AI Cube/Гайды/Утечки через ИИ
Солар · 2025–2026 · слово УТЕЧКА

Через ИИ утекло в 30 раз больше данных

Исследование «Солар»: в 2025 публичные нейросети получили из российских компаний в разы больше чувствительной информации, чем годом раньше. Почти половина таких файлов — в ChatGPT. Ниже — цифры без паники, почему люди сливают «просто кусок договора», что реально нельзя кидать, как написать политику на одну страницу, как внедрить в команду и что делать, если уже отправил.

Рост
порядка ×30
ChatGPT
~46% потока
Читать
25–35 мин
Слово
УТЕЧКА

01 · В чём фокус

Люди кидают в чат «просто кусок договора», «просто кусок кода», «просто таблицу клиентов» — чтобы ответ был точнее. Для модели это контекст. Для компании — новая дыра: данные уезжают на сервера публичного сервиса, часто за рубеж, часто без корпоративного контроля, часто с личного аккаунта сотрудника.

Это не история «ИИ плохой». Это история «инструмент мощный, а границы размыты». Пока политика безопасности описывала USB-флешки и почту, работа уже переехала в чат с загрузкой файлов. Отсюда и взрыв цифр: не потому что все внезапно стали вредителями, а потому что удобство обогнало правила.

Цифры — из публичных отчётов и медиапро пересказов про 2025 год (публикации начала 2026, в т.ч. по данным «Солар»). Методологии исследований отличаются; важен порядок величины: рост массовый, не «пара кейсов в одном холдинге».

02 · Как ИИ стал новой дырой

Классическая утечка — письмо не тому, облако без пароля, утёкшая база. Чат с ИИ выглядит «безопаснее»: ты как будто один на один с умным ассистентом. На деле:

  • текст и файлы обрабатываются на инфраструктуре вендора;
  • условия обучения/хранения/логирования зависят от тарифа, региона и ToS — и меняются;
  • компания часто не видит теневой IT: личный ChatGPT, личный Gemini, расширение в браузере;
  • сотрудник искренне думает: «я же не на флешку скопировал, я просто спросил».

Пока DLP и обучение «не открывай вложения» жили в старой парадигме, новая поверхность атаки выросла внутри легитимной продуктивности. Именно поэтому отчёты 2025–2026 бьют в одну точку: публичные ИИ стали каналом выноса чувствительного.

03 · Цифры ×30 и 46%

Утечки ×30
Рост чувствительных данных в публичных ИИ — порядок величины

По материалам, опирающимся на данные «Солар» и отраслевые публикации (CNews, iXBT, anti-malware и др.):

  • объём чувствительных данных, уходящих в публичные ИИ-сервисы, — порядка ×30 год к году (формулировки в прессе: «в 30 раз», «десятки раз» — смысл один: взрывной рост);
  • через ChatGPT — около 46% таких файлов/промптов в выборках, где сервис выделяют отдельно;
  • Gemini и другие — остальная доля, тот же класс риска: публичный foreign-контур, удобная загрузка, привычка «уточнить у ИИ».

Не цепляйся к одному проценту как к догме: выборки и детекция отличаются. Цепляйся к управленческому выводу: если у вас нет политики и контроля, вы уже, скорее всего, в статистике— просто ещё не в инциденте.

04 · Что обычно сливают

Логика сотрудника честная: «без контекста ИИ отвечает водой». В чат уезжает то, что делает ответ «как будто изнутри компании»:

  • договоры, NDA, приложения с ценами и условиями;
  • исходный код, схемы, внутренние API, куски репозитория;
  • данные клиентов и сотрудников (ФИО, телефоны, email, адреса);
  • финансовые таблицы, маржа, «закрытые» прайсы, финмодель;
  • токены, ключи, cookie, дампы конфигов «чтобы починить»;
  • внутренние презентации, стратегия, M&A-черновики;
  • переписки с претензиями, HR-кейсы, «чувствительный» саппорт.

Цена этой честности — коммерческая тайна и ПДн в чужом логе. Даже если вендор «не учится на ваших данных» по маркетинговой строке, остаётся хранение, доступ персонала поддержки, баги, саботж, компрометация аккаунта и юридическая серость foreign-обработки.

05 · Как выглядит слив на практике

Редко кто думает: «сейчас я устрою утечку». Типичные сценарии звучат так:

  • «Перепиши этот договор нормальным языком» + PDF целиком.
  • «Найди баг» + файл с секретами в комментариях или .env в архиве.
  • «Собери сегменты клиентов» + выгрузка CRM «на один раз».
  • «Сделай summary созвона» + транскрипт с именами, суммами и планами.
  • «Напиши офер для тендера» + внутренняя смета и контакты ЛПР.

