Перейти к содержанию

Лекция 12. AI в автоматизации производства и цифровые двойники

Лекция 12 · ~75 мин · 39 слайдов

Hero hook — Hannover Messe 2026

Слайд 1. Hero hook — Hannover Messe 2026

Добрый день. На экране — снимок с Hannover Messe этого года, главной мировой выставки промышленной автоматизации. Слева — стенд Siemens с продуктом Digital Twin Composer. Справа — NVIDIA Omniverse и физико-AI модели Cosmos. Это две публичные премьеры 2026 года, после которых «цифровой двойник» перестал быть маркетинговым термином и стал рабочим инструментом.

[пауза 2 сек]

Я хочу, чтобы мы с вами сегодня вместе ответили на простой вопрос: на какой ступени автономии AI можно поднять реальный завод, и где цифровой двойник обязателен как мост между ступенями. Это и есть несущая ось лекции.

Обложка лекции

Слайд 2. Обложка лекции

Тема — «AI в автоматизации производства и цифровые двойники». Лекция 12 опирается на Лекцию 11, где мы с вами разобрали дискретное и процессное производство и пятёрку ключевых вендоров. В Лекции 11 спрашивали «что за производство». Сегодня — «до какой ступени автономии можно поднять AI и при каких архитектурных условиях». Две ортогональные оси, вместе дают полную карту.

Карта лекции

Слайд 3. Карта лекции

Восемь разделов. Сначала несущая ось — шкала автономии. Потом — что такое цифровой двойник в 2026 году, по Kritzinger и по ГОСТ Р 57700.37. Дальше — четыре ступени по очереди: A0 наблюдает, A1 советует, A2 замыкает петлю, A3 действует автономно. Затем — большой раздел про границы: десять структурных критериев, где AI не нужен, и какая альтернатива лучше. В конце — операционная архитектура, российский контекст и карьерный мост.

Несущая ось — шкала автономии A0→A3

Слайд 4. Несущая ось — шкала автономии A0→A3

Вот ось, ради которой мы с вами здесь. Четыре ступени. A0 — наблюдать: AI выдаёт сигнал, решение принимает человек. Пример — компьютерное зрение для контроля качества. A1 — советовать: AI предлагает действие, оператор соглашается явно. Пример — предсказание тревог. A2 — замыкать петлю: AI меняет параметры в безопасной зоне без согласия оператора на каждое движение. Канонический пример — Yokogawa FKDPP в JSR, 35 дней в 2022 году. A3 — действовать автономно: AI принимает решения без человека в петле. В 2026-м это единицы кейсов — Toyota Digit и пилот BMW Leipzig.

[пауза]

Важная оговорка. A0–A3 — это наша педагогическая адаптация SAE J3016 и ISO/IEC 22989, не индустриальная норма. И не путайте с ISA-95 слоями L0–L2 из Лекции 11. ISA-95 описывает, где физически система в иерархии. A0–A3 — какую степень доверия инженер делегирует AI. Две ортогональные оси.

Цифровой двойник здесь — не отдельная технология, а мост. Без него подъём с A1 на A2 — слепая вера. С ним — управляемый риск через песочницу. К этой картинке мы будем возвращаться весь час с четвертью.


Divider

Слайд 5. Divider

Раздел один из восьми. Что такое цифровой двойник в 2026 году. Фундамент шкалы; без него остальное не строится.

Kritzinger taxonomy + ГОСТ Р 57700.37

Слайд 6. Kritzinger taxonomy + ГОСТ Р 57700.37

В 2024–2025 годах словом «цифровой двойник» называли три разных вещи. CAD-чертёж насоса — двойник. Экран мониторинга с живыми датчиками — тоже двойник. Полноценная симуляция с обратной связью — снова двойник. Три артефакта, разная архитектура, разные компетенции.

Werner Kritzinger в 2018 году в IFAC-PapersOnLine закрыл этот вопрос. Три уровня. Цифровая модель — без потока живых данных. CAD-чертёж. Цифровая тень — поток данных от физики к цифре, без обратной связи. Экран мониторинга. Цифровой двойник — двусторонняя петля, с возможностью симулировать управляющее действие и применить результат к физическому объекту.

Запомните строгое определение: двойник — это двусторонняя петля. CAD не двойник. Дашборд не двойник. Только когда есть связь обратно — это двойник.

В России есть свой стандарт — ГОСТ Р 57700.37-2021 «Цифровые двойники изделий». Утверждён Росстандартом, в силе с 2022 года. Определение по сути совпадает с Kritzinger — «двусторонние информационные связи». Мы с вами вернёмся к нему в седьмом разделе.

Четырёхслойная архитектура

Слайд 7. Четырёхслойная архитектура

Любой рабочий двойник — это четыре слоя одновременно. Уберите любой — это уже не двойник.

Слой первый — физический актив с датчиками. Насос, реактор, печь. На нём термопары, датчики давления, вибрации, расхода. Подключены через OPC UA и MQTT — два индустриальных протокола, к ним вернёмся в шестом разделе.

Слой второй — цифровая модель. Физические уравнения плюс машинное обучение там, где физика сложна. Связка — гибридная модель, или физико-информированное машинное обучение.

Слой третий — AI-инференс. Классификатор дефектов, предсказатель оставшегося срока службы, советующая или управляющая политика.

Слой четвёртый — потребители результата. Интерфейс оператора, PLC, гуманоид. Без этого слоя AI думает в вакууме.

Тонкий момент. Тип потребителя определяет ступень автономии. Экран оператора — A0 или A1. PLC без согласия оператора — A2. Гуманоид без человека в петле — A3. Один и тот же AI-инференс, разные потребители, разные ступени.

