Проанализировать длинный отчет и подготовить краткую выжимку, структурировать большой массив данных, составить шаблонный текст – со всем этим нейросети справляются лучше и гораздо быстрее человека. Программисты, которым порой приходится неделями исправлять сгенерированный ИИ-код, конечно, могут поспорить.
Но факт остается фактом: Алиса Al, ГигаЧат, ChatGPT, Gemini, DeepSeek и другие ИИ-платформы уже стали неотъемлемой частью рабочих процессов даже в небольших компаниях.
Однако наряду с бесспорными плюсами эти инструменты несут и новые риски, главный из которых – превращение ИИ-сервисов в еще один канал утечки корпоративных данных.
Во II квартале 2025 года Harmonic Security проанализировала 1 млн промптов и 20 тыс. файлов, отправленных примерно в 300 GenAI-сервисов. Чувствительная информация содержалась в 4,37% запросов и в 22% загруженных файлов. Чаще всего сотрудники передавали ИИ-сервисам юридические документы и исходный код.
А теперь представьте, что ваши сотрудники загрузили в нейросеть конфиденциальные данные компании. Что может за этим последовать, и что произойдет с этой информацией?
Главное, что обычно беспокоит руководство в подобных случаях, – возможные претензии со стороны регуляторов. Если ваш сотрудник просто хотел побыстрее сдать отчет и загрузил персональные данные клиентов в нейросеть – поздравляю, вы поймали всех покемонов сразу. Обработка данных за пределами заявленной цели, передача персональных данных третьему лицу без надлежащего правового основания, несоблюдение требований к трансграничной передаче, отсутствие достаточных технических и организационных мер защиты – выбирайте, какой больше нравится.
Отмечу, что ИИ-сервисы можно использовать для обработки персональных данных. Но только при условии строгого соблюдения требований Федерального закона №152-ФЗ «О персональных данных».
В этой статье мы будем говорить о более распространенной ситуации: внутренние правила компании не предусматривают передачу конфиденциальных данных ИИ-сервисам, однако сотрудники все равно делают это по собственной инициативе.
Другая проблема, о которой задумываются гораздо реже, – полная потеря контроля над информацией, загруженной в ИИ-сервис.
В 2023 году специалист отдела исследований полупроводников Samsung стал одним из первых, кто «слил» конфиденциальную информацию ChatGPT. Загружая данные в корпоративную базу, он столкнулся с проблемой, связанной с исходным кодом вводимой информации. Менеджер поручил чат-боту исправить капризный код. Так наработки Samsung пополнили базу данных Open AI и оказались доступными другим пользователям ChatGPT.
Значит ли это, что корпоративные тайны, загружаемые в чат нейронки, гарантированно всплывут в ответах другим пользователям? Скорее, нет. Но и утверждать, что риск полностью отсутствует, нельзя. Модель может запомнить отдельные фрагменты загружаемого кода, персональных данных, коммерческой информации, и выдать их в своих ответах. Также не стоит забывать, что к данным в определенных ситуациях могут получать доступ сотрудники и подрядчики ИИ-сервиса, отвечающие за безопасность и контроль качества.
Так как же защищаться от подобных утечек? Полностью запретить ИИ?
Скажем прямо: люди по своей природе ленивы. Запрет на использование ИИ, с которым задачи выполняются быстрее и с меньшими усилиями, приведет лишь к тому, что сотрудники начнут искать лазейки и будут пользоваться личными аккаунтами. А это создаст еще больше проблем.
Наиболее разумным вариантом минимизации риска утечек через ИИ будет не тотальный запрет, а обеспечение видимости и контроля.
Современные системы защиты от утечек информации (DLP), которые многие компании уже взяли на вооружение, качественно контролируют все перечисленные каналы, а значит, остаются актуальным ИБ-инструментом и в эпоху ИИ.
Разберем, какими возможностями должна обладать система предотвращения утечек, чтобы максимально эффективно защищать компанию от утечек через ИИ-сервисы.
Обнаружить текст, скопированный точь-в-точь и загруженный в диалог с нейросетью, - задача несложная. Но чтобы защита была по-настоящему эффективной, система защиты от утечек информации (DLP) должна еще и «понимать», что текст, на основе которого ее просят составить отчет, на самом деле является видоизмененным фрагментом чувствительного документа. И закрыть двери на выход.
Набор данных, подлежащих защите, много где одинаков: имена-фамилии, банковские реквизиты, медицинские сведения и все в этом духе. Хорошая система защиты от утечек информации должна располагать обширным набором готовых политик для предотвращения утечки подобных данных. Если для обнаружения номера паспорта приходится писать политику вручную – перед вами откровенно слабое решение.
Но лишь обилие готовых политик не спасает, если вендор не позаботился о гибкости. По-настоящему клиентоориентированный разработчик даст пользователю возможность создавать политики под нужды компании.
Разумно и удобно, когда решение позволяет блокировать промпты по конкретным словам или командам. Так сотрудник усвоит, что некоторые задачи решать через ИИ нельзя, но при этом доступ к сервису для остальной рутинной работы у него останется.
Комплексный контроль за использованием ИИ в компании, в отличие от тотального запрета, позволяет найти баланс между безопасностью и эффективностью. Бизнес сохраняет доступ к преимуществам искусственного интеллекта, но при этом минимизирует риски утечки ценной информации.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)