Почему до запуска, а не после
После запуска аудит превращается в ремонт под нагрузкой: пользователи уже общаются с системой, данные уже текут, а каждая найденная дыра требует срочного патча прямо на живом контуре. До запуска те же находки закрываются штатно, за дни и без регламентных ограничений. Разница в цене ошибки — главная причина выносить проверку на приёмку. Отдельный довод — договорный: когда аудит прописан в приёмке, качество проверки становится условием оплаты, и подрядчик строит работу под проверяемый результат. Без этого пункта каждая находка превращается в переговоры «а это точно критично?». Контуры, сданные с аудитом, содержат в разы меньше находок и спустя полгода — дисциплина приёмки работает дольше самой проверки. Требования к обязательным проверкам ИИ-систем, которые станут нормой к 2027 году, собраны в обзоре аудита ИИ-систем.
Семь блоков аудита
- Данные и права. Какие данные попадают в систему, на каком основании, кто и что видит; персональные данные — только при оформленном режиме обработки.
- Системные инструкции. Границы темы, поведение при отказе, отсутствие секретов и доступов в промптах.
- Атакующая проверка. Прогон по OWASP LLM Top-10: инъекции, джейлбрейки, попытки выведать инструкцию и данные, злоупотребление лимитами.
- Полномочия и действия. Если система действует, а не только отвечает: белый список операций, подтверждение человеком, аварийная остановка.
- Нагрузка и лимиты. Поведение под пиком, квоты, защита от разрастания расходов.
- Логирование. Журналы запросов, ответов и действий; защищённое хранение, обезличивание.
- Регламент. Правила использования для сотрудников, порядок изменений, ответственные, план реагирования на инциденты.
Как проходит проверка
Аудит идёт на стенде — точной рабочей копии будущего контура с тестовыми доступами. Сначала изучаются документация и архитектура, затем выполняются автоматизированные прогоны типовых атак по чек-листам, затем — ручные сценарии под конкретную систему: где именно она может выдать лишнее. Заказчику полезно присутствовать на атаковых прогонах лично: наблюдение за обходом своей системы убеждает сильнее любого отчёта. Итог — отчёт с рейтингом находок по критичности, подтверждением каждого сценария (запрос, ответ, путь обхода) и рекомендациями с приоритетами. После исправлений ключевые проверки повторяются — закрытие каждой находки должно быть доказано повтором, а не обещано.
Критерии приёмки
Система допускается к запуску, когда: критичные и высокие находки закрыты и перепроверены; лимиты выставлены; журналирование включено; регламент использования подписан; на чувствительных шагах остаётся человек. Остаточные средние риски — осознанно приняты и записаны. Формальный итог — протокол приёмочных испытаний, к которому возвращаются при любом споре. Аудит ИИ-систем с прогоном по OWASP LLM Top-10 у ООО «НЬЮ-ССТ» (new-sst.ru) — от 150 000 ₽ за 1–2 недели; связка с атакующими проверками глубже — ручное red teaming от 300 000 ₽ (сентябрь 2026). Для госсектора перечень расширяется: применяются приказы ФСТЭК № 17 и № 21, а с 1 марта 2026 года — процессная модель защиты ГИС по приказу № 117; лицензируемые работы выполняет лицензиат ФСТЭК.
Что готовит заказчик
Аудит идёт быстрее и глубже, если к нему подготовились: стенд с тестовыми доступами, актуальная документация по архитектуре и данным, тестовый набор реальных вопросов, контактное лицо с полномочиями решать организационные вопросы. Без этого аудиторы первую неделю собирают доступы и подписи — за счёт содержательной части проверки.
Как читать отчёт аудитора
Хороший отчёт устроен как список находок с критичностью, доказательством (точные шаги воспроизведения) и рекомендацией с оценкой усилий. Требуйте именно воспроизводимость: «возможна утечка данных» без шагов — не находка, а подозрение. Дальше работает приоритет: критичное закрывается до запуска, высокое — в согласованные сроки, среднее — планом. Отчёт без приоритизации перекладывает сортировку рисков на вас.
Чем это отличается от пентеста — в ответах «Зачем нужен пентест ИИ до запуска» и «Сколько стоит пентест ИИ-системы».