Российский разработчик решений в области киберустойчивости UDV Group предупреждает: массовое использование публичных ИИ-сервисов в рабочих задачах создает для компаний новый канал передачи чувствительной информации во внешний контур. По данным исследований, в 42% российских компаний сотрудники хотя бы раз отправляли в ИИ-сервисы конфиденциальные или чувствительные данные.
Использование нейросетей в рабочих процессах становится массовой практикой, однако контроль за такими сценариями пока отстает от скорости их распространения. Сотрудники используют ИИ-чат-боты для подготовки текстов, анализа документов, составления писем, обработки таблиц, описания кода и решения рутинных задач. При этом в сервисы могут попадать фрагменты договоров, клиентские базы, коммерческие предложения, внутренние документы, технические описания, исходный код, переписка с партнерами и данные о внутренних процессах.
По данным исследований, большинство специалистов по информационной безопасности оценивают риск утечки через ИИ как высокий или средний. При этом полностью запрещают использование нейросетей в работе только 8% компаний, а 36% организаций не контролируют такие сервисы. Еще 28% ИБ-специалистов отмечают, что им не хватает инструментов для контроля передачи данных в нейросети.
В UDV Group отмечают, что для бизнеса проблема заключается не в самом факте применения ИИ, а в отсутствии управляемости. Публичный чат-бот может восприниматься сотрудником как обычный рабочий помощник, но с точки зрения информационной безопасности это внешний сервис, куда данные уходят за пределы контролируемого контура компании. Организация может не видеть, какие сведения были отправлены, кто это сделал, через какой аккаунт, с какого устройства и как эти данные будут обрабатываться дальше.
«Главный риск сейчас не в том, что сотрудники используют ИИ, а в том, что компании часто не понимают, какие данные уходят в такие сервисы. Для пользователя чат-бот выглядит как удобный рабочий инструмент, но для ИБ-службы это внешний контур, куда могут попасть договоры, персональные данные, коммерческая информация или технические сведения. Запретить ИИ полностью в большинстве компаний уже сложно, поэтому задача бизнеса - не бороться с самим инструментом, а ввести понятные правила: какие данные нельзя передавать, какие сервисы разрешены, как контролируется доступ и как фиксируются подозрительные действия», - отметил Владислав Ганжа, руководитель лаборатории информационной безопасности UDV Group.
По словам эксперта, использование нейросетей должно рассматриваться так же, как подключение любого другого внешнего сервиса. Если ИИ применяется для обработки документов, кода, клиентских данных или внутренней аналитики, компания должна заранее определить допустимые сценарии, ограничить передачу чувствительной информации и обеспечить мониторинг таких операций.
В UDV Group считают, что корпоративная политика по ИИ в ближайшее время станет частью общей системы защиты данных. Компаниям потребуется сочетать обучение сотрудников, классификацию информации, технический контроль и правила работы с внешними сервисами. Без этого рост использования ИИ в повседневных задачах будет увеличивать риск утечек быстрее, чем бизнес успеет выстроить процессы защиты.