Термин вырос из «теневых ИТ» — программ, которые ставили мимо отдела ИТ. С нейросетями история приняла массовый характер: любой сотрудник с рабочим ноутбуком получает доступ к мощнейшим моделям за минуту, и никакая служебная записка его не остановит. Маркетинг пишет тексты в публичном чат-боте, аналитик загружает таблицу с клиентами «просто проверить гипотезу», разработчик отправляет фрагмент кода в нейросеть-ассистент. Каждый акт выглядит безобидно. Проблема — в сумме.
Опасность теневого ИИ не в самом использовании, а в трёх его свойствах. Первое — данные уходят из контура: коммерческая тайна, персональные данные клиентов, исходный код оказываются на внешних серверах, часто в других юрисдикциях, без договоров и журналов. Второе — непрозрачность: компания не знает, какие решения приняты с участием ИИ и на чём они основаны. Третье — качество: внешняя модель может уверенно ошибаться, а ответственность за результат — на компании. По 152-ФЗ оператор персональных данных отвечает за их передачу — включая передачу сотрудником в чужой ИИ-сервис без законного основания.
Как теневой ИИ проникает в компанию: типовые каналы
- Личные аккаунты публичных нейросетей. Самый массовый канал: чат-боты, генераторы изображений и видео, «переводчики» на всё.
- Расширения браузера и надстройки. Помощники, встраивающиеся в почту, документы и CRM, — с правами читать содержимое страниц.
- ИИ-функции внутри привычного SaaS. Редакторы таблиц, заметок, почты включают генерацию — сотрудники не воспринимают её как отдельный сервис со своими рисками.
- Бесплатные утилиты и телеграм-боты. Обработка файлов, распознавание, транскрибация — файл уходит неизвестно кому целиком.
- Собственные «скрипты» сотрудников. Куски кода, вызывающие API моделей с личных аккаунтов, — данные компании в чужом облаке плюс ключи доступа в репозиториях.
Что делать: план из пяти шагов
- Шаг 1. Обнаружение. Анонимный опрос сотрудников (даёт верхнюю оценку), анализ трафика и журналов прокси, инвентаризация расширений и SaaS-подписок, проверки DLP на характерные маркеры. Цель — карта: кто, в каких задачах, какими сервисами.
- Шаг 2. Политика допустимого использования. Короткий документ на две страницы: что можно, что нельзя никогда (персональные данные, коммерческая тайна, код — во внешние сервисы), какие сервисы одобрены, куда сообщать о сомнениях. Политика, которую не прочитали, не работает — поэтому коротко и с примерами.
- Шаг 3. Санкционированная альтернатива. Главный рычаг: сотруднику нужен удобный легальный путь. Корпоративный ассистент в контуре компании или on-premise LLM для чувствительных задач, договорённость с проверенным облачным провайдером для остальных. Теневой спрос не исчезает — он либо легализуется, либо уходит глубже.
- Шаг 4. Обучение. Разбор реальных сценариев: что можно грузить во внешнюю нейросеть, что нельзя, чем это заканчивается. Одна встреча с примерами из вашей отрасли работает лучше регламента на сорок страниц.
- Шаг 5. Мониторинг и метрики. Доля трафика к несанкционированным ИИ-сервисам, число инцидентов DLP, использование корпоративного ассистента. Проверка — раз в квартал, не раз в жизнь.
Зачем бизнесу и где применяется у НЬЮ-ССТ
- Утечки дешевле предотвратить. Слив клиентской базы или исходников через публичный ИИ-сервис — инцидент с уведомлениями, проверками и репутационным ущербом.
- Юридическая чистота. Передача персональных данных в чужой сервис без основания — прямые риски по 152-ФЗ; авторские права на сгенерированное — отдельный пласт вопросов, урегулированный законом об ИИ (243-ФЗ) лишь частично.
- Управляемое преимущество. Компания, которая легализовала ИИ-спрос сотрудников, получает рост производительности без потери контроля — против «запретить всё» и получить то же самое, но в тени.
У НЬЮ-ССТ обследование теневого ИИ входит в аудит ИИ-безопасности (старт от 90 000 ₽): карта использования, политика, приоритеты закрытия. Внедрение санкционированного ассистента на данных компании — в рамках ИИ-пакетов от 480 000 ₽ и 690 000 ₽; настраиваем так, чтобы легальный путь был удобнее теневого.
Риски и безопасность: на что смотреть в первую очередь
- Категории данных. Персональные данные, коммерческая тайна, код, кадры — во внешние сервисы нельзя; это правило должно быть написано прямо.
