К книге
Данные решают. Как управлять данными, чтобы создавать ценность для бизнесаГлава 9. Регулирование по данным: возможности и угрозы
65%
Глава 9. Регулирование по данным: возможности и угрозы
11

Вернемся к нашей строительной компании из главы 5 и представим, что она завершила возведение идеального, технологичного квартала «Вершина». Дома построены, клиенты счастливы. Вы, как мудрый руководитель, решаете, что пришло время масштабировать успех. Вы отправляетесь покорять новые, неосвоенные территории — скажем, возводить такой же квартал в другой стране, с другим климатом, ландшафтом и, главное, с другими законами.

Вы приезжаете на место с безупречными чертежами, проверенными технологиями и лучшей командой. Однако, едва начав размечать участок, вы сталкиваетесь с местными властями. Они указывают на ваши планы и говорят: «Ваш фундамент неглубок. У нас другая глубина промерзания. Ваши коммуникации не проложены так, как требует наш градостроительный кодекс. А это стекло в панорамных окнах? Оно не соответствует нашим нормативам по энергоэффективности. Стройте по нашим правилам или не стройте вообще».

Первой реакцией становятся раздражение и шок. Эти правила могут показаться надуманными, нелепыми, тормозящими прогресс. Они рушат ваш идеальный, отработанный план. Это — угроза.

Но посмотрим глубже. Почему эти правила появились? Глубина промерзания — потому что здесь бывают суровые зимы, и десятки домов, построенных «как у себя дома», дали трещины. Нормы по коммуникациям — поскольку в этой местности сложные грунты и высокие водоносные слои. Энергоэффективность — потому что ресурсы дороги, а страна бережет природу.

Оказывается, эти «нелепые» правила — оплаченный чужими ошибками и написанный кровью опыт. Это сжатая до текста параграфов мудрость о том, как строить здесь, чтобы не рухнуло, не затопило и не разорило жильцов счетами за отопление. Если мы начнем изучать эти правила и видеть в них не препятствие, а бесценную карту местных опасностей и возможностей, мы совершим прорыв.

Вы построите дом, который не просто будет отвечать представлениям о прекрасном, а окажется идеально приспособленным к этой среде. Он будет безопаснее, долговечнее и в итоге — желаннее для местного покупателя. Это — скрытая возможность.

Именно так и обстоят дела с регулированием данных в мире бизнеса.

В предыдущей главе мы говорили об особенностях управления данными в разных индустриях. Очевидно, что отраслевая специфика сильно влияет на то, из каких подразделений должны быть назначены владельцы данных, какие данные критичны (и в связи с этим ими нужно управлять с особенно пристальным вниманием) в зависимости от рисков каждого вида бизнеса. Но в основе всегда лежит общее правило: владельцы нужны, метаданные должны работать на бизнес, а процессы — быть прозрачными.

Возникает вопрос: откуда тогда бизнесу знать, что именно в основе концепции управления данными строго обязательно, а от чего можно смело отказаться? Как не пропустить что-то критичное в погоне за эффективностью?

Ответ парадоксален: чтобы найти безусловно важное, часто нужно заглянуть туда, где свободы меньше всего: в мир строгого регулирования. Там, где за ошибки в данных грозят не просто убытки, а миллионные штрафы, отзыв лицензий и репутационный крах, где уже много лет живут и работают лучшие в мире «чертежи» системы управления данными. Эти чертежи прошли проверку самыми жесткими аудиторами — государственными регуляторами.

И здесь есть хорошая новость. Пока что эта «суровая школа» в полном объеме есть по крайней мере в одной отрасли — в банковском секторе. Он — как центр управления полетами, где десятилетиями на собственном опыте и с миллионов датчиков контроля качества данных наблюдали за тем, что происходит, когда данные теряются, искажаются или попадают не в те руки. Результаты этих исследований оформлены в виде нормативных актов в России[34], Китае[35], ЕС[36] и других странах.

Давайте ненадолго станем «промышленными шпионами» и подсмотрим у банков, какие элементы системы управления данными регуляторы во всем мире считают жизненно необходимыми. Часть из них мы уже обсудили в предыдущих главах — здравый смысл и лучшие практики указали на них. Но на некоторых мы остановимся подробнее, поскольку в регуляторном контексте они обретают новую жизнь.

А потом — самое интересное. Мы с вами, как те самые строители в новой стране, сделаем ключевой вывод. Если ваша отрасль с точки зрения управления данными не зарегулирована так же жестко, у вас есть уникальный шанс: не ждать, когда регулятор придет с проверкой и штрафами, а осознанно и выборочно взять из этого банковского «чемоданчика» лучшие инструменты. Не потому что «надо», а потому что это делает ваш бизнес прочнее, доверие клиентов — выше, а ваши данные — настоящим стратегическим активом, а не просто цифрами в отчете.

В этой главе мы поговорим о том:

• какие элементы системы управления данными важны с точки зрения мировых регуляторов;

• как регулирование помогает принимать оперативные решения на основе данных в самых высокорисковых индустриях;

• может ли быть регулирование драйвером для инноваций в вашей компании и как внедрить его с пользой для бизнеса, если оно обязательно в вашей отрасли;

• как регулирование поможет развитию ИИ в вашей компании;

• какие перспективы развития регулирования по данным существуют в России.

Обязательные элементы системы управления данными, по мнению мировых регуляторов

Перенесемся в штаб-квартиру типичного глобального системно значимого банка. Шикарный офис в сити, кабинет руководства на 80-м этаже, а на экране — письмо от координационного комитета надзорных органов с уведомлением о скорой проверке, ссылающееся на BCBS 239 — свод принципов эффективного агрегирования данных и отчетности по рискам. Проверка назначена на всю группу: материнский банк в ЕС, дочерние структуры в США (под надзором Федеральной резервной системы), инвестиционные подразделения в Шанхае, Сингапуре и Гонконге и розничный банк в Москве. Срок — 30 дней.

В зале заседаний топ-менеджмента повисло молчание. В головах людей прокручивались вопросы, на которые не было готовых ответов.

«Мы можем показать, откуда именно берется каждое поле в скоринговой модели для малого бизнеса?»

«А как мы доказали, что у клиента было актуальное согласие на использование его истории транзакций для этой модели?»

«Как мы обеспечиваем консолидацию данных по рыночным рискам, если в Нью-Йорке используется модель RiskMetrics, а в Шанхае — внутренняя разработка на Python?»

«Где наш единый глоссарий, который гарантирует, что под “крупной сделкой” в Москве и Франкфурте понимается одинаковая сумма в евро?»

«Как быстро мы соберем полный аудируемый трейл по всем изменениям в данных за последний квартал?»

Следующие месяцы стали для банка периодом принудительной сборки конструктора корпоративного выживания, предписанного самыми строгими мировыми регуляторами. Проследим, как каждый пункт требований, воспринятый сначала как угроза существующей модели ведения бизнеса, был превращен в основу для конкурентного преимущества.

1. ОТВЕТСТВЕННОСТЬ НА ВЫСШЕМ УРОВНЕ: НАЗНАЧЕНИЕ ГЛОБАЛЬНОГО ВЛАДЕЛЬЦА

Регулятор сразу спросил: «Кто в вашем правлении персонально отвечает за целостность, полноту и своевременность обработки данных?» Раньше ответ был размытым: «Технически — CIO, юридически — комплаенс, в целом — все». Это не удовлетворило регулятора, поэтому банк официально внес в устав и должностные инструкции ответственность члена правления по стратегии и финансам. Его личные KPI теперь включали не только финансовые показатели, но и метрики качества данных и число инцидентов со значимыми убытками. Это сразу изменило приоритеты. Когда он начал еженедельно требовать отчет о ходе очистки данных, проекты по миграции данных встали в один ряд с запуском новых продуктов и перестали быть инициативой второго приоритета.

