Теневой ИИ: как взять под контроль нейросети сотрудников

В феврале 2026 года ГК «Солар» подсчитала, что за год объем корпоративных данных, которые российские компании отправляют в публичные нейросети, вырос в 30 раз, а почти две трети компаний не контролируют такие утечки. Так выглядит теневой ИИ: нейросети, которыми сотрудники пользуются для работы без ведома ИТ-отдела и службы информационной безопасности. Чаще всего это личные аккаунты в публичных чат-ботах, куда уходят документы, код и данные клиентов.

Запрет обычно не помогает: работа с нейросетями просто перемещается на личные смартфоны и VPN. Рабочий подход - выяснить, что уже используется, договориться о правилах и дать сотрудникам разрешенный доступ к нейросетям через единую точку входа, где запросы видны, права разграничены, а расходы посчитаны. Такую точку входа называют ИИ-шлюзом (AI Gateway).

Что называют теневым ИИ

Теневой ИИ (shadow AI) - это использование нейросетей и ИИ-инструментов сотрудниками без одобрения и контроля ИТ-отдела. К теневому ИИ относят и ИИ-агентов (программы, которые сами выполняют действия в системах компании), которых развернули внутри компании, но не зарегистрировали, не назначили им владельца и не подчинили правилам. Агенты уже работают с почтой, CRM и учетными системами, и неучтенный агент с широкими правами опаснее чат-бота во вкладке браузера.

Как это выглядит на практике:
  • менеджер вставляет в личный чат-бот переписку с клиентом, чтобы быстрее ответить;
  • финансист загружает туда отчетность, чтобы сделать сводку;
  • разработчик подключает нейросеть к скрипту по личному API-ключу;
  • сотрудник дает ИИ-агенту доступ к рабочей почте, чтобы тот разбирал входящие;
  • в купленном облачном сервисе после обновления появляется ИИ-помощник, и данные начинают уходить в новую модель без согласования.

Риски теневого ИИ для компании

Утечка данных через нейросети. Клиентские базы, договоры, отчетность и код оказываются у внешнего сервиса, с которым у компании нет договора. OpenAI, Anthropic и Google не поддерживают доступ к ChatGPT, Claude и Gemini из России, поэтому сотрудники заходят в них через VPN и посредников, и у компании нет способа узнать, где хранятся данные и как они используются. Если среди этих данных есть персональные данные клиентов или сотрудников, разбираться с последствиями утечки придется компании. Это не теоретический риск: в исследовании IBM каждая пятая из 600 организаций, переживших утечку данных, связала ее с теневым ИИ.

Расходы нельзя посчитать. Одни сотрудники платят за подписки сами, другие - с корпоративных карт, разработчики - за доступ к API. Расходы на токены (единицы текста, за которые нейросети берут плату) растут, но их не привязать к пользователям, подразделениям и задачам, поэтому бюджет не спланировать.

ИИ живет в стороне от процессов. Нейросеть во вкладке браузера не подключена к системам компании: у нее нет доступа к базе знаний, 1С или CRM, все приходится копировать вручную. Каждый сотрудник пользуется ей по-своему, удачные приемы остаются у одного человека, и пользы получается меньше, чем могло бы быть.

Почему запрет на использование нейросетей не работает

В отчете Netskope с данными за 2025 год 90% организаций блокируют хотя бы часть ИИ-сервисов, в среднем по 10 приложений. Но заметнее всего за год изменилось другое: доля пользователей с корпоративными аккаунтами выросла с 25% до 62%, а доля тех, кто хотя бы иногда пользуется личными, снизилась с 78% до 47%. В сумме больше 100%, потому что часть сотрудников пользуется и теми и другими. И все же почти половина пользователей по-прежнему хотя бы иногда работает в личных аккаунтах.

Сотрудники пользуются нейросетями, потому что это экономит им время. Если закрыть один сервис и не предложить замену, человек откроет другой, перейдет на личный телефон или включит ИИ-функцию в привычной программе.

