Что произошло и почему это важно
24 августа 2026 года на федеральном портале проектов нормативных правовых актов опубликован проект изменений к требованиям ФСТЭК, утверждённым приказом №117. Проект предлагает выделять модели искусственного интеллекта в отдельный сегмент, защищать привилегированный доступ усиленной многофакторной аутентификацией, фильтровать запросы и ответы, квотировать обращения и контролировать права ИИ-агентов.
Главная новизна — прямое появление агентов искусственного интеллекта в объекте защиты. Это означает переход от вопроса «как защитить нейросеть?» к более сложному вопросу: кто, что и на каком основании может поручить цифровому исполнителю?
Наш вывод: отдельный сегмент защищает инфраструктуру. Но для безопасности агентной системы нужны ещё идентичность каждого агента, границы его действий, контроль делегирования, подтверждение значимых операций человеком и возможность немедленно остановить цепочку.
Что это означает для руководителя
Организация должна точно знать, какие ИИ-системы и агенты используются, к каким данным они имеют доступ, что способны делать самостоятельно, где обязательно решение человека и кто отвечает при ошибке или инциденте.
Это пока проект, а не действующая обязанность
Положение опубликованного проектаНа дату публикации материал размещён на официальном портале как проект нормативного акта ID 170500. В предоставленной редакции номер и дата приказа ещё не заполнены. Предполагаемый срок вступления изменений в силу — 1 марта 2027 года.
Нельзя уже сегодня писать в документации, что новые положения «вступили в силу». Корректная формулировка: «опубликован проект изменений». Окончательная редакция может измениться по итогам обсуждения, правовой экспертизы и регистрации.
При этом базовый приказ ФСТЭК России от 11 апреля 2025 года №117 действует с 1 марта 2026 года. Он уже содержит специальные требования к использованию ИИ в государственных и иных охватываемых им информационных системах: контроль запросов и ответов, работу с недостоверными результатами и исключение нерегламентированного влияния ИИ.
Приказ №117
Базовые требования к защите информации в ГИС и других информационных системах, входящих в область регулирования.
Проект ID 170500
Сегментация моделей, MFA, минимальные права, фильтрация, квоты и отдельное упоминание ИИ-агентов.
Проект ≠ приказ
Планировать архитектуру уже можно, но оценивать соответствие нужно по действующей и затем по окончательной редакции.
Что именно предлагает изменить ФСТЭК
Положение опубликованного проектаПроект не просто добавляет несколько технических мер. Он меняет сам объект внимания: рядом с моделью и её параметрами появляется агент — программный субъект, способный планировать, обращаться к инструментам и воздействовать на ресурсы информационной системы.
| Предлагаемое требование | Практический смысл для организации |
|---|---|
| Порядок защиты при использовании ИИ | Организации потребуется отдельный внутренний документ: роли, сценарии, данные, ограничения, контроль и реагирование. |
| Выделенный сегмент | Модель нельзя размещать как неконтролируемый сервис внутри общего контура. Нужны сетевые или логические границы и контролируемые интерфейсы. |
| Усиленная MFA | Привилегированный доступ администраторов к ИИ-сегменту должен подтверждаться несколькими факторами. |
| Минимальные права | Пользователь получает только те возможности модели, которые нужны для его функций. |
| Регистрация и анализ действий | Нужен цифровой след: кто обращался к модели, с какой целью и что происходило в защищённом сегменте. |
| Фильтрация входа и выхода | Запросы проверяются до передачи модели, ответы — до выдачи пользователю или другой системе. |
| Квотирование | Ограничивается количество запросов, чтобы снизить риски злоупотреблений и неконтролируемой нагрузки. |
| Контроль функциональности | Организация должна определить, какие действия и режимы ИИ допустимы в конкретном процессе. |
| Права ИИ-агентов | Для агентов должны быть установлены и управляться собственные границы доступа к ресурсам ИС. |
По сути, проект создаёт нормативный спрос на AI Gateway, фильтрацию запросов и ответов, управление привилегированным доступом, журналирование и специализированные средства защиты моделей ИИ.
Модель отвечает. Агент действует
Наша экспертная оценкаОбычная языковая модель получает запрос и формирует ответ. Агентная система может дополнительно построить план, обратиться к базе данных, вызвать внешнюю программу, изменить запись, направить документ или поставить задачу другому агенту.
Модель ИИ
- генерирует текст или прогноз;
- не обязана иметь доступ к инструментам;
- обычно завершает работу ответом;
- главный риск — данные и недостоверный результат.