Спустя полгода был назначен глобальный директор по данным (Chief Data Officer) с местом в групповом правлении и прямым отчетом перед советом директоров, а еще владельцы данных в каждом подразделении.

Это соответствовало духу BCBS 239, требующему, чтобы общее руководство программой управления данными исходило от высшего руководства. Только такой руководитель обладал мандатом ломать сопротивление региональных «феодалов» в США, Азии и Европе, для которых данные были инструментом локального контроля, а не общекорпоративным активом.

О важности роли владельца данных мы подробно говорили в главе 4 и главе 7 в контексте разных отраслей. Интересно, что европейский и китайский регуляторы требуют обязательного вовлечения топ-менеджмента в процессы управления данными, а европейский Центральный Банк даже называет недостаточный фокус руководства ключевым препятствием для внедрения регулирования по данным[37]. Российский регулятор также проверяет, назначены ли ответственные за данные повсеместно в организации.

Являются ли инициативы по данным в вашем бизнесе ответственностью топ-менеджмента? Включена ли реализация этих инициатив в KPI и влияет ли на премию конкретного топ-менеджера по итогам финансового года? Назначены ли владельцы данных?

2. СТРАТЕГИЯ КАК КАРТА СПАСЕНИЯ И ТРАНСФОРМАЦИИ

Первое, что запросили инспекторы, — документы, подтверждающие, что управление данными — не разовая инициатива, а полноценная стратегическая программа. Им были представлены следующие инструменты:

• Стратегия данных, утвержденная правлением и привязанная к бизнес-целям (не «поднять качество», а «снизить операционные потери из-за ошибок в данных на 15% за год»).

• Выделенный бюджет на платформы, инструменты и команду офицеров данных.

• Заключения 2-й и 3-й линий защиты (риск-менеджмента и внутреннего аудита) о достаточности этих мер и выделенных бюджетов.

Это показало регулятору, что банк подходит к вопросу серьезно и системно. Без этого любая красивая политика — просто бумажка.

Важности стратегии по данным целиком посвящена глава 2. Отметим, что ее наличие обязательно с точки зрения международных регуляторов, а ее реалистичность и достаточность для достижения бизнес-целей и выполнения требования регулятора оценивается и доказывается самим топ-менеджментом. При этом на практике мы часто видим либо полное отсутствие стратегии по данным (как и бизнес-стратегии), либо формально написанную стратегию с формальными отчетами по ней перед руководством.

Есть ли у вас стратегия, утвержденная и принятая ключевыми стейкхолдерами? Синхронизирована ли она с бизнес-целями компании? Отслеживаете ли вы ход ее выполнения?

3. СВЯТАЯ ТРОИЦА: ГЛОССАРИЙ, LINEAGE И КАТАЛОГ

Самый жаркий этап проверки начался с вопроса: «Покажите полную цепочку формирования показателя “Средневзвешенная вероятность дефолта” для портфеля автокредитов».

Раньше это вызвало бы недельный аврал с участием десятка аналитиков. Но у банка был готов инструмент Data Lineage[38]. За 20 минут сотрудники банка визуализировали маршрут: сырые данные из CRM и бюро кредитных историй → скрипты очистки с сохраненным версионированием → таблицы в хранилище → алгоритмы скоринговой модели → итоговая цифра в отчете. Это был момент истины. Регулятор увидел прозрачность и контроль.

Каталог данных позволил сразу найти все источники, связанные с каждым клиентом, а единый глоссарий исключил разночтения: все в банковской группе понимали под «дефолтом» и «автокредитами» одно и то же.

Внедрение инструментов не только помогло пройти проверку регулятора, но и вошло в жизнь банка, упростив большую часть процессов и вселив в топ-менеджмент уверенность в цифрах.

• Единый бизнес-глоссарий положил конец вавилонской башне терминов. Теперь «крупная сделка» в Лондоне и Шанхае определялась через единый алгоритм с привязкой к валюте и юрисдикции, а управление лимитами валютного риска стало более прозрачным.

• Data Lineage стал цифровой картой всех потоков данных. Теперь, когда у руководства появлялся запрос: «Покажите происхождение цифр в отчете по рыночным рискам для азиатского портфеля», команда банка не рылась в логах, а визуализировала маршрут от торговой системы в Гонконге до консолидированного отчета за считанные часы.

• Каталог данных стал «единым окном» для поиска и понимания данных. Аналитик в Нью-Йорке мог найти и запросить доступ к обезличенным данным о транзакциях из ЕС, не отправляя десятки писем.

Оперативность подготовки аналитики повысилась в разы, сократившись с нескольких недель до нескольких часов и даже минут. Это особенно важно для принятия решений в стрессовых ситуациях — например, когда нужно понять, какие остатки по счетам зависли в недружественных странах в момент введения санкций.

Именно для таких случаев банковские регуляторы настаивают на внедрении продвинутых инструментов управления данными. Руководство должно иметь возможность принимать обоснованные решения на основе данных в момент, когда все рушится.

Качественное внедрение этих инструментов, вместе с внедрением платформы данных, — действительно дорогая инициатива, как мы уже не раз говорили. Тем не менее она четко контролируется регуляторами, которые считают ее обязательной.

Внедрены ли в вашем бизнесе ключевые инструменты описания данных — бизнес-глоссарий, каталог данных, Data Lineage? Насколько оперативно и обоснованно данные доступны вам для принятия важных и срочных решений?

4. БИЗНЕС НА АВТОПИЛОТЕ: АВТОМАТИЗАЦИЯ ПРОЦЕССОВ

Регулятор запросил статистику по операциям, где данные вводились или изменялись вручную в процессе управления рисками. Банк предоставил отчет, показавший, что ключевые процессы — присвоение клиенту риск-рейтинга, расчет резервов, проверка санкционных списков — были на 98% автоматизированы. Там, где оставался ручной ввод (например, обработка сложных заявок), стояли автоматические контроли качества (Data Quality Indicator, DQI): система не пропускала идентификатор клиента с буквами или дату рождения из будущего. Это резко снизило операционный риск.

По остальным процессам банк ответил демонстрацией дорожной карты по автоматизации. В ней ручные Excel-файлы и выборочные проверки стояли в плане замены на автоматизированные конвейеры. Ручные процессы допускались только для нерутинных операций и ad-hoc-аналитик (анализа по запросу).

Хотя автоматизация — довольно дорогая история, мировые регуляторы настаивают на практически полной автоматизации критичных процессов. Например, европейский регулятор просит автоматизировать все регулярно повторяющиеся операции при подготовке отчетности по управлению рисками в банках, а российский требует полной автоматизации расчета нормативов по продвинутому подходу (845-П) на ежедневной основе и контроля качества данных. Достаточность уровня автоматизации процессов проверяется в компании валидаторами и аудиторами, отчеты о соответствии планов автоматизации предоставляются регулятору.

