Разбор по официальным текстам · обновлено 03.09.2026

Приказ ФСТЭК № 117: что он требует от систем с ИИ

Разбор по официальной публикации приказа (pravo.gov.ru, № 0001202506170011) и методическому документу ФСТЭК от 12.04.2026 — не по пересказам. Цитаты дословные; найдёте расхождение — напишите, сверим.

Кто подпадает и с какого момента

Приказ ФСТЭК России № 117 от 11.04.2025 (зарегистрирован Минюстом 16.06.2025, № 82619) действует с 1 марта 2026 и заменил приказ № 17. Область действия — из названия: государственные информационные системы и «иные информационные системы государственных органов, государственных унитарных предприятий, государственных учреждений».

Переходных положений в приказе нет. С какого момента должна соответствовать уже работающая система — вопрос трактовки. Рабочая страховка: зафиксировать текущее состояние и утверждённый план приведения в соответствие.

Главные отличия от приказа № 17

Пункты про ИИ: 60 и 61 дословно

П. 60 — запрет передачи разработчику модели

«Не допускается передача лицу, разработавшему модель искусственного интеллекта, информации ограниченного доступа, содержащейся в информационных системах, в том числе для улучшения функционирования модели

Галочка «не обучаться на моих данных» у облачного провайдера — договорное обещание; приказ требует невозможности передачи. Практика: модель в контуре либо шлюз, технически блокирующий фидбек-эндпоинты и телеметрию SDK — с журналом того, что уходило наружу.

Тот же пункт требует исключить «использование информационных систем не по их назначению за счёт воздействия на наборы данных, применяемые модели … и их параметры, процессы и сервисы по обработке данных и поиску решений» — это формула, покрывающая prompt injection шире любого сигнатурного фильтра.

П. 61 — четыре обязанности при работе пользователей с ИИ

а) Режим строгих шаблонов: определить шаблоны запросов и ответов, контролировать соответствие.

б) Режим свободного текста:

«определены … допустимые тематики и обеспечен контроль соответствия запросов допустимым тематикам; определены форматы ответов … и обеспечен контроль соответствия ответов».

в) Разработать «статистические критерии для выявления недостоверных ответов» и собирать такие ответы для анализа. Как строить критерии — регулятор не сказал: пороги уверенности и перекрёстные проверки выбирать и обосновывать оператору.

г) Реагировать на недостоверные ответы «посредством ограничения области принимаемых решений» — при сомнительном ответе система сужает полномочия: не исполняет действия автономно, отдаёт человеку.

И финальное требование пункта: исключить «нерегламентированное влияние искусственного интеллекта на параметры модели … и на функционирование информационных систем», в состав ИС включать «доверенные технологии ИИ» (реестра доверенных пока не существует — см. раздел про документы).

Методика от 12.04.2026: п. 3.18

Методический документ разворачивает приказ в перечень мер. Для среды эксплуатации ключевые:

МераСуть
фильтрация I/OКонтроль (фильтрация) входных данных — запросов и выходных — ответов системы ИИ
функциональность«Ограничение и контроль функциональности системы ИИ» — какие действия системе разрешены; пересказы эту меру стабильно теряют
квотыМониторинг и квотирование количества запросов
регистрацияРегистрация событий безопасности, связанных с запросами к системе ИИ и её ответами
целостностьЦелостность параметров (весов) модели и конфигурации системы ИИ (в БДУ ФСТЭК подмена системного промпта агента — именованная угроза)
изоляция, ИАФ/УПДИзоляция системы ИИ, идентификация и управление доступом пользователей

Усиления (по решению оператора): санитизация входных данных, тестирование на устойчивость к промпт-атакам, изолированный сегмент для системы ИИ, криптозащита целостности модели. Для среды разработки — отдельный перечень, включая прямой запрет формата pickle в пользу ONNX/protobuf.

Майнд-карта приказа

Какие документы готовить, если регулятор не сказал

Парадокс методики: «Требования к документированию: не предъявляются» — при этом делать оператор обязан, а на проверке доказывать чем-то нужно. Рабочий пакет, который закрывает и логику приказа, и вопросы проверяющего:

  1. Оценка угроз системы ИИ по БДУ ФСТЭКпрямая обязанность из методики; берите 13 СП из раздела угроз ИИ и отвечайте на каждый
  2. Техническое задание на меры защиты системы ИИ«по результатам оценки угроз должно быть разработано ТЗ» — тоже дословная обязанность
  3. Перечень допустимых тематик запросов (п. 61«б»)утверждённый список + как контролируется в обе стороны
  4. Критерии выявления недостоверных ответов (п. 61«в»)какие пороги/проверки, кем обоснованы, куда собираются недостоверные
  5. Регламент реагирования на недостоверные ответы (п. 61«г»)как сужается область решений, когда подключается человек
  6. Allow-list доверенных технологий ИИ (п. 61)реестра регулятора нет — ваш утверждённый перечень моделей/компонентов и есть защитимая позиция
  7. Порядок контроля egress к разработчику модели (п. 60)чем технически блокируется передача, включая телеметрию
  8. Журнал событий запросов и ответов ИИрегистрация — прямая мера методики; журнал, который нельзя переписать задним числом, — лучшее доказательство остальных пунктов
  9. План приведения в соответствиепереходных положений нет — фиксация состояния и сроков защищает при любой трактовке
  10. Регламент расчёта Кзизи (пп. 31–32)с направлением результатов во ФСТЭК — раз в полгода / два года

Что изменилось 1 сентября 2026

С 01.09.2026 вступил в силу рамочный закон об ИИ (ФЗ, принят летом 2026): четыре категории риска и обязательная сертификация ФСТЭК/ФСБ для высокорисковых систем — тех, что принимают автономные решения. Сам приказ № 117 с этой даты не менялся; но связка очевидна: журнал решений, контроль функциональности и критерии недостоверных ответов из 117-го — это ровно та фактура, которую потребует и сертификация по новому закону. Делая первое, вы заранее собираете доказательную базу для второго. Подзаконные акты — на подходе; следим и обновляем этот разбор.

Выполнение — за две недели пилота

Мы собрали требования 117-го в исполняемые политики: тематики, недостоверные ответы, квоты, egress-контроль, журнал с хеш-цепочкой и отчёт для аттестации одной командой. Под этим контролем работает наш собственный агент для 1С.

Запросить пилот Как это устроено