Пока директор выбирает вендора защитного решения с искусственным интеллектом, его бухгалтер загружает скан договора в чат с нейросетью, чтобы вытащить реквизиты, а менеджер отправляет туда переписку с клиентом. Оба без злого умысла и без спроса. Периметр компании в этот момент проходит не по межсетевому экрану, а по вкладке браузера.
IBM в отчете Cost of a Data Breach за 2025 год (исследование Ponemon Institute, 600 организаций, публикация 30 июля 2025 года) насчитал, что каждая пятая утечка связана с теневым ИИ, то есть с сервисами, которыми сотрудники пользуются в обход правил компании. Такая утечка обходится в среднем на 670 000 долларов дороже обычной.
Разберем, где ИИ в кибербезопасности помогает по делу, где стартует маркетинг вендора и какие три уровня защиты закрывают вопрос с загрузкой рабочих данных в открытые нейросети. Если внедряете ИИ в собственную разработку, рядом лежит чек-лист безопасного внедрения из 8 вопросов.
Три уровня защиты, без которых остальное не имеет смысла
Разговор про безопасность ИИ обычно начинают с инструмента: какой продукт купить, какой сервер поставить, чей детектор подключить. Это третий шаг из трех, и в одиночку он не работает.

| Уровень | Что закрывает | Как проверить, что он есть | Срок |
|---|---|---|---|
| 1. Правила | Сотрудник знает, что можно отправлять во внешнюю модель, а что нельзя | Спросите любого менеджера: где лежит список разрешенных сервисов | 2-3 дня |
| 2. Маршрут | Есть один разрешенный вход, данные маскируются до внешнего вызова, обращения видны в журнале | Откройте журнал за прошлую неделю. Если журнала нет, уровня нет | 2-4 недели |
| 3. Проверка | Понятно, работает ли первое и второе, и что реально уходит наружу | Возьмите выборку текстов, которые уже ушли в модель, и прочитайте их | 10 рабочих дней |
Кто начинает с третьего уровня, получает отчет, с которым нечего делать: маршрута нет, правил нет, сотрудники носят данные туда же. Кто останавливается на первом, кладет регламент в папку и не меняет в поведении людей ничего.
Мифы и реальность
Во второй половине прошлого десятилетия ИИ подавали как единственный подход, который справится с новыми киберугрозами. Это верно лишь отчасти: технология развивается постепенно, и индустрия еще в начале пути.
Ту же технологию используют злоумышленники, и осваивают ее быстрее, потому что законы им не мешают. Методы атак прежние, но эффективность выросла заметно: планирование упростилось, атаковать можно чаще, порог входа снизился. По данным того же отчета IBM за 2025 год, в 16 % утечек атакующие применяли ИИ-инструменты.
Почему вендоры ускоренно внедряют ИИ
Рост киберпреступности только одна причина. Вторая в том, что закрывать пробелы в защите некому.
Компания «Инфосистемы Джет» опросила руководителей информационной безопасности более чем 255 организаций (публикация 15 мая 2026 года). Результат: 80 % компаний нуждаются в ИБ-специалистах, укомплектован штат только у 11 %. Медианный срок закрытия вакансии пять месяцев, сетевого специалиста ищут до девяти месяцев, директора по безопасности свыше года.
Даже те, кто предлагает верхнюю планку зарплат, не могут набрать опытных инженеров. Компаниям со скромным бюджетом остается искать доступную альтернативу, и ИИ-инструменты постепенно ей становятся. Выбирать их надо осторожно: некачественное решение создает ложное чувство защищенности и добавляет новых уязвимостей.
Что ИИ уже реально делает в защитных решениях
Ведущие вендоры используют ИИ давно и по делу. Обычно на нем висят три задачи.
- Сбор артефактов и метаданных с последующей обработкой: обучение моделей для поиска угроз, подготовка аналитики и подсказки, что с угрозами делать.
- Объяснение сути и уровня опасности угроз и уязвимостей на человеческом языке, с рекомендациями по действиям.
- Разгрузка аналитиков: отсев ложных срабатываний, автоматизация рутины, приоритизация инцидентов.
Экономический эффект измерен. По отчету IBM за 2024 год компании, активно применявшие ИИ и автоматизацию в предотвращении атак, теряли на утечке в среднем на 2,2 млн долларов меньше остальных. В отчете за 2025 год разрыв составил 1,9 млн долларов, а жизненный цикл инцидента сократился на 80 дней.
