Меню

Почему объектам КИИ пора строить AI Governance уже сегодня

Для субъектов критической информационной инфраструктуры подготовка к регулированию ИИ начинается не с выбора модели, а с наведения порядка в данных и ответственности. По оценке К2Тех, только 20% организаций обладают достаточно зрелой data-инфраструктурой: у 55% системам требуется доработка, а еще 25% компаний предстоит значительная трансформация. Более половины ИИ-проектов закрываются из-за проблем с качеством данных, а в 40% организаций ответственность за использование ИИ не закреплена или распределена между подразделениями.Почему без единой модели данных и контура AI Governance даже перспективные алгоритмы становятся источником регуляторных, операционных и информационных рисков — рассказывает Дмитрий Битченков, директор департамента сопровождения конкурентных процедур компании «ГИГАНТ Компьютерные системы».

КИИ ИИ_Дмитрий Битченков - 1024×683.png

Почему качество данных становится главным барьером для выполнения требований нового закона и почему более 50% ИИ-проектов закрываются именно из-за этой проблемы?

ИИ-модель не исправляет проблемы в исходных данных, а масштабирует их. Если сведения неполные, дублируются, хранятся в несопоставимых форматах или противоречат друг другу, модель начинает выдавать недостоверные результаты. При этом компания не может уверенно объяснить, на основании каких данных был получен конкретный вывод, воспроизвести его или проверить корректность обучения.

По оценке К2Тех, полностью готовы и размечены данные только у 20,3% организаций, а еще у 42,6% массивы требуют очистки или консолидации. Поэтому многие ИИ-проекты останавливаются еще до полноценного внедрения. На этапе подготовки выясняется, что данные нужно собирать заново, сопоставлять между системами, устранять дубли и восстанавливать пропущенные сведения. Стоимость и сроки проекта растут, а ожидаемый эффект становится менее очевидным.

Для субъектов КИИ эта проблема особенно чувствительна. Здесь недостаточно получить работающую модель — необходимо подтвердить достоверность ее результатов, контролировать источники данных и сохранять возможность аудита. Без качественной информационной базы выполнить эти требования невозможно.

Как отсутствие стратегии управления данными и корпоративной модели данных создает системные риски для ИИ-проектов в субъектах КИИ?

Без общей стратегии каждое подразделение управляет данными по собственным правилам. Одни и те же объекты могут по-разному называться и классифицироваться в нескольких системах, показатели - рассчитываться по разным методикам, а сведения — обновляться с разной периодичностью. В результате ИИ-модель получает не единую картину, а набор разрозненных и иногда противоречащих друг другу фрагментов.

Единая корпоративная модель должна определять, какие данные используются, откуда они поступают, кто отвечает за их качество и какое значение считается эталонным. Без этого невозможно обеспечить воспроизводимость результатов, проследить происхождение информации и провести полноценный аудит ИИ-решения.

Однако начинать нужно не с формального написания data-стратегии. Параллельно с работой над стратегией компании необходимо разобраться с качеством данных и устранить разрыв между подразделениями, которые ими управляют. Иначе стратегия останется документом, а модели продолжат обучаться на массивах, достоверность которых никто не может подтвердить.

Как децентрализация ответственности за ИИ влияет на выполнение регуляторных требований и безопасность данных?

Когда ответственность за ИИ распределена между несколькими подразделениями или вовсе не закреплена, у компании нет единого владельца результата. ИТ-служба отвечает за инфраструктуру, бизнес-подразделение — за сценарий применения, аналитики — за модель, служба информационной безопасности — за доступ к данным. При этом никто не контролирует весь жизненный цикл решения целиком.

Из-за этого возникают прямые управленческие пробелы: непонятно, кто утверждает источники данных, разрешает использование внешних моделей, контролирует изменения алгоритма, фиксирует инциденты и принимает решение об остановке системы. Компания может использовать ИИ в значимых процессах, но не иметь полного реестра моделей, подключенных сервисов и передаваемых им сведений.

Отдельный риск создают внешние ИИ-сервисы, которые сотрудники подключают без согласования с ИТ- и ИБ-службами. По приведенной оценке, массовое неконтролируемое использование таких инструментов уже встречается в 15,5% компаний. В этой ситуации корпоративные или чувствительные данные могут передаваться за пределы контролируемого контура, а организация не сможет подтвердить, где они обрабатывались и как использовались.

Что такое AI Governance и почему выстраивание этого контура становится критическим для компаний КИИ еще до выхода подзаконных актов?

AI Governance — это система управления ИИ на уровне всей организации. Она определяет владельцев данных и моделей, правила доступа, порядок разработки и тестирования, требования к документированию, мониторингу и регистрации инцидентов. Такой контур позволяет компании понимать, какие ИИ-решения используются, на каких данных они работают, кто отвечает за их результаты и какие риски возникают при изменении модели или источников информации.

Федеральный закон № 243-ФЗ регулирует прежде всего большие фундаментальные модели, а не все корпоративные ИИ-системы. Основная часть его положений вступает в силу 1 сентября 2026 года. Однако субъектам КИИ не стоит ждать появления всех подзаконных актов, чтобы начать подготовку.

Назначение владельцев, инвентаризация моделей и внешних сервисов, очистка данных, разграничение доступа и настройка мониторинга занимают больше времени, чем само подключение алгоритма. Если начинать эту работу после публикации окончательных требований, компании придется перестраивать уже действующие решения в сжатые сроки. Поэтому готовность к регулированию определяется не наличием ИИ-модели, а зрелостью данных и системы управления ими.

Полный текст читайте на сайте издания IT Speaker.

Решения
Решения
+7 (495) 707-77-77