Шэдоу АИ

Типичная ситуация: сотрудник компании открывает ChatGPT и вставляет туда ĸусоĸ договора с промтом «сделай выжимĸу». Юрист прогоняет через нейросеть клиентскую переписку, а разработчик отдает боту фрагмент ĸода, чтобы найти баг. Конечно же, без консультации с отделом ИБ.

Дальше публичный ИИ-сервис принимает внутрь исходный ĸод, финансовые модели и персональные данные клиентов, после чего все это оседает в чужой инфраструктуре, отĸуда данные нельзя ни отозвать, ни удалить. А часть публичных моделей вообще по умолчанию использует пользовательский ввод для дообучения. Итог – никто не узнал, а конфиденциальность данных была нарушена (а вместе с ней и пара федеральных законов).

Это явление называют shadow AI (по аналогии с shadow IT), и теперь оно входит в топ-10 головных болей индустрии кибербезопасности.

Причины появления теневого ИИ банальны: нейросети реально ускоряют рабочую рутину, корпоративные ИИ-инструменты внедряются слишком медленно, а запреты без альтернатив не работают (сотрудники просто используют личные аккаунты). Давит и страх – часть работников скрывает использование ИИ, опасаясь, что их просто уволят и заменят нейросетью.

Я уже рассказывал про громкий случай с Samsung и другими зарубежными компаниями ранее. Но ситуация в РФ не менее тревожная. Объем корпоративных данных, отправленных сотрудниками в публичные ИИ-сервисы, за прошлый год вырос в 30 раз. Было зафиксировано 410 млн DLP-срабатываний, связанных с ChatGPT. И при этом 60% российских компаний все еще работают без четкой политики использования нейросетей.

Отдельный пласт – юридический. Передача персональных данных в зарубежный сервис без правовых оснований – это уже история про 152-ФЗ, а с 2025 года за утечки данных действуют оборотные штрафы. В июле этого года уже случился прецедент, когда суд признал законным увольнение топ-менеджера ГК «ЭнергоПроф» Екатерины Ремизовой за загрузку закрытой информации в DeepSeek. В компании функционирует DLP-система, которая зафиксировала пересылку файлов через периметр.

ФСТЭК решила оперативно обновить стандарты и в конце июля выпустила проект нового закона по защите персональных данных в информационных системах. Ожидается, что приказ вступит в силу с 1 сентября и будет регулировать политику конфиденциальности данных, включая работу с ИИ-ассистентами.

Что с этим делать? Главное, не паниковать и не пытаться запретить любое использование нейросетей внутри компании. Рабочая стратегия это: понятная политика использования ИИ (что можно, что нельзя, ĸуда нельзя ничего), корпоративный доступ ĸ моделям через контролируемый шлюз, DLP-контроль веб-форм и буфера обмена, белый список сервисов и, самое главное, грамотное обучение людей.

Теневой ИИ исчезает там, где у сотрудника появляется легальный и удобный способ пользоваться нейросетью (нормальной, а не дпсиком, да). Всем мир.

⚡ ПБ | 😎 Чат | 🛍 Проекты | 📹 YT


В этом посте были ссылки, но мы их удалили по правилам Сетки