разбор · оценка: ОЦЕНКА: главное событие периода для класса — впервые регулятор пишет требования именно под архитектуру ИИ-систем и ИИ-агентов (сегментация, усиленная МФА, фильтрация, квотирование, права агентов), а не общую рамку вроде 243-ФЗ. Пока проект (обсуждение до 08.09.2026, в силу — 01.03.2027), но это первый конкретный форвардный комплаенс-триггер, который со временем будет двигать спрос на класс.
Радар российских AI Security (аналоги Protect AI, HiddenLayer и др.)
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.
Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.
Как именно считается оценка
Формула и веса по сегментам
Для режима «Все» композитный балл считается так:Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.
Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.
Как считаются возможности
Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.
Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.
Откуда берётся присутствие на рынке
Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.
В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.
Что в оценку не входит
В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.
Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.
SecRadar Grid
Скоркарта · профили
↔ таблицу можно прокрутить вбок
| Продукт | Score | Возможности | Присутствие | Комплаенс | Ранг · выручка | В реестре ПО с | Сертификат ФСТЭК | Действия |
|---|---|---|---|---|---|---|---|---|
| AppSec.AIGate / AppSec.GenAI↑ Новый AppSec Solutions (ГК Swordfish Security) | 63 | 86 | 58 | 40 | Единственный в классе, кто раскрыл выручку ПО НАПРАВЛЕНИЮ AI Security: ₽123 млн за 2025 г. (опрос TAdviser 2026). Реестр ПО №30056 на сам ИИ-продукт с 06.10.2025; AppSec.GenAI назван CNews самым успешным проектом группы за 2025 г.; второй продукт AIGate вышел в апреле 2026. Оценка выше SolidWall (42), потому что к широкой функциональности добавлены подтверждённая выручка направления и реестровая запись. AppSec Solutions — компания основана в 2018 г., входит в ГК Swordfish Security; единственный из четырёх участников опроса TAdviser (2026), раскрывший выручку по направлению AI Security за 2025 год — ₽123 млн (при этом сама компания даёт консервативную оценку всего рынка — ₽1 млрд в 2026 г. и ₽11 млрд к 2029 г., ниже консенсуса «Коммерсанта»). Материнская ГК Swordfish Security нарастила выручку на 52% в 2025 году (до ₽2,1 млрд с ₽1,4 млрд в 2024 г.) во многом на фоне «успешного запуска продуктов защиты ИИ»; AppSec.GenAI CNews назвал самым успешным проектом группы за 2025 год (CNews, 24.03.2026). AppSec.GenAI (тестирование защищённости ИИ-моделей на несанкционированный доступ и атаки) — в Реестре российского ПО с 2025 г. (№30056), первый зарегистрированный в реестре инструмент оценки защищённости ИИ-систем. AppSec.AIGate (шлюз-прокси между приложениями и LLM-провайдерами, анализирует контекст и семантику запроса) вышел на рынок в апреле 2026 г. и на момент проверки числится «в процессе включения» в реестр по данным самого опроса Юрлицо: ООО «АЙТАЛОН» (ИНН 7720964675, ОГРН 1267700113482). 2.1 млрд ₽ (группа) | 2025 в реестре ПО | нет серта | реестр №30056 |
| Защита ИИ. AIDR↑ Новый Innostage (ООО «ИнноСТейдж ЦР», ГК Innostage) | 60 | 86 | 45 | 40 | Реестр ПО №34483 на сам ИИ-продукт (включён 15.07.2026, класс 03.17), выход на рынок 01.06.2026 с независимым освещением в Habr, CNews, TAdviser и Byte.RE. Выручка по направлению не раскрыта. Оценка чуть выше SolidWall (42): сопоставимая зрелость плюс реестровая запись, которой у SolidWall нет. Innostage AIDR (Artificial Intelligence Detection & Response) — «Защита ИИ» — прозрачный прокси между корпоративным ИИ-приложением и языковой моделью: фильтрует входящие запросы (блокировка prompt injection и jailbreak), проверяет исходящие ответы модели на утечки персональных данных, коммерческой тайны и другой конфиденциальной информации, контролирует тему/тон/токсичность ответов, детектирует и маскирует секреты (логины, пароли, токены) в сценариях разработки, ограничивает доступ ИИ-приложений только разрешёнными моделями и передаёт события ИБ в SIEM с указанием уровня критичности. Продукт вышел на рынок 1 июня 2026 г. (публикации Habr, CNews, TAdviser, Byte/RE) и включён в Реестр российского ПО 15 июля 2026 г. (№34483, класс 03.17 «Автоматизация ИБ»). Разработчик — ООО «ИнноСТейдж ЦР», входит в группу компаний Innostage — один из крупнейших российских ИБ-интеграторов: выручка группы за 2024 г. составила ₽18,64 млрд (+22% год к году, CNews, 24.01.2025), Innostage — топ-1 в суб-рейтинге CNews Security «Крупнейшие отечественные поставщики ИБ-услуг» и в топ-8 крупнейших производителей и интеграторов СЗИ по версии CNews (2023, выручка ₽11,85 млрд). У того же юрлица в Реестре ПО уже зарегистрирован другой продукт — симулятор фишинга PHISHNET (№31969, вкл. 06.02.2026); в Госреестре СЗИ ФСТЭК у ООО «ИнноСТейдж ЦР» есть 2 действующих сертификата, но оба на PIM/PAM-продукты (Professional Identity Security Manager №4730, Innostage Privileged Access Management №5025) — к AI Security не относятся. Независимого сертификата ФСТЭК именно на AIDR, данных о клиентах и продуктовой выручке на дату проверки не найдено — честно не выдумано 19 млрд ₽ (группа) | 2026 в реестре ПО | нет серта | реестр №34483 |
| INFERA AI.Firewall↑ Новый Инфэра Секьюрити | 51 | 80 | 19 | 40 | В Реестре российского ПО с декабря 2025 г. (№31595, класс 03.12). Архитектура AI.Firewall строится вокруг перехвата вызовов LLM/агентов и MCP-прокси: pre/post-tool interceptors с вердиктами allow/deny/log, sandbox для изоляции действий агента, ML-сканер для red-teaming. Юрлицо (ООО «ИнфЭра Секьюрити») зарегистрировано в 2025 году; данных о выручке, клиентской базе и независимых рэнкингах не найдено — оценка редакции по материалам вендора | 2025 в реестре ПО | нет серта | реестр №31595 |
| SolidWall AI Security Gateway Yandex B2B Tech × СолидЛаб (СП образовано в 2025 г.) | 48 | 84 | 42 | 10 | По данным опроса TAdviser (2026) — самое широкое функциональное покрытие среди четырёх опрошенных вендоров (9 из 10 категорий OWASP LLM Top-10) и единственный участник с продвинутыми методами защиты данных (дифференциальная приватность, синтез данных). Продукт выведен на рынок в апреле 2026 г. (CNews, 16.04.2026: «Yandex B2B Tech запустила продукт для киберзащиты ИИ») как первый в линейке ИБ-продуктов совместного предприятия; поддержан масштабом Yandex B2B Tech и дополнен DAST-сканером SolidPoint DAST и фреймворком AI-SAFE. В опросе TAdviser участвовал именно Yandex B2B Tech (не отдельное юрлицо СолидЛаб/SolidLab) — на SecRadar это один и тот же продукт СП, не задваиваем. Регистрация в реестре ПО на момент проверки не подтверждена, финансовые показатели не раскрыты — оценка редакции | н/д | нет серта | нет в реестре ПО |
| SafeERP / SimuStrike / MlOps SOMA Газинформсервис | 46 | 67 | 36 | 30 | Линейка из трёх продуктов и участие в опросе TAdviser 2026, но реестровая запись №134 относится к SAFEERP 2016 года для защиты бизнес-приложений, а не к ИИ-модулям; MlOps SOMA по описанию вендора только выходит на рынок; сертификат ФСТЭК №4106 истёк в 2024 г. и ИИ-модули не покрывает. Выручка по направлению не раскрыта. Оценка на уровне HiveTrace–SolidWall: активность есть, подтверждений позиции именно в этом классе меньше. Газинформсервис — участник опроса TAdviser (2026), развивает направление MLSecOps тремя продуктами одной линейки: SafeERP (тестирование LLM, библиотеки