Перейти к содержимому
arckep.ru — все нейросети в одном месте без VPN Перейти
>AISTUDY_
AUTHORСвежий выпуск №030 → Контекст, сессия, compact

Модуль p.3 · Урок 8

Урок 8: Команда AI-проекта — CISO, DPO, юрист, интегратор

25 мин Проверено 26 августа 2026
p.3 / Урок 8 из 8

Чему вы научитесь

  • Разводить обязательные и факультативные роли в AI-проекте промышленного предприятия
  • Понимать, за что персонально отвечает CISO, а за что — DPO, юрист по IT и интегратор
  • Быстро собирать минимальную команду для проекта с ПД и для проекта на объекте КИИ
  • Выбирать тип подрядчика под задачу: OT-интеграция, SOC, криптография, аудит КИИ, защита ПД
  • Проверять кандидата в CISO и не нанимать «координатора закупок» вместо руководителя по ИБ

Проблема большинства AI-проектов в промышленности не в том, что «нет модели», а в том, что никто не владеет риском целиком. Бизнес владелец хочет пилот за месяц, интегратор обещает быстрое подключение, ИТ даёт доступ, а юрист и ИБ узнают о проекте за неделю до запуска. После 2024–2026 годов это уже не организационная небрежность, а прямой путь к нарушению 152-ФЗ, 187-ФЗ и указа № 250 (Указ Президента РФ № 250 от 01.05.2022; Постановление Правительства РФ № 1272 от 15.07.2022; 152-ФЗ, ст. 22.1).

Главный вывод урока: у AI-проекта на заводе нет «одного ответственного». Есть цепочка ролей. Если хотя бы одно звено формально назначено, но не включено в работу, проект превращается в источник персональной ответственности руководства.

Почему команда стала юридическим требованием, а не вопросом удобства

Указ Президента РФ № 250 от 1 мая 2022 года обязывает ряд организаций назначить заместителя руководителя, ответственного за обеспечение информационной безопасности, а также выстроить организационный контур ИБ (Указ № 250). Постановление Правительства РФ № 1272 от 15 июля 2022 года утвердило типовые положения и для такого заместителя, и для структурного подразделения ИБ (ПП РФ № 1272). Для субъекта КИИ это означает простую вещь: CISO в проекте — не факультативный советник, а часть обязательной модели управления.

По персональным данным логика похожая. 152-ФЗ требует назначить лицо, ответственное за организацию обработки персональных данных; именно оно получает указания непосредственно от исполнительного органа и контролирует соблюдение требований закона внутри организации (152-ФЗ, ст. 22.1). В российской практике эту роль часто называют DPO, но юридически корректнее говорить «ответственный за организацию обработки ПД». Это не нюанс терминологии, а вопрос полномочий: западный DPO и российское ответственное лицо — не всегда одно и то же.

Если связать это с предыдущими уроками модуля, получается такая рамка:

  • в уроке 1 вы уже видели, что ПД в AI-проекте начинаются не на этапе дообучения, а в промптах, логах, вложениях и эмбеддингах;
  • в уроке 2 про КИИ разбирается, почему на значимых объектах иностранный облачный AI-контур нельзя считать допустимым вариантом;
  • в этом уроке задача другая: собрать такую команду, которая остановит плохую архитектуру до закупки и до пилота.
flowchart LR
    A[Бизнес-владелец / CDTO] --> B[Юрист по IT]
    A --> C[DPO / ответственный по ПД]
    A --> D[CISO / замруководителя по ИБ]
    D --> E[Интегратор ИБ / OT-архитектор]
    D --> F[SOC / мониторинг]
    D --> G[Криптопровайдер / СКЗИ]
    C --> E
    B --> E
    E --> H[Техническое решение и запуск]
    F --> H
    G --> H

