Риски «теневого ИИ»: компании теряют контроль над конфиденциальными данными сотрудников

Согласно новому отчету компании Sailpoint, современные организации сталкиваются с серьезной проблемой «теневого ИИ» — использованием сотрудниками сторонних нейросетей без ведома ИТ-департамента. Исследование показало, что две трети компаний в Великобритании не могут отследить, какую именно информацию персонал передает через популярные платформы искусственного интеллекта. Даже при наличии официально одобренных корпоративных инструментов работники отдают предпочтение привычным ChatGPT, Gemini и Claude, что создает значительные риски для информационной безопасности.

Проблема видимости и бесконтрольного обмена данными

Несмотря на то что 82% предприятий инвестируют в развитие навыков работы с данными, а 41% — создают специализированные подразделения для внедрения новых технологий, контроль над процессами остается слабым. Почти половина ИТ-руководителей (45%) признают, что не обладают полной картиной того, как и где используются корпоративные данные внутри ИИ-инструментов. По словам генерального директора Sailpoint Марка Макклейна, ситуация может окончательно выйти из-под контроля, если организации не внедрят надлежащие защитные барьеры для сервисов, которые сейчас работают «под радарами» служб безопасности.

Угрозы со стороны автономных агентов

Ситуация осложняется развитием агентного ИИ — автономных систем, способных выполнять задачи и принимать решения без прямого участия человека. В отчете отмечается, что около 12% крупных фирм ежемесячно добавляют до 10 000 новых программных идентификаторов для таких ИИ-агентов или машин. Это создает дополнительные уязвимости:

  • Восемь из десяти опрошенных специалистов подтверждают, что ИИ-агенты могут совершать непреднамеренные действия.
  • Часто фиксируются случаи несанкционированного доступа к данным или их случайная передача третьим лицам.
  • Сложность мониторинга растет пропорционально количеству автоматизированных процессов.

Пути решения проблемы

В обзоре подчеркивается, что компаниям необходимо прекратить попытки обойти проблему и вместо этого вернуть управление процессами в свои руки. Эксперты выделяют два основных направления для минимизации рисков:

  • Признание потребностей сотрудников: организациям следует понять, какие именно инструменты необходимы персоналу для работы, и внедрить для них четкие правила использования вместо простых запретов.
  • Управление идентификацией: в эпоху агентного ИИ необходимо относиться к каждому алгоритму как к отдельному пользователю, назначая строгие права доступа к данным для предотвращения утечек.

По мнению аналитиков, сочетание повышения осведомленности сотрудников и внедрения технологий контроля доступа позволит бизнесу использовать преимущества искусственного интеллекта без ущерба для безопасности данных.