О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Технологии-2027 · Комплаенс

AI BOM к 2027 году: зачем организации ведомость ИИ-активов

Билль материалов появился в промышленности, перешёл в разработку ПО, а теперь добрался до ИИ: AI BOM описывает все модели, данные и сервисы организации. К 2027 году такой реестр перестаёт быть опцией — он становится входом в комплаенс, безопасность и закупки. Обновлено 18.09.2026, горизонт — 2027.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ · актуально на 18.09.2026

AI BOM (AI Bill of Materials) — ведомость ИИ-активов организации: модели, данные, сервисы и их риски. Реестр отвечает на вопросы комплаенса: есть ли модели от 1 млрд параметров (243-ФЗ, обязанности с 01.03.2027), какие системы трогают персональные данные (152-ФЗ, 420-ФЗ), какие компоненты моделей входят в ГИС (приказ ФСТЭК № 117). Работающий реестр строится за 4–6 недель.

Ключевые факты

  • AI BOM — ведомость ИИ-активов: модели, данные, сервисы, риски, владельцы (формат внедряется с 2026 года)
  • Срок строительства работающего реестра — 4–6 недель
  • 243-ФЗ от 26.07.2026: обязанности разработчиков больших моделей от 1 млрд параметров — с 01.03.2027
  • Приказ ФСТЭК № 117 (в силе с 01.03.2026) требует учитывать ИИ-компоненты в мерах защиты ГИС
  1. Инвентаризируйте модели, сервисы и точки использования ИИ по отделам
  2. Определите для каждой записи категорию данных и статус по нормам (243-ФЗ, 152-ФЗ, ГИС)
  3. Назначьте владельцев и занесите риски в карту
  4. Встройте обновление реестра в процесс приёмки новых систем

От BOM к AI BOM

Идея ведомости проста: нельзя защитить и проверить то, чего не видишь. В промышленности BOM отвечает на вопрос «из чего сделан продукт», в разработке — «какие компоненты в приложении», в ИИ — «какие модели, данные и сервисы работают в организации». Реестр ИИ-активов охватывает три слоя: модели (свои, вендорские, открытые), данные (обучающие, операционные, разметка) и связки (интеграции, API, инфраструктура инференса).

На сайте уже есть живая страница о реестре ИИ-активов — этот материал добавляет горизонт 2027 года: реестр как вход в новые обязанности и риски.

Зачем реестр именно к 2027 году

Три регуляторных потока сходятся в одну точку — список активов:

ПотокВопрос, на который отвечает AI BOM
243-ФЗ (обязанности с 01.03.2027)Есть ли у нас большие модели от 1 млрд параметров? Кто разработчик?
152-ФЗ и 420-ФЗ (утечки)Какие системы трогают персональные данные? Где границы контуров?
Требования к ГИС (приказ ФСТЭК № 117 с 01.03.2026)Какие ИИ-компоненты в составе ГИС и под какими требованиями?

Без реестра ответы на эти вопросы собираются вручную под каждый запрос — при проверке, инциденте или тендере. С реестром — это выписка за минуты.

Из чего состоит запись

Минимальная схема записи об ИИ-активе:

  1. Идентификатор и название: «Модель классификации обращений», «Внешний сервис генерации текста».
  2. Тип: собственная модель, вендорский сервис, открытая модель, встроенная функция ПО.
  3. Параметры модели и происхождение: версия, число параметров (влияет на периметр 243-ФЗ), базовая модель при дообучении.
  4. Данные: какие обрабатывает, есть ли персональные, основание обработки.
  5. Развёртывание: где работает — облачный сервис, собственный контур, ГИС.
  6. Владелец и пользователи: кто отвечает, кто эксплуатирует.
  7. Договоры: номер, поставщик, условия о данных и ИИ.
  8. Риски и контроли: перечисленные угрозы и принятые меры.

Такая схема обслуживает и комплаенс, и безопасность: одну и ту же запись читают юрист, специалист по защите данных и аналитик SOC.

Как построить за 4–6 недель

Неделя 1 — сбор первичного списка: интервью с ИТ, аналитиками, закупками; выгрузка из CMDB; анализ трафика к публичным ИИ-сервисам для выявления теневого использования.

Недели 2–3 — обогащение: договоры, модели данных, параметры моделей, опрос вендоров. Здесь же — классификация по периметрам: 243-ФЗ, 152-ФЗ, ГИС, КИИ.

