Организации-члены технического комитета по стандартизации «Защита информации» (далее − ТК 362) рассматривают два проекта национальных стандартов, разработанных в рамках
плана работы ТК 362 на 2026 год.
- ГОСТ Р «Защита информации. Разработка безопасного ПО, реализующего технологии ИИ. Общие требования»
Стандарт устанавливает общие требования к разработке безопасного ПО с технологиями ИИ (как самих ИИ-моделей, так и ПО, необходимого для их работы), а также к устранению выявленных недостатков и уязвимостей. Он дополняет
ГОСТ Р 56 939−2024 «Защита информации. Разработка безопасного ПО. Общие требования» применительно к технологиям ИИ и применяется совместно с ним как часть комплекса стандартов по разработке безопасного ПО.
Стандарт не устанавливает требований к системам ИИ в целом (их жизненному циклу, менеджменту качества, классификации) и не затрагивает вопросы этичности и непредвзятости технологий ИИ. Процессы разработки ПО ИИ делятся на типовые (совпадающие с ГОСТ Р 56 939−2024), модифицированные (дополненные) и специфические (характерные только для ПО ИИ). Стандарт учитывает специфические угрозы ПО ИИ − отравление наборов обучения, состязательные атаки на модели, дрейф данных.
Стандарт также охватывает процессы разработки начиная с обучения сотрудников и формирования требований безопасности до тестирования, безопасной поставки и реагирования на уязвимости. В стандарт включено обязательное приложение В, которое устанавливает состав данных описания модели ИИ.
- ГОСТ Р «Защита информации. Информационный ресурс служебных баз данных СрЗИ. Общие положения». Стандарт впервые устанавливает требования:
- к структуре и содержанию служебных баз данных СрЗИ (далее − СБД);
- к передаче, хранению и использованию относящейся к СБД информации, а также к их тестированию.
СБД − это базы, используемые СрЗИ для обнаружения признаков угроз, уязвимостей и действий нарушителей (базы решающих правил, признаков вредоносного ПО, признаков и правил обнаружения уязвимостей, признаков регистрации атак и инцидентов, индикаторов компрометации и атак).
Стандарт вводит понятие информационного ресурса СБД, создаваемого и поддерживаемого производителями (изготовителями) СрЗИ, и предусматривает возможность организации в нем трех контуров: информационного, СБД и тестового − с разграничением прав доступа.
Устанавливаются требования к формам представления СБД, к порядку их передачи, хранения и обновления, а также к проведению контроля СБД (тестовая изолированная среда, тесты для проверки элементов, регламент и протоколы контроля). Независимую оценку СБД в рамках контроля проводят органы по сертификации и испытательные лаборатории, аккредитованные ФСТЭК России.
Разработка нового стандарта обусловлена тем, что
методический документ ФСТЭК России от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в ИС» предусматривает предоставление СБД из официальных информационных ресурсов разработчиков (изготовителей) СрЗИ.