Что такое AI BOM простыми словами
AI BOM (AI Bill of Materials) — полный перечень ИИ-активов организации по аналогии с BOM в промышленности, где на каждое изделие есть список комплектующих. В реестр попадают используемые модели и версии, источники данных и права на них, внешние ИИ-сервисы и API-ключи, сотрудники и подразделения с доступом, регламенты и журналы запросов.
Задача одна: в любой момент ответить на вопрос «где в компании работает искусственный интеллект и на каких данных». Пока такого перечня нет, любые решения по ИИ — от бюджета на защиту до уведомления регулятора при инциденте — принимаются вслепую.
Три сценария, где реестр спасает
- Инцидент. Утекла база обращений. С AI BOM за минуты видно, какие модели и сервисы касались этих данных и какие доступы отзывать; без него — дни ручных поисков по серверам и переписки с отделами.
- 243-ФЗ. вступающий в силу 1 марта 2027 года блок закона возлагает обязанности на разработчиков моделей крупнее 1 млрд параметров и требует от больших платформ технической возможности маркировки. Понять, касается ли вас закон, можно только имея перечень используемых моделей и сервисов.
- Shadow AI. Сотрудники пользуются нейросетями вне корпоративного контроля. Обнаруживается это опросами, анализом логов прокси и DNS, инвентаризацией браузерных расширений и учётом API-токенов — и результат сводится в тот же реестр. Лечится политика использования ИИ и allow-list, а не тотальным запретом.
Что входит в реестр ИИ-активов
| Раздел | Примеры записей | Зачем фиксировать |
|---|---|---|
| Модели и сервисы | API российской модели, открытая LLM в контуре, внешние чат-сервисы | Версия и провайдер определяют требования и риски |
| Данные | База знаний RAG, архивы обращений, персональные данные | Правовой режим и срок хранения |
| Доступы | API-ключи, учётные записи, интеграции с 1С/CRM | Точка отзыва при инциденте |
| Документы | Регламент использования LLM, договоры обработки | Доказательная база для проверок |
Как это выглядит на практике
Сбор AI BOM — это не программа на месяц, а регулярная дисциплина: первичная инвентаризация, затем обновление при каждом изменении контура. У ООО «НЬЮ-ССТ» (new-sst.ru) AI BOM входит в пакет «Ревизия» — от 70 000 ₽ (сентябрь 2026); в старшие пакеты защиты ИИ добавляются аудит по OWASP LLM Top-10 от 150 000 ₽ и ИИ red teaming от 300 000 ₽. Лицензируемые работы по ИБ компания закрывает через партнёра-лицензиата ФСТЭК.
Кто и как поддерживает реестр
Первичный сбор обычно делает внешний исполнитель: проходят интервью с отделами, разбираются логи прокси и DNS, инвентаризуются API-токены и расширения браузера. Дальше реестр передаётся заказчику и живёт в сопровождении: каждое изменение контура — подключённая модель, новый сервис, очередная база знаний — отражается записью с датой и ответственным.
Рабочая дисциплина простая: пункт о внесении в AI BOM встраивается в регламент использования ИИ. Хотите подключить новый ИИ-сервис — опишите его в реестре, получите разрешение, получите запись в журнале. Это стоит минут, а экономит недели разбирательств при проверке или инциденте.
Есть и психологический эффект: пока реестра нет, каждый отдел считает свою подборку нейросетей «незначительной технической мелочью». Как только появляется общий список, картина складывается — и оказывается, что через внешние сервисы уходят данные, которым место только в контуре. Это типичный результат первичной ревизии, и лучше находить его в таблице, чем в объяснениях с регулятором.
Побочный эффект реестра — управляемость закупок: видно, за какие подписки компания уже платит и какие из них дублируют друг друга.
Подробный разбор реестра — в статье «AI BOM: реестр ИИ-активов»; о комплексной защите — на страницах защиты ИИ-разработок и услуг защиты ИИ.