Гайд · ИБ для CTO

Угрозы ИИ-разработкам в 2026 году: что должно тревожить CTO

ИИ перестал быть экспериментом: модели стоят в продукте, агенты ходят в почту и API, а сотрудники ежедневно копируют рабочие данные в чаты с LLM. Мы собрали таксономию угроз ИИ-разработкам на 2026 год — шесть групп, от утечек через сотрудников до комплаенс-рисков по 420-ФЗ и 243-ФЗ, — и для каждой показали типовой сценарий и первый шаг закрытия.

Автор: Редакция new-sst.ru · Опубликовано: 06.09.2026 · Обновлено: 06.09.2026

Подготовлен практиками НЬЮ-ССТ 6 групп угроз · план на 30 дней

Почему в 2026-м карта рисков поменялась

Три сдвига сошлись в одной точке: атакующие перешли на ИИ, рынок защиты консолидировался, а регулятор заработал по-настоящему.

📈

Атакующие взяли ИИ на вооружение

CrowdStrike в Global Threat Report 2026 фиксирует рост атак с использованием ИИ на 89% и более 90 организаций, где злоумышленники эксплуатировали легитимные ИИ-инструменты. Генеративные модели удешевили фишинг и разведку: порог входа для атакующего упал, а поверхность атаки выросла с каждым новым ИИ-функционалом.

🏢

Рынок AI Security консолидировался

Нишевые игроки поглощены платформами: Protect AI вошёл в Palo Alto Networks, Lakera — в Check Point, технологии CalypsoAI стали частью F5. Вывод для CTO: защита ИИ — уже не экзотика, а обязательный модуль ИБ-программы, и откладывать её «до следующего бюджета» — значит копить долг.

⚖️

Регулятор перешёл от разговоров к цифрам

420-ФЗ поднял штрафы за утечки персональных данных до 15 млн ₽ за разовый инцидент, при повторах — оборотные от 20 млн ₽ (до 1–3% выручки), а 243-ФЗ — первый закон об ИИ — с сентября 2026 года начинает определять требования в сфере национальных базовых моделей. Теперь каждая ИИ-функция в продукте имеет цену ошибки, измеримую не только репутацией.

Таксономия

Шесть групп угроз ИИ-разработкам

Мы сгруппировали то, что реально встречаем в аудитах и Red Teaming-проектах, в шесть категорий. Дальше по тексту — разбор каждой с типовыми сценариями.

Группа угрозКак реализуетсяКто в зоне риска
Утечки через сотрудников Код, клиентские базы, черновики контрактов вставляются в публичные чаты с LLM «чтобы побыстрее» Любая команда, где ИИ-сервисы не описаны регламентом
Теневой ИИ Неучтённые подписки, личные аккаунты, самодельные скрипты поверх API моделей Компании быстрее 100 человек, ИТ не успевает за бизнесом
Prompt-инъекции Прямые и косвенные инструкции модели, джейлбрейки системных промптов, перехват агентов Продукты с открытым вводом: чат-боты, ассистенты, ИИ-агенты
Утечка данных через LLM Извлечение обучающих данных, восстановление меморизированных фрагментов, выдувание RAG-баз Команды собственных и дообучаемых моделей, RAG-контуров
Цепочка поставок ИИ Отравленные модели и датасеты из открытых репозиториев, вредоносные зависимости и плагины Все, кто подключает готовые модели, драйверы и библиотеки
Комплаенс-риски Несоответствие 420-ФЗ, 243-ФЗ, 152-ФЗ и отраслевым требованиям — штрафы, предписания, срыв сделок Обработчики ПДн и разработчики собственных моделей

Разбор: сценарии и чем каждая группа плоха именно для CTO

1. Утечки через сотрудников — самая скучная и самая дорогая угроза

Разработчик вставляет фрагмент проприетарного кода в публичный чат, чтобы разобраться с ошибкой. Продакт-менеджер выгружает сегмент клиентской базы и просит модель его сегментировать. Маркетолог диктует условия будущего контракта в черновик письма. Ни один из них не думает, что совершает инцидент, — а данные уже ушли за периметр и попали под условия стороннего сервиса.

Для CTO здесь два неудобных факта. Первый: классические DLP плохо видят текст, уходящий в браузерный чат, — нужны свои правила и обучение людей. Второй: с 420-ФЗ цена невнимательности измерима — штрафы за утечку ПДн по ст. 13.11 КоАП: до 15 млн ₽ за разовый инцидент, при повторах — оборотные от 20 млн ₽ (до 1–3% выручки). Утечка через LLM юридически не отличается от утечки через утерянный ноутбук.

