ИИ в законе

Искусственный интеллект в работе юриста и право искусственного интеллекта

Кабмин определит порядок использования ИИ для критической инфраструктуры

Правительство РФ планирует установить порядок использования искусственного интеллекта (ИИ) в сфере критической информационной инфраструктуры (КИИ). Это соотносится с действующими законами о безопасности КИИ и задаёт новые ориентиры для бизнеса и юристов.

Николай Макарский5 мин чтения
Иллюстрация: Рука балансирует чип и замок
Дата события
Дата уточняется
Статус
проект
Вид документа
проект нормативного акта
Юрисдикция
Россия

Что произошло

Кабинет министров РФ планирует определить порядок использования искусственного интеллекта (ИИ) для критической информационной инфраструктуры (КИИ). Инициатива призвана упорядочить внедрение и эксплуатацию ИИ‑систем в секторах, критически важных для стабильности экономики и безопасности страны.

Суть документа или решения по пунктам

Конкретные положения планируемого документа в первоисточнике не раскрыты. Известно лишь, что речь идёт о выработке порядка использования ИИ‑технологий применительно к объектам критической информационной инфраструктуры.

Можно предположить, что в рамках нового порядка будут затронуты следующие аспекты (на основе логики регулирования КИИ и общих трендов в регулировании ИИ):

  • критерии допустимости применения ИИ на объектах КИИ — например, запрет на использование непроверенных или «чёрных ящиков» в критически важных контурах управления;
  • требования к надёжности и устойчивости ИИ‑систем: необходимость резервирования, возможность ручного отключения, гарантии работы при отказах отдельных компонентов;
  • порядок оценки влияния ИИ на безопасность объекта КИИ: анализ рисков, моделирование сценариев сбоев, проверка на устойчивость к кибератакам и предвзятости алгоритмов;
  • правила эксплуатации: мониторинг работы ИИ, регистрация инцидентов, отчётность перед регуляторами;
  • требования к обучению и компетенциям персонала, ответственного за внедрение и сопровождение ИИ‑решений на объектах КИИ.

Контекст: как это соотносится с уже существующим регулированием

Регулирование в сфере критической информационной инфраструктуры в России опирается на ряд нормативных актов:

  • Федеральный закон от 26 июля 2017 года № 187‑ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Закон задаёт базовые понятия, определяет категории объектов КИИ, устанавливает обязанности субъектов КИИ по обеспечению безопасности, включая создание систем защиты и взаимодействие с ГосСОПКА.
  • Федеральный закон от 8 августа 2018 года № 127‑ФЗ «О внесении изменений в Федеральный закон „О безопасности критической информационной инфраструктуры Российской Федерации“». Документ уточняет ряд положений основного закона, в том числе касающиеся категорирования объектов и взаимодействия с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак.

Планируемый акт не заменяет эти законы, а дополняет их — он должен установить специальные правила применения ИИ в контексте уже закреплённых требований к безопасности КИИ. Иными словами, использование ИИ на объектах КИИ должно будет укладываться в рамки общей системы защиты, но с учётом специфики ИИ‑технологий: необходимости контроля за обучением моделей, прозрачности решений, устойчивости к манипуляциям и т. д.

Что это значит для российских юристов и бизнеса

Для юристов:

  • появится новый блок нормативных требований, который нужно будет учитывать при консультировании клиентов из сфер, отнесённых к КИИ (энергетика, транспорт, связь, финансы, здравоохранение, оборонно‑промышленный комплекс и т. д.);
  • возрастёт спрос на экспертизу по сопряжению отраслевых норм с новыми правилами использования ИИ — например, как совместить требования по защите персональных данных с применением ИИ в медицине или требования по устойчивости энергосистем с внедрением ИИ в диспетчерское управление;
  • потребуется анализировать, как новые требования повлияют на договоры с подрядчиками и поставщиками ИТ‑решений, особенно если в них фигурируют ИИ‑компоненты: появятся новые условия о гарантиях, ответственности, порядке тестирования и ввода в эксплуатацию;
  • нужно будет отслеживать, какие меры контроля и отчётности вводятся для ИИ‑систем на объектах КИИ, и помогать компаниям им соответствовать — например, готовить формы отчётности, регламенты внутреннего контроля, инструкции для ответственных лиц;
  • возникнет необходимость разъяснять клиентам типичные ошибки при внедрении ИИ на объектах КИИ: использование несертифицированных библиотек, отсутствие плана аварийного отключения ИИ, недостаточная проверка обучающих данных на предвзятость и т. п.