- Журналы. Если использования ИИ нет в журналах, инцидент нельзя ни расследовать, ни доказать. Легальный контур журналируется по умолчанию.
- Агенты и надстройки с правами. Расширение с доступом к почте опаснее чат-бота: оно и читает, и отправляет. Такому доступу — самый строгий контроль, вплоть до запрета.
- Инсайдерские сценарии. Теневой ИИ — удобный канал и для злонамеренной утечки: «я просто пользовался нейросетью». Разграничение легального и нелегального использования делает такие случаи расследуемыми.
Что не считается теневым ИИ
Чтобы политика работала, у неё должны быть ясные границы. Не является теневым использованием: работа в корпоративных системах с встроенными ИИ-функциями, одобренных ИТ; использование публичных сервисов с данными, не относящимися к компании и людям (черновики общих текстов без чувствительной информации); исследовательская работа на синтетических или публичных данных в рамках согласованного процесса. Политика, которая запрещает всё, обесценивает и себя, и исполнение; политика, которая различает допустимое и недопустимое, применяется на практике.
Серая зона — самая важная часть работы: «можно ли загружать во внешний сервис обезличенную таблицу?», «а презентацию без цифр?». Ответы на серые вопросы должны попадать в документ и обновляться: каждый спорный случай, разобранный один раз, экономит десятки повторений. Поэтому в политике полезен раздел «частые вопросы» — живой, дополняемый по мере обращений сотрудников.
Как измерять программу: метрики
- Доля сотрудников, знающих политику. Проверяется коротким опросом; знание политики — предпосылка её соблюдения.
- Трафик к несанкционированным ИИ-сервисам. Динамика после запуска корпоративного инструмента: легальная альтернатива должна перетягивать спрос.
- Использование санкционированного ассистента. Число активных пользователей и задач в неделю — прямой показатель того, что легальный путь оказался удобным.
- Инциденты DLP, связанные с ИИ-сервисами. Цель — не обязательно ноль, а управляемое снижение с расследованием каждого случая.
- Время от запроса до одобрения нового инструмента. Главный драйвер теневого спроса — медленные согласования; если это время измеряется неделями, теневой ИИ будет расти при любой политике.
Теневой ИИ и инсайдерские риски
Отдельно стоит связь с инсайдерской угрозой. Теневые каналы удобны не только наивным сотрудникам, но и тому, кто хочет вынести данные незаметно: «просто пользовался нейросетью» — готовое объяснение для любого журнала доступа. Поэтому программа работы с теневым ИИ — это ещё и инструмент против вредительства: чёткая граница «легально/нелегально» делает нарушение видимым и доказуемым. Обратное тоже верно: компания, у которой нет ни карты использования, ни мониторинга, не сможет отличить ошибку от умысла — и не сможет защитить ни данные, ни самого сотрудника от несправедливых подозрений.
Типовые возражения и ответы на них
- «Сотрудники всё равно будут обходить». Будут — если легальный путь хуже теневого. Задача не в тотальном контроле, а в том, чтобы удобный путь был безопасным. Обходы остаются, но их доля управляема.
- «Это проблема ИБ, пусть и делает». Программа работает только на стыке: ИБ описывает риски, ИТ предоставляет альтернативу, HR и руководство — транслируют ценность. Политика, выпущенная только службой безопасности, обычно остаётся письмом в архиве.
- «У нас нет секретов — нам нечего терять». У любой компании есть персональные данные сотрудников и клиентов, переписка и базы. Порог входа в утечку — один загруженный не туда файл.
Санкционированный контур: три уровня зрелости
Первый уровень — «легальный минимум»: одобренные списком внешние сервисы с корпоративными аккаунтами и запретом на чувствительные данные. Это быстрый шаг, часто достаточный для небольших команд: спрос легализован, данные под контролем на договорённости, журналы появляются у провайдера. Второй уровень — корпоративный ассистент на данных компании: RAG по внутренним базам, права доступа по ролям, полный журнал вопросов и ответов — про устройство таких систем — в статье RAG. Третий уровень — контур для чувствительных процессов: on-premise LLM или приватный контур провайдера, guardrails, интеграции с 1С и CRM, приёмочные тесты безопасности. Уровень выбирается задачей: маркетинговым текстам хватает первого, юристам и кадровикам нужен второй, для гостайны и регуляторных данных — третий.
С чего начать
Проведите анонимный опрос из пяти вопросов: какими ИИ-сервисами пользуетесь в рабочих задачах, какие данные загружаете, что мешает пользоваться официальными инструментами. Ответы дадут и масштаб, и дизайн санкционированной альтернативы — закрывать нужно тем спросом, который есть, а не тем, который удобен ИТ.