Перейти к содержимому
MOZAIKA
банкиAI в разработкеинформационная безопасностьпилотКИИ

AI-агенты в банковской разработке: от пилота до production без потери безопасности

Внедрить AI в разработку ПО банка — значит согласовать скорость с требованиями ИБ-службы, ФСТЭК и внутренними стандартами. Разбираем, как это сделать за 8 недель.

11 августа 2026 г.·2 мин чтения·Мозаика

Почему банки внедряют AI в разработку медленнее других

В финтех-стартапе AI-инструмент внедряется за неделю. В банке тот же процесс занимает месяцы. Причина — не бюрократия ради бюрократии, а реальные требования: каждый инструмент, работающий с кодом или данными клиентов, должен пройти оценку соответствия требованиям Банка России и ФСТЭК, получить одобрение CISO, пройти тест на проникновение.

Это не барьер для AI — это список того, что нужно сделать правильно с самого начала.

Чеклист согласования с ИБ-службой

  • Модель угроз (threat model) AI-компонента: какие данные обрабатывает, какие права имеет
  • Архитектурная схема: потоки данных, сетевые сегменты, точки интеграции
  • Аудит-лог: формат, хранение, доступ для SIEM
  • Модель доступа: scopes агентов, роли пользователей, матрица прав
  • Сценарий обновления: как обновляются LLM-веса внутри периметра
  • Процедура отзыва: как отключить агента без остановки конвейера
  • Результаты пентеста или bug bounty вендора

Совет: готовьте эти документы параллельно с технической интеграцией, не последовательно. ИБ-служба готова работать с черновиками, если вендор отвечает на вопросы быстро.

Структура 8-недельного пилота

Пилот Мозаики разбит на три фазы, каждая из которых даёт измеримый результат и не блокирует последующую.

  • Недели 1–2: Установка в изолированный сегмент (sandbox), интеграция с репозиторием, первый прогон конвейера на синтетической задаче
  • Недели 3–5: Подключение реальных задач из бэклога в режиме shadow — агенты работают параллельно с командой, без права на деплой
  • Недели 6–8: Первый production-релиз через PDLC-конвейер с гейтом подписи PO, замер метрик, передача отчёта ИБ-службе

Как выглядит гейт подписи в банковском контексте

В Мозаике гейт подписи — это не просто кнопка «Approve» в интерфейсе. Product Owner получает сводку: что изменилось в коде, какие тесты прошли, что проверил Безопасник-агент, есть ли аномалии. На основе этой сводки он принимает решение о релизе. Все действия — в audit-log.

Для банков это критически важно: в случае инцидента аудиторы видят полную цепочку решений — кто поставил задачу, какой агент что сгенерировал, кто подписал релиз и когда.

Что даёт пилот команде, а не только руководству

Product Owner получает ответ на конкретный вопрос: насколько быстрее стала выходить фича. Разработчики видят, что агенты не заменяют их полностью — они берут рутину (boilerplate, написание тестов, документирование API), оставляя архитектурные решения людям.

По данным заказчиков Мозаики, после пилота команды отмечают: «Мы стали делать больше задач, не за счёт того, что работаем дольше, а за счёт того, что рутины стало меньше».

Следующий шаг

Посмотреть платформу

Конвейер PDLC: роли, артефакты каждого этапа и audit-лог — на примере вашей функции.