Почему запреты на ИИ на работе не работают, а быстрый доступ — работает

Сотрудники компаний массово используют искусственный интеллект — и делают это независимо от того, разрешено это официально или нет. По данным исследования McKinsey State of AI, 76% работников сегодня применяют ИИ в той или иной форме на рабочем месте. Год назад эта цифра составляла 55%. Речь идёт не о экзотических экспериментах — это помощники для написания текстов, кодовые копайлоты, сервисы для конспектирования встреч, инструменты для исследований. Большинство из них никогда не проходило проверку служб безопасности.
Классический сценарий выглядит так: служба безопасности обнаруживает неизвестное приложение, блокирует его — и через несколько дней сотрудники находят обходной путь. Цикл повторяется снова и снова. Причина проста: скорости не совпадают. Официальное согласование нового инструмента в среднем занимает шесть недель. Найти обходной способ — шесть минут. Технологию внедряют потому, что она полезна, и любая политика, которая не учитывает поведение людей, обречена на то, что её будут обходить. Проблема возникает именно тогда, когда правила пишутся без оглядки на тех, кому предстоит их соблюдать.
Есть и другой путь. Команды безопасности, которые действуют быстро и приносят реальную пользу бизнесу, становятся первым, к кому обращаются, когда какому-то подразделению нужно внедрить новый ИИ-инструмент. Идея простая: дать сотрудникам понятный и быстрый маршрут — доступ к одобренным инструментам, возможность запросить новый, и объяснение, зачем вообще существуют те или иные правила. CISO, которые выстраивают такую репутацию, начинают попадать в стратегические обсуждения на этапе планирования, а не постфактум, когда решения уже приняты и что-либо менять поздно.
Но прежде чем строить такую систему, нужно понимать, что вообще происходит внутри организации. Без актуальной картины — какие ИИ-инструменты используются, кто ими пользуется и к каким данным они имеют доступ — любое управление превращается в гадание. Составить такую карту помогают аудит подключённых через OAuth приложений и мониторинг непосредственно на уровне браузера. Это не разовая проверка, а постоянный процесс, потому что список используемых инструментов меняется каждую неделю.
Дальше нужна сама политика — и здесь важна не только её структура, но и логика. Работающий документ об использовании ИИ должен включать четыре компонента: список одобренных инструментов с понятным путём получения доступа; чётко определённые категории данных, которые ни при каких условиях не должны попадать в ИИ-сервисы; подтверждённый статус отказа от обучения моделей для каждого одобренного инструмента; и процедуру запроса нового инструмента с конкретным сроком рассмотрения.
Самый недооценённый элемент здесь — объяснение причин. Сотрудник, который понимает, почему подключение обычного продуктивити-инструмента к Google Workspace может открыть третьей стороне доступ ко всему общему диску, будет применять это понимание снова и снова, в самых разных ситуациях. Правило, прочитанное один раз без объяснений, забывается. Понятая причина превращается в привычку, которая работает годами.
На практике это означает две вещи: список одобренных инструментов должен быть опубликован и доступен всем, а срок рассмотрения новых запросов — установлен и соблюдён без исключений. Организации, которые действительно следуют этому правилу, замечают, что использование теневых ИИ-сервисов снижается само по себе — просто потому, что у сотрудников с быстрым официальным путём нет причин искать обходные варианты.
Команды безопасности, которые добиваются реального влияния в компании, воспринимают управление ИИ не как задачу контроля, а как задачу проектирования. Вопрос звучит иначе: не «как ограничить инструменты, которыми сотрудники уже пользуются», а «как сделать безопасный путь тем путём, который люди выберут сами». Когда это получается, сотрудники используют систему добровольно, а служба безопасности перестаёт восприниматься как отдел запретов — она становится командой, которая одинаково хорошо понимает и людей, и риски.
Внедрение ИИ будет ускоряться независимо от того, готовы к этому службы безопасности или нет. Впереди окажутся те, кто с самого начала задал себе правильный вопрос — не как заблокировать, а как дать доступ быстрее, чем это сделает кто-то другой.
Часть этих задач — видимость всех используемых в компании ИИ-инструментов и теневых приложений в реальном времени, автоматизация политик, обучение сотрудников в момент возникновения риска — решает продукт AI Governance от компании Adaptive Security, подробности о котором можно найти на .


Новое на сайте

Ссылка