Вопрос «безопасно ли» не имеет ответа «да» или «нет». У применения нейросетей есть конкретный набор рисков, каждый из которых либо снимается известными мерами, либо остаётся и требует решения — принять его или отказаться от сценария.
Практическая проблема в другом: самый частый риск — не тот, о котором спрашивают. Спрашивают про утечку данных при работе с моделью. А чаще реализуется другое: сотрудники, которые уже вставляют рабочие документы в публичные сервисы, потому что им никто не сказал, что этого делать нельзя.
Ниже — семь рисков в порядке того, насколько часто я вижу их реализованными, а не насколько страшно они звучат.
Оговорка: я не юрист. Правовые вопросы обозначаю, но квалификацию даёт юрист. Здесь — взгляд того, кто внедряет системы: что делать технически и что проверить.
Риск 1: теневое использование сотрудниками
Что происходит. Люди пользуются публичными сервисами по своей инициативе: вставляют туда договоры, переписку с клиентами, выгрузки из систем. Компания об этом не знает.
Почему это первый пункт. Он реализуется чаще остальных вместе взятых, и обычно к моменту, когда о нём задумываются, он уже реализован.
Что снимает. Внутренние правила и разговор с людьми, а не запреты — «Политика использования ИИ в компании». Запрет без альтернативы приводит к тому, что тем же занимаются с личных устройств.
Риск 2: передача данных за пределы контура
Что происходит. При обращении к облачной модели текст запроса уходит поставщику. Если в нём персональные данные, коммерческая тайна или внутренние документы — они покинули ваш контур.
Что снимает. Три варианта: обезличивание перед отправкой, российский поставщик с подходящими условиями, модель на своей инфраструктуре. Разбор — «Можно ли передавать персональные данные в нейросеть» и «Обезличивание данных».
Что не снимает. Обещания в маркетинговых материалах поставщика. Условия проверяются в договоре — «Утечка данных через нейросеть».
Риск 3: неверный ответ, попавший к клиенту
Что происходит. Система уверенно сообщает неверные сведения — цену, срок, условие. Клиент действует исходя из этого.
Что снимает. Ответ строго по документам с указанием источника, возможность отказаться при нехватке данных, проверка перед необратимыми действиями — «Почему нейросеть выдумывает» и «Человек в контуре проверки».
Что остаётся. Полностью риск не устраняется. Он снижается до уровня, сопоставимого с ошибкой сотрудника, и дальше вопрос в том, кто отвечает — «Кто отвечает за ошибку ИИ».
Риск 4: действие, которого не должно было быть
Что происходит. Система с правами в ваших системах создаёт не ту запись, отправляет не то письмо, меняет не тот статус. Актуально для агентов, а не для ботов.
Что снимает. Права по минимуму, узкие инструменты вместо универсального доступа, подтверждение необратимых действий — «Ограничение действий ИИ-агента».
Принцип: что нельзя нарушить, должно быть невозможно, а не запрещено в инструкции.
Риск 5: атака через текст
Что происходит. В обрабатываемый документ или сообщение вставлена инструкция, адресованная модели. Система принимает её за указание.
Насколько реально. Для внутренних систем, обрабатывающих внешние документы и письма, — вполне. Разбор — «Инъекции в промпт».
Что снимает. Разделение инструкции и данных, ограничение прав, проверка результата, а не доверие к тому, что модель «не поддастся».
Риск 6: правовые последствия
Что происходит. Нарушение требований к обработке персональных данных. Штрафы за утечки существенны: с 30 мая 2025 года действуют оборотные — до 1–3% годовой выручки за повторное нарушение, а 421-ФЗ ввёл уголовную ответственность за незаконный оборот ПД.
Разбор — «Оборотные штрафы за утечку ПД».
Отдельно — новый закон об ИИ: «243-ФЗ для бизнеса». Он адресован в основном разработчикам моделей, а не тем, кто их применяет.
Что снимает. Работа с юристом до запуска, а не после. Техническая часть — обезличивание и локальное размещение — только инструменты.
Риск 7: зависимость от поставщика
Что происходит. Модель дорожает, меняет условия или становится недоступной, а процесс на неё завязан.
Что снимает. Слой доступа к моделям, проверенная запасная, контрольный набор задач — «Шлюз моделей» и «Если зарубежная модель недоступна».
