Банк России обозначил подход к защите ИИ-систем в финансовом секторе
19 Июн 2026

Банк России утвердил методические рекомендации, которые определяют подходы к безопасной разработке и использованию искусственного интеллекта на финансовом рынке. Документ был утверждён 16 июня 2026 года и предназначен для финансовых организаций, применяющих ИИ в своих процессах или создающих такие решения самостоятельно. Главный фокус рекомендаций — снижение рисков, связанных с информационной безопасностью и операционной надёжностью. Регулятор предлагает рассматривать ИИ-системы не только как технологический инструмент, но и как отдельный источник потенциальных угроз, который требует оценки, контроля и встроенных мер защиты.
На что обращает внимание регулятор
Документ описывает, какие риски могут возникать при разработке и внедрении искусственного интеллекта в финансовых организациях. Такие риски могут быть связаны с:
- нарушением информационной безопасности;
- сбоями в работе систем;
- ошибками в применении моделей;
- использованием внешних сервисов или компонентов технологий ИИ.
Отдельно Банк России увязывает вопросы безопасности с положениями Кодекса этики в сфере разработки и применения искусственного интеллекта на финансовом рынке. Это означает, что организациям предлагается учитывать не только технические угрозы, но и более широкий контекст ответственного использования ИИ.
В рекомендациях также выделены возможные виды ущерба, к которым могут привести риски искусственного интеллекта. Для финансового сектора это особенно важно, поскольку сбои или некорректная работа ИИ-систем могут затрагивать устойчивость бизнес-процессов, защиту информации и качество принимаемых решений.
Модель угроз как основа защиты
Один из центральных элементов документа — разработка модели угроз безопасности информации для системы искусственного интеллекта. Такая модель должна помогать организации определить, какие угрозы актуальны именно для её ИИ-системы и какие меры защиты необходимы.
Регулятор предлагает учитывать:
- типовые угрозы безопасности информации, характерные для применения ИИ;
- возможные способы их реализации.
При этом меры защиты должны подбираться не формально, а с учётом этапа разработки или эксплуатации системы, вероятных сценариев атаки и потенциальных последствий.
Для практического применения в документ включены таблицы, которые связывают этапы разработки и использования ИИ с угрозами, вариантами их реализации и защитными мерами. Такой подход позволяет финансовым организациям выстраивать безопасность ИИ не отдельными разрозненными действиями, а как последовательный процесс.
Внутренние правила для работы с ИИ
Рекомендации предусматривают формирование политики обеспечения информационной безопасности при разработке и применении искусственного интеллекта. Такая политика должна закреплять внутри организации:
- порядок управления рисками, связанными с ИИ;
- правила выбора защитных мер.
По сути, Банк России предлагает финансовым организациям встроить ИИ в уже существующую систему управления информационной безопасностью и операционной надёжностью. При этом речь не идёт о замене действующих процессов. Документ направлен на то, чтобы дополнить их специальными требованиями, учитывающими особенности искусственного интеллекта.
Такой подход важен для организаций, которые используют ИИ в бизнес-процессах: от аналитических задач до автоматизации отдельных операций. Чем глубже технология включена в работу финансовой организации, тем выше значение корректной оценки рисков и контроля за её применением.
Использование внешних сервисов и открытых компонентов
Отдельный блок рекомендаций посвящён ситуациям, когда финансовая организация привлекает сторонние компании, использует сервисы ИИ поставщиков или применяет компоненты технологий искусственного интеллекта с открытым исходным кодом.
В таких случаях организациям рекомендуется заранее определить факторы, по которым будет оцениваться надёжность:
- внешних исполнителей;
- сервисов;
- компонентов.
Что меняется для финансового рынка
Утверждённые рекомендации формируют для финансового сектора ориентир по безопасному обращению с искусственным интеллектом. Документ описывает, как выявлять риски ИИ, как строить модель угроз, какие меры защиты учитывать и как организовывать внутреннюю политику информационной безопасности.
При этом рекомендации не предполагают остановки или пересмотра уже действующих бизнес-процессов. Их задача — повысить устойчивость организаций, которые используют искусственный интеллект, и снизить вероятность негативных последствий от нарушений информационной безопасности или операционной надёжности.
Фактически Банк России предлагает финансовым организациям перейти от точечного контроля ИИ-решений к системному управлению их безопасностью. Это особенно актуально по мере того, как искусственный интеллект становится частью внутренних процессов, клиентских сервисов и технологической инфраструктуры финансового рынка.