Общий паттерн: максимум контекста → максимум пользы → максимум риска. Контрпаттерн не «запретить ИИ», а дать безопасный способ получить ту же пользу: шаблоны обезличивания, корп. контур, список разрешённого.

06 · Почему так происходит

  • Удобство сильнее политики — часто политики просто нет, или она написана канцеляритом на 20 страниц и никто не читал.
  • Личные аккаунты вместо корпоративного контура: быстрее зарегистрироваться, чем ждать IT.
  • Нет теневого IT-контроля: компания не видит, что ушло в чат, пока не случится скандал.
  • Иллюзия «это просто текст, не файл»: для модели и для юриста всё равно данные.
  • Давление дедлайна: «позже почистим / потом в корп. чат» — не происходит.
  • Культура «ИИ всё можно»: без границ инструмент съедает границы сам.

07 · Какие риски для людей и компании

  • ПДн и коммерческая тайна — претензии клиентов, штрафы, разбор с регулятором (в зависимости от юрисдикции и состава данных).
  • Foreign-инфраструктура — данные на серверах вендора вне вашего контроля; связка с темой доступа и суверенного контура (см. ДОСТУП, ЗАКОН).
  • Трудовые последствия: не «за сам факт ИИ», а за ущерб / нарушение внутренних правил / разглашение — вплоть до увольнения и гражданских исков.
  • Репутация: «наша база уехала в ChatGPT» — токсичный заголовок для B2B.
  • Конкуренты и fraud: утёкшие прайсы, код, плейбуки поддержки.
  • Компрометация аккаунта: если в чате были ключи — это уже не «теоретическая утечка», а потенциальный инцидент безопасности.

08 · Что нельзя кидать — чеклист

Что нельзя кидать в ИИ
Минимальный запретный список для команды — распечатать и повесить

Минимальный список, который можно вставить в политику как есть и расширить под отрасль:

  1. ПДн клиентов и сотрудников (и всё, что позволяет опознать человека).
  2. Ключи, пароли, токены, cookie-сессии, приватные ключи, дампы .env.
  3. NDA и закрытые материалы партнёров / инвесторов / M&A.
  4. Финмодель, маржа, «скрытые» цены, непубличные офферы.
  5. Непубличный код с секретами, внутренней архитектурой, уязвимостями «как есть».
  6. Медицинские, платёжные, биометрические и иные спецкатегории данных.
  7. Материалы, которые по договору нельзя выносить за периметр (госзаказ, enterprise SLA).
Правило на стену: если бы ты не отправил это в личный Gmail незнакомому фрилансеру — не отправляй в публичный ИИ.

09 · Что можно — и как обезличивать

Запрет без «как надо» толкает людей в обход. Дай безопасные паттерны:

  • Публичные факты и общая теория — «объясни, как работает OAuth», без ваших секретов.
  • Синтетика: «клиент А, сумма X, город N» вместо реальных ФИО и телефонов.
  • Вырезанный фрагмент: только проблемный кусок кода без конфигов и URL внутренних сервисов.
  • Шаблон вместо договора: «типовой NDA, секция ответственности» — без реквизитов сторон.
  • Корп. контур: если задача требует полных данных — только approved tooling (self-host / РФ / enterprise с договором).

Три готовых шаблона, которые можно разослать команде:

  1. «Перепиши текст проще. Контекст: [обезличенное описание]. Не выдумывай факты.»
  2. «Найди логическую ошибку в алгоритме. Код без секретов: […]»
  3. «Собери структуру коммерческого предложения для B2B SaaS в нише [X] без привязки к нашим цифрам.»

10 · Политика ИИ на 1 страницу

Политика ИИ
Четыре блока: можно · нельзя · куда · инцидент

Одна страница бьёт двадцатистраничный PDF. Структура:

1. Разрешённые сервисы — явный список (корп. контур / РФ / approved SaaS). Всё остальное — «сначала спроси owner’а».

2. Запреты — чеклист из раздела 08, без воды.

3. Куда писать вместо foreign-чата — ссылка на внутренний инструмент + кто выдаёт доступ за 1 день, не за месяц.

4. Инцидент — если уже отправил: кому написать за 15 минут (безопасник / IT / ты), что сохранить (скрин, время, сервис), чего не делать (не разгонять панику в общем чате без owner’а).

