ИИ без рисков: как защитить бизнес при внедрении нейросетей в России

Безопасное внедрение искусственного интеллекта в российской компании требует двойного подхода:
ИИ как инструмент защиты от киберугроз и ИИ как новый источник рисков. Ключевые задачи CISO и ИТ-директоров:
  1. Защита от AI-фишинга и дипфейков с помощью отечественных SIEM-систем;
  2. Строгий запрет на использование публичных нейросетей для обработки персональных данных (ПДн) и коммерческой тайны в нарушение 152-ФЗ;
  3. Развёртывание ИИ в закрытом контуре (on-premise или приватные облака);
  4. Соблюдение «Кодекса этики ИИ» и требований Национальной стратегии развития ИИ. Компании, которые выстраивают прозрачное и этичное управление ИИ, снижают репутационные и юридические риски, повышая доверие клиентов и партнёров

 

«С большой силой приходит большая ответственность». По мере массового внедрения нейросетей в бизнес-процессы организации сталкиваются с беспрецедентными вызовами в области информационной безопасности (ИБ) и конфиденциальности. С одной стороны, ИИ способен кратно усилить киберзащиту, автоматически выявляя аномалии. С другой — злоумышленники используют генеративный ИИ для создания идеальных фишинговых атак, клонирования голосов руководителей (дипфейков) и написания адаптивного вредоносного кода


Директорам по информационной безопасности (CISO) и ИТ-лидерам необходимо быть на шаг впереди: понимать, как использовать ИИ для защиты и как выстраивать периметр безопасности вокруг самих нейросетей. Ниже мы разберём пять критических аспектов безопасного и этичного использования ИИ в российских реалиях

Ландшафт киберугроз: как ИИ меняет правила игры в ИБ

Ландшафт киберугроз трансформируется с пугающей скоростью. По данным глобальных и российских отчётов по ИБ (включая данные Positive Technologies и «Касперский»), более 75% CISO фиксируют рост атак с использованием ИИ

Новые векторы атак: дипфейки, AI-фишинг и адаптивный малварь

Злоумышленники используют генеративный ИИ для массового создания персонализированных фишинговых писем без грамматических ошибок, которые раньше выдавали мошенников. Голосовые дипфейки позволяют клонировать тембр речи CEO и отдавать бухгалтерии ложные распоряжения о срочных переводах средств. Кроме того, ИИ-боты способны автономно сканировать инфраструктуру на уязвимости и генерировать вредоносный код, который меняет свою сигнатуру, чтобы обойти антивирусы

ИИ как щит: автоматизация SOC и анализ аномалий

В ответ на эти вызовы 95% специалистов по кибербезопасности признают, что только ИИ способен обеспечить адекватный уровень защиты. Интеллектуальные алгоритмы анализируют сетевой трафик и поведение пользователей (UEBA) в реальном времени, выявляя подозрительные паттерны, которые человек физически не способен отследить в масштабах корпоративной сети


Российские вендоры активно внедряют ML-модули в свои SIEM — и SOC-решения. ИИ помогает «просеивать» тысячи алертов безопасности, приоритизируя реальные инциденты и освобождая аналитиков для расследования критических угроз


Рекомендация: Обновите планы реагирования на инциденты (Incident Response Plan). Добавьте в них протоколы проверки подлинности при получении нестандартных распоряжений от руководства (защита от голосового фишинга и дипфейков) и внедрите AI-модули в ваш периметр безопасности

Конфиденциальность данных: защита коммерческой тайны и 152-ФЗ

Конфиденциальность данных — самый критичный аспект при работе с ИИ в России. Нейросети требуют огромных массивов данных, и если в них попадёт чувствительная информация, последствия могут быть фатальными

Риски публичных нейросетей и утечки кода

Яркий пример халатности: сотрудники вводят проприетарный исходный код, финансовые отчёты или базы клиентов в публичные веб-чаты нейросетей, не понимая, что эти данные могут быть сохранены и использованы для дообучения модели. В российской практике это прямое нарушение Федерального закона № 152-ФЗ «О персональных данных» и статей о коммерческой тайне

Как организовать безопасный контур для ИИ в России

Чтобы предотвратить утечки, организации должны выстроить жёсткие политики использования ИИ:

 

  1. Запрет публичных LLM: блокировка на уровне корпоративного шлюза доступа к публичным версиям зарубежных нейросетей для рабочих задач.
  2. Корпоративный контур: использование API российских провайдеров с заключением NDA и гарантией того, что данные не идут на обучение публичных моделей.
  3. Локальные решения: развёртывание Open-Source моделей на собственных GPU-серверах компании. В этом случае данные физически не покидают периметр ЦОДа.
  4. Анонимизация: внедрение шлюзов, которые автоматически маскируют ПДн и коммерческие тайны в промптах перед их отправкой в модель

 

Рекомендация: проведите аудит. Какие ИИ-сервисы сотрудники используют «теневым» образом (Shadow AI). Внедрите корпоративный ИИ-ассистент, который будет легальной, безопасной и удобной альтернативой публичным чат-ботам

Этика ИИ и управление рисками: от предвзятости до Национальной стратегии

По мере того как ИИ начинает принимать решения (скоринг кандидатов, одобрение кредитов, оценка KPI), на первый план выходят этика и регулирование. В России действует «Национальная стратегия развития искусственного интеллекта до 2030 года», а ведущие компании подписали «Кодекс этики искусственного интеллекта» (под эгидой Альянса в сфере ИИ)