Требования об автоматизации, как и внедрение инструментов описания данных, значительно повышают необходимые бюджеты на внедрение программы управления данными. Нужно понимать, что пока процессы не автоматизированы, пока данные не вносятся в ИТ-системы регулярно, об управлении ими говорить рано. Но именно автоматизация сокращает операционные риски, в том числе ненадлежащей обработки и искажения данных, в разы.

Есть ли в вашей компании перечень процессов с оценкой уровня их автоматизации? Какова доля автоматизированных процессов? Есть ли план по достижению целевого уровня автоматизации в обозримом будущем?

5. ИСПЫТАНИЕ НА ПРОЧНОСТЬ: У ВАС ЕСТЬ ТОЛЬКО 48 ЧАСОВ

При проверке регулятор дал условный сценарий: «В вашем филиале в Гамбурге обнаружена подозрительная серия транзакций. Предоставьте всю аналитику по этим клиентам и операциям за последние 90 дней, с детализацией до исходных записей, включая цепочку их преобразований (Data Lineage)». Задачу, согласно требованиям ЕЦБ, нужно выполнить не более чем за 48 часов (это европейский регулятор называет fire drill exercise, учебная тревога).

Команда банка, используя связанные каталог данных и Lineage, справилась за 36 часов. Это доказало, что система управления данными создана не для галочки, а представляет собой рабочий механизм для кризисного реагирования. Например, для добывающей компании аналогичный сценарий — расследование инцидента на платформе — требует столь же быстрого доступа к целостным данным со всех датчиков за последние часы.

Это стало решающим доказательством работоспособности всей системы, а не просто наличия документов. Банк показал, что может управлять данными в условиях кризиса. Именно такое упражнение в условиях ограниченности времени дает проверяющим итоговое представление о том, работает ли система.

На практике мы видим, что восстановление карты потоков данных для любого отчета средней сложности в крупной организации от систем-источников до итогового отчета требует долгих месяцев работы большого количества архитекторов и дата-инженеров. Этой скорости недостаточно для принятия оперативных и обоснованных решений. По мнению мировых регуляторов, анализ происхождения данных, которые легли на стол в виде отчета для управленцев высшего уровня, не должен занимать больше 48 часов.

И именно отсутствие такой возможности во всех международных банках стало одной из причин международного финансового кризиса[39], что и легло в основу европейского стандарта по управлению данными[40], который теперь обязателен для всех глобальных системно значимых банков, включая крупнейшие американские и китайские[41]. Это и есть тот оплаченный чужими ошибками и написанный кровью опыт, к которому можно присмотреться, особенно если в вашем бизнесе при принятии некоторых решений счет идет на часы и даже минуты.

Проводили ли вы проверку работоспособности инструментов описания данных в условиях ограниченности времени на практике? Уверены ли вы в источнике происхождения данных, лежащих в основе вашей управленческой отчетности?

6. ОСОЗНАННАЯ ОТЧЕТНОСТЬ ДЛЯ РУКОВОДСТВА

Кульминацией стал диалог с правлением. Регуляторы спрашивали не только о цифрах в отчетах, но и о том, какие ограничения и допущения в данных за ними стоят. Члены правления, обученные и вовлеченные в дата-повестку, могли честно сказать: «В отчете используется модель, которая не учитывает заемщиков с технической просрочкой и не превышает пороги материальности в определении дефолта, поэтому показатели дефолтности могут быть занижены на 0,5% по сравнению с финансовой отчетностью».

Трезвость и прозрачность вызвали уважение. Регулятор увидел не попытку скрыть проблемы, а зрелое управление.

Правление и совет директоров банка перестали быть пассивными получателями отчетов. Каждый квартальный дашборд по рискам теперь сопровождался «паспортом данных», где указывались источники, методы агрегации и, главное, известные ограничения и допущения. Это позволило руководству принимать решения, понимая степень неопределенности, и задавать целенаправленные вопросы по улучшению данных.

Европейский регулятор рекомендует, чтобы требования к отчетности были выставлены как советом директоров, так и правлением, в зависимости от их целей. А еще чтобы оба коллегиальных органа понимали, какие ограничения и допущения лежат в основе их управленческой отчетности. Также ее следует включить в контур автоматизированной контрольной среды, и ее подготовка в целом должна быть автоматизированным процессом.

Являетесь ли вы источником требований к управленческой отчетности? Знаете ли вы об ограничениях в данных в отчетности, которая ежедневно ложится на ваш стол?

7. КУЛЬТУРА ДАННЫХ КАК РЕЗУЛЬТАТ ТРАНСФОРМАЦИИ

Прошло два года с момента исторической проверки банка. Техническая трансформация была колоссальной: платформы построены, карты потоков данных нарисованы, контроли качества встроены. Правление могло выдохнуть — регулятор удовлетворен. Но именно в этот момент глобальный CDO понял, что главная битва только начинается. Можно заставить системы говорить друг с другом, но как заставить людей думать на одном языке данных? Как превратить данные в подлинный стратегический актив, за который болеет каждый?

Поворотный момент наступил в Шанхае. Молодой риск-менеджер Ли Вэй, анализируя новые автоматические отчеты, заметил аномалию: группа взаимосвязанных контрагентов последовательно наращивала долговую нагрузку, но локальные модели риска в каждом филиале, видя только свой кусочек, не поднимали тревоги. Чисто технически система работала. Но Ли Вэй проявил те самые любознательность и критическое мышление, о которых мы говорили в главе 5. Он не просто принял цифры, а соединил точки — используя глобальный каталог и свои инсайты.

Раньше его доклад утонул бы в почте начальника отдела. Но теперь культура начала меняться. Его непосредственный руководитель, чей годовой бонус теперь на 15% зависел от метрик качества данных и найденных инсайтов, не отмахнулся. Он сообщил о находке наверх. Через неделю выяснилось, что Ли Вэй обнаружил латентный системный риск на сотни миллионов долларов, который ускользал от действующих разрезов управленческой отчетности.

Чтобы изменения укоренились, банк внедрил обязательное ежегодное обучение для всех сотрудников — от членов правления (курс по дата-грамотности для руководителей) до операционистов (курс по безопасности данных). Это обеспечило постоянную ретрансляцию ценностей и навыков в условиях ротации кадров и расширения бизнеса.

Подтверждение внедрения культуры управления данными и признание данных важным стратегическим активом компании, а также ежегодное обучение сотрудников — обязательные требования китайского регулятора. Неисполнение его и других требований по данным лишает преимуществ в участии в государственных закупках в качестве потенциальных поставщиков[42].

Данные — важный стратегический актив в вашем бизнесе? Насколько вы полагаетесь на них при принятии решений? А ваши команды? Какие инициативы по развитию культуры данных запланированы в вашем бизнесе на следующий год?

ИТОГ: РЕГУЛИРОВАНИЕ НА СТРАЖЕ УСПЕХА ВАШЕГО БИЗНЕСА

Сейчас мы на примере вымышленного глобального системно значимого банка изучили суть более тысячи страниц текста международных и российских регуляторов. Мы разобрали только ключевые требования, но этого вполне достаточно, чтобы наметить основы концепции управления данными, которые могут пригодиться в каждом бизнесе.

Чтобы выбрать, какие именно правила необходимы вам для повышения эффективности и достижения стратегических целей компании, задайте себе несколько вопросов.

1. В чем моя главная «боль» или сдерживающий фактор роста, связанный с неопределенностью или некачественной информацией? («Я теряю клиентов и не понимаю почему», «Я не могу точно прогнозировать потребность в сырье / товарах», «Я трачу месяцы на подготовку отчетов для совета директоров».)

