Приказ ФСТЭК № 117 и искусственный интеллект: что требуется и чем закрыть

Кибербезопасность · разбор нормы и её закрытия

Приказ ФСТЭК № 117 и искусственный интеллект

Приказ вводит требования к применению систем искусственного интеллекта в государственных информационных системах и на объектах критической информационной инфраструктуры: контроль обращений к моделям, журналирование, исключение недекларированных деструктивных воздействий. Ниже — что именно требуется и чем это закрывается сегодня.


Что требует Приказ ФСТЭК России № 117

в силе с 01.03.2026, взамен приказа № 17 · Проверено: 20.09.2026 — по отраслевому разбору (habr.com/ru/companies/swordfish_security); дословный текст приказа на fstec.ru при подготовке страницы не сверялся построчно.

  • непрерывное протоколирование обращений к компонентам ИИ и сгенерированных вызовов внешних функций
  • защита журналов аудита от модификации и скрытого удаления стандартизированными криптографическими алгоритмами
  • исключение выполнения агентом команд, приводящих к сбою технологического процесса или несанкционированному доступу к данным

Где болит

У субъекта КИИ 2–3 категории (водоканал, региональная больница, малый НИИ) агент на локальной модели уже внедрён, но у службы ИБ нет инструмента, чтобы протоколировать его вызовы неизменяемым журналом и доказать инспектору исключение деструктивных действий. Обычный syslog правится одной командой — доказательной силы у него нет.


Чем закрывается

ISS Ledger 117. Неизменяемый журнал квитанций на хеш-цепочке ГОСТ Р 34.11-2012 («Стрибог»): целостность пересчитывается посторонним однофайловым скриптом в изолированном контуре, без доверия к разработчику и без установки его ПО. Открытый код — ниже.

Открытый код · Apache-2.0 · iss-ledger-117 1.0.0

Скачать пакет ↓

sha256: fb560443b01fd7febcc231fabed59bfb967e577ed18c0d7c15b95faff8dd84ed

Исходный код: https://git.isslab.ru/isslab/iss-ledger-117

Замер: контрольные векторы ГОСТ по RFC 6986 (M1, M2) проходят; автономный однофайловый проверщик для изолированных контуров.

Противоречие: журнал аудита должен иметь доказательную силу для регулятора — и не должен зависеть от закрытых серверов доверия и внешних поставщиков. Разрешение по ТРИЗ: неизменяемая цепочка квитанций по ГОСТ Р 34.11-2012 на чистом Python без зависимостей, целостность пересчитывается однофайловым скриптом в изолированном контуре, без доверия к разработчику.

MITR Sentinel. Исключение деструктивного вызова до исполнения — детерминированный шлюз допустимости: разрушающая операция с базой или выход за рабочую директорию не доходят до исполнителя.

Открытый код · Apache-2.0 · mcp-sentinel 1.0.0

Скачать пакет ↓

sha256: d4319ddace8722271c937eadf560a4bde76895fe558d31451a6ec0a5fe5667ba

Исходный код: https://git.isslab.ru/isslab/mcp-sentinel

Замер: перехват in-memory: медиана 0,015 мс; сквозной цикл с записью ГОСТ-леджера на диск: медиана 22,5 мс, N=100.

Противоречие: агент должен действовать свободно, чтобы решать задачи, — и каждое его действие должно быть гарантированно безопасным. Разрешение по ТРИЗ: мысль модели остаётся свободной, а дискретный вызов инструмента проверяется детерминированным решателем; при блокировке возвращается ядро невыполнимости, чтобы агент не зацикливался.


Вопросы

Нужна ли лицензия ФСТЭК, чтобы применять журнал по приказу № 117?

Для внутренней защиты собственной среды разработки лицензия на средства защиты информации не требуется — решение принимает руководитель по ИБ по внутренней политике. Правовой вывод остаётся за юристом организации.

Работает ли это в изолированном (air-gapped) контуре?

Да. Реализация на чистом Python без внешних зависимостей; автономный проверщик — один файл, переносится на изолированную машину и запускается без сети. Целевые ОС — Astra Linux, РЕД ОС, Альт Линукс.


Продуктовая линия целиком — кибербезопасность института. У каждого числа стоит дата замера и поверхность независимой проверки.