ФСТЭК · ИИ-агенты · Цифровая безопасность

Проект ФСТЭК впервые выделяет ИИ-агентов в отдельный объект защиты

Что меняет проект поправок к приказу №117, почему отдельного сегмента для модели уже недостаточно и как государственным организациям перейти от защиты нейросети к управлению цифровыми исполнителями.

Опубликовано: Время чтения: ~15 минут Авторы: Алексей Несмеянов, Калина Яркина
Ключевая мысль

Регулятор начинает защищать не только модель ИИ, но и агента, который способен действовать. Следующий необходимый шаг — регулировать полномочия, делегирование и ответственность всей архитектуры интеллектов.

Короткий ответ

Что произошло и почему это важно

24 августа 2026 года на федеральном портале проектов нормативных правовых актов опубликован проект изменений к требованиям ФСТЭК, утверждённым приказом №117. Проект предлагает выделять модели искусственного интеллекта в отдельный сегмент, защищать привилегированный доступ усиленной многофакторной аутентификацией, фильтровать запросы и ответы, квотировать обращения и контролировать права ИИ-агентов.

Главная новизна — прямое появление агентов искусственного интеллекта в объекте защиты. Это означает переход от вопроса «как защитить нейросеть?» к более сложному вопросу: кто, что и на каком основании может поручить цифровому исполнителю?

Наш вывод: отдельный сегмент защищает инфраструктуру. Но для безопасности агентной системы нужны ещё идентичность каждого агента, границы его действий, контроль делегирования, подтверждение значимых операций человеком и возможность немедленно остановить цепочку.

Что это означает для руководителя

Организация должна точно знать, какие ИИ-системы и агенты используются, к каким данным они имеют доступ, что способны делать самостоятельно, где обязательно решение человека и кто отвечает при ошибке или инциденте.

Правовой статус

Это пока проект, а не действующая обязанность

Положение опубликованного проекта

На дату публикации материал размещён на официальном портале как проект нормативного акта ID 170500. В предоставленной редакции номер и дата приказа ещё не заполнены. Предполагаемый срок вступления изменений в силу — 1 марта 2027 года.

Важно для руководителей и закупок.

Нельзя уже сегодня писать в документации, что новые положения «вступили в силу». Корректная формулировка: «опубликован проект изменений». Окончательная редакция может измениться по итогам обсуждения, правовой экспертизы и регистрации.

Действующая редакция приказа №117

При этом базовый приказ ФСТЭК России от 11 апреля 2025 года №117 действует с 1 марта 2026 года. Он уже содержит специальные требования к использованию ИИ в государственных и иных охватываемых им информационных системах: контроль запросов и ответов, работу с недостоверными результатами и исключение нерегламентированного влияния ИИ.

Действует

Приказ №117

Базовые требования к защите информации в ГИС и других информационных системах, входящих в область регулирования.

Обсуждается

Проект ID 170500

Сегментация моделей, MFA, минимальные права, фильтрация, квоты и отдельное упоминание ИИ-агентов.

Не путать

Проект ≠ приказ

Планировать архитектуру уже можно, но оценивать соответствие нужно по действующей и затем по окончательной редакции.

Содержание проекта

Что именно предлагает изменить ФСТЭК

Положение опубликованного проекта

Проект не просто добавляет несколько технических мер. Он меняет сам объект внимания: рядом с моделью и её параметрами появляется агент — программный субъект, способный планировать, обращаться к инструментам и воздействовать на ресурсы информационной системы.

