понедельник, 27 июля 2026 г.

BIS Journal - Информационная безопасность банков

Subscribe.ru
<<К сожалению, мощные ИИ-системы могут выйти из-под контроля>>
  РЕГУЛЯТОРЫ  БАНКИ  УГРОЗЫ И РЕШЕНИЯ  ИНФРАСТРУКТУРА  СУБЪЕКТЫ

2026-07-27 00:00 «К сожалению, мощные ИИ-системы могут выйти из-под контроля»

В Конгресс США внесли законопроект под названием AI Kill Switch Act, который обяжет разработчиков нейросетей предоставлять властям возможность замедлять, приостанавливать и отключать работу своих решений.

«К сожалению, мощные ИИ-системы могут выйти из-под контроля, вести себя крайне опасно или даже сопротивляться вмешательству человека. Крайне важно, чтобы у этих систем были механизмы аварийного отключения, чтобы мы могли предотвратить катастрофический вред от этой технологии, и чтобы федеральное правительство имело чёткие полномочия и процедуру для отключения несанкционированных моделей ИИ», — пояснил один из авторов документа демократ Тед Лью.

«Ответственное управление означает обеспечение того, чтобы люди сохраняли возможность контролировать создаваемые нами технологии. Это именно тот вопрос, который требует серьёзного внимания и осуществимой политики», — дополнил его соавтор инициативы республиканец Натаниэль Моран.

Оба они апеллировали к недавнему инциденту, когда GPT 5.6 Sol вышла из-под контроля и взломала платформу Hugging Face. Также чиновники упомянули модели Mythos 5 и Fable 5, показавшие крайне развитые возможности для проведения кибератак и тем самым вынудившие Пентагон применить закон об экспортном контроле для их отключения.

Анонсированный AI Kill Switch Act предоставит министру внутренней безопасности США право замедлять или прекращать своим указом работу тех или иных LLM, если это ложится в плоскость интересов нацбезопасности. Также, согласно тексту документа, вендоры будут должны сообщать властям о киберинцидентах и сохранять записи криминалистических исследований.


2026-07-23 00:00 Цифровой рубль. Ключевые аспекты подготовки мобильного приложения банка

Россия, как и многие страны, на данный момент находится в стадии пилотных проектов по цифровым валютам центральных банков (CBDC). С 1 сентября 2026 года крупнейшим отечественным банкам необходимо предоставить клиентам операции с цифровым рублем, а значит встроить в мобильное приложение программный модуль Банка России и пройти оценку влияния. В статье рассмотрено, как команде разработки банковских приложений выстроить подготовку к предстоящей оценке, чтобы пройти ее без задержек и существенных доработок.

 
Введение

Цифровой рубль (далее — ЦР) — это третья форма денег, наряду с наличными и безналичными рублями. Оператором и разработчиком платформы цифрового рубля является Банк России. Подключиться к платформе ЦР могут финансовые организации — операторы по переводу денежных средств, за исключением иностранных банков. Для этого необходимо обеспечить требуемую инфраструктуру, встроить в мобильное приложение программный модуль Банка России (далее — ПМ БР) и с привлечением аккредитованной испытательной лабораторией получить положительное заключение ФСБ России о выполнении требований по встраиванию ПМ БР: 

Оценка влияния заключается в проверке того, как встраивание криптографических средств отражается на приложении и не нарушается ли их штатное функционирование. Под криптографическими средствами в этой статье понимаются средства криптографической защиты информации (далее — СКЗИ) и встраиваемый ПМ БР. Такая формулировка позволяет избежать терминологической путаницы, поскольку ПМ БР может сам являться СКЗИ либо включать СКЗИ в свой состав. 

Первичная оценка влияния мобильного приложения банка при внедрении цифрового рубля требует заранее подготовленного объекта оценки. В рамках таких работ анализируются исходные тексты, проводятся функциональные испытания, рассматривается документация и проверяется, как в приложении выполнены требования документации ПМ БР и СКЗИ. 

Основные сложности при подготовке часто связаны с различием между привычными процессами разработки в банке и особенностями оценки влияния. В жизненном цикле мобильного приложения над продуктом могут параллельно работать разные команды. Например, одни исправляют дефекты, другие дорабатывают отдельные сценарии, третьи обновляют интерфейс. При этом спринты разработчиков мобильных приложений обычно длятся несколько недель, что не позволяет остановить конвейер изменений на время оценки. Для обычного выпуска приложения такая работа привычна, но во время оценки влияния она создает дополнительные сложности. Весь процесс подготовки можно представить в виде дорожной карты (рисунок), она наглядно показывает последовательность шагов, которые предстоит пройти команде. Далее разберем как подготовиться к этой процедуре так, чтобы она не сломала привычный процесс. 

