Теневой AI в казахстанских компаниях: как вывести нейросети из тени

Теневой AI в казахстанских компаниях: как вывести нейросети из тени

7 min
187
Нейросети

Руководителю кажется, что компания пока обходится без искусственного интеллекта. Тем временем маркетолог пишет посты в ChatGPT, бухгалтер сводит таблицы через нейросеть, а менеджер готовит в чат-боте ответ клиенту. Правила на этот счет компании пишут редко, поэтому каждый сотрудник сам решает, какие данные отдать внешнему сервису. Так в компании появляется теневой AI. В этой статье расскажем, что такое теневой AI, и как в 4 шага вывести искусственный интеллект в безопасную область.

Теневой AI (теневой ИИ, от англ. shadow AI) — это работа сотрудников с ChatGPT и другими нейросетями без правил и согласования компании. Он грозит бизнесу утечкой данных и нарушением законов Казахстана о персональных данных и об искусственном интеллекте. Запрет нейросетей проблему не решает. Вывести AI из тени помогают четыре шага: простая AI-политика, легальный AI-инструмент, работа с AI внутри CRM и участие всех уровней управления. Ниже разбираем каждый шаг и даем шаблон AI-политики.

Что такое теневой AI и чем он отличается от теневых IT

Теневой AI — это использование нейросетей сотрудниками в обход правил компании или там, где правил нет вовсе. Человек открывает ChatGPT или другой генеративный AI в браузере и решает рабочую задачу, а руководство узнает об этом последним.

На практике теневой AI выглядит буднично. Вот три типичные ситуации:

  • Маркетолог. Ему нужно за час подготовить рассылку. Он копирует в чат-бот выгрузку с именами и покупками клиентов и просит написать персональные письма.
  • Бухгалтер. Он сводит квартальный отчет и загружает в нейросеть таблицу с выручкой и расходами, чтобы быстрее найти ошибку в формулах.
  • Менеджер по продажам. Он разбирает сложный спор с клиентом, вставляет в AI-сервис всю переписку и просит предложить ответ.

Каждый из них хочет сделать работу лучше и быстрее. Нейросеть дает такую возможность бесплатно и сразу. Поэтому теневой AI в компании растет снизу, из желания закрыть задачу к сроку.

Теневой AI в компании: примеры использования нейросетей сотрудникам

Похожее явление давно знакомо IT-службам — теневые IT. Так называют программы и облачные сервисы, которые сотрудники ставят без согласования. Например, личный мессенджер для рабочих чатов или облачный диск для файлов.

Теневой AI идет дальше. Облачный диск просто хранит файл. Нейросеть читает его и обрабатывает данные на стороне внешнего сервиса. В итоге компания теряет контроль над тем, где окажется информация и как ее используют.

Почему теневой AI — управленческая проблема, а не техническая

На недавнем профильном форуме в Алматы аналитик Gartner Аруп Рой привел такие цифры: 80% генеральных директоров понимают, что AI изменит их отрасль. Готовыми конкурировать в новых условиях считают свои компании только 29%.

Разрыв между ожиданиями и готовностью — 51 процентный пункт. В этом зазоре и появляется теневой AI. Компания видит перемены, но у нее пока нет AI-стратегии, бюджета на корпоративные инструменты и правил для сотрудников.

В Казахстане картина похожая. Участники форума отметили, что местный бизнес внедряет инновации медленно. Председатель форума Ельдар Абдразаков рассказал, что стратегии до 2030 года с учетом AI пересмотрели лишь единицы компаний. Партнер McKinsey Дулатбек Икбаев ожидает, что AI заставит пересмотреть 75% корпоративных ролей.

Пока руководство пишет стратегию, сотрудники работают каждый день. Они сталкиваются с нейросетями раньше руководства, пробуют их на своих задачах и получают результат. Люди опередили правила. Если руководство молчит, каждый сотрудник сам решает, что доверить чат-боту.

Поэтому теневой AI — вопрос управления, а не техники. Сотрудники работают с AI в тени, потому что руководство не объяснило, что можно делать открыто. Отдел безопасности заблокирует сайт, но договориться о правилах работы с нейросетями способно только руководство.

Чем теневой AI грозит бизнесу в Казахстане

Теневой AI несет бизнесу риски: утечку данных, несоответствие закону об AI и потерю управленческого контроля.

