← Вернуться к SAID SAID v1.0

Теневой ИИ: почему запреты проиграли *90% организаций блокируют AI-приложения, а нарушений вдвое больше. Что показывают замеры 2023–2026 годов, как выглядит российская картина с оборотными штрафами — и почему побеждает легальный канал, а не блокировка* # Теневой ИИ: почему запреты проиграли За три года корпоративный мир прошёл путь от первых запретов ChatGPT до статистически измеримого поражения запретительной стратегии. К 2026 году 90% организаций блокируют хотя бы одно AI-приложение — и за тот же год число нарушений политики обращения с данными удвоилось. Почти половина сотрудников, работающих с генеративным ИИ, делает это через личные аккаунты — вне журналов, договоров и контроля работодателя. Российская статистика повторяет мировую с поправкой на цену ошибки: с 30 мая 2025 года за повторную утечку персональных данных компаниям грозят оборотные штрафы. Разбираем, почему блокировки не сработали, что на самом деле означает теневое использование ИИ — и как устроен легальный канал, который выигрывает у тени. ## Три замера, одна картина Теневой ИИ (shadow AI) — использование моделей за пределами видимости и политик предприятия — измеряют несколько независимых источников, и их методики полезно понимать до того, как цитировать цифры. Netskope, поставщик облачного шлюза безопасности, строит Cloud & Threat Report на обезличенной телеметрии корпоративных клиентов; свежий отчёт покрывает октябрь 2024 — октябрь 2025 года. Сильная сторона — фиксируется фактический трафик, а не самооценка в опросах. Слабая — выборка смещена в сторону организаций, уже купивших инструмент контроля, а «нарушение политики данных» означает срабатывание правила предотвращения утечек данных (DLP, Data Loss Prevention), не подтверждённый ущерб. Цифры корректнее читать как нижнюю границу видимой части потока. Что показывает эта телеметрия. Число пользователей генеративного ИИ в средней организации за год утроилось, поток запросов вырос вшестеро — с 3 000 до 18 000 в месяц. 47% работающих с генеративным ИИ делают это через личные аккаунты. Нарушений политики данных стало вдвое больше: в средней организации около 3% пользователей создают 223 инцидента в месяц, в верхнем квартиле — свыше 2 100. 54% нарушений связаны с регулируемыми данными — персональными, финансовыми, медицинскими; остальное — исходный код, интеллектуальная собственность и учётные данные. LayerX меряет иначе — телеметрией браузерного расширения — и видит механику: 77% сотрудников вставляли данные компании в запросы генеративного ИИ, 82% этих вставок сделаны из личных аккаунтов. Канал — обычное копирование-вставка, исторически слепая зона классических DLP-систем, настроенных на файлы, почту и съёмные носители. Cyberhaven отслеживает движение данных на конечных точках. Абсолютные числа у трёх источников расходятся — направление одно. ## От «объясни концепцию» к «проанализируй наши продажи» Самая показательная кривая — у Cyberhaven: доля чувствительных данных в потоке к AI-инструментам выросла с 10,7% в 2023 году до 27,4% в 2024-м и 34,8% в 2025-м. Втрое за два года. Это не значит, что сотрудники стали втрое беспечнее. Изменились сценарии. На старте генеративный ИИ использовали как справочник: объясни, сравни, набросай шаблон. По мере роста доверия задачи сместились к реальной работе: разработчик вставляет код продукта для рефакторинга, аналитик загружает выгрузку продаж, юрист — проект договора. Переход от экспериментов к рабочему применению естественен, но именно он тянет чувствительные данные в модели — и остановить его просветительскими рассылками не получится. Структура утечек по категориям в замере Cyberhaven: крупнейшая — исходный код (18,7%), далее исследовательские данные (17,1%) и данные о клиентах и продажах (10,7%). При этом 83,8% чувствительных данных уходило на платформы, которые вендор относит к высокорисковым: без корпоративных соглашений, с правом провайдера обучаться на пользовательском вводе. ## Запреты росли вместе с нарушениями Ответом большинства организаций стала блокировка: к 2026 году 90% блокируют хотя бы одно AI-приложение (годом ранее — 80%), в среднем — десять инструментов на организацию. Если бы блокировки решали задачу, две кривые — доля блокирующих и число нарушений — не могли бы расти одновременно. Они выросли обе, вторая — вдвое. Механика обхода прозаична. Блокировка действует на конкретный домен на управляемом устройстве. Личный смартфон, домашний ноутбук, новое приложение-обёртка, которого ещё нет в чёрном списке, — открыты. Мотивация сотрудника рациональна: инструмент ускоряет его работу, а равноценной легальной альтернативы часто нет. Итог запрета — не прекращение использования, а потеря видимости: поток тот же, журналов о нём больше нет. Тем интереснее второй факт из