Многие компании до сих пор обсуждают, стоит ли разрешать сотрудникам использовать генеративный искусственный интеллект. Однако для большинства организаций этот вопрос уже потерял актуальность.
Сотрудники давно используют ИИ-инструменты в повседневной работе: универсальных ИИ-ассистентов, специализированные ИИ-инструменты для разработчиков, ИИ-сервисы для саммаризации, создания презентаций, лендингов, дизайна, обработки изображений и т.д. При этом используются такие инструменты часто без уведомления ИТ- и ИБ-служб.
Так появляется Shadow AI (или «теневой искусственный интеллект») – использование искусственного интеллекта вне рамок корпоративных процессов и контроля.
Почему это происходит
Причина достаточно проста. Искусственный интеллект позволяет выполнять многие задачи быстрее и эффективнее. Если сотрудник может сократить время подготовки отчета с нескольких часов до нескольких минут, он будет использовать доступный инструмент независимо от того, успела компания разработать для него соответствующий регламент или нет.
Проблема заключается в том, что скорость внедрения ИИ значительно опережает скорость адаптации корпоративных процессов безопасности. В результате бизнес получает новую слепую зону.
Что именно беспокоит специалистов по безопасности
Распространенное заблуждение заключается в том, что основную угрозу представляет сама технология искусственного интеллекта. На практике главная проблема гораздо проще – данные.
Чтобы получить качественный результат от нейросети, пользователи передают ей информацию. Это могут быть внутренние документы, коммерческие предложения, финансовые отчеты, клиентские данные, фрагменты программного кода и другая конфиденциальная информация.
Чем активнее сотрудники используют ИИ, тем больше вероятность того, что чувствительные данные окажутся за пределами корпоративного контура. При этом многие пользователи даже не воспринимают такие действия как нарушение требований безопасности.
И если раньше специалисты по безопасности боролись с несанкционированными облачными сервисами и приложениями, то теперь им приходится контролировать сотни различных ИИ-инструментов.
Ситуацию осложняет то, что искусственный интеллект все чаще становится встроенной функцией других платформ. Пользователь может даже не осознавать, что взаимодействует с внешней моделью и передает ей данные.
Поэтому традиционные подходы к контролю уже не всегда позволяют получить полную картину происходящего.
Распространенное заблуждение заключается в том, что основную угрозу представляет сама технология искусственного интеллекта. На практике главная проблема гораздо проще – данные.
Почему запретить ИИ в рамках компании не получится
Полный запрет кажется самым простым решением. Однако практика показывает обратное.
Сотрудники используют ИИ не ради эксперимента, а потому что он помогает быстрее выполнять рабочие задачи. Если официальных инструментов нет, появляются неофициальные. В результате компания теряет возможность контролировать использование технологии и связанные с ней риски.
Гораздо эффективнее другой подход – предоставить сотрудникам безопасные инструменты и установить понятные правила их использования.
Как снизить риски Shadow AI
Шаг первый – получить адекватную картину происходящего. Необходимо понимать, какие сервисы уже используются внутри компании и какие данные в них передаются.
Шаг второй – сформировать корпоративную политику работы с ИИ. Она должна не только устанавливать ограничения, но и давать сотрудникам понятные рекомендации.
Шаг третий – внедрить механизмы защиты данных, которые позволят контролировать передачу чувствительной информации во внешние сервисы.
Кроме того, теперь важно не только повышать общий уровень киберграмотности сотрудников, но также отдельно регулярно обучать пользователей именно безопасной работе с ИИ-инструментами.
Jay Guard: защита данных и контроль ИИ -рисков
Решение Jay Guard от JustAI, ведущего разработчика GenAI-решений для бизнеса в России, помогает значительно снизить риски при работе сотрудников, а также ИИ-ассистентов и ИИ-агентов с LLM. Он работает как защитный слой между пользователем, корпоративными приложениями и языковыми моделями.
Возможности решения:
- Защита чувствительных данных и маскирование данных
- Блокировка опасных запросов
- Контроль нежелательного контента
- Защита от prompt injection
- Аудит событий, журнал запросов во внешние системы и ответов на них
С Jay Guard вы сможете настроить политику фильтрации данных, гибко задавать правила поиска информации и реакцию на ее обнаружение (запрет/разрешение запроса или замену данных).
Это эффективное решение, которое быстро внедряется, не требует изменения привычных бизнес-процессов и сложных дополнительных интеграций.
Полный запрет кажется самым простым решением. Гораздо эффективнее другой подход – предоставить сотрудникам безопасные инструменты и установить понятные правила их использования.
Shadow AI для многих компаний это уже реальная проблема, которую надо решать. Если вы считаете, что ваши сотрудники ещё не используют ИИ, то будьте уверены, что они используют, просто вне поля зрения вашей ИТ- или ИБ-службы.
Начните выстраивать корпоративную политику в отношении ИИ уже сейчас. Обратитесь в Крайон и мы поможем минимизировать риски, подобрать и внедрить оптимальные инструменты под ваши задачи, а также получить ощутимую практическую пользу от использования искусственного интеллекта в ежедневных бизнес-процессах.