атак, модуль устойчивости к отравлению/дрейфу данных, анализ качества датасетов по ГОСТ), SimuStrike (анализ защищённости ИИ и автоматизация пентеста) и MlOps SOMA (SOMA Platform — платформа для разработки и мониторинга ИИ-систем, выходит на рынок; это модуль/продукт того же вендора, а не отдельная компания). Базовая запись SAFEERP — в реестре ПО под №134 ещё с версии для защиты бизнес-приложений; исторический сертификат ФСТЭК №4106 от 19.04.2019 на «SAFEERP SECURITY SUITE» истёк в 2024 г. — он не покрывает нынешние ИИ-модули продукта, поэтому статус сертификации для AI Security честно помечен как отсутствующий. SimuStrike, по данным опроса, «в процессе включения» в реестр; выручка по AI Security отдельно не раскрыта 35 млрд ₽ (группа) | 2016 в реестре ПО | нет серта | реестр №134 |
| HiveTrace / HiveTrace Red HiveTrace (спин-офф Raft + AI Security Lab ИТМО/МФТИ) | 43 | 77 | 34 | 10 | Разработка началась в 2023–2024 гг. в лаборатории AI Security Lab при AI Talent Hub ИТМО совместно с ИТ-компанией Raft; в 2025 г. команда выделилась в отдельную компанию HiveTrace. Один из четырёх вендоров, участвовавших в финальном опросе TAdviser (2026, всего в пул было включено 45 разработчиков и интеграторов, но результаты по AI Security раскрыли только четверо) — система мониторинга/фильтрации LLM и агентов в реальном времени плюс продукт для автоматизированного red-teaming (HiveTrace Red, есть open-source и Enterprise версии). В августе 2025 г. привлекла ₽10 млн конвертируемого займа от стартап-студии МФТИ. Сама оценила объём рынка AI Security в РФ за 2025 год в ₽2–2,5 млрд (TAdviser) — самая высокая оценка среди участников опроса. Регистрация в реестре ПО не раскрыта; собственная выручка по направлению AI Security отдельно не публикуется — оценка редакции по открытым данным | н/д | нет серта | нет в реестре ПО |
| Platform V SOWA AI СберТех | 41 | 89 | 22 | 0 | Анонсирован в мае 2026 г. на ЦИПР как единый шлюз и оркестратор безопасности ИИ — централизованный контроль запросов/ответов, политики использования моделей, блокировка обхода ограничений, интеграция сторонних средств защиты. В мае 2026 г. представлен также совместный программно-аппаратный комплекс с Enterprise для защиты LLM-агентов и трафика. Продукт нацелен на крупный бизнес (финтех, ритейл, телеком, промышленность). Не участвовал в опросе TAdviser, в локальном срезе реестра российского ПО (на 2026-07-07) не найден, независимых данных о выручке и внедрениях нет — оценка редакции по анонсам вендора; SecRadar не аффилирован со СберТехом и не отдаёт продукту приоритет | н/д | нет серта | нет в реестре ПО |
| StarGuard AI Orion soft | 41 | 86 | 28 | 0 | Вышел в июне 2026, в Реестре российского ПО на дату проверки не найден, данных о клиентах и выручке по продукту нет. Оценка на уровне CyberAgentReview (26): такой же свежий выход с подтверждением в прессе, но без реестровой записи. Платформа-шлюз для контролируемой работы с LLM представлена Orion soft в июне 2026 г. (пресс-релизы и вебинары 9–18 июня 2026). Работает как reverse-proxy с единой точкой входа: маскирование данных перед отправкой в облачные модели, детекция промпт-инъекций и джейлбрейков, OCR для документов, защита MCP-серверов, контроль расходов на LLM. Ориентирован на крупный бизнес, финсектор, госсектор. В Реестре российского ПО на момент проверки не найден, данных о клиентах и выручке нет 4.3 млрд ₽ (группа) | н/д | нет серта | нет в реестре ПО |