2. Теневой ИИ — то, чего нет в вашей схеме, но что работает на ваши данные

Теневой ИИ — это любой ИИ-сервис, который используется в компании, но не проходит через согласование: личные подписки разработчиков, «временные» связки с моделью, самописные скрипты поверх API, подписки, купленные отделом маркетинга без ведома ИТ. Global Threat Report фиксирует эксплуатацию легитимных ИИ-инструментов атакующими более чем в 90 организациях — а невидимый инструмент мониторить некому.

Коварство группы в том, что она обнуляет остальные усилия: пока есть невидимый контур, регламент, классификация и шлюзы защищают только видимую часть. Первый шаг любой программы защиты — инвентаризация, потому что нельзя защитить то, о существовании чего не знаете.

3. Prompt-инъекции — когда ввод пользователя становится командой

Prompt-инъекция — атака, при которой текст, предназначенный для обработки, содержит инструкцию для самой модели: игнорировать правила, раскрыть системный промпт, вызвать инструмент не по назначению. Прямые инъекции вводит человек в чат; косвенные прячутся в контенте, который модель читает сама — письме, PDF, веб-странице, тикете поддержки. Отдельный класс — атаки на агентные сценарии, где модель с доступом к почте, файлам или API можно развернуть против этих же прав.

Это уже не теоретика: и OWASP LLM Top-10, и MITRE ATLAS ставят инъекции на первые позиции. Для CTO важно, что уязвимость живёт не в коде, а в связке «модель + данные + инструменты», поэтому классический SAST её не находит — нужны специализированные тесты на красную команду.

4. Утечка данных через LLM — модель как канал наружу

Модели запоминают обучающие данные и иногда отдают их по специально построенным запросам: фрагменты персональных данных, внутренние документы, код. В RAG-контурах добавляется второй вектор — выдувание базы знаний через серию уточняющих вопросов, когда атакующий восстанавливает документы, к которым ему доступа не давали. Третий сценарий — экстракция самой модели или её поведения через API, что обесценивает года работы ML-команды.

Если ваша разработка строит или дообучает модели, помните про правовой слой: 243-ФЗ — закон об ИИ — с 2026 года регулирует оборот национальных базовых моделей, и утечка обучающих данных одновременно становится комплаенс-проблемой. Данные, попавшие в модель, изъять обратно нельзя — в этом отличие от классической утечки из базы данных.

5. Цепочка поставок ИИ — доверие чужому коду и весам

Современная ИИ-разработка собирается из открытых компонентов: предобученные модели с публичных хабов, датасеты, коннекторы, плагины. Каждый элемент — потенциальный носитель бэкдора: подменённые веса модели, отравленный датасет, вредоносная зависимость. В отличие от классического supply chain, вредоносное поведение может прятаться не в коде, а в самих весах и не проявляться до специального триггера.

Практическая минимизация — проверять происхождение и целостность моделей перед подключением, фиксировать реестр используемых артефактов (свой AI BOM) и ограничивать права исполняющих окружений. Это дешёвые меры, но они работают только если внедрены до инцидента, а не после.

6. Комплаенс-риски — когда незнание закона стоит дороже разработки

Три контура, которые CTO обязан держать на радаре в 2026 году. 420-ФЗ — это штрафы за утечки персональных данных: поправки в КоАП (ст. 13.11): до 15 млн ₽ за разовый инцидент, при повторах — оборотные от 20 млн ₽ (до 1–3% выручки); касается любого ИИ-сервиса, обрабатывающего ПДн. 243-ФЗ — первый закон об ИИ: требования к национальным базовым моделям, часть норм действует с 01.09.2026, часть вступает с 01.03.2027 — важен тем, кто строит или дообучает модели. 152-ФЗ — база про персональные данные: правовые основания, локализация, политика обработки. Плюс отраслевые и инфраструктурные требования: ПП РФ №127, взаимодействие с НКЦКИ при ФСБ России при инцидентах, профили защиты ФСТЭК России.

Отдельный некарманный риск — коммерческий: крупный заказчик на тендере уже спрашивает регламент работы с ИИ, карту данных и политику безопасности ИИ-функций. Без документов сделка уходит к тому, у кого они есть.

Что тревожить должно в первую очередь: приоритеты CTO

Все шесть групп реальны, но бюджет конечен. Наша рабочая матрица — вероятность реализации против тяжести последствий и стоимости закрытия.

УгрозаВероятностьТяжесть ущербаСтоимость базовых мер
Утечки через сотрудниковВысокаяВысокая (ПДн → 420-ФЗ)Низкая: регламент + обучение
Теневой ИИВысокаяСредняя–высокаяНизкая: инвентаризация
Prompt-инъекцииСредняя–высокаяВысокаяСредняя: тестирование и фильтры
Утечка данных через LLMСредняяКритическаяСредняя: контроль данных и RAG
Цепочка поставокСредняяВысокаяНизкая–средняя: реестр и проверки
Комплаенс (420-ФЗ, 243-ФЗ, 152-ФЗ)РастётВысокая (штрафы, сделки)Средняя: аудит + документы

Оценки качественные, на основе аудитов и тестов, которые проводит НЬЮ-ССТ; для вашего контура расклад может отличаться — его и считает аудит.

