Мне скучно читать сотни страниц приказов, законов и методических документов. Документацию, лекции и живые разборы я читаю нормально: там есть задача, контекст и практическое действие. Юридический текст устроен иначе: требования, исключения и область действия обычно разбросаны по разным разделам, приложениям и примечаниям.
Поэтому я решил проверить, можно ли превратить набор документов вокруг Приказа ФСТЭК №117 в рабочий справочник. Для этого использовал Gemini Notebook — актуальное официальное название сервиса Google. В поиске и старых материалах по-прежнему часто встречается прежнее название NotebookLM.
Как обычно читают 117-й приказ
У специалиста по безопасности обычно есть четыре маршрута.
- Прочитать документ от корки до корки и надеяться, что к концу чтения в голове останется не только нумерация пунктов.
- Посмотреть вебинар системного интегратора и получить удобный пересказ, в котором рекламная часть иногда занимает больше места, чем архитектура.
- Загрузить приказ в обычный ChatGPT и получить уверенный ответ с требованиями, которых в документе никогда не было.
- Передать задачу заместителю младшего специалиста и получить пересказ заголовков без ответа на главный вопрос: что именно придётся менять в системе.
Я выбрал пятый путь: собрать собственную базу источников и задавать ей вопросы, которые возникают при проектировании.
Что я загрузил в Gemini Notebook
В одну записную книжку я добавил сам Приказ ФСТЭК №117, методические рекомендации, публичные выступления директора ФСТЭК и законопроект о регулировании искусственного интеллекта.
Это не случайная коллекция файлов. Приказ отвечает на вопрос «какие меры требуются», методички помогают понять формулировки, выступления показывают логику регулятора, а законопроект даёт дополнительный контекст для разделов, связанных с ИИ. Позже к такой подборке можно добавить судебную практику, официальные разъяснения и внутренние документы проекта — но последние уже нельзя бездумно отправлять в публичное облако.
Gemini Notebook строит ответ по загруженным материалам и показывает ссылки на конкретные места в источниках. Это меняет саму механику работы: спорный тезис не нужно принимать на веру или отдельно искать по десяти PDF. Можно открыть цитируемый фрагмент, прочитать соседние абзацы и проверить, не вырвана ли фраза из контекста.
Риск получить фантазию от нейросети становится заметно ниже. Не исчезает. Нормативный вывод всё равно проверяет человек, который отвечает за проект.
Боевой запрос: ПЗИ и КЗИ
Самый полезный тест — не попросить «пересказать приказ», а задать вопрос из реальной работы. Например: как требования к программно-определяемой инфраструктуре и критической информационной инфраструктуре связаны с конкретными мерами защиты, где в документах это написано и какие последствия это имеет для архитектуры?
В моём видео я показываю запрос про ПЗИ и КЗИ. Gemini Notebook выдаёт ответ с привязкой к абзацам и разделам загруженных документов. Я могу сразу перейти к источнику и проверить, говорит ли приказ именно об этом, относится ли требование к данному классу системы и не добавила ли модель собственную интерпретацию.
Такой режим полезнее красивого саммари. Саммари отвечает на вопрос «о чём документ». Инженеру нужно другое: «какой пункт относится к моей системе, какое решение из него следует и где граница этого вывода».
Что получилось на практике
Один комплект нормативных документов превращается сразу в несколько рабочих форматов:
- конспект по выбранной теме;
- ответы на вопросы с переходом к первоисточникам;
- аудиообзор, который можно слушать в дороге;
- инфографику для быстрого объяснения структуры документа;
- презентацию как основу для доклада или внутреннего обсуждения;
- майндмэп, если нужно увидеть связи между разделами и мерами.
Аудиообзор особенно хорошо показывает разницу между чтением и изучением. Я сначала задаю системе направление — например, попросить разобрать требования, которые затрагивают ИИ-систему, — а потом слушаю не весь закон, а связный разговор по нужной теме. Если в нём появляется сомнительное место, возвращаюсь к тексту и проверяю его глазами.
Это не волшебная кнопка «сделать соответствие». Это быстрый способ построить карту местности перед тем, как идти по ней с рулеткой.
Не превратить голову в пустой интерфейс
После публикации мне справедливо возразили: если на каждый вопрос обращаться к внешнему сервису, человек постепенно перестаёт держать знания в голове. Прочитанные нормы нужны не только для поиска нужного пункта. Они формируют рабочую картину мира, помогают увидеть границы ответственности и принять решение до того, как откроется любой справочник.
