Закон об ИИ проверит не модели, а зрелость данных

Новый закон об искусственном интеллекте ставит перед субъектами КИИ задачу, которая выходит далеко за пределы выбора модели или вычислительной инфраструктуры.
Компаниям придется понимать, какие ИИ-сервисы уже используются в корпоративном контуре, на каких данных они работают, к каким информационным системам получают доступ и кто отвечает за результат их применения.
По данным исследования «К2Тех», к новым требованиям в полной мере готовы не более 20% субъектов КИИ. Еще 55% компаний потребуется доработка существующих систем и подходов, а 25% — значительная трансформация. Исследование проводилось на основе более 80 предпроектных обследований и аудитов, а также опроса 150 респондентов из компаний — субъектов КИИ.
Такая картина показывает: главный барьер для внедрения регулируемого ИИ связан не с отсутствием интереса к технологии. Проблема в том, что во многих организациях пока нет зрелого управления данными, единого понимания жизненного цикла ИИ и централизованного контроля над тем, где и как используются модели.
ИИ уже используется, но не всегда управляется
Во многих компаниях ИИ появляется быстрее, чем формируются правила его применения. Одно подразделение запускает пилот, другое покупает подписку на внешний сервис, третье использует нейросеть для подготовки документов, четвертое подключает ИИ к аналитике или клиентскому процессу. Формально это могут быть локальные инициативы, но с точки зрения регулирования и безопасности они становятся частью общего корпоративного контура.
Особенно чувствительна эта проблема для субъектов КИИ. Если модель работает с данными значимого объекта, государственной информационной системы или критичного бизнес-процесса, компания должна понимать не только сам факт ее применения, но и последствия ошибки. Кто дал модели доступ к данным. Какие сведения она обрабатывает. Где они хранятся. Можно ли подтвердить происхождение результата. Кто отвечает, если ИИ сформировал некорректный вывод.
«Требования закона затрагивают не только сами модели ИИ или вычислительные ресурсы. Компания должна сформулировать весь жизненный цикл ИИ: знать, какие модели и внешние сервисы используются, какие данные им предоставляются, к каким информационным системам они имеют доступ и кто отвечает за результаты их применения.
На практике задача обычно распределена между несколькими бизнес-юнитами: кто-то запускает пилот, кто-то покупает подписку на внешний сервис, кто-то использует ИИ в своем процессе. При этом общей стратегии и централизованного контроля может не быть. Компания даже не всегда знает, что условный аккаунт-менеджер приобрел платную подписку на ChatGPT и выгружает туда какие-то данные», — говорит Виталий Попов, директор департамента реализации инфраструктурных проектов «Софтлайн Решения».
Законопроект об ИИ вводит понятия суверенных и национальных моделей и определяет требования к большим фундаментальным моделям, которые должны применяться в государственных информационных системах и на значимых объектах КИИ. Для таких моделей важны безопасность, качество, а также обработка и хранение данных в России. Но даже выполнение этих условий не снимает с организации ответственности за собственные данные и процессы их использования.
Качество данных становится главным ограничением
Для ИИ-проектов критично не только наличие данных, но и их состояние. По итогам исследования только у 20,3% респондентов массивы полностью готовы и размечены для обучения алгоритмов. В 42,6% компаний данные требуют очистки или консолидации. Четверть участников назвали низкое качество данных основным барьером для реализации ИИ-проектов.
Причина в том, что корпоративные данные часто собирались для операционного учета, отчетности или работы конкретного подразделения, а не для обучения моделей и автоматизированного принятия решений. Они могут дублироваться, храниться в разных форматах, заполняться вручную, опираться на разные справочники и не иметь понятного владельца внутри бизнеса.
Для человека такие проблемы иногда остаются управляемыми: сотрудник знает, в какой системе данные актуальнее, кому задать уточняющий вопрос и какой справочник использовать. Для ИИ это становится источником ошибки. Модель не устраняет хаос в данных, а переносит его в результат. Если исходная информация неполная или противоречивая, ответ модели тоже будет неполным или противоречивым, но при этом может выглядеть убедительно.
«Успешная работа с данными в корпорации — data governance — это монотонный труд с длинным горизонтом планирования и неочевидной в моменте отдачей, требующий зрелого ИТ, зрелых процессов, высокого качества менеджмента и ответственности исполнителей.
ИИ требует по-новому смотреть на управление данными: нужны не только чистые данные, но и новые типы данных — тексты, аудио, видео — и новые способы их разметки и хранения, под которые классический data-management не заточен», — рассказал Егор Ворогушин, директор департамента бизнес-решений и цифровой трансформации «Софтлайн Решения».
