Почему запреты на ИИ на работе не работают, а быстрый доступ — работает

Сотрудники компаний массово используют искусственный интеллект — и делают это независимо от того, разрешено это официально или нет. По данным исследования McKinsey State of AI, 76% работников сегодня применяют ИИ в той или иной форме на рабочем месте. Год назад эта цифра составляла 55%. Речь идёт не о экзотических экспериментах — это помощники для написания текстов, кодовые копайлоты, сервисы для конспектирования встреч, инструменты для исследований. Большинство из них никогда не проходило проверку служб безопасности.
Почему запреты на ИИ на работе не работают, а быстрый доступ — работает
Изображение носит иллюстративный характер

Классический сценарий выглядит так: служба безопасности обнаруживает неизвестное приложение, блокирует его — и через несколько дней сотрудники находят обходной путь. Цикл повторяется снова и снова. Причина проста: скорости не совпадают. Официальное согласование нового инструмента в среднем занимает шесть недель. Найти обходной способ — шесть минут. Технологию внедряют потому, что она полезна, и любая политика, которая не учитывает поведение людей, обречена на то, что её будут обходить. Проблема возникает именно тогда, когда правила пишутся без оглядки на тех, кому предстоит их соблюдать.
Есть и другой путь. Команды безопасности, которые действуют быстро и приносят реальную пользу бизнесу, становятся первым, к кому обращаются, когда какому-то подразделению нужно внедрить новый ИИ-инструмент. Идея простая: дать сотрудникам понятный и быстрый маршрут — доступ к одобренным инструментам, возможность запросить новый, и объяснение, зачем вообще существуют те или иные правила. CISO, которые выстраивают такую репутацию, начинают попадать в стратегические обсуждения на этапе планирования, а не постфактум, когда решения уже приняты и что-либо менять поздно.
Но прежде чем строить такую систему, нужно понимать, что вообще происходит внутри организации. Без актуальной картины — какие ИИ-инструменты используются, кто ими пользуется и к каким данным они имеют доступ — любое управление превращается в гадание. Составить такую карту помогают аудит подключённых через OAuth приложений и мониторинг непосредственно на уровне браузера. Это не разовая проверка, а постоянный процесс, потому что список используемых инструментов меняется каждую неделю.
Дальше нужна сама политика — и здесь важна не только её структура, но и логика. Работающий документ об использовании ИИ должен включать четыре компонента: список одобренных инструментов с понятным путём получения доступа; чётко определённые категории данных, которые ни при каких условиях не должны попадать в ИИ-сервисы; подтверждённый статус отказа от обучения моделей для каждого одобренного инструмента; и процедуру запроса нового инструмента с конкретным сроком рассмотрения.
Самый недооценённый элемент здесь — объяснение причин. Сотрудник, который понимает, почему подключение обычного продуктивити-инструмента к Google Workspace может открыть третьей стороне доступ ко всему общему диску, будет применять это понимание снова и снова, в самых разных ситуациях. Правило, прочитанное один раз без объяснений, забывается. Понятая причина превращается в привычку, которая работает годами.
На практике это означает две вещи: список одобренных инструментов должен быть опубликован и доступен всем, а срок рассмотрения новых запросов — установлен и соблюдён без исключений. Организации, которые действительно следуют этому правилу, замечают, что использование теневых ИИ-сервисов снижается само по себе — просто потому, что у сотрудников с быстрым официальным путём нет причин искать обходные варианты.
Команды безопасности, которые добиваются реального влияния в компании, воспринимают управление ИИ не как задачу контроля, а как задачу проектирования. Вопрос звучит иначе: не «как ограничить инструменты, которыми сотрудники уже пользуются», а «как сделать безопасный путь тем путём, который люди выберут сами». Когда это получается, сотрудники используют систему добровольно, а служба безопасности перестаёт восприниматься как отдел запретов — она становится командой, которая одинаково хорошо понимает и людей, и риски.
Внедрение ИИ будет ускоряться независимо от того, готовы к этому службы безопасности или нет. Впереди окажутся те, кто с самого начала задал себе правильный вопрос — не как заблокировать, а как дать доступ быстрее, чем это сделает кто-то другой.
Часть этих задач — видимость всех используемых в компании ИИ-инструментов и теневых приложений в реальном времени, автоматизация политик, обучение сотрудников в момент возникновения риска — решает продукт AI Governance от компании Adaptive Security, подробности о котором можно найти на .


Новое на сайте

Ссылка