UDV Group: банки столкнутся с ИБ-рисками из-за нейросетей без правил
Российский разработчик решений в области киберустойчивости UDV Group прокомментировал рекомендации Банка России по безопасному использованию искусственного интеллекта финансовыми организациями. По оценке эксперта компании, ИИ постепенно становится для банков не только инструментом автоматизации, но и отдельным объектом управления информационной безопасностью.
Банк России выпустил рекомендации по безопасному использованию искусственного интеллекта финансовыми организациями. Регулятор отдельно выделил риски утечек данных, кибератак, подмены обучающих данных, ошибочных ответов нейросетей и компрометации цепочки поставок.
Для финансового рынка это означает переход от экспериментального использования ИИ к более управляемой модели. Банкам и другим организациям, которые внедряют нейросети в бизнес-процессы, необходимо оценивать не только экономический эффект от таких решений, но и риски для данных, клиентов, внутренних процедур и принятия решений.
Один из ключевых рисков связан с данными, на которых обучаются или дообучаются ИИ-модели. Если такие данные искажены, подменены или получены из недоверенных источников, система может выдавать неверные рекомендации. Для финансового сектора это особенно чувствительно: ошибка нейросети может повлиять на клиентский сервис, антифрод-процессы, скоринг, обработку обращений, внутреннюю аналитику и автоматизированные решения.
Отдельная проблема - использование ИИ сотрудниками вне утвержденных правил. Нейросети уже применяются для подготовки документов, анализа текстов, обработки обращений, генерации кода и работы с внутренней информацией. Если организация не определила, какие данные можно передавать в такие сервисы, кто отвечает за их использование и как проверяется результат, ИИ превращается в неучтенный канал риска.
«Рекомендации ЦБ важны тем, что переводят разговор об ИИ из плоскости экспериментов в плоскость управляемых процессов. Для бизнеса уже недостаточно просто разрешить или запретить нейросети. Нужно понимать, где именно ИИ используется, какие данные в него попадают, кто является владельцем процесса и кто отвечает за последствия ошибки. Если модель работает с клиентской информацией, внутренними документами или решениями, влияющими на бизнес, она должна быть встроена в контур ИБ: с классификацией данных, контролем доступа, моделью угроз, правилами проверки результатов и понятной ответственностью», - отметила Ольга Луценко, ведущий эксперт UDV Group.
По ее словам, компаниям важно не ограничиваться формальной политикой по ИИ. Необходимо описать допустимые сценарии использования нейросетей, определить запрещенные категории данных, настроить контроль доступа, вести учет применяемых сервисов и регулярно пересматривать риски по мере изменения моделей и бизнес-процессов.
Особое значение такой подход имеет для организаций с повышенными требованиями к защите информации. В финансовом секторе, КИИ и компаниях с большим объемом персональных данных ошибка ИИ может привести не только к утечке, но и к неверному управленческому, операционному или клиентскому решению. Поэтому контроль должен охватывать весь жизненный цикл ИИ-системы: выбор модели, источники данных, дообучение, эксплуатацию, обновления и вывод из использования.
В UDV Group считают, что рекомендации Банка России задают для рынка более зрелую рамку применения искусственного интеллекта. Финансовым организациям предстоит переходить от точечных пилотов к управляемой модели внедрения ИИ, где безопасность, ответственность владельцев процессов и контроль данных закладываются до запуска системы, а не после первых инцидентов.