Кто должен быть в команде и за что отвечает

РольКогда обязательнаЧто реально делает в AI-проектеЧто нельзя делегировать
Заместитель руководителя по ИБ / CISOДля организаций под действием указа № 250 — обязательно с 01.05.2022; типовое положение — с 15.07.2022 (Указ № 250, ПП № 1272)Утверждает допустимый контур, ограничения по данным, требования к подрядчику, сценарий реагирования на инцидентыПерсональную ответственность за ИБ-решение руководства
Ответственный за организацию обработки ПД (DPO в управленческом смысле)Если компания — оператор ПД; обязанность закреплена ст. 22.1 152-ФЗ (152-ФЗ, ст. 22.1)Проверяет основание обработки, уведомления РКН, состав данных, тексты согласий и сценарии удаленияРешение «отправим пока тестовые выгрузки, потом оформим бумаги»
Юрист по IT / договорник с ИБ-компетенциейФормально не назван в законе, но практически обязателен для внешнего сервиса, подрядчика или обучения модели на данных клиентаРазводит роли оператора и обработчика, фиксирует режим логов, SLA удаления, запрет на вторичное обучениеПодписание договора с расплывчатыми правами на данные
Интегратор ИБ / OT-архитекторНужен, если AI затрагивает АСУ ТП, КИИ, промсеть, SCADA, historian или инженерные станцииПроектирует сегментацию, потоки данных, изоляцию пилота, шлюзы, журналирование, интеграцию со средствами защитыРешение «быстро подключим пилот прямо к технологической сети»
SOC / MDR-провайдерНужен для промышленной эксплуатации и особенно для КИИ, где важны мониторинг и реагирование 24/7 (Solar JSOC)Получает события, настраивает детекты, эскалацию и расследование, следит за цепочкой поставок и внешним контуромРабота в формате «увидим инцидент по жалобе пользователя»
Криптопровайдер / СКЗИ-вендорКогда есть защищённые каналы, удалённый доступ, ГОСТ VPN, электронная подпись или защита ключей (КриптоПро CSP, ViPNet Client 5)Даёт сертифицированный криптоконтур, хранение и использование ключей, защищённый доступ к сервисамСамодельное шифрование и хранение ключей в приложении

Из этой таблицы следует неприятный, но полезный вывод: проект нельзя «закрыть одним сильным CISO». CISO нужен, но он не подменяет DPO, юриста и интегратора. Так же и DPO не заменяет техническое решение по изоляции промсети.

Минимальная команда для трёх типовых сценариев

Не каждому AI-проекту нужен одинаковый состав. Но есть минимумы, ниже которых проект неуправляем.

СценарийМинимум ролейЧто проверяете первымРешение CDTO
Внутренний copilot для писем и регламентов без ПДБизнес-владелец, CISO, юрист по ITКуда уходят логи, кто хранит промпты, есть ли вторичное обучение моделиМожно быстро пилотировать на синтетике и обезличенных примерах, в том числе через arckep.ru
AI-сервис с ПД сотрудников или клиентовБизнес-владелец, CISO, DPO, юрист по IT, интеграторОснование обработки, локализация, уведомления, роли оператора и обработчикаБез DPO и юриста запуск запрещён
AI на значимом объекте КИИ или рядом с АСУ ТПБизнес-владелец, CISO, DPO при наличии ПД, OT-интегратор, SOC, криптопровайдерКатегория объекта, допустимость иностранного ПО, сегментация, мониторинг, ГОСТ-криптографияВнешний западный SaaS не обсуждается; сначала проверка по 187-ФЗ и указу № 250

Практический ориентир для AI+КИИ-проекта в промышленности — по одной роли на каждый контур: интегратор ИБ, криптопровайдер, SOC, консультант по ПД и юрист по IT. Это не бюрократия. Это минимальная разметка ответственности.

Когда кого подключать

  1. На этапе идеи — CISO и юрист по IT. Если вы подключаете их после выбора сервиса, они уже не управляют риском, а только оформляют последствия.

  2. Как только появились реальные данные — DPO. Не после договора, а в тот момент, когда команда сказала: «для пилота возьмём выгрузку из CRM или HR-системы».

  3. Если затрагивается производство — OT-интегратор. Любой доступ к historian, SCADA, MES, инженерным станциям и промышленным шлюзам должен проходить через специалиста по промышленной архитектуре, а не через обычного корпоративного интегратора.

  4. Если проект идёт в эксплуатацию — SOC. С этого момента нужен не только дизайн, но и детектирование, расследование и дежурный процесс реагирования 24/7 (Solar JSOC).

