Лидеры мнений

За пределами соответствия: почему компании, ожидающие ясности в регулировании ИИ, уже отстают

mm
Добавьте Unite.AI в избранные источники в Google

Большинство организаций знают, что им необходимо установить управление ИИ, но многие сталкиваются с тем же вопросом: как построить программу управления, когда нормативная среда постоянно меняется? 

С учётом меняющихся федеральных приоритетов, растущего набора законов штатов и изменяющихся отраслевых ожиданий, бывает трудно определить, какие требования закрепятся и в конечном итоге сформируют соответствие ИИ. В результате многие организации откладывают инвестиции в управление, пока не появится более чёткая нормативная ясность.

Несмотря на продолжающуюся неопределённость, организации, откладывающие создание управления ИИ, рискуют постоянно находиться в оборонительном положении, реагируя на каждое новое нормативное развитие вместо построения прочных возможностей управления. Вместо того чтобы разрабатывать программы управления вокруг отдельных законов, передовые организации опережают события, создавая адаптивные рамки управления, которые могут эволюционировать вместе с меняющимися требованиями. Акцент следует сместить с попыток предсказать, какие нормы выживут, на создание управленческих структур, механизмов подотчётности, оценок рисков и процессов надзора, которые останутся ценными независимо от того, как будет развиваться нормативная среда.

 Навигация в меняющемся нормативном ландшафте

Темпы регулирования ИИ в Соединённых Штатах резко ускорились, создавая сложный ландшафт соответствия для организаций, разрабатывающих или внедряющих системы ИИ и стремящихся установить управление. К концу 2025 года все 50 штатов предложили как минимум один законопроект об ИИ, и более 145 были приняты. В 2026 году законодатели в 45 штатах представили более 1500 дополнительных законопроектов, связанных с ИИ, превысив общий законодательный объём лишь за два года до этого. 

Колорадо — пример того, как быстро может меняться ландшафт. До вступления в силу AI Act законодатели отменили его и заменили более узким законом, сосредоточенным в основном на прозрачности и раскрытии информации о системах автоматизированного принятия решений. Вместо того чтобы конвергировать к единой регулятивной модели, штаты используют разнообразные подходы, от комплексных законов, регулирующих ИИ высокого риска, до регуляций фундаментальных моделей и отраслевых требований, касающихся алгоритмического найма, прозрачности ИИ, дипфейков и синтеза голоса ИИ. 

Одновременно федеральный подход к регулированию ИИ продолжает развиваться. В июне 2026 года администрация Трампа издала исполнительный указ, устанавливающий добровольную структуру сотрудничества с разработчиками ИИ по некоторым передовым моделям ИИ с целью укрепления кибербезопасности и поддержки безопасной разработки ИИ. Тем временем штаты продолжают принимать, пересматривать и вводить собственные законы об ИИ, усиливая фрагментированный и быстро меняющийся нормативный ландшафт, с которым организациям приходится работать. Вместе эти события подчёркивают важную реальность: сегодняшние требования могут не соответствовать завтрашним ожиданиям, а программы управления, построенные вокруг единственного закона или юрисдикции, быстро устареют. Вместо попыток предсказать каждое нормативное изменение организации должны создавать адаптивные возможности управления, которые эволюционируют вместе с нормативным ландшафтом.

Проектирование управления для движущейся цели

Вопрос тогда заключается в том, какие именно адаптивные возможности управления следует включить. Хотя нормативные требования продолжают развиваться, базовые ожидания к управлению остаются удивительно стабильными. Во всех юрисдикциях от организаций ожидают установления чёткой подотчётности, документированного надзора, оценок рисков, прозрачности, человеческого контроля и чётко определённых процессов принятия решений. Совокупно эти возможности помогают обеспечить справедливость, прозрачность, подотчётность ИИ‑систем и их подчинение надлежащему человеческому контролю, поддерживая ответственную разработку и использование ИИ независимо от того, как меняются отдельные законы.

