15:10 / 08 сентября 2026
«К2Тех»: большинство субъектов КИИ не готовы к новому закону об ИИ - IT Speaker, новости информационных технологий
Аналитики «К2Тех» оценили готовность субъектов критической информационной инфраструктуры к соблюдению норм нового профильного закона об искусственном интеллекте. Выяснилось, что лишь пятая часть организаций (20%) располагает data-инфраструктурой и процессами управления данными, достаточными для безусловного выполнения требований.
Большинству (55%) потребуется модернизация действующих систем и пересмотр подходов, а четверти участников (25%) – глубокая трансформация. В основе выводов – анализ более 80 предпроектных обследований и аудитов, а также опрос 150 респондентов из числа компаний, отнесенных к субъектам КИИ.
Закон «О поддержке развития технологий искусственного интеллекта в Российской Федерации», принятый Госдумой 8 июля 2026 года, вводит легальные определения суверенных и национальных моделей ИИ, а также закрепляет обязательные критерии для больших фундаментальных моделей, которые должны использоваться в государственных информационных системах и на объектах КИИ. Такие модели обязаны соответствовать требованиям безопасности и качества, а их обработка и хранение должны осуществляться исключительно на территории России. Компании, попавшие под действие закона, обязаны вести прозрачный учет всех используемых моделей и сервисов, понимать, на каких данных они работают, к каким системам имеют доступ, и фиксировать ответственных за результаты их применения.
Одним из наиболее серьезных барьеров на пути к выполнению новых норм становится состояние данных. Готовыми и размеченными для обучения алгоритмов массивы признали только 20,3% респондентов. Более 42% компаний нуждаются в очистке или консолидации данных, а каждый четвертый назвал низкое качество информации главной проблемой, сдерживающей ИИ-инициативы. Архитектор по информационной безопасности Getmobit Султан Салпагаров пояснил IT Speaker, что вопрос качества данных в той или иной степени становится проблемой не только в КИИ.
«Если в разработке ПО эффект галлюцинаций можно как-то купировать – контролем на стадии тестирования и повторными циклами генерации с обратной связью – то в менее детерминированных случаях "проверочная работа" имеет эмпирический характер и должна каждый раз проводиться "живым" профильным экспертом, что во многом нивелирует эффект применения ИИ. Это фундаментальная особенность функционирования всех современных ИИ-моделей и именно на ней ломается половина инициатив. Особенно в КИИ, где цена ошибки выше», – отметил он.
Директор департамента сопровождения конкурентных процедур компании «ГИГАНТ – Компьютерные системы» Дмитрий Битченков, в свою очередь, добавил в разговоре IT Speaker, что ИИ-модель не исправляет проблемы в исходных данных, а масштабирует их, и если сведения неполные или противоречивые, модель начинает выдавать недостоверные результаты, а компания не может объяснить, на основании каких данных был получен вывод. Руководитель отдела категорирования объектов КИИ компании «Бастион» Иван Курушин подчеркнул, что новый закон фактически закрепляет ответственность за результат работы ИИ не за нейросетью, а за человеком или компанией, которая ее использует, а в промышленном секторе КИИ пока нет достаточного объема консолидированной и выверенной информации.
Фаундер LOBUT DIGITAL Андрей Лобут добавил, что алгоритмы «съедают» ошибки исходников, а в энергетике и транспорте данные фрагментированы по АСУ ТП, содержат пропуски и дубли. «Качество данных – фундамент легитимности ИИ. Закон требует объяснимости решений, но только у 20,3% респондентов данные размечены для обучения, а у 42,6% требуют очистки. Ошибочный прогноз бьет по финансам и репутации. За "сырые" данные теперь отвечают руководители», – отметил он.
При этом сложность не сводится к разметке и чистке – более четверти организаций не имеют стратегии управления данными, что делает невозможным создание единого проверяемого фундамента для работы с ИИ. Специалисты «К2Тех» выделяют три системные проблемы, порождаемые отсутствием корпоративной модели данных: информация, на которой строится обучение, со временем теряет актуальность; происхождение выдаваемых результатов не поддается проверке; теряется смысловая связь между терминами, привычными для сотрудников, и названиями, используемыми в источниках. Как следствие – свыше половины проектов с применением ИИ закрываются именно по причине некачественных данных и невозможности проследить их путь.
Султан Салпагаров отметил, что главной головной болью ИИ-проектов является утечка данных: «Если ничего чувствительного в моделях не хранить, ее полезность стремится к нулю, если предоставлять моделям эту информацию, то достаточных методов ее защиты в настоящее время просто нет».
Дмитрий Битченков добавил, что без общей стратегии каждое подразделение управляет данными по собственным правилам, и в результате ИИ-модель получает не единую картину, а набор разрозненных и противоречащих фрагментов, при этом начинать нужно не с формального написания стратегии, а с параллельной работы над качеством данных и устранения разрыва между подразделениями. Иван Курушин подчеркнул IT Speaker, что без корпоративной модели каждый ИИ-проект строится на изолированных данных, из-за чего они дублируются, возникают конфликтующие справочники и неконтролируемый доступ к чувствительной информации, что в контексте КИИ становится уже не просто неэффективностью, а угрозой непрерывности критических процессов. Андрей Лобут отметил, что главная причина незрелости – отсутствие корпоративной модели данных, и когда регулятор запросит логику решений, компания не сможет проследить цепочку «вход → алгоритм → результат». «Единая модель – первый шаг к архитектуре под новый закон», – добавил он.
