras dengan standar nasional (GOST R). Risiko dikategorikan menjadi enam jenis: manajemen data, kerahasiaan, malfungsi model, keterjelasan, risiko vendor/sumber terbuka, dan keandalan operasional. Model ancaman harus mengikuti metodologi FSTEC; langkah-langkah proporsional dengan tingkat keparahan risiko. Siklus hidup AI dibagi menjadi empat tahap: persiapan data, pengembangan, pelatihan/pengujian, dan operasi. Ancaman spesifik termasuk penghindaran, peracunan, pencurian model, dan serangan permusuhan. Dokumen tersebut menekankan keamanan rantai pasokan, mengharuskan organisasi untuk menilai kepercayaan pada data eksternal, model, dan komponen sumber terbuka, dan menggunakan data yang dibersihkan atau sintetis saat berbagi dengan vendor. Validasi manusia direkomendasikan untuk proses otomatis yang kritis seperti pembayaran. Organisasi harus membuat inventaris komponen AI, menilai risiko, membangun model ancaman, menerapkan langkah-langkah keamanan di seluruh tahap siklus hidup, dan memformalkan kebijakan keamanan AI. Pengujian tim merah, minimalisasi data, pelabelan keluaran, dan rencana penghentian darurat disorot. Rekomendasi ini bersifat nasihat tetapi menandakan arah regulator, mendorong kepatuhan proaktif.
Sumber: Habr — хаб ИИ —
asli
