«Россети» создадут ИИ-помощника за 99 млн рублей: что известно о его безопасности
ПАО «Россети» объявило закупку на создание ИИ-ассистента для сотрудников и клиентов за 99,2 млн рублей. Ключевое требование к подрядчику — разработка полного комплекта документов по информационной безопасности: от модели угроз до спецификации средств защиты. В техзадании прописаны запрет на удаленный доступ вендоров к системе, обязательная локализация данных на территории РФ и интеграция с SIEM. Все компоненты должны быть без общеизвестных уязвимостей и иметь сертификацию.
ПАО «Россети» ищет подрядчика для создания системы «Интеллектуальный помощник» с использованием искусственного интеллекта, «в том числе LLM». Начальная цена контракта составляет 99,2 млн рублей, следует из закупки, опубликованной 20 мая — с 7 августа идет работа комиссии.
Что должен уметь «Интеллектуальный помощник»
ИИ будет использоваться как сотрудниками, так и клиентами «Россетей». Для сотрудников должна быть предоставлена возможность использовать ИИ в рабочих средствах коммуникации. Также «Интеллектуальный помощник» должен улучшить опыт исследования базы знаний и поиска по ней с помощью технологии RAG. За счет этого должен обеспечиваться уровень их компетенций в ИИ, освобождение от рутины для решения более сложных задач. Также «Интеллектуальный помощник» должен помочь сотрудникам в «обучении эффективному использованию LLM в работе, чтобы подготовить компанию к будущему».
Клиентская часть предназначается для работы с Порталом ЭСУ для ускорения навигации и поиска по нему. Это должно улучшить качество и скорость обслуживания и повысить удовлетворённость услугами «Россетей» (Ц-4, СЗ-11).
Что планируют закупить
Из спецификации ПО и оборудования следует, что компания готова закупить права на ПО большой языковой модели, лицензии на операционную систему и антивирусное ПО, а также серверное оборудование. «Россети» планируют закупить права на ПО LLM с количеством параллельных генераций 2ПГ, права бессрочные, включая поставку обновлений в течение 36 месяцев. Запрашиваемая ОС — 9 единиц Linux x86-64 для 1 виртуального сервера, также с обновлениями на срок 36 месяцев. Для защиты планируют использовать Kaspersky Endpoint Security для бизнеса, требуются 10 единиц.
Подрядчику предстоит разработать организационные и технические меры по обеспечению информационной безопасности, которые смогут предотвратить неправомерный доступ к обрабатываемой информации, её уничтожение, модифицирование, блокировку, копирование, предоставление и распространение.
Требования к информационной безопасности
При подготовке подсистемы обеспечения информационной безопасности (ПОИБ) проекта подрядчику также нужно будет разработать модель угроз безопасности информации, пояснительную записку на ПОИБ и спецификацию программных средств для реализации ПОИБ.
Из технического задания следует, что анализ угроз безопасности информации должен включать:
- выявление источников угроз безопасности информации и оценку возможностей (потенциала) внешних и внутренних нарушителей;
- определение возможных способов (сценариев) реализации (возникновения) угроз безопасности информации;
- оценку возможных последствий от реализации (возникновения) угроз безопасности информации.
Анализ угроз безопасности информации должен затронуть выявление возможных угроз, их вероятных последствий реализации с учётом состава пользователей и их полномочий. Также анализ должен коснуться программных и программно-аппаратных средств, взаимосвязей компонентов ОКИИ, взаимодействия с другими информационными системами. Анализ проводится вплоть до автоматизированных систем управления, информационно-телекоммуникационных сетей и сетей электросвязи.
Модель угроз безопасности информации должна содержать:
- описание ИТ-решения (и его характеристик) как объекта защиты, класс защищенности, категорию значимости решения, уровень защищенности персональных данных, назначение, задачи (функции) ИТ-решения, состав обрабатываемой информации и ее правовой режим;
- возможные объекты воздействия угроз безопасности информации;
- актуальные угрозы безопасности информации;
- основные процессы обладателя информации, оператора, для обеспечения которых создается (функционирует) ИТ-решение;
- состав и архитектуру ИТ-решения, в том числе интерфейсы и взаимосвязи его компонентов;
- описание групп внешних и внутренних пользователей ИТ-решения, уровней их полномочий и типов доступа;
- описание внешних интерфейсов и взаимодействий ИТ-решения с пользователями (в том числе посредством машинных носителей информации, средств ввода-вывода, веб-приложений), иными системами и сетями, обеспечивающими системами, в том числе с сетью интернет;
- информацию о функционировании ИВИ ИТ-решения на базе информационно-телекоммуникационной инфраструктуры центра обработки данных или облачной инфраструктуры;
- информацию о модели предоставления вычислительных услуг, о распределении ответственности за защиту информации между обладателем информации, оператором и поставщиком вычислительных услуг, об условиях использования информационно-телекоммуникационной инфраструктуры центра обработки данных или облачной инфраструктуры поставщика услуг (при наличии).
Модель также должна сопровождаться схемами архитектуры ИТ-решения, описывающими взаимодействие компонентов и группы пользователей. Каждая потенциальная угроза должна быть расписана по четырем пунктам: источник, уязвимости, сценарий реализации и возможные последствия.
В материалах закупки также отмечается, что входящие в состав ИТ-решения программные и программно-аппаратные средства, осуществляющие хранение и обработку информации, должны размещаться на территории Российской Федерации. При этом все выбранные компоненты для создания ИТ-решения (ПО и СУБД) не должны иметь общеизвестных уязвимостей. Также запрещается включение функции удаленного доступа к устанавливаемому ПО и СУБД или автоматической передачи информации (в том числе технической) разработчикам.
Из техзадания также следует, что используемые для строительства ИТ-решения средства защиты информации должны иметь возможность подключения к системе сбора, корреляции и управления событиями информационной безопасности (SIEM).