Рынок 36 → 180 миллиардов

Слайд 8. Рынок 36 → 180 миллиардов

Цифры. Рынок цифровых двойников — 36,19 миллиарда долларов в 2025 году, прогноз 180,28 миллиарда к 2030-му, среднегодовой темп почти 38 процентов. Параллельно — AI в производстве, прогноз 155 миллиардов к 2030 году с темпом 35,3 процента. Уже в 2026 году подсегмент «промышленный AI поверх OPC UA и MQTT» — 17,15 миллиарда долларов.

[пауза]

Звучит как золотая лихорадка. Но давайте сразу зафиксируем встречную статистику. 75 процентов проектов цифровых двойников не доходят до окупаемости из-за слабого слоя данных. В энергетических секторах — нефтегаз, химия, утилиты — по опросу EY 2025 года всего 11–14 процентов пользователей говорят, что технология соответствует ожиданиям: 14 процентов в нефтегазе и химии, около 11 процентов в утилитах. Gartner: 40 процентов агентных AI-проектов будут отменены к 2027 году.

Это пропасть между обещанием и доставкой. Не баг рынка, а статистическая норма. Инженер встретится с ней в первый же год работы.

Southeast Asian Port — 12 миллионов на ветер

Слайд 9. Southeast Asian Port — 12 миллионов на ветер

Конкретный пример провала. Крупный контейнерный порт в Юго-Восточной Азии в начале 2023 года запустил проект двойника. Цель — оптимизация движения контейнеров, кранов и грузовиков, прогноз заторов. Бюджет — 12 миллионов долларов. Срок — 18 месяцев. Результат — проект списан в 2024 году. Ни промышленной эксплуатации, ни ROI.

Что пошло не так. Три причины из шести структурных. Фрагментированные данные — краны разных лет, грузовики с разной телематикой, метки контейнеров разных стандартов. Низкое качество — часть кранов без вибрационных датчиков, GPS с точностью плюс-минус пять метров. И главное — отсутствие чёткой целевой задачи. Команда строила «двойник порта вообще».

Главный урок. Они построили красивую 3D-сцену порта в Unity. Камера летает над портом, контейнеры подсвечиваются. Это цифровая тень с дорогой графикой, а не двойник по Kritzinger. Обратной связи нет, симуляция «что было бы» не работает. Запомните этот паттерн — 3D без слоя данных. Мы с вами увидим его ещё раз в пятом разделе.

Аудит слоя данных — пять вопросов

Слайд 10. Аудит слоя данных — пять вопросов

Из этого урока — практический инструмент. Аудит слоя данных. Пять вопросов до старта пилота.

Первый. Есть ли исторические данные хотя бы за год? Минимум для покрытия сезонных циклов и переналадок.

Второй. Частота опроса датчиков хотя бы в десять раз выше требуемой полосы управления? Правило Найквиста.

Третий. Документировано ли происхождение разметки? Кто, по какому критерию, когда размечал?

Четвёртый. Калибруется ли и логируется ли дрейф датчиков?

Пятый. Назначен ли владелец данных? Конкретный человек с фамилией и телефоном.

[пауза]

Если хотя бы на один вопрос «нет» — пилот не должен запускаться. Это remediation-проект. Сначала чините слой данных, потом запускаете AI. Команды, которые делают наоборот, попадают в категорию 75 процентов провалов.

Стоимость аудита — 20–50 тысяч долларов, две-четыре недели. Три-пять процентов бюджета пилота. Самая защитимая инвестиция в проекте.


Divider

Слайд 11. Divider

Раздел два из восьми. Первая ступень — A0, наблюдать. Самая безопасная, самая распространённая, высокий ROI при управляемом риске.

Vision QC — 99% точности и 100 годных деталей за смену

Слайд 12. Vision QC — 99% точности и 100 годных деталей за смену

Компьютерное зрение для контроля качества — самое зрелое применение AI в производстве. Камера на конвейере, модель выносит вердикт «годная или дефектная».

Показатели 2026 года — точность 99 процентов и выше, ложные срабатывания от 0,1 до 2 процентов. Конкретный кейс — производитель электроники, 1,8 процента ложных. Печатная плата, 5 мегапикселей, 200 миллисекунд на плату.

Это качественный скачок относительно унаследованного машинного зрения 2015–2020 годов с типичной частотой ложных срабатываний около 50 процентов — снижение в 25–500 раз.

Обратите внимание на слово «настроенный». Шесть этапов: камера и освещение, обучающий набор, обучение модели, калибровка порога по ROC-кривой, полевая валидация четыре недели, мониторинг дрейфа. Срок — четыре-шесть месяцев. Стоимость — 200–500 тысяч долларов. Команды, обещающие «зрительный контроль качества за два месяца», пропускают этапы.

[пауза, понизить голос]

А теперь — самая важная арифметика этого раздела. Давайте посчитаем вместе. Линия выпускает 10 000 деталей за смену. Ложные срабатывания один процент. 100 годных деталей за смену отвергнуто как дефектные. На 250 смен в год — 25 000 деталей. При стоимости переборки полдоллара — 12 500 долларов дополнительно. И это лёгкий случай.

В процессном производстве ложное срабатывание — это партия, отвергнутая как несоответствующая. Стоимость — десятки тысяч долларов. На линии полупроводников с десятью станциями зрительного контроля совокупный риск — почти 10 процентов.

Это не «AI плох». Это структурное ограничение. AI не может одновременно иметь нулевые ложные срабатывания и нулевые пропуски — два конца одной ROC-кривой. Инженер выбирает точку осознанно.

И есть стоимость, которую стандартные ROI-модели не считают — потеря доверия оператора. Если он видит, что AI отвергает сто годных деталей за смену, через три смены систему выключает. Это сигнальная усталость — тот же механизм, по которому пилоты отключали GPWS после серии ложных тревог.

Прогностическое обслуживание — ROI 10:1

Слайд 13. Прогностическое обслуживание — ROI 10:1

Второе доминирующее применение A0 — прогностическое обслуживание. Вместо планового «каждые 500 часов работы насоса заменить подшипник» — обслуживание по фактическому состоянию. Машинное обучение смотрит на вибрации, температуры, акустику, предсказывает оставшийся срок службы. Когда срок приближается к порогу — выходит заказ-наряд.

Показатели Deloitte 2026 года. Средний ROI — десять к одному за два года относительно планового календарного обслуживания — это базовая линия, когда подшипник меняют по расписанию, независимо от состояния. Снижение затрат на обслуживание — 25–40 процентов относительно того же календарного режима. Незапланированные простои — минус 30–50 процентов относительно реактивного «ломается — чиним». Продление срока службы оборудования — 20–40 процентов. Аварии — минус 40 процентов.

Запомните базовую линию. Если вендор говорит «ROI 10:1», но не называет, от чего считал — это сигнал к остановке.

Конкретные кейсы. Средний завод — инвестиции 200–600 тысяч долларов, годовая экономия 1,2–3,5 миллиона, окупаемость 18–36 месяцев. Цементный завод — 57-кратный ROI за шесть месяцев на одних программных датчиках, без замены физического оборудования. Химический завод — 2 миллиона долларов годовой экономии.

57 раз за полгода звучит фантастически, но логика проста. Один внеплановый останов вращающейся печи длится три-семь дней, стоит сотни тысяч долларов потерянной продукции. Если прогностическое обслуживание предотвратило два-три таких останова за полгода — ROI 57 выходит арифметически.

[пауза]

Но и здесь — условия применимости. Три условия. Исторические данные минимум за год с подробным журналом отказов. Минимум 30 событий каждого типа в обучающем наборе. И физика отказа постепенная — вибрация подшипника растёт за недели до катастрофического разрушения, а не мгновенно. Если хоть одно из трёх условий не выполнено — нужна альтернатива.

Где vision и PdM не применимы

Слайд 14. Где vision и PdM не применимы

Две ловушки A0.

Первая — зрительный контроль для допусков плюс-минус одна тысячная миллиметра. Прецизионные детали: оптика, аэрокосмос, медицинские импланты. Никакая камера в 2026 году такой точности на конвейере не даёт. Физический предел — длина волны света, около полумикрона.

Альтернатива — связка трёх инструментов. Метрология: координатно-измерительные машины. Геометрические допуски по ASME Y14.5. И статистическое управление процессом — контрольные карты Шухарта, индексы Cp и Cpk. AI здесь не «лучше человека» — он физически не дотягивает.

Вторая ловушка — прогностическое обслуживание для редких событий. Отказы реже раза в год — обучающий набор меньше 30 событий, статистически незначимо.

Альтернатива — физико-обоснованная симуляция плюс методология RCM, обслуживание, ориентированное на надёжность. Разработана Nowlan и Heap в 1978 году в авиации для United Airlines и Boeing. Золотой стандарт для авиации, атомной энергетики, нефтегаза высокого риска.

ML и RCM — это не «AI лучше человека». Разные инструменты для разных задач. ML — где много событий и постепенная динамика. RCM — где событий мало и каждое потенциально катастрофично.


Divider

Слайд 15. Divider

Раздел три из восьми. A1 — советовать. AI предлагает конкретное действие, оператор соглашается явно. Самая распространённая активная ступень внедрения 2026 года.

MES советующий режим + предсказание тревог

Слайд 16. MES советующий режим + предсказание тревог

Граница между A0 и A1 концептуальная. A0 информирует. A1 рекомендует. «Температура 312 градусов, выше нормы» — A0. «Температура 312, снизьте расход пара на 5 процентов за две минуты» — A1.

Первое применение — MES в советующем режиме. MES знает, какие заказы стоят в очереди, какие машины свободны. AI-слой советует последовательность. Простейший вариант — энергоэффективное планирование: AI ставит энергоёмкие операции на ночь, экономия десятки процентов на электричестве.

Второе применение — предсказание тревог. На непрерывных производствах диспетчер получает поток тревог от SCADA. В кризис — десятки в минуту, оператор не успевает разобрать. Машинное обучение учится распознавать прекурсоры каскадов: за пять-пятнадцать минут до большого инцидента. Документированные внедрения дают сокращение паводка тревог на 30–60 процентов и снижение времени реакции в два-три раза. Большинство аварий на химических производствах включают эпизод, когда оператор утонул в потоке тревог.

Условие применимости одно и то же. Если SCADA не логирует исторические значения с точными временными метками — обучающего набора нет, проект встаёт. Слой данных рушит проект.

PLC Copilot 85% — и провал ChatGPT на S7-1500

Слайд 17. PLC Copilot 85% — и провал ChatGPT на S7-1500

Третье применение A1 — самое интересное. Помощник по коду PLC. Здесь 2026 год принёс наибольший прогресс.

PLC Copilot, PLCAutoPilot, Wipro PARI — специализированные помощники, обученные на корпусе верифицированных PLC-программ по IEC 61131-3. Знают легальные адреса памяти для Siemens S7-300, S7-1200, S7-1500. Понимают цикл сканирования.

