«Теневой ИИ»: почему компаниям пора пересмотреть правила безопасности
Сотрудник загружает договор в нейросеть, чтобы за минуту получить его краткое содержание. Задача выполнена – но вместе с текстом во внешний сервис могли попасть имена клиентов, цены и условия сделки.
Так возникает «теневой ИИ» (Shadow AI) – использование сотрудниками ИИ-сервисов без согласования с компанией.
«Компания не всегда знает обо всех инструментах, которыми пользуются сотрудники. Если нужного сервиса нет в корпоративном перечне, человек может самостоятельно найти альтернативу в интернете и использовать ее для рабочих задач. В результате компания не понимает, какие данные передаются во внешний сервис и какие действия он способен выполнять», – пояснил заместитель генерального директора Российского общества «Знание» по операционной деятельности Антон Старостин.
По его словам, компаниям стоит заранее определить:
🔹 какие ИИ-сервисы разрешены для рабочих задач
🔹 какие данные можно в них загружать – открытые или конфиденциальные
🔹 кто отвечает за согласование новых инструментов
🔹 что делать при ошибочной передаче данных
Также Старостин предложил проводить регулярное обучение сотрудников, разбирая типовые ситуации по работе с ИИ: можно ли загрузить в нейросеть таблицу с телефонами клиентов? Достаточно ли удалить фамилии из договора? Нужно ли проверять ответ, подготовленный ИИ?
⚠️ Отдельное внимание стоит уделить выбору самих сервисов. Перед их подключением необходимо выяснить, где хранятся загруженные файлы, кто имеет к ним доступ и используются ли эти данные для обучения моделей. Для закрытой информации могут применяться локальные ИИ-решения, развернутые в защищенном контуре компании.
❗️И главное – план действий на случай инцидента лучше подготовить заранее. Если сотрудник по ошибке отправил закрытый документ в публичную нейросеть, он должен точно знать, кому сообщить о произошедшем и какие сведения сохранить.
Сотрудник загружает договор в нейросеть, чтобы за минуту получить его краткое содержание. Задача выполнена – но вместе с текстом во внешний сервис могли попасть имена клиентов, цены и условия сделки.
Так возникает «теневой ИИ» (Shadow AI) – использование сотрудниками ИИ-сервисов без согласования с компанией.
«Компания не всегда знает обо всех инструментах, которыми пользуются сотрудники. Если нужного сервиса нет в корпоративном перечне, человек может самостоятельно найти альтернативу в интернете и использовать ее для рабочих задач. В результате компания не понимает, какие данные передаются во внешний сервис и какие действия он способен выполнять», – пояснил заместитель генерального директора Российского общества «Знание» по операционной деятельности Антон Старостин.
По его словам, компаниям стоит заранее определить:
🔹 какие ИИ-сервисы разрешены для рабочих задач
🔹 какие данные можно в них загружать – открытые или конфиденциальные
🔹 кто отвечает за согласование новых инструментов
🔹 что делать при ошибочной передаче данных
Также Старостин предложил проводить регулярное обучение сотрудников, разбирая типовые ситуации по работе с ИИ: можно ли загрузить в нейросеть таблицу с телефонами клиентов? Достаточно ли удалить фамилии из договора? Нужно ли проверять ответ, подготовленный ИИ?
⚠️ Отдельное внимание стоит уделить выбору самих сервисов. Перед их подключением необходимо выяснить, где хранятся загруженные файлы, кто имеет к ним доступ и используются ли эти данные для обучения моделей. Для закрытой информации могут применяться локальные ИИ-решения, развернутые в защищенном контуре компании.
❗️И главное – план действий на случай инцидента лучше подготовить заранее. Если сотрудник по ошибке отправил закрытый документ в публичную нейросеть, он должен точно знать, кому сообщить о произошедшем и какие сведения сохранить.