Инфраструктура только 20% компаний готова к требованиям закона об ИИ

Только 20% компаний критической инфраструктуры готовы к новым требованиям законодательства в сфере искусственного интеллекта (ИИ), а в 40% организаций ответственность за развитие ИИ распределена между разными подразделениями или вовсе не закреплена.

Согласно исследованию К2Тех, с которым ознакомилась "Российская газета", более чем половине компаний (55%) нужна доработка существующих систем и подходов, а 25% потребуется их значительная трансформация. Принятый законопроект "О поддержке развития технологий искусственного интеллекта в России" вводит понятия суверенных и национальных моделей ИИ и определяет требования для больших фундаментальных моделей, которые должны применяться в государственных информационных системах и на значимых объектах КИИ. Для них обязательно соответствие требованиям безопасности и качества, а также обработка и хранение данных в России.

Нормы закона обязывают компании четко знать, какие модели и сервисы используются в корпоративном контуре, на каких данных они работают, к каким системам имеют доступ, и кто несет ответственность за результаты их применения.

Исследование показывает, что одним из главных препятствий на пути к соответствию новым требованиям становится качество данных. Только у 20,3% респондентов массивы полностью готовы и размечены, то есть адаптированы для обучения алгоритмов. В 42,6% компаний данные требуют очистки или консолидации, а четверть участников (25%) назвали низкое качество данных основным барьером для реализации ИИ-проектов.

Проблема не ограничивается очисткой и разметкой массивов. Более четверти организаций до сих пор работают без стратегии управления данными, что затрудняет формирование единого и проверяемого основания для ИИ-инициатив. Без корпоративной модели данных возникают три системных барьера. Во-первых, данные, на которых обучена модель, со временем устаревают. Во-вторых, происхождение выдаваемых результатов невозможно подтвердить. В-третьих, семантический разрыв между терминами, использующимися в обиходе и названиями в источниках данных усложняют понимание ответов ИИ-модели. В результате более 50% проектов с использованием ИИ закрываются именно из-за проблем с качеством данных и невозможности отследить их происхождение.

Еще один системный риск - организационная структура ответственности за ИИ. В 40% компаний она либо децентрализована между бизнес-юнитами, либо вообще ни за кем не закреплена. При этом закон возлагает четкие обязанности на разработчиков, операторов и владельцев сервисов, включая тестирование, учет инцидентов и обеспечение безопасной эксплуатации.

"Новый закон нельзя сводить только к вопросу, какую модель установить в корпоративном контуре. Для компаний КИИ основная задача - обеспечить управляемость всего жизненного цикла ИИ. По мере увеличения глубины проникновения ИИ в деятельность компании эта задача становится критичной. Агент, в отличие от чат-бота, способен совершать действия в информационных системах компании. Поэтому регуляторная готовность - это не отдельный проект по работе с массивами данных и не закупка отечественной LLM", - говорит директор по искусственному интеллекту и инновациям К2Тех Гоша Шатиров.

Отсутствие единого центра компетенций создает препятствия для исполнения этих требований. Например, в группах без назначенного ответственного за ИИ массовое и нерегулируемое использование публичных нейросетей встречается в два раза чаще, чем в компаниях с выделенным директором по данным или искусственному интеллекту. В целом 15,5% компаний сообщили о массовом использовании внешних ИИ-сервисов без централизованного контроля. Это создает риск передачи корпоративной информации через промпты, загружаемые документы, базы знаний и интеграции с внешними системами.

"Большинство компаний сегодня управляют внедрением искусственного интеллекта как набором отдельных инициатив различных подразделений. Новое регулирование фактически подталкивает бизнес к переходу от пилотных проектов к промышленной модели управления ИИ", - говорит основатель и генеральный директор Cloud X Денис Хлебородов.

По его словам, в компаниях должна появиться полноценная функция управления. Она может быть реализована в виде комитета по ИИ, центра компетенций или иной корпоративной структуры. Такая функция должна отвечать за весь цикл работы искусственного интеллекта: выбор базовых моделей, управление данными, требования к инфраструктуре, безопасность, наблюдаемость моделей, управление рисками, соответствие требованиям законодательства и аудит результатов работы ИИ.

При этом важной особенностью модели управления ИИ на предприятии должно стать то, что ответственность не концентрируется в одном подразделении. За технологическую платформу отвечает ИТ, за защиту данных - информационная безопасность, за соответствие законодательству - юридическая служба, за оценку рисков - подразделения риск-менеджмента, а за корректность применения ИИ в конкретных процессах - владельцы бизнеса.

С технологической точки зрения компаниям потребуется переход к архитектуре гибридной ИИ-платформы, через которую проходят все модели, корпоративные данные, запросы пользователей и журналы действий, отмечает Хлебородов. Такая архитектура обеспечивает единые политики безопасности, централизованный аудит, контроль доступа, управление версиями моделей и полную прослеживаемость того, какие данные использовались для получения каждого результата. Также такая платформа должна стать точкой интеграций с публичными ИИ-сервисами с учетом требований по безопасности.