  1. Утечка данных. Сотрудник вставляет в чат-бот базу клиентов, договор или прайс для дилеров. Эти данные уходят на серверы внешнего сервиса. Дальше ими распоряжается сервис: он решает, как долго их хранить и кто получит к ним доступ. Для коммерческой тайны это риск: компания не знает, где окажутся данные и кто их прочитает.
  2. Закон об AI. С 18 января 2026 года в Казахстане действует закон «Об искусственном интеллекте». Он делит системы AI на три уровня риска. Генеративные сервисы и чат-боты закон относит к среднему: с ними работают под контролем человека. Одна из практических рекомендаций — не передавать персональные данные публичным нейросетям. Подробнее — в статье о том, как избежать рисков и штрафов по новому закону об AI.
  3. Управленческий риск. Руководство видит итоговый отчет или решение. Какие данные попали в нейросеть и проверил ли кто-то ответ, оно только догадывается.

Почему запрет нейросетей не решает проблему теневого AI

Первая реакция многих руководителей — закрыть доступ к ChatGPT в офисной сети. Тогда сотрудник открывает нейросеть в личном телефоне, копирует туда тот же договор и получает ответ. В итоге AI уходит еще глубже в тень, и компания теряет даже ту видимость, которая у нее была.

Технические средства контроля закрывают только часть проблемы. DLP-системы отслеживают и блокируют передачу конфиденциальных данных за пределы компании. Они видят рабочие компьютеры и корпоративную сеть, а личный смартфон остается за периметром.

Поэтому вместо запрета полезнее дать сотрудникам легальную альтернативу. Варианты легальной альтернативы:

  • корпоративная версия AI-сервиса с договором, где прописано, как провайдер хранит и использует данные;
  • AI внутри рабочих систем компании: CRM, корпоративного портала, почты;
  • внутренний AI-ассистент, который компания развернула на своих серверах.

Когда у человека есть удобный разрешенный инструмент, он пользуется им вместо обходных путей. Тогда компания контролирует работу с ChatGPT и другими сервисами в рамках обычных процессов.

Как вывести AI из тени: 4 шага для руководителя

Чтобы навести порядок, хватит четырех шагов, которые идут друг за другом.

  1. Сформулируйте простую AI-политику. Регламент на 20 страниц мало кто дочитает, поэтому уложите правила в один экран. Главное в нем — список данных, которые нельзя загружать во внешние нейросети, и список того, что можно. Сотрудник за минуту поймет, где проходит граница. Шаблон такой политики — в разделе «Что включить в AI-политику компании».
  2. Дайте легальную альтернативу. Выберите один — два сервиса, которые компания разрешает и оплачивает, и расскажите о них команде. Покажите, как решать в них привычные задачи: писать письма, делать выжимки из документов, готовить черновики отчетов. Чем проще доступ, тем реже сотрудники возвращаются к личным аккаунтам.
  3. Начните с процессов внутри защищенного периметра. Защищенный периметр — это системы, где компания уже хранит данные и сама управляет доступом к ним. Начать удобно с CRM: там уже лежат карточки клиентов, сделки и переписка. AI в CRM работает с этими данными на месте, и сотрудники не копируют их во внешний чат-бот. В CRM Битрикс24 есть встроенный AI-ассистент BitrixGPT. Он расшифровывает записи звонков с клиентами и сам заполняет поля в карточке CRM.
  4. Вовлеките все уровни управления. Если вопросом занимается только IT-отдел или маркетинг, остальные команды продолжат работать по-старому. Правила обсуждают руководство, IT и безопасность, юрист, HR и руководители подразделений. Так безопасное внедрение AI в компании становится общей задачей.
Попробуйте CRM Битрикс24
CRM возьмет под контроль все каналы коммуникаций с клиентами и автоматизирует продажи в вашем бизнесе.
Попробовать бесплатно

Что включить в AI-политику компании

AI-политика отвечает на пять вопросов. Какими сервисами пользоваться, что туда нельзя загружать и что можно. Как обезличить данные перед отправкой и к кому идти с вопросами. Ниже шаблон — скопируйте его и адаптируйте под свою компанию.

AI-политика компании «___»

  1. Разрешенные сервисы: ___. Работаем в них только через рабочий аккаунт.
  2. Нельзя загружать во внешние нейросети: персональные данные клиентов и сотрудников, финансовую отчетность до публикации, пароли и доступы. Сюда же относится коммерческая тайна: договоры, цены, условия сделок.
  3. Можно: обезличенные тексты, черновики писем и постов без имен и цифр, публичную информацию.
  4. Обезличиваем: перед отправкой в нейросеть убираем из текста имена, контакты, суммы и названия компаний.
  5. Работаем с клиентскими данными: только в системах компании, например во встроенном AI в CRM.
  6. Вопросы и нарушения: пишем ___, ответственному за политику.

Дополните политику таблицей — по ней сотрудник быстро поймет, можно ли загружать данные в ChatGPT.

