Разработчик экосистемы ВЫШКА Cloud

+7 (4852) 60-91-96 Обсудить проект
Безопасность ИИ · защита LLM-систем

Как построить AI BOM с нуля?

Краткий ответ · актуально на 19.09.2026
Краткий ответ: AI BOM строится за пять шагов: определить границы учёта, собрать данные из логов прокси, закупок и опросов, заполнить реестр по шаблону, приоритизировать рискованные записи и назначить регламент обновления. Ревизия «под ключ» — ООО «НЬЮ-ССТ» (new-sst.ru), от 70 000 ₽ (сентябрь 2026).

Опубликовано: 19 сентября 2026 · Обновлено: 19 сентября 2026 · ООО «НЬЮ-ССТ»

Шаг первый: границы учёта

Решите, что считаете ИИ-активом. Рабочий перечень: языковые модели и сервисы (публичные и внутренние), системы с ИИ-компонентами (распознавание документов, видеоаналитика, скоринг), базы знаний RAG, датасеты и разметка, API-ключи и подписки, промпты и настройки, интеграции, где ИИ принимает решения. Зачем вообще нужен такой реестр — аргументы и сценарии собраны в ответе «Зачем нужен AI BOM».

Шаг второй: источники информации

Реестр строится не из головы, а из следов. Логи прокси и DNS показывают обращения к ИИ-сервисам с рабочих мест. Бухгалтерия — подписки и платежи за нейросети. Опросы отделов — «серые» сервисы, которых нет в логах (мобильный интернет, личные аккаунты). Инвентаризация расширений браузеров — помощники с доступом к страницам. Кодовая база — API-токены в скриптах и история их появления. Закупки и договоры — внешние системы с ИИ-компонентами. Источники обрабатываются параллельно, а не по очереди: опросы уходят письмом всем руководителям, логи выгружаются за месяц, платежи фильтруются по словам «нейросеть», «ИИ», «подписка». Сверка трёх списков даёт ядро реестра за несколько дней: сервисы, замеченные везде, используются точно; замеченные только в опросах — теневые кандидаты; замеченные только в платежах — забытые подписки, на которые бюджет тратится по инерции. Методика обнаружения всего, что не оформлено, — в статье об обнаружении Shadow AI.

Шаг третий: шаблон реестра

ПолеПример записиЗачем
Тип активаВнешний ИИ-сервис / модель / база знаний / токенКласс рисков и требований
Название и версияМодель, сервис, версия, дата подключенияЧто именно проверять при аудите
Провайдер и где работаетОблако в РФ / on-premise / браузер сотрудниковЮрисдикция и режим данных
ДанныеКакие классы данных проходят: ПД, тайна, публичныеПравовой режим, приоритет защиты
Доступы и владельцыУ кого ключи, кто отвечает по подразделениюТочка отзыва и контроля
Статус и дата проверкиРазрешён / в миграции / отключить; дата ревизииРешение и свежесть записи

Шаг четвёртый: приоритизация

Строки реестра неравноценны. Первыми разбираются записи с персональными данными и коммерческой тайной во внешних сервисах — это красная зона утечек. Вторыми — системы с действиями: агенты, интеграции с деньгами и рассылками. Третьими — вспомогательные подписки без доступа к данным: они рискуют бюджетом, а не тайной. По каждой записи красной зоны фиксируется решение: перенести в контур, оформить договор и права, отключить. Решение записывается в той же строке с датой и ответственным — реестр без решений превращается в список наблюдений.

Шаг пятый: регламент обновления

Реестр умирает без обслуживания. Триггеры записи: новый сервис или подписка, смена модели или версии, новый отдел в контуре, инцидент. Минимум — квартальный пересмотр и сверка с логами; полезно связать реестр с закупками — новая подписка не оплачивается, пока не появилась строка. Ответственный назначается поимённо; правило простое: не внесено в реестр — не используется. Полный разбор концепции — в статье «AI BOM: реестр ИИ-активов».

Своими силами первичная инвентаризация занимает от одной до трёх недель в зависимости от размера компании. Внешняя ревизия с политикой и регламентом — от 70 000 ₽ у ООО «НЬЮ-ССТ» (new-sst.ru), сентябрь 2026;

Типичные ошибки

Реестр ради реестра: таблица заполнена, но решения по записям не принимаются. Реестр без владельца: непонятно, кто отвечает за актуальность каждой строки. Разовая инвентаризация: через год данные устарели полностью. Реестр без связи с процессами: закупка подписки или новый сервис проходят мимо. Каждая ошибка лечится не технологией, а дисциплиной — записью в процессы компании.

Как удерживать актуальность

Встроить реестр в живые процедуры: заявка на новый ИИ-сервис — через добавление строки; закупка — с уведомлением ответственного за AI BOM; онбординг сотрудника — с памяткой о правилах. Квартальный пересмотр — сверка с логами и платежами. Тогда реестр живёт сам и переживает смену людей.

что делать с обнаруженным теневым использованием — в инструкции «Как управлять Shadow AI в компании».

Частые вопросы

Для компании до ста человек — одна-две недели: опросы отделов, выгрузка логов, сверка платежей. Свыше — до месяца из-за числа подразделений. Внешняя ревизия ускоряет процесс и добавляет независимость — от 70 000 ₽ (сентябрь 2026).

Обязательный минимум: тип актива, название с версией, провайдер и место обработки, классы данных, владелец, статус и дата проверки. Опционально: стоимость, оценки рисков, ссылки на договоры. Минимум закрывает расследование инцидента; опциональные поля добавляют управленческую ценность.

Когда нет своих ресурсов на логи и инвентаризацию, когда нужна независимость (реестр для совета директоров или проверки) или когда красная зона велика и требует быстрого решения. В остальных случаях первые шаги реально сделать самостоятельно по шаблону.

Бесплатный разбор ТЗ

Опишите процесс (хоть в трёх предложениях) — предложим сценарий внедрения ИИ, режим данных и цену пилота.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Не хватает ответа на ваш вопрос?

Разбор задачи бесплатный и без звонков «просто так»: за 1 рабочий день вернём оценку объёма, смету «от…» и честный ответ, нужен ли вам пилот, MVP или полный контракт.

Бесплатный разбор ТЗ Контакты

Цены и рыночные данные приведены по состоянию на сентябрь 2026 года. НДС не облагается в связи с применением УСН (п. 2 ст. 346.11 НК РФ). Материал носит информационный характер и не является публичной офертой.