| Lumi42 (LLMFW) Луми 42 | 40 | 95 | 8 | 0 | Самый молодой и самый узкий по функциональности продукт подборки: LLMFW (lumi42.ru) — технический слой контроля для LLM и агентов с защитой от промпт-инъекций/джейлбрейков, DLP для промптов и ответов моделей, контролем доступа к инструментам/агентам и полным логированием инцидентов; облачный и on-premise варианты, бесплатный облачный пилот «за 10 минут». Сайт технически проработан (структурированная разметка Organization/SoftwareApplication/FAQPage), что подтверждает существование реального продукта, а не просто анонса. Честная пометка: независимых упоминаний в отраслевых СМИ не найдено, юрлицо на сайте не раскрыто, данных о клиентах, выручке, сертификации ФСТЭК и включении в Реестр российского ПО нет — ранняя стадия (pre-seed/пилотная), оценка составлена исключительно по материалам сайта вендора | н/д | нет серта | нет в реестре ПО |
| StrazhAI (Strazh) StrazhAI | 33 | 77 | 9 | 0 | Молодой продукт (strazhai.ru) с тремя модулями под одним контуром управления и аудита: AI Coding Assistant Security (контроль действий ИИ-агентов в коде разработчиков, блокировка/маскирование утечек в реальном времени), LLM Firewall (детекция промпт-инъекций и джейлбрейков, защита RAG/MCP/агентов, блокировка вредоносных ответов модели) и AI Data Security (обнаружение Shadow AI, контроль передачи чувствительных данных). Развёртывание — API-прокси без изменения кода приложений («минуты на интеграцию»), модель BYOK (свой API-ключ), поддержка OpenAI/Anthropic/GigaChat/YandexGPT/DeepSeek. Позиционируется для соответствия 152-ФЗ/98-ФЗ. Честная пометка: юридическое лицо-разработчик на сайте не раскрыто и однозначно не идентифицировано в открытых реестрах (не путать с одноимёнными ЧОП/страховыми компаниями «Страж»), независимых упоминаний в отраслевых СМИ (CNews/TAdviser/Anti-Malware) на дату проверки не найдено, в Реестре российского ПО и Госреестре СЗИ ФСТЭК продукт не найден — самая ранняя стадия, без публичных данных о клиентах и выручке | н/д | нет серта | нет в реестре ПО |
| CyberAgentReview (КиберАгентРевью) СофтМедиаЛаб (ООО «СМЛ Секьюрити», Екатеринбург, ОГРН 1236600009744) | 27 | 52 | 26 | 0 | Продукт для мониторинга и аудита действий автономных ИИ-агентов, выведен на рынок в мае 2026 г. — независимо подтверждён публикациями CNews (07.05.2026), RUБЕЖ и Byte/RE, что выделяет его среди самых молодых продуктов подборки. Технически реализован как лёгкий локальный прокси-сервис на рабочих станциях сотрудников — единая точка входа к внешним LLM (OpenAI, Anthropic и др.): дашборд мониторинга активности агентов в реальном времени, детекция аномалий и промпт-инъекций, автоматическое маскирование персональных данных/коммерческой тайны, учёт расхода токенов, экспорт в SOC. Юрлицо-разработчик — ООО «СМЛ Секьюрити», часть группы СофтМедиаЛаб (на рынке цифровой трансформации с 2015 г.). В Реестре российского ПО и Госреестре СЗИ ФСТЭК на момент проверки не найден, данные о клиентах и выручке не раскрыты — ранняя стадия | н/д | нет серта | нет в реестре ПО |
| AITalon (AIGATE) АйТалон (ООО «АЙТАЛОН») | 4 | 2 | 12 | 0 | Платформа для «безопасного внедрения ИИ» (aitalon.ru) объединяет несколько продуктов: AIGATE (шлюз контроля агентов и LLM), DEVSCORE (контроль безопасности AI-разработки), AIPITCH (генерация презентаций на данных) плюс консалтинг, обучение и аудит. Разработчик — ООО «АЙТАЛОН» (юрлицо указано на сайте компании). Честная пометка: независимых упоминаний в отраслевых СМИ (CNews/TAdviser/Anti-Malware/РБК) на дату проверки не найдено, сведения о клиентах, выручке, сертификации ФСТЭК и включении в Реестр российского ПО отсутствуют — самая ранняя стадия среди рассмотренных продуктов, оценка составлена по материалам самого вендора Юрлицо: ООО «АЙТАЛОН» (ИНН 7720964675, ОГРН 1267700113482). | н/д | нет серта | нет в реестре ПО |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
Каталог всех российских AI Security-решений из реестра с описаниями и сравнением — на странице класса AI Security.
