Почему суверенный ИИ становится вопросом бизнес-устойчивости
Ключевые выводы
- •Отчет Forrester показывает, что суверенитет ИИ касается практически всех отраслей и в своей основе означает контроль и бизнес-устойчивость, а не изоляцию или регулирование — нигде в мире нет закона, предписывающего суверенитет.
- •Зависимость от иностранных ИИ-поставщиков создает риск «кнопки отключения»: иностранная администрация может перекрыть доступ к моделям или инструментам, что приведет к прямым экономическим потерям, например к простою производства.
- •Организациям рекомендуется сначала оценить свои зависимости и применять суверенные решения в основном к критически важным рабочим нагрузкам, используя изолированные среды или местных поставщиков наряду с глобальными, а не полные двойные стеки.
- •Типичные ошибки — отсутствие четкого определения проблемы суверенитета до поиска решений и смешение ее с вопросами защиты данных, такими как US CLOUD Act или FISA Section 702.
- •Хотя большинство показателей суверенитета, как ожидается, вырастут к 2030 году, суверенитет технологической рабочей силы прогнозируется к снижению, что усложняет комплаенс по мере появления новых требований к резидентству и гражданству ИТ-специалистов.

Поскольку ИИ становится все более неотъемлемой частью бизнес-процессов, вопросы операционного контроля, устойчивости, концентрации поставщиков и геополитических рисков все сильнее влияют на то, как эта технология внедряется, — говорится в последнем отчете Forrester The Top Trends in Sovereign AI.
Развивая выводы недавнего исследования фирмы Global Sovereignty Forecast, отчет утверждает, что суверенитет выходит за рамки вопросов размещения данных и регулирования и переходит в плоскость бизнес-устойчивости, операционного контроля и управления. Этот сдвиг происходит на фоне доминирования небольшого числа американских гиперскейлеров и провайдеров моделей в глобальной ИИ-инфраструктуре, а также растущей готовности правительств использовать доступ к технологиям как инструмент государственной политики — включая недавние экспортные ограничения США на передовые ИИ-чипы и веса моделей. Для организаций это не обязательно означает отказ от глобальных технологических провайдеров. Скорее, это означает понимание того, где находятся их зависимости, какие рабочие нагрузки наиболее критичны и как они смогут продолжать работу в случае нарушения доступа к ключевой ИИ-услуге. Это также согласуется с более широким европейским политическим курсом: ЕС сделал технологический суверенитет явным приоритетом, а инициативы вроде Gaia-X и требования ИИ-акта ЕС для высокорисковых систем усилили внимание к тому, где размещается ИИ, кто его контролирует и в какой юрисдикции он работает.
В этом интервью Дарио Маисто, аналитик Forrester и автор отчета, рассказывает, как организации могут управлять этими зависимостями и что означает суверенный ИИ на практике.
Каковы ключевые выводы исследования Forrester, и были ли неожиданные результаты?
Дарио Маисто: Мы опросили ряд организаций, включая сервисных провайдеров и, прежде всего, конечных пользователей, чтобы понять, как суверенный ИИ развивался за последний год. Один из первых выводов: суверенитет актуален для организаций практически во всех отраслях, а не только для «очевидных кандидатов» вроде обороны, государственных структур и госсектора.
Второй вывод: суверенитет — это гораздо больше, чем локализация или размещение данных. В своей основе это вопрос контроля, а не изоляции.
Третий вывод: суверенитет все чаще становится способом повышения устойчивости. Чем больше организации полагаются на ИИ в бизнес-процессах, организационных и критически важных процессах, тем сильнее им нужно минимизировать или хотя бы контролировать зависимости от иностранных поставщиков, юрисдикций и правительств.
И наконец, это не вопрос регулирования как такового. Нигде в мире нет законодательства, которое бы предписывало суверенитет. Это действительно вопрос желания технических и бизнес-лидеров повысить устойчивость своего бизнеса.
Какую опасность создает зависимость от ИИ?
Маисто: По мере того как ИИ становится критичным для бизнес-процессов, зависимость от иностранного поставщика — а значит, потенциально от иностранной юрисдикции — создает возможность «кнопки отключения». Иностранная администрация, под чьей юрисдикцией находится поставщик, может решить, что вы больше не можете пользоваться его моделями, ИИ-инструментами или решениями. Если ваши бизнес-процессы зависят от этих инструментов, они могут остановиться.
Это имеет вполне реальное влияние на бизнес. Например, в производстве организации теряют деньги за каждую секунду простоя. Для отраслей, работающих со свежей или скоропортящейся продукцией, последствия могут быть еще серьезнее. Так что если решение иностранного правительства прерывает сервис, на который организация опирается для ИИ, это не абстрактная геополитическая проблема. Это прямой экономический удар по бизнесу.
Как организациям реально защититься от этих рисков?
Маисто: Еще несколько лет назад мы часто советовали организациям в ряде стран использовать двойные стеки: один у поставщика в одной стране, другой — у поставщика в другой. Сейчас организации действуют более дифференцированно, разделяя критически важные рабочие нагрузки и некритичные.
В зависимости от отрасли некритичные нагрузки могут не требовать дополнительных суверенных ресурсов. Критически важные же нагрузки гораздо больше нуждаются в суверенных решениях.
