Перейти к содержимому
Киберриски6 мин чтения

Shadow AI: ваши сотрудники уже скормили клиентскую базу ChatGPT

80% сотрудников используют ИИ-сервисы без ведома ИТ-отдела. 20% утечек данных уже связаны с Shadow AI. Разбираем, как контролировать ИИ, не запрещая его.

  • Для бизнеса: 1С задерживает отгрузку и закрытие периода
  • Для кого: Собственник и генеральный директор

Ситуация: «Я просто хотел автоматизировать рассылку»

Менеджер по продажам торговой компании (B2B, 80 сотрудников) решил «персонализировать» email-рассылку. Выгрузил из CRM 12 000 контактов — ФИО, телефоны, email, суммы закупок — и загрузил в бесплатный ChatGPT. Попросил «написать индивидуальные письма для каждого клиента».

Через неделю бухгалтер загрузила зарплатную ведомость (200 сотрудников, оклады, ИНН, СНИЛС) — попросила «проверить формулы расчёта НДФЛ».

ИТ-отдел не знал ни о первом, ни о втором случае.

Возможные последствия:

  • Утечка ПДн клиентов: оборотный штраф до 3% от выручки
  • Утечка зарплатных данных: конфликт с сотрудниками + штраф РКН
  • Репутационный ущерб: клиенты узнают, что их данные ушли на серверы OpenAI

Данные, попавшие в бесплатные ИИ-сервисы, невозможно удалить. Они могут использоваться для обучения моделей и всплыть в ответах другим пользователям.

Протокол: контроль без запрета

Шаг 1: Аудит трафика (день 1-2)

Настроили мониторинг исходящего трафика на уровне прокси. Обнаружили:

  • 34 сотрудника регулярно используют ChatGPT, Claude, Gemini
  • 8 сотрудников используют ИИ-генераторы изображений (загружают фото продукции с водяными знаками)
  • 3 сотрудника используют ИИ-транскрибаторы (загружают записи совещаний с конфиденциальной информацией)

Общий объём данных, ушедших во внешние ИИ за последние три месяца: около 2,4 ГБ.

Шаг 2: AI Usage Policy (день 3-5)

Разработали корпоративную политику использования ИИ:

  • Зелёная зона: Генерация текстов для маркетинга (без данных клиентов), помощь с кодом (без проприетарного кода), перевод публичных документов
  • Жёлтая зона: Анализ обезличенных данных, работа с внутренними документами без грифа — только через корпоративный ИИ-инструмент с data isolation
  • Красная зона: ПДн клиентов и сотрудников, финансовые данные, коммерческие тайны, записи совещаний — категорический запрет на загрузку во внешние сервисы

Шаг 3: Корпоративный ИИ (день 6-14)

Развернули self-hosted LLM (Ollama + открытая модель) для задач, требующих обработки внутренних данных. Данные не покидают периметр компании.

Для задач, требующих GPT-4 уровня — подключили корпоративный тариф с data isolation (данные не используются для обучения, удаляются через 30 дней).

Шаг 4: DLP на периметре (день 15-20)

Настроили DLP-политики:

  • Блокировка отправки файлов с ПДн (паттерны ИНН, СНИЛС, паспортных данных) на домены ИИ-сервисов
  • Алерт при массовой отправке данных (>100 КБ текста) в ИИ-чаты
  • Логирование всех обращений к ИИ-сервисам

Шаг 5: Тренинг (день 21)

45-минутный воркшоп для всего офиса. Без запугивания — с демонстрацией: как данные, загруженные в бесплатный ChatGPT, потенциально могут всплыть в ответах другим пользователям.

Запрет или управляемый доступ

Подход Что происходит Результат
Запрет Блокировка ИИ-сервисов на уровне DNS/прокси Сотрудники используют мобильный интернет. Проблема уходит в тень. Продуктивность падает
Игнорирование «Мы не знаем, и нас это не касается» Утечки растут. Вы узнаёте от регулятора
Контроль Корпоративный ИИ + политика + DLP + обучение Продуктивность растёт, данные под контролем

Корневая причина — не злой умысел сотрудников. Люди хотят работать быстрее. Если компания не даёт удобный инструмент — они найдут его сами. Shadow AI — это симптом дефицита инструментов, а не дефицита лояльности.

Что проверить прямо сейчас

  1. Какие данные ваши сотрудники уже загрузили в бесплатные ИИ? Откройте логи прокси-сервера и поищите трафик на api.openai.com, claude.ai, gemini.google.com. Число может шокировать.

  2. Мониторите ли вы outbound-трафик к API ИИ-сервисов? Если нет — вы слепы. Сотрудники могут использовать API-ключи напрямую, минуя веб-интерфейс.

  3. Есть ли у вас AI Usage Policy? Если нет — сотрудники действуют по принципу «что не запрещено — разрешено». И формально они правы.


Shadow AI — не проблема безопасности. Это проблема управления. Компании, которые запрещают ИИ, проигрывают тем, кто его контролирует. Свяжитесь с нами — поможем внедрить корпоративный ИИ-контур, где продуктивность растёт, а данные остаются внутри периметра.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #искусственный интеллект · #безопасность · #Shadow AI · #утечки данных

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам