Shadow AI (теневой ИИ): что это и как контролировать риски
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Shadow AI (теневой ИИ) — использование сотрудниками публичных ИИ-сервисов, таких как ChatGPT и аналоги, для рабочих задач в обход утверждённых политик компании и без ведома ИТ- и ИБ-службы. Проблема не в самом факте использования ИИ, а в том, что компания теряет видимость: какие данные и в каком объёме уходят во внешнюю модель, никто не фиксирует и не контролирует.
Материал разбирает, откуда берётся теневой ИИ, чем он опасен для утечки данных и коммерческой тайны, как его обнаружить и как выстроить контроль без полного запрета.
Кратко
- Что это
- Использование ИИ-сервисов сотрудниками для рабочих задач без согласования с ИТ- и ИБ-службой компании.
- Почему возникает
- Личный аккаунт в публичном сервисе — быстрее, чем ждать корпоративное решение или согласование доступа.
- Главный риск
- Данные, вставленные в промпт (код, ПДн, коммерческая тайна), уходят на серверы стороннего провайдера вне контроля компании.
- Отличие от Shadow IT
- Частный случай Shadow IT: данные не просто хранятся вовне, а становятся частью запроса к модели.
- Как обнаружить
- Мониторинг сетевого трафика на домены ИИ-сервисов, аудит корпоративных карт, DLP-контроль исходящих запросов.
- Как контролировать
- Политика допустимого использования ИИ + легальная корпоративная альтернатива + DLP + AI-шлюз с фильтрацией + мониторинг, а не голый запрет.
Что такое Shadow AI
Shadow AI — это использование сотрудником генеративного ИИ-сервиса для решения рабочей задачи без согласования с ИТ- или ИБ-подразделением компании: через личный аккаунт, личное устройство или неутверждённое браузерное расширение. Термин образован по аналогии с Shadow IT — устоявшимся понятием для любого несогласованного софта и сервиса в компании — и закрепился в отраслевом обиходе по мере того, как публичные ИИ-модели стали массовым инструментом для повседневных офисных задач: написать письмо, обобщить документ, сгенерировать фрагмент кода, перевести текст.
Формально это нарушение внутренних правил компании, но с точки зрения сотрудника — просто самый быстрый способ закрыть задачу. Корпоративное решение по работе с ИИ либо ещё не согласовано, либо есть, но доступ к нему выдаётся дольше, чем открыть браузер и зайти в бесплатный публичный сервис.
Именно этот разрыв между скоростью решения и скоростью согласования и порождает теневой ИИ практически в любой компании, где формально ИИ не запрещён явным техническим ограничением.
Как теневой ИИ появляется в компании
Теневой ИИ проникает в компанию не через один канал, а через несколько параллельных путей — от браузерной вкладки на личном аккаунте до встроенного ИИ-помощника в уже разрешённом рабочем инструменте. Ниже — типичные сценарии.
Личный аккаунт в браузере
Сотрудник открывает публичный ИИ-сервис в рабочем браузере под личной учётной записью и вставляет туда рабочий текст, код или документ.
Встроенный ИИ в SaaS
Уже разрешённый рабочий сервис (редактор, CRM, мессенджер) добавляет ИИ-функцию по умолчанию, и она включена ещё до того, как ИБ-служба успела её оценить.
Расширение браузера
Установленное без согласования расширение с ИИ-функциональностью получает доступ к содержимому открытых вкладок и форм на корпоративных сайтах.
Оплата картой отдела
Команда или отдел оформляет платную подписку на ИИ-сервис по корпоративной карте в обход централизованной закупки — инструмент уже используется, но нигде не учтён.
Чем опасен Shadow AI
Главный риск Shadow AI — не сам факт использования ИИ, а полная утрата видимости: компания не знает, какие данные покинули периметр, в каком объёме и на каких условиях провайдер модели их обрабатывает и хранит дальше. Это создаёт сразу несколько накладывающихся друг на друга проблем.
Утечка данных и коммерческой тайны
Фрагмент кода с внутренней логикой, черновик договора, финансовые показатели или клиентская база, вставленные в промпт «для суммаризации», уходят на серверы стороннего провайдера. Если эти сведения были частью установленного режима коммерческой тайны, их передача вовне без предусмотренной этим режимом процедуры способна подорвать саму правовую защиту тайны — конфиденциальность перестаёт быть обеспеченной (98-ФЗ «О коммерческой тайне» от 29.07.2004 — текст на consultant.ru).
Риск по персональным данным
Если в промпт попадают персональные данные клиента, кандидата или сотрудника, компания как оператор персональных данных рискует нарушить требования 152-ФЗ «О персональных данных» (текст закона на consultant.ru) — независимо от того, что решение вставить эти данные в чужой сервис принял конкретный сотрудник, а не компания.