Не менее значимый риск – размытая ответственность за внедрение и эксплуатацию ИИ. В 40% опрошенных компаний эта зона либо децентрализована между подразделениями, либо не закреплена ни за кем. Между тем закон предписывает конкретные обязанности для разработчиков, операторов и владельцев сервисов, включая тестирование, регистрацию инцидентов и безопасную эксплуатацию. Отсутствие единого центра компетенций серьезно осложняет выполнение этих требований. В компаниях без ответственного за ИИ публичные нейросети используются бесконтрольно вдвое чаще, чем в тех, где есть выделенный директор по данным или ИИ. Всего 15,5% респондентов признались, что их сотрудники массово применяют внешние ИИ-сервисы без централизованного надзора, что создает угрозу утечки корпоративной информации через промпты, загружаемые документы, базы знаний и интеграции.
Султан Салпагаров отметил, что для эффективной работы нужны действительно большие модели, и держать их локально – дело дорогостоящее, поэтому возможна гибридная модель, где поставщик большой модели несет ответственность за защиту данных, а потребитель предоставляет защищенный доступ к своей RAG-базе, но при условии, что все части структуры находятся на территории РФ и являются доверенными операторами. Дмитрий Битченков добавил, что когда ответственность распределена между несколькими подразделениями, у компании нет единого владельца результата, и возникает прямой управленческий пробел: непонятно, кто утверждает источники данных, разрешает использование внешних моделей, контролирует изменения и принимает решение об остановке системы.
Иван Курушин, в свою очередь, подчеркнул, что когда за ИИ-модель никто формально не отвечает, размывается и ответственность за ее безопасность. Андрей Лобут добавил, что 15,5% массово используют внешние ИИ-сервисы без контроля – это прямой путь к утечкам.
«Если за ИИ отвечают маркетинг, ИТ и ИБ по отдельности, при инциденте виновных нет. Закон требует назначенного лица (CDO/ИИ-офицера) за весь жизненный цикл модели. Без этого требования выполняются формально, а риски остаются вне контроля», – пояснил эксперт.
Директор по искусственному интеллекту и инновациям «К2Тех» Гоша Шатиров подчеркнул, что новый закон требует от компаний КИИ не просто выбора модели, а выстраивания управляемости всего жизненного цикла ИИ.
«Для компаний КИИ основная задача – обеспечить управляемость всего жизненного цикла ИИ. По мере увеличения глубины проникновения ИИ в деятельность компании эта задача становится критичной. Агент, в отличие от чат-бота, способен совершать действия в информационных системах компании. Поэтому регуляторная готовность – это не отдельный проект по работе с массивами данных и не закупка отечественной LLM. Это AI Governance: единая архитектура, управление данными, безопасность, аудит, экономика инициатив и закрепленная ответственность. Компании, которые начнут выстраивать этот контур только после выхода всех подзаконных требований, могут обнаружить, что основная проблема находится не в самой модели, а в хаосе вокруг нее», – рассказал он.
Султан Салпагаров пояснил, что AI Governance представляет собой свод правил – технических, юридических, этических и санкционных, и без этих правил ИИ несет серьезные риски. Дмитрий Битченков добавил, что Федеральный закон № 243-ФЗ регулирует прежде всего большие фундаментальные модели, а не все корпоративные ИИ-системы, и субъектам КИИ не стоит ждать появления всех подзаконных актов, поскольку назначение владельцев, инвентаризация моделей, очистка данных и настройка мониторинга занимают больше времени, чем подключение алгоритма.
Андрей Лобут, в свою очередь, подчеркнул, что ждать подзаконных актов – терять время. «Нужно выстраивать AI Governance: мониторинг дрейфа данных, верификацию внешних сервисов по 152-ФЗ, стандартизацию разметки. Это превращает "галопирующий" закон в рабочий инструмент. Компании, начавшие с аудита сегодня, через год получат преимущество – будут работать с опережением, избегая штрафов и репутационных потерь», – резюмировал он.
Таким образом, новый закон вынуждает организации пересмотреть подходы к управлению данными, инвестиционные приоритеты и организационную структуру. Только системная работа по повышению зрелости инфраструктуры и формированию четкой ответственности позволит компаниям КИИ снизить регуляторные риски и эффективно использовать ИИ-инструменты в новых правовых условиях.
Напомним, что во втором и третьем чтении депутаты Госдумы приняли закон, согласно которому владельцы крупных интернет-ресурсов должны будут помечать специальной маркировкой аудио- и видеоматериалов, созданные при помощи ИИ-технологий. Этот пункт входит в базовый закон о поддержке развития ИИ в России.
Поделиться новостью
15:10 / 08 сентября 2026
14:30 / 08 сентября 2026
13:50 / 08 сентября 2026
13:10 / 08 сентября 2026
В РФ появится универсальный QR-код для оплаты
15:10 / 25 августа 2026
Росфинмониторинг будет получать данные о переводах
14:30 / 25 августа 2026
Минцифры подготовило новый пакет антимошеннических законопроектов
15:50 / 19 августа 2026
В России могут ввести обязательную маркировку ИИ-контента
17:00 / 18 августа 2026