Течет не там, где ищут
В августе 2026 года мы разобрали собственный контур по методике, которую применяем у клиентов. Проверяли три канала, куда могли попадать данные людей, оставивших заявку на сайте eq.team.
| Канал | Что там было | Персональные данные |
|---|---|---|
| Письмо-уведомление менеджеру | Имя, телефон, почта, компания, свободный текст задачи в открытом виде | Да, основной риск |
| База сайта | Полные данные заявок, хранились бессрочно | Да, но это хранилище под доступом |
| Логи сервера | Только идентификатор заявки и адрес получателя | Нет |
Искали в логах, а нашли в почте. Письмо расходится по ящикам, пересылается, лежит в архиве у трех человек и не удаляется никогда. Это и оказалось самым широким каналом.
Что сделали 10 августа 2026 года за один рабочий день: в письмо уходят частично скрытые контакты, полные данные остаются в базе под логином, срок хранения заявки ограничен 365 днями вместо бессрочного. Регуляторную сторону вопроса разбираем в статье про персональные данные в ИИ-канале и проект приказа ФСТЭК.
Что из этого следует
Прежде чем покупать защиту от утечки через нейросети, проверьте три места, куда данные попадают уже сейчас: почтовые уведомления, выгрузки в таблицы и сроки хранения. Стоит это ноль рублей и один рабочий день.
Почему автоматика не закрывает вопрос
Логичный следующий шаг: поставить детектор персональных данных и переложить вычистку на него. Мы такой детектор разрабатываем и меряем его на собственном бенчмарке: 2867 сообщений, 4585 размеченных сущностей. Цифры показываем как есть, потому что от них зависит решение читателя.
| Тип данных | Доля найденного | Вывод |
|---|---|---|
| Документы: паспорт, права, военный билет | 96,7 % | Строгий формат, регулярка с проверкой контрольных цифр |
| Гос. идентификаторы: ИНН, СНИЛС, полис ОМС | 97,8 % | Тот же механизм |
| Контакты: телефон, почта | 97,6 % | Почта 100 %, телефон 95,6 % |
| Организации | 92,8 % | Формата нет, работает NER-модель |
| ФИО | 87,3 % | Фамилия и имя проседают до 84 % |
| Адрес и геолокация | 86,5 % | Город 81,2 %, район 80,7 % |
| Всего по 4585 сущностям | 92,5 % | 344 пропуска и 301 ложное срабатывание на том же прогоне |
Разрыв виден сразу: там, где у данных есть формат, детектор берет от 96,7 %, а на ФИО, адресах и названиях компаний падает до 86,5 %. На эти три категории приходится 287 пропусков из 344 и 231 ложное срабатывание из 301. Полноту автоматического обнаружения персональных данных мы не гарантируем и пишем это в договор. Вендор, который обещает найти все, либо не мерял свой продукт, либо мерял и цифры не показывает. Спрашивайте разбивку по типам: среднее число прячет как раз паспорт и СНИЛС, из-за которых начинается разговор со штрафами.
Автоматика это вспомогательный слой. Риск закрывают регламент, документы и внедренное маскирование, а инструмент размечает кандидатов, решение по каждому принимает человек.
Человек в контуре: почему полная автоматизация мониторинга еще не близка
Полностью автоматизированному центру мониторинга нужны машины, которые умеют переосмысливать ситуации и работать с абстрактными понятиями. У ИИ с творческим и критическим мышлением пока средне, поэтому интерпретируют данные по-прежнему люди, даже если рутину уже забрала машина. Опытный аналитик плюс ИИ дает больше, чем «революционный» продукт с одной моделью внутри.
Запрет не работает, работает разрешенный маршрут
Первая реакция руководителя обычно такая: закрыть доступ к нейросетям на рабочих компьютерах. Реакция понятная и бесполезная.
Сотрудник, которому нейросеть экономит два часа в день, откроет ее с телефона из личного аккаунта. Тот же текст уйдет наружу, только без журнала, без маскирования и без вашего ведома. Запрет делает канал невидимым, а не безопасным. В отчете IBM это и называется теневым ИИ, и стоит он дороже обычной утечки на 670 000 долларов.
Обучение сотрудников работает, когда у него есть три свойства.
-
Разрешенный маршрут назван
Не «нейросети запрещены», а «для рабочих задач пользуемся вот этим сервисом, вход отсюда». Человеку нужен адрес, куда идти.