Вместо того чтобы строить программы управления вокруг конкретного регулирования, организации должны создавать основанные на принципах рамки управления, которые остаются эффективными независимо от того, какие законы в конечном итоге вступят в силу. Организации, сосредоточившиеся на построении базовых возможностей управления, будут лучше подготовлены к адаптации без необходимости полностью переделывать свои программы каждый раз, когда меняется нормативная среда.

Создание операционной модели, лежащей в основе эффективного управления ИИ

Адаптивное управление ИИ требует большего, чем политики и процедуры. Оно требует операционной модели, определяющей, как принимаются решения по управлению, кто отвечает за их принятие и как надзор интегрируется в повседневные бизнес‑операции.

Это начинается с установления чёткой ответственности, создания межфункциональных комитетов по управлению, документирования случаев использования ИИ, ведения реестра ИИ‑систем, определения процессов обзора и утверждения, а также внедрения управления в существующие бизнес‑процессы. Эти фундаментальные элементы создают согласованность в организации, одновременно предоставляя гибкость для включения новых нормативных требований по мере их появления. Когда управление становится частью процесса принятия решений, а не просто набором документов соответствия, адаптация к нормативным изменениям становится гораздо более управляемой.

Технологии играют важную роль в управлении ИИ, но сами по себе они не могут определить, используется ли ИИ ответственно. Эффективное управление требует видимости того, какие ИИ‑системы используются, как они используются и какие риски они представляют. Организации должны вести реестр ИИ‑систем и оценивать каждый случай использования в зависимости от потенциального воздействия, чтобы усилия по управлению соответствовали уровню риска. ИИ‑системы с высоким воздействием, такие как те, которые обрабатывают конфиденциальные данные, влияют на финансовые или кадровые решения или поддерживают критически важные бизнес‑операции, требуют более строгого надзора, чем приложения с низким уровнем риска.

После того как случаи использования ИИ определены и приоритизированы, организации могут установить процессы управления с чётко определёнными полномочиями по принятию решений. Каждая программа управления должна назначать ответственных за оценку, утверждение, мониторинг и периодический пересмотр ИИ‑систем на протяжении их жизненного цикла. Она также должна определять, кто имеет полномочия утверждать новые случаи использования, определять приемлемый уровень риска, эскалировать проблемы и контролировать текущую эффективность. 

Без чётко распределённых обязанностей управление распадается на юридический, комплаенс, безопасность, ИТ, закупки и бизнес‑подразделения, что приводит к несогласованным решениям, дублированию усилий и неопределённости относительно того, кто в конечном итоге несёт ответственность. Эффективное управление ИИ зависит от структуры, делающей подотчётность ясной, последовательной и воспроизводимой.

Выход за пределы традиционного управления рисками

Многие организации начинают свой путь в управлении ИИ, опираясь на существующие программы безопасности, рисков или комплаенса. Хотя эти программы предоставляют прочную основу, ИИ вводит управленческие задачи, выходящие за рамки традиционного управления рисками и требующие новых возможностей.

Кибербезопасность сосредоточена на защите систем и информации. Управление ИИ также должно учитывать, как принимаются автоматические решения, какой уровень человеческого контроля уместен, как оцениваются справедливость и прозрачность, а также как организации оценивают потенциальное влияние ИИ‑систем на сотрудников, клиентов и общество.

С появлением новых операционных, юридических и этических рисков, связанных с ИИ, управление должно стать непрерывным процессом принятия решений, а не одноразовым упражнением по соответствию. Цель состоит не только в документировании контролей, но и в создании повторяемой структуры для оценки ИИ по мере того, как технологии, бизнес‑цели и нормативные ожидания продолжают развиваться.

Управление ИИ становится бизнес‑требованием

Ожидание ясности в регулировании также упускает из виду другую важную реальность. Спрос на управление ИИ всё больше формируют клиенты, отделы закупок, бизнес‑партнёры и другие заинтересованные стороны, желающие быть уверенными, что ИИ разрабатывается и используется ответственно.

