Разбор: сценарии и чем каждая группа плоха именно для CTO
1. Утечки через сотрудников — самая скучная и самая дорогая угроза
Разработчик вставляет фрагмент проприетарного кода в публичный чат, чтобы разобраться с ошибкой. Продакт-менеджер выгружает сегмент клиентской базы и просит модель его сегментировать. Маркетолог диктует условия будущего контракта в черновик письма. Ни один из них не думает, что совершает инцидент, — а данные уже ушли за периметр и попали под условия стороннего сервиса.
Для CTO здесь два неудобных факта. Первый: классические DLP плохо видят текст, уходящий в браузерный чат, — нужны свои правила и обучение людей. Второй: с 420-ФЗ цена невнимательности измерима — штрафы за утечку ПДн по ст. 13.11 КоАП: до 15 млн ₽ за разовый инцидент, при повторах — оборотные от 20 млн ₽ (до 1–3% выручки). Утечка через LLM юридически не отличается от утечки через утерянный ноутбук.
2. Теневой ИИ — то, чего нет в вашей схеме, но что работает на ваши данные
Теневой ИИ — это любой ИИ-сервис, который используется в компании, но не проходит через согласование: личные подписки разработчиков, «временные» связки с моделью, самописные скрипты поверх API, подписки, купленные отделом маркетинга без ведома ИТ. Global Threat Report фиксирует эксплуатацию легитимных ИИ-инструментов атакующими более чем в 90 организациях — а невидимый инструмент мониторить некому.
Коварство группы в том, что она обнуляет остальные усилия: пока есть невидимый контур, регламент, классификация и шлюзы защищают только видимую часть. Первый шаг любой программы защиты — инвентаризация, потому что нельзя защитить то, о существовании чего не знаете.
3. Prompt-инъекции — когда ввод пользователя становится командой
Prompt-инъекция — атака, при которой текст, предназначенный для обработки, содержит инструкцию для самой модели: игнорировать правила, раскрыть системный промпт, вызвать инструмент не по назначению. Прямые инъекции вводит человек в чат; косвенные прячутся в контенте, который модель читает сама — письме, PDF, веб-странице, тикете поддержки. Отдельный класс — атаки на агентные сценарии, где модель с доступом к почте, файлам или API можно развернуть против этих же прав.
Это уже не теоретика: и OWASP LLM Top-10, и MITRE ATLAS ставят инъекции на первые позиции. Для CTO важно, что уязвимость живёт не в коде, а в связке «модель + данные + инструменты», поэтому классический SAST её не находит — нужны специализированные тесты на красную команду.
4. Утечка данных через LLM — модель как канал наружу
Модели запоминают обучающие данные и иногда отдают их по специально построенным запросам: фрагменты персональных данных, внутренние документы, код. В RAG-контурах добавляется второй вектор — выдувание базы знаний через серию уточняющих вопросов, когда атакующий восстанавливает документы, к которым ему доступа не давали. Третий сценарий — экстракция самой модели или её поведения через API, что обесценивает года работы ML-команды.
Если ваша разработка строит или дообучает модели, помните про правовой слой: 243-ФЗ — закон об ИИ — с 2026 года регулирует оборот национальных базовых моделей, и утечка обучающих данных одновременно становится комплаенс-проблемой. Данные, попавшие в модель, изъять обратно нельзя — в этом отличие от классической утечки из базы данных.
5. Цепочка поставок ИИ — доверие чужому коду и весам
Современная ИИ-разработка собирается из открытых компонентов: предобученные модели с публичных хабов, датасеты, коннекторы, плагины. Каждый элемент — потенциальный носитель бэкдора: подменённые веса модели, отравленный датасет, вредоносная зависимость. В отличие от классического supply chain, вредоносное поведение может прятаться не в коде, а в самих весах и не проявляться до специального триггера.
Практическая минимизация — проверять происхождение и целостность моделей перед подключением, фиксировать реестр используемых артефактов (свой AI BOM) и ограничивать права исполняющих окружений. Это дешёвые меры, но они работают только если внедрены до инцидента, а не после.
6. Комплаенс-риски — когда незнание закона стоит дороже разработки
Три контура, которые CTO обязан держать на радаре в 2026 году. 420-ФЗ — это штрафы за утечки персональных данных: поправки в КоАП (ст. 13.11): до 15 млн ₽ за разовый инцидент, при повторах — оборотные от 20 млн ₽ (до 1–3% выручки); касается любого ИИ-сервиса, обрабатывающего ПДн. 243-ФЗ — первый закон об ИИ: требования к национальным базовым моделям, часть норм действует с 01.09.2026, часть вступает с 01.03.2027 — важен тем, кто строит или дообучает модели. 152-ФЗ — база про персональные данные: правовые основания, локализация, политика обработки. Плюс отраслевые и инфраструктурные требования: ПП РФ №127, взаимодействие с НКЦКИ при ФСБ России при инцидентах, профили защиты ФСТЭК России.
Отдельный некарманный риск — коммерческий: крупный заказчик на тендере уже спрашивает регламент работы с ИИ, карту данных и политику безопасности ИИ-функций. Без документов сделка уходит к тому, у кого они есть.