Приказ ФСТЭК № 117 и искусственный интеллект
Приказ вводит требования к применению систем искусственного интеллекта в государственных информационных системах и на объектах критической информационной инфраструктуры: контроль обращений к моделям, журналирование, исключение недекларированных деструктивных воздействий. Ниже — что именно требуется и чем это закрывается сегодня.
Что требует Приказ ФСТЭК России № 117
в силе с 01.03.2026, взамен приказа № 17 · Проверено: 20.09.2026 — по отраслевому разбору (habr.com/ru/companies/swordfish_security); дословный текст приказа на fstec.ru при подготовке страницы не сверялся построчно.
- непрерывное протоколирование обращений к компонентам ИИ и сгенерированных вызовов внешних функций
- защита журналов аудита от модификации и скрытого удаления стандартизированными криптографическими алгоритмами
- исключение выполнения агентом команд, приводящих к сбою технологического процесса или несанкционированному доступу к данным
Где болит
У субъекта КИИ 2–3 категории (водоканал, региональная больница, малый НИИ) агент на локальной модели уже внедрён, но у службы ИБ нет инструмента, чтобы протоколировать его вызовы неизменяемым журналом и доказать инспектору исключение деструктивных действий. Обычный syslog правится одной командой — доказательной силы у него нет.
Чем закрывается
ISS Ledger 117. Неизменяемый журнал квитанций на хеш-цепочке ГОСТ Р 34.11-2012 («Стрибог»): целостность пересчитывается посторонним однофайловым скриптом в изолированном контуре, без доверия к разработчику и без установки его ПО. Открытый код — ниже.
Открытый код · Apache-2.0 · iss-ledger-117 1.0.0
sha256: fb560443b01fd7febcc231fabed59bfb967e577ed18c0d7c15b95faff8dd84ed
Исходный код: https://git.isslab.ru/isslab/iss-ledger-117
Замер: контрольные векторы ГОСТ по RFC 6986 (M1, M2) проходят; автономный однофайловый проверщик для изолированных контуров.
Противоречие: журнал аудита должен иметь доказательную силу для регулятора — и не должен зависеть от закрытых серверов доверия и внешних поставщиков. Разрешение по ТРИЗ: неизменяемая цепочка квитанций по ГОСТ Р 34.11-2012 на чистом Python без зависимостей, целостность пересчитывается однофайловым скриптом в изолированном контуре, без доверия к разработчику.
MITR Sentinel. Исключение деструктивного вызова до исполнения — детерминированный шлюз допустимости: разрушающая операция с базой или выход за рабочую директорию не доходят до исполнителя.
Открытый код · Apache-2.0 · mcp-sentinel 1.0.0
sha256: d4319ddace8722271c937eadf560a4bde76895fe558d31451a6ec0a5fe5667ba
Исходный код: https://git.isslab.ru/isslab/mcp-sentinel
Замер: перехват in-memory: медиана 0,015 мс; сквозной цикл с записью ГОСТ-леджера на диск: медиана 22,5 мс, N=100.
Противоречие: агент должен действовать свободно, чтобы решать задачи, — и каждое его действие должно быть гарантированно безопасным. Разрешение по ТРИЗ: мысль модели остаётся свободной, а дискретный вызов инструмента проверяется детерминированным решателем; при блокировке возвращается ядро невыполнимости, чтобы агент не зацикливался.
Вопросы
Нужна ли лицензия ФСТЭК, чтобы применять журнал по приказу № 117?
Для внутренней защиты собственной среды разработки лицензия на средства защиты информации не требуется — решение принимает руководитель по ИБ по внутренней политике. Правовой вывод остаётся за юристом организации.
Работает ли это в изолированном (air-gapped) контуре?
Да. Реализация на чистом Python без внешних зависимостей; автономный проверщик — один файл, переносится на изолированную машину и запускается без сети. Целевые ОС — Astra Linux, РЕД ОС, Альт Линукс.
Продуктовая линия целиком — кибербезопасность института. У каждого числа стоит дата замера и поверхность независимой проверки.