Предлагаемое требованиеПрактический смысл для организации
Порядок защиты при использовании ИИОрганизации потребуется отдельный внутренний документ: роли, сценарии, данные, ограничения, контроль и реагирование.
Выделенный сегментМодель нельзя размещать как неконтролируемый сервис внутри общего контура. Нужны сетевые или логические границы и контролируемые интерфейсы.
Усиленная MFAПривилегированный доступ администраторов к ИИ-сегменту должен подтверждаться несколькими факторами.
Минимальные праваПользователь получает только те возможности модели, которые нужны для его функций.
Регистрация и анализ действийНужен цифровой след: кто обращался к модели, с какой целью и что происходило в защищённом сегменте.
Фильтрация входа и выходаЗапросы проверяются до передачи модели, ответы — до выдачи пользователю или другой системе.
КвотированиеОграничивается количество запросов, чтобы снизить риски злоупотреблений и неконтролируемой нагрузки.
Контроль функциональностиОрганизация должна определить, какие действия и режимы ИИ допустимы в конкретном процессе.
Права ИИ-агентовДля агентов должны быть установлены и управляться собственные границы доступа к ресурсам ИС.
Предлагаемый защищённый контур использования ИИ Пользователь и информационная система взаимодействуют с моделью через контролируемый шлюз, фильтры и журналирование внутри выделенного сегмента. Выделенный сегмент ИИ AI Gateway доступ · MFA · квоты Фильтр входа запросы и данные Фильтр выхода ответы и действия Модель ИИ параметры · сервисы Журнал событий пользователи · агенты MFA
Логика проекта: доступ к модели, входные и выходные данные и действия в ИИ-сегменте должны стать наблюдаемыми и управляемыми. Конкретная техническая реализация зависит от класса и архитектуры информационной системы.

По сути, проект создаёт нормативный спрос на AI Gateway, фильтрацию запросов и ответов, управление привилегированным доступом, журналирование и специализированные средства защиты моделей ИИ.

Главное различие

Модель отвечает. Агент действует

Наша экспертная оценка

Обычная языковая модель получает запрос и формирует ответ. Агентная система может дополнительно построить план, обратиться к базе данных, вызвать внешнюю программу, изменить запись, направить документ или поставить задачу другому агенту.

Модель ИИ

  • генерирует текст или прогноз;
  • не обязана иметь доступ к инструментам;
  • обычно завершает работу ответом;
  • главный риск — данные и недостоверный результат.

ИИ-агент

  • ставит промежуточные цели;
  • использует инструменты и API;
  • может изменять состояние системы;
  • главный риск — разрешённое, но ошибочное действие.
Для модели ключевой вопрос — «что она знает и что отвечает?». Для агента — «что ему разрешено сделать и кто отвечает за последствия?».

Именно поэтому пользовательские права нельзя механически перенести на агента. Если сотрудник имеет доступ к десяти реестрам, это не означает, что агент должен получить все его полномочия и использовать их автономно.

Агенту требуется собственная цифровая идентичность: владелец, назначение, версия, перечень инструментов, допустимые данные, срок полномочий и правила эскалации. Общая техническая учётная запись лишает организацию возможности доказать, какой цифровой исполнитель совершил действие.

Предыдущий материал

Когда ИИ начинает руководить ИИ

В статье о Faraday мы показали переход от одного исполнителя к архитектуре, где один ИИ ставит задачи и проверяет другой.

Прочитать об архитектуре интеллектов →
Авторская модель

Три слоя безопасности ИИ-системы

Рекомендуемая архитектура

Одной киберзащиты периметра недостаточно. Зрелая система должна одновременно контролировать инфраструктуру, поведение модели и действия агентов.

1. Инфраструктура

Сегментация, MFA, сетевые политики, защита моделей и параметров, уязвимости, резервирование, журналирование.

2. Поведение ИИ

Допустимые тематики, достоверность ответов, происхождение данных, устойчивость к prompt injection, контроль галлюцинаций.

3. Действия агентов

Идентичность, полномочия, инструменты, лимиты автономности, делегирование, подтверждение человеком, остановка и расследование.

Три слоя безопасности ИИ-системыИнфраструктура является основанием, поверх неё расположен контроль поведения модели, а верхний слой управляет действиями агентов. 1. Инфраструктурасегмент · доступ · модель · журнал 2. Поведение моделидостоверность · темы · вход · выход 3. Действия агентовправа · инструменты · делегирование
Без нижнего слоя система уязвима технически. Без второго — может уверенно выдавать ошибочные результаты. Без третьего — способна совершать формально разрешённые, но опасные действия.
Профессиональная оценка

Чего проекту пока не хватает

Наша экспертная оценка

Проект делает важный первый шаг, но формулировка о правах агентов через внутренние регламенты пока слишком общая. Она не раскрывает жизненный цикл автономного действия.

Идентичность агента.

У каждого агента должны быть уникальный ID, владелец, назначение, версия и срок действия полномочий.

Разделение чтения и действия.

