Утечки через ИИ: как защитить данные компании в эпоху генеративных моделей
За последний год число попыток сотрудников загружать чувствительные корпоративные данные в ИИ-модели выросло на 93%. Это создает новые вызовы для служб безопасности, которым приходится балансировать между производительностью и защитой информации. В статье разберем, почему это происходит, какие риски

За последний год число попыток сотрудников загружать чувствительные корпоративные данные в ИИ-модели выросло на 93%. Это создает новые вызовы для служб безопасности, которым приходится балансировать между производительностью и защитой информации. В статье разберем, почему это происходит, какие риски несет и как компаниям защитить свои данные, не отказываясь от преимуществ искусственного интеллекта.
Почему утечки через ИИ стали массовыми
Согласно отчету компании Netskope, специализирующейся на облачной безопасности, за последние 12 месяцев количество попыток загрузки чувствительных данных в ИИ-приложения удвоилось. Исследование показало, что сотрудники все чаще используют ИИ-ассистентов и приложения для обработки корпоративной информации, не осознавая возможных рисков. В среднем, каждая пятая загрузка в ИИ-инструменты содержит конфиденциальные данные, что на 93% больше по сравнению с предыдущим годом.
Эксперты связывают такой рост с повсеместным внедрением генеративных ИИ-моделей в бизнес-процессы. Компании активно используют чат-ботов и ИИ-помощников для автоматизации рутинных задач, но при этом не всегда обеспечивают должный уровень контроля за данными, которые попадают в эти системы.
Какие данные чаще всего утекают через ИИ-инструменты
Чаще всего в ИИ-инструменты загружаются данные из электронных таблиц, текстовых документов и баз данных. Это может быть финансовая отчетность, персональные данные клиентов, коммерческая тайна, исходный код, медицинские записи и другая конфиденциальная информация. Сотрудники часто не задумываются, что, вставляя фрагмент кода или таблицу с зарплатами в ChatGPT, они отправляют эти данные на серверы третьей стороны.
Netskope проанализировала анонимизированные данные о загрузках в более чем 2000 корпоративных сетях по всему миру. Исследование показало, что наиболее популярными ИИ-приложениями среди сотрудников остаются ChatGPT, Bing Chat и Google Bard. Рост загрузок чувствительных данных наблюдается не только в технологических компаниях, но и в таких отраслях, как финансы, здравоохранение и производство. Это говорит о том, что ИИ-инструменты стали неотъемлемой частью рабочих процессов в самых разных сферах.
Предыстория и контекст: как мы до этого дошли
Проблема утечек данных через ИИ стала особенно актуальной после появления ChatGPT и других генеративных моделей. Уже в первые месяцы после запуска ChatGPT в 2022 году специалисты по безопасности предупреждали о рисках, связанных с использованием корпоративных данных в сторонних ИИ-сервисах. Многие компании, такие как Samsung и Apple, временно запретили использование ChatGPT сотрудниками из-за опасений утечек.
С тех пор рынок ИИ-инструментов значительно расширился: появились корпоративные версии с усиленной защитой, но сотрудники по-прежнему часто используют личные аккаунты и сторонние сервисы. Это создает «серую зону» для ИТ-отделов, которые не всегда могут отследить, какие данные покидают периметр компании.
Какие риски для бизнеса несут утечки через ИИ
Когда сотрудник загружает документ или вставляет текст в ИИ-инструмент, данные отправляются на серверы провайдера для обработки. Если это облачный сервис, данные могут храниться на серверах в других юрисдикциях, что создает дополнительные риски с точки зрения соответствия требованиям GDPR и другим регуляторам. Даже если провайдер обещает не использовать данные для обучения моделей, сам факт передачи конфиденциальной информации третьей стороне уже является инцидентом безопасности.
Особую опасность представляют данные, содержащие персональную информацию клиентов, коммерческую тайну или финансовые показатели. Утечка таких данных может привести к серьезным репутационным и финансовым потерям, а также к юридическим последствиям. Например, в Европе за нарушение GDPR компании грозит штраф до 4% годового оборота. В России действует закон о персональных данных, который также требует локализации данных российских граждан на территории страны.
Как защитить данные компании при использовании ИИ
Прежде всего, это касается служб информационной безопасности, которым необходимо пересмотреть свои политики в отношении использования ИИ. Рекомендуется внедрять решения для мониторинга и предотвращения утечек данных (DLP), которые могут блокировать загрузку конфиденциальной информации в неавторизованные приложения.
Также важно проводить обучение сотрудников: объяснять, какие данные можно загружать в ИИ-инструменты, а какие нет, и какие риски связаны с использованием личных аккаунтов. Компании могут рассмотреть возможность внедрения корпоративных версий ИИ-сервисов с дополнительными гарантиями безопасности, например, с локальным развертыванием или шифрованием данных.
Какие меры безопасности помогут предотвратить утечки через ИИ
Для бизнеса в России и СНГ эта проблема также актуальна, особенно с учетом требований законодательства о персональных данных. Использование зарубежных ИИ-сервисов может противоречить требованиям о хранении данных на территории страны, поэтому компаниям следует оценивать риски и искать локальные решения.
Одним из эффективных подходов является создание «белого списка» разрешенных ИИ-инструментов и блокировка остальных. Также полезно внедрить системы, которые автоматически обнаруживают и маскируют чувствительные данные перед отправкой в ИИ. Например, можно настроить DLP-систему так, чтобы она заменяла номера кредитных карт или паспортные данные на заглушки.
Что будет дальше: прогнозы и тренды
Ожидается, что тенденция роста использования ИИ в корпоративной среде продолжится, а значит, и количество попыток загрузки чувствительных данных будет увеличиваться. Поставщики ИИ-решений уже реагируют на эти вызовы, предлагая более безопасные варианты интеграции, такие как частные облака и API с контролем доступа.
В ближайшее время мы, вероятно, увидим ужесточение законодательства в области использования ИИ и защиты данных, особенно в Европе, где готовится AI Act. Компании, которые заранее адаптируют свои политики безопасности, смогут избежать серьезных инцидентов и сохранить доверие клиентов.
Какие изменения в законодательстве ожидаются в сфере ИИ и защиты данных
AI Act, который разрабатывается в Европейском союзе, вводит обязательные требования к системам ИИ в зависимости от уровня риска. Это может затронуть и корпоративные ИИ-инструменты, обязывая провайдеров обеспечивать прозрачность обработки данных и возможность удаления информации по запросу. В России также обсуждаются законопроекты, регулирующие использование ИИ, включая требования к обработке персональных данных.
Компаниям стоит следить за этими изменениями и заранее адаптировать свои ИТ-системы, чтобы не оказаться в числе нарушителей. Внедрение проактивных мер безопасности сейчас — это инвестиция в репутацию и финансовую стабильность.
Итог: баланс между инновациями и безопасностью
Рост числа утечек данных через ИИ — тревожный сигнал для бизнеса. Компании должны срочно пересмотреть свои подходы к безопасности, внедрять DLP-решения и обучать сотрудников. Только комплексный подход позволит использовать преимущества ИИ без ущерба для конфиденциальности и репутации.
Важно понимать, что полный запрет ИИ не является решением — это лишь отбросит компанию назад в конкурентной борьбе. Вместо этого нужно выстроить процессы так, чтобы ИИ работал на благо бизнеса, а не против него. Начните с аудита текущих практик использования ИИ, определите, какие данные критичны, и внедрите многоуровневую защиту. Тогда вы сможете спокойно пользоваться всеми преимуществами генеративных моделей, не опасаясь за свои данные.