С этим я согласен. Gemini Notebook не должен становиться заменой изучению нормативной базы. Если специалист не понимает, что такое объект защиты, где проходят границы системы и чем требование отличается от рекомендации, ссылка на абзац его не спасёт. Незнание требований не исчезает от того, что правильный ответ можно быстро найти.
Я использую сервис в другой роли — как карту, поисковик по смыслу и проверочный слой. Базовую модель предмета нужно держать в голове. Первоисточник нужно читать. А внешнему инструменту можно поручить быстро найти связанные места, сопоставить документы и подсветить вопрос, который я пропустил.
Это похоже на работу с технической документацией. Инженер обязан понимать протокол, но не обязан помнить номер каждой страницы RFC. Архитектор должен знать принципы управления доступом, но может открыть справочник, чтобы проверить точную формулировку параметра. Память отвечает за модель. Инструмент — за точность и навигацию.
Поэтому вместе с инструментом нужна методика.
Методика работы с нормативным документом
Я бы разделил работу на четыре прохода.
- Сначала — самостоятельная модель. До загрузки документов выпишите, что вы уже знаете о системе: её назначение, границы, данные, пользователей, внешние интерфейсы и предполагаемые риски. Это защищает от ситуации, когда ответ нейросети незаметно подменяет вашу собственную постановку задачи.
- Потом — чтение опорных разделов. Не обязательно начинать с чтения всего массива подряд, но нужно самостоятельно прочитать область действия, термины, структуру требований и разделы, которые относятся к вашей системе. После этого вы понимаете не только найденную цитату, но и место, которое она занимает в документе.
- Дальше — вопросы на проверку. Просите Gemini Notebook найти прямые требования, исключения, связанные пункты и расхождения между документами. Отдельно просите показать, где заканчивается текст источника и начинается интерпретация.
- В конце — решение без нейросети. Сформулируйте своими словами, что меняется в архитектуре, процессах и доказательствах соответствия. Если не можете объяснить вывод без открытия записной книжки, значит, вы пока нашли ответ, но не разобрались в вопросе.
Полезный шаблон запроса выглядит так:
Найди в загруженных документах требования, относящиеся к [система и контекст]. Для каждого требования укажи источник и точный фрагмент, отдельно выпиши исключения и неопределённости. Не смешивай прямые формулировки документов с инженерной интерпретацией. В конце составь список вопросов, на которые нужно ответить человеку, чтобы принять решение.
Такой запрос заставляет систему не только выдавать пересказ, но и показывать границы собственного ответа. А специалисту оставляет главную работу — понять норму, соотнести её с системой и принять ответственность за решение.
Как задавать вопросы, чтобы получить пользу
Запрос «расскажи про Приказ №117» слишком широкий. Он провоцирует длинный пересказ и плохо помогает принимать решения.
Рабочий запрос лучше собирать из пяти частей:
- Назвать тип системы и её контекст: ГИС, корпоративная ИИ-система, система с ПДн или объект КИИ.
- Указать, какую тему нужно проверить: идентификация, доступ, API, контейнеры, обучение модели или журналирование.
- Попросить отделить прямое требование документа от интерпретации.
- Попросить привести ссылки на разделы, пункты или абзацы источников.
- Завершить вопросом «что это меняет в архитектуре и какие данные нужны для окончательного вывода».
Например, вместо «что требует приказ от ИИ?» лучше спросить: «Какие требования разделов 60 и 61 относятся к системе, которая использует генеративную модель? Приведи ссылки на источники, отдельно выпиши прямые формулировки и отдельно — инженерные выводы. Какие сведения о границах системы нужны, чтобы проверить применимость каждого требования?»
Последняя часть важна. Хороший ответ не только выдаёт список мер, но и показывает, какой информации ему не хватает.
Где Gemini Notebook не спасает
У подхода есть три ограничения.
Первое — качество базы. Если загрузить только приказ, система будет знать приказ, но не будет знать вашу архитектуру, модель угроз, границы системы и принятые компенсирующие меры. Ответ получится аккуратным, но абстрактным.
Второе — качество вопроса. Нейросеть не угадает, что вы имели в виду под «защитить ИИ». Для одной системы это контроль доступа к интерфейсу, для другой — защита цепочки поставки модели, для третьей — запрет отправлять служебные данные во внешний API.
