AIBOM в России: как опись ИИ-компонентов помогает бизнесу снижать риски

Когда ИИ-система принимает «неправильное решение», большинство организаций по всему миру не могут внятно объяснить, почему так вышло. Они не уверены, на каких данных обучалась модель, где именно произошла ошибка, какая версия была запущена и какие сторонние компоненты участвовали в процессе. Это этическое и регуляторное «слепое пятно» создает серьезные риски для технических директоров в компаниях любого размера. И именно оно подогревает интерес к относительно новой концепции – «AI bill of materials» (спецификация компонентов системы искусственного интеллекта), или сокращенно AIBOM. 

Если вы знакомы с термином SBOM («software bill of materials» – спецификация компонентов программного обеспечения), то суть AIBOM вам уже понятна. Но многие организации пока не задумывались о том, чтобы применить похожий подход к используемым ИИ-системам. Однако это скоро изменится: регуляторы по всему миру подталкивают компании к внедрению AIBOM.

Что такое «AI bill of materials»?

Национальный институт стандартов и технологий США (NIST) – ведущая американская организация, разрабатывающая технические стандарты, – называет AIBOM «инструментами, обеспечивающими прозрачность и безопасность ИИ-программ», отмечая, что они также способствуют «укреплению доверия» и «стимулируют инновации». Если конкретнее, AIBOM – это машиночитаемая опись, которая включает в себя наборы данных, промпты, модели, конфигурации, историю версий, пайплайны и зависимости от сторонних компонентов.

Кэти Нортон, руководитель исследовательских направлений DevSecOps и безопасности цепочки поставок ПО в авторитетной аналитической компании IDC, поясняет: для организаций, уже использующих SBOM, AIBOM становится логичным следующим шагом. «Если SBOM дает представление о коде приложения, библиотеках и зависимостях, – говорит Нортон, – то AIBOM фиксирует компоненты, которые определяют поведение самой ИИ-системы». По ее словам, одного SBOM для ИИ-систем недостаточно, потому что он учитывает только код. «ИИ-системы работают на основе данных и часто являются недетерминированными: их поведение определяется обучающими данными и конфигурацией модели, а не явно прописанной логикой. Без AIBOM руководители IT-отделов не видят "когнитивный слой" системы, что затрудняет аудит решений, воспроизведение результатов и оценку рисков в цепочке поставок», – объясняет Нортон.

Из чего состоит «AI bill of materials»?

Обычно AIBOM включают схожие компоненты, хотя их набор может немного отличаться в зависимости от размера организации, ее потребностей и используемых систем. Нортон выделяет несколько ключевых уровней:

Уровень данных – наборы для обучения и валидации, происхождение данных, лицензирование и конфиденциальность. Отвечает на вопросы: откуда взялись данные для обучения? Каковы условия лицензирования? Содержат ли они персональные данные?

Уровень модели – архитектура, веса, гиперпараметры, версионность и происхождение (линейдж). Отвечает на вопросы: какая архитектура использовалась? Какая версия модели? Какова конфигурация обучения?

Уровень инфраструктуры и зависимостей – фреймворки и аппаратное обеспечение, необходимые для работы модели. Отвечает на вопрос: на какие фреймворки и библиотеки опирается модель и где она запускается?

Уровень управленческой метаинформации – целевое назначение, известные ограничения и меры по снижению рисков. Отвечает на вопросы: что должна делать эта модель? Каковы ее ограничения? Какие механизмы защиты предусмотрены?

Почему «AI bill of materials» набирает популярность во всем мире

ИИ – не новая технология, так почему же AIBOM только сейчас начинают активно внедрять? Арпита Сони, старший член профессионального сообщества IEEE (крупнейшей в мире ассоциации инженеров в области электротехники и электроники), считает, что поскольку ИИ должен быть «этичным, прозрачным и справедливым», необходима система для оценки этих принципов. И AIBOM как раз начинают выполнять эту роль – особенно в тот момент, когда «слепые зоны» стали очевидны, а требования регуляторов ужесточаются. «Я вижу серьезное давление на инвентаризацию и BOM-модели в связи с усилением регуляторных требований, – говорит Сони. – Организации все чаще склоняются к такой модели, потому что им нужно соответствовать нормативам и проходить аудиты».

Нортон из IDC выделяет три фактора, которые сошлись воедино и создали потребность в AIBOM именно сейчас: «Во-первых, генеративный ИИ сделал невероятно простым делом встраивание разработчиками open-source-моделей в приложения без ведома служб безопасности. Организации внезапно осознали, что понятия не имеют, какие модели работают в боевом окружении. Во-вторых, регуляторы подтянулись. Европейский AI-акт и Система управления рисками ИИ от NIST теперь требуют прозрачности в отношении обучающих данных и происхождения моделей – того, что SBOM никогда не был способен отследить. И в-третьих, наконец появились инструменты. Такие стандарты, как SPDX и CycloneDX, теперь имеют профили с поддержкой ИИ, так что формирование AIBOM больше не требует кастомной инженерной разработки. Риск существовал всегда, но теперь у нас есть средства, чтобы им управлять».

