Более 70% крупных российских компаний используют искусственный интеллект в рабочих процессах. Публичные ИИ-сервисы изначально не предназначены для работы с корпоративными и персональными данными, поэтому бесконтрольное внедрение технологии создает для бизнеса скрытые угрозы.

Рассмотрим главные риски и способы их снизить.

Утечки конфиденциальных данных

Сотрудники регулярно загружают в открытые ИИ-сервисы рабочие документы: договоры, финансовые отчеты, планы запусков. Информация попадает в среду, которую компания не контролирует. Техника промпт-инъекций позволяет злоумышленникам извлекать из моделей чужие конфиденциальные данные: достаточно сформировать набор специальных запросов, и нейросеть с определенной вероятностью выдаст сведения, которые ранее по невнимательности загрузил другой пользователь.

Риск возрастает, когда компания бесконтрольно подключает ИИ-агента к бизнес-процессам и потокам корпоративных данных. В этом случае утечка может произойти через самого агента: он получает широкий доступ к внутренним системам, действия его при этом почти никто не отслеживает.

Советы без учета контекста

Нейросеть не знает внутренних процессов конкретной компании. Она опирается на обобщенные данные из открытых источников, поэтому ее рекомендации могут оказаться нерелевантными. Например, модель способна предложить исключить необходимый технологический процесс или подтолкнуть к неэффективным инвестициям, поскольку не погружена в нюансы устройства бизнеса.

Любой совет, стратегию или документ, сгенерированный ИИ, нужно верифицировать с учетом реальной ситуации в бизнесе. Модель выдает правдоподобный текст, однако полная ответственность за решение всегда остается на сотруднике.

Юридические и репутационные риски

Контент, созданный нейросетями, не имеет исчерпывающей правовой защиты и может нарушать авторские права третьих лиц. Помимо проверки качества контента, перед использованием таких материалов также необходимо проверять информацию на соответствие законодательству и уточнять ее юридический статус.

Отдельная зона риска связана с репутацией. ИИ может предлагать маркетинговые стратегии, которые нарушают этические нормы или опираются на стереотипы, неприменимые к целевой аудитории. Публикация подобных материалов оборачивается для бренда репутационными потерями. Валидировать информацию от ИИ должен человек, который понимает ценности компании и особенности ее клиентов.

Как снизить риски

Безопаснее всего использовать ИИ-инструменты, размещенные в контуре компании или у доверенного сервис-провайдера: бизнес либо самостоятельно управляет моделью, либо контролируемо делегирует ИИ-функции третьей стороне с защищенной обработкой данных.

Снизить угрозы помогает набор базовых правил:

● определить, какие данные запрещено загружать в публичные ИИ-сервисы, и закрепить это в регламенте;

● использовать корпоративные ИИ-решения с защищенной обработкой данных без их сохранения и использования для обучения моделей;

● ограничить доступ ИИ-агентов к внутренним системам и логировать их действия;

● верифицировать сгенерированный контент: проверять факты, юридический статус и соответствие ценностям бренда;

● обучать сотрудников правилам работы с нейросетями и разбирать реальные инциденты.

Искусственный интеллект стоит воспринимать как мощный инструмент, требующий тех же правил гигиены, что и любая корпоративная система. При работе с ней необходимо выстроить иерархию доступов, регламенты работы с данными, обучение сотрудников. Тогда технология будет приносить пользу без скрытых издержек.

Леонид Плетнев, бизнес-партнер по информационной безопасности “1С-Битрикс”