規制AI安全性 🇷🇺 28.07.2026 11:03

ロシア銀行、金融分野におけるAIセキュリティに関する方法論的勧告を発表:概要と実践的ステップ

ロシア銀行は、金融市場における人工知能(AI)の開発と利用における情報セキュリティ確保に関する方法論的勧告第3号(3-MR)を発表した。本勧告は、AI関連用語を定義し、リスクを分類し、リスクに応じた脅威モデリングとセキュリティ対策の枠組みを提供しており、AIのライフサイクル全体を対象としている。特に、サプライチェーンセキュリティ、オープンソースコンポーネント、および重要な自動化プロセスにおける人間関与(ヒューマン・イン・ザ・ループ)の要件に重点が置かれている。
ロシア銀行は2026年6月16日付で、金融市場におけるAI開発・利用における情報セキュリティに対処する方法論的勧告第3号MRを発行した。この文書は、銀行、非信用金融機関、決済システム参加者、その他の市場参加者を対象としている。これは金融におけるAI倫理規約に基づき、AI特有の用語(幻覚、データドリフト、プロンプトインジェクション、汚染データセットなど)を導入し、国家規格(GOST R)と整合させている。リスクは、データ管理、機密性、モデル誤動作、説明可能性、ベンダー/オープンソースリスク、運用信頼性の6つのタイプに分類される。脅威モデルはFSTEC手法に従わなければならず、対策はリスクの深刻度に比例する。AIライフサイクルは、データ準備、開発、トレーニング/テスト、運用の4つの段階に分けられる。具体的な脅威には、回避、ポイズニング、モデル窃取、敵対的攻撃が含まれる。この文書はサプライチェーンセキュリティを強調し、組織に対し、外部データ、モデル、オープンソースコンポーネントへの信頼を評価し、ベンダーと共有する際にはサニタイズ済みまたは合成データを使用することを求めている。決済などの重要な自動プロセスには、人間による検証が推奨される。組織は、AIコンポーネントをインベントリし、リスクを評価し、脅威モデルを構築し、ライフサイクル全体にわたってセキュリティ対策を実装し、AIセキュリティポリシーを正式に策定すべきである。レッドチームテスト、データ最小化、出力ラベル付け、緊急シャットダウンプランが強調されている。これらの勧告は助言的性質を持つが、規制当局の方向性を示すものであり、積極的なコンプライアンスを促している。
出典: Habr — хаб ИИ — 原文
関連記事 ↓
新着ニュース