Для субъектов КИИ это особенно важно. Ошибка ИИ в обычном бизнес-процессе может привести к неверной рекомендации или дополнительным затратам. В критичном контуре она способна повлиять на управленческое решение, качество контроля, приоритеты реагирования или работу связанных систем. Поэтому требования к данным должны быть выше: нужно понимать их происхождение, актуальность, полноту, правила разметки, допустимые сценарии использования и порядок проверки результата.
Без корпоративной модели данных ИИ остается непрозрачным
Более четверти организаций до сих пор работают без стратегии управления данными. Это мешает сформировать единое и проверяемое основание для ИИ-инициатив. Без корпоративной модели данных компания сталкивается сразу с несколькими системными барьерами.
Первый — устаревание данных. Модель может обучаться или работать на информации, которая больше не отражает реальное состояние процессов, объектов, клиентов, оборудования или нормативных требований. Второй — невозможность подтвердить происхождение результата. Если организация не может проследить, какие данные повлияли на ответ модели, она не сможет доказать его корректность при проверке или внутреннем разборе. Третий — семантический разрыв. Одни и те же сущности в разных системах могут называться по-разному, а похожие термины могут означать разные объекты.
Для ИИ это не мелкие технические неудобства, а фундаментальные ограничения. Модель может объединить несопоставимые данные, неверно интерпретировать термин или сформировать вывод, который нельзя безопасно применить в чувствительном процессе. Поэтому зрелые ИИ-проекты фактически начинаются не с алгоритма, а с наведения порядка в данных.
Компании нужно определить владельцев данных, правила качества, единые справочники, порядок разметки, требования к хранению, допустимые сценарии использования и механизмы контроля. Без этого даже отечественная или локально развернутая модель не даст управляемого результата.
Быстро подготовиться смогут не все
Подготовка к закону об ИИ может казаться задачей, которую можно отложить до выхода всех подзаконных актов. Но для компаний, где нет зрелого управления данными, такой подход опасен. Документы, политики и формальные реестры можно подготовить относительно быстро. Перестроить процессы владения данными, очистки, разметки, контроля доступа и проверки результатов намного сложнее.
«Часть компаний успеют закрыть наиболее явные пробелы, если начнут работу сиюминутно. Но подготовка данных, назначение владельцев и выстраивание AI Governance обычно занимают больше времени, чем внедрение самой модели.
Поэтому организациям, которым требуется значительная трансформация, будет сложно провести ее в кратчайшие сроки. Ждать выхода всех подзаконных актов в этой ситуации рискованно», — предположил Дмитрий Битченков, директор департамента сопровождения конкурентных процедур ООО «Гигант компьютерные системы».
Риск формальной готовности здесь очень высок. Компания может описать перечень ИИ-сервисов, назначить ответственных, ограничить использование внешних моделей и подготовить отчетность, но при этом не решить базовые проблемы: дубли в данных, отсутствие владельцев, разные справочники, неочевидные права доступа, слабую проверяемость результатов и отсутствие единого жизненного цикла ИИ.
В таком случае организация будет выглядеть готовой на бумаге, но не сможет уверенно управлять ИИ в реальных процессах.
Готовность к ИИ начинается до выбора модели
Закон об ИИ фактически проверяет зрелость корпоративного управления. Компании должны ответить на вопросы, которые многие откладывали годами: где находятся данные, кто ими владеет, можно ли им доверять, кто разрешает их использовать для ИИ, как проверить результат модели и кто отвечает за ошибку.
Для субъектов КИИ это не абстрактная методологическая задача. Если ИИ применяется в чувствительном контуре, требования к воспроизводимости, качеству, безопасности и ответственности становятся частью устойчивости организации. Недостаточно выбрать национальную модель или разместить систему в нужной инфраструктуре. Нужно выстроить управление всем жизненным циклом: от источников данных и доступа до мониторинга результатов и отключения модели при некорректной работе.
Компании, которые уже инвестировали в data governance, каталоги данных, единые справочники, контроль качества и зрелую ИТ-архитектуру, будут адаптироваться быстрее. Тем, кто только начинает эту работу, придется одновременно закрывать регуляторные требования и перестраивать фундамент.
Именно поэтому новый закон об ИИ для субъектов КИИ — это не только про искусственный интеллект. Это проверка того, насколько компания управляет собственными данными, процессами и ответственностью за решения, которые все чаще принимаются с участием алгоритмов.