Третье — ответственность. Ссылка на абзац ещё не делает вывод юридически правильным. Нужно проверить дату документа, область действия, статус законопроекта, актуальность редакции и фактический контекст системы. Gemini Notebook ускоряет поиск и первичный анализ. Он не становится вашим специалистом по соответствию.
Публичное облако или локальная RAG-система
Для открытых нормативных документов Gemini Notebook оказался удобным рабочим столом. Но внутренние регламенты, модель угроз, схемы сети, договоры и сведения о клиентах я бы не загружал в публичную записную книжку без отдельной проверки условий обработки данных и разрешения владельца информации.
Здесь есть три варианта.
| Подход | Сильная сторона | Цена решения |
|---|---|---|
| Gemini Notebook | Быстрый старт и ссылки на загруженные источники | Доступ из России может превратиться в отдельный квест; чувствительные данные требуют осторожности |
| Локальная RAG-система | Документы остаются внутри контролируемого контура | Настройка индекса, моделей, прав доступа и обновления базы легко съедает неделю |
| Поиск по PDF | Ничего не нужно разворачивать | Ищет совпадение слов, но плохо понимает смысл и связи между разделами |
Прямой поиск по PDF хорош, когда вы помните точную фразу. Он быстро находит слово «аутентификация», но не всегда находит требование, написанное другими словами. Локальный RAG лучше подходит для закрытых материалов, однако там появляется своя инженерная работа: разбиение документов, качество эмбеддингов, фильтрация по правам доступа, цитирование источника и актуализация индекса.
Gemini Notebook выигрывает временем старта. Локальная система выигрывает контролем над данными. Выбор зависит не от моды на RAG, а от того, какие документы вы собираетесь анализировать.
Отдельная проблема — доступ из России
Сервис из России доступен не всем и не с первого раза. Регистрация и вход могут превратиться в квест, а правила работы внешних сервисов меняются быстрее, чем успевает обновиться инструкция.
Для разового разбора открытых документов час, потраченный на доступ, может окупиться: вместо недели ручного чтения вы быстрее получите карту требований и список мест для проверки. Для регулярной работы компании такой маршрут нельзя считать архитектурой. Нужны понятные правила доступа, резервный процесс и заранее выбранная локальная альтернатива.
Видео с пошаговым разбором
В ролике показываю интерфейс Gemini Notebook, загрузку Приказа ФСТЭК №117, добавление сопроводительных материалов, запрос про ПЗИ и КЗИ и генерацию аудиообзора, слайдов, инфографики и майндмэпа.
- 00:00 — знакомство с интерфейсом и загрузка приказа
- 00:26 — сложность регистрации из России
- 00:39 — методические рекомендации и выступления
- 01:13 — законопроект об искусственном интеллекте
- 01:44 — запрос про ПЗИ и КЗИ со ссылками на документы
- 02:32 — аудиообзоры, слайды, инфографика и майндмэпы
- 03:32 — ограничения публичного облака и локальный RAG
Как повторить этот подход
Начните с отдельной записной книжки для одной задачи. Загрузите актуальную редакцию приказа и два-три документа, которые объясняют контекст. Не складывайте туда весь интернет: большая папка не превращается автоматически в хорошую базу знаний.
Затем задайте три вопроса:
- Какие требования прямо относятся к моей системе?
- Где в источниках находится основание для каждого вывода?
- Что нужно проверить в архитектуре, чтобы применить требование на практике?
Сохраните ответы, откройте несколько цитат вручную и составьте собственный список проверок. После этого уже имеет смысл просить систему сделать презентацию или аудиообзор. Сначала первоисточники и проверка, потом удобная упаковка.
Если документы закрытые, перенесите тот же сценарий в локальную RAG-систему: загрузка, разбиение, поиск по смыслу, ссылки на фрагменты, проверка человеком. Меняется инструмент, но не дисциплина работы.
Итог
Приказ ФСТЭК №117 не становится проще от того, что его загрузили в нейросеть. Проще становится навигация: можно быстро найти связанный фрагмент, сопоставить несколько документов, услышать объяснение темы и превратить нормативный текст в список инженерных вопросов.
Для открытых документов я выбрал Gemini Notebook как быстрый исследовательский инструмент. Для внутренних материалов нужен контролируемый контур. Для окончательного решения нужны актуальные источники, архитектор и человек, готовый поставить подпись под результатом.
Читаем не весь приказ подряд. Сначала строим карту требований, потом проверяем каждый поворот по первоисточнику.
Обсудить этот разбор и другие материалы можно в телеграм-канале «Топ Кибербезопасности».