Тренды · AI Security
Динамика за месяц 80/100 оц.Формирующийсяобновлено 8 сентября 2026ОЦЕНКА (метод: обнаружение через TG-каналы + веб-поиск по рыночному слою, факты сверены по первоисточникам): за 27.08–08.09.2026 класс не получил ни одного нового вендора-новичка — второй период подряд без чисто нового игрока (после ScanFactory 14.08). Главное событие периода — регуляторное, не вендорское: ФСТЭК опубликовала в двадцатых числах августа (независимо подтверждено ppt.ru 26.08.2026, ТГ «Газинформсервис» 29.08.2026 и…
Показать полный разбор трендов →
ОЦЕНКА (метод: обнаружение через TG-каналы + веб-поиск по рыночному слою, факты сверены по первоисточникам): за 27.08–08.09.2026 класс не получил ни одного нового вендора-новичка — второй период подряд без чисто нового игрока (после ScanFactory 14.08). Главное событие периода — регуляторное, не вендорское: ФСТЭК опубликовала в двадцатых числах августа (независимо подтверждено ppt.ru 26.08.2026, ТГ «Газинформсервис» 29.08.2026 и ТГ AppSec Solutions 01.09.2026 со ссылкой на TAdviser) проект поправок к своему приказу от 11.04.2025 № 117 — впервые в российском регулировании появляются технические требования именно к самой архитектуре защиты ИИ-систем в ГИС: выделение ИИ-моделей в отдельный сегмент информационной инфраструктуры, усиленная многофакторная аутентификация для привилегированного доступа (замена требования строгой аутентификации — признание того, что LLM-платформы плохо совместимы с сертифицированными токенами, как отметил в TAdviser представитель AppSec Solutions), контроль доступа пользователей, фильтрация запросов и ответов, квотирование обращений, ограничение функциональности — а также отдельные требования к ИИ-агентам: защита ресурсов от их несанкционированного воздействия и управление правами агентов как самостоятельных субъектов взаимодействия, а не просто шаблонных диалоговых сессий.
Общественное обсуждение проекта продлится до 08.09.2026 (день среза этого файла), вступление в силу запланировано на 01.03.2027 — то есть это форвардный, но конкретный комплаенс-триггер для класса на горизонте полутора лет, первый в РФ документ, где регулятор пишет требования именно под LLM/агентную архитектуру, а не под ИИ вообще (в отличие от рамочного 243-ФЗ из предыдущего среза).
Из продуктовых новостей периода заметнее прочих — не чисто AI Security, а демонстрация зрелости смежной AppSec-экспертизы: 02.09.2026 Positive Technologies объявила, что ИИ-инструмент её команды AppSec Research нашёл критическую уязвимость (CVE-2026-73299, максимальный CVSS 10.0, RCE через файлы .prompty) в опенсорс-проекте Microsoft Prompty для работы с LLM-промптами — независимо подтверждено Habr, CNews, Forbes и tproger.ru;
это не запуск нового продукта, а публичное доказательство того, что российский вендор применяет собственный ИИ для поиска уязвимостей в чужой ИИ-инфраструктуре мирового масштаба.
HiveTrace (AI Security Lab ИТМО) 01.09.2026 опубликовала на arXiv техническую статью с новой компактной guardrail-моделью HiveTraceGuard-Pro — заявленные метрики (F1 0.88 по устойчивости к атакам на русском, recall обнаружения prompt injection 0.999, медианная задержка 14.3 мс) проверяемы по самой статье; как и GuardRate в прошлом срезе, это англоязычный R&D-выход на глобальную аудиторию, а не прямой сигнал спроса на российском рынке, но подтверждает, что вендор продолжает наращивать техническую репутацию, а не только продуктовую линейку.
AppSec Solutions 08.09.2026 отчиталась о тестировании своего LLM-фаервола AppSec.AIGate на открытых бенчмарках (100% джейлбрейков заблокировано, 95,2% атак на русском обнаружено, 92% prompt injection заблокировано при ~3,4% ложных срабатываний) — ПОМЕТКА: цифры по данным вендора, независимого подтверждения не найдено.
