Китай начал сертифицировать поставщиков услуг по безопасности ИИ.
Китайский центр оценки информационной безопасности впервые выдал сертификаты новой государственной квалификации для организаций, которые оказывают профильные услуги в сфере защиты искусственного интеллекта. Первая церемония состоялась 22 сентября на конференции VARA 2026, где была вручена первая партия квалификационных свидетельств.
На текущий момент подтверждено участие трёх профильных вендоров: QAX, Chaitin Tech и 360. Компании QAX и Chaitin Tech уже опубликовали фотографии полученных свидетельств первого уровня категории «А» со сроком действия до 21 сентября 2029 года за подписью директора Центра оценки Пэн Тао. О статусе 360 сообщили китайские деловые издания. Полный реестр всех шести обладателей регулятор ещё не раскрыл.
Создание этой системы не было спонтанным шагом к мероприятию 22 сентября. Ещё в июне Центр оценки выпустил официальное руководство по квалификации первого уровня. В сентябре завершились первые процедуры оценки и состоялась выдача сертификатов.
Принципиально важно разделять понятия. Эта квалификация не является подтверждением безопасности конкретной ИИ-модели или готового программного продукта. Комиссия оценивает способность самой организации профессионально оказывать услуги в области безопасности ИИ. Государственная система опирается на модель пяти уровней зрелости, где начальный уровень подтверждает базовое исполнение процессов, а максимальным признаётся пятый.
Что проверяет регулятор
Программа проверки охватывает четыре крупных направления:
- безопасность базовой инфраструктуры и ИИ-моделей;
- безопасность данных;
- безопасность среды выполнения;
- безопасность приложений.
Регламент требует подтвердить зрелость процессов на всех этапах жизненного цикла ИИ-моделей. В том числе:
- контроль инфраструктуры обучения;
- классификация данных и управление правами доступа;
- изоляция среды исполнения;
- поиск и устранение уязвимостей;
- мониторинг среды и аварийное реагирование;
- обеспечение безопасности и контроль генерируемого контента.
Процедура не сводится к формальной проверке документов. Эксперты изучают внутренние регламенты заявителя, беседуют с инженерами и требуют на практике продемонстрировать возможности используемых инструментов, платформ и тестовых сред. Отдельно оцениваются управление рисками и квалификация штата: в частности, у компании должно быть не менее четырёх штатных сертифицированных ИБ-специалистов.
В результате выстраивается схема государственного регулирования. Власти отдельно сертифицируют поставщиков защитных услуг, отдельно развивают Национальную базу уязвимостей безопасности ИИ и отдельно готовят методику комплексной оценки самих ИИ-систем, запуск которой анонсирован до конца года. По этой причине наличие квалификационного свидетельства у QAX, 360 или Chaitin Tech нельзя трактовать как государственную гарантию надёжности их собственных ИИ-продуктов. Документ подтверждает лишь компетенции этих компаний в оказании услуг по информационной безопасности.