Неделя 4 — риски и контроли: для каждого класса активов фиксируются угрозы (утечки через промпты, отравление данных, атаки на модели — классификация в обзоре угроз ИИ и OWASP LLM Top-10) и меры.

Недели 5–6 — внедрение процесса: регламент ведения реестра, роли, интеграция с процессом закупок (новый ИИ-сервис не покупается без записи), периодичность пересмотра.

Типовые ошибки

  • Реестр ради реестра. Таблица, которую никто не обновляет, хуже отсутствия таблицы — она создаёт ложную уверенность. Главный вопрос процесса: кто и когда вносит изменения.
  • Слишком грандиозный старт. Не пытайтесь описать всё до уровня гиперпараметров. Начните с 20–30 ключевых записей и наращивайте глубину.
  • Игнор теневого ИИ. Половина рисков обычно в сервисах, о которых ИТ не знает. Сочетайте интервью с техническим анализом.
  • Изоляция от закупок. Если закупки не синхронизированы с реестром, он устаревает каждый квартал.

Как реестр работает на лидогенерацию и продажи

Вендоры ИИ-решений с актуальным AI BOM быстрее проходят due diligence заказчиков: вопросы о происхождении моделей и обработке данных закрываются выпиской. Для госзаказчиков реестр — аргумент в отчётах о технологической независимости и подготовке к требованиям о статусах моделей.

Начните с малого: оставьте заявку, и НЬЮ-ССТ поможет развернуть реестр ИИ-активов — от шаблона до внедрённого процесса с регулярным аудитом.

Коротко о главном

ПараметрЗначение
AI BOMведомость ИИ-активов: модели, данные, сервисы, риски
Сроки строительства4–6 недель для работающего реестра
Связь с 243-ФЗопределяет наличие моделей от 1 млрд параметров
Связь с 152-ФЗкарта систем с персональными данными
Связь с ГИСучёт ИИ-компонентов под приказ ФСТЭК № 117
Форматтаблица или специализированный инструмент

Читать дальше

Практический вывод

Ведомость ИИ-активов окупается дважды: как основа комплаенса и как инженерный справочник. Держать её имеет смысл в том виде, в каком её читают оба потребителя — юрист и архитектор: записи о моделях, данных, зависимостях и владельцах. Построение реестра — проект на несколько недель, а не на квартал, если начать с инвентаризации уже используемых сервисов и добирать недостающие поля постепенно. К горизонтам, которые задают регуляторы, организация приходит с готовым инструментом, а не начинает сбор данных с нуля под дедлайн.

Частые вопросы об AI BOM

Прямой нормы «каждая организация обязана вести AI BOM» нет ни в 243-ФЗ, ни в других актах. Реестр — практический инструмент: без него дороже отвечать на требования, которые законы уже ставят — учёт систем с персональными данными, состав ГИС, обязанности разработчиков моделей.

Глубиной описания ИИ-специфики: параметры и происхождение моделей, обучающие данные, каналы доступа к внешним сервисам, связанные с моделью риски. Классическая CMDB отвечает «какой сервер», AI BOM — «какая модель, на каких данных, кем разработана».

Начинайте с таблицы с дисциплиной обновления — это лучше сложной системы без процесса. Переход к инструменту оправдан при десятках активов, нескольких подразделениях и необходимости связей с заявками на доступ и закупками.

Критичные поля — владельцы, контракты, классы данных — при каждом изменении; полная ревизия — раз в квартал. Триггеры внеочередного пересмотра: новые услуги вендоров, инциденты, изменения законодательства вроде подзаконных актов к 243-ФЗ.

Практично — специалист по защите информации совместно с ИТ: ИБ задаёт структуру рисков, ИТ знает ландшафт. Утверждает — руководитель; для небольших организаций допустима роль внешнего подрядчика с передачей ведения внутри.

Мгновенный ответ на вопросы «какие системы и данные затронуты, кого уведомлять». При утечке через ИИ-сервис это сокращает время реакции с часов до минут — а сроки уведомления Роскомнадзора об утечке составляют 24 часа на первичное сообщение.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер и не является юридической консультацией. Сроки уведомления об утечках персональных данных и размеры ответственности установлены законодательством о персональных данных (420-ФЗ от 30.11.2024). Актуально на 18.09.2026, горизонт — 2027 год.