-
Примеры взяты из своей практики
Абстрактное «не отправляйте персональные данные» не считывается. Работает разбор своей же переписки: здесь фамилия и телефон, вот статья КоАП, вот сумма.
-
Проверка занимает 30 секунд
Памятка на одну страницу на рабочем месте плюс понятный порядок действий, если данные уже ушли. Инструкция на 40 страниц не читается никем.
Суммы штрафов за утечку персональных данных изменились в 2025 году и стали оборотными. Разбор по статьям лежит в отдельном материале про штрафы за утечку персональных данных, а порядок самостоятельной проверки в чек-листе аудита персональных данных.
Ловушка «универсальных» решений
Решения, которые продают как универсальные, обычно таковыми не являются, и пользы бизнесу приносят мало. Узкие модели вроде антифишинга, анализа телеметрии оборудования или распознавания аномалий в трафике собираются под конкретную модель угроз, на конкретных данных, с конкретными метриками. Их не заменить одним «универсальным ИИ» из презентации.
Что уже изменил ИИ в наших процессах
22 июля 2026 года агент разобрал поисковые запросы, по которым показывалась наша реклама, и отобрал те, что приводят нецелевую аудиторию. За один прогон отсечено 1184 ₽ мусорного расхода из 1312,63 ₽, то есть 90,2 %. Человек делает ту же работу за несколько часов и делает ее реже, потому что она скучная.
Логика та же, что и с безопасностью. Агент не принимал решений сам: он собрал кандидатов на отключение, а список прошел ручную проверку на коллизии, чтобы вместе с мусором не отрезать коммерческие запросы. Риски, которые появляются, когда агенту дают действовать самостоятельно, разбираем в статье про безопасность ИИ-агентов в бизнесе.
Этика и безопасная разработка: что закладывать в проект
Шесть принципов применения ИИ в кибербезопасности
- Прозрачность. Понятно, как модель обучалась, на каких данных и где ее границы.
- Безопасность модели. Защита от отравления обучающих данных, извлечения модели и состязательных входов.
- Человеческий контроль. Ключевые и необратимые действия проходят через подтверждение человека.
- Конфиденциальность. Данные, попавшие в модель, не утекают наружу и не оборачиваются против клиента.
- Кибербезопасность как цель. ИИ усиливает защиту, а не открывает новые векторы атак.
- Открытость к диалогу. Знания за закрытыми дверями безопасную цифровую среду не строят.
Восемь направлений безопасной разработки ИИ-систем
- Моделирование угроз и оценка рисков до запуска, а не после.
- Безопасность цепочки поставок: источники обучающих данных, зависимости, репозитории моделей.
- Безопасность инфраструктуры: облака, вычислительные кластеры, контейнерная среда исполнения.
- Соответствие стандартам и локальному регулированию.
- Тестирование и валидация, включая состязательные проверки.
- Защита самой модели от целевых атак.
- Регулярное обновление и обслуживание, включая переобучение.
- Обучение сотрудников и культура кибербезопасности. Самое дешевое звено, которое обычно первым пропускают.
Регуляторный контекст: что уже действует
В Евросоюзе действует AI Act с требованиями к разработке и применению ИИ-систем по уровню риска. Для российской компании это ориентир: партнеры могут спросить, как у вас устроено соответствие, даже если в юрисдикции ЕС вы не работаете.
Внутри России ближе два документа. Приказ Роскомнадзора № 140 от 19 июня 2025 года, действующий с 1 сентября 2025 года, задает методы обезличивания персональных данных. Проект приказа ФСТЭК от 24 июля 2026 года впервые выносит нейросетевые модели на нормативный уровень и меняет фиксированный перечень мер на риск-ориентированную схему. Что из них следует для компании, разбираем в материале про обезличивание персональных данных по 152-ФЗ.
Как выбирать вендора: 5 вопросов
Своя экспертиза у покупателя обычно ограничена, оценить обещания вендора трудно. Пять вопросов отделяют маркетинг от инженерии.
- Какую задачу решает ваш ИИ и как измеряется качество: точность, полнота, время реакции, ложные срабатывания на 1000 событий?
- На каких данных обучалась модель, кому эти данные принадлежат, как решена конфиденциальность?
- Как выглядит человеческий контроль в вашем процессе: какие действия требуют подтверждения оператора?
- Как модель защищена от целевых атак: внедрение инструкций через ввод, отравление данных, состязательные примеры?
