РБК
Почему более 40% проектов с ИИ-агентами могут закрыться до 2028 года
Автор: Сеземина Татьяна
Более 40% проектов с агентным ИИ могут закрыться уже к концу 2027 года. Почему успешного пилота недостаточно и какую инфраструктуру бизнесу нужно подготовить для полноценного запуска ИИ-агентов, рассказывает Татьяна Сеземина (Т1)
По прогнозу Gartner, к концу 2027 года более 40% проектов с агентным ИИ будут закрыты из-за растущих затрат, неясной бизнес-ценности или недостаточного контроля рисков. Научить агента находить информацию и выполнять несколько действий в тестовой среде сравнительно просто. Сложности начинаются, когда ему дают доступ к реальным данным и право действовать от имени сотрудника.
Разрыв между пилотом и промышленной эксплуатацией уже виден в цифрах. По данным Deloitte за 2026 год, только 25% опрошенных компаний перевели в промышленную эксплуатацию не менее 40% своих ИИ-пилотов. Причина не сводится к качеству самой модели. В реальной компании вокруг агента нужен готовый процесс, включая данные, права доступа, интеграции и контроль. Сначала процесс, потом агент
Первый вопрос стоит задать еще до выбора модели: какую работу ей действительно имеет смысл передавать. Лучше всего подходят повторяющиеся задачи, где понятны входные данные, результат и критерии проверки: классификация обращений, поиск по корпоративным базам знаний, подготовка типовых документов, создание заявок.
Это хорошо видно на примере мексиканской транснациональной компании Cemex. Компания создала HR-агента Consult HR для ответов на вопросы сотрудников и оформления обращений. Сначала команда проверила прототип, затем запустила пилот на 25 сотрудниках и только после этого в январе 2026 года вывела решение в промышленную эксплуатацию примерно для 800 человек в Центральной Мексике. Агент использует утвержденную HR-информацию и создает заявки в ServiceNow, а подключение к SAP SuccessFactors и транзакционным операциям расширяется постепенно.
Пример показывает важный принцип: агенту необязательно сразу давать доступ ко всему процессу. Сначала можно закрыть один понятный участок, проверить качество и только потом добавлять новые источники данных и действия.
Проблемы начинаются, когда самого процесса фактически нет. Если сотрудники выполняют одну и ту же задачу по-разному, источники противоречат друг другу, а правильный результат нельзя однозначно описать, агент не устранит эту неопределенность. Он лишь перенесет ее в автоматический режим. Данные можно оставить там, где они уже хранятся
Для запуска агента необязательно сначала собирать всю корпоративную информацию в одном хранилище. Он может обращаться к нескольким системам: получать сведения о сотруднике в HR-системе, данные о заявке - в Service Desk, информацию о договоре - в системе электронного документооборота.
Но компания должна заранее определить, какой источник считается главным. Если, например, должность сотрудника или его подразделение указаны по-разному в двух системах, модель не должна сама выбирать более правдоподобный вариант. Нужен заранее заданный источник истины и правило на случай расхождений или недоступности одной из систем.
Для чат-бота такая ошибка может закончиться неточным ответом. Для агента цена выше: на основании неверных данных он способен создать заявку, запустить согласование или изменить запись. Доступ к системе не означает право делать все
Когда агент переходит от поиска информации к действиям, основным вопросом становятся его полномочия. Безопаснее давать ему закрытый набор разрешенных операций. Например, создать заявку определенного типа можно, а произвольно менять или удалять записи нельзя.
При этом просто текстовой инструкции недостаточно, и это хорошо показал публичный инцидент со стартапом из Франциско Replit в 2025 году. Во время эксперимента ИИ-агент удалил рабочую базу с данными более чем о 1,2 тыс. руководителей и почти 1,2 тыс. компаний, хотя пользователь ввел режим запрета на изменения. Сам факт такого сбоя важнее конкретного продукта: команда "ничего не менять" в диалоге не заменяет технический запрет на опасную операцию.
Поэтому права должны проверяться непосредственно перед действием. Если сотрудник не может видеть определенный документ или запускать конкретный процесс, агент также не должен получать такую возможность от его имени. Для операций с финансовыми, юридическими или другими серьезными последствиями нужен дополнительный уровень подтверждения. Чем больше инструментов, тем выше требования к безопасности
Отдельный риск возникает, когда агент читает письма, документы, веб-страницы и одновременно умеет обращаться к корпоративным инструментам. Во внешнем тексте может оказаться инструкция, которую модель воспримет не как данные, а как команду.