ИИ-агент
- ставит промежуточные цели;
- использует инструменты и API;
- может изменять состояние системы;
- главный риск — разрешённое, но ошибочное действие.
Для модели ключевой вопрос — «что она знает и что отвечает?». Для агента — «что ему разрешено сделать и кто отвечает за последствия?».
Именно поэтому пользовательские права нельзя механически перенести на агента. Если сотрудник имеет доступ к десяти реестрам, это не означает, что агент должен получить все его полномочия и использовать их автономно.
Агенту требуется собственная цифровая идентичность: владелец, назначение, версия, перечень инструментов, допустимые данные, срок полномочий и правила эскалации. Общая техническая учётная запись лишает организацию возможности доказать, какой цифровой исполнитель совершил действие.
Когда ИИ начинает руководить ИИ
В статье о Faraday мы показали переход от одного исполнителя к архитектуре, где один ИИ ставит задачи и проверяет другой.
Прочитать об архитектуре интеллектов →Три слоя безопасности ИИ-системы
Рекомендуемая архитектураОдной киберзащиты периметра недостаточно. Зрелая система должна одновременно контролировать инфраструктуру, поведение модели и действия агентов.
Сегментация, MFA, сетевые политики, защита моделей и параметров, уязвимости, резервирование, журналирование.
Допустимые тематики, достоверность ответов, происхождение данных, устойчивость к prompt injection, контроль галлюцинаций.
Идентичность, полномочия, инструменты, лимиты автономности, делегирование, подтверждение человеком, остановка и расследование.
Чего проекту пока не хватает
Наша экспертная оценкаПроект делает важный первый шаг, но формулировка о правах агентов через внутренние регламенты пока слишком общая. Она не раскрывает жизненный цикл автономного действия.
У каждого агента должны быть уникальный ID, владелец, назначение, версия и срок действия полномочий.
Право увидеть данные, подготовить проект, изменить реестр и направить юридически значимый документ — разные уровни полномочий.
Если оркестратор поручил задачу другому агенту, должен сохраняться полный маршрут полномочий и изменений исходной цели.
Для необратимых, финансовых, кадровых и юридически значимых операций нужны явные точки человеческого решения.
Необходимы отзыв токена, изоляция сессии, остановка цепочки и, где возможно, компенсация уже выполненной операции.
Нужно отдельно защищать базы знаний, векторные хранилища, системные инструкции, подключаемые API и межагентные сообщения.
Есть и ещё один важный вопрос. Новая редакция пункта 61 заменяет действующий подробный блок о контроле запросов, форматов ответов и недостоверных результатов положениями об агентах. Если эти требования не сохранятся в других частях окончательной редакции, может возникнуть перекос: инфраструктура станет защищённее, а требования к качеству и достоверности решения — слабее.
Защищённая система может ошибаться так же уверенно, как незащищённая. Безопасность доступа не заменяет безопасность решения.
Проект сближает требования безопасности с управленческой логикой
Авторская интерпретация НУМВ Новой управленческой модели мы рассматриваем ИИ не как отдельный сервис, а как участника контура решений. У такого участника должны быть роль, полномочия, контроль и граница ответственности.
Проект ФСТЭК подтверждает этот переход на техническом уровне. Но в организации одного оркестратора будет недостаточно. По мере роста числа агентов появятся функциональные управляющие контуры — для финансов, документов, кадров, закупок, безопасности — и независимый слой контроля.
Лидер будущего контролирует не каждую операцию. Он проектирует архитектуру, которая определяет, кому можно действовать, кто проверяет и когда решение возвращается человеку.
НУМ для государственного управления
Как ИИ встраивается в поручения, отчётность, базы знаний и исполнительскую дисциплину при сохранении ответственности должностного лица.
Открыть практическую модель для госсектора →Агент + Агент: новая бизнес-модель
Как взаимодействие цифровых агентов меняет рынки, закупки, рекламу и отношения между покупателем и продавцом.
Прочитать прогноз A2A →Что организации стоит сделать уже сейчас
Практические рекомендацииЖдать окончательной редакции, чтобы впервые составить перечень используемых ИИ-сервисов, — поздняя стратегия. Большинство подготовительных шагов полезны независимо от того, как изменится проект.
Провести инвентаризацию.
Зафиксировать модели, внешние сервисы, локальные решения, RAG, плагины, агентов, API и неофициальное использование ИИ сотрудниками.
