Bank van Rusland geeft methodologische aanbevelingen voor AI-beveiliging in de financiële sector: overzicht en praktische stappen
De Bank van Rusland heeft methodologische aanbevelingen nr. 3-MR uitgebracht over het waarborgen van informatiebeveiliging bij de ontwikkeling en het gebruik van AI op de financiële markt. Het document definieert AI-terminologie, categoriseert risico's en biedt een raamwerk voor dreigingsmodellering en beveiligingsmaatregelen die evenredig zijn aan de risico's, die de gehele AI-levenscyclus bestrijken. Bijzondere aandacht wordt besteed aan de beveiliging van de toeleveringsketen, open-sourcecomponenten en de vereiste van menselijke tussenkomst in kritieke geautomatiseerde processen.
De Bank van Rusland heeft op 16 juni 2026 methodologische aanbevelingen nr. 3-MR uitgegeven met betrekking tot informatiebeveiliging bij de ontwikkeling en het gebruik van kunstmatige intelligentie (AI) in de financiële markt. Het document richt zich op banken, niet-kredietfinanciële organisaties, deelnemers aan betaalsystemen en andere marktpartijen. Het bouwt voort op de Ethische Code voor AI in de financiële sector en introduceert AI-specifieke terminologie zoals hallucinaties, datadrift, prompt-injectie en vergiftigde datasets, in lijn met nationale normen (GOST R). Risico's worden ingedeeld in zes categorieën: databeheer, vertrouwelijkheid, storingen in modellen, uitlegbaarheid, leveranciers- en opensourcerisico's, en operationele betrouwbaarheid. Dreigingsmodellen moeten de FSTEC-methodologie volgen; maatregelen zijn proportioneel aan de ernst van het risico. De AI-levenscyclus is opgedeeld in vier fasen: datavoorbereiding, ontwikkeling, training en testen, en operationeel gebruik. Specifieke dreigingen zijn onder meer ontwijking, vergiftiging, modeldiefstal en adversarial-aanvallen. Het document benadrukt beveiliging van de toeleveringsketen en vereist dat organisaties het vertrouwen in externe data, modellen en opensourcecomponenten beoordelen, en gebruikmaken van gesaneerde of synthetische data bij het delen met leveranciers. Menselijke validatie wordt aanbevolen voor kritieke geautomatiseerde processen zoals betalingen. Organisaties moeten een inventarisatie maken van AI-componenten, risico's beoordelen, dreigingsmodellen opstellen, beveiligingsmaatregelen implementeren in alle levenscyclusfasen en een AI-beveiligingsbeleid formaliseren. Red team-testen, dataminimalisatie, labeling van uitvoer en noodstopplannen worden benadrukt. De aanbevelingen zijn adviserend, maar geven de richting van de toezichthouder aan, waarbij proactieve naleving wordt aangemoedigd.
Bron: Habr — хаб ИИ —
origineel