По прогнозам Gartner, к 2028 году доля крупных организаций, использующих SBOM, вырастет с 56% в 2025 году до 85%. Насколько быстро будет расти внедрение AIBOM, покажет время.

А что в России?

Глобальные тренды не обходят стороной и российский рынок. Более того, в стране формируется собственное регуляторное поле, которое делает вопрос прозрачности ИИ-систем особенно актуальным.

В июле 2026 года президент подписал первый в России специализированный закон об искусственном интеллекте – «О поддержке развития технологий искусственного интеллекта». Документ регулирует разработку, внедрение и применение больших фундаментальных моделей ИИ с количеством параметров не менее 1 млрд. И хотя закон напрямую не требует внедрения AIBOM, его логика полностью совпадает с идеей прозрачности и инвентаризации.

Ключевое отличие российского подхода от западного – акцент на технологический суверенитет. Закон вводит категории суверенных и национальных моделей ИИ. Для них устанавливаются требования по локализации обработки и хранения данных на территории России с участием российских юридических лиц. Суверенные модели должны полностью разрабатываться под контролем российских компаний, а национальные могут использовать отдельные зарубежные компоненты с открытой лицензией. Правительство получило право определять сферы, где допускается применение исключительно российских моделей – например, в государственных информационных системах.

Вице-премьер Дмитрий Григоренко, представляя закон в Совете Федерации, пояснил логику законодателей: «Главный акцент мы делаем на поддержке именно отечественных решений. Развитие своих моделей искусственного интеллекта – это прежде всего вопрос цифрового суверенитета и цифровой безопасности. Конкуренция в сфере ИИ идет уже не между отдельными компаниями, а на уровне стран, и многие зарубежные модели ограничивают доступ к своим сервисам». Григоренко также заверил, что при разработке подзаконных актов применяется опыт «регуляторной гильотины», а все нормы оцениваются бизнесом на работоспособность. «Наша стратегия – идти маленькими шажками, чтобы не навредить регуляторными нормами», – подчеркнул он.

Андрей Клишас, председатель комитета Совета Федерации по конституционному законодательству, отметил, что теперь предстоит большая работа над подзаконными актами, которые конкретизируют требования закона. Большинство положений вступают в силу с 1 сентября 2026 года, а нормы о требованиях к суверенным и национальным моделям, маркировке контента и интеллектуальных правах – с 1 марта 2027 года.

Этическая повестка в России

Параллельно с законодательным регулированием в России развивается и добровольная этическая повестка. В 2024 году вышла «Белая книга этики в сфере искусственного интеллекта» при поддержке Сбера – крупнейшего российского банка и одного из ключевых игроков на AI-рынке. Авторы документа проанализировали российский и международный опыт в области этики ИИ. Книга не носит императивного характера, но формирует ориентиры для участников рынка.

Сбер стал одной из первых российских компаний, утвердивших собственные принципы этики ИИ: контролируемость, прозрачность, стабильность, ответственность и непредвзятость. «Эти принципы обязательны для всех участников группы и разработаны с учетом Национальной стратегии развития ИИ до 2030 года», – отмечается в сообщении банка.

В августе 2026 года к этой повестке присоединился ВТБ, еще один системообразующий российский банк. Он подписал Кодекс этики Банка России в сфере ИИ на финансовом рынке. Документ носит рекомендательный характер и призван сделать использование ИИ более прозрачным для клиентов. «Мы работаем с искусственным интеллектом ответственно и хотим, чтобы клиенты понимали, где и как эта технология применяется», – пояснил замруководителя технологического блока ВТБ Сергей Безбогов.

Напомним, Кодекс этики в сфере AI был подготовлен Альянсом в сфере ИИ – объединением крупнейших российских технологических компаний, созданным при поддержке государства. К 2025 году его подписали более 1000 организаций.

Что все это значит для российского бизнеса

Глобальный запрос на прозрачность ИИ-систем, подкрепленный зарубежными регуляторными инициативами, в России накладывается на собственный курс на технологический суверенитет. Российские компании, особенно работающие в чувствительных отраслях и госсекторе, уже сейчас сталкиваются с необходимостью отвечать на вопросы: на каких данных обучена модель, кто ее разрабатывал, где хранятся данные, соответствует ли система требованиям локализации.

AIBOM в этом смысле становится не просто западным трендом, а практическим инструментом для систематизации данных о том, какие модели используются, на чем они обучены и как принимают решения. Это упрощает прохождение аудитов, снижает репутационные риски и позволяет доказать соответствие требованиям нового закона.

И хотя российское законодательство пока прямо не предписывает вести AIBOM, его логика полностью соответствует тому подходу к инвентаризации и контролю, который вводит новый закон. Вопрос времени, когда эта практика станет не рекомендательной, а обязательной.

 

31.08.2026
Как искусственный интеллект меняет преподавание языков

Преподаватель из Новосибирского государственного университета Катерина Фомель за десять лет рабо

31.08.2026
Роль учителя в эпоху ИИ: от контроля к наставничеству и интеграции

Новые данные показывают: в России, как и во всем мире, педагоги все активнее внедряют искусствен

31.08.2026
Почему обучающие компании становятся медиа: стратегия роста 2026

Образовательные компании все чаще конкурируют не за качество программ, а за внимание учеников. Э

21.08.2026