Специалисты «К2Тех» провели оценку готовности организаций в сфере критической информационной инфраструктуры к соблюдению новых требований профильного закона об искусственном интеллекте. Результаты показали, что только 20% компаний обладают необходимыми data-инфраструктурами и процессами управления данными для полного выполнения этих требований.

Большинство организаций (55%) нуждаются в обновлении существующих систем и пересмотре подходов, в то время как 25% респондентов требуют полного преобразования. Выводы основаны на анализе более 80 предпроектных обследований и проверок, а также на опросе 150 участников из числа компаний, относящихся к субъектам КИИ.
Закон «О поддержке развития технологий искусственного интеллекта в Российской Федерации», принятый Госдумой 8 июля 2026 года, вводит легальные определения суверенных и национальных ИИ-моделей, а также устанавливает обязательные критерии для крупных фундаментальных моделей, которые должны использоваться в государственных информационных системах и на объектах КИИ. Эти модели обязаны соответствовать требованиям безопасности и качества, а их обработка и хранение должны происходить исключительно на территории России. Компании, попадающие под действие закона, обязаны вести прозрачный учет всех используемых моделей и сервисов, осознавать, на каких данных они работают, к каким системам имеют доступ, и фиксировать ответственных за результаты их применения.
Одной из самых серьезных преград для выполнения новых норм является состояние данных. Лишь 20,3% респондентов отметили, что данные готовы и размечены для обучения алгоритмов. Более 42% компаний нуждаются в очистке или консолидации данных, а каждый четвертый респондент назвал низкое качество информации главной проблемой, тормозящей ИИ-инициативы. Архитектор по информационной безопасности Getmobit Султан Салпагаров объяснил IT Speaker, что вопрос качества данных является проблемой не только в КИИ.
«Если в разработке ПО эффект галлюцинаций можно как-то минимизировать – контролируя на этапе тестирования и проводя повторные циклы генерации с обратной связью – то в менее детерминированных случаях “проверочная работа” имеет эмпирический характер и должна каждый раз проводиться “живым” профильным экспертом, что во многом нивелирует эффект использования ИИ. Это фундаментальная особенность функционирования всех современных ИИ-моделей, и именно на ней спотыкаются многие инициативы. Особенно в КИИ, где цена ошибки высока», – отметил он.
Директор департамента сопровождения конкурентных процедур компании «ГИГАНТ – Компьютерные системы» Дмитрий Битченков добавил в беседе с IT Speaker, что ИИ-модель не устраняет проблемы в исходных данных, а лишь масштабирует их, и если данные неполные или противоречивые, модель начинает выдавать недостоверные результаты, а компания не может обосновать, на каких данных основывались выводы. Руководитель отдела категорирования объектов КИИ компании «Бастион» Иван Курушин подчеркнул, что новый закон фактически возлагает ответственность за результаты работы ИИ не на нейросеть, а на человека или организацию, которая ее использует, а в промышленном секторе КИИ пока не хватает достаточного объема консолидированной и проверенной информации.
Фаундер LOBUT DIGITAL Андрей Лобут добавил, что алгоритмы «поглощают» ошибки исходников, а в энергетике и транспорте данные фрагментированы по АСУ ТП, содержат пропуски и дубликаты. «Качество данных – это основа легитимности ИИ. Закон требует объяснимости решений, но только 20,3% респондентов имеют данные, размеченные для обучения, а 42,6% требуют очистки. Ошибочный прогноз негативно сказывается на финансах и репутации. За “сырые” данные теперь несут ответственность руководители», – отметил он.
При этом проблема заключается не только в разметке и очистке – более четверти организаций не имеют стратегии управления данными, что делает невозможным создание единого проверяемого фундамента для работы с ИИ. Специалисты «К2Тех» выделяют три системные проблемы, возникающие из-за отсутствия корпоративной модели данных: информация, на которой основано обучение, со временем теряет актуальность; происхождение выдаваемых результатов невозможно проверить; теряется смысловая связь между терминами, привычными для сотрудников, и названиями, используемыми в источниках. В результате более половины проектов с применением ИИ закрываются именно по причине некачественных данных и невозможности проследить их путь.
Султан Салпагаров отметил, что главной проблемой ИИ-проектов является утечка данных: «Если в моделях не хранить ничего чувствительного, их полезность стремится к нулю, но если предоставить моделям такую информацию, то в настоящее время просто нет достаточных методов ее защиты».
Дмитрий Битченков добавил, что без общей стратегии каждое подразделение управляет данными по своим правилам, и в результате ИИ-модель получает не целостную картину, а набор разрозненных и противоречащих фрагментов, при этом начинать нужно не с формального составления стратегии, а с параллельной работы над качеством данных и устранения разрывов между подразделениями. Иван Курушин отметил IT Speaker, что без корпоративной модели каждый ИИ-проект строится на изолированных данных, что приводит к дублированию, возникновению конфликтующих справочников и неконтролируемому доступу к чувствительной информации, что в контексте КИИ становится не только неэффективностью, но и угрозой непрерывности критических процессов. Андрей Лобут подчеркнул, что главной причиной незрелости является отсутствие корпоративной модели данных, и когда регулятор запросит логику решений, компания не сможет проследить цепочку «вход → алгоритм → результат». «Единая модель – первый шаг к архитектуре под новый закон», – добавил он.
