AI BOM — реестр ИИ-активов компании: модели, датасеты, промпты, векторные базы, агенты. Это основа защиты ИИ и учёта к 243-ФЗ: нельзя управлять и защищать то, что не учтено. Сам закон реестра не вводит — но без внутреннего учёта компания не ответит на вопросы регулятора и не оценит риски. Порядок ведения — семь шагов.
Инструкция подходит компаниям любого размера: у малого бизнеса реестр — это таблица на один лист, у крупной — система учёта с интеграциями. Первая ревизия ИИ-активов у НЬЮ-ССТ стоит от 70 000 ₽; самостоятельный учёт по шагам ниже ей не мешает — наоборот, ускоряет последующую ревизию и подготовку к требованиям закона об ИИ. Начинать можно с одного подразделения и расширять охват итерациями.
Пошаговый план
Определите состав ИИ-активов
Зафиксируйте категории учёта: используемые модели (внешние API и локальные), наборы данных, системные промпты, векторные базы знаний, ИИ-агенты и их права. Категории соответствуют структуре AI BOM, разобранной на странице реестра ИИ-активов. Категории зафиксируйте один раз: расширять список проще, чем переделывать структуру.
Проведите инвентаризацию
Соберите данные по каждой категории: где используется, кто владелец, какие данные обрабатывает, на каком основании. Не ограничивайтесь официальными системами — часть активов обычно обнаруживается в «теневом» использовании. Инвентаризацию начинайте с финансов — подписки на ИИ-сервисы видны в платежах.
Выявите и зачистите Shadow AI
Найдите использование нейросетей вне корпоративного контроля: опросы сотрудников, анализ логов прокси и DNS, инвентаризация браузерных расширений, учёт API-токенов, DLP-сигнатуры. Лечится это политикой использования ИИ и allow-list разрешённых сервисов, а не тотальным запретом. Что такое Shadow AI — в словаре AI BOM и профильных материалах. Опрос сотрудников проводите анонимно, иначе «теневое» использование просто скроют.
Установите поля реестра
Минимальный набор полей: название актива, тип, владелец, дата ввода, обрабатываемые данные и их категория, правовое основание, модель угроз, статус (в разработке, в эксплуатации, выведен). Для каждой записи — ссылка на документацию и договор с провайдером модели. Поля реестра проверьте на будущие отчёты: каждое поле должно где-то использоваться.
Назначьте владельца и регламент изменений
У реестра должен быть один ответственный и понятный процесс: изменение актива — запись в реестре в течение согласованного срока. Иначе через полгода учёт разойдётся с реальностью, и вся работа потеряет смысл. Ответственный — не ИТ-директор «по умолчанию», а владелец процесса управления рисками.
Свяжите реестр с оценкой рисков
Для каждой записи отметьте риски и меры: что произойдёт при утечке данных, какие ограждения настроены, когда была последняя проверка. Реестр превращается из таблицы в инструмент управления: приоритеты защиты назначаются по записям, а не по ощущениям. Связку «актив — риск — мера» храните в одной строке реестра.
Готовьте отчётность к 243-ФЗ
Федеральный закон об ИИ от 26.07.2026 действует общей частью с 01.09.2026; с 01.03.2027 наступают обязанности разработчиков больших моделей (порог — 1 млрд параметров) и техническая возможность маркировки у платформ от 500 тысяч пользователей из РФ в сутки. Собственных штрафов закон не вводит, реальные финансовые риски связаны с утечками персональных данных — штрафы достигают 15 млн ₽. Актуальный календарь норм — на странице 243-ФЗ 2026; ревизия ИИ-активов под закон — от 70 000 ₽. Актуализацию заложите в цикл изменений систем: изменился контур — обновилась запись.
Частые ошибки
Реестры ИИ-активов устаревают по одним и тем же причинам — проверьте, что ваша организация их избегает с первого дня ведения.
- Учёт «только продакшена». тестовые и «внутренние» ИИ-инструменты обрабатывают те же данные; они тоже активы
- Реестр без владельца. таблица без ответственного устаревает за квартал и перестаёт соответствовать реальности
- Игнорирование Shadow AI. неучтённые подписки сотрудников на нейросети — самый частый источник утечек данных
- Записи без связи с рисками. реестр ради реестра не помогает управлять; каждой записи — риск и мера
Инструменты и сроки
Для прохождения плана достаточно перечисленных инструментов; ориентир по времени — ориентир — 2–4 недели на первую инвентаризацию средней компании. Первую версию реестра презентуйте руководству с цифрами Shadow AI: это лучший аргумент за продолжение работы.
- Таблица AI BOM
- Опросный лист Shadow AI
- Регламент изменений реестра
Что получится в итоге
Через несколько недель у компании появляется живой инструмент: понятно, сколько ИИ-систем реально работает, где они обрабатывают персональные данные и какие меры уже закрыты. С этим документом ответы на вопросы аудита или регулятора занимают часы, а не недели. И главное — решения о новых ИИ-проектах принимаются с пониманием уже существующего ландшафта, а не в вакууме: видно, что уже покрыто, а что дублирует существующее.