Теневые интеграции без аудита
ИИ-расширения и встроенные помощники нередко запрашивают широкие права доступа — к почте, файлам, содержимому браузера — и эти права никто не пересматривал и не согласовывал с точки зрения минимально необходимого доступа.
Отсутствие аудиторского следа
Если инцидент всё же произошёл, у службы ИБ нет журнала: кто, когда и что именно отправил во внешнюю модель. Расследование опирается на догадки и опрос сотрудника, а не на технические логи.
Как обнаружить теневой ИИ в компании
Прямых способов «увидеть» теневой ИИ немного, поэтому обнаружение обычно строится на косвенных сигналах и на технической видимости сетевого и почтового трафика, а не на честных признаниях сотрудников.
- Сетевой трафик на домены ИИ-сервисов — рост обращений к известным доменам публичных моделей с рабочих устройств и корпоративной сети виден на уровне сетевого шлюза, даже если содержимое запроса зашифровано.
- Аудит корпоративных карт и расходов — платные подписки на ИИ-сервисы, оформленные отделами в обход централизованной закупки, обычно всплывают при сверке трат.
- Опрос и добровольное анкетирование — прямой вопрос сотрудникам, каким ИИ они пользуются для работы, даёт грубую, но быструю оценку масштаба явления, если задан без угрозы наказания.
- DLP-контроль исходящих запросов — система защиты от утечек данных способна распознавать в исходящем трафике признаки чувствительной информации (маски карт, паттерны персональных данных, маркировку конфиденциальных документов) ещё до того, как запрос уйдёт наружу.
Как контролировать Shadow AI
Полный запрет ИИ-сервисов на уровне политики почти никогда не решает проблему — он лишь загоняет использование глубже в тень, на личные устройства и личные аккаунты, где у компании вообще нет видимости. Рабочий подход строится на сочетании организационных и технических мер.
Организационные меры
- Политика допустимого использования ИИ — явный список, что можно вставлять в промпт (общие формулировки, публичная информация), а что нельзя (персональные данные, код с коммерческой логикой, финансовые показатели, содержимое договоров).
- Легальная корпоративная альтернатива — если у сотрудников есть быстрый и понятный способ получить доступ к ИИ-инструменту с контролируемой обработкой данных, стимул уходить в тень заметно снижается.
- Обучение без карательного тона — объяснение механики риска («куда уходят данные и почему это важно») работает эффективнее запрета без объяснений.
Технические меры
- DLP-системы — контроль содержимого исходящих запросов к внешним сервисам, включая ИИ-домены, по тем же принципам, что и контроль почты или облачных дисков.
- AI-шлюзы (AI gateway) — прокси-слой, через который проходят все обращения к внешним моделям: фильтрует чувствительные данные из промпта до отправки, ведёт журнал запросов и может перенаправлять трафик на согласованную корпоративную модель вместо публичной.
- Мониторинг сетевого трафика — базовая видимость обращений к доменам ИИ-сервисов на уровне веб-шлюза, без которой остальные меры работают вслепую.
- Классы решений AI Security — отдельное направление СЗИ, часть продуктов которого закрывает именно контроль передачи данных в модели и защиту периметра ИИ-инфраструктуры; смежная, но не тождественная тема — атаки на сами модели разбираются в статье «Безопасность ИИ».
Shadow AI и Shadow IT
Shadow AI — частный случай более широкого явления Shadow IT: любого софта, сервиса или устройства, которое сотрудники используют в обход согласования с ИТ-отделом. Отличие в характере риска. Shadow IT в классическом виде — это, например, личный облачный диск для рабочих файлов: данные покидают периметр и просто хранятся вовне.
Shadow AI устроен иначе — данные не просто хранятся, а становятся частью запроса к модели, и то, как провайдер модели использует этот запрос дальше (для дообучения, логирования, передачи третьим лицам), для компании-заказчика обычно непрозрачно и зависит от условий конкретного сервиса.
Частые вопросы
Что такое Shadow AI простыми словами?
Чем Shadow AI отличается от Shadow IT?
Какие данные чаще всего утекают через теневой ИИ?
Как обнаружить, что сотрудники используют несанкционированный ИИ?
Запрещать ли сотрудникам ИИ-сервисы полностью?
Нарушает ли Shadow AI закон о персональных данных?
Словарь угроз на SecRadar
Shadow AI, социальная инженерия, фишинг и другие термины ИБ — независимый разбор понятий с привязкой к классам средств защиты, а не к конкретному вендору.