ИИ в банках выходит из пилота. Почему теперь это вопрос безопасности, а не автоматизации

Содержание
Читайте в Telegram
|
Банки давно используют алгоритмы: в скоринге, антифроде, персональных предложениях, обработке обращений, аналитике и клиентском сервисе.
Поэтому на первый взгляд кажется, что в появлении нейросетей нет ничего принципиально нового. Был один инструмент автоматизации, стал другой, более мощный.
Но генеративный ИИ меняет не только скорость работы. Он меняет саму зону риска. Модель может работать с клиентскими данными, внутренними документами, кодом, обращениями, платежными сценариями, результатами проверок и управленческой аналитикой. Она может помогать сотруднику, предлагать решение, готовить ответ клиенту или участвовать в автоматизированном процессе. И если этот слой не описан, не учтен и не контролируется, банк получает не помощника, а новый внешний контур риска.
Банк России в июне 2026 года выпустил рекомендации по безопасному применению ИИ на финансовом рынке. Регулятор отдельно говорит о рисках утечек, кибератак, подмены обучающих данных, ошибочных ответов моделей и компрометации цепочки поставок. Фактически ИИ впервые предложили рассматривать не как экспериментальную технологию, а как объект управления информационной безопасностью и операционной надежностью.
Проблема уже не в том, можно ли банкам использовать ИИ
Запретить нейросети в финансовом секторе уже почти невозможно. Они слишком быстро вошли в рабочие процессы. Сотрудники используют ИИ для текстов, анализа документов, подготовки писем, генерации кода, обработки обращений, поиска ошибок и сокращения рутины. Бизнес смотрит на это прагматично: меньше ручной работы, быстрее ответ, ниже нагрузка на команды.
Но скорость внедрения часто опережает правила. В одном подразделении ИИ используют для черновиков клиентских ответов. В другом - для анализа внутренних документов. В третьем - для кода. В четвертом - для обработки обращений. Формально это может выглядеть как набор локальных улучшений. На практике появляется новая технологическая прослойка, через которую проходят данные и решения.
И здесь начинается главный вопрос для ИБ: где именно используется ИИ, какие данные в него попадают, кто владелец процесса, как проверяется результат и кто отвечает за ошибку. Без этих ответов нейросеть становится удобным инструментом с непонятной зоной ответственности.
«Рекомендации ЦБ важны тем, что переводят разговор об ИИ из плоскости экспериментов в плоскость управляемых процессов. Для бизнеса уже недостаточно просто разрешить или запретить нейросети. Нужно понимать, где именно ИИ используется, какие данные в него попадают, кто является владельцем процесса и кто отвечает за последствия ошибки. Если модель работает с клиентской информацией, внутренними документами или решениями, влияющими на бизнес, она должна быть встроена в контур ИБ: с классификацией данных, контролем доступа, моделью угроз, правилами проверки результатов и понятной ответственностью», - отметила Ольга Луценко, ведущий эксперт UDV Group.
Банковская ошибка ИИ редко остается только ошибкой текста
В обычной офисной задаче неверный ответ нейросети может закончиться плохим письмом или неудачной формулировкой. В банке последствия другие. Ошибка может затронуть клиентскую коммуникацию, антифрод, скоринг, внутреннюю аналитику, платежный процесс, работу контакт-центра или подготовку решения, на которое будет опираться сотрудник.
Особенно чувствительны сценарии, где ИИ работает в автоматическом режиме. Если модель участвует в критически важном процессе и риск ИБ высокий, Банк России рекомендует оставлять подтверждение результата за человеком. И это не формальность. В финансовой сфере автоматизация не должна превращаться в слепое доверие алгоритму.
Проблема не только в «галлюцинациях». Модель может ошибиться из-за плохих данных, некорректного промпта, подмены входной информации, атаки на источник данных, изменения бизнес-логики или незаметного обновления самой модели. Внешне результат будет выглядеть уверенно. Но уверенный ответ не равен правильному решению.
Поэтому банкам придется привыкать к новой дисциплине: проверять не только то, что модель выдала, но и условия, при которых она это сделала. Откуда взялись данные. Кто дал доступ. Какой сервис использовался. Что изменилось после обновления. Можно ли воспроизвести результат. Кто подтвердил решение перед тем, как оно повлияло на клиента или операцию.
Данные для ИИ становятся отдельной зоной атаки
Классическая ИБ привыкла защищать системы, каналы, учетные записи и инфраструктуру. В ИИ к этому добавляется еще один слой - данные, на которых модель обучается, дообучается или делает вывод. Если эти данные искажены, неполны, подменены или получены из недоверенного источника, модель может начать выдавать неверные рекомендации.
Для банка это особенно неприятно. В антифроде такая ошибка может снизить качество обнаружения подозрительных операций. В скоринге - повлиять на оценку клиента. В клиентском сервисе - привести к неверному ответу или раскрытию лишней информации. Во внутренней аналитике - дать руководителю вывод, на котором потом строится решение.
Злоумышленнику не всегда нужно ломать саму модель. Иногда достаточно повлиять на данные вокруг нее: подложить неправильный документ, изменить справочник, подменить часть обучающей выборки, исказить контекст запроса или внедрить инструкцию, которую модель воспримет как часть задания.