- Что происходит при отказе или деградации модели: есть ли запасной сценарий, как быстро откатывается обновление?
Если на первый вопрос вам называют одно среднее число без разбивки по типам данных, дальше можно не идти.
С чего начать на этой неделе
Три действия без бюджета.
-
Спросите отдел, чем они пользуются
Без наказаний и разбора полетов: какие нейросети помогают вам в работе и что вы туда отправляете. Список удивит.
-
Откройте последние 20 текстов, которые ушли в модель
Прочитайте глазами и отметьте фамилии, телефоны, номера документов. Час работы, картина честнее любого отчета.
-
Назовите один разрешенный маршрут
Один сервис, один вход, один ответственный. Дальше к нему пристраиваются маскирование и журнал.
Если разбирать самим некогда, это и есть наша работа. Берем выборку из 200 ваших реальных текстов, ушедших в ИИ за последние 30 дней, показываем, что нашли на этой выборке, считаем риск по КоАП и отдаем регламент, документы и инструкцию по внедрению маскирования. Срок 10 рабочих дней, стоимость 49 000 ₽. До договора идет бесплатный пресейл-прогон на 20-30 ваших текстов, чтобы вы увидели работу инструмента на собственных данных. Доработки после проекта по 2 500 ₽ в час.
Разбор ИИ-канала по выборке из 200 текстов
10 рабочих дней, 49 000 ₽. Пресейл-прогон на ваших текстах бесплатно, до договора.
Разберем, что уходит из компании в нейросети
Оставьте контакт: покажем, какие сервисы используют сотрудники, что попадает в промпт и какой маршрут можно разрешить вместо запрета. Пресейл-разбор бесплатный, дальше ставка 2 500 руб./ч, оплата по факту, без аванса.
Частые вопросы
Какой штраф грозит, если сотрудник загрузил данные клиентов в ChatGPT?
Ответственность наступает по КоАП, и с 2025 года штрафы стали оборотными, то есть считаются от выручки. Статья и сумма зависят от объема данных, факта уведомления регулятора и повторности. Разбор по статьям с суммами лежит в материале про штрафы за утечку персональных данных.
Нужно ли ставить свою нейросеть на собственный сервер?
Не всегда. Собственный контур снимает вопрос передачи данных третьему лицу, но требует железа, обслуживания и людей, а качество модели обычно ниже коммерческой. Малому и среднему бизнесу дешевле сначала выстроить маршрут и маскирование на внешнем сервисе.
Можно ли просто заблокировать нейросети на рабочих компьютерах?
Заблокировать можно, но канал от этого не исчезнет: сотрудник откроет сервис с личного телефона. По данным IBM за 2025 год каждая пятая утечка идет через теневой ИИ и обходится дороже обычной на 670 000 долларов. Запрет без разрешенной альтернативы делает канал невидимым, а не безопасным.
Детектор персональных данных найдет все, что уходит в модель?
Нет, и мы пишем это в договор. На нашем бенчмарке из 2867 сообщений и 4585 размеченных сущностей детектор находит 92,5 %. Документы и государственные идентификаторы от 96,7 %, а ФИО 87,3 % и адреса 86,5 %. Инструмент размечает кандидатов, каждую строку подтверждает специалист.
С чего начать, если в компании вообще ничего не сделано?
С первого уровня: спросить сотрудников, чем они пользуются, и прочитать последние 20 текстов, ушедших во внешнюю модель. Пара часов и ноль рублей. Дальше маршрут и маскирование. Если некогда, посмотрите разбор ИИ-канала на выборке ваших текстов: 10 рабочих дней, 49 000 ₽, пресейл-прогон бесплатный.
Заключение
Впечатляющая функция сама по себе бесполезна, если непонятно, какую задачу она реш��ет. Надежную защиту строит экспертиза, и это верно для обеих сторон сделки.
Вывод умещается в четыре строки. Не ищите универсальный ИИ, который заменит службу безопасности. Начинайте с правил, а не с покупки. Стройте разрешенный маршрут вместо запрета. Требуйте у любого поставщика, включая нас, разбивку метрик по типам данных: среднее число прячет ровно то, из-за чего платят штрафы.
Материал опирается на отчеты IBM Cost of a Data Breach 2024 и 2025, исследование рынка ИБ-кадров компании «Инфосистемы Джет» от 15 мая 2026 года, собственный замер детекции персональных данных eq.team от 27 июля 2026 года и разбор собственного контура от 10 августа 2026 года.