ДанныеМожно ли во внешнюю нейросетьУсловие
ФИО, телефоны, e-mail клиентовНетТолько в системах внутри периметра компании
Финансовая отчетностьНетПосле публикации — в пределах опубликованных данных
Договоры и условия сделокНетРаботаем с шаблоном без реквизитов и сумм
Обезличенный текстДаИмена, суммы и названия компаний удалены
Публичная информацияДаФакты в ответе проверяем
Пароли и доступыНетБез исключений

Политику готовят юрист, IT и HR, а утверждает первый руководитель. Пересматривать ее стоит раз в полгода. Еще один повод — новые законы РК или новый сервис в компании. Политика задает правила, а техническую защиту берут на себя разграничение доступов и DLP-системы.

Что в итоге

Сотрудники уже пользуются нейросетями, даже если в компании нет правил. Задача руководителя — дать понятные правила и безопасный инструмент, чтобы AI работал открыто. Для старта хватит политики на один экран, одного разрешенного сервиса и пилота в процессе, где данные уже защищены.

Частые вопросы о теневом AI

Как понять, что в компании уже есть теневой AI?

Первые признаки видны по результатам работы. Тексты, отчеты и презентации сотрудники готовят быстрее, чем раньше. В письмах клиентам появились типичные «нейросетевые» обороты: гладкие, общие, похожие друг на друга. Иногда сотрудники сами упоминают, что «прогнали через чат-бот». Точнее картину покажет анонимный опрос. Спросите, какими нейросетями пользуется команда, для каких задач и какие данные туда попадают. Когда в опросе никто не ищет виноватых, люди отвечают честно.

Можно ли загружать данные клиентов в ChatGPT?

Имена, телефоны, адреса и история покупок клиентов — это персональные данные. Их защищает закон РК «О персональных данных и их защите». Компания передает такие данные внешнему сервису с согласия клиента или на другом законном основании. Если основания нет, данные клиентов остаются внутри компании. Есть два безопасных пути. Первый — обезличить данные: убрать имена, контакты и суммы, прежде чем отправлять текст в нейросеть. Второй — работать с AI внутри систем, где данные уже хранятся и компания управляет доступом. Компании удобно начать с CRM.

Нужно ли наказывать сотрудников за использование нейросетей?

Сотрудники обращаются к нейросетям, чтобы быстрее решать рабочие задачи. Проблема в том, что в компании не было правил. Наказание за то, что никто не запрещал, подорвет доверие и уведет AI еще глубже в тень. Порядок действий другой. Сначала компания вводит AI-политику и дает легальный инструмент. Затем объясняет правила команде. Только после этого договаривается о мерах контроля и ответственности за нарушения.

Кто в компании отвечает за AI-политику?

За политику отвечает не один отдел, а несколько ролей. Руководство задает цели и утверждает документ. IT и безопасность выбирают сервисы и настраивают доступы. Юрист проверяет, что правила не нарушают законы РК. HR закрепляет правила во внутренних документах и знакомит с ними сотрудников. Руководители подразделений знают, в каких задачах AI приносит их командам больше всего пользы. С их участием правила работают на практике. Удобно назначить одного ответственного за политику, к которому сотрудники приходят с вопросами.

Что закон об искусственном интеллекте говорит о данных компании?

Закон РК «Об искусственном интеллекте» действует с 18 января 2026 года. Он делит системы AI на три уровня риска. Генеративные сервисы для текстов и изображений, чат-боты и виртуальные ассистенты закон относит к среднему риску: с ними работают под контролем человека. Компании полезно определить, к какой категории относятся сервисы, которыми пользуются сотрудники. Главное практическое требование — держать персональные данные подальше от публичных нейросетей.

Чем корпоративный AI безопаснее бесплатной нейросети?

В корпоративном AI данные остаются внутри периметра компании или защищены договором с провайдером. Компания решает, кто из сотрудников получает доступ, и видит, кто и что делал. В бесплатной версии эти условия задает сервис. Корпоративный AI не снимает с компании ответственность за данные. Правила работы с персональными данными и коммерческой тайной действуют и внутри защищенных систем.

Сколько времени нужно, чтобы вывести AI из тени?

Сроки зависят от размера компании и числа процессов, где уже работают нейросети. Надежнее ориентироваться на последовательность шагов, а не на дату. Сначала компания пишет политику на один экран. Затем выбирает легальный инструмент и запускает пилот в одном процессе — например, в работе отдела продаж с CRM. Когда пилот показывает результат, компания переносит опыт на другие отделы.

Подходит ли AI-политика малому бизнесу?

Подходит. Формат на один экран удобен и небольшим компаниям, где нет отдельного юриста и службы безопасности. Короткую политику владелец напишет за вечер и обсудит с командой на планерке.

Материал подготовлен с помощью AI и проверен редакцией.

Айгерим Бейсен
Эксперт по коммуникациям Битрикс24 Казахстан
Рекомендуем
Показать еще