Skip to main content

Безопасная работа с ИИ в организации: с чего начать сотруднику

Современный офис давно перестал быть местом, где информация хранится только в закрытых папках. Сегодня каждый сотрудник ежедневно взаимодействует с…

Современный офис давно перестал быть местом, где информация хранится только в закрытых папках. Сегодня каждый сотрудник ежедневно взаимодействует с нейросетями: от генерации текстовых ответов клиентам до анализа данных в таблицах. Однако именно в этой рутине кроется главный риск. Безопасная работа с ИИ, это не про запрет технологий, а про формирование привычек, которые защищают и личные данные, и коммерческую тайну компании. Для рядового сотрудника, тимлида или HR-специалиста понимание базовых правил гигиены цифрового пространства стало таким же обязательным навыком, как умение правильно составлять деловую переписку.

Почему ИИ: это новый вектор утечек

Многие ошибочно полагают, что угроза исходит только от внешних хакеров. На практике большинство инцидентов с утечками данных нейросети происходят из-за невнимательности пользователей. Когда вы вставляете в чат с GigaChat или YandexGPT фрагмент договора, базу клиентов или внутренний регламент, вы фактически передаете эту информацию третьей стороне.

Даже если провайдер гарантирует шифрование, алгоритмы могут использовать ваши данные для обучения моделей (если это не отключено в корпоративном тарифе). Результат может быть непредсказуемым: через месяц конкурент или случайный пользователь может получить доступ к вашим уникальным формулировкам или логике работы. Поэтому первый принцип безопасного взаимодействия, «не вставляй то, что не хочешь, чтобы стало публичным».

Практика «можно/нельзя»: чек-лист для сотрудника

Чтобы не полагаться на память, полезно иметь перед глазами простые правила. Они не требуют глубоких знаний в информационной безопасности, но помогают избежать 90% типичных ошибок.

Можно:
* Использовать ИИ для генерации идей, черновиков писем, перевода общедоступных текстов.
* Задавать вопросы по общему коду, математике или логике, не привязывая их к конкретным проектам компании.
* Использовать корпоративные инстансы ИИ (если они развернуты внутри компании), так как они обычно изолированы от внешнего интернета.

Нельзя:
* Вставлять персональные данные клиентов (ФИО, телефоны, паспортные данные). Это прямое нарушение требований 152-ФЗ, даже если вы просто просите нейросеть отформатировать список.
* Загружать исходный код закрытых продуктов, финансовые отчеты или стратегии развития.
* Использовать публичные чат-боты для проверки паролей или ключей доступа.
* Доверять без проверки фактам, которые сгенерировала модель (галлюцинации ИИ могут привести к репутационным потерям).

Защита от deepfake-мошенничества

Вторая большая угроза, с которой сталкиваются сотрудники: это социальная инженерия, усиленная искусственным интеллектом. Deepfake мошенничество достигло такого уровня, что отличить подлинное видео или голос руководителя от сгенерированного становится сложно даже для опытного глаза.

Типичная схема: вам приходит видеозвонок или голосовое сообщение от «директора» с просьбой срочно перевести деньги или предоставить доступ к системе. Голос звучит идеально, интонации верны.

Как защититься:
1. Всегда проверяйте канал связи. Если вам звонят с неизвестного номера или через мессенджер, который не используется для срочных финансовых операций: это красный флаг.
2. Используйте «кодовое слово» или обратную связь. Позвоните руководителю по известному номеру или напишите в корпоративный мессенджер, чтобы подтвердить просьбу.
3. Не спешите. Мошенники давят на время («сделай сейчас, пока не поздно»). Любая просьба, требующая мгновенного действия без возможности проверить источник, должна вызывать подозрение.

Роль регламента ИИ в компании

Личная осторожность важна, но она работает только в связке с корпоративными правилами. Регламент ИИ в компании, это документ, который четко определяет, какие сервисы разрешено использовать, а какие запрещены.

Если в вашей организации еще нет такого документа, стоит инициировать его создание. В нем должны быть прописаны:
* Список разрешенных инструментов (например, только корпоративный GigaChat, а не публичный ChatGPT).
* Порядок действий при обнаружении утечки.
* Требования к маркировке контента, созданного с помощью ИИ (для юридической чистоты).

Для сотрудника важно понимать: соблюдение регламента: это не бюрократия, а ваша страховка. Если вы случайно нарушили правила, но действовали в рамках утвержденного процесса, ответственность минимальна. Если же вы использовали запрещенный сервис «для удобства», последствия могут быть серьезными.

Что делать, если уже случилось?

Иногда ошибки происходят. Вы случайно вставили данные в публичный чат-бот или получили подозрительный deepfake-звонок. Главное правило, не паниковать и не скрывать.

  1. Остановите процесс. Если вы еще не отправили данные, удалите их из контекста диалога (если возможно) или просто закройте вкладку.
  2. Зафиксируйте факт. Сделайте скриншоты или запишите детали инцидента.
  3. Эскалируйте. Немедленно сообщите в службу информационной безопасности (ИБ) или своему непосредственному руководителю. Чем быстрее они узнают об инциденте, тем быстрее смогут заблокировать доступ злоумышленника или отозвать скомпрометированные данные.

Скрытая утечка опаснее открытой. ИБ-специалисты не ищут виноватых, чтобы наказать, а чтобы закрыть дыру в защите.

FAQ: частые вопросы сотрудников

Вопрос: Можно ли использовать бесплатный ChatGPT для работы?
Ответ: Только если это разрешено политикой компании. Как правило, публичные бесплатные версии не подходят для работы с конфиденциальной информацией, так как данные могут использоваться для обучения моделей. Лучше использовать корпоративные решения или обезличенные данные.

Вопрос: Как отличить deepfake от реального видео?
Ответ: Полностью гарантированно, сложно. Ищите артефакты: неестественное моргание, искажения на фоне, странные движения пальцев. Но самый надежный способ, не доверять видео без дополнительной верификации через другой канал связи.

Вопрос: Я не IT-специалист, зачем мне знать про ИБ?
Ответ: Потому что вы, первая линия обороны. Хакеры атакуют не серверы, а людей. Ваша внимательность и знание простых правил «можно/нельзя» защищают всю организацию.


Заключение

Безопасная работа с ИИ, это навык, который формируется практикой. Не нужно становиться экспертом по кибербезопасности, достаточно соблюдать простые правила гигиены: не вставлять чувствительные данные, проверять каналы связи и доверять регламенту.

Если вы хотите системно подойти к этому вопросу, изучить типовые сценарии атак и научиться правильно реагировать на инциденты, рекомендуем пройти курс Cyber University «Безопасная работа с ИИ в организации». Мы разбираем реальные кейсы, даем чек-листы и учим эскалации без лишнего страха.

Для углубленного изучения правовых аспектов и требований 152-ФЗ в контексте госслужбы и крупных корпораций смотрите наш курс 5. Для технических специалистов, работающих с агентами, курс 6.

Практика по теме, в курсах Кибер Университета. Курсы по ИИ постепенно открываются в каталоге.

Последние публикации