того же отчёта: доля личных аккаунтов за год упала с 78% до 47% — не из-за ужесточения блокировок, а из-за выдачи корпоративного доступа. Доля санкционированных аккаунтов выросла с 25% до 62%. Там, где легальный канал появился, тень отступила сама, без репрессий. Это главный практический результат трёх лет наблюдений. ## Тень — это спрос, а не саботаж Почему сотрудники так упорно несут рабочие задачи в личные аккаунты, объясняет отчёт MIT NANDA «The GenAI Divide» (июль 2025). Его растиражированная цифра — 95% корпоративных пилотов генеративного ИИ не дали измеримого эффекта на прибыль при 30–40 млрд долларов инвестиций. Менее известная, но более важная: официальную подписку на большие языковые модели (LLM) купили лишь 40% опрошенных компаний, а в более чем 90% сотрудники регулярно используют личные AI-инструменты для рабочих задач. Авторы назвали это теневой экономикой ИИ. Причина, по MIT, — разрыв в обучении (learning gap): корпоративные AI-системы не запоминают обратную связь, не знают контекста предприятия, не встроены в реальный процесс. Показателен пример из отчёта: юрист компании, купившей специализированный инструмент анализа контрактов за 50 000 долларов, продолжала работать в ChatGPT за 20 долларов в месяц — потому что с ним можно вести диалог и уточнять запрос, а корпоративный инструмент выдавал жёсткие ненастраиваемые сводки. К методологии отчёта есть обоснованные претензии: выборка невелика, «успех» определён как самооценка эффекта на прибыль, полные данные не опубликованы. Но направление совпадает с более консервативным прогнозом Gartner — не менее 30% проектов генеративного ИИ будут остановлены после проверки концепции, — и перечень причин один: данные, контроль, стоимость, ценность. Не качество моделей. Сложим обе линии. Официальные пилоты стоят, потому что не подключены к данным и процессам предприятия. Тень работает, потому что сотрудник сам подключает её к данным — вставляя их в чужое окно. Теневое использование — не проблема дисциплины, а сигнал спроса и одновременно карта: она показывает, где ИИ уже приносит пользу и какие инструменты стоит легализовать в первую очередь. Наказывать за этот сигнал — значит уничтожать самую точную аналитику о собственных процессах, которая у предприятия есть. ## Российский слой: те же кривые, своя цена ошибки Российские замеры фрагментарнее западных, но рисуют ту же картину. По данным «Яков и Партнёры», доля компаний, применяющих генеративный ИИ хотя бы в одной бизнес-функции, выросла с 33% в 2023 году до 71% в 2025-м. По оценкам Crosstech Solutions Group (июнь 2026), около четверти российских работников используют ИИ в профессиональных задачах и порядка 60% делают это с личных аккаунтов — оговоримся, что это экспертные оценки без опубликованной методики. Жёстче замер ГК «Солар»: анализ трафика 150 российских компаний показал 30-кратный рост объёма данных, отправленных в публичные нейросети, за 2025 год; около 60% организаций не имеют формализованной политики работы с AI-сервисами, две трети никак не контролируют этот канал. Уходит то же, что и на Западе: презентации, стратегические материалы, аналитика, фрагменты кода, внутренняя переписка. Запретительный ответ при этом редок: по опросу SuperJob (июль 2026), полный запрет нейросетей ввели 5% работодателей, ещё 3% — для отдельных категорий персонала. Российская специфика — не в поведении сотрудников, а в цене ошибки. С 30 мая 2025 года действуют поправки 420-ФЗ: утечка персональных данных от 1 000 субъектов обойдётся компании в 3–5 млн рублей, свыше 100 000 — в 10–15 млн, биометрии — до 20 млн; повторная утечка — оборотный штраф от 1% до 3% годовой выручки (не менее 25 млн и не более 500 млн рублей). Отдельный юридический слой добавляет 152-ФЗ: передача персональных данных стороннему сервису требует правового основания — поручения обработки по договору, а для зарубежного сервиса — соблюдения режима трансграничной передачи с уведомлением Роскомнадзора. Вставка клиентских данных в личный аккаунт иностранного чат-бота не вписывается ни в один из этих механизмов: оператор совершает передачу, о которой сам не знает, — и узнаёт о ней в момент инцидента. Регуляторы при этом двигаются не к тотальному запрету, а к управляемому режиму. Приказ ФСТЭК России №117 (утверждён 11 апреля 2025 года, действует с 1 марта 2026-го) впервые вводит нормативные требования к системам ИИ в государственных информационных системах: контроль достоверности ответов, фильтрация пользовательских запросов, запрет применения облачных AI-сервисов для информации ограниченного доступа. Опубликованный Минцифры в марте 2026 года законопроект о регулировании ИИ сохраняет возможность работать с иностранными нейросетями, оставляя за государством право ограничивать трансграничные AI-технологии в установленных