План на ближайшие 30 дней

Пять шагов, которые закрывают каркас большинства сценариев из таксономии — без остановки разработки.

01

Инвентаризация

Соберите полную карту ИИ-сервисов, моделей и агентов — официальных, теневых и встроенных в продукт. Это убивает теневой ИИ как класс и даёт материал для всего остального.

02

Классификация потоков

Разметьте, какие данные проходят через каждую ИИ-функцию. Персональные данные — отдельно: на них смотрит 152-ФЗ и 420-ФЗ, и им нужен строжайший режим.

03

Регламент и обучение

Короткий письменный регламент «что можно, что нельзя» плюс тренинг для команд — самый дешёвый разрыв цепочки «сотрудник → утечка». Одной сессии обычно достаточно для старта.

04

Тестирование функций

Проверьте продуктовые ИИ-функции на prompt-инъекции и выдувание данных — до того, как это сделают исследователи безопасности или конкуренты. Методика — MITRE ATLAS и OWASP LLM Top-10.

05

Документы и мониторинг

Оцените применимость 420-ФЗ и 243-ФЗ к вашим продуктам, соберите комплект документов и заведите логирование ИИ-функций — без него инцидент вы узнаете из новостей.

Проверьте свои риски — аудит от 150 000 ₽

Оставьте контакт — вернёмся в течение 2 рабочих часов с экспресс-оценкой рисков вашего ИИ-контура и рамкой аудита.

Или напишите напрямую: sales@vyshka.cloud

Вопросы об угрозах ИИ-разработкам

Тем, что уязвимость может жить не в коде, а в поведении модели и в данных. Классический периметр и SAST не видят prompt-инъекцию, меморизацию обучающих данных или бэкдор в весах модели. Плюс новый правовой слой: 420-ФЗ превратил утечку ПДн через ИИ-сервис в многомиллионный риск, а 243-ФЗ добавил требования к тем, кто строит модели.

Утечки через сотрудников и теневой ИИ — встречаются почти в каждой компании, где ИИ не описан регламентом. Они же дешевле всего в закрытии: инвентаризация, короткий письменный регламент и обучение людей. Технические угрозы это не отменяет, но снимает большую часть объёма риска.

Да. Если модель принимает текст от пользователей или читает внешние документы — письма, файлы, тикеты, — она уже цель для прямых и косвенных инъекций. Дополнительно проверьте, что системный промпт не содержит секретов и что модель не имеет избыточных прав на ваши системы. Использование чужого API не переносит ответственность за утечку данных на вендора.

420-ФЗ (от 30.11.2024) — это штрафы за утечки персональных данных: поправки в КоАП, ст. 13.11: до 15 млн ₽ за разовый инцидент, при повторах — оборотные от 20 млн ₽ (до 1–3% выручки). 243-ФЗ (от 26.07.2026) — первый закон об ИИ: требования к национальным базовым моделям, часть норм действует с 01.09.2026, часть — с 01.03.2027. Грубо: 420-ФЗ — про цену утечки ПДн, 243-ФЗ — про правила игры для тех, кто создаёт и дообучает модели.

Первый приоритет — инвентаризация и данные: без карты сервисов и классификации потоков любые вложения вслепую. Второй — регламент и обучение, максимальный эффект на рубль. Третий — тестирование продуктовых ИИ-функций на инъекции. Документы под 420-ФЗ и 243-ФЗ идут параллельно: они требуются заказчиками раньше, чем технические контроли.

Тревожные маркеры: ответы, цитирующие внутренние документы, к которым у пользователя не должно быть доступа; всплески обращений к ИИ-функциям в нерабочие часы; неучтённые подписки на LLM-сервисы, найденные у сотрудников. Если логирования нет, большинство сигналов вы просто не увидите — начните с него.

Следующий шаг

Хотите карту угроз именно вашего ИИ-контура?

Аудит ИИ-использования от 150 000 ₽: за 10 рабочих дней вы получите карту сервисов и данных, разрывы по 420-ФЗ и 243-ФЗ и план закрытия с приоритетами. NDA подписываем до передачи любых данных.

Заказать аудит от 150 000 ₽ Сначала пройти тест

Материал носит информационный характер и не является юридической консультацией. Статистика атак — по данным CrowdStrike Global Threat Report 2026; нормы законов не пересказываются дословно, применимость конкретных требований определяем на аудите.

← Все услуги по защите ИИ Тест зрелости защиты ИИ (20 вопросов) →