Ситуация: «Я просто хотел автоматизировать рассылку»
Менеджер по продажам торговой компании (B2B, 80 сотрудников) решил «персонализировать» email-рассылку. Выгрузил из CRM 12 000 контактов — ФИО, телефоны, email, суммы закупок — и загрузил в бесплатный ChatGPT. Попросил «написать индивидуальные письма для каждого клиента».
Через неделю бухгалтер загрузила зарплатную ведомость (200 сотрудников, оклады, ИНН, СНИЛС) — попросила «проверить формулы расчёта НДФЛ».
ИТ-отдел не знал ни о первом, ни о втором случае.
Возможные последствия:
- Утечка ПДн клиентов: оборотный штраф до 3% от выручки
- Утечка зарплатных данных: конфликт с сотрудниками + штраф РКН
- Репутационный ущерб: клиенты узнают, что их данные ушли на серверы OpenAI
Данные, попавшие в бесплатные ИИ-сервисы, невозможно удалить. Они могут использоваться для обучения моделей и всплыть в ответах другим пользователям.
Протокол: контроль без запрета
Шаг 1: Аудит трафика (день 1-2)
Настроили мониторинг исходящего трафика на уровне прокси. Обнаружили:
- 34 сотрудника регулярно используют ChatGPT, Claude, Gemini
- 8 сотрудников используют ИИ-генераторы изображений (загружают фото продукции с водяными знаками)
- 3 сотрудника используют ИИ-транскрибаторы (загружают записи совещаний с конфиденциальной информацией)
Общий объём данных, ушедших во внешние ИИ за последние три месяца: около 2,4 ГБ.
Шаг 2: AI Usage Policy (день 3-5)
Разработали корпоративную политику использования ИИ:
- Зелёная зона: Генерация текстов для маркетинга (без данных клиентов), помощь с кодом (без проприетарного кода), перевод публичных документов
- Жёлтая зона: Анализ обезличенных данных, работа с внутренними документами без грифа — только через корпоративный ИИ-инструмент с data isolation
- Красная зона: ПДн клиентов и сотрудников, финансовые данные, коммерческие тайны, записи совещаний — категорический запрет на загрузку во внешние сервисы
Шаг 3: Корпоративный ИИ (день 6-14)
Развернули self-hosted LLM (Ollama + открытая модель) для задач, требующих обработки внутренних данных. Данные не покидают периметр компании.
Для задач, требующих GPT-4 уровня — подключили корпоративный тариф с data isolation (данные не используются для обучения, удаляются через 30 дней).
Шаг 4: DLP на периметре (день 15-20)
Настроили DLP-политики:
- Блокировка отправки файлов с ПДн (паттерны ИНН, СНИЛС, паспортных данных) на домены ИИ-сервисов
- Алерт при массовой отправке данных (>100 КБ текста) в ИИ-чаты
- Логирование всех обращений к ИИ-сервисам
Шаг 5: Тренинг (день 21)
45-минутный воркшоп для всего офиса. Без запугивания — с демонстрацией: как данные, загруженные в бесплатный ChatGPT, потенциально могут всплыть в ответах другим пользователям.
Запрет или управляемый доступ
| Подход | Что происходит | Результат |
|---|---|---|
| Запрет | Блокировка ИИ-сервисов на уровне DNS/прокси | Сотрудники используют мобильный интернет. Проблема уходит в тень. Продуктивность падает |
| Игнорирование | «Мы не знаем, и нас это не касается» | Утечки растут. Вы узнаёте от регулятора |
| Контроль | Корпоративный ИИ + политика + DLP + обучение | Продуктивность растёт, данные под контролем |
Корневая причина — не злой умысел сотрудников. Люди хотят работать быстрее. Если компания не даёт удобный инструмент — они найдут его сами. Shadow AI — это симптом дефицита инструментов, а не дефицита лояльности.
Что проверить прямо сейчас
-
Какие данные ваши сотрудники уже загрузили в бесплатные ИИ? Откройте логи прокси-сервера и поищите трафик на api.openai.com, claude.ai, gemini.google.com. Число может шокировать.
-
Мониторите ли вы outbound-трафик к API ИИ-сервисов? Если нет — вы слепы. Сотрудники могут использовать API-ключи напрямую, минуя веб-интерфейс.
-
Есть ли у вас AI Usage Policy? Если нет — сотрудники действуют по принципу «что не запрещено — разрешено». И формально они правы.
Shadow AI — не проблема безопасности. Это проблема управления. Компании, которые запрещают ИИ, проигрывают тем, кто его контролирует. Свяжитесь с нами — поможем внедрить корпоративный ИИ-контур, где продуктивность растёт, а данные остаются внутри периметра.
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
Информационная безопасность
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.