  5. Если есть защищённые каналы и подпись — криптопровайдер. Ключи, ГОСТ VPN, TLS и ЭП нельзя оставлять на команду разработки; здесь нужен отдельный вендорский стек, например КриптоПро CSP или ViPNet Client 5 (КриптоПро CSP, ViPNet Client 5).

  6. Перед закупкой — общее решение по ролям. В протоколе должно быть видно, кто владелец риска по ПД, кто владелец риска по КИИ, кто отвечает за эксплуатацию и кто подписывает инцидентный сценарий.

  7. Перед пилотом — проверка на конфликт интересов. Интегратор, который продаёт сервис, не должен единолично подписывать его безопасность. Нужен внутренний владелец или независимый аудит.

  8. Перед масштабированием — пересборка команды. Пилот на стенде и эксплуатация на заводе — это разные режимы. То, что было допустимо на синтетике, перестаёт быть допустимым в бою.

Какие подрядчики закрывают какие задачи

Рынок подрядчиков стоит читать не по бренду, а по специализации. Один вендор силён в OT-видимости, другой — в SOC, третий — в ГОСТ-криптографии. Ниже — срез по состоянию на апрель 2026 года: даты релизов и новостей важны как ориентир актуальности, а не как признак, что продукт «застыл» в прошлом.

Подрядчик / вендорГде силёнКак использовать в AI-проектеГраница применимости
Positive TechnologiesPT ISIM 5.8 получил обновление 23.10.2025; платформа закрывает мониторинг промышленной сети и покрывает меры приказа ФСТЭК № 239, а на странице продукта вынесен OT Cybersecurity Framework (PT ISIM 5.8, PT ISIM product page)Подходит, если AI-сервис надо посадить рядом с АСУ ТП и видеть сетевые события, активы и подозрительные командыНе заменяет юриста, DPO и локальные организационные меры
Лаборатория КасперскогоKaspersky Industrial CyberSecurity — OT/XDR-платформа для ICS и IIoT; конференция Kaspersky Industrial Cybersecurity Conference проводилась в 2025 году, включая международные события (KICS, conference page)Берите, если нужен зрелый OT-стек, совместимость с большим числом промышленных систем и отдельная OT-экспертизаНе решает вопросы локализации ПД и договорного режима сам по себе
Инфосистемы ДжетСильны в комплексной ИБ и промышленных проектах; с 19.03.2026 отдельно продвигают совместную тему киберустойчивости промпредприятий с Rexsoft (Jet + Rexsoft, направление ИБ)Нужны, когда надо собрать полный проект: обследование, архитектура, внедрение и увязка с ИТ-ландшафтом предприятияДля узких задач КИИ или СКЗИ может понадобиться отдельный профильный партнёр
ИнформзащитаЕсть отдельный центр промышленной безопасности; на официальной странице заявлено более 50 видов работ по защите промсистем и КИИ (центр промышленной безопасности)Подходит для категорирования, защиты АСУ ТП, приведения к требованиям 152-ФЗ и 187-ФЗНе заменяет внутреннего владельца процесса у заказчика
BI.ZONEВ августе 2025 добавили AI-ассистент Cubi в продукты и сервисы, а 06.10.2025 AI-ассистент появился в BI.ZONE Threat Intelligence; 22.10.2025 представили платформу BI.ZONE DRP с AI-инструментом (AI assistant, Threat Intelligence AI, BI.ZONE DRP)Нужны, когда проект требует внешнего мониторинга цифровых рисков, разведки угроз или сервисного SOC/MDRДля AI в промсети этого недостаточно без OT-специалиста
РТК-ИБ / СоларSolar JSOC позиционируется как первый и крупнейший коммерческий центр противодействия кибератакам в РФ, с обнаружением угроз 24/7 (Solar JSOC)Подходит как внешний SOC для промышленных и государственных контуров, если нужен мониторинг, эскалация и реагированиеSOC не проектирует безопасную архитектуру вместо интегратора
УЦСБУЦСБ развивает отдельный центр кибербезопасности и услуги по защите КИИ и подключению к ГосСОПКА; на странице услуг перечислены категорирование и консалтинг по КИИ (центр кибербезопасности УЦСБ, услуги по КИИ)Нужны, если проект сидит близко к КИИ, требуется аудит соответствия и сильная экспертиза по АСУ ТПДля эксплуатационного мониторинга всё равно нужен SOC
ИнфоТеКС и КриптоПроViPNet Client 5 — сертифицированный ФСБ VPN-клиент; для Linux сертификат выдан 01.12.2025, для Аврора 5 — 13.11.2025/26.11.2025 (ViPNet Client 5, сертификат Аврора 5); КриптоПро CSP 5.0 — базовый криптопровайдер для ЭП, TLS, IPsec и контроля целостности (КриптоПро CSP)Подключайте, когда AI-проект требует ГОСТ VPN, защищённого удалённого доступа, ЭП и безопасного хранения ключейЭто слой криптографии, а не альтернатива SOC или OT-интегратору

Смотрите на рынок без романтики. «Крупный интегратор» — не роль, а вывеска. Для проекта на производстве вам обычно нужен не один подрядчик, а связка из трёх типов: проектировщик, наблюдатель и криптографический слой.

Что спросить у кандидата в CISO

Если вы нанимаете или назначаете руководителя ИБ под AI-программу, проверяйте не общую эрудицию, а управляемость промышленного риска.

  1. Как вы разделяете ИТ-контур и промышленный контур в AI-проекте? Хороший ответ начинается со схемы сети, сегментации, шлюзов и списка систем, которые нельзя трогать напрямую.

  2. Кто у вас владелец решения по ПД? Если кандидат отвечает «юристы посмотрят потом», это не CISO, а координатор согласований.

  3. Что вы считаете стоп-фактором для пилота? Нужны конкретные критерии: нет основания обработки, нет уведомления, иностранный SaaS для КИИ, нет журналирования, нет сценария реагирования.

  4. Какой у вас сценарий инцидента для AI-сервиса? Должны прозвучать логи, форензика, уведомление, изоляция, владелец решения и тайминг.

  5. Как вы проверяете подрядчика? Нужны вопросы про хранение логов, вторичное обучение модели, доступ персонала, цепочку поставки и наличие российских компонентов.

  6. Как вы встроите SOC в эксплуатацию? Если CISO не понимает, какие события должны уходить в мониторинг и кто реагирует ночью и в выходные, проект останется без наблюдаемости.

  7. Как вы работаете с уроком 1 и уроком 2 этого модуля на практике? Кандидат должен связать ПД и КИИ в одну управленческую картину: нельзя отдельно «разрешить ПД» и забыть про режим промышленной инфраструктуры.

  8. Что вы делаете, если бизнес просит быстро подключить OpenAI? Хороший ответ — сначала классифицируем данные и контур. Для КИИ запрет обсуждается на уровне допустимости, а не на уровне удобства; для некритичного контура возможна только модель с локализацией и юридической проверкой.

  9. Кого вы привлекаете внешне, а что оставляете внутри? Сильный CISO не обещает сделать всё сам. Он знает, когда нужен OT-интегратор, когда — криптопровайдер, когда — независимый аудит.

  10. Как выглядит ваш протокол запуска AI-сервиса? Должны быть артефакты: карта данных, протокол согласования, требования к подрядчику, тестовые сценарии, журнал решений.

Как распределять ответственность без серых зон

Рабочее правило простое:

  • CDTO отвечает за бизнес-результат и бюджет;
  • CISO отвечает за допустимость архитектуры и ИБ-меры;
  • DPO отвечает за законность обработки ПД и внутренний контроль по 152-ФЗ;
  • юрист по IT отвечает за договорную модель и права на данные;
  • интегратор отвечает за техническое исполнение, но не за нормативное решение вместо заказчика;
  • SOC отвечает за наблюдаемость и реагирование, а не за исходное проектирование;
  • криптопровайдер отвечает за криптографический слой, а не за общую безопасность системы.

Если какая-то роль подписывает чужую область, вы теряете управляемость. Например, интегратор не должен единолично решать, допустима ли трансграничная передача. А DPO не должен принимать решение о сегментации промышленной сети.

Итоги