Что именно проверяют в ИИ-системе
Обычный пентест смотрит на периметр сети и приложения. У ИИ-системы поверхность атаки шире: сама модель, база знаний, промпты и цепочка интеграций. Поэтому перечень проверяемых рисков берут из каталога OWASP LLM Top-10:
- промпт-инъекции — прямые и косвенные команды внутри текста, которые заставляют модель нарушить правила;
- утечка данных — конфиденциальная информация в ответах, логах, эмбеддингах;
- чрезмерные полномочия — ассистент обращается к системам, которые ему не нужны для работы;
- отравление базы знаний — вредоносный или ложный контент, попавший в документы;
- раскрытие системного промпта — атакующий узнаёт логику и ограничения системы;
- галлюцинации — уверенные выдуманные ответы там, где нужны точные данные.
Три слоя проверки
| Слой | Что делается | Ориентир |
|---|---|---|
| Аудит | Архитектура, доступы, требования законодательства, регламенты | От 150 000 ₽, 1–2 недели |
| Тесты устойчивости | Автоматизированные атаки промпт-инъекциями на модель и контур | Входит в аудит или отдельно |
| ИИ red teaming | Ручные комбинированные атаки «человек + сценарии», как реальный злоумышленник | От 300 000 ₽ |
Разница между последними двумя уровнями — в глубине. Тесты устойчивости прогоняют типовые векторы (примеры разобраны в статье теста устойчивости LLM к инъекциям), а red teaming комбинирует техники и ищет нестандартные обходы. Сравнение с классическим пентестом — в материале «ИИ red teaming против пентеста»; сама методика описана в обзоре ИИ red teaming.
Когда проверка обязательна
- ИИ — часть государственной информационной системы. Для ГИС действует аттестация по приказам ФСТЭК № 17/21, а с 01.03.2026 — ещё и процессная модель защиты по приказу № 117;
- Система обрабатывает персональные данные — такое соответствие проверяется в рамках ИСПДн;
- Вы поставщик крупного заказчика — корпорации включают ИБ-требования к ИИ в договоры и аудит поставщиков;
- Система идёт в закупку — требования безопасности становятся частью заявки и критериев оценки.
Обязанности, которые появятся у разработчиков и операторов ИИ по закону 243-ФЗ, вступают в силу этапами с 01.09.2026 и 01.03.2027 — проверить готовность к ним заранее дешевле, чем перестраивать систему задним числом. Обзор будущего аудита ИИ — в материале аудита ИИ-систем к 2027 году.
Как выглядит результат
По итогам проверки заказчик получает: отчёт с реестром рисков и их критичностью, свидетельства воспроизведённых атак, план устранения и рекомендации по регламентам. Хороший тон — повторная проверка после исправлений, чтобы подтвердить, что уязвимости закрыты, а не задокументированы.
Сколько стоит и как заказать
Ревизия ИИ-активов — от 70 000 ₽, аудит ИИ-систем с регламентом LLM — от 150 000 ₽, ИИ red teaming — от 300 000 ₽, сопровождение — от 60 000 ₽ в месяц, полный пакет — от 400 000 ₽ (сентябрь 2026, без НДС в связи с УСН). Лицензируемые работы выполняются через партнёра-лицензиата ФСТЭК. Заказ — на странице защиты ИИ-разработок; о том, как закрыть конкретный вектор утечек, — статья о защите ИИ-модели от утечки данных. Все вопросы темы — в разделе «Вопросы и ответы».
Сроки и состав работ по этапам
Проверка — не одномоментное событие, а последовательность работ с понятными результатами. Типовая последовательность и ориентиры по времени:
- Подготовка (2–4 дня). Согласование периметра: какие системы, модели и данные тестируются, какие ограничения действуют, кто эскалирует находки;
- Пассивное исследование (3–5 дней). Изучение архитектуры, доступов, документации без воздействия — часто уже здесь находятся ошибки конфигурации;
- Активное тестирование (1–2 недели). Прогон векторов: инъекции через пользовательский ввод и документы, попытки вытянуть данные из базы, обход фильтров, проверка полномочий;
- Отчёт и план (3–5 дней). Ранжирование рисков, воспроизводимые доказательства, приоритизированный план устранения;
- Повторная проверка (по готовности исправлений). Подтверждение закрытия найденного.
Итого полный цикл занимает три-пять недель в зависимости от размера системы. Аудит ИИ-систем с регламентом — от 150 000 ₽ за одну-две недели, ИИ red teaming — от 300 000 ₽. Заказчик получает не «портрет страха», а конкретный список работ; нашей практикой такие отчёты часто используются и как аргумент в переговорах с заказчиками, для которых ИБ поставщика — условие контракта.