В России у запрета есть еще одна слабость: зарубежные сервисы и так приходится открывать через VPN, и блокировка сайтов в корпоративной сети такой трафик часто не видит, а личные смартфоны корпоративная сеть не контролирует вовсе. Запрет оправдан для отдельных систем и ролей с особыми требованиями, но как единственная мера он скорее прячет проблему.

Как узнать, какими нейросетями уже пользуются сотрудники

Начинать борьбу с теневым ИИ стоит с инвентаризации без наказаний за найденное. Задача - увидеть реальные сценарии, чтобы потом дать под них разрешенный инструмент.

1. Журналы прокси и межсетевого экрана. Выгрузите обращения к доменам ИИ-сервисов за последний месяц: какие сервисы, сколько пользователей, из каких подразделений. Трафик через личные VPN и смартфоны здесь не виден, поэтому это нижняя граница реального использования.
2. Системы защиты от утечек (DLP) и веб-фильтры. Если они есть, проверьте, есть ли в них категории для ИИ-сервисов и срабатывания на загрузку файлов и вставку текста.
3. Анонимный опрос. Какими нейросетями пользуетесь, для каких задач, какие данные туда отправляете. Без анонимности ответят только те, кому нечего скрывать.
4. Встроенные ИИ-функции. Пройдитесь по купленным облачным сервисам: где после обновлений появились ИИ-помощники и куда они отправляют данные.
5. Расширения браузера и ключи API. Проверьте расширения с ИИ-функциями, а также скрипты и сервисы, которые обращаются к нейросетям напрямую по личным ключам.

Результат - короткая таблица: сервис, подразделение, задачи, какие данные туда попадают. По ней видно, какие задачи сотрудники решают нейросетями и какой разрешенный инструмент им нужен.

Способы контроля теневого ИИ

Способ Что дает Ограничения Когда подходит
Запрет и блокировка сайтов Быстро закрывает известные сервисы в корпоративной сети Обходится через смартфоны и VPN, замены сотрудники не получают Отдельные системы и роли с особыми требованиями
DLP и веб-фильтры Видят часть трафика к ИИ-сервисам, могут блокировать отправку файлов Не видят личные устройства, сетевой DLP не видит трафик через VPN, вставку текста в веб-чат ловят не всегда Уже есть в компании, нужно быстро получить картину
Корпоративная подписка на один сервис Официальный доступ, у ряда провайдеров есть настройки хранения данных Один провайдер и его модели, нет единого журнала и фильтров для моделей других провайдеров Небольшая компания с одной основной задачей
ИИ-шлюз Единый вход к нескольким моделям, журнал запросов, права, фильтры, лимиты расходов Нужны внедрение и поддержка. Не видит личные устройства, поэтому сработает, только если удобнее теневых сервисов Средние и крупные компании, несколько моделей и подразделений
Свои модели в контуре компании (на ее серверах или в выделенном облаке без доступа извне) Данные можно не выпускать за пределы инфраструктуры Нужны серверы с графическими ускорителями и поддержка. Качество открытых моделей на сложных задачах стоит проверить на своих примерах Жесткие требования к данным, госсектор, банки
Способы сочетаются. Частая схема: DLP остается для общего контроля, публичные сервисы закрываются для отдельных ролей, а всем остальным выдается доступ через шлюз, за которым стоят и внешние модели, и модели в собственном контуре.

Что такое ИИ-шлюз (AI Gateway)

ИИ-шлюз - это единая точка входа к нейросетям внутри компании. Его также называют LLM-шлюзом. Сотрудник работает в привычном чат-интерфейсе, а все запросы к нейросетям идут через шлюз, где компания видит все запросы и задает правила. К шлюзу подключаются и чат для сотрудников, и внутренние сервисы, которым нужна нейросеть.

