Шаг первый: границы учёта
Решите, что считаете ИИ-активом. Рабочий перечень: языковые модели и сервисы (публичные и внутренние), системы с ИИ-компонентами (распознавание документов, видеоаналитика, скоринг), базы знаний RAG, датасеты и разметка, API-ключи и подписки, промпты и настройки, интеграции, где ИИ принимает решения. Зачем вообще нужен такой реестр — аргументы и сценарии собраны в ответе «Зачем нужен AI BOM».
Шаг второй: источники информации
Реестр строится не из головы, а из следов. Логи прокси и DNS показывают обращения к ИИ-сервисам с рабочих мест. Бухгалтерия — подписки и платежи за нейросети. Опросы отделов — «серые» сервисы, которых нет в логах (мобильный интернет, личные аккаунты). Инвентаризация расширений браузеров — помощники с доступом к страницам. Кодовая база — API-токены в скриптах и история их появления. Закупки и договоры — внешние системы с ИИ-компонентами. Источники обрабатываются параллельно, а не по очереди: опросы уходят письмом всем руководителям, логи выгружаются за месяц, платежи фильтруются по словам «нейросеть», «ИИ», «подписка». Сверка трёх списков даёт ядро реестра за несколько дней: сервисы, замеченные везде, используются точно; замеченные только в опросах — теневые кандидаты; замеченные только в платежах — забытые подписки, на которые бюджет тратится по инерции. Методика обнаружения всего, что не оформлено, — в статье об обнаружении Shadow AI.
Шаг третий: шаблон реестра
| Поле | Пример записи | Зачем |
|---|---|---|
| Тип актива | Внешний ИИ-сервис / модель / база знаний / токен | Класс рисков и требований |
| Название и версия | Модель, сервис, версия, дата подключения | Что именно проверять при аудите |
| Провайдер и где работает | Облако в РФ / on-premise / браузер сотрудников | Юрисдикция и режим данных |
| Данные | Какие классы данных проходят: ПД, тайна, публичные | Правовой режим, приоритет защиты |
| Доступы и владельцы | У кого ключи, кто отвечает по подразделению | Точка отзыва и контроля |
| Статус и дата проверки | Разрешён / в миграции / отключить; дата ревизии | Решение и свежесть записи |
Шаг четвёртый: приоритизация
Строки реестра неравноценны. Первыми разбираются записи с персональными данными и коммерческой тайной во внешних сервисах — это красная зона утечек. Вторыми — системы с действиями: агенты, интеграции с деньгами и рассылками. Третьими — вспомогательные подписки без доступа к данным: они рискуют бюджетом, а не тайной. По каждой записи красной зоны фиксируется решение: перенести в контур, оформить договор и права, отключить. Решение записывается в той же строке с датой и ответственным — реестр без решений превращается в список наблюдений.
Шаг пятый: регламент обновления
Реестр умирает без обслуживания. Триггеры записи: новый сервис или подписка, смена модели или версии, новый отдел в контуре, инцидент. Минимум — квартальный пересмотр и сверка с логами; полезно связать реестр с закупками — новая подписка не оплачивается, пока не появилась строка. Ответственный назначается поимённо; правило простое: не внесено в реестр — не используется. Полный разбор концепции — в статье «AI BOM: реестр ИИ-активов».
Своими силами первичная инвентаризация занимает от одной до трёх недель в зависимости от размера компании. Внешняя ревизия с политикой и регламентом — от 70 000 ₽ у ООО «НЬЮ-ССТ» (new-sst.ru), сентябрь 2026;
Типичные ошибки
Реестр ради реестра: таблица заполнена, но решения по записям не принимаются. Реестр без владельца: непонятно, кто отвечает за актуальность каждой строки. Разовая инвентаризация: через год данные устарели полностью. Реестр без связи с процессами: закупка подписки или новый сервис проходят мимо. Каждая ошибка лечится не технологией, а дисциплиной — записью в процессы компании.
Как удерживать актуальность
Встроить реестр в живые процедуры: заявка на новый ИИ-сервис — через добавление строки; закупка — с уведомлением ответственного за AI BOM; онбординг сотрудника — с памяткой о правилах. Квартальный пересмотр — сверка с логами и платежами. Тогда реестр живёт сам и переживает смену людей.
что делать с обнаруженным теневым использованием — в инструкции «Как управлять Shadow AI в компании».