2. Насколько процессы в моем бизнесе автоматизированы? Вижу ли я угрозу в неполной автоматизации и хочу ли изменить ситуацию?

3. Кто из высшего руководства берет на себя ответственность за данные? Нужна ли ему помощь в форме назначения владельцев данных из бизнес-подразделений?

4. Кто в моем бизнесе де-факто «владеет» самыми критичными данными (о клиентах, продукте, финансах)? Чувствуют ли эти сотрудники ответственность за их качество и ценность для других департаментов? Если нет, создает ли это проблему?

5. Какую конкретную бизнес-цель (рост выручки на 7%, снижение затрат на 15%, выход на новый рынок) я мог бы достичь значительно быстрее, если бы у компании был мгновенный доступ к достоверным и готовым к анализу данным?

6. Каков «культурный код» моего бизнеса в отношении данных: это территория войн и недоверия между отделами или общий язык для совместного решения проблем? Готовы ли наши лидеры сами начать задавать вопросы: «А что нам говорят данные?»

7. Какую цену мы уже платим за плохое управление данными? (Часы сотрудников на ручное согласование, упущенные возможности, поиск ошибок, репутационные риски.)

Но, пожалуй, главный вопрос, на который стоит ответить до внедрения практик управления данными, независимо от того, являются ли они обязательными или рекомендательными в вашей отрасли: они ограничивают или дают возможности для роста? А если эти правила все-таки обязательны для вас, как внедрить их с максимальной пользой для бизнеса?

Регулирование: драйвер роста или стоп-сигнал для инноваций?

Часто великие прорывы рождаются вне правил и вне зависимости от того, были ли они в принципе установлены. По-настоящему прорывные инновации открывают новые ниши на существующих рынках или создают рынки принципиально новые — как рынок смартфонов, созданный Apple.

Действительно, стадия коммерциализации инноваций может быть затруднена, если регулирование отстает от бизнеса и жизни. Но их создание обычно не сковывается действующими регуляторными нормами.

ПАРАДОКС ПРАВИЛ: ПОЧЕМУ РАМКИ — ЛУЧШАЯ ТРАССА ДЛЯ ИННОВАЦИЙ

Представьте два гоночных болида. Первый мчится по бескрайней, идеально ровной солончаковой равнине. Никаких ограничений, никаких правил. Полная свобода. Водитель давит на газ, стрелка спидометра зашкаливает… и через минуту машина, потеряв сцепление с дорогой, срывается в бесконтрольный штопор, разбиваясь о невидимые неровности.

Второй болид выезжает на трассу «Формулы-1». Ее границы очерчены бордюрами, каждая кривая просчитана, покрытие идеально, а параметры продуманы до мелочей: вес машины, состав топлива, размер шин. Кажется, тут не разгуляться. Но именно здесь, в этой среде высочайшего напряжения и четких законов, рождаются рекорды скорости и технологические чудеса. Инженеры вынуждены изобретать в рамках правил, находя гениальные решения, которые затем меняют всю автомобильную индустрию.

Свобода первого гонщика была призрачной и привела к краху. Истинная мощь и прорыв родились в условиях жестких, но справедливых и понятных правил.

Так и с регулированием данных. Существует устойчивый миф: чтобы творить и изобретать, нужна полная свобода. «Не связывайте нам руки правилами, дайте создавать!» — этот лозунг звучал и в гаражах Кремниевой долины, и в московских и лондонских Сити. Но история — и технологий, и искусства — учит нас обратному: подлинное, устойчивое творчество часто рождается не вопреки правилам, а благодаря их глубокому пониманию и мастерскому преодолению.

Может показаться, что останавливаться на этом вопросе подробнее излишне: ведь все мы живем в цивилизованном обществе и понимаем, как важны правила и законы. Но как часто мы улавливаем в бизнес-сообществе негатив по поводу новых регуляторных требований, включая требования по управлению данными! Мы искренне видим в этих требованиях здравое зерно и понимаем, как внедрить их с максимальной пользой для бизнеса.

ФЕНОМЕН ДАЛИ, ИЛИ ЗАЧЕМ ГЕНИЮ УЧИТЬ КАНОНЫ

Вспомним молодого Сальвадора Дали в стенах мадридской Королевской академии изящных искусств. Будущий провокатор, сюрреалист, бросающий вызов всем канонам и представлениям о реальности, в годы учебы в ряде вопросов был… ярым консерватором.

Он с остервенением копировал Рафаэля и Веласкеса, требовал от преподавателей классических техник. Его позиция была гениальной в своей простоте. В своем дневнике он позже сформулирует ее суть: «Для начала научитесь рисовать и писать как старые мастера, а уж потом действуйте по своему усмотрению — и вас всегда будут уважать»[43].

Это и есть ключ. Дали понимал, что бунт ради бунта неинтересен. Чтобы нарушать правила и менять мир, нужно овладеть ими в совершенстве. Нужно знать, как построена перспектива, чтобы ее исказить. Как смешиваются краски — чтобы получить ядовито-чистый цвет. Как выстроена композиция — чтобы ее нарушить. Его сюрреализм — не хаос. Это высшая математика, примененная к живописи, где каждая «ошибка» просчитана. Регуляция в виде академических канонов стала для него не клеткой, а тренажерным залом, где он накачал мышцы своего мастерства. Лишь затем он вышел в мир — и изменил искусство.

МРАЧНЫЕ АЛЬТЕРНАТИВЫ: КОГДА ОТСУТСТВИЕ ПРАВИЛ — ЭТО ИЛЛЮЗИЯ СВОБОДЫ

Теперь перенесем этот принцип в мир бизнеса и финансов. Здесь в противоположность Дали можно привести пример Алана Гринспена, многолетнего главу ФРС США, и его философию, которая до сих пор остается основой либертарианского подхода к регулированию в США.

Он свято верил в то, что рынок, включая рынок сложных деривативов, саморегулируем. Что участники, преследуя свою выгоду, волшебным образом создадут стабильность и порядок. «Финансовая система в целом будет устойчива к кризису… Мы думаем, это ошибка — регулировать рынок таких контрактов глубже»[44]. Это была та самая «свобода» гонщика на солончаке.

Чем это закончилось? Рождением таких монстров, как кредитные дефолтные свопы (Credit Default Swap, CDS), которые торговались «в тени», без контроля, прозрачности и понимания рисков. Когда в 2008 году рухнул рынок ипотечных облигаций, эти «инновационные» продукты, созданные в регуляторном вакууме, обрушили всю мировую финансовую систему. Свобода обернулась цепной реакцией крахов. Гринспену позже пришлось признать перед Конгрессом: «Я ошибался. Я обнаружил изъян в своей идеологии»[45].

Еще более ранний и жуткий пример — период до Великой депрессии 1929 года. Банки тогда могли свободно, без всяких правил спекулировать на бирже деньгами вкладчиков. Инвестиционная и коммерческая деятельность были смешаны в одном котле. Казалось, это дает невероятную свободу для роста и инноваций! Но это свобода играть с огнем в пороховом погребе. Когда пузырь лопнул, крах был тотальным. Миллионы людей потеряли все. И именно эта катастрофа породила жесткое регулирование (Акт Гласса — Стиголла), которое на десятилетия стало тем самым «бордюром трассы», не дававшим американским банкам вновь сорваться в пропасть.

