sber
Не сто резюме, а сто друзей: почему рекомендации снова стали валютой рынка труда
РМИАЦ Бурятии запустил отказоустойчивый кластер на базе РЕД ВИРТ
Свыше тысячи школ Уральского ФО выбрали ОС Astra Linux для цифровизации образования
Иван Хрулев, «Группа Астра»: «Astra Automation – уникальная на российском рынке платформа по спектру возможностей»
КПД ИИ-контура: новая метрика для CIO
ЦБ
°
пятница, 14 августа 2026

ИИ повышает риски в цепочке подрядчиков

ИИ повышает риски в цепочке подрядчиков
Фото: magnific.com
41% компаний сталкиваются с киберинцидентами через подрядчиков. В «ОБИТ» считают, что ИИ может усилить эти риски, и рекомендуют проверить доступы подрядчиков и безопасность ИИ-систем.

В 41% компаниях за последние два года, согласно опросу «Контур.Эгиды» и Staffcop, происходили киберинциденты, связанные с подрядчиками. В 29% случаев инциденты приводили к утечке данных, а 22% компаний сталкивались с претензиями регуляторов. 

Эксперты «ОБИТ» отмечают, что на фоне активного внедрения искусственного интеллекта проблема атак через подрядчиков становится особенно острой для объектов критической инфраструктуры. Подрядчики могут получать доступ не только к корпоративным системам, но и к инфраструктуре, в контуре которой развернуты ИИ-решения: устанавливают и настраивают оборудование, интегрируют модели, обслуживают программное обеспечение и получают привилегированный доступ к данным. Таким образом сам подрядчик становится частью цепочки, через которую потенциальная атака может задеть критический контур.

«Обычно при оценке рисков от подрядчика в первую очередь смотрят на доступ к сети, учетным записям и корпоративным данным. Теперь к этому добавляется еще один уровень — ИИ-системы и данные. Если такая система участвует в критическом процессе, то компрометация учетной записи подрядчика, изменение конфигурации или нарушение работы модели могут компрометировать работу всего объекта», — отмечает Андрей Рыков, заместитель генерального директора по ИТ и инновациям «ОБИТ».

Выделение ИИ в качестве полноценного вектора защиты постепенно отражается и в подходах регуляторов. Так, эксперты «ОБИТ» выделяют ПНСТ 1046-2026 — документ рассматривает подходы к обеспечению безопасности ИИ-систем в КИИ на протяжении всего жизненного цикла и отдельно выделяет «уязвимости цепочки поставок моделей ИИ». Вместе с этим ФСТЭК развивает подход к измеряемой оценке зрелости защиты значимых объектов КИИ — в оценку включены направления защиты информации при взаимодействии с подрядными организациями и защиты информации при использовании искусственного интеллекта. 

По мнению эксперта, компаниям, которые уже используют ИИ в критических процессах или планируют это сделать, имеет смысл заранее проверить как безопасность самих систем, так и взаимодействие с подрядчиками. «Уже сейчас стоит посмотреть, какие ИИ-системы используются в компании, насколько они критичны для бизнеса и какой потенциальный ущерб могут принести. Отдельно стоит проверить подрядчиков и организовать необходимые меры на уровне архитектуры: отдельная подсеть, права доступа, отдельные сценарии отказоустойчивости. Закрыть выявленные проблемы возможно своими силами либо с привлечением сертифицированного партнера», — резюмирует Андрей Рыков.
 

Свежее по теме