Показатели. Время написания типового модуля — с трёх-четырёх дней до десяти минут. 20-кратное ускорение. Точность сгенерированного кода — 85 процентов. Остальные 15 — ручная правка.

[пауза, понизить голос]

А теперь посмотрим, что бывает, когда инженер ленивого пути берёт универсальный ChatGPT и пишет: «Напиши релейную логику (ladder logic) для S7-1500: при I0.0 переписать значение T1 в адрес M99999».

ChatGPT выдаёт:

NETWORK 1
LD I0.0
MOV T1, %M99999

На вид правдоподобно. Команда MOV существует, таймер T1 существует, операнд синтаксически валиден. Этот код скомпилируется в TIA Portal без видимых ошибок.

И не запустится на железе. В Siemens S7-1500 область памяти M ограничена адресом M65535. M99999 — за пределами адресного пространства. ChatGPT этого не знает: обучен на общем интернете, не различает модели контроллеров по архитектурным ограничениям, не имеет модели сканирующего исполнения.

Последствия. Контроллер уходит в режим STOP — останавливается всё оборудование. В лучшем случае конвейер встал, тысячи долларов потерь в час. В худшем — застрявшая партия в реакторе, небезопасное состояние.

Это не «AI плох». Это архитектурное несоответствие между парадигмой больших языковых моделей — генерация правдоподобного текста — и парадигмой PLC — детерминированное исполнение с жёсткими физическими ограничениями.

Альтернатива одна. Не использовать универсальные LLM на PLC напрямую. Специализированный помощник с инженером в петле. Или классика — инженер плюс симулятор плюс IEC 61131-3.

Архитектура «инженер в петле»

Слайд 18. Архитектура «инженер в петле»

Из этого — архитектурный паттерн A1. Инженер в петле. Четыре обязательных этапа.

Этап первый — AI предлагает. Специализированный помощник генерирует кандидат с обоснованием.

Этап второй — инженер проверяет. Не «глаз поверх плеча», а ответственная валидация. В регулируемых средах это юридическое требование. Инженер ставит подпись под решением.

Этап третий — симуляция. TIA Portal Test Suite, Studio 5000 Logix Emulate. Симулятор воспроизводит сканирующее исполнение, ловит большую часть ошибок.

Этап четвёртый — проверка безопасности и поэтапное развёртывание. Стенд, безопасный режим, мониторинг метрик. Поэтапно: машина, линия, цех.

Этот процесс — операционное условие A1, не опция. Команды, экономящие на этапах два-четыре, попадают в провалы. Граница между A1 и A3: на A1 человек обязан быть в петле.

Параллель из мира программирования — обзор кода. Каждый PR проверяется коллегой, критичная авионика DO-178C — формального обзора. В производственном AI те же принципы.


Divider

Слайд 19. Divider

Раздел четыре из восьми. Качественный скачок. A2 — AI меняет параметры без согласия оператора на каждое действие.

Yokogawa FKDPP — 35 дней в JSR

Слайд 20. Yokogawa FKDPP — 35 дней в JSR

Канонический случай RL промышленного класса для управления непрерывным процессом — Yokogawa FKDPP в JSR. Лекция 11 разбирала этот кейс под алгоритмическим углом. Сегодня смотрим под архитектурным.

Yokogawa — японский вендор приборов и систем управления для процессного производства, основан в 1915 году. В 2018 году исследовательская команда Yokogawa совместно с Nara Institute of Science and Technology опубликовала алгоритм FKDPP — факториальное ядровое динамическое программирование политик. Это off-policy reinforcement learning с факториальной ядровой декомпозицией.

В 2022 году Yokogawa с JSR Corporation, японским химическим холдингом, развернула FKDPP на реальном химическом заводе. Задача — оптимизация дистилляционной колонны. 35 дней непрерывной работы под RL-контролем без вмешательства оператора. Первый документированный промышленного класса случай RL в управлении непрерывным процессом.

Что значит «35 дней». Большинство кейсов до 2022 года работали по часам или нескольким сменам, потом RL переключали на советующий режим. 35 дней — это полный месячный цикл операций: смена сырья два-три раза, плановые переналадки, реакции на внешние изменения. Это демонстрация операционной зрелости, не просто алгоритмической работоспособности.

Yokogawa в публичном пресс-релизе сообщила о значимой экономии энергии, сохранении качества в пределах спецификации, отсутствии нарушений безопасности.

[пауза]

И вот главный архитектурный вопрос. Почему именно Yokogawa довела RL до промышленной эксплуатации, тогда как десятки конкурентов застряли в симуляции? Ответ — не алгоритм. Ответ — архитектура цифрового двойника.

Twin как песочница для RL

Слайд 21. Twin как песочница для RL

У Yokogawa была внутренняя детальная физическая симуляция дистилляционной колонны. Массоперенос по уравнениям Стефана-Максвелла. Теплоперенос по закону Фурье. Тарелочная модель равновесных стадий. Это цифровой двойник в строгом смысле Kritzinger. Двусторонняя петля, можно применить действие в симуляцию и получить отклик.

RL-агент обучался в симуляции тысячи эпизодов. До выпуска на реальное оборудование. Симуляция давала безопасную песочницу. Ошибочные действия не приводили к взрыву или выбросу. Скорость обучения ускорена в сто раз. Редкие сценарии — нестандартные составы, отказы датчиков — генерировались инженером, а не «ждали пока случится».

[пауза]

Без этой песочницы RL невозможен. Если бы обучали непосредственно на реальной колонне, обучение заняло бы годы, большинство проб закончились бы остановкой оборудования или нарушением безопасности.