Positive Technologies также обновила автопентест PT Dephaze встроенной локальной LLM для поиска логинов и паролей в сетевых папках без передачи данных вовне — независимо подтверждено CNews и Anti-Malware.ru, но фактическая дата релиза 25.08.2026, на два дня раньше начала этого отчётного периода (в ТГ-канале вендора повторно анонсировано 03.09.2026);
фиксируется как продолжение паттерна из прошлых срезов — локальная LLM встраивается в смежные классы защиты (после SIEM VolgaBlob и почтового шлюза Solar SEG-T). Качественный сигнал на будущее: DevSecOps Weekly 20.08 и повторно 31.08.2026 анонсировал запуск отраслевого опроса «Исследование рынка безопасности ИИ-систем (MLSecOps)» с результатами к середине сентября — пока не данные, а повод для следующего среза.
growthIndex скорректирован с 82 до 80: снижение отражает честную картину — второй период подряд без нового вендора, самый значимый сигнал (проект приказа № 117) остаётся проектом с горизонтом вступления в силу 01.03.2027, а не действующим требованием, а замер реального поискового спроса (Топвизор, август 2026) показал, что кластеры вида «промпт-инъекция» (~243/мес), «OWASP LLM» (~90/мес), «ai firewall» (~60/мес) и «shadow ai» (~60/мес) остаются нишевыми объёмами — категория продолжает формироваться в первую очередь на уровне вендоров, экспертов и регулятора, а не на уровне массового поискового спроса конечных заказчиков.
Свежие сигналы
- ФСТЭК опубликовала (в двадцатых числах августа 2026) проект поправок к своему приказу от 11.04.2025 № 117 — впервые в российском регулировании появляются технические требования именно к архитектуре защиты ИИ-систем в ГИС: выделение ИИ-моделей в отдельный сегмент инфраструктуры, усиленная многофакторная аутентификация для привилегированного доступа, контроль доступа пользователей, фильтрация запросов/ответов, квотирование обращений, ограничение функциональности, а также отдельные требования к ИИ-агентам (защита ресурсов от несанкционированного воздействия, управление правами агентов как самостоятельных субъектов). Общественное обсуждение — до 08.09.2026, планируемое вступление в силу — 01.03.2027. Независимо подтверждено тремя источниками: ppt.ru (26.08.2026), ТГ «Газинформсервис» @gis_cybersec (29.08.2026) и ТГ AppSec Solutions (01.09.2026, со ссылкой на TAdviser). источник ↗
- Positive Technologies 02.09.2026 объявила, что ИИ-инструмент её команды AppSec Research (автоматизация поиска и подтверждения эксплуатируемости уязвимостей в исходном коде) нашёл критическую уязвимость CVE-2026-73299 (CVSS 3.1 = 10.0, RCE через файлы .prompty) в опенсорс-проекте Microsoft Prompty для работы с LLM-промптами; уязвимость затрагивала пакет @prompty/core, Microsoft выпустила патч в версиях 0.1.5 и 2.0.0-beta.5. Значимо не как запуск нового продукта, а как публичное доказательство зрелости собственной ИИ-технологии для АппСек-исследований у крупного РФ-вендора. Независимо подтверждено Habr (блог PT), CNews, Forbes.ru и tproger.ru. источник ↗
- HiveTrace (AI Security Lab ИТМО) 01.09.2026 опубликовала на arXiv техническую статью о компактной guardrail-модели HiveTraceGuard-Pro (LoRA-дообучение Qwen3-0.6B для детекции prompt injection, джейлбрейков и adversarial obfuscation). В сравнении 15 моделей заявлены: F1 0.88 по устойчивости к атакам на русском (комбинированная метрика), recall обнаружения prompt injection на русском 0.999, медианная задержка 14.3 мс — самая низкая среди сравниваемых. ПОМЕТКА: как и с GuardRate в июле-августе, это англоязычный R&D-выход на глобальную аудиторию (arXiv/Hugging Face), а не прямой сигнал спроса на российском рынке, но подтверждает продолжение технической, а не только продуктовой активности вендора. источник ↗
