Shadow AI: как выявить «теневой» искусственный интеллект в компании
Новые требования ФСТЭК к защите персональных данных при использовании ИИ вступают в силу с 1 сентября 2026 года. Но как компаниям выявить те самые ИИ-системы, которые уже используются сотрудниками — часто без ведома руководства и безопасности?
Мы попросили прокомментировать ситуацию Александра Лебедева, старшего разработчика систем искусственного интеллекта Innostage. Он объяснил, как выявлять «теневой» ИИ и выстраивать защиту, чтобы не нарушить требования регулятора.
Что такое Shadow AI и почему это проблема
— ИИ-системы у многих существуют на уровне личной инициативы сотрудников. Как компаниям выявлять такие «теневые» использования ИИ, чтобы подвести их под требования регулятора?
Эта проблема называется Shadow AI, или «теневой ИИ». Есть ряд мер, которые помогают снизить вероятность утечки чувствительных данных из компании во внешние ИИ-сервисы.
Первый уровень — запретительный. Управление сетью и корпоративным VPN. Сайты OpenAI и DeepSeek просто не откроются в корпоративной сети.
Но это не решение проблемы, а заметание симптомов под ковёр, поскольку не закрывает потребность в использовании ИИ для автоматизации работы сотрудников. Люди всё равно найдут способ — через личные устройства, мобильный интернет или VPN-сервисы.
Кнут и пряник: как выстроить безопасную работу с ИИ
Поэтому есть вторая сторона медали — не только кнут, но и пряник.
Внутренняя ИИ-платформа с организацией контролируемого доступа (с фильтрами чувствительных данных) ко внешним сервисам — ChatGPT и другим. А если организация зрелая с точки зрения ИИ-трансформации — доступ к локальным моделям, развёрнутым на серверах компании. Туда можно загружать любые секреты и получить доступ к современному ИИ, потому что он развёрнут в закрытом контуре компании.
Два этих компонента вместе дают эффективную защиту от внешних угроз со стороны ИИ-сервисов.