Лишь пятая часть обследованных «К2Тех» компаний с критической информационной инфраструктурой полностью готова к новым требованиям в сфере больших ИИ-моделей. Главным препятствием оказались не сами нейросети, а данные и отсутствие единого управления ими.

Готова одна компания из пяти

Оценку опубликовала 3 августа ИТ-компания «К2Тех». Исследование объединило результаты более 80 предпроектных обследований и аудитов, а также опрос 150 представителей компаний — субъектов критической информационной инфраструктуры, или КИИ.

По данным «К2Тех», достаточная зрелость инфраструктуры и процессов работы с данными есть не более чем у 20% таких организаций. Ещё 55% потребуется доработать действующие системы и подходы, а 25% — заметно перестроить их.

Это оценка интегратора, а не проверка регулятора. В опубликованных материалах не приведена подробная разбивка участников по отраслям, поэтому цифры стоит воспринимать как срез обследованных компаний, а не как точную перепись всех субъектов КИИ в России.

При этом сам разрыв выглядит вполне осязаемым. Закон говорит о статусе моделей, безопасности и локализации, но исполнение этих требований начинается с куда менее эффектных вещей: нужно знать, где лежат данные, откуда они появились, кто может их менять и к каким системам получает доступ ИИ.

Данные оказались слабее вычислительной инфраструктуры

Полностью подготовленными и размеченными свои массивы назвали 20,3% опрошенных. В 42,6% компаний данные ещё нужно очищать или собирать из разрозненных источников. Для четверти участников именно низкое качество данных стало главным препятствием при запуске ИИ-проектов.

Проблема не сводится к неаккуратной таблице или старому справочнику. Если одна и та же сущность по-разному названа в нескольких системах, модель может связать несовместимые записи. Если источник ответа нельзя проследить, результат трудно проверить. А если данные долго не обновлялись, нейросеть уверенно работает с устаревшей картиной бизнеса.

По оценке «К2Тех», больше половины ИИ-проектов закрываются из-за качества данных и невозможности подтвердить их происхождение. Более чем в четверти обследованных организаций при этом нет стратегии управления данными. Это означает, что компании рискуют обсуждать выбор модели раньше, чем договорились о правилах для информации, на которой она должна работать.

Новый закон касается не каждого алгоритма

Федеральный закон № 243-ФЗ президент подписал 26 июля. Он регулирует большие фундаментальные модели — программы как минимум с одним миллиардом параметров, которые служат основой для разных видов ПО и способны решать широкий круг задач. Обычная аналитическая модель или узкий алгоритм автоматизации под это определение автоматически не подпадают.

Документ вводит два статуса: суверенной и национальной большой модели. В обоих случаях разработчиком должно быть российское юридическое лицо, а подготовка ответов и хранение данных должны выполняться в российских центрах обработки данных, принадлежащих российским юрлицам. Для национальной модели допускаются зарубежные компоненты, если они распространяются по открытой лицензии; к суверенной модели предъявляются более строгие требования к самостоятельности разработки и воспроизводимости полного цикла.

Здесь важна оговорка. Закон не требует уже сегодня заменить любую иностранную нейросеть во всех компаниях КИИ. С 1 марта 2027 года правительство получит право определить конкретные случаи, когда можно применять только суверенные или национальные большие модели, а также исключения из этого правила. Для уже работающих к тому моменту информационных систем предусмотрен переходный период до 1 сентября 2032 года — при условии, что данные обрабатываются и хранятся в России.

«Теневой ИИ» превращается в управленческий риск

Техническая готовность — лишь половина задачи. По данным исследования, в 40% компаний ответственность за ИИ распределена между разными подразделениями либо не закреплена ни за кем. Массовое использование внешних нейросетевых сервисов без централизованного контроля отметили 15,5% респондентов.

Для обычного офисного эксперимента это может выглядеть безобидно: сотрудник просит сервис сократить документ или разобрать таблицу. Для организации с критической инфраструктурой цена ошибки выше. Вместе с запросом во внешний сервис могут уйти фрагменты внутренней документации, параметры системы или рабочие данные. А если ИИ-агент не только отвечает в чате, но и получает право действовать в корпоративной системе, становится важно заранее определить границы доступа и журналировать его операции.

Поэтому готовность к закону нельзя свести к покупке российской языковой модели и серверов для неё. Компании нужен перечень используемых ИИ-сервисов, владельцы процессов, правила доступа к данным, контроль качества и порядок разбора инцидентов. Без этого даже локально развёрнутая модель останется плохо управляемым инструментом.

Время на подготовку есть, но календарь уже запущен

Основная часть закона вступит в силу 1 сентября 2026 года. Положения о статусах суверенных и национальных моделей, обязанностях их разработчиков и праве правительства устанавливать случаи обязательного применения таких моделей заработают 1 марта 2027 года.

До появления подзаконных актов у компаний остаётся неопределённость: пока неизвестно, какие именно сценарии попадут под требование использовать только российские большие модели. Но откладывать инвентаризацию данных до публикации последнего документа рискованно. Очистка массивов, описание их происхождения и распределение ответственности занимают месяцы и не зависят от марки модели.

Исследование «К2Тех» показывает сдвиг в российской ИТ-повестке. Первый этап импортозамещения часто начинался с выбора продукта. В случае с ИИ этого недостаточно: заменить сервис можно сравнительно быстро, а привести в порядок данные и процессы вокруг него — гораздо сложнее.