Сводка
| Риск | Как часто вижу | Чем снимается |
|---|---|---|
| Теневое использование | очень часто | правила и разговор |
| Передача данных наружу | часто | обезличивание, локальная модель, договор |
| Неверный ответ клиенту | часто | источники, отказ, проверка |
| Лишнее действие | у агентов | права, подтверждения |
| Атака через текст | реже, но реализуемо | разделение данных и инструкций |
| Правовые последствия | зависит от отрасли | юрист до запуска |
| Зависимость от поставщика | со временем у всех | слой доступа |
Строка первая и строка последняя — те, о которых спрашивают меньше всего, а реализуются они чаще прочих.
Разбор: аудит, который начался не с того
Задача. Компания собиралась внедрять ассистента по внутренним документам. Запросили проверку безопасности решения до начала работ.
Что предполагали проверять. Куда уходят данные при обращении к модели, как устроено разграничение доступа, что с журналированием.
Что нашли на первом же шаге. Составили перечень: где и как в компании уже применяются нейросети. Оказалось:
- сотрудники двух отделов регулярно пользовались публичными сервисами для составления писем клиентам, вставляя туда переписку;
- в маркетинге через сторонний сервис обрабатывались выгрузки с контактами;
- один из менеджеров настроил себе автоматизацию, отправлявшую содержимое входящих писем во внешний сервис.
Ни одно из этого не было согласовано и ни о чём из этого руководство не знало.
Что из этого следует. Планируемая система была бы безопаснее того, что уже происходило: она предполагала контролируемый контур, а стихийное использование — нет.
Что сделали в первую очередь. Не проектирование ассистента, а внутренние правила и разговор с отделами. Плюс предоставили людям легальный инструмент — если пользоваться нечем, будут пользоваться чем попало.
Потом уже вернулись к ассистенту и сделали его в закрытом контуре.
Что стоит забрать. Оценку рисков разумно начинать с вопроса «что уже происходит», а не «что будет, если мы внедрим». Ответ на первый вопрос обычно тревожнее.
С чего начать проверку
- Перечень — где и какие модели используются, включая стихийное применение.
- Классификация данных — что попадает в запросы и какова чувствительность.
- Проверка договоров с поставщиками: что с запросами, используются ли для обучения, где обрабатываются.
- Внутренние правила — что можно, что нельзя, чем пользоваться.
- Технические меры по конкретным сценариям.
- Разговор с юристом по тому, что относится к вашей отрасли.
Порядок важен: первые два пункта определяют, нужны ли остальные и в каком объёме.
Частые вопросы
Безопасно ли использовать нейросети в бизнесе?
Вопрос не в «да или нет», а в наборе конкретных рисков, каждый из которых либо снимается известными мерами, либо принимается осознанно. На практике чаще всего реализуется не тот риск, о котором спрашивают: не утечка через внедрённую систему, а стихийное использование публичных сервисов сотрудниками.
Что происходит с данными, которые мы отправляем в модель?
Зависит от поставщика и от условий договора: они различаются для публичных тарифов и корпоративных. Проверять нужно, используются ли запросы для обучения, сколько хранятся логи и где обрабатываются данные. Маркетинговых заявлений здесь недостаточно — нужны условия договора.
Можно ли вообще не отправлять данные наружу?
Можно: модель разворачивается на вашей инфраструктуре, и запросы не покидают контур. Это требует оборудования и сопровождения, а экономическая целесообразность считается по объёму — «Облако или свой сервер».
Что делать с сотрудниками, которые уже пользуются нейросетями?
Не запрещать без альтернативы: запрет приводит к тому же самому с личных устройств. Разумнее принять внятные правила, объяснить причины и дать легальный инструмент. Запрет работает, только когда есть чем его заменить.
Насколько велик риск, что система ответит клиенту неверно?
Он снижается конструкцией — ответ строго по документам с указанием источника, возможность сказать «не знаю», проверка перед необратимыми действиями, — но не устраняется полностью. Дальше вопрос в цене ошибки и в том, кто за неё отвечает.
С чего начать оценку рисков?
С перечня того, что уже происходит: где и какие нейросети применяются в компании, включая случаи, о которых руководство не знает. Этот шаг регулярно обнаруживает больше, чем последующий анализ планируемых систем.
Что дальше
Конкретные риски подробно: «Утечка данных через нейросеть», «Инъекции в промпт», «Можно ли передавать персональные данные». Организационная часть — «Политика использования ИИ в компании». Что проверить перед запуском — «Аудит безопасности ИИ-систем».
Разбор того, что уже применяется в компании, с оценкой рисков — часть аудита, с которого начинается работа по внедрению ИИ.