Для бизнеса (прежде всего для субъектов КИИ):

  • придётся адаптировать ИТ‑политики и регламенты под новые правила использования ИИ — например, обновить политику информационной безопасности, добавить разделы о работе с ИИ‑системами, прописать роли и обязанности сотрудников;
  • возможно, потребуется дорабатывать или заменять уже внедрённые ИИ‑решения, чтобы они отвечали требованиям безопасности КИИ: например, добавить механизмы объяснимости решений (XAI), обеспечить возможность ручного вмешательства, внедрить средства мониторинга аномального поведения ИИ;
  • возрастут затраты на соответствие новым нормам: это может включать аудит текущих ИИ‑систем, обучение персонала, внедрение дополнительных средств защиты, привлечение внешних экспертов для валидации моделей;
  • повысится значимость юридической и технической экспертизы на этапе проектирования и внедрения ИИ‑решений — ошибки могут привести к нарушениям требований безопасности КИИ и, как следствие, к административной или иной ответственности;
  • потребуется выстроить взаимодействие с регуляторами на ранних стадиях пилотных проектов с ИИ, чтобы избежать расхождений с будущими требованиями.

Чего ждать дальше

Можно ожидать следующих шагов:

  • официальное опубликование проекта нормативного акта с описанием порядка использования ИИ для КИИ;
  • общественные обсуждения и сбор замечаний от бизнеса и экспертного сообщества — вероятно, с участием отраслевых ассоциаций, ИТ‑компаний и научных организаций;
  • уточнение перечня объектов КИИ, где применение ИИ будет особенно строго регламентировано (например, системы управления технологическими процессами в энергетике или на транспорте, системы связи специального назначения, автоматизированные банковские системы);
  • появление подзаконных актов и методических рекомендаций — например, по оценке рисков использования ИИ на объектах КИИ, по тестированию и валидации ИИ‑систем, по формированию требований к обучающим данным и моделям;
  • усиление взаимодействия между регуляторами в сфере ИИ и в сфере безопасности КИИ (Минцифры, ФСТЭК, ФСБ и др.) — возможно, будут созданы рабочие группы или межведомственные комиссии;
  • пилотные проекты по внедрению ИИ на отдельных объектах КИИ с целью апробации новых правил и корректировки нормативной базы.

Юристу важно: следить за разработкой нового порядка использования ИИ для КИИ, заранее анализировать, как он повлияет на деятельность клиентов из соответствующих отраслей, готовить рекомендации по адаптации ИТ‑решений и внутренних регламентов к новым требованиям, а также участвовать в обсуждении проектов нормативных актов, чтобы учесть интересы бизнеса.

Источники

  1. Гарант.ру — новости: Кабмин определит порядок использования ИИ для критической инфраструктуры (откроется в новой вкладке)
Канал в Telegram

Читать по теме

Новости

Кабмин определит порядок использования ИИ для критической инфраструктуры

Правительство установит правила применения ИИ в критической инфраструктуре: в частности, закрепит случаи, когда нужно использовать национальные модели. Предприятиям дадут переходный период для внедрения.

1 мин чтения
Право ИИ

Законопроект об ответственности разработчиков ИИ‑моделей в США

В сенат США внесён законопроект, предусматривающий уголовную и гражданскую ответственность для разработчиков ИИ‑моделей, чьи агенты вышли из‑под контроля и взломали сторонние системы.

7 мин чтения