Почему управление ИИ не может ждать: семь шагов, которые каждый руководитель по безопасности должен выполнить уже сегодня
Ключевые выводы
- •Внедрение ИИ заметно опережает надзор, поскольку автономные агенты все чаще получают доступ к базам данных и чувствительным данным без достаточного управления разрешениями и меняющимися профилями риска.
- •Регуляторные режимы, включая EU AI Act, NIST AI Risk Management Framework и ISO/IEC 42001:2023, сходятся к риск-пропорциональному управлению как к стандартному подходу к надзору за ИИ.
- •Неуправляемые инструменты теневого ИИ создают дополнительные риски, поскольку они активно обрабатывают и передают данные на машинной скорости, что делает их опаснее традиционного теневого ИТ.
- •Предложенная семишаговая модель управления предусматривает оценку риска по воздействию, пропорциональные меры контроля, четкие рамки, непрерывный мониторинг, назначенного владельца и постоянные доказательства корректного поведения.
- •Организации, которые закладывают управление в ИИ с самого начала, будут лучше подготовлены по мере приближения сроков исполнения требований таких рамок, как EU AI Act.

Эффективное использование ИИ стало ключевым конкурентным преимуществом, и организации внедряют инструменты и агентов во все части бизнеса. Но вместе с высокой скоростью инноваций приходит и соответствующая ответственность.
Сегодня ИИ — это уже не только чат-боты: агенты запрашивают базы данных, вызывают инструменты и перемещают данные. И зачастую это происходит без надзора за тем, к чему у них есть доступ и как со временем меняется их риск. Эти слепые зоны, в сочетании с кризисом нехватки специалистов по ИИ и отстающими механизмами управления, означают, что внедрение теперь опережает управление.
Риск только растет по мере того, как агенты становятся более способными и автономными. Но бизнесу не нужно выбирать между скоростью и контролем. Речь идет о смене мышления: признании того, что управление является неотъемлемой частью инноваций.
Проблема в управлении, а не в ИИ
ИИ настолько хорош, насколько хороша система управления вокруг него, а сегодня она не справляется. Это связано с тем, что традиционная ИТ-инфраструктура никогда не создавалась под скорость и масштаб, которые требует ИИ. Исторически организации полагались на традиционное точечное управление и ежегодные проверки, но они просто не успевают за непрерывными изменениями, которые приносит ИИ. Иными словами, в эпоху ИИ то, что было верно вчера, может не быть верно завтра. То же самое относится и к риску.
Крупные нормативные акты, такие как EU AI Act, начинают догонять ситуацию, классифицируя системы ИИ по уровням риска — от минимального до неприемлемого. Одновременно регуляторы уже пришли к подходу риск-пропорционального управления.
Но организациям нужно выйти за рамки формальной галочки. Им следует применять ту же логику к собственному ИИ-контурy — независимо от законодательства — и точно определять, как действительно защитить своих клиентов и активы.
Прозрачность — основа управления ИИ
Одна из крупнейших новых проблем управления заключается в том, что организации часто не знают полного масштаба ИИ, работающего в их бизнесе. Эти неуправляемые, не утвержденные ИИ-инструменты действуют внутри корпоративной среды без надзора — то, что мы называем теневым ИИ.
В конечном счете нельзя управлять тем, чего не видишь, и организациям сложно даже выявить пробелы в видимости, не говоря уже о том, чтобы устранить их. ИИ настолько широко внедрен в компаниях, что присутствует почти во всех утвержденных корпоративных платформах, на устройствах сотрудников и в браузерах. И все чаще автономные агенты встраиваются в повседневные рабочие процессы. Это означает, что управлять технологией изолированно нельзя. Нужно понимать, к каким данным получают доступ ваши ИИ-инструменты, какие вендоры стоят за ними и в каком более широком бизнес-контексте они работают, а не только саму модель.
Так в чем решение? Ответ начинается с triage. Одной видимости недостаточно. Инвентаризация — это отправная точка, но организации должны рассматривать все ИИ-инструменты как зоны риска, оценивать влияние каждой системы ИИ и определять ее критичность. Например, агент, взаимодействующий с клиентами и имеющий доступ к базе данных, и внутренний инструмент для суммаризации не требуют одинаковых мер контроля.
Управляйте ИИ так же быстро, как вы его внедряете
Но с чего начать? Организациям, которым сложно управлять собственными ИИ-инструментами, следует пройти семь ключевых шагов:
Оцените влияние каждой системы ИИ и присвойте уровень риска: критический, высокий, средний или низкий. Это должно основываться на чувствительности данных, с которыми она работает, уровне автономности и на том, кого она затрагивает — клиентов или сотрудников.
Применяйте меры контроля, пропорциональные этой критичности: для высокорискованных агентов нужны одобрение с участием человека, строго ограниченные разрешения и определенные пути эскалации на случай инцидента; для низкорискованных инструментов достаточно более мягких ограничителей.
Установите четкие рамки того, что ИИ-агентам разрешено делать, обеспечивая соблюдение этих границ и останавливая высокорискованные действия до того, как они превратятся в инциденты.
Расширьте управление рисками третьих сторон на ИИ. Знайте, какие поставщики встраивают агентов в свои продукты, к каким данным эти агенты могут получать доступ, и закрепляйте в договорах защитные механизмы, такие как ограничения на обучение, уведомление об инцидентах и право на аудит.
Постоянно отслеживайте, как развиваются ИИ-среды, а не полагайтесь на периодические проверки. Переоценивайте критичность при изменении систем — оценка, присвоенная при запуске, устаревает в момент, когда меняются область применения агента, модель или доступ к данным.
Назначьте ответственного, чтобы определить подотчетность. Это позволяет внедрять ИИ уверенно и без лишних трений. Во многих организациях риск ИИ находится на стыке команд безопасности, юридической функции и работы с данными.
Формируйте постоянные доказательства того, что ИИ ведет себя так, как задумано, для клиентов, регуляторов и заинтересованных сторон.
Следуя этим шагам, управление может стать слоем доверия, который позволяет организациям внедрять ИИ уверенно, а не источником ненужных препятствий.
Управление ИИ в темпе внедрения
Управление должно усиливать инновации, а не мешать им. Управление может временно замедлить организации, чтобы затем ускорить их, но как только вы выстроите правильный фундамент, вы сможете двигаться быстро. Организации, которые следуют этому процессу, получат наибольшую выгоду от ИИ.
Наиболее инновационные организации закладывают управление в ИИ с первого дня, обеспечивая прозрачность, контекст и уверенность для ответственных инноваций. Управление также не работает, если оно существует только в политическом документе. Сотрудникам нужны знания об ИИ, понятные инструкции по допустимому использованию и безопасные каналы для сообщения об инструментах, которые они уже применяют — карательный подход загоняет ИИ в тень и разрушает саму видимость, на которой держится управление. Организации должны иметь возможность полностью и безопасно использовать ИИ, управляя им так же быстро, как они его внедряют.