Proje vitrini hazırlanıyorPreparing project showcaseПодготавливаем витрину проекта

ИИ

Теневой ИИ (shadow AI) на работе: риски и политика использования

Сотрудники используют несогласованные ИИ-инструменты для работы. Разбираем реальные риски теневого ИИ и рабочую политику использования вместо прямого запрета.

Rocketly · 2026-08-04

Утром в понедельник сотрудник отдела продаж хочет превратить список клиентов в персонализированную серию писем — и вставляет весь список контактов (имена, телефоны, историю заказов) в публичный чат-бот. Результат впечатляет: черновик готов за десять минут, и никто ничего не замечает. Ни в ИТ, ни у руководства нет ни одной записи о том, что это произошло; никто не знает, какие данные покинули компанию и куда они ушли. Это и есть теневой ИИ (shadow AI) — в одном обыденном и опасном эпизоде.

В этом материале мы разберём, что такое теневой ИИ, почему он так быстро распространяется и какие реальные риски несёт, а затем — почему прямой запрет даёт обратный эффект и как вместо него выстроить рабочую политику использования ИИ. Цель не напугать, а сделать риск видимым и управляемым, не потеряв ту продуктивность, которую команда уже нашла.

1Неодобренный ИИ2Риск данных & комплаенс3Политика использования4Безопасный инструмент

Что такое теневой ИИ (shadow AI)?

Теневой ИИ — это когда сотрудники используют ИИ-инструменты (ChatGPT, Gemini, Copilot и подобные) для работы без одобрения, ведома и контроля со стороны ИТ или руководства. Термин происходит от «теневого ИТ» — тихого использования несогласованного ПО и облачных сервисов; теневой ИИ — это его версия эпохи искусственного интеллекта. Разница в том, что утечь теперь может не просто файл, а информация внутри каждой фразы, вставленной в модель.

Важное уточнение: здесь нет злоумышленника. Наоборот, обычно это человек, который старается делать свою работу хорошо, успеть к сроку и использовать доступный инструмент максимально эффективно. Проблема не в намерении, а в отсутствии прозрачности и контроля. То, чего организация не видит, она не может ни защитить, ни направить.

Почему теневой ИИ стремительно растёт

За этим распространением стоят три силы. Первая — доступ без трения: вкладка браузера и адрес электронной почты — часто всё, что нужно, чтобы получить мощную модель. Вторая — давление продуктивности: команды, от которых ждут той же работы меньшими силами и в более короткие сроки, естественно хватаются за любой ускоритель. Третья — официальные инструменты отстают: если компания не предлагает согласованного и безопасного варианта ИИ, сотрудник закрывает пробел любым бесплатным инструментом, который найдёт.

Когда эти три фактора сходятся, исход неизбежен. Запрещено или нет — инструмент, который облегчает работу, будет использоваться; вопрос лишь в том, происходит это в поле зрения организации или полностью вне его. Большинство компаний сегодня во второй ситуации: ИИ уже внутри команды, просто неучтённый.

Реальные риски теневого ИИ

Риски не абстрактны, они очень конкретны. Самый большой — утечка данных: когда конфиденциальная информация компании и, что ещё чувствительнее, данные клиентов вставляются во внешнюю модель, часто неясно, как эти данные хранятся, как долго удерживаются и используются ли для обучения модели. Данные, покинувшие компанию, вернуть невозможно.

  • Приватность и хранение данных: как только списки клиентов, договоры или финансы попадают во внешний инструмент, контроль теряется, а где живут данные и как долго они хранятся, редко прозрачно.
  • Соответствие GDPR и защита данных: передача персональных данных третьей стороне без надлежащего правового основания создаёт серьёзный риск для приватности данных клиентов.
  • Неточный или выдуманный вывод: модели уверенно выдают неверную информацию, и эти галлюцинации усиливают ущерб, попадая без проверки в реальные решения.
  • ИС, лицензии и конфиденциальность: условия лицензий, NDA и авторские права можно нарушить, даже не осознавая этого.
  • Непостоянное качество и отсутствие журнала: когда каждый использует свой инструмент по-своему, качество скачет, а следа ни одного действия не остаётся.

Добавьте сюда риски учётных записей и безопасности: рабочие задачи через личные аккаунты без двухфакторной аутентификации подрывают и базовую кибербезопасность. Самый коварный риск — отсутствие видимости: нельзя проверить или исправить то, о чём вы даже не знали.

Почему прямой запрет даёт обратный эффект

Первый рефлекс — запретить: письмо в одну строку «ИИ-инструменты нельзя использовать с данными компании». Звучит безопасно, но на практике делает обратное. Запрет не убирает использование — он лишь делает его невидимым. Инструменты продолжают работать, поэтому люди продолжают ими пользоваться — только не спрашивая и никому не говоря.

Запрет не устраняет риск — он лишь переносит его оттуда, где вы его видите, туда, где не видите.

Итог — худший сценарий: вы теряете и контроль над выигрышем в продуктивности, и видимость риска. Сотрудники неохотно просят помощи, а когда что-то идёт не так, вы узнаёте слишком поздно. Поэтому зрелые организации выбирают направление, а не запрет: не игнорировать использование, а вводить его в безопасные рамки.