- AppSec Solutions 08.09.2026 отчиталась о тестировании своего LLM-фаервола AppSec.AIGate на открытых публичных бенчмарках индустрии: заявлены 100% заблокированных джейлбрейков, 95,2% обнаруженных атак на русском языке (91,6% на английском), 92% заблокированных prompt injection при ~3,4% ложных срабатываний, свыше 30 000 обработанных запросов без ошибок. ПОМЕТКА: цифры по данным вендора через собственный ТГ-канал, независимого подтверждения результатов бенчмарка не найдено — проверить при следующем проходе, если появится публикация в СМИ или методология тестирования. источник ↗
- Positive Technologies обновила автопентест PT Dephaze встроенной локальной LLM для поиска логинов и паролей в сетевых папках (модель поставляется в дистрибутиве, не передаёт данные вовне) плюс расширила векторы атак на Unix/Linux-инфраструктуру. Независимо подтверждено CNews и Anti-Malware.ru. ПОМЕТКА: фактический релиз датирован 25.08.2026 — за два дня до начала отчётного периода 27.08–08.09; в ТГ-канале вендора повторно анонсирован 03.09.2026. Фиксируется как продолжение паттерна из предыдущих срезов (VolgaBlob/SIEM, Solar/SEG-T) — локальная LLM встраивается в смежные классы защиты, а не остаётся только отдельной категорией LLM-шлюзов. источник ↗
- DevSecOps Weekly 20.08 и повторно 31.08.2026 анонсировал запуск отраслевого опроса «Исследование рынка безопасности ИИ-систем (MLSecOps)» (наряду с исследованиями рынков DevSecOps и контейнеризации) — результаты ожидаются к середине сентября 2026. ПОМЕТКА: сам опрос ещё идёт на момент среза, цифр нет — фиксируется как повод проверить при следующем проходе, не как готовый сигнал. источник ↗
Регуляторные драйверы
- 2026-08-26Проект опубликован, общественное обсуждение до 08.09.2026, вступление в силу планируется 01.03.2027Проект изменений к приказу ФСТЭК России от 11.04.2025 № 117 — требования к защите информации при использовании технологий искусственного интеллекта в государственных информационных системах — Первый российский регуляторный документ с техническими требованиями именно к архитектуре защиты ИИ-систем (не рамочный закон об ИИ вообще, как 243-ФЗ, а конкретные меры для ГИС). Проект предусматривает: выделение ИИ-моделей в отдельный сегмент информационной системы/инфраструктуры; усиленную многофакторную аутентификацию для привилегированного доступа к этому сегменту (замена требования строгой аутентификации — по мнению представителя AppSec Solutions в TAdviser, признание того, что LLM-платформы плохо совместимы с сертифицированными токенами); для моделей, работающих с информацией ограниченного доступа или значимыми функциями — контроль доступа пользователей, фильтрацию запросов и ответов, квотирование обращений, ограничение и контроль функциональности; отдельно — требования к ИИ-агентам: предотвращение их несанкционированного воздействия на ресурсы и управление правами агентов как самостоятельных субъектов взаимодействия (признание того, что формат работы с ИИ сместился от шаблонных запросов-ответов к автономным агентам, вызывающим внешние инструменты). Общественное обсуждение продлится до 08.09.2026, вступление в силу запланировано на 01.03.2027. Независимо подтверждено тремя источниками: ppt.ru (26.08.2026), ТГ «Газинформсервис» (29.08.2026, со ссылкой на дату публикации 'в двадцатых числах августа') и ТГ AppSec Solutions (01.09.2026, со ссылкой на TAdviser). Для класса AI Security это первый конкретный форвардный комплаенс-триггер именно под LLM/агентную архитектуру, но с горизонтом вступления в силу полтора года — учитывать как проект, не как действующее требование. ↗
- 2026-07-26Подписан, действует с 01.09.2026Федеральный закон от 26.07.2026 № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации» — Статус изменился с 'принят, ожидает вступления в силу' (на 22.07.2026) на 'подписан Президентом РФ' — Владимир Путин подписал закон 26.07.2026, документ опубликован на официальном портале правовых актов. Основная часть норм (определения, полномочия президента и правительства, поддержка суверенных/национальных моделей как принцип, меры поддержки разработчиков, ответственность) действует с 01.09.2026; отдельные положения (в т.ч. по существенным характеристикам национальных моделей и обязательной маркировке ИИ-контента) — с 01.03.2027. Закон регулирует только большие фундаментальные модели ИИ (от 1 млрд параметров) — напрямую касается крупных нейросетей вроде ГигаЧат и Алисы, а не узкоспециализированных AI Security-продуктов, но задаёт комплаенс-контур (суверенные/национальные модели, доступ к господанным), в котором классу предстоит работать. Детальный статус закона и его влияние на рынок — см. /komplaens/regulirovanie-ii/, здесь фиксируется только дельта для класса AI Security. ↗