Право увидеть данные, подготовить проект, изменить реестр и направить юридически значимый документ — разные уровни полномочий.

Цепочка делегирования.

Если оркестратор поручил задачу другому агенту, должен сохраняться полный маршрут полномочий и изменений исходной цели.

Подтверждение человеком.

Для необратимых, финансовых, кадровых и юридически значимых операций нужны явные точки человеческого решения.

Аварийная остановка.

Необходимы отзыв токена, изоляция сессии, остановка цепочки и, где возможно, компенсация уже выполненной операции.

Память, RAG и инструменты.

Нужно отдельно защищать базы знаний, векторные хранилища, системные инструкции, подключаемые API и межагентные сообщения.

Есть и ещё один важный вопрос. Новая редакция пункта 61 заменяет действующий подробный блок о контроле запросов, форматов ответов и недостоверных результатов положениями об агентах. Если эти требования не сохранятся в других частях окончательной редакции, может возникнуть перекос: инфраструктура станет защищённее, а требования к качеству и достоверности решения — слабее.

Главный риск

Защищённая система может ошибаться так же уверенно, как незащищённая. Безопасность доступа не заменяет безопасность решения.

НУМ и архитектура интеллектов

Проект сближает требования безопасности с управленческой логикой

Авторская интерпретация НУМ

В Новой управленческой модели мы рассматриваем ИИ не как отдельный сервис, а как участника контура решений. У такого участника должны быть роль, полномочия, контроль и граница ответственности.

Проект ФСТЭК подтверждает этот переход на техническом уровне. Но в организации одного оркестратора будет недостаточно. По мере роста числа агентов появятся функциональные управляющие контуры — для финансов, документов, кадров, закупок, безопасности — и независимый слой контроля.

Безопасная иерархия ИИ-агентовОтветственный руководитель задаёт рамку главному оркестратору, тот координирует функциональных оркестраторов, исполнительные агенты действуют через независимый контур политик и контроля. Ответственный руководительцель · рамка · окончательное решение Главный оркестратордекомпозиция · координация · эскалация Оркестратор функциизадачи и исполнители Контур безопасностиполитики · разрешение · остановка Исполнительные агентыанализ · документы · действия
Наша позиция: контур безопасности не должен быть подчинён исполнительному агенту. Он независимо проверяет полномочия и может остановить действие.
Лидер будущего контролирует не каждую операцию. Он проектирует архитектуру, которая определяет, кому можно действовать, кто проверяет и когда решение возвращается человеку.
Связанный материал

НУМ для государственного управления

Как ИИ встраивается в поручения, отчётность, базы знаний и исполнительскую дисциплину при сохранении ответственности должностного лица.

Открыть практическую модель для госсектора →
Развитие агентной экономики

Агент + Агент: новая бизнес-модель

Как взаимодействие цифровых агентов меняет рынки, закупки, рекламу и отношения между покупателем и продавцом.

Прочитать прогноз A2A →
Подготовка к 2027 году

Что организации стоит сделать уже сейчас

Практические рекомендации

Ждать окончательной редакции, чтобы впервые составить перечень используемых ИИ-сервисов, — поздняя стратегия. Большинство подготовительных шагов полезны независимо от того, как изменится проект.

01

Провести инвентаризацию.
Зафиксировать модели, внешние сервисы, локальные решения, RAG, плагины, агентов, API и неофициальное использование ИИ сотрудниками.

02

Описать данные и функции.
Какая информация поступает в ИИ, какие ответы формируются и может ли система выполнять значимые функции.

03

Нарисовать границы сегмента.
Определить точки входа, интеграции, административный доступ, обмен с внешними сервисами и места журналирования.

04

Создать реестр агентов.
Для каждого агента указать владельца, назначение, инструменты, данные, права, лимиты, версию и правила остановки.

05

Разделить уровни автономии.
Анализ, рекомендация, подготовка проекта, обратимое действие и необратимое действие должны иметь разные режимы контроля.

06

Установить точки решения человека.
Закрепить, какие операции агент никогда не завершает самостоятельно.

07

Проверить подрядчиков.
Зафиксировать размещение данных, субподрядчиков, журналирование, реагирование, обновления моделей и порядок прекращения доступа.

