Опрос CISO: кто в ответе за ИИ

4 мин
98
1
25 сентября 2026
Опрос CISO: кто в ответе за ИИ

Михаил Редишев,
директор Департамента информационной безопасности РУСАЛа:

«За безопасное использование ИИ в РУСАЛе отвечает каждый сотрудник. При этом в компании есть подразделения информационной безопасности и цифровой трансформации, а также дирекция по информационным технологиям, в чей функционал входят различные аспекты работы с ИИ-инструментами.

ИБ-специалисты участвуют в разработке архитектурных решений при развёртывании компонентов ИИ, разрабатывают регламенты его безопасного использования, тестируют на соответствие требованиям безопасности ИИ-инфраструктуру. Это включает и проведение тестов на проникновение. Также они контролируют работу с конфиденциальной информацией при использовании ИИ-инфраструктуры, выявляют «теневое» ИТ (ИИ), повышают осведомлённость сотрудников по вопросам безопасного использования ИИ, расследуют ИБ-инциденты.

Дирекция по информационным технологиям отвечает за эксплуатацию ИТ-инфраструктуры, при помощи которой организовано взаимодействие пользователей с ИИ-системами, и за соблюдение корпоративных требований по безопасности. Подразделение цифровой трансформации эксплуатирует компоненты ИИ и следит за соблюдением корпоративных требований к их безопасности.

Работники сами должны контролировать использование компонентов ИИ в соответствии с корпоративными требованиями по безопасности: не использовать «теневое» ИТ (ИИ), при работе с LLM-моделями руководствоваться действующими ограничениями на работу с конфиденциальной информацией и пр. Кроме того, руководство компании и менеджеры верхнего уровня через различные каналы коммуникаций демонстрируют сотрудникам приверженность безопасному использованию ИИ».

Как ИИ меняет кибербезопасность

Ответ здесь

Антон Кокин,
директор по инфраструктуре и безопасности ТМК:

«Мы уходим от иллюзии, что служба ИБ может в одиночку обеспечить безопасность проектов в сфере ИИ. Ответственность также несут владельцы бизнес-процессов, технические службы и команда разработки в зоне своего влияния. Роль CISO — быть доверенным партнёром в грамотном проектировании таких систем и обеспечении безопасности при их эксплуатации».

Алексей Гутик,
заместитель генерального директора по ИБ компании «ВкусВилл»:

«Методологически и экспертно за безопасное использование ИИ отвечает Управление информационной безопасности. Оно формирует требования, оценивает риски, участвует в согласовании решений и объясняет сотрудникам безопасные правила работы.

Но в целом ответственность распределённая. ИБ не может быть единственным участником процесса, потому что ИИ используют разные команды и подразделения. Поэтому владельцы процессов отвечают за то, как именно инструмент применяется в работе, а ИБ помогает сделать это безопасно».

Вячеслав Касимов,
CISO Точка Банк:

«За любые направления деятельности компании отвечает её первое лицо, если иное не предусмотрено уставом. При этом руководитель может передать часть ответственности через приказы, должностные инструкции, другие внутренние документы или доверенности. Как правило, когда топ-менеджер слышит слово «безопасность», она делегируется профильному специалисту — обычно это CISO. Если последний полностью управляет ИИ в организации, такое решение — правильно. Но часто внутри компании есть также сотрудник, который курирует блок ИИ-технологий. Поэтому при наличии ИИ, развёрнутого внутри инфраструктуры (on-premise), ответственность делится между специалистом по ИИ в компании и CISO. Так это устроено и у нас в команде. Если же собственного ИИ-подразделения нет и используются агентские решения, то ответственность в большей степени лежит на CISO. Такие технологии несут потенциальные уязвимости для организации, ими необходимо управлять. Эта работа входит в его компетенции».

Константин Иванов,
заместитель начальника управления информационной безопасности «Северстали»:

«Каждый сотрудник компании разделяет принципы культуры кибербезопасности и несёт ответственность за безопасное использование ИИ. Расширенные полномочия и обязанности имеют ИТ, сотрудники ИБ и лица, принимающие решения».

Александр Дельва,
руководитель отдела информационной безопасности СКБ Контур:

«Ответственность за безопасное использование ИИ несут прежде всего руководители, которые организуют в своих направлениях и подразделениях процессы с использованием ИИ, а также сами пользователи этих технологий. Чтобы у них была возможность делать это правильно, в СКБ Контур действует «Политика безопасного использования ИИ». В ней описаны принципы, требования и рекомендации, которые необходимо соблюдать для снижения различных рисков использования этих технологий — не только связанных с информационной безопасностью, но и юридических и экономических.

Для формирования и развития этой политики на текущем этапе при Центре ИИ Контура создана отдельная рабочая группа по безопасности. В неё входят представители разных функций: инженеры в области ИИ, специалисты по различным направлениям ИБ — от комплаенса до AppSec, юристы, специалисты по этике и другие эксперты. Кроме того, в Центре киберзащиты Контура структурно выделена подфункция, связанная с безопасностью ИИ. В её рамках решаются профильные задачи по информационной безопасности и накапливается соответствующая экспертиза».

Роман Стрельников,
руководитель направления по информационной безопасности 1С-Битрикс:

«Конечная ответственность в нашей компании лежит на мне как на CISO. Команда ИБ отвечает за инфраструктуру и периметр. Мы проверяем ИИ-сервисы на безопасность, изолируем внутренние модели от внешней сети, отслеживаем передачу данных через публичные API и следим за тем, чтобы ни одно ИИ-решение не нарушало наши правила. Для эффективной работы я свожу всех участников в одну картину — технических специалистов из SOC, юристов и владельцев бизнеса, — чтобы они понимали риски и действовали согласованно.

Команда разработки, со своей стороны, отвечает за архитектуру новых решений. Если разработчики внедряют ИИ-помощника, CTO обязан убедиться, что команда проверяет каждое решение и каждое обновление».

Андрей Иванов,
директор по информационной безопасности YADRO:

«Безопасное использование ИИ не отличается от остальных процессов в организации. Это совместная работа заказчика функции и бэк-офиса, которая распределяется ровно так же, как и при внедрении других технологий. Команда ИБ не ограничивается созданием условий для безопасного использования ИИ, но проактивно повышает свою готовность. Автоматические атаки и поиск уязвимостей в продуктах уже стали реальностью, поэтому защитникам нужны зеркальные инструменты, чтобы выявлять потенциальные векторы атак.

Если говорить о защите ИИ внутри организации, важно использовать собственный опыт взаимодействия с этой технологией для выстраивания безопасных и удобных механизмов работы. Особое внимание следует уделять тому, где используются исходные данные и результат инференса, насколько ему можно доверять».

Важное по теме
Новости
Читать 3 минуты
25.09.2026
Правительству страны об инциденте сообщили лишь через несколько месяцев
В десятом «Кубке CTF России» разыграют 1 млн рублей
Новости
Читать 3 минуты
25.09.2026
Регистрация на турнир открыта до 29 октября
Новости
Читать 3 минуты
25.09.2026
Жертв привлекают доступом к заблокированным в РФ сервисам
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000