Разработчик экосистемы ВЫШКА Cloud

+7 (4852) 60-91-96 Обсудить проект
Комплаенс · ИБ для ИИ

Аудит ИБ перед внедрением ИИ: как проходит и сколько стоит

ИИ-контур наследует все слабости инфраструктуры и добавляет свои: утечки через промпты, инъекции, избыточные права агентов. Аудит ИБ до внедрения показывает, что закрыть до запуска, — чтобы не переделывать после. Разбираем состав работ, сроки и цены. Актуально на 20.09.2026.

Опубликовано: 20 сентября 2026 · Обновлено: 20 сентября 2026

Быстрый ответ

Аудит ИБ перед внедрением ИИ — это проверка инфраструктуры, данных и процессов до запуска ИИ-контура: инвентаризация систем, модель угроз с учётом OWASP LLM Top 10, разрыв-анализ с мерами приказа ФСТЭК № 21 и план доработок. Срок — 2–4 недели, стоимость — от 150 000 ₽. На выходе — отчёт с приоритетами, дорожная карта и рекомендации по архитектуре защищённого контура.

  1. Опрос и фиксация границ будущего ИИ-контура
  2. Инвентаризация данных, систем и интеграций
  3. Модель угроз: классика + OWASP LLM Top 10
  4. Разрыв-анализ по мерям ФСТЭК и 152-ФЗ
  5. Отчёт с дорожной картой доработок
ПараметрЗначение
Что делаютпроверяют готовность ИБ к ИИ-контуру до закупки и запуска
Срок2–4 недели
Ценаот 150 000 ₽

Что такое аудит ИБ перед внедрением ИИ и когда он нужен

Внедрение ИИ — это не «ещё один модуль», а новый контур обработки данных: корпоративные базы знаний, векторные хранилища, агенты с правами доступа к системам, внешние API моделей. Каждое звено — новая точка отказа и новая поверхность атаки. Аудит информационной безопасности перед внедрением отвечает на три вопроса: что именно будет затронуто, какие угрозы для этого контура существенны и какие меры нужно закрыть до запуска, а не после первого инцидента.

Аудит нужен, если вы: внедряете LLM-ассистента или RAG-поиск по внутренним документам; подключаете ИИ-агентов к корпоративным системам; запускаете ИИ-сервис для клиентов, который трогает персональные данные; готовите систему к аттестации или требованиям заказчика из госсектора. Для уже работающих ИИ-систем у нас есть отдельный аудит ИИ-систем — эта страница про проверку готовности до внедрения.

Нормативная база

Акт / стандартЧто устанавливаетЧто это значит для вас
152-ФЗ (ст. 18.1, 19)меры защиты ПДн и оценка их эффективностидо запуска ИИ-обработки ПДн меры должны быть определены и реализованы
243-ФЗ об ИИ от 26.07.2026два этапа, порог 1 млрд параметров, добровольная маркировкапроверить, попадает ли ваша модель и контур под этапы закона
Приказ ФСТЭК № 21состав мер защиты для ИСПДн по уровнямбазис для разрыв-анализа нового контура
Приказ ФСТЭК № 117 (с 01.03.2026)новые требования к ГИС и системам госоргановучитывать, если контур граничит с ГИС
OWASP LLM Top 10 (2025)типовые уязвимости LLM-системчек-лист ИИ-специфичных угроз для модели угроз
ГОСТ Р 59276-2020способы обеспечения доверия к ИИрамка для управляемости и прозрачности контура

Как проходит аудит: шесть этапов

  1. Опрос и границы. Фиксируем, что внедряется (ассистент, RAG, агентная цепочка), какие данные и системы затрагиваются, кто пользователи. Без этого этапа аудит превращается в абстрактный чек-лист — а нам нужны конкретные границы будущего контура.
  2. Инвентаризация активов. Составляем перечень: источники данных, векторные хранилища, API моделей, интеграции, сервисные учётки агентов, каналы передачи. Отдельно помечаем, где проходят персональные данные и коммерческие тайны.
  3. Модель угроз. Классические векторы (доступ, логирование, сегментация) плюс ИИ-специфика по OWASP LLM Top 10: инъекции промптов, утечка данных через ответ модели, избыточные полномочия агентов, отравление данных, утечка системного промпта.
  4. Разрыв-анализ. Сопоставляем модель угроз с текущим состоянием: что уже закрыто, что частично, чего нет. Формальная опора — состав мер приказа ФСТЭК № 21 и требования 152-ФЗ; для ГИС-смежных контуров — приказ № 117.
  5. План доработок и архитектура. Готовим приоритизированный план: изоляция ИИ-контура, шлюз доступа, разграничение прав агентов, логирование промптов и выдач, фильтрация контента, резервирование. Каждый пункт — с оценкой трудоёмкости.
  6. Отчёт и дорожная карта. Итоговый документ: находки с приоритетами, план мероприятий на квартал, рекомендации по архитектуре и чек-лист приёмки перед запуском. Дальше — либо доработки своими силами, либо нашим сопровождением.

Сроки и стоимость

ПакетЧто входитСрокЦена
Экспресс-проверкаграницы контура, чек-лист OWASP LLM, топ-рискидо 1 неделиот 70 000 ₽
Аудит ИБ перед внедрениемполный цикл: модель угроз, разрыв-анализ, план доработок2–4 неделиот 150 000 ₽
Аудит + аудит требованийплюс сверка с приказами ФСТЭК № 17/21 и № 117 для ГИС-контуров4–6 недельот 300 000 ₽

Цены — «от», без НДС (УСН, п. 2 ст. 346.11 НК РФ). Итоговая смета зависит от числа систем и интеграций в контуре; точную оценку даём после короткого опроса — бесплатно.