Ваша команда уже использует ИИ — сделайте это безопасным

Rocketly объединяет общий входящий, ассистентов продаж и данные клиентов на одном экране с контролем данных

Попробовать бесплатно

Лучший путь: политика использования ИИ

Альтернатива запрету — понятная и рабочая политика приемлемого использования ИИ (AI Acceptable-Use Policy). Хорошая политика существует не чтобы ужесточить правила, а чтобы люди без колебаний знали, что можно и чего нельзя. У неё должно быть четыре ключевых элемента:

  • Согласованные инструменты: явным списком укажите, какие ИИ-инструменты одобрены для рабочих задач — желательно версии с контролем данных и корпоративными гарантиями приватности.
  • Правило по данным: пропишите, какие данные можно вводить и — что важнее — какие нельзя никогда: персональные данные клиентов, учётные данные, коммерческую тайну и финансовые детали, как правило, в списке «никогда».
  • Проверка человеком и раскрытие: обяжите человека проверять вывод ИИ и просите уместно раскрывать применение ИИ в работе, которая доходит до клиентов или влияет на решения.
  • Безопасная альтернатива и обучение: дайте согласованный безопасный вариант, чтобы теневые инструменты были не нужны, и научите им пользоваться.

Последний пункт часто самый важный. Противоядие от теневого ИИ — не только правила, но и одобренная альтернатива, достаточно хорошая, чтобы правила стали не нужны. Люди не выбирают скрытый путь, когда безопасный — лёгкий.

Управление и регулирование в контексте

Эта политика — не отдельный документ, а часть более широкой системы управления ИИ (AI governance). Регулирование быстро взрослеет: например, AI Act Европейского союза предлагает поэтапную рамку, которая классифицирует ИИ-системы по уровню риска и привязывает к их использованию требования прозрачности и подотчётности. Понимание общих очертаний управления ИИ и EU AI Act помогает поставить вашу внутреннюю политику на верную основу.

Обязательства здесь зависят от страны, отрасли и времени и регулярно обновляются; поэтому вместо того чтобы привязываться к конкретной дате или пункту как к неизменному правилу, уточните ваши текущие обязательства для вашей ситуации у юриста или специалиста по комплаенсу. Цель — не заучить закон, а действовать, зная, куда уходят данные и кто за них отвечает. При выборе согласованных инструментов открытые стандарты, стандартизирующие связи между моделями, — например, Model Context Protocol — тоже облегчают построение проверяемой и управляемой инфраструктуры.

Стартовый чек-лист политики

Если вы начинаете с нуля, одностраничный и сразу применимый документ лучше идеального, который никогда не выйдет. Чек-лист ниже — хорошая отправная точка:

  • Область действия: определите, на кого и на какие инструменты распространяется политика.
  • Список одобренных инструментов: укажите доступные инструменты и их корпоративные или безопасные версии, где они есть.
  • Классификация данных: перечислите типы данных «можно вводить» и «нельзя никогда» с примерами.
  • Проверка человеком: укажите, какой вывод требует утверждения перед публикацией.
  • Раскрытие: решите, когда следует раскрывать применение ИИ.
  • Сообщение об инцидентах: определите, кому и как сообщать, если данные раскрыты по ошибке.
  • Владелец и пересмотр: назначьте владельца политики и частоту её пересмотра.

Адаптируйте это под язык команды и реальный рабочий процесс; короткая рамка, которую все помнят, всегда безопаснее длинного документа, который никто не читает.

Ограничение — это ограждение, а не тормоз

Сделанная правильно, политика ИИ — это не список «нельзя», а руководство «вот как безопасно сказать да». Воспринимайте рамку как ограждение, которое не даёт сорваться с края на скорости, а не как тормоз, который замедляет. Баланс между ограничением и расширением возможностей — именно то, что превращает теневой ИИ в видимый и безопасный.

На практике этот баланс означает приоритет контроля данных и управления при выборе инструментов. Оценивая ИИ-функции, спрашивать, где обрабатываются данные, удерживаются ли они и используются ли для обучения, — не техническая сноска, а ключевой критерий выбора. Для систем, работающих с данными клиентов, предпочтение инструментам с изначально встроенным контролем данных — например, CRM с защитой персональных данных — делает безопасную альтернативу лёгкой в применении.

Часто задаваемые вопросы

Что именно такое теневой ИИ?

Это использование сотрудниками несогласованных и неконтролируемых ИИ-инструментов для работы. Он редко рождается из злого умысла — чаще из добросовестного поиска продуктивности; настоящая проблема в том, что организация не видит это использование и не может им управлять.

Стоит ли полностью запрещать сотрудникам использовать ИИ?

Обычно нет. Запрет не прекращает использование — он лишь скрывает его и прячет риск. Более безопасный путь — ввести использование в рамки с согласованными инструментами и чётким правилом по данным через политику использования.

Какие данные нельзя вводить в ИИ-инструменты?

Персональные данные клиентов, учётные данные и логины, коммерческую тайну и финансовые детали, как правило, относят к списку «никогда». Явное описание этих категорий с примерами убирает догадки.

Нужна ли маленькой команде письменная политика?

Да. Она не обязана быть длинной; даже одностраничная рамка, которую каждый может прочитать и запомнить, заметно снижает риск утечки данных и несоответствия требованиям.

Почему согласованный ИИ-инструмент безопаснее теневых?

Одобренные корпоративные версии обычно предлагают более сильный контроль данных, гарантии приватности и договорные защиты — например, что данные не используются для обучения, — и, оставаясь в поле зрения организации, поддаются проверке.

Теневой ИИ — это не злой умысел, а добрые намерения без контроля, поэтому ответ — направление, а не наказание. Ясная политика использования, безопасная согласованная альтернатива и немного обучения — самый реалистичный способ сохранить продуктивность, не увеличивая риск. Пока команда выстраивает эту рамку, CRM вроде Rocketly — объединяющая общий входящий, маркетинг-хаб и ИИ-ассистентов продаж в одном месте с контролем данных — помогает сделать одобренный безопасный путь выбором команды по умолчанию.