В 2026 году то, что было внутренней инфраструктурой Yokogawa, доступно внешним командам. NVIDIA Omniverse плюс Cosmos — фундационные модели физического AI. Siemens Digital Twin Composer с возможностью прокрутки симуляции назад. Инженер перематывает процесс к любому моменту последних 48 часов и проверяет, что было бы при другом решении.

Архитектурная инфраструктура для безопасного обучения по-прежнему требуется. И она дорогая.

Практический вывод для вас с вами. Когда вендор предлагает A2-внедрение, первый вопрос — где двойник для обучения политики. Если обучали на реальном оборудовании — попросите три года истории безопасной работы. Если обучали на упрощённой симуляции — высокий риск разрыва. Если есть полный физико-точный двойник плюс доменная рандомизация плюс runtime-монитор — серьёзный кейс.

Sim-to-real gap: T=300°C / T=315°C + отложения

Слайд 22. Sim-to-real gap: T=300°C / T=315°C + отложения

И последняя честная нота про RL. Двойник как песочница не решает всех проблем. Главный остаточный риск — разрыв «симуляция → реальность».

Конкретный пример. RL обучен на симуляции при температуре 300 градусов на питающей тарелке. Через два месяца работы на реальной колонне появляются поверхностные отложения — слой полимеризованных продуктов на стенках теплообменника. Коэффициент теплоотдачи падает на 10–15 процентов. Чтобы достичь той же мощности нагрева, реальная температура подаваемого пара становится 315 градусов.

Политика не видела режима 315 градусов в обучающей выборке. Интерпретирует его как ненормальный. Перекомпенсирует — резко снижает расход пара. Отклонение на 10 процентов от штатной производительности.

В академической литературе это документированный паттерн. MDPI Processes 2025. Шесть источников разрыва: отложения, износ катализатора, дрейф датчиков, изменение состава сырья, изменение давления, отказы вспомогательного оборудования.

Защита — три уровня. Первый — доменная рандомизация: обучение на популяции симуляций с варьируемыми параметрами. Второй — дообучение на ограниченных реальных данных после симуляции. Третий — runtime-мониторы, переключающие на MPC или ручное управление при выходе за пределы обучающего распределения. Пропуск любого — структурный риск.

Когда RL не нужен — MPC и формальная верификация

Слайд 23. Когда RL не нужен — MPC и формальная верификация

Критерии применимости RL и его альтернативы.

Случай первый. Критичная по безопасности логика. Аварийный останов, цепи блокировок. Стандарт IEC 61508, четыре уровня Safety Integrity Level. Большинство критичного к безопасности управления — SIL 2 или 3.

RL не сертифицируется по IEC 61508. Причина — стохастичность политики, нет верификационных гарантий. Альтернатива — проводной PLC плюс формальная верификация: TLA+, SPIN, Coq, SCADE от ANSYS. Широко используется в авиации, атомной энергетике, на железных дорогах.

Случай второй. Процесс с известной физикой. Если физика описывается уравнениями — Навье-Стокса, теплоперенос, кинетика — выбирайте MPC. Доказуемые гарантии устойчивости через теорию Ляпунова, явные ограничения в оптимизации, прозрачное решение. Зрелые библиотеки — Aspen DMC3, Honeywell Profit Suite, gPROMS — с 1970-х.

По умолчанию для нового проекта — MPC. Переход на RL — только при демонстрации, что MPC недостаточен. Современный паттерн — гибрид CIRL: MPC внутри с гарантиями, RL как настроечный слой.


Divider

Слайд 24. Divider

Раздел четыре с половиной из восьми. Высшая ступень. Самый короткий раздел — в 2026 году в промышленности это единицы кейсов.

Toyota Digit + BMW Leipzig + три блокера

Слайд 25. Toyota Digit + BMW Leipzig + три блокера

Два публично известных кейса. Toyota Digit — гуманоиды от Agility Robotics. С 2024 года на сборочной линии RAV4, семь и более единиц на внутрицеховой логистике. BMW Leipzig — первый европейский пилот гуманоида, 2026 год.

Почти весь публично известный A3 в 2026 году — это два кейса. И паттерн один: A3-кейсы 2026 — логистические, не управляющие. Никто публично не запустил RL автономно на химической колонне. Никто не дал гуманоиду дозировать активный компонент в фарме.

[пауза]

Три структурных блокера массового A3.

Регуляторный. IEC 61508, ATEX, ISO 10218 требуют детерминированной траектории. Нейросети их не дают. Toyota и BMW обходят это, помещая Digit в некритическую логистическую зону.

Стоимость. Гуманоид — несколько сотен тысяч долларов за единицу. Окупается только в нишах с высокой стоимостью труда. Toyota в США со ставкой 30 долларов в час окупает за два-три года.

Сложность стека. A3 требует двойник плюс AI на границе сети плюс защитную зону плюс управление парком. Большинство заводов не имеют ни одного из компонентов в промышленного класса виде.

Параллель из автомобильной отрасли. Waymo на май 2026 года развёрнут в шести с лишним городах США — Phoenix, San Francisco Bay Area, Los Angeles, Miami, Atlanta, Austin — около трёх тысяч робо-такси. Но это по-прежнему geo-fenced L4, в строго определённых зонах, не «везде». Cruise приостановила операции в октябре 2023 после серии инцидентов; GM полностью закрыл подразделение в декабре 2024. Tesla FSD остаётся L2, не L4. В производстве — тот же паттерн.


Divider

Слайд 26. Divider

Раздел пять из восьми. Самый плотный по доле провалов. Когда AI не нужен и какая альтернатива лучше. Это центральная часть миссии курса: инженер ценится тем, что умеет отказать неподходящему AI.