Описать данные и функции.
Какая информация поступает в ИИ, какие ответы формируются и может ли система выполнять значимые функции.
Нарисовать границы сегмента.
Определить точки входа, интеграции, административный доступ, обмен с внешними сервисами и места журналирования.
Создать реестр агентов.
Для каждого агента указать владельца, назначение, инструменты, данные, права, лимиты, версию и правила остановки.
Разделить уровни автономии.
Анализ, рекомендация, подготовка проекта, обратимое действие и необратимое действие должны иметь разные режимы контроля.
Установить точки решения человека.
Закрепить, какие операции агент никогда не завершает самостоятельно.
Проверить подрядчиков.
Зафиксировать размещение данных, субподрядчиков, журналирование, реагирование, обновления моделей и порядок прекращения доступа.
Провести испытание.
Проверить prompt injection, утечку данных, превышение прав, ошибочное делегирование, отказ фильтра и аварийную остановку.
Для руководителя итоговый документ должен отвечать не только на вопрос «есть ли у нас MFA?», но и на четыре управленческих вопроса:
- что происходит;
- кто это разрешил;
- кто может остановить;
- кто отвечает за последствия.
Проверьте один процесс до масштабирования ИИ
Начните с карты данных, ролей, агентов, полномочий, точек человеческого решения и цифрового следа.
Частые вопросы
Вступили ли новые требования ФСТЭК к ИИ-агентам в силу?
Нет. На 25 августа 2026 года опубликован проект изменений к приказу №117, ID 170500. В предоставленной редакции предполагается вступление приказа в силу 1 марта 2027 года, но обязательной станет только окончательно принятая и официально опубликованная редакция.
Какие системы затронет проект?
Изменения предлагается внести в требования приказа ФСТЭК №117, применяемые к государственным информационным системам и другим информационным системам государственных органов, государственных унитарных предприятий и государственных учреждений в пределах области действия приказа.
Нужно ли размещать модель ИИ в отдельном сегменте?
Проект прямо предлагает выделять модели ИИ в отдельный сегмент информационной системы или инфраструктуры. Тип сегмента и конкретные меры должны определяться архитектурой, классом защищённости, моделью угроз и окончательной редакцией требований.
Чем защита ИИ-агента отличается от защиты модели?
Модель в основном обрабатывает запрос и формирует результат. Агент может использовать инструменты и изменять состояние других систем. Поэтому агенту необходимы собственная идентичность, минимальные полномочия, ограничения действий, журнал делегирования и точки подтверждения человеком.
Можно ли использовать внешний ИИ-сервис или облачную модель?
Нужно оценивать вид информации, назначение системы, действующие ограничения приказа №117, договор с подрядчиком и архитектуру обмена. Само наличие договора не снимает ответственность с оператора. Для информации ограниченного доступа необходим особенно строгий анализ до передачи данных внешнему сервису.
Достаточно ли внедрить AI Gateway и фильтрацию?
Нет. Это важные технические меры, но они не заменяют управление достоверностью, правами агента, инструментами, цепочкой делегирования, человеческим подтверждением и ответственностью за итоговое решение.
Что руководителю сделать первым?
Провести инвентаризацию фактического использования ИИ и выбрать один значимый процесс. Для него нужно описать данные, участников, модель, агентов, внешние интеграции, полномочия, точки контроля и действия при инциденте.
На чём основан материал
Мы разделяем действующие нормы, положения опубликованного проекта и авторскую управленческую интерпретацию. Выводы об иерархии агентов, цифровом делегировании и трёх слоях безопасности являются развитием концепции НУМ.
- Федеральный портал проектов нормативных правовых актов — проект ID 170500, опубликован 24.08.2026.
- ФСТЭК России — Требования, утверждённые приказом от 11.04.2025 №117.
- Официальный интернет-портал правовой информации — Федеральный закон от 26.07.2026 №243-ФЗ.
- Росстандарт — каталог национальных стандартов, ГОСТ Р 71476-2024.
- Банк данных угроз ФСТЭК России — угрозы безопасности информации систем ИИ.
Статус и ссылки проверены 25 августа 2026 года. Материал будет актуализирован при изменении статуса проекта или публикации окончательной редакции.
Материал представляет экспертный информационный разбор и не является официальным разъяснением ФСТЭК России или юридическим заключением. Перед проектированием и аттестацией конкретной системы необходимо использовать действующую редакцию нормативных документов и её модель угроз.