Из чего состоит аудит защиты ИИ
Аудит защиты ИИ — это проверка не «сайта на вирусы», а всего контура, в котором живёт ваша нейросеть: какие модели и сервисы реально используются (включая теневые — Shadow AI), какие данные в них попадают, где они хранятся, кто имеет доступ, что произойдёт при атаке на промпт или отравлении базы знаний. Проводится он снизу вверх: сначала инвентаризация активов, потом анализ угроз, затем тесты на проникновение и завершается всё регламентом — документом, по которому система эксплуатируется дальше.
Такой порядок не случаен: нельзя «протестировать ИИ на безопасность», не зная, какой ИИ у вас вообще есть. Поэтому нижняя ступень аудита — ревизия ИИ-активов, а верхняя — красная команда (red teaming), которая имитирует реального злоумышленника.
Лестница цен на аудит защиты ИИ
| Ступень | Что входит | Цена и срок (сентябрь 2026) |
|---|---|---|
| Ревизия ИИ-активов | инвентаризация моделей, сервисов, данных и доступов; зачистка Shadow AI; реестр ИИ-активов (AI BOM) | от 70 000 ₽ |
| Аудит ИИ-систем с регламентом LLM | анализ угроз и рисков, проверка контуров данных, регламент эксплуатации LLM по 243-ФЗ | от 150 000 ₽, 1–2 недели |
| ИИ red teaming | атаки на промпты, джейлбрейки, попытки извлечь данные, обход фильтров — по методике OWASP LLM Top-10 | от 300 000 ₽ |
| Полный пакет защиты ИИ | ревизия + аудит + тесты + регламенты и дорожная карта устранения | от 400 000 ₽ |
Все цены — «от», без НДС в связи с применением УСН. Методическая база — OWASP LLM Top-10: инъекции в промпты, утечка данных через контекст, небезопасные плагины и генерация, отравление данных — каждый класс угроз закрывается отдельным блоком проверок.
Чем аудит отличается от пентеста
Классический пентест проверяет периметр: уязвимые версии, инъекции, ошибки доступа. Аудит защиты ИИ шире — он отвечает на вопрос «что эта система может натворить и что утечёт, даже если периметр цел»: галлюцинации с юридическими последствиями, разглашение персональных данных через ответы ассистента, обход ограничений через джейлбрейк. На практике ступени комбинируются: сначала аудит за от 150 000 ₽ показывает, где риски, затем точечный пентест их подтверждает. Цены пентеста ИИ-систем разобраны в соседнем ответе сколько стоит пентест ИИ-системы, общий чек-лист проверки — в материале как проверить ИИ-систему на безопасность.
Когда какая ступень нужна
- Вы только планируете ИИ. Достаточно ревизии за от 70 000 ₽: она выявит уже используемые сотрудниками сервисы и ляжет в основу ТЗ с требованиями защиты.
- ИИ-контур уже работает с данными клиентов. Нужен аудит с регламентом LLM за от 150 000 ₽ — он закрывает требования 243-ФЗ к эксплуатации и готовит систему к проверкам.
- Ассистент публичен или работает с чувствительными данными. Добавляйте red teaming за от 300 000 ₽: лучше найти джейлбрейк самостоятельно, чем его найдут посторонние.
- Госзаказчик или тендерная работа. Полный пакет за от 400 000 ₽ — комплект документов и тестов, который можно показать заказчику и регулятору.
Что вы получаете на выходе
По итогам аудита заказчик получает четыре артефакта: реестр ИИ-активов (что и где у вас работает), карту рисков (что и кому может утечь, с приоритетами), отчёт о найденных уязвимостях с воспроизведением (для red teaming) и регламент эксплуатации LLM — внутренний документ, который требует 243-ФЗ с 2027 года, а внедрить лучше заранее. Дорожная карта устранения сортирует находки по критичности: что закрыть немедленно, что в квартал, что можно принять как риск.
Как проходит аудит по неделям
Первая неделя — инвентаризация и интервью: какие модели и сервисы используются, кто владеет доступами, какие данные проходят через контур. Здесь же запускается автоматический сбор данных: логи корпоративного прокси показывают, к каким ИИ-сервисам реально ходят сотрудники, — и почти всегда находится Shadow AI, о котором ИТ не знал. Вторая неделя — техническая проверка: настройки шлюзов, фильтрации, прав доступа, журналирования; для контуров с red teaming — попытки джейлбрейка и извлечения данных из контекста. Финал — отчёт и регламент: карта рисков с приоритетами, рекомендации по закрытию находок и регламент эксплуатации LLM, который подписывает ответственный заказчика.
Что требовать от подрядчика по итогам
Хороший аудит заканчивается не презентацией, а передачей артефактов. Проверьте четыре вещи. Первая — воспроизводимость: каждая найденная уязвимость описана шагами, по которым её повторит ваш инженер. Вторая — приоритизация: находки разделены по критичности, а не свалены в список из сорока пунктов без ранга. Третья — регламент: не абстрактный документ «про ИИ вообще», а применимый к вашим системам с ролями и действиями. Четвёртая — дорожная карта с оценкой стоимости устранения каждой находки: без неё отчёт превращается в пугалку. Если подрядчик отдаёт только PDF «высокого риска — 7, среднего — 12», это аудит ради аудита.
Методика OWASP LLM Top-10 в проверках
Методическая база аудита — OWASP LLM Top-10: признанный индустриальный список главных угроз языковым моделям. В проверках он превращается в конкретные тесты. Инъекции в промпты — попытки заставить ассистента игнорировать системные инструкции («забудь всё выше и…»). Утечка через контекст — вытягивание fragments базы знаний, которые не должны показываться этому пользователю. Неправильная обработка вывода — когда ответ модели напрямую исполняется другой системой без валидации. Отравление данных — закладка ложных фактов в базу знаний через публичный канал пополнения. Чрезмерная агентская автономность — что натворит агент с доступами, если его «убедить» выполнить нежелательное действие. Для каждого класса — сценарий атаки, результат и рекомендация по закрытию; так находки становятся повторяемыми, а не «мнение эксперта».
Частый вопрос: можно ли провести аудит силами внутренней команды? Частично да: инвентаризацию сотрудники способны собрать сами по нашей методике. Но полного аудитора внутренняя команда заменить не может по той же причине, по которой код не ревьюит его автор: у защиты ИИ нужен взгляд извне, с опытом атак на другие контуры и без «у нас так принято». Практичный компромисс — совместный формат: ревизию делает команда заказчика под нашей методикой, техническую проверку и регламент — наши специалисты; это дешевле полного пакета и заодно обучает ваших людей. Дальше регламентные проверки можно чередовать: внутренние — ежеквартально, внешние — раз в год или при существенных изменениях контура.
Итоговая формула проста: чем моложе и публичнее ИИ-контур, тем раньше нужна внешняя проверка. Проверка раз в год — минимум для любого действующего контура.Сколько это стоит на рынке
Ориентир по рынку — часовые ставки специалистов 2 800–3 800 ₽/ч и коридор ИТ-контрактов 630 тыс. – 4,56 млн ₽ по выборке 236 закрытых лотов (сентябрь 2026). Аудит защиты ИИ — верхняя инженерная планка внутри этого коридора: работа требует и ИБ-экспертизы, и понимания LLM. Зачем вообще нужен реестр ИИ-активов и что без него не сделать — в ответе зачем нужен AI BOM. Заказать аудит можно через услугу ИИ-консалтинг; рыночные расценки по всем видам работ — в прайс-листе рынка разработки ПО 2026.