Добавь внизу 3 безопасных промпта-шаблона. Политика без примера «как правильно» не работает: люди снова пойдут в серый чат «потому что надо быстро».

11 · Как внедрить в команду

  1. 15-минутный созвон: цифры ×30 без стыда и без «вы всё плохо делали» — с фактами и целью «защитить нас и клиентов».
  2. Разошли 1-страничную политику + закрепи в Notion/Wiki.
  3. Owner (безопасник / ops / основатель) — один человек, кому пишут про исключения и инциденты.
  4. Доступ к approved-инструменту проще, чем запрет. Иначе теневой IT победит.
  5. Раз в квартал — drill на 10 минут: «что нельзя» + один кейс «обезличь и спроси».
  6. Онбординг: новый человек получает политику в первый день, не после первого слива.

12 · Если уже отправил

Паника и молчание — оба плохие стратегии. Рабочий минимум:

  1. Остановись: не досылай «ещё файлы, чтобы ИИ лучше понял».
  2. Зафиксируй: сервис, время, тип данных (ПДн? секреты? договор?), свой аккаунт (личный/корп.).
  3. Сообщи owner’у / ИБ за 15 минут — лучше ложный вызов, чем сюрприз через месяц.
  4. Если были ключи/токены — ротируй немедленно.
  5. По возможности удали данные из истории чата (если функция есть) — это не «стирает факт», но снижает дальнейший риск.
  6. Разберите post-mortem без публичной казни: что в процессе толкнуло человека в серый чат.
Культура «напишешь — уволим» гарантирует только одно: следующий инцидент скроют. Культура «напишешь — поможем локализовать» снижает ущерб.

13 · Связка с законом и доступом

Рамка суверенного / национального ИИ и давление на foreign-стек усиливают тему: чувствительные данные не должны бесконтрольно уезжать в публичные чаты. Это не отменяет пользу ИИ — это требует контуров: где можно полный контекст, где только синтетика.

Читай вместе:

  • ЗАКОН — регуляторная рамка и зачем государству «свои» системы;
  • ДОСТУП — как жить с банами и fallback;
  • КИТАЙ — почему нельзя вешать критичное на одного foreign-провайдера;
  • СВОИ — карта инструментов ближе к controllable-контуру.

14 · Мифы

  • «В чате это не файл — значит не утечка». Утечка — про данные, не про расширение .xlsx.
  • «У нас NDA с сотрудником — значит всё ок». NDA не отменяет факт передачи третьей стороне (вендору ИИ).
  • «Платный тариф = можно всё». Enterprise-условия лучше free, но не превращают любой промпт в сейф. Читай договор.
  • «Запретим ИИ — проблема исчезнет». Появится теневой IT. Нужны границы + удобный approved-путь.
  • «Это только про корпорации». У фрилансера и студии из пяти человек клиентские базы тоже горят.

15 · Частые вопросы

Можно ли вставлять код?

Публичные сниппеты и учебные фрагменты — обычно да. Внутренний прод-код с секретами, внутренними URL и бизнес-логикой «как есть» — в публичный ИИ нет; режь и обезличивай или иди в approved-контур.

А если клиент сам прислал данные и просит «прогони через ChatGPT»?

Не снимает с тебя ответственности автоматически. Либо согласие и рамки в договоре + подходящий контур, либо отказ/альтернатива. Лучше один неловкий разговор, чем общий инцидент.

Нужен ли DLP сразу?

Для большой компании — по зрелости. Для маленькой — начни с политики, owner’а и approved-инструмента. DLP без культуры обходят.

Чем отличается «локальная модель»?

Self-host снижает риск «уйдёт к foreign SaaS», но не отменяет доступ сотрудников, логи и плохие привычки. Политика всё равно нужна.

С чего начать сегодня за 30 минут?

Запретный список + 1 страница политики + 3 шаблона промптов + сообщение в командный чат «owner — вот этот человек».

16 · А дальше

Закрой запретный список и политику. Назначь owner’а. Дай людям удобный безопасный путь — иначе они вернутся в личный ChatGPT под дедлайном. ИИ остаётся инструментом роста, если границы ясные.

Дальше можно спокойно масштабировать контент и процессы: не хаосом в личных чатах, а системой, где данные, промпты и производство не смешаны в одну серую кашу.

Практикум · контент-завод · Claude

ИИ без границ — риск.
ИИ в системе — рост

Если хочешь собрать вайб-контент и контент-завод на Claude-агенте — с правилами, воронками и производством, а не хаосом в чатах — смотри практикум.

Смотреть практикум контент-завода