Shadow AI (теневой ИИ) — по аналогии с Shadow IT — это использование сотрудниками публичных AI-сервисов для рабочих задач без ведома IT и службы информационной безопасности. Явление массовое: инструмент удобный, а формального запрета часто нет.
Как это выглядит на практике
- сотрудник вставляет текст договора в ChatGPT, чтобы быстро найти нужный пункт;
- внутренний регламент отправляется во внешний сервис «чтобы переписать понятнее»;
- финансовый документ загружается в публичную нейросеть для сведения цифр;
- публичный AI используется для анализа клиентских и корпоративных данных.
Почему это проблема для компании
- Данные покидают периметр. Компания не видит, какая внутренняя информация ушла во внешнюю инфраструктуру.
- Нет журнала и возможности отзыва. Действие не фиксируется, а переданные данные уже нельзя вернуть под контроль.
- Слепая зона DLP. Антивирус и DLP-системы, настроенные несколько лет назад, обычно не видят этот канал.
- Обязательства перед клиентами и регуляторами. Передача данных, закрытых NDA, или персональных данных может нарушать договоры и требования законодательства.
Запрет на бумаге редко решает проблему: если инструмент экономит время, сотрудники находят обходные пути — личные устройства, домашние аккаунты, телефоны.
Что обычно не работает
- Полная блокировка. Снижает продуктивность и подталкивает к использованию личных устройств, где контроля ещё меньше.
- Только регламент. Политика без удобной альтернативы не меняет поведение.
- Разовые письма-предупреждения. Эффект краткосрочный.
Что работает: санкционированный инструмент
Рабочий подход — не запрещать AI, а дать сотрудникам корпоративный AI внутри периметра компании: локальную LLM, развёрнутую в вашей инфраструктуре и подключённую к внутренним документам. Тогда:
- сотрудники закрывают те же задачи — поиск по договорам, регламентам, базе знаний — в одном корпоративном интерфейсе;
- запрос и документы не требуется отправлять в публичные AI-сервисы;
- служба ИБ получает управляемый канал вместо десятков неучтённых личных аккаунтов;
- появляется основа для внятной политики: «вот разрешённый инструмент, пользуйтесь им».
С чего начать
- Оцените масштаб: опрос сотрудников и анализ трафика к популярным AI-сервисам.
- Определите приоритетные сценарии, ради которых сотрудники идут во внешние сервисы.
- Запустите пилот корпоративного AI на этих сценариях.
- Обновите политику использования AI с опорой на доступную альтернативу.