Половина российских компаний подозревает или уже зафиксировала утечки конфиденциальных данных через ИИ-инструменты — таковы результаты совместного исследования интегратора УЦСБ и ГК «Солар», опубликованные 9 июля. Опрошены 102 компании из десяти отраслей, включая промышленность, энергетику, транспорт и финансы.
Распределение ответов показательнее самой цифры. Подтвержденные утечки зафиксировали 8,1% компаний, еще 42,4% имеют подозрения без подтверждения, а оставшиеся 49,5% не подозревают и не сталкивались. Пятикратный разрыв между подозрениями и подтверждениями означает, что у большинства нет инструментов проверить собственные опасения: мониторинг того, что сотрудники передают в модели, не выстроен. Благополучие второй половины выборки на этом фоне под вопросом: по данным того же «Солара», утечки данных в публичные языковые модели за 2025 год выросли в 30 раз, и отсутствие зафиксированных инцидентов при таком росте чаще объясняется отсутствием наблюдения.
Типовая утечка происходит в ходе рутинных рабочих операций. Инженер загружает в публичную модель спецификацию, чтобы быстрее составить сравнительную таблицу; экономист — смету на проверку формул; юрист — договор на вычитку. Каждый решает свою задачу за минуты, а конфиденциальный документ остается на чужой инфраструктуре с неясным режимом хранения. Авторы исследования формулируют корень проблемы прямо: компании внедряют генеративные модели быстрее, чем выстраивают контроль за ними.
Главной проблемой 63,6% компаний назвали отсутствие обучения сотрудников и внутренние политики безопасности ИИ, и этот запрос обошел любые технологические решения: специализированные фильтры запросов и ответов нужны 35,4%, аудит и тестирование ИИ-систем — 37,4%. Картина зрелости при этом неоднородна: хотя бы одну специальную меру применяют две трети компаний (66,7%), защиту всего цикла работы с моделями выстроили лишь 17,2%, а треть организаций (33,3%) не применяет никаких специальных мер вовсе.
Для руководителя предприятия из этих данных следует последовательность из трех управленческих шагов, обратная привычной:
1 Нормативный: утвердить регламент работы с внешними ИИ-сервисами, определив классы документов и данных, запрещенные к передаче, и контуры, разрешенные для конкретных задач.
2 Кадровый: провести обучение инженеров, экономистов и юристов с разъяснением различий между публичной и корпоративной моделью.
3 Технический: внедрить контроль трафика и фильтрацию обращений к внешним сервисам, закрепляющие правила на уровне инфраструктуры.
Post #786
72