Что он умеет:

  1. Единый вход. Сотрудник авторизуется под рабочим логином (SSO, единый вход для всех корпоративных систем), личные аккаунты для рабочих задач не нужны. При увольнении доступ отключается вместе с учетной записью.
  2. Права на модели. Разным подразделениям доступны разные модели. Например, бухгалтерия работает только с моделью внутри контура компании, а маркетинг еще и с внешней.
  3. Журнал запросов. Кто, когда, в какую модель и что отправил. По журналу видно, как на самом деле используют нейросети, и проще разобрать спорный случай. Сам журнал - тоже чувствительные данные: доступ к нему стоит ограничить узким кругом.
  4. Фильтры. Запросы проверяются до отправки: запрещенные темы, признаки персональных данных, пароли и ключи. Найденное можно заблокировать или скрыть. Надежнее всего фильтры находят данные с понятной структурой: телефоны, номера паспортов, ключи. Смысловой анализ тоже есть, но пересказ конфиденциальной информации своими словами он ловит не всегда, поэтому правила все равно нужны.
  5. Лимиты и учет расходов. Через API нейросети тарифицируют запросы в токенах. Шлюз считает расход по пользователям и подразделениям и задает лимиты, поэтому в счете видно, кто и на что тратит. Почему без такого учета расходы на ИИ-агентов быстро растут, мы писали в статье про loop engineering.
  6. Единые настройки. Шлюз применяет нужные параметры ко всем запросам сразу. Пример: Yandex AI Studio по умолчанию сохраняет данные запросов, а отключается это технической настройкой в каждом запросе, заголовком x-data-logging-enabled: false. Через шлюз заголовок ставится автоматически, и не приходится полагаться на то, что про него помнит каждый разработчик.
  7. Выбор модели под задачу. Чувствительные задачи уходят в модель внутри контура, простые - в недорогую модель, сложные - в мощную. Так данные остаются под контролем, а компания не переплачивает там, где хватит простой модели.

Как это выглядит для сотрудника

1. Сотрудник открывает корпоративный чат с нейросетью и входит под рабочей учетной записью.
2. Выбирает одну из доступных ему моделей и вставляет текст договора, чтобы получить краткое содержание.
3. Шлюз находит в тексте телефон и паспортные данные клиента. Их отправка во внешнюю модель запрещена правилами, поэтому шлюз маскирует их перед отправкой или направляет запрос в модель внутри контура.
4. Сотрудник получает ответ. Запрос попадает в журнал, расход токенов - в статистику его подразделения.

Как взять теневой ИИ под контроль: 6 шагов

1. Инвентаризация. Соберите картину по пяти источникам из раздела выше.
2. Классы данных. Решите, что нельзя отправлять ни в какую внешнюю модель (данные клиентов, закрытая отчетность, пароли и ключи), что можно после обезличивания, а что без ограничений.
3. Правила. Коротко опишите разрешенные инструменты и что с ними можно делать.
4. Разрешенная альтернатива. Дайте сотрудникам доступ к нейросетям через шлюз или корпоративный сервис до того, как ужесточать запреты. Иначе люди уйдут еще глубже в тень.
5. Режим наблюдения. Первое время фильтры шлюза работают в режиме наблюдения: срабатывания только записываются в журнал, ничего не блокируется. Так становится понятно, как нейросетями пользуются на самом деле и где фильтры срабатывают ложно.
6. Фильтры, лимиты, пересмотр. По итогам наблюдения включите блокировку для чувствительных данных и лимиты расходов по подразделениям. Раз в квартал проверяйте, не появились ли новые сервисы в обход и какие модели нужны подразделениям.

Что записать в правила использования нейросетей в компании

Регламент использования ИИ работает, только если он короткий и конкретный. Для сотрудников удобна простая таблица допустимого использования: инструмент, какие данные можно, для каких задач. Такую таблицу советует публиковать и чек-лист OWASP по безопасности больших языковых моделей.

Что стоит включить:
1. Какие инструменты разрешены и как запросить новый.
2. Какие данные нельзя отправлять никогда, а какие можно после обезличивания.
3. Вход только через корпоративную учетную запись, без личных аккаунтов для рабочих задач.
4. Предупреждение, что запросы записываются, и срок хранения журнала.
5. За результат отвечает сотрудник: ответы нейросети он проверяет сам.
6. Как сообщить, если в запрос случайно попали чувствительные данные. За сообщение о своей ошибке не наказывают, иначе о таких случаях не узнают.
7. Кто отвечает за правила и как часто их обновляют.