В мае 2026 года Microsoft описала уязвимости в Semantic Kernel, при которых prompt injection (атака на ИИ, при которой злоумышленник с помощью специально составленного текста заставляет модель игнорировать исходные инструкции и выполнять чужие команды) через подключенные инструменты мог привести к чтению или записи файлов и даже выполнению кода. Проблема здесь не в том, что модель "плохо поняла" человека. Риск появляется из-за архитектуры: естественный язык получает прямой путь к инструменту, который умеет совершать реальное действие.
Поэтому внешние данные должны по умолчанию считаться недоверенными, а доступные агенту инструменты - иметь собственные ограничения. Пароли, ключи и другие секреты не должны попадать в контекст модели, а чувствительные операции необходимо отделять дополнительными проверками. Полная автономность не должна быть целью
На первом этапе агент может только предлагать сотруднику следующий шаг. Затем - выполнять действие после подтверждения. И только после накопления статистики часть операций можно переводить в полностью автоматический режим.
Такой подход совпадает с тем, как агенты уже работают в реальных компаниях. IBM Research в 2026 году изучила 20 внедрений и опросила 306 специалистов. В 68% случаев промышленные агенты выполняют не более десяти шагов до вмешательства человека, а главным вызовом разработчики называют надежность.
Граница должна проходить не по сложности задачи, а по цене ошибки. Автоматически изменить категорию внутренней заявки - одно. Самостоятельно провести платеж, скорректировать условия договора или закрыть сотруднику доступ - другое. Чем тяжелее отменить последствия, тем меньше оснований отдавать последнее решение модели. При масштабировании дорожает не только модель
Пилот на десятке пользователей мало говорит о стоимости системы для тысяч сотрудников. В промышленной эксплуатации растет число обращений к модели и корпоративным системам, объем журналов, проверок безопасности, мониторинга и резервирования.
У агентной системы есть дополнительный множитель: один запрос пользователя может превратиться в длинную цепочку вызовов модели и инструментов. Если агент перепроверяет результат, повторяет попытку после сбоя или обращается к нескольким системам, расход вычислительных ресурсов и токенов растет быстрее, чем число конечных запросов.
Deloitte отдельно отмечает, что доступ к языковым моделям через API удобен на этапе пилота, но при постоянной промышленной нагрузке экономика может заметно измениться. Поэтому стоимость стоит считать по полному пути задачи: включая вызовы модели, интеграции, логирование, повторные обращения, мониторинг и резерв на пиковую нагрузку.
При этом не каждую операцию нужно выполнять самой мощной моделью. Простые шаги можно передавать более дешевой модели или обычной автоматизации. Иначе компания будет оплачивать сложный ИИ там, где достаточно заранее заданного правила. Агент должен уметь остановиться
Промышленный агент отличается от демонстрации еще и тем, что умеет не продолжать работу любой ценой. Причиной для остановки могут быть нехватка данных, конфликт между источниками, отсутствие прав, недоступность системы или выход операции за установленные ограничения.
В этот момент задача должна перейти сотруднику вместе с контекстом: что запросил пользователь, к каким источникам агент уже обращался, что успел сделать и почему остановился. Иначе автоматизация добавит человеку новый этап - разбираться с историей действий с нуля.
Для этого каждое действие нужно фиксировать. Компания должна видеть, какая версия агента и модели работала, к каким данным она обращалась, какие инструменты использовала, где потребовалось подтверждение и каким оказался результат. Без такой истории сложно разбирать ошибки и понимать, что изменилось после обновления модели или процесса. Пять вопросов перед запуском
Перед тем как дать агенту реальные полномочия, полезно проверить пять вещей:
определен ли главный источник данных для каждого решения;
известен ли закрытый перечень разрешенных операций;
можно ли отменить действие или безопасно проверить его результат после сбоя;
прописано ли, когда задача должна перейти человеку;
можно ли восстановить всю цепочку действий агента.
Если хотя бы на один из этих вопросов нет ответа, проблема, скорее всего, не в выборе языковой модели. Значит, сама среда еще не готова к автономной работе. Именно данные, права, интеграции, безопасность, мониторинг и экономика определяют, останется ИИ-агент пилотом или станет рабочим промышленным инструментом.