КАК ЭТО РАБОТАЕТ В МИРЕ ДАННЫХ: ОТ «ДИКОГО ЗАПАДА» К ЦИФРОВОЙ ЦИВИЛИЗАЦИИ

Применим эти уроки к нашей теме. Первые годы цифровой эпохи как раз и были «диким Западом». Компании собирали данные как хотели, хранили как попало, использовали без оглядки. Казалось, эта свобода рождает невероятные инновации: таргетированную рекламу, бесплатные сервисы. Но очень скоро эта «свобода» обернулась другой стороной.

• Цифровое похмелье: утечки данных, манипуляции общественным сознанием, психологические эксперименты над пользователями без их ведома.

• Кризис доверия: люди перестали верить, что их данные в безопасности. Они начали считать цифровые сервисы не удобством, а угрозой.

И здесь регуляция (GDPR в ЕС, CCPA в Калифорнии, PIPL в Китае, 152-ФЗ в России) выступила не как ограничитель, а как спаситель и драйвер новой волны инноваций. Как же именно?

1. Она создала универсальный язык доверия. Правила приватности и безопасности стали новым стандартом качества. Компания, которая научилась работать по этим правилам, получила конкурентное преимущество — доверие клиентов. Инновации сместились с области «как собрать больше данных скрыто» в область «как предоставить клиенту потрясающий сервис, при этом честно и прозрачно управляя его данными». Родилась индустрия Privacy Tech (технологии защиты данных).

2. Она заставила навести порядок в «цифровом подвале». Требование «права на забвение»[46] или возможность отзыва согласия на обработку персональных данных или маркетинговые рассылки — не обуза. Это мощный стимул полностью перестроить архитектуру хранения данных, сделать ее модульной, управляемой. Такая архитектура — основа для гибких, быстрых и безопасных инноваций будущего.

3. Она отделила алхимию от реальной науки. Регулирование в области ИИ-этики, внедренное в Евросоюзе, или российский Кодекс этики в сфере искусственного интеллекта[47] не требуют: «Не создавайте алгоритмы». Они говорят: «Если вы создаете алгоритм, принимающий решения о людях, вы должны быть способны объяснить, как он работает, и доказать, что он не является дискриминирующим». Это поднимает планку. Это заставляет инноваторов думать не только о том, «сможем ли мы это сделать технически», но и «следует ли нам это делать» и «как сделать это ответственно». Это рождает более качественные и в итоге более ценные и полезные продукты для потребителя.

ИТОГ: РЕГУЛЯТОРНЫЕ «БОРДЮРЫ» КАК КАТАЛИЗАТОР

Регулирование в сфере данных — не красный свет на пути прогресса. Это правила дорожного движения для цифровой гоночной трассы. Да, они не позволяют ехать по встречной полосе. Но именно они дают всем участникам — компаниям, клиентам, инвесторам — возможность разогнаться до невиданных скоростей, не боясь лобового столкновения.

Оно выполняет ту же роль, что и академический канон для Дали: дает фундамент, технику, язык. Оно не приказывает: «Не твори». Оно говорит: «Научись делать это блестяще, безопасно и этично. А затем — нарушь все ожидания и создай нечто великое». Настоящий инноватор, подобный Дали, видит в регулировании не врага, а строгого, но лучшего учителя. При этом, как в случае Гринспена, история безжалостно наказывает тех, кто считает, что гениальность и прибыль оправдывают движение по обочине здравого смысла и безопасности. И порой лучше самим установить высокие стандарты, чем ждать жестких законов. Особенно если они продиктованы рынком и конкурентами.

Как внедрить регулирование с пользой для бизнеса

А теперь поговорим о том, что делать, если регулирование по данным — часть вашей реальности и вы обязаны ему соответствовать.

СИНДРОМ ЗАПЕРТОГО ХОЛОДИЛЬНИКА. КАК СТРАХ ШТРАФА ДУШИТ ИННОВАЦИИ ГОЛОДОМ

Представьте идеальную современную кухню. В центре — огромный холодильник последней модели, напичканный датчиками. Внутри него — самые свежие, разнообразные и качественные продукты. Это ваши данные. Цель — готовить изысканные, полезные и востребованные блюда: новые продукты, прорывные исследования, безупречный клиентский опыт. Вы нанимаете талантливого шеф-повара — команду инноваторов и аналитиков.

А теперь представьте: из-за страха, что кто-то отравится, вы вешаете на холодильник амбарный замок. Правила гласят: «Доступ только по специальному разрешению, полученному после трехнедельного согласования юристами и риск-менеджерами. Разрешено использовать только проверенные десятилетиями рецепты. Все эксперименты — под личную ответственность с риском увольнения».

Что произойдет на этой кухне? Повара разбегутся. Еда внутри начнет портиться, поскольку ее не используют. Компания будет кормить клиентов и сотрудников одним и тем же безвкусным пайком, пока конкуренты, научившиеся безопасно пользоваться своими «холодильниками», начнут завоевывать мир новыми гастрономическими впечатлениями.

Это и есть реальный риск «удушения инноваций», или ловушка гиперрегуляции. Речь не о том, что правила не нужны. Они критически важны, как правила гигиены на кухне. Речь о том, когда страх перед штрафом парализует волю к действию, а нечеткие, слишком жесткие или непредсказуемые правила превращают данные из актива в запретный плод, к которому страшно прикасаться.

КАК ЭТО ВЫГЛЯДИТ НА ПРАКТИКЕ?

1. Паралич исследований и разработок. Возьмем медицинскую компанию. У нее есть обезличенные данные тысяч пациентов — бесценный ресурс для поиска новых маркеров заболеваний. Но юридический департамент, опасаясь даже призрачной возможности реидентификации и штрафа по законам об обработке персональных данных, блокирует доступ для исследователей. Вместо того чтобы создавать механизмы безопасного анализа в «песочницах», которые предписывают лучшие практики, компания выбирает путь нулевого риска: данные заморожены. Прорыв в лечении отложен на годы. Потенциальное спасение жизней принесено в жертву формальному соответствию.

2. Смерть персонализации и экспериментов. Ретейлер собирает данные о предпочтениях клиентов, чтобы предлагать им то, что им действительно интересно. Но из-за расплывчатой формулировки в законе маркетологи начинают бояться делать любые сегментированные рассылки. В итоге клиенты получают тонны бесполезного спама, конверсия падает, а бизнес упускает выручку. Персонализация, которая могла быть обоюдовыгодным сервисом, убита на корню не правилами, а страхом их непредсказуемой трактовки.

3. Культура избегания вместо культуры ответственности. Когда главным KPI сотрудника становится «избежать нарушения любой ценой», рождается извращенная логика. Проще сказать «нет», чем искать безопасный путь к «да». Инженер откажется подключить перспективный внешний API для анализа, потому что «а вдруг там что-то с данными случится». Аналитик не построит новую модель, поскольку не сможет на 200% гарантировать ее абсолютную «недискриминационность». Компания начинает двигаться в позе «сидя на корточках», боясь пошевелиться, и проигрывает более гибким игрокам.

ПОЧЕМУ ТАК ПРОИСХОДИТ? ОТВЕТСТВЕННОСТЬ НЕ ТОЛЬКО РЕГУЛЯТОРА, НО И МЕНЕДЖМЕНТА

Часто бизнес сам попадает в эту ловушку, делая два шага.

• Перекладывает ответственность на юристов, отдел рисков и комплаенс, превратив их из партнеров в надзирателей. Их задача — минимизировать риски, и самый надежный способ — все запретить.