Рисунок. Дорожная карта

 
Фиксация объекта оценки

Лаборатория должна работать с заранее определенной и согласованной версией, а не с постоянно изменяющейся сборкой, поэтому первый практический шаг заключается в явной фиксации версии мобильного приложения и применяемых криптографических средств. Для оценки влияния должна быть определена конкретная сборка приложения, соответствующий ей комплект исходных текстов, версия ПМ БР и версия СКЗИ. Эти сведения должны быть синхронизированы между банком и лабораторией, чтобы у всех участников работ было одинаковое понимание состава переданных материалов.

 
Точечное внесение исправлений

В ходе оценки влияния замечания возникают достаточно часто. Они могут касаться исходных текстов, реализации вызовов ПМ БР, обработки ошибок, контроля целостности, документации или работоспособности функциональных возможностей, к примеру, по переводам. Наличие замечаний является нормальной частью процесса. Существенные сложности появляются тогда, когда исправление одного замечания сопровождается передачей новой сборки с большим количеством дополнительных изменений.

На время проведения оценки влияния целесообразно заранее определить отдельный порядок внесения исправлений в версию, зафиксированную совместно с лабораторией. На практике для этого удобно выделить отдельную ветку, в которую после фиксации версии попадают только изменения, связанные с устранением конкретных замечаний.

Желательно, чтобы каждая такая доработка сопровождалась кратким пояснением и была однозначно связана с конкретным замечанием. Это упрощает лаборатории анализ внесенных изменений и снижает количество дополнительных уточнений. Если вместо точечных исправлений передается новая версия с большим объемом дополнительных изменений, ранее выполненные проверки могут потерять актуальность, а лаборатории придется заново проводить необходимые проверки.

 

Описание взаимодействия с ПМ БР

Для проведения оценки влияния команде банка рекомендуется подготовить описание взаимодействия мобильного приложения с ПМ БР. В нем следует указать, какие компоненты приложения обращаются к криптографическим средствам, через какие программные интерфейсы выполняются вызовы и в каких функциональных сценариях они используются. Это позволяет определить участки исходного кода, связанные с применением ПМ БР и СКЗИ, и сосредоточить на них дополнительное внимание при проведении анализа.

Такое описание полезно и для самой команды банка. При его подготовке могут быть выявлены неочевидные места вызова ПМ БР, дублирование кода, временные решения или участки кода, которые требуют дополнительного рассмотрения перед передачей материалов в лабораторию.

 
Правила пользования СКЗИ и документация ПМ БР

Отдельное внимание стоит уделить правилам пользования СКЗИ и требованиям документации ПМ БР. Разработчикам и специалистам по информационной безопасности желательно заранее сопоставить эти требования с фактической реализацией в мобильном приложении. Такой шаг помогает выявить проблемы еще в процессе подготовки до формирования замечаний в ходе оценки влияния.

Рекомендуется проверить не только наличие необходимых вызовов криптографических функций, но и порядок их использования. Важно понять, корректно ли выполняется инициализация, как обрабатываются ошибки, как реализован контроль целостности, как организована работа с ключевой информацией и соблюдаются ли ограничения, установленные эксплуатационной документацией. Например, при наличии требований по контролю целостности рекомендуется заранее проверить корректность работы механизма и реакцию приложения на выявленное нарушение. В этом случае приложение должно выполнять предусмотренные действия — блокировать криптографические операции или ограничивать дальнейшую работу.

 
Подготовка стенда для функциональных испытаний

Функциональные испытания требуют стабильной работы тестового стенда. Даже при корректной реализации проверка может осложниться, если сервисы периодически недоступны, тестовые учетные записи настроены некорректно или отдельные операции завершаются ошибкой по причинам, связанным со стендом.

До передачи материалов рекомендуется провести внутреннее тестирование основных сценариев, связанных с использованием криптографических средств. Важно убедиться, что приложение корректно выполняет заданные сценарии, тестовые учетные записи работают, серверная часть отвечает стабильно, нештатные ситуации обрабатываются предсказуемо.

