Почему банки внедряют AI в разработку медленнее других
В финтех-стартапе AI-инструмент внедряется за неделю. В банке тот же процесс занимает месяцы. Причина — не бюрократия ради бюрократии, а реальные требования: каждый инструмент, работающий с кодом или данными клиентов, должен пройти оценку соответствия требованиям Банка России и ФСТЭК, получить одобрение CISO, пройти тест на проникновение.
Это не барьер для AI — это список того, что нужно сделать правильно с самого начала.
Чеклист согласования с ИБ-службой
- Модель угроз (threat model) AI-компонента: какие данные обрабатывает, какие права имеет
- Архитектурная схема: потоки данных, сетевые сегменты, точки интеграции
- Аудит-лог: формат, хранение, доступ для SIEM
- Модель доступа: scopes агентов, роли пользователей, матрица прав
- Сценарий обновления: как обновляются LLM-веса внутри периметра
- Процедура отзыва: как отключить агента без остановки конвейера
- Результаты пентеста или bug bounty вендора
Совет: готовьте эти документы параллельно с технической интеграцией, не последовательно. ИБ-служба готова работать с черновиками, если вендор отвечает на вопросы быстро.
Структура 8-недельного пилота
Пилот Мозаики разбит на три фазы, каждая из которых даёт измеримый результат и не блокирует последующую.
- Недели 1–2: Установка в изолированный сегмент (sandbox), интеграция с репозиторием, первый прогон конвейера на синтетической задаче
- Недели 3–5: Подключение реальных задач из бэклога в режиме shadow — агенты работают параллельно с командой, без права на деплой
- Недели 6–8: Первый production-релиз через PDLC-конвейер с гейтом подписи PO, замер метрик, передача отчёта ИБ-службе
Как выглядит гейт подписи в банковском контексте
В Мозаике гейт подписи — это не просто кнопка «Approve» в интерфейсе. Product Owner получает сводку: что изменилось в коде, какие тесты прошли, что проверил Безопасник-агент, есть ли аномалии. На основе этой сводки он принимает решение о релизе. Все действия — в audit-log.
Для банков это критически важно: в случае инцидента аудиторы видят полную цепочку решений — кто поставил задачу, какой агент что сгенерировал, кто подписал релиз и когда.
Что даёт пилот команде, а не только руководству
Product Owner получает ответ на конкретный вопрос: насколько быстрее стала выходить фича. Разработчики видят, что агенты не заменяют их полностью — они берут рутину (boilerplate, написание тестов, документирование API), оставляя архитектурные решения людям.
По данным заказчиков Мозаики, после пилота команды отмечают: «Мы стали делать больше задач, не за счёт того, что работаем дольше, а за счёт того, что рутины стало меньше».