- 2026-08-07Подзаконный акт в разработке, ожидается осенью 2026Критерии присвоения статуса «национальная модель ИИ» (проект постановления Правительства РФ в развитие 243-ФЗ, готовит Минцифры) — Правительство совместно с участниками рынка согласовало основные требования: разработчику-юрлицу должны принадлежать исключительные права на архитектуру нейросети (включая конфигурационные файлы и топологию сети), исходный код обучения и эксплуатации модели, а также 'конфигурацию контекстного окна'; использование отдельных open-source компонентов допускается. По оценке участников рынка (со ссылкой на Коммерсантъ), около 90% российских разработчиков ИИ не смогут претендовать на статус национальной модели — требование полностью собственной технологической базы реалистично только для крупнейших ИТ-компаний. Статус национальной модели ожидается как преимущество при работе с гособсданными и участии в крупных госзаказах. Подзаконный акт планируется к осени 2026 г. — на 17.08.2026 не принят. ↗
- 2026-06-16Действует (рекомендации), без изменений за периодМетодические рекомендации Банка России № 3-МР от 16.06.2026 «По обеспечению информационной безопасности при разработке и применении искусственного интеллекта на финансовом рынке» — Статус не изменился за отчётный период — сохраняется как единственный отраслевой (финансовый сектор) документ, систематизирующий риски применения ИИ, тактики атак на ИИ-системы и меры защиты для кредитных организаций, НФО и участников НПС. Носит рекомендательный, а не императивный характер. Указан здесь как фон, на котором происходят события месяца в 243-ФЗ и подзаконных актах — прямой дельты по этому документу в период 28.07–17.08.2026 не обнаружено. ↗
Новости класса
разбор · оценка: ОЦЕНКА: не запуск нового продукта, а публичное подтверждение зрелости российской ИИ-технологии для АппСек-исследований — команда AppSec Research применила собственный ИИ-инструмент против глобального опенсорс-проекта Microsoft и получила международное медийное внимание (Forbes, CNews, Habr).
разбор · оценка: ОЦЕНКА: продолжение начатого GuardRate в августе паттерна — RU-вендор AI Security строит открытую техническую репутацию на глобальной площадке (arXiv/Hugging Face), а не только продаёт продукт внутри РФ; заявленные бенчмарки (F1 0.88, recall prompt injection 0.999) проверяемы по самой статье.
разбор · оценка: ОЦЕНКА: релиз состоялся за два дня до начала отчётного периода, повторно анонсирован в ТГ вендора 03.09; продолжает паттерн 'локальная LLM встраивается в смежный класс защиты' (после SIEM VolgaBlob и почтового шлюза Solar SEG-T) — AI Security как встроенная функция, а не только отдельная категория LLM-шлюзов.
разбор · оценка: ПОМЕТКА: цифры (100% джейлбрейков заблокировано, 92% prompt injection) — по данным вендора через собственный ТГ-канал день в день с публикацией; независимого подтверждения через СМИ или методологию тестирования не найдено на момент среза, проверить при следующем проходе.
Динамика за месяц — композит свежих рыночных сигналов класса за последние ~30 дней (новые продукты и релизы, сертификация ФСТЭК, записи в реестре, объём анонсов), обновляется агентами trend-radar / news-analyst. Это НЕ то же самое, что «Потенциал класса» на радаре рынка: там оценивается структурная привлекательность класса (размер ниши, импортозамещение, регуляторное давление), поэтому у зрелого класса потенциал может быть высоким при низкой месячной динамике — и наоборот.
«оц.» — оценка при отсутствии прямых рыночных цифр. У каждого сигнала — источник.