08

Провести испытание.
Проверить prompt injection, утечку данных, превышение прав, ошибочное делегирование, отказ фильтра и аварийную остановку.

Для руководителя итоговый документ должен отвечать не только на вопрос «есть ли у нас MFA?», но и на четыре управленческих вопроса:

  • что происходит;
  • кто это разрешил;
  • кто может остановить;
  • кто отвечает за последствия.
НУМ · Цифровая безопасность

Проверьте один процесс до масштабирования ИИ

Начните с карты данных, ролей, агентов, полномочий, точек человеческого решения и цифрового следа.

Обсудить диагностику и пилот →
FAQ для читателей и AI-поиска

Частые вопросы

Вступили ли новые требования ФСТЭК к ИИ-агентам в силу?

Нет. На 25 августа 2026 года опубликован проект изменений к приказу №117, ID 170500. В предоставленной редакции предполагается вступление приказа в силу 1 марта 2027 года, но обязательной станет только окончательно принятая и официально опубликованная редакция.

Какие системы затронет проект?

Изменения предлагается внести в требования приказа ФСТЭК №117, применяемые к государственным информационным системам и другим информационным системам государственных органов, государственных унитарных предприятий и государственных учреждений в пределах области действия приказа.

Нужно ли размещать модель ИИ в отдельном сегменте?

Проект прямо предлагает выделять модели ИИ в отдельный сегмент информационной системы или инфраструктуры. Тип сегмента и конкретные меры должны определяться архитектурой, классом защищённости, моделью угроз и окончательной редакцией требований.

Чем защита ИИ-агента отличается от защиты модели?

Модель в основном обрабатывает запрос и формирует результат. Агент может использовать инструменты и изменять состояние других систем. Поэтому агенту необходимы собственная идентичность, минимальные полномочия, ограничения действий, журнал делегирования и точки подтверждения человеком.

Можно ли использовать внешний ИИ-сервис или облачную модель?

Нужно оценивать вид информации, назначение системы, действующие ограничения приказа №117, договор с подрядчиком и архитектуру обмена. Само наличие договора не снимает ответственность с оператора. Для информации ограниченного доступа необходим особенно строгий анализ до передачи данных внешнему сервису.

Достаточно ли внедрить AI Gateway и фильтрацию?

Нет. Это важные технические меры, но они не заменяют управление достоверностью, правами агента, инструментами, цепочкой делегирования, человеческим подтверждением и ответственностью за итоговое решение.

Что руководителю сделать первым?

Провести инвентаризацию фактического использования ИИ и выбрать один значимый процесс. Для него нужно описать данные, участников, модель, агентов, внешние интеграции, полномочия, точки контроля и действия при инциденте.

Источники и методология

На чём основан материал

Мы разделяем действующие нормы, положения опубликованного проекта и авторскую управленческую интерпретацию. Выводы об иерархии агентов, цифровом делегировании и трёх слоях безопасности являются развитием концепции НУМ.

  1. Федеральный портал проектов нормативных правовых актов — проект ID 170500, опубликован 24.08.2026.
  2. ФСТЭК России — Требования, утверждённые приказом от 11.04.2025 №117.
  3. Официальный интернет-портал правовой информации — Федеральный закон от 26.07.2026 №243-ФЗ.
  4. Росстандарт — каталог национальных стандартов, ГОСТ Р 71476-2024.
  5. Банк данных угроз ФСТЭК России — угрозы безопасности информации систем ИИ.

Статус и ссылки проверены 25 августа 2026 года. Материал будет актуализирован при изменении статуса проекта или публикации окончательной редакции.

Материал представляет экспертный информационный разбор и не является официальным разъяснением ФСТЭК России или юридическим заключением. Перед проектированием и аттестацией конкретной системы необходимо использовать действующую редакцию нормативных документов и её модель угроз.

Авторы

Алексей Несмеянов

Эксперт по цифровым трансформациям, разработке и внедрению ИИ-решений, архитектуре ИИ-агентов и управленческим системам. Соавтор концепции НУМ.

Профессиональный профиль и публикации →
Калина Яркина

Бизнес-аналитик и эксперт по стратегическому внедрению ИИ, организационным изменениям и Новой управленческой модели. Соавтор концепции НУМ.

Профессиональный профиль и публикации →