• Инвестирует в «замки», а не в «системы безопасного доступа». Вместо того чтобы вкладываться в технологии анонимизации и безопасные среды для разработки, а еще в обучение сотрудников этичному использованию данных, все ресурсы уходят на написание кипы запретительных политик и закупку систем мониторинга за персоналом.

ВЫХОД: ОТ КУЛЬТУРЫ СТРАХА К КУЛЬТУРЕ ЗРЕЛОГО УПРАВЛЕНИЯ РИСКАМИ

Спасительный путь лежит не в отмене регулирования, а в его осмысленном, ответственном преломлении внутри компании. Это похоже на воспитание ребенка. Можно кричать: «Не лезь в розетку!» — и держать его в манеже, а можно спокойно объяснить принцип тока, поставить заглушки и научить пользоваться электроприборами под присмотром. Второй путь сложнее, но ведет к развитию.

1. Не требуйте от регуляторов ясности, а сами создавайте ее. Бизнес должен активно участвовать в диалоге, показывая, где правила душат добросовестные инновации. Внутри компании создавайте стандарты и четкие руководства, которые на понятном языке объясняют командам, как можно легально и этично работать с данными, а не только что делать нельзя.

2. Синхронизируйте регуляторные требования со стратегией компании. Посмотрите, какие из законодательных норм лежат на критическом пути реализации стратегии, и внедряйте их в первую очередь: например, назначьте владельцев клиентских данных и внедрите MDM-платформу[48], если понимаете, что онлайн-дедубликация клиентов принесет вашему бизнесу основную пользу. Остальное может быть внедрено на уровне минимально требуемого регулятором, ведь каждый бизнес оперирует в своем уникальном контексте, и регулятор не может предусмотреть баланс необходимого и достаточного для каждой компании.

3. Вовлекайте топ-менеджмент, а не просто раз раз в год отчитывайтесь о выполнении стратегии по данным. Каждый выход на комитет — ваш шанс повысить культуру управления данными.

4. Инвестируйте в «цифровые песочницы» и безопасную инфраструктуру. Создайте для своих инноваторов защищенные лаборатории, где можно работать с реалистичными, но безопасными и анонимизированными данными. Это снимет главный страх и развяжет руки.

5. Находите баланс между пользой для бизнеса и внедрением обязательных требований. Не внедряйте большое количество контролей качества данных только потому, что того требует регулятор. Привлеките владельцев данных к установлению контрольной среды, заодно повысив их ответственность за данные, и внедрите то, что действительно нужно бизнесу.

6. Назначайте владельцев данных не для галочки. Реально работайте с ними, ставьте им цели, синхронизируя их со стратегическими целями компании. Обучайте владельцев и их заместителей, повышая культуру управления данными в компании.

7. Измеряйте также ценность упущенных возможностей. Добавьте к отчету по соответствию регулированию еще один — «Отчет о потерянных возможностях». Сколько перспективных проектов не запущено? Сколько идей не проверено? Когда эта цифра становится видна руководству, баланс между риском и инновацией начинает выстраиваться более разумно.

8. А еще попробуйте посмотреть на регуляторные требования как на возможность: может, там и правда кроется что-то полезное для вас и успеха вашей компании?

Регулирование — не враг инноваций. Великие повара не боятся острых ножей и сложных технологий — они осваивают их и ставят на службу творчеству. Задача современной компании — не запереть холодильник, а научить всю команду виртуозно, безопасно и этично готовить будущее из данных. Иначе единственным «инновационным» продуктом компании станет ее собственный упадок.

Как аспекты регулирования по данным помогут развитию ИИ и повышению обоснованности решений в вашем бизнесе

Отвлечемся от текста регуляторных требований и отчетов вашей комплаенс-службы и перенесемся в зал судебных заседаний. Представьте, что вы судья и перед вами сложное дело. Иск подает клиент, которому ваш банк отказал в ипотеке. Он уверен, что причина — в дискриминации. Вы запрашиваете у банка объяснение. И вам приносят… черный ящик. Блестящий, красивый, с логотипом «AI». Вы спрашиваете: «Почему было отказано?» В ответ слышите: «Алгоритм так решил. Он основан на свежем релизе национальной большой языковой модели и обучался на миллионах сделок». Вы настаиваете: «А на каком основании? Какие факторы учтены?» В ответ пожимают плечами: «Это сложная нейросеть. Мы и сами не всегда знаем, как именно она пришла к выводу. Но результаты валидации показывают — она точнее всех наших более объяснимых моделей!»

Вероятно, вы, как судья, вынесете решение в пользу истца. Ведь в цивилизованном обществе необъяснимое решение незаконно — будь то вердикт суда, медицинский диагноз или кредитный скоринг.

Теперь перенесите этого «судью» в кабинет регулятора. Он уже стучится в дверь. И его слова звучат не как запрос, а как требование: «Объясните ваше алгоритмическое решение». Это уже не гипотетическое будущее. Это реальность сегодняшнего дня в ЕС с его Актом об искусственном интеллекте[49], в США — с подходами к «достоверному ИИ» (Trustworthy AI), с российскими и международными кодексами этики в сфере ИИ. И эта волна неумолимо накатывает на весь мир.

Многие компании в ответ на вопросы об объяснимости начинают улучшать сам алгоритм, пытаясь заглянуть в его «черный ящик» с помощью специальных инструментов (XAI — Explainable AI). И это важно. Но хорошо бы не упускать из виду и другую важную часть задачи. Регулятору нужно объяснение не только того, как модель посчитала, но и того, на каких данных она училась и работала. Ведь если ваши данные смещенные, некачественные или предвзятые, даже самый прозрачный алгоритм выдаст несправедливый, опасный или незаконный результат.

Вернемся к нашим героям из Ex Nihilo в главе 5. Марина из маркетинга в восторге от новой ИИ-системы, которая анализирует данные с камер на объектах и соцсети, чтобы предсказать, какой тип фасада будет популярен через год. Система выдает рекомендацию: «Клиенты сегмента “цифровой интегратор” предпочтут сплошное остекление в черных рамах». Это дорого, но Марина уже готовит презентацию.

Но тут в кабинете Андрея Петровича раздается звонок от юриста. Голос на той стороне серьезен: «Андрей Петрович, к нам поступил запрос. Наша система порекомендовала семье с тремя детьми панорамное остекление без учета данных о том, что в их районе зафиксированы случаи вандализма. Рекомендация повышает риски. На каком основании она была сделана? Какие именно данные об истории района и безопасности поступили на вход? Можем ли мы доказать, что учли этот фактор? Если нет, нас ждет иск о недобросовестной рекомендации».

В этот момент все понимают: речь не о «крутости» ИИ, а о двух простых концепциях, которые мы уже обсуждали.

1. Описание данных (например, в каталоге данных): что это были за данные? Откуда они взялись? Что означает поле «коэффициент безопасности района»? Как оно рассчитывалось? Когда обновлялось? Были ли это официальные данные полиции или субъективные оценки агента? Без этого «паспорта» у каждого «кирпичика» данных мы строим дом на песке.

2. Прослеживаемость данных (Data Lineage): как эти данные попали в модель? Были ли они очищены? Как? Кто и когда их скорректировал? Не смешали ли разработчики данные о ценах за 2022 и 2024 годы, не пересчитав инфляцию? Lineage — цифровой аудиторский след, протокол всех преобразований.