Southeast Asian Port — повторное прохождение

Слайд 27. Southeast Asian Port — повторное прохождение

Вспомним кейс из первого раздела. Southeast Asian Port. 12 миллионов, 18 месяцев, списан 2024 год. Технические причины мы с вами уже знаем: фрагментированные данные, низкое качество, отсутствие целевой задачи. Сейчас — через линзу пятого раздела.

Команда построила красивую 3D-сцену порта в Unity. Руководство впечатлилось. Бюджет утвердили. 3D-визуализация без слоя данных — это музей, не двойник. Это не редкий антипаттерн. Самая частая ошибка 2024–2026 годов.

Правильная последовательность — «слой данных сначала, визуализация в конце». Шесть-двенадцать месяцев на наладку слоя данных. Потом три-шесть месяцев на минимальную физическую модель. Потом три месяца на AI-инференс. И только в конце — 3D-визуализация для коммуникации с менеджментом.

Десять критериев — таблица

Слайд 28. Десять критериев — таблица

Десять структурных критериев, где AI не подходит. Это операционный артефакт. Распечатайте таблицу. Возьмите с собой на стажировку.

Четыре категории. Данные: три, четыре, десять — редкие события, нестабильный процесс, провален аудит слоя данных. Стоимость ошибки: один, пять, девять — критичная по безопасности, жёсткие допуски, отрицательный ROI. Регуляторика: семь и восемь — FDA без объяснимости, ATEX Zone 0. Известность решения: два и шесть — известная физика, универсальный код PLC.

Пройдёмся по самым важным.

Критерий один. Критичная по безопасности логика. RL не сертифицируется по IEC 61508 SIL 2/3. Альтернатива — проводной PLC плюс формальная верификация. От полумиллиона до двух миллионов долларов, год-два внедрения, десятилетия зрелости в авиации и атомной энергетике.

Критерий два. Процесс с известной физикой. MPC доминирует. 300 тысяч — 1,5 миллиона долларов, полгода-полтора, зрелость с 1970-х.

Критерий пять. Жёсткие допуски плюс-минус одна тысячная миллиметра. Метрология плюс геометрические допуски плюс статистическое управление процессом. Зрение физически не дотягивает.

Критерий шесть. Универсальная генерация кода для PLC. Катастрофа — мы с вами видели MOV %M99999. Альтернатива — специализированный PLC Copilot с инженером в петле.

Критерий семь. Регулируемая среда без объяснимости. FDA 21 CFR Part 11 и GAMP 5 не принимают чёрный ящик ML. Альтернатива — объяснимый AI: SHAP и LIME, гибрид с правилами, журнал решений.

Критерий восемь. ATEX Zone 0 — взрывоопасная категория ноль. Стандартный NVIDIA Jetson туда физически нельзя. Альтернатива — ATEX-сертифицированные датчики в Zone 0 плюс удалённая обработка в безопасной зоне.

Критерий десять. Отсутствие чёткой целевой задачи. Причина 75 процентов провалов. Альтернатива — аудит слоя данных по нашим пяти вопросам.

Алгоритм. Опишите задачу одной фразой. «Данные» — три вопроса. Хотя бы один «нет» — STOP. «Стоимость ошибки» — три вопроса. Хотя бы один «да» — STOP. Регуляторика. Известность решения. Только если все десять пройдены — AI применим.

Фарма + дозировка + FDA — worked example

Слайд 29. Фарма + дозировка + FDA — worked example

Конкретная инстанциация. Прямая отсылка к Лекции 7, где мы с вами вводили принцип «AI в FDA-регулируемых процессах работает в режиме рекомендации, не автономии». Сейчас доводим до цифр.

Сценарий. Фармпроизводство, линия таблеток с дозой 100 миллиграммов. Допуск FDA — плюс-минус 0,1 миллиграмма, то есть 0,1 процента. Производство непрерывное, с PAT-сенсорами: NIR-спектроскопия, Раман-спектроскопия.

ML-модель обучена на исторических данных. Точность на тестовом наборе — плюс-минус 0,5 миллиграмма, 0,5 процента. Точность принятия решения — 90 процентов. На промышленных данных за полгода аналогично.

[пауза]

Что требует FDA. Точность 0,1 процента — уровень USP для критических компонентов. Полный журнал аудита для каждого решения о выпуске партии. Валидированное ПО по GAMP 5 категории четыре или пять. И право пациента на обжалование — решение должно быть объяснимым в суде.

Анализ разрыва. Точность AI 0,5 процента против требуемых 0,1 — разрыв в пять раз не в пользу AI. 90 процентов означает: каждое десятое решение неправильное. Для безопасности пациента неприемлемо.

Вердикт. AI не подходит для финального решения о выпуске партии. Точка.

Альтернатива — двухслойная архитектура. Уровень один — AI как инструмент знаний о процессе на этапе проектирования. Здесь FDA принимает AI: модель помогает выбрать уставки, прогнозирует качество. Уровень два — для решения о выпуске — оператор отдела контроля качества отбирает статистическую выборку по USP <905>. Десять единиц партии с приёмочным значением не более 15. Лабораторный HPLC-анализ. Оператор подписывает выпуск.

Процедура валидирована десятилетиями, прозрачна для FDA, юридически защитима. Это применение шкалы — для критических атрибутов качества в фарме выше A1 не поднимаемся в принципе.

