«26% уже используют, 35% — периодически. И чаще всего — в обход ИТ-служб»
Новые требования ФСТЭК вступают в силу через месяц. Под них попадают миллионы операторов. Но главная головная боль даже не в том, как внедрить защиту, а в том, как найти то, что уже работает без спроса. «Теневой» ИИ — это не будущая угроза. Это сегодняшняя реальность.
Как выявлять нелегальные ИИ-практики и справится ли малый бизнес с нагрузкой — в комментарии для TheHRD.ru Романа Перепонова, директора по информационной безопасности GreenData.
Цифры, которые должны насторожить
По данным hh.ru, 26% сотрудников в России уже регулярно используют ИИ-инструменты в работе, еще 35% — периодически. И часто — в обход ИТ-служб. Это классический сценарий теневого использования ИТ-сервисов, но уже в новой форме: стихийное и неконтролируемое применение генеративных моделей без ведома отдела информационной безопасности.
Опасны в таком случае и утечки данных, и сам факт использования. Сотрудник копирует в чат-бот фрагмент клиентской базы или загружает презентацию с финансовыми показателями — и конфиденциальные данные уходят наружу без всякой хакерской атаки. Просто потому, что у компании не было политики работы с ИИ.
Как это выявлять и останавливать
Выявлять такие практики необходимо на нескольких уровнях одновременно.
Организационный уровень — прямые запреты, но только обоснованные в соответствии с требованиями законодательства и с контролем со стороны профильных подразделений.
Технический уровень — аудит сетевого трафика на обращения к публичным нейросетям, проверка реестра разрешённых инструментов с обязательным согласованием новых, DLP-контроль промптов и загружаемых файлов (не только почты и мессенджеров).
Образовательный уровень — обучение сотрудников тому, почему нельзя использовать внешние ИИ-сервисы для рабочих задач, и что делать, если такая потребность возникает.
Кому будет сложнее всего
В реестре Роскомнадзора — более 2,6 млн операторов персональных данных. Обновленные требования ФСТЭК впервые выделяют отдельный перечень мер защиты при использовании ИИ, интернета вещей, облачных вычислений и удаленного доступа.
Послаблений для малого бизнеса не будет. Это не льготы, а гибкость в реализации. Объём обязанностей для всех остаётся общим. Малый бизнес или ИП не может не уведомлять Роскомнадзор из-за небольшого объёма данных — это не соответствует ни законодательству, ни сложившейся практике.
Почему малому бизнесу сложнее? У крупных компаний уже есть выделенные ИБ-службы и отработанные процессы. У небольших — часто один IT-специалист на всё. Им придётся навёрстывать упущенное в сжатые сроки.
Что делать уже сейчас
Это решаемая задача. И чем раньше компании начнут разбираться с базовыми мерами, тем меньше рисков и затрат будет далее.
Что можно сделать прямо сейчас:
- Провести аудит: кто и какие ИИ-сервисы использует в компании?
- Ввести реестр разрешённых инструментов.
- Настроить DLP-контроль не только почты, но и промптов.
- Разработать политику работы с ИИ и донести её до каждого сотрудника.