Именно поэтому ИИ в банке нельзя подключать по принципу «поставили сервис и начали пользоваться». Нужна модель угроз для конкретного сценария. Одна модель работает с публичными материалами - риск ниже. Другая анализирует клиентские обращения, код или платежные данные - требования должны быть совсем другими.
Самый незаметный риск - ИИ-сервисы поставщиков
Отдельная часть рекомендаций ЦБ касается ИИ-сервисов поставщиков. Это важный пункт, потому что банки редко строят весь ИИ-контур полностью самостоятельно. В цепочке могут быть внешние модели, API, open source-компоненты, облачные сервисы, интеграторы, подрядчики, библиотеки, инструменты разработки и готовые ИИ-помощники.
Каждый такой элемент расширяет поверхность атаки. Банк может хорошо контролировать собственную инфраструктуру, но не понимать, как поставщик обновляет модель, какие данные сохраняет, кто имеет доступ к логам, как проверяет уязвимости, как реагирует на инциденты и что происходит при изменении условий сервиса.
Здесь ИИ становится частью цепочки поставки. И если раньше такие разговоры чаще велись вокруг библиотек, контейнеров, обновлений и инфраструктурного ПО, теперь они переходят на модели, датасеты, промпты, векторные базы, плагины и агентные сценарии.
Для банка это означает новый набор вопросов к поставщику. Как защищаются данные. Участвует ли модель в программах поиска уязвимостей. Есть ли контроль версий. Можно ли объяснить и проверить результат. Где хранятся запросы. Как отделены данные разных клиентов. Какие open source-компоненты используются. Что будет, если поставщик изменит модель или остановит сервис.
Без таких вопросов внедрение ИИ превращается в доверие к черному ящику. Для финансового рынка это слабая позиция.
Внутренний ИИ без правил быстро становится теневым ИТ
Самый бытовой сценарий часто оказывается самым массовым. Сотрудник не внедряет ИИ официально. Он просто открывает чат-бот и просит его помочь с документом, письмом, кодом, обращением клиента или внутренней аналитикой. Иногда это личный аккаунт, иногда публичный сервис, иногда корпоративный инструмент, который еще не прошел полноценную оценку ИБ.
С точки зрения человека задача выглядит безобидно: сократить текст, проверить формулировку, сделать выводы из таблицы. С точки зрения банка данные уже ушли во внешний сервис. И если организация не определила, что можно передавать в ИИ, а что нельзя, она не контролирует один из самых быстрорастущих каналов обработки информации.
Так появляется теневой ИИ-контур. Его сложно увидеть в закупках, он может не проходить через ИТ, не попадать в архитектурные комитеты и не отражаться в реестре систем. Но через него могут проходить клиентские данные, коммерческая информация, внутренние инструкции, договоры, код, переписка и материалы расследований.
Формальная политика здесь не поможет, если она написана общими словами. Нужны конкретные правила: какие сервисы разрешены, какие типы данных запрещено передавать, как обезличивать информацию, кто согласует новые сценарии, где фиксируются запросы, как реагировать на подозрительное использование.
ИИ придется встроить в жизненный цикл ИБ
Главное последствие рекомендаций ЦБ - ИИ нужно вести как полноценную систему, а не как функцию в чужом интерфейсе. У него должен быть владелец, описание сценария, модель угроз, классификация данных, контроль доступа, правила проверки результатов, мониторинг, журналирование, порядок изменения и вывод из эксплуатации.
Это особенно важно для банков и организаций с повышенными требованиями к защите информации. Здесь ошибка ИИ может быть не только утечкой. Она может стать ошибочным клиентским решением, неверной оценкой риска, некорректным действием в платежном процессе или управленческим выводом, который потом повлияет на бизнес.
Поэтому безопасность должна закладываться до запуска, а не после первого неприятного случая. Если банк сначала внедряет ИИ, потом масштабирует его по подразделениям, а уже потом начинает выяснять, какие данные туда уходят, процесс развернут неправильно.
Зрелая схема выглядит наоборот. Сначала допустимые сценарии. Потом данные и ограничения. Потом выбор сервиса или модели. Затем пилот, проверка результатов, контроль доступа, журналирование и регулярный пересмотр рисков. И только после этого - масштабирование.
Банки учатся управлять не алгоритмом, а его последствиями
ИИ в финансовом секторе будет развиваться. Он слишком полезен для рутины, аналитики, клиентского сервиса, разработки и борьбы с мошенничеством. Но чем ближе он подходит к данным и решениям, тем меньше его можно воспринимать как просто удобный инструмент.
Главный риск для банков теперь не в самом факте использования нейросетей. Риск в том, что ИИ уже встроился в процессы, а управление за ним не успело. Где-то модель помогает сотруднику. Где-то влияет на решение. Где-то получает чувствительные данные. Где-то работает через поставщика. Где-то вообще используется неофициально.
Рекомендации ЦБ фиксируют этот переход. Финансовым организациям придется не просто «разрешить ИИ» или «запретить ИИ», а построить управляемую модель его применения. С владельцами процессов, правилами данных, контролем поставщиков, проверкой результатов и участием человека там, где ошибка слишком дорога.
Иначе нейросети будут ускорять не только рабочие задачи, но и накопление рисков, которые банк увидит уже после утечки, сбоя или неверного решения.