Это и есть объяснимость на уровне данных. Это возможность показать регулятору не магию нейросети, а скрупулезный, задокументированный процесс: «Вот сырые данные. Вот их спецификация. Вот этап очистки, вот где мы отфильтровали устаревшие записи. Вот здесь обогатили данными из официального реестра. Вот где ввели весовой коэффициент для параметра безопасности по требованию нашего отдела рисков. И вот — на выходе — обоснованная рекомендация, которую мы готовы защитить».

Опрос IBM очень красноречив[50]: топ-менеджеры уже это понимают. Они чувствуют, что следующий гигантский скачок в ценности данных будет связан не с их объемом, а с их надежностью, качеством и прослеживаемостью. Данные, которые нельзя подтвердить, становятся не активом, а токсичным обязательством.

Эти и похожие инциденты уже происходят в реальности и приводят к настоящим финансовым потерям и репутационному ущербу для ИИ-разработчиков. Рассмотрим несколько громких и известных примеров.

ДИСКРИМИНАЦИОННЫЙ АЛГОРИТМ APPLE CARD И GOLDMAN SACHS

Алгоритм кредитного скоринга для платежных инструментов Apple, управляемый Goldman Sachs, как в нашем примере выше, работал как «черный ящик» и выдавал результаты, которые статистически выглядели как дискриминация по половому признаку. А это прямое нарушение федерального закона Equal Credit Opportunity Act (ECOA) и его аналога на уровне штата Нью-Йорк[51]. Истцами выступала семейная пара, которая вела совместное хозяйство и бюджет, но муж получил кредитный лимит в 20 раз выше, чем жена, хотя последняя имела лучшую кредитную историю. Расследование инициировал Департамент финансовых услуг штата Нью-Йорк (New York Department of Financial Services, NYDFS).

Ключевым моментом стало то, что регулятор не обнаружил явных, «прописанных в коде» дискриминационных правил. Проблема была глубже.

1. Недостаточная прозрачность и объяснимость. Goldman Sachs не смог объяснить регуляторам, почему именно алгоритм выдал такие результаты для конкретных пар. Банк не мог продемонстрировать, какие именно факторы и с каким весом привели к решению, чтобы доказать отсутствие дискриминации.

2. Использование проблемных косвенных данных. Регулятор выявил, что алгоритм мог использовать в модели данные, которые сами по себе коррелируют с полом (например, типы торговых точек, где совершаются покупки). Это и привело к косвенной дискриминации.

3. Отсутствие должного контроля. Внутренние проверки (в том числе со стороны третьей линии защиты — аудита) не смогли адекватно оценить риски дискриминации из-за сложности и непрозрачности модели.

Регулятор предписал независимый аудит процессов управления модельным риском и принятие мер по его результатам и прямо заявил: независимо от уровня сложности алгоритмов модели, разработчик должен понимать, на основании чего принимаются решения в бизнесе, а также обосновать, что на уровне данных, используемых для разработки модели, отсутствует нарушение законов, в том числе о дискриминации по определенным признакам.

СЕКСИСТСКАЯ МОДЕЛЬ ДЛЯ ОТБОРА РЕЗЮМЕ ОТ AMAZON

Компания Amazon разработала модель, обученную на исторических данных о преимущественном найме мужчин в техсфере. Оказалось, что алгоритм дискриминировал женщин, понижая рейтинг резюме со словами типа «женский» или указанием женских колледжей. Поэтому уже в 2018 году Amazon отказалась от разработанного ею ИИ-инструмента для скрининга резюме.

Это не привело к судебным делам и конкретным финансовым потерям, но нанесло компании репутационный ущерб. Если бы разработчики модели контролировали репрезентативность и несмещенность данных в обучающей выборке, инцидента можно было бы избежать и не отказываться от полезной и перспективной ИИ-модели.

СУДЕБНЫЕ ДЕЛА CLEARVIEW AI О НЕЗАКОННОМ ИСПОЛЬЗОВАНИИ ДАННЫХ ДЛЯ ОБУЧЕНИЯ МОДЕЛЕЙ РАСПОЗНАВАНИЯ ЛИЦ

Компания Clearview AI создала мощнейшую систему распознавания лиц, незаконно скопировав миллиарды фотографий из социальных сетей и открытых источников для обучения своих алгоритмов, и с 2020 по 2025 год регулярно получало иски от разных государств и штатов США[52].

Претензии регуляторов (США, Австралия, Франция, Греция, Италия, Нидерланды, Австрия и др.) были такими:

• Отсутствие законных оснований для сбора данных.

• Невозможность выполнения прав субъектов данных (право на удаление, информацию). Как человек может потребовать удалить свои данные из системы, если не знает, что они там есть, а компания не способна точно отследить, где и как его фото используется в сложной нейросети?

Это привело к многомиллионным штрафам (до 100 миллионов долларов к началу 2026 года). По оценкам экспертов, штрафы превышают годовую выручку компании, причем как минимум один из них в размере 50 миллионов долларов компании придется заплатить единовременно, что может грозить ей финансовой катастрофой. Непрозрачность и необъяснимость внутренних процессов обработки данных ИИ-системой, а также незаконность сбора данных лишили Clearview AI возможности доказать соответствие требованиям регуляторов.

ДИСКРИМИНАЦИОННЫЙ АЛГОРИТМ ГОЛЛАНДСКОГО ПРАВИТЕЛЬСТВА ПО ОБНАРУЖЕНИЮ МОШЕННИЧЕСТВА С СОЦИАЛЬНЫМИ ВЫПЛАТАМИ

Правительство Нидерландов использовало продвинутый алгоритм для выявления потенциальных мошенников среди получателей социальных пособий[53]. Алгоритм — «Система индикации рисков» (System Risk Indication, SyRI) — анализировал данные о гражданах из множества госорганов. Он использовался для выявления людей, которые с большей вероятностью могут совершить мошенничество с социальными пособиями, и предоставлял местным властям широкие полномочия по обмену и анализу данных, которые ранее размещались в отдельных хранилищах.

SyRI использовал скрытую алгоритмическую модель оценки рисков и применялся исключительно в районах с преимущественно малообеспеченным населением. С помощью SyRI целые бедные районы и их жители подвергались цифровому наблюдению. При этом не было даже конкретных подозрений в том, что отдельные лица совершили правонарушения.

В 2020 году Гаагский суд постановил, что использование SyRI нарушает Европейскую конвенцию по правам человека. Суд подчеркнул, что отсутствие прозрачности в использовании персональных данных и алгоритмической логике не позволяет гражданам оспорить решение, что делает систему несовместимой с правовым государством. Ее пришлось остановить. Это прецедент, где необъяснимость сама по себе и непрозрачность в использовании данных граждан была признана нарушением закона.

Инциденты управления рисками ИИ и данных множатся день ото дня и постепенно собираются в общедоступные базы данных[54]. Важно настроить свои процессы управления данными и моделями так, чтобы ваши бизнес-решения и модели не породили новые строчки в базах данных ИИ-рисков.

Что это значит для вашей компании?

Будущее регулирование ИИ и персональных данных — это не про «запрет технологий», а про установление высоких стандартов доказательности. И готовиться к этому нужно не тогда, когда регулирование будет создано или ужесточено, а сейчас, начиная с малого.

• Для вашего следующего ИИ-проекта назначьте не только моделиста, но и офицера данных. Его задача — не обучить модель, а задокументировать каждый этап ее создания, включая выборку для разработки, калибровки и валидации модели.

