Кабмин определит порядок использования ИИ для критической инфраструктуры
Правительство РФ планирует установить порядок использования искусственного интеллекта (ИИ) в сфере критической информационной инфраструктуры (КИИ). Это соотносится с действующими законами о безопасности КИИ и задаёт новые ориентиры для бизнеса и юристов.

- Дата события
- Дата уточняется
- Статус
- проект
- Вид документа
- проект нормативного акта
- Юрисдикция
- Россия
Что произошло
Кабинет министров РФ планирует определить порядок использования искусственного интеллекта (ИИ) для критической информационной инфраструктуры (КИИ). Инициатива призвана упорядочить внедрение и эксплуатацию ИИ‑систем в секторах, критически важных для стабильности экономики и безопасности страны.
Суть документа или решения по пунктам
Конкретные положения планируемого документа в первоисточнике не раскрыты. Известно лишь, что речь идёт о выработке порядка использования ИИ‑технологий применительно к объектам критической информационной инфраструктуры.
Можно предположить, что в рамках нового порядка будут затронуты следующие аспекты (на основе логики регулирования КИИ и общих трендов в регулировании ИИ):
- критерии допустимости применения ИИ на объектах КИИ — например, запрет на использование непроверенных или «чёрных ящиков» в критически важных контурах управления;
- требования к надёжности и устойчивости ИИ‑систем: необходимость резервирования, возможность ручного отключения, гарантии работы при отказах отдельных компонентов;
- порядок оценки влияния ИИ на безопасность объекта КИИ: анализ рисков, моделирование сценариев сбоев, проверка на устойчивость к кибератакам и предвзятости алгоритмов;
- правила эксплуатации: мониторинг работы ИИ, регистрация инцидентов, отчётность перед регуляторами;
- требования к обучению и компетенциям персонала, ответственного за внедрение и сопровождение ИИ‑решений на объектах КИИ.
Контекст: как это соотносится с уже существующим регулированием
Регулирование в сфере критической информационной инфраструктуры в России опирается на ряд нормативных актов:
- Федеральный закон от 26 июля 2017 года № 187‑ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Закон задаёт базовые понятия, определяет категории объектов КИИ, устанавливает обязанности субъектов КИИ по обеспечению безопасности, включая создание систем защиты и взаимодействие с ГосСОПКА.
- Федеральный закон от 8 августа 2018 года № 127‑ФЗ «О внесении изменений в Федеральный закон „О безопасности критической информационной инфраструктуры Российской Федерации“». Документ уточняет ряд положений основного закона, в том числе касающиеся категорирования объектов и взаимодействия с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак.
Планируемый акт не заменяет эти законы, а дополняет их — он должен установить специальные правила применения ИИ в контексте уже закреплённых требований к безопасности КИИ. Иными словами, использование ИИ на объектах КИИ должно будет укладываться в рамки общей системы защиты, но с учётом специфики ИИ‑технологий: необходимости контроля за обучением моделей, прозрачности решений, устойчивости к манипуляциям и т. д.
Что это значит для российских юристов и бизнеса
Для юристов:
- появится новый блок нормативных требований, который нужно будет учитывать при консультировании клиентов из сфер, отнесённых к КИИ (энергетика, транспорт, связь, финансы, здравоохранение, оборонно‑промышленный комплекс и т. д.);
- возрастёт спрос на экспертизу по сопряжению отраслевых норм с новыми правилами использования ИИ — например, как совместить требования по защите персональных данных с применением ИИ в медицине или требования по устойчивости энергосистем с внедрением ИИ в диспетчерское управление;
- потребуется анализировать, как новые требования повлияют на договоры с подрядчиками и поставщиками ИТ‑решений, особенно если в них фигурируют ИИ‑компоненты: появятся новые условия о гарантиях, ответственности, порядке тестирования и ввода в эксплуатацию;
- нужно будет отслеживать, какие меры контроля и отчётности вводятся для ИИ‑систем на объектах КИИ, и помогать компаниям им соответствовать — например, готовить формы отчётности, регламенты внутреннего контроля, инструкции для ответственных лиц;
- возникнет необходимость разъяснять клиентам типичные ошибки при внедрении ИИ на объектах КИИ: использование несертифицированных библиотек, отсутствие плана аварийного отключения ИИ, недостаточная проверка обучающих данных на предвзятость и т. п.
Для бизнеса (прежде всего для субъектов КИИ):
- придётся адаптировать ИТ‑политики и регламенты под новые правила использования ИИ — например, обновить политику информационной безопасности, добавить разделы о работе с ИИ‑системами, прописать роли и обязанности сотрудников;
- возможно, потребуется дорабатывать или заменять уже внедрённые ИИ‑решения, чтобы они отвечали требованиям безопасности КИИ: например, добавить механизмы объяснимости решений (XAI), обеспечить возможность ручного вмешательства, внедрить средства мониторинга аномального поведения ИИ;
- возрастут затраты на соответствие новым нормам: это может включать аудит текущих ИИ‑систем, обучение персонала, внедрение дополнительных средств защиты, привлечение внешних экспертов для валидации моделей;
- повысится значимость юридической и технической экспертизы на этапе проектирования и внедрения ИИ‑решений — ошибки могут привести к нарушениям требований безопасности КИИ и, как следствие, к административной или иной ответственности;
- потребуется выстроить взаимодействие с регуляторами на ранних стадиях пилотных проектов с ИИ, чтобы избежать расхождений с будущими требованиями.
Чего ждать дальше
Можно ожидать следующих шагов:
- официальное опубликование проекта нормативного акта с описанием порядка использования ИИ для КИИ;
- общественные обсуждения и сбор замечаний от бизнеса и экспертного сообщества — вероятно, с участием отраслевых ассоциаций, ИТ‑компаний и научных организаций;
- уточнение перечня объектов КИИ, где применение ИИ будет особенно строго регламентировано (например, системы управления технологическими процессами в энергетике или на транспорте, системы связи специального назначения, автоматизированные банковские системы);
- появление подзаконных актов и методических рекомендаций — например, по оценке рисков использования ИИ на объектах КИИ, по тестированию и валидации ИИ‑систем, по формированию требований к обучающим данным и моделям;
- усиление взаимодействия между регуляторами в сфере ИИ и в сфере безопасности КИИ (Минцифры, ФСТЭК, ФСБ и др.) — возможно, будут созданы рабочие группы или межведомственные комиссии;
- пилотные проекты по внедрению ИИ на отдельных объектах КИИ с целью апробации новых правил и корректировки нормативной базы.
Юристу важно: следить за разработкой нового порядка использования ИИ для КИИ, заранее анализировать, как он повлияет на деятельность клиентов из соответствующих отраслей, готовить рекомендации по адаптации ИТ‑решений и внутренних регламентов к новым требованиям, а также участвовать в обсуждении проектов нормативных актов, чтобы учесть интересы бизнеса.