Как NWIRE внедряет ИИ-шлюз и корпоративный ИИ

Инвентаризацию и правила компания может сделать своими силами. Шлюз и модели внутри контура - уже инженерный проект, и с ним мы помогаем. Мы в NWIRE внедряем корпоративный ИИ в защищенном контуре, и ИИ-шлюз - одно из направлений этой работы. Шлюз делаем со всеми функциями, описанными выше. Если рабочие данные должны оставаться внутри инфраструктуры, за шлюзом ставим открытые модели (их можно установить на собственные серверы компании).

Как проходит проект:

1. Обследование. Выясняем, какие задачи нужно решить, с какими данными, документами и системами вы работаете, какие требования к безопасности и доступу.
2. Архитектура. Подбираем модели и схему под задачу и согласуем с вами, что работает во внешних моделях, а что внутри контура.
3. Запуск. Разворачиваем решение в изолированном контуре в Yandex Cloud или на ваших серверах.
4. Поддержка и развитие. Сопровождаем решение после запуска и развиваем его дальше под новые задачи.

Шлюз - первый шаг. Когда доступ к нейросетям под контролем, можно встраивать ИИ в процессы компании: ИИ-агенты, которые работают с 1С, CRM и системами заявок, поиск и ответы по базе знаний компании, обработка документов. Эти направления тоже входят в услугу. Работаем и с нуля, и с уже существующими решениями: если своя команда уже сделала первую версию, подключаемся и дорабатываем то, что есть.

Вывод

Теневой ИИ появляется там, где сотрудникам нужны нейросети, а разрешенного способа ими пользоваться нет, поэтому одним запретом тут не обойтись. Сначала выясните, чем уже пользуются, затем запишите правила и дайте разрешенный инструмент удобнее теневого, и только потом ужесточайте запреты. После этого ИИ можно встраивать в процессы компании.

Если ИИ в компании только начинают внедрять, общий план с выбором процессов, моделей и бюджета мы разобрали в статье «Внедрение ИИ в бизнес: пошаговый план».

Частые вопросы

  • Чем ИИ-шлюз отличается от DLP?
    DLP контролирует каналы утечки в целом и видит часть трафика к ИИ-сервисам. Шлюз - это сам канал доступа к нейросетям: через него сотрудник работает с моделями, а компания управляет правами, фильтрами, моделями и расходами. На практике их используют вместе.
  • Если компания купила корпоративную подписку на одну нейросеть, шлюз нужен?
    Если нейросетями пользуются несколько человек, модель одна и чувствительные данные в ней не обрабатываются, подписки и понятных правил может хватить. Шлюз оправдан, когда пользователей десятки и сотни, моделей несколько, нужны единый журнал, фильтры и лимиты расходов по подразделениям или часть задач должна обрабатываться моделью внутри контура.
  • Уходят ли данные наружу при работе через шлюз?
    Если за шлюзом стоит внешняя модель, отфильтрованный запрос попадает к ее провайдеру: шлюз определяет, что в нем окажется. Чтобы данные не покидали инфраструктуру, за шлюзом ставят открытые модели в контуре компании, хотя бы для чувствительных задач.
  • Сколько стоит внедрение ИИ-шлюза?
    Обычно он входит в проект внедрения корпоративного ИИ. Бюджет определяют число пользователей и подразделений, количество моделей, нужны ли модели внутри контура (а под них серверы с графическими ускорителями) и какие системы подключать.
  • Хотите взять использование нейросетей под контроль компании? Посмотрите, как мы внедряем ИИ-шлюз и корпоративный ИИ. Расскажите о задачах и данных, с которыми работаете: разберем сценарий, предложим архитектуру и модели под ваши требования к безопасности, оценим сроки и стоимость.