Для лаборатории необходимо подготовить краткую инструкцию по работе со стендом. В ней стоит описать порядок доступа к тестовому контуру, доступные операции и ограничения, а также порядок обращения к ответственным лицам. Также важно назначить сотрудников, которые смогут оперативно решать вопросы с учетными записями, доступностью сервисов и состоянием стенда.

 
Сценарии использования криптографических средств

Состав проверок определяется в Техническом задании, которое необходимо согласовать с регулятором до начала испытаний. Однако банкузаранее рекомендуется определить, какие сценарии использования ПМ БР и СКЗИ реализованы в мобильном приложении. Это помогает сформировать понятное описание объекта оценки и подготовить стенд так, чтобы необходимые сценарии можно было воспроизвести при функциональных испытаниях.

Отдельно рекомендуется проверить, как приложение обрабатывает ошибки и некорректные данные. Это касается ситуаций, когда операция не может быть успешно завершена, возникает ошибка при выполнении криптографических операций или недоступен отдельный сервис. Такие проверки лучше выполнить заранее, чтобы во время оценки влияния поведение приложения было понятным и воспроизводимым.

 
Взаимодействие между банком и лабораторией

Большое значение имеет оперативное взаимодействие между банком и лабораторией. В ходе оценки влияния могут возникать вопросы по исходным текстам, стенду, документации или отдельным сценариям работы приложения. Оперативное предоставление пояснений и недостающих материалов со стороны банка позволяет быстрее решать возникающие вопросы и избегать пауз в работе. Со стороны лаборатории также важно сопровождать банк на всех этапах оценки влияния, подсказывать состав необходимых материалов, обсуждать возникающие вопросы и предлагать дальнейшие шаги.

 
Типовые проблемы при подготовке

Перед передачей материалов в лабораторию стоит дополнительно проверить, что сборка стабильна, исходные тексты соответствуют передаваемой версии, документация не противоречит реализации, а основные сценарии успешно выполняются на тестовом стенде.

Отдельного внимания требуют участки реализации, связанные с взаимодействием приложения с криптографическими средствами. Банку стоит заранее проверить, что реализация соответствует описанному порядку взаимодействия с ПМ БР, а временные решения, появившиеся в ходе разработки, удалены или отдельно описаны. Это особенно актуально для механизмов электронной подписи, шифрования, контроля целостности, аутентификации и обработки ошибок.

Наиболее частая проблема при подготовке заключается в передаче версии, работа над которой еще продолжается. Вторая типовая ситуация связана с изменением версии ПМ БР или СКЗИ после начала проведения проверок. Такое изменение допустимо только при объективной необходимости, поскольку оно может потребовать повторного проведения уже выполненных проверок и даже согласования нового технического задания.

Оценку влияния также могут усложнять нестабильная работа стенда, неполный комплект материалов и недостаточная предварительная проверка выполнения требований документации ПМ БР и СКЗИ.

 

Выводы

Подготовка мобильного приложения банка к первичной оценке влияния при внедрении цифрового рубля в первую очередь связана с фиксацией и согласованием проверяемого продукта. Команда банка и лаборатория должны одинаково понимать, какая версия приложения передается на проверку, какие криптографические средства в ней применяются, какие исходные тексты ей соответствуют и какие сценарии использования ПМ БР и СКЗИ реализованы.

Своевременная фиксация версии, подготовка исходных текстов и поясняющих материалов, устойчивая работа стенда и определенный порядок внесения исправлений помогают пройти оценку влияния без лишних повторных итераций.

Первичная оценка влияния дает банку практический опыт, который упрощает дальнейшее сопровождение продукта и подготовку материалов при последующих изменениях.После ее успешного прохождения банк также может получить возможность применять упрощенный порядок оценки влияния в соответствии со Стандартом платформы цифрового рубля.



©  Все права защищены Об издании

 
     Прошлые выпуски
Пентагон видит в российских вузах угрозу нацбезопасности Диалоги с DeepSeek могут индексироваться поисковыми системами Минцифры представило своё видение борьбы с ИКТ-преступлениями Все выпуски рассылки
 
Если выпуск не отображается, вы можете прочесть его на сайте

Это сообщение было отправлено на novostnoy.24@gmail.com потому, что вы подписались на рассылку economics.fin.ibbanknews на subscribe.ru.
Чтобы гарантировать получение писем от нас — добавьте наш адрес в адресную книгу.

Вы можете отказаться от получения писем.

Архив рассылки Поддержка подписчиков

Это сообщение сформировано и выслано с помощью Sendsay.Ru

Комментариев нет:

Отправить комментарий