Gartner cancellation context

Слайд 30. Gartner cancellation context

Трезвая статистика для калибровки ожиданий. Gartner: 40 процентов агентных AI-проектов будут отменены к 2027 году. 30 процентов инициатив GenAI не пройдут стадию доказательства концепции к 2025 году. Параллельно — исследование Школы управления Слоуна (MIT Sloan 2025): 95 процентов пилотов GenAI не доходят до промышленной эксплуатации.

Это не «индустрия плохая». Это базовая линия ожиданий в ранней фазе зрелости любой технологии. Волна облачных сервисов 2008–2012, мобильная волна 2010–2014, волна AI 2015–2020 — первые пять-семь лет любой волны дают 70–80 процентов провалов. Потом сообщество накапливает паттерны успеха и доля падает до 30–40 процентов.

Для нас с вами это означает, что здоровый скептицизм оправдан статистически. Когда вендор обещает «агентный AI для производства» — спросите три-пять задокументированных провалов за последние 24 месяца в той же индустрии. Если вендор не может назвать ни одного — он либо новичок без зрелого продукта, либо нечестен.

Пять вопросов вендору — практический инструмент

Слайд 31. Пять вопросов вендору — практический инструмент

Из всего, что мы с вами прошли в этом разделе — инструмент для кармана. Пять вопросов вендору. Запишите.

Первый. Покажите три задокументированных провала вашей системы за последние 24 месяца в той же индустрии. Запросите письма от клиентов, не пресс-релизы.

Второй. На какой ступени шкалы автономии — A0, A1, A2 или A3? Если ответ «автономно» — попросите видео работы без человека в петле за 30 дней.

Третий. Какой аудит слоя данных вы провели? Покрывает наши пять вопросов из первого раздела. Если «мы используем ваши данные как есть» — это сигнал 75-процентного провала.

Четвёртый. Какова ваша альтернатива, если пилот не доходит до промышленной эксплуатации? Профессионалы предлагают договор об откате с метриками и финансовыми условиями.

Пятый. Покажите клиента в нашем подсегменте — дискретное, процессное, регулируемое. Конкретно: компания, линия, год, контакт.

Большинство маркетинговых предложений не выдерживают всех пяти. Те, что выдерживают, — кандидаты для серьёзного пилота. Это расширение тройки вопросов из Лекции 11.


Divider

Слайд 32. Divider

Раздел шесть из восьми. Какая архитектура нужна, если задача применима.

Семь слоёв

Слайд 33. Семь слоёв

Современная производственная AI-система — это семь явных слоёв.

Первый — датчики. Температура, давление, вибрация, ток, расход, видео. Подключены через OPC UA и MQTT.

Второй — сеть. Ключевая технология 2026 года — TSN, Time-Sensitive Networking, IEEE 802.1. Детерминированная доставка с гарантированной задержкой. Без TSN A2 невозможен на горизонтах быстрее секунды.

Третий — AI на границе сети. GPU-микросерверы на шкафах оборудования. NVIDIA Jetson Orin, Dell Edge Gateway. Время инференса — менее десяти миллисекунд.

Четвёртый — исполнительная и диспетчерская: MES и SCADA.

Пятый — цифровой двойник. Siemens Xcelerator, NVIDIA Omniverse, PTC ThingWorx, AVEVA System Platform, Bentley iTwin.

Шестой — облако. Долгосрочное хранение, обучение моделей, аналитика парка, отчётность.

Седьмой — человек в петле. Все критичные к безопасности решения проходят через человека.

Ключевая особенность стека 2026 — не нужно перепрограммировать существующие PLC. AI-слой наслаивается сверху через OPC UA. Команды, требующие «полной замены PLC на AI на границе сети», — ошибочны.

OPC UA + MQTT + TSN

Слайд 34. OPC UA + MQTT + TSN

Три протокола, без которых архитектура 2026 не существует.

OPC UA — семантика данных. Стандарт, описывающий, что значит число в шине данных. Не «0x4271 на адресе 40001», а именованный объект с единицей измерения, диапазоном, временной меткой, статусом. Доминирующий стандарт обмена 2026 года.

MQTT — транспорт. Лёгкий протокол публикации-подписки, разработан IBM в 1999 году для нефтепроводов. Без встроенной семантики. Часто дополняет OPC UA: OPC UA на нижнем уровне, MQTT — на верхнем к облачному брокеру.

TSN — детерминизм. Time-Sensitive Networking. Синхронизация времени с точностью до микросекунды — 802.1AS. Передача критичных пакетов в защищённых временных слотах — 802.1Qbv. Дублирование через резервные пути — 802.1CB. Без TSN A2 ограничена скоростью реакции человека. С TSN — замкнутая петля на миллисекундах.

Lighthouse Network

Слайд 35. Lighthouse Network

Ориентир, на который смотрит индустрия. Lighthouse Network — программа Всемирного экономического форума (World Economic Forum) и McKinsey. Стартовала в 2018 году. К 2026-му — 220+ заводов в 35 странах, 23 новых заявлены в этом году.

Характеристики Lighthouse 2026: по данным McKinsey и World Economic Forum за январь 2026 года 94 процента успешных трансформаций сочетают несколько технологических доменов — AI используется чаще всего, рядом с IoT, облаком, цифровыми двойниками, автономными мобильными роботами. Это против сорока процентов в обычных заводах, где обычно одна-две технологии. Плюс 16 процентов EBIT относительно отраслевых сопоставимых. Многотехнологическая трансформация — не один AI, а связка.

Примеры: Schneider Electric Le Vaudreuil во Франции, BMW Regensburg, Siemens Amberg, Foxconn Shenzhen, Hitachi Hitachinaka, POSCO Pohang. Российских заводов в Lighthouse Network на 2026 год нет. Это структурный факт, к которому мы с вами вернёмся в седьмом разделе.