Это не обязательно означает два полностью отдельных стека. Организации могут смягчать геополитические риски разными способами: например, подключить изолированную среду (air-gapped) к публичному облаку или использовать местного поставщика наряду с глобальным.
Например, для транснациональных организаций, работающих в 50 странах, просто нереально иметь 50 разных поставщиков. Это был бы архитектурный кошмар, не говоря уже о стоимости. Вместо этого организации могут использовать разные решения одного и того же глобального поставщика в зависимости от критичности рабочей нагрузки или чувствительности данных. Гиперскейлер может предоставить публичное облако, приватное облачное решение или изолированную среду — в зависимости от требований.
Как растущее использование ИИ требует от организаций пересмотра подходов к управлению?
Маисто: Внедрение ИИ в организациях создает новые области управления, рисков и комплаенса. В то же время ИИ-инструменты помогают выявлять уязвимости за секунды, а не за месяцы, поэтому управление необходимо на уровне всего стека.
ИИ становится технологией, по-настоящему встроенной в бизнес и в определенной степени жизненно важной для него. Это требует надзора, выходящего далеко за рамки ИТ-отдела.
Мы уже видим, как организации меняют структуры под это. Например, у одного клиента был относительно небольшой ИТ-отдел, куда поступали запросы от всех бизнес-подразделений. Вместо того чтобы проводить все через ИТ, организация прикрепила ИТ-специалиста к каждому бизнес-подразделению. Это сокращает дистанцию между ИТ и бизнесом и гарантирует, что люди с нужными техническими навыками напрямую поддерживают бизнес.
Это все важнее, потому что ИИ способен кардинально ускорять процессы. То, что раньше занимало три месяца, теперь может быть сделано за пару недель. Возьмем, к примеру, медицинские испытания. Каждая потерянная секунда теперь может стоить во много раз дороже, чем раньше, что полностью меняет подход к построению организационных моделей вокруг ИИ-инструментов.
Сделала ли геополитическая нестабильность суверенитет более насущным вопросом?
Маисто: Да, хотя здесь есть интересный парадокс. По мере специализации технологий организациям нужны узкие специалисты, которых может не быть на местном рынке. Наш Tech Sovereignty Forecast показывает: хотя показатели суверенитета в целом, как ожидается, будут расти к 2030 году, суверенитет технологической рабочей силы, наоборот, будет снижаться. Это единственный показатель, движущийся в обратном направлении.
В то же время некоторые нормы уже требуют от ИТ-специалистов в отдельных отраслях, технологических секторах или нагрузок наличия резидентства или гражданства. С ростом геополитической нестабильности таких требований, вероятно, станет больше. Это еще больше усложняет проблему: то, что изначально было вопросом непрерывности бизнеса и управления рисками, в ряде отраслей становится регуляторным требованием, при сохраняющемся дефиците специализированных технических кадров.
Обучение — один из путей решения. Другой — приобретения, совместные предприятия и партнерства. Мы уже видим, как сервисные провайдеры покупают местные консалтинговые и другие компании, получая юридическую базу и местный персонал, способный отвечать требованиям клиентов к суверенитету.
Какие ошибки совершают организации, пытаясь обеспечить суверенитет ИИ?
Маисто: Первая ошибка — не определить границы проблемы. Люди говорят «суверенитет», не определяя, что имеют в виду, и обсуждают регулирование, не выясняя, какие нормы реально применимы к ним. А затем начинают искать решения, прежде чем четко сформулировали проблему. Когда я анализирую облачные, ИИ- или суверенные ИИ-стратегии клиентов, один из моих первых вопросов: какую задачу вы на самом деле пытаетесь решить?
Другая распространенная ошибка — считать, что суверенитет — это только про данные. Разговор о суверенитете часто начинается с обсуждения таких норм, как US CLOUD Act или FISA Section 702. Но это в принципе вопросы защиты данных, а не суверенитета.
Например, если ваши данные размещены на инфраструктуре американского гиперскейлера, но зашифрованы, а ключи шифрования вы храните вне среды гиперскейлера, у вас иной профиль риска. Возможно, вы решите вопрос без миграции данных к новому провайдеру, которая повлекла бы дополнительные расходы на перенос и исходящий трафик.
Ключ — правильно сформулировать проблему и понять, какое регуляторное окружение вам действительно нужно учитывать. Некоторые поставщики могут использовать нарратив о суверенитете как способ продавать свои услуги, поэтому организациям следует быть осторожными.
Каким должен быть первый практический шаг организации, желающей повысить суверенитет своего ИИ?
Маисто: Первый шаг — оценить свои зависимости. Речь не об изоляции и не о полном независимом существовании, а об понимании и управлении зависимостями. Организациям нужно установить, от чего они зависят, где находятся эти зависимости и какими будут последствия их нарушения. Только после этого можно определить, что должно быть суверенным, а что нет.
Я бы предостерег от восприятия суверенитета ИИ как двусторонней проблемы с одной конкретной страной или поставщиком. В зависимости от того, где вы работаете и чем занимается ваш бизнес, ваша проблема может быть совершенно иной.
Поэтому суверенитет — гораздо более сложный вопрос, чем простая формула «держите данные в своей стране». Правильный подход зависит от конкретных рисков, зависимостей и бизнес-требований каждой организации.
Примечание редакции: интервью отредактировано для ясности и краткости.