Документы на выходе

  • Отчёт аудита ИБ — находки, приоритеты, ссылки на нормы;
  • Модель угроз ИИ-контура (классика + OWASP LLM Top 10);
  • Разрыв-анализ по мерам приказа ФСТЭК № 21 / № 117;
  • Дорожная карта доработок с приоритетами и оценками;
  • Рекомендации по архитектуре изолированного контура;
  • Чек-лист приёмки перед промышленным запуском.

Кому подходит и когда проводить

Идеальная точка — этап выбора архитектуры, до закупки лицензий и подписок на модели: рекомендации ещё влияют на решения, а не корректируют их задним числом. Для средних компаний (до 200 рабочих мест, один-два ИИ-сценария) полный аудит укладывается в месяц; в холдингах с несколькими контурами работу делим на волны по системам. Отдельные профили: разработчики ИИ-продуктов, которым аудит нужен под требования заказчиков, и госзаказчики, где требования к защите контура заданы закупкой заранее.

Типичные ошибки при подготовке к внедрению

  • «Сначала запустим, потом защитим». Самый дорогой сценарий: контур без изоляции и логов работает полгода, к моменту аудита данные размазаны по системам, и разрыв-анализ находит десятки находок, каждая из которых — дороже исходного аудита.
  • Аудит по общему чек-листу ИБ без ИИ-специфики. Классический сканер не увидит ни промпт-инъекции, ни избыточных прав агента, ни утечки через ответ модели — нужна модель угроз именно для LLM-контура.
  • Права агентов «по умолчанию максимальные». Разработчики дают ИИ-агенту широкие права на интеграции ради скорости пилота; в проде это прямой путь к инциденту с массовыми последствиями.
  • Логирование «добавим потом». Без журналов промптов и выдач после инцидента невозможно доказать ни границу утечки, ни её отсутствие — а именно это спрашивает регулятор.
  • Игнорирование 243-ФЗ на старте. Если модель или контур попадает под пороги закона, требования этапов надо закладывать в архитектуру сразу — перестраивать маркировку и учёт после запуска дороже.

Связанные услуги

Как мы помогаем

НЬЮ-ССТ — разработчик ИИ-решений и защита ИИ-активов: аудит проводим с позиции практиков, которые сами строят RAG-контуры и агентные системы. Это значит, что рекомендации выполнимы: мы не выдаём список из двухсот «требований», а даём план, который реализуется в вашей архитектуре. Начало — бесплатная консультация: разберём планируемое внедрение и скажем, какой объём аудита вам реально нужен.

Итог

Аудит ИБ перед внедрением ИИ — это разовая инвестиция в правильный старт: за 2–4 недели и от 150 000 ₽ вы получаете модель угроз, разрыв-анализ и дорожную карту вместо импровизации на запущенной системе. Заказчики, прошедшие аудит до внедрения, экономят на доработках: архитектура контура сразу проектируется с изоляцией, правами и журналированием, а не обрастает ими после первого инцидента. Начните с бесплатной консультации — определим, какой объём проверки нужен вашему сценарию.

Коротко о главном

ПараметрЗначение
Нормативная база152-ФЗ (ст. 18.1, 19), 243-ФЗ, приказы ФСТЭК № 21 и № 117, OWASP LLM Top 10, ГОСТ Р 59276-2020
Кому подходиткомпаниям перед запуском LLM-ассистентов, RAG, ИИ-агентов, клиентских ИИ-сервисов
Срок2–4 недели (экспресс — до 1 недели)
Ценаот 150 000 ₽ (экспресс от 70 000 ₽, с аудитом требований от 300 000 ₽)
Что на выходеотчёт, модель угроз, разрыв-анализ, дорожная карта, чек-лист приёмки
Следующий шагбесплатная консультация по планируемому внедрению

FAQ: аудит иб перед внедрением ии

Как отдельная процедура — нет. Но если контур трогает персональные данные, 152-ФЗ требует определить и реализовать меры защиты до начала обработки, а для ГИС и смежных систем действуют приказы ФСТЭК. На практике аудит — самый дешёвый способ выполнить эти требования: переделка после запуска всегда дороже.

Аудит ИИ-систем проверяет уже работающие решения — находки закрываются «на ходу». Аудит перед внедрением проходит до закупки и запуска: архитектуру, права и сегментацию можно спроектировать сразу правильно, без дорогостоящих переделок.

Экспресс-проверка — до недели, полный аудит одного контура — 2–4 недели. Если добавляется сверка с требованиями приказов ФСТЭК для ГИС-контуров — 4–6 недель. Срок фиксируем в договоре после первого опроса.

Нет, но формат другой: для работающих систем подойдёт аудит ИИ-систем с проверкой по OWASP LLM Top 10 и планом устранения. Логика та же — найти разрывы до того, как их найдёт инцидент или проверка.

Бесплатная консультация по комплаенсу

Разберём вашу ситуацию по ИИ-комплаенсу, 152-ФЗ, 243-ФЗ и защите ИИ-систем: что обязательно именно вам, что можно отложить и в какой бюджет уложиться. Ответим в течение 2 рабочих часов.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Не нашли свой вопрос — спросите эксперта

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Получить консультацию Чек-лист ИИ-комплаенса

Материал носит информационный характер и не является юридической консультацией. Цены приведены по внутреннему прайс-канону new-sst.ru на 20.09.2026. Нормативные акты сверяйте на publication.pravo.gov.ru и fstec.ru. Актуально на: 20.09.2026.