[пауза]

Трезвая нота. Lighthouse 220+ — это успехи, выборка из верхней четверти глобального производства. Параллельно — по опросу EY 2025 года 11–14 процентов пользователей в нефтегазе, химии и утилитах говорят, что цифровой двойник соответствует ожиданиям, и 40 процентов агентных проектов к 2027 году будут отменены по прогнозу Gartner. Архитектура не гарантирует ROI, если слой данных слабый. Семь слоёв и Lighthouse — карта возможного. Провал 75 процентов — карта реального. Инженер должен жить в обеих.


Divider

Слайд 36. Divider

Раздел семь из восьми. Российский контекст и карьерный мост.

ГОСТ + КАМАЗ + Росатом + Норникель

Слайд 37. ГОСТ + КАМАЗ + Росатом + Норникель

Три якорных российских кейса.

КАМАЗ — пионер цифровых двойников в России с 2020 года. КАМА-1, электрический грузовик, разработан целиком в двойнике до прототипа. Эффект по данным РБК Тренды относительно до-двойниковой базовой линии: снижение простоев конвейера на 10–30 процентов, сокращение срока ввода новой модели в производство на 15–25 процентов.

Росатом — стратегия технологического суверенитета. T-FLEX PLM как альтернатива Siemens NX. АтомМайнд — внутренняя платформа: численное моделирование плюс ML. Логос — российский CFD. Применяется для двойников реакторов и турбин.

Норникель — управление процессом с AI в металлургии. С 2024 года — зрительный контроль и программные датчики на флотации, замкнутая петля микроподстройки реагентов в некритических зонах. Это A2 в строгом смысле. Эффект: улучшение извлечения металла на 0,5 процентных пункта от базы 80–85 процентов на Талнахской фабрике; верхняя оценка до 1,5 п.п. для AI-флотации в целом.

Регуляторика. ГОСТ Р 57700.37-2021 — российская база. 187-ФЗ — закон о критической информационной инфраструктуре. Указ № 250 от мая 2022 года — отечественное ПО и сертифицированные средства защиты для значимых объектов.

КИИ-инженер с экспертизой 187-ФЗ — одна из самых востребованных компетенций 2026 года. Зарплатные ножницы — 30–50 процентов в крупных холдингах.

Карьерный мост — четыре роли

Слайд 38. Карьерный мост — четыре роли

Куда дальше. Четыре основные карьерные роли для выпускника, идущего в промышленный AI в 2027–2030 годах.

Промышленный AI/ML-инженер. Проектирует и обучает модели для зрительного контроля, прогностического обслуживания, предсказания тревог. Python, PyTorch, TensorFlow, MLOps. Решающий фактор найма — знание физики процесса.

Инженер цифровых двойников. Строит и поддерживает двойник для конкретной линии. Глубокое владение одной платформой: Siemens Digital Twin Composer, NVIDIA Omniverse, PTC ThingWorx, Bentley iTwin. CAD, численное моделирование, OPC UA и MQTT, ГОСТ Р 57700.37.

Специалист по интеграции MES. Внедряет советующий режим AI в существующий MES. Siemens Opcenter, Rockwell FactoryTalk, SAP MII — один стек глубоко. ISA-95.

Инженер ИИ на границе сети (edge AI engineer). Развёртывает AI-инференс на устройствах вблизи оборудования — это и есть «ИИ на границе сети». C++ или Rust, embedded Linux, ONNX, TensorRT, OpenVINO, OPC UA TSN, кибербезопасность для КИИ-объектов.

Помимо технических навыков — понимание физики и процессов, коммуникация с цеховыми инженерами, знание регуляторики. AI-инженер тратит 30–50 процентов времени на коммуникацию, не на код.


Закрытие — Toyota Digit как первая ступень цепи поставок

Слайд 39. Закрытие — Toyota Digit как первая ступень цепи поставок

Что мы с вами сегодня унесли. Пять вещей.

Первое — шкала A0–A3. Операционная ось, отличная от ISA-95. Наблюдает, советует, замыкает петлю, действует автономно.

Второе — цифровой двойник как мост. Без двойника подъём на A2 — слепая вера. С двойником — управляемый риск через песочницу.

Третье — десять критериев «AI не подходит».

Четвёртое — семь слоёв OT/IT с OPC UA, TSN и AI на границе сети.

Пятое — российский контекст: ГОСТ Р 57700.37, КАМАЗ, Росатом, Норникель и четыре карьерные роли.

Главный навык — за пределами фактов. Умение классифицировать AI-предложение по шкале и отказать неподходящему. Когда вы слышите «AI снижает простои на 70 процентов» или «агентный AI для нашего MES» — первая реакция не «впечатляюще», а: на какой ступени? какой аудит слоя данных? какая базовая линия? какая альтернатива при провале?

[пауза]

И мост к следующей лекции. На экране — Toyota Digit на сборочной линии RAV4. Внутрицеховая логистика. Первая ступень цепи поставок. Когда AI поднимается от внутрицеховой до многоскладной логистики, от цеха до глобальной цепочки — мы с вами переходим к Лекции 13. Тема — «AI в логистике, цепях поставок и транспорте».

Шкала A0–A3 переносится в логистику с адаптации. Но физический риск выше: автомобили на дорогах общего пользования. Регуляторика жёстче: ПДД, FMVSS, ECE. Сертификационные процедуры разработаны лучше — UNECE WP.29.

Вы уносите шкалу как модель в голове. В Лекции 13 будете применять её в новом домене.

Спасибо за внимание. Готов к вопросам.



Комментарии