Организации уже сталкиваются с вопросами управления ИИ при оценке поставщиков, проверках закупок и переговорах по контрактам. Программы, такие как Microsoft’s Supplier Security and Privacy Assurance (SSPA) Program теперь требуют от поставщиков предоставления сертификатов или иных доказательств управления ИИ, сигнализируя, что покупатели ожидают демонстрации управления, а не лишь его заявлений. Организации, не способные предоставить такие доказательства, могут оказаться в невыгодном положении при конкурентных закупках и оценках поставщиков.

Для многих организаций эти бизнес‑ожидания материализуются задолго до формального нормативного принуждения. В результате управление ИИ становится конкурентным преимуществом, укрепляющим доверие клиентов и поддерживающим долгосрочные деловые отношения.

Опирайтесь на проверенную рамку управления

Следующий вопрос — как организации могут воплотить эти принципы управления так, чтобы они оставались устойчивыми по мере развития технологий, бизнес‑приоритетов и нормативов. Многие организации находят, что устоявшиеся рамки, такие как ISO/IEC 42001, предоставляют эту основу. Вместо того чтобы сосредотачиваться на соответствии одному регулированию, эти рамки устанавливают последовательные практики управления для подотчётности, управления рисками, надзора и постоянного улучшения, которые могут применяться в разных юрисдикциях.

Создание управления на основе признанной рамки обеспечивает стабильность в постоянно меняющейся среде. Вместо того чтобы каждый раз переделывать программы управления при появлении новых требований, организации могут интегрировать новые юридические обязательства в установленную модель управления, одновременно развивая свои управленческие возможности со временем.

Организации, лидирующие в управлении ИИ, понимают, что это больше, чем упражнение по соответствию. Они рассматривают управление как фундамент для построения доверия, укрепления подотчётности и обеспечения ответственного внедрения ИИ по всему бизнесу. Достижение такого уровня зрелости требует постоянных инвестиций в людей, процессы и технологии, а также приверженности к постоянному пересмотру и уточнению управления по мере развития возможностей ИИ, бизнес‑приоритетов и нормативных ожиданий.

Нормативный ландшафт будет продолжать развиваться, и организации не могут позволить себе ждать полной ясности перед тем, как действовать. Самый надёжный подход — инвестировать сейчас в управленческие возможности, которые останутся ценными независимо от того, как будут развиваться нормативные требования. Создание управленческих структур, определение случаев использования ИИ, проведение оценок рисков и воздействия, документирование решений и внедрение постоянного надзора создаёт основу, способную адаптироваться к меняющимся ожиданиям.

Подотчётность, надзор, управление рисками, документированное принятие решений и постоянное улучшение — это не просто требования к соответствию. Это долговечные возможности ответственного управления ИИ. Организации, которые построят их сегодня, будут лучше подготовлены к выполнению будущих нормативных обязательств, удовлетворят растущие ожидания клиентов и будут внедрять ИИ с большей уверенностью.

Дэнни Манимбо является управляющим директором в Schellman, базирующейся в Денвере, Колорадо, где он возглавляет отдел искусственного интеллекта (ИИ) и услуг ISO, а также является одним из директоров Schellman по сертификации CPA. В этой роли он курирует стратегию, доставку и качество услуг ИИ, ISO и более широких услуг аттестации Schellman.

С момента присоединения к компании в 2013 году Дэнни приобрел более 15 лет опыта в области информационной безопасности, защиты данных, управления ИИ и соблюдения нормативных требований, помогая организациям ориентироваться в меняющихся нормативных ландшафтах и появляющихся технологиях.

Он также является признанным лидером мнений и частым докладчиком на отраслевых конференциях, где он делится своими идеями об управлении ИИ, передовых практиках безопасности и будущем соблюдения нормативных требований.