Проблема «чёрного ящика» и предвзятости алгоритмов

Алгоритмы учатся на исторических данных. Если в данных есть скрытые перекосы, ИИ их не исправит, а усилит. Например, модель для скрининга резюме, обученная на данных за прошлые годы, может начать дискриминировать кандидатов определённого пола или возраста, просто потому что исторически их нанимали реже.
Кроме того, сложные нейронные сети часто работают как «чёрные ящики» (Black Box). Если ИИ отказывает клиенту в кредите или увольняет сотрудника, бизнес должен быть способен объяснить причину. В регулируемых отраслях (банки, госсектор, телеком) отсутствие объяснимости (Explainable AI / XAI) недопустимо.
Рекомендация: Внедрите регулярный аудит ML-моделей на предвзятость (bias testing). Для критических бизнес-процессов используйте принцип Human-in-the-loop (человек в контуре) — ИИ готовит рекомендацию, но финальное решение всегда принимает человек

4 столпа ответственного использования ИИ

Чтобы выстроить систему управления ИИ, организациям следует опираться на четыре фундаментальных принципа, которые формируют доверие клиентов, партнёров и регуляторов

Принцип Практическая реализация в компании
СправедливостьБалансировка обучающих данных, регулярное тестирование моделей на дискриминацию различных социальных и демографических групп
ПрозрачностьДокументирование логики работы алгоритмов (XAI). Информирование клиентов о том, что с ними взаимодействует ИИ. Возможность обжалования решения ИИ
ПодотчетностьНазначение владельцев (owners) для каждой ИИ-модели. Сохранение человеческого контроля над критическими решениями. Процесс эскалации ошибок
КонфиденциальностьСтрогое соблюдение 152-ФЗ, ГОСТ Р 57437–2017 (ИИ. Требования к функционированию). Минимизация сбора ПДн, шифрование и анонимизация

Встраивая эти принципы в стратегию, компании не только снижают риск репутационных скандалов и штрафов от Роскомнадзора или ФАС, но и повышают надёжность самих моделей. Тщательно контролируемые и этичные ИИ-системы работают стабильнее и предсказуемее

3 ключа к устойчивому успеху ИИ-проектов

ИИ — это не разовый ИТ-проект, а непрерывный процесс эволюции. Чтобы извлечь из него пользу и не столкнуться с фатальными рисками, следуйте трём стратегическим императивам:

 

  1. Ответственность как приоритет. Используйте ИИ строго для решения бизнес-задач, не нарушая этических норм и законодательства РФ
  2. Комплексная защита. Объедините усилия ИТ, ИБ (CISO), юристов и HR. Безопасность данных и этика должны закладываться на этапе проектирования
  3. Культура непрерывного обучения: Технологии и угрозы меняются каждый месяц. Ваша команда должна учиться с той же скоростью

FAQ: Часто задаваемые вопросы о безопасности и этике ИИ

Как защитить коммерческую тайну при использовании нейросетей сотрудниками?

Запретите использование публичных веб-версий ИИ (ChatGPT, Midjourney и др.) для рабочих задач на уровне корпоративного шлюза. Предоставьте сотрудникам доступ к корпоративным ИИ-ассистентам на базе API российских провайдеров (YandexGPT, Gigachat) или разверните Open-Source модели на собственных серверах (on-premise), где данные не покидают периметр компании

Какие законы в РФ регулируют использование ИИ и персональных данных?

Основные нормативные акты: 152-ФЗ «О персональных данных» (требует согласия субъекта и локализации баз данных), 149-ФЗ «Об информации» (о коммерческой тайне), а также Национальная стратегия развития ИИ до 2030 года и Кодекс этики ИИ. Для критической информационной инфраструктуры (КИИ) действуют требования ФСТЭК и ФСБ

Что такое «предвзятость ИИ» и как с ней бороться в HR и скоринге?

Предвзятость (bias) возникает, когда ИИ воспроизводит исторические ошибки и стереотипы, заложенные в обучающих данных (например, дискриминация по возрасту или полу при найме). Борьба с ней включает: балансировку датасетов, использование алгоритмически справедливых моделей, регулярный аудит выводов ИИ «красными командами» и обязательное участие человека (Human-in-the-loop) при принятии финальных решений

Как защититься от дипфейков и голосового фишинга с использованием ИИ?

Внедрите многофакторную аутентификацию и регламенты подтверждения критических операций (например, переводов средств). Используйте SIEM-системы с ML-модулями (от Positive Technologies, Kaspersky) для выявления аномалий в поведении учётных записей. Обучите сотрудников правилам цифровой гигиены и процедуре проверки подлинности запросов от руководства через альтернативные каналы связи

Нужен ли в компании комитет по этике ИИ?

Для крупного бизнеса и компаний, работающих с ПДн, финтехом или госсектором, создание рабочей группы или комитета по этике ИИ (с участием юристов, CISO, HR и бизнес-лидеров) — это лучшая практика. Комитет утверждает использование ИИ в чувствительных процессах до запуска в продакшен и отслеживает изменения в регулировании

Безопасное и этичное внедрение ИИ: экспертная поддержка и бесплатный аудит

Наша компания занимается внедрением ИИ-решений с фокусом на безопасность, защиту данных и этичное использование технологий. Мы помогаем бизнесу не просто автоматизировать рутину, но и выстроить надёжный контур вокруг нейросетей, чтобы исключить утечки коммерческой информации, предвзятость алгоритмов и нарушения законодательства

Автор статьи

Левченко Карина

POM

Дата публикации

28.07.2026

Следите за нами
Делимся полезным и интересным в рассылке