• Начните строить Lineage не со всей компании, а с одного критического процесса, в котором задействованы ИИ-модели. Причем с того, который влияет на принятие решений о людях: кредитование, найм, рекомендации продуктов клиентам и т. д.

• Спросите своих ИИ-аналитиков: «Откуда эти цифры? И как вы можете их обосновать?» Это простые вопросы, которые запускают культурный сдвиг.

Готовьтесь заранее. В мире, где доверие — самая дефицитная валюта, компания, которая может не просто предсказать, но и объяснить и доказать свои решения, получит ключ к лояльности клиентов, одобрению регулятора и рынкам, закрытым для тех, кто все еще играет с «черными ящиками». Это переход от магии данных к их инженерии. И это единственный путь вперед.

Регуляторный ландшафт России: готовый фундамент и незавершенные этажи

Настоящий момент в России напоминает ситуацию, когда в современном жилом квартале все дома подключены к единой системе водоснабжения и канализации: это базовые, обязательные для всех коммуникации. Но только в одном здании, самом высоком, проложены еще и системы «умного» климат-контроля, датчики давления в несущих стенах и противопожарная автоматика, управляемая с единого пульта. Этот квартал — наше регуляторное поле, а высокое здание — банковский сектор.

Регуляторный ландшафт в России действительно состоит из двух основных компонентов, как и в большинстве других стран.

Первый — закон о персональных данных (152-ФЗ), общий для всех. Он подобен строгим правилам пожарной безопасности и санитарным нормам в строительстве. Его должны соблюдать все: и небольшой магазин, и гигантский завод. Он задает необходимый минимум: где можно «хранить» данные (локализация), как получить на это «разрешение» (согласие) и какие «защитные конструкции» (меры безопасности) установить. Это необходимый, но не достаточный уровень для управления современным цифровым «предприятием».

Второй компонент — регулирование управления данными (716-П, 845-П) — пока существует только в мире финансов. Банки, словно небоскребы в сейсмоопасной зоне, живут по своим, особым правилам. Их регулятор, Банк России, предъявляет требования не просто к хранению «материалов» (данных), а к управлению всем жизненным циклом возведения «здания» — от чертежей до эксплуатации.

Но если присмотреться к этим правилам, становится очевидно: они фиксируют текущее состояние строительства, но оставляют за рамками ряд элементов архитектурного плана.

Вот области, где российский «проект» банковского регулирования может потребовать доработки.

• Стратегия. В международной практике стратегия управления данными — обязательный документ. Его наличие для российских банков пока носит рекомендательный характер, что отражено в методических рекомендациях регулятора[55].

• Владение данными. Мировая практика настаивает: у критичных данных должен быть бизнес-владелец — руководитель, который отвечает за их ценность, качество и использование как ключевого актива. Российское регулирование предполагает введение персональной ответственности за данные, но без конкретизации роли владельца и наделения топ-менеджмента ответственностью.

• Риск данных. В прочих регуляторных моделях[56] риск недостоверных, утерянных или неправильно истолкованных данных — такой же стратегический риск, как финансовый или операционный. Он требует своего места в корпоративной системе риск-менеджмента, своих метрик и сценариев реагирования. В России пока это закреплено лишь на уровне рекомендаций, не носящих обязательного характера.

• Ресурсы — не по остаточному принципу. Программа управления данными требует отдельного бюджета, команды и полномочий. Без этого она обречена быть инициативой энтузиастов, которая тихо угаснет при первом же сокращении расходов. В международной практике это проверяется регулятором и второй и третьей линиями защиты. В российском регулировании это пока не обязательное требование.

• Инструменты описания: Lineage, глоссарий, каталог. Их обязательное создание и заполнение регламентировано в международном регулировании. В российском пока упомянуто только на уровне рекомендаций.

Учитывая состояние международного регулирования и историю его развития, не исключено, что российское банковское регулирование может быть расширено на горизонте нескольких лет.

Что ждет другие индустрии? В обозримом будущем вряд ли стоит ждать появления столь же детальных нормативных актов для ретейла, телекома или промышленности. Государство не стремится регламентировать внутренние процессы компаний без крайней необходимости. Единственный сектор, где регулирование может ужесточаться, распространяясь на других участников, — финансовый рынок. Принципы 716-П могут стать общим языком для всех, кто работает с деньгами и доверием клиентов, что уже подтверждается практикой взаимодействия страховых компаний и других участников финансового рынка с регулятором.

Основной драйвер будущего — искусственный интеллект

Главным катализатором изменений, на наш взгляд, станут не абстрактные законы о данных, а нормативные акты, регулирующие применение ИИ. Когда регулятор спросит: «На основании каких данных ваша нейросеть отказала человеку в услуге?» — компании потребуется не просто алгоритм, а полная объяснимость: безупречный Data Lineage, документальное качество обучающих выборок, ясные метаданные.

Поэтому наиболее разумная и дальновидная стратегия сегодня, особенно при отсутствии регуляторной среды по данным в вашей индустрии, — выстраивать систему управления данными не «вообще», а вокруг контура своих самых продвинутых и значимых моделей, особенно на базе ИИ. Постройте для них «идеальный цех» с чистыми данными, четкими паспортами и прослеживаемостью. Он и станет тем самым готовым образцом, «высоким зданием» в вашем квартале, когда волна регулирования ИИ нахлынет на все отрасли. Вы не просто исполните будущие требования, а создадите себе конкурентное преимущество, основанное на порядке, прозрачности и абсолютном контроле над своим цифровым капиталом, о чем мы поговорим подробнее в главе 11.

Выводы

Регулирование в сфере данных — не препятствие, а готовый план внедрения концепции управления данными, выверенный и оплаченный чужими ошибками. Банковские регуляторы мира уже составили список обязательных модульных блоков для строительства «дома» управления данными, среди них:

• ответственность высшего руководства за данные и осведомленность об ограничениях, имеющихся в данных и управленческой отчетности;

• обязательное наличие стратегии по данным, синхронизированной с бизнес- и ИТ-стратегией, и контроль выделения достаточного объема бюджетов на программу управления данными;

• внедрение и заполнение инструментов управления данными (бизнес-глоссарий, дата-каталог и Data Lineage) для возможности проследить источник возникновения любых данных в компании не более чем за 48 часов;

• автоматизация для большинства рутинных операций;

• обучение сотрудников для формирования культуры принятия решений на данных.

Даже если ваша отрасль не зарегулирована, эти элементы могут стать каркасом для создания конкурентного преимущества, основанного на прозрачности, скорости и доверии.

В России регуляторные правила по работе с персональными данными действуют для всех отраслей, задавая базовый минимум и экологичную среду. Детальное же регулирование по управлению данными пока существует только для банков. Однако перспективные нормы в части ИИ коснутся всех. Поэтому самый дальновидный шаг для вас — уже сейчас выстроить управление данными вокруг своих ключевых процессов и моделей, особенно построенных с применением искусственного интеллекта.

Тот, кто научится не просто собирать, но и доказывать качество и обоснованное происхождение своих данных, превратит ответ на перспективные регуляторные требования в свою главную валюту — валюту заслуженного доверия и повышения лояльности клиентов, которая затем конвертируется в доходы бизнеса.

А сейчас мы приглашаем вас перейти к завершающей части нашего путешествия и вместе поразмыслить о том, каким управление данными станет в будущем и при чем здесь деньги.

Предыдущая главаГлава 11 из 17Следующая глава