RegulaçãoSegurança de IA 🇷🇺 28.07.2026 11:03

Banco da Rússia Emite Recomendações Metodológicas para Segurança de IA no Setor Financeiro: Visão Geral e Passos Práticos

O Banco da Rússia divulgou as Recomendações Metodológicas nº 3-MR sobre como garantir a segurança da informação no desenvolvimento e uso de IA no mercado financeiro. O documento define a terminologia de IA, categoriza riscos e fornece uma estrutura para modelagem de ameaças e medidas de segurança proporcionais aos riscos, cobrindo todo o ciclo de vida da IA. Atenção especial é dada à segurança da cadeia de suprimentos, componentes de código aberto e à exigência de supervisão humana nos processos automatizados críticos.
O Banco da Rússia emitiu as Recomendações Metodológicas nº 3-MR em 16 de junho de 2026, abordando a segurança da informação no desenvolvimento e uso de IA no mercado financeiro. O documento é direcionado a bancos, organizações de crédito não bancárias, participantes de sistemas de pagamento e outros agentes do mercado. Ele se baseia no Código de Ética para IA em finanças e introduz terminologia específica de IA, como alucinações, deriva de dados, injeção de prompt e conjuntos de dados envenenados, em alinhamento com as normas nacionais (GOST R). Os riscos são categorizados em seis tipos: gestão de dados, confidencialidade, mau funcionamento do modelo, explicabilidade, riscos de fornecedor/código aberto e confiabilidade operacional. Os modelos de ameaça devem seguir a metodologia do FSTEC; as medidas são proporcionais à gravidade do risco. O ciclo de vida da IA é dividido em quatro etapas: preparação de dados, desenvolvimento, treinamento/teste e operação. Ameaças específicas incluem evasão, envenenamento, roubo de modelo e ataques adversariais. O documento enfatiza a segurança da cadeia de suprimentos, exigindo que as organizações avaliem a confiança em dados externos, modelos e componentes de código aberto, e usem dados saneados ou sintéticos ao compartilhar com fornecedores. A validação humana é recomendada para processos automatizados críticos, como pagamentos. As organizações devem inventariar os componentes de IA, avaliar riscos, construir modelos de ameaça, implementar medidas de segurança em todas as etapas do ciclo de vida e formalizar uma política de segurança de IA. Testes de equipe vermelha, minimização de dados, rotulagem de saída e planos de desligamento de emergência são destacados. As recomendações são de caráter consultivo, mas sinalizam a direção do regulador, incentivando a conformidade proativa.
Fonte: Habr — хаб ИИ — original
Nossos posts anteriores sobre este tópico ↓
Notícias frescas