Также весомым риском является размытая ответственность за внедрение и эксплуатацию ИИ. В 40% опрошенных компаний эта область либо децентрализована между подразделениями, либо не закреплена ни за кем. Между тем закон предписывает конкретные обязанности для разработчиков, операторов и владельцев сервисов, включая тестирование, регистрацию инцидентов и безопасную эксплуатацию. Отсутствие единого центра компетенций значительно усложняет выполнение этих требований. В компаниях, где нет ответственного за ИИ, публичные нейросети используются бесконтрольно вдвое чаще, чем в тех, где есть выделенный директор по данным или ИИ. Всего 15,5% респондентов признали, что их сотрудники массово применяют внешние ИИ-сервисы без централизованного надзора, что создает угрозу утечки корпоративной информации через промпты, загружаемые документы, базы знаний и интеграции.
Султан Салпагаров отметил, что для эффективной работы необходимы действительно большие модели, и хранить их локально – это дорогое удовольствие, поэтому возможна гибридная модель, где поставщик большой модели несет ответственность за защиту данных, а потребитель предоставляет защищенный доступ к своей RAG-базе, при условии, что все части структуры находятся на территории РФ и являются доверенными операторами. Дмитрий Битченков добавил, что когда ответственность распределена между несколькими подразделениями, у компании нет единого владельца результата, что создает управленческий пробел: непонятно, кто утверждает источники данных, разрешает использование внешних моделей, контролирует изменения и принимает решение об остановке системы.
Иван Курушин, в свою очередь, подчеркнул, что когда за ИИ-модель никто формально не отвечает, размывается и ответственность за ее безопасность. Андрей Лобут добавил, что 15,5% массово используют внешние ИИ-сервисы без контроля – это прямая угроза утечкам.
«Если за ИИ отвечают маркетинг, ИТ и ИБ отдельно, при инциденте виновных нет. Закон требует назначения ответственного лица (CDO/ИИ-офицера) за весь жизненный цикл модели. Без этого требования выполняются формально, а риски остаются вне контроля», – пояснил эксперт.
Директор по искусственному интеллекту и инновациям «К2Тех» Гоша Шатиров подчеркнул, что новый закон требует от организаций КИИ не просто выбора моделей, а построения управляемости всего жизненного цикла ИИ.
«Для организаций КИИ основная задача – обеспечить управляемость всего жизненного цикла ИИ. По мере углубления интеграции ИИ в деятельность компании, эта задача становится критически важной. Агент, в отличие от чат-бота, способен выполнять действия в информационных системах компании. Поэтому регуляторная готовность – это не отдельный проект по работе с массивами данных и не закупка отечественной LLM. Это AI Governance: единая архитектура, управление данными, безопасность, аудит, экономика инициатив и закрепленная ответственность. Компании, которые начнут выстраивать этот контур только после выхода всех подзаконных требований, могут столкнуться с тем, что основная проблема заключается не в самой модели, а в хаосе вокруг нее», – отметил он.
Султан Салпагаров пояснил, что AI Governance представляет собой свод правил – технических, юридических, этических и санкционных, и без этих правил ИИ несет серьезные риски. Дмитрий Битченков добавил, что Федеральный закон № 243-ФЗ регулирует в первую очередь большие фундаментальные модели, а не все корпоративные ИИ-системы, и субъектам КИИ не стоит ожидать появления всех подзаконных актов, поскольку назначение владельцев, инвентаризация моделей, очистка данных и настройка мониторинга занимают больше времени, чем подключение алгоритма.
Андрей Лобут, в свою очередь, подчеркнул, что ожидание подзаконных актов – это трата времени. «Необходимо наладить AI Governance: мониторинг дрейфа данных, верификацию внешних сервисов по 152-ФЗ, стандартизацию разметки. Это превращает “галопирующий” закон в рабочий инструмент. Компании, начавшие с аудита сегодня, через год получат преимущество – будут работать с опережением, избегая штрафов и репутационных потерь», – резюмировал он.
Таким образом, новый закон заставляет организации пересмотреть методы управления данными, инвестиционные приоритеты и организационную структуру. Только системная работа по повышению зрелости инфраструктуры и формированию четкой ответственности позволит компаниям КИИ снизить регуляторные риски и эффективно использовать ИИ-инструменты в новых правовых условиях.
Напомним, что во втором и третьем чтении депутаты Госдумы приняли закон, согласно которому владельцы крупных интернет-ресурсов обязаны маркировать специальной символикой аудио- и видеоматериалы, созданные с использованием технологий ИИ. Этот пункт входит в основной закон о поддержке развития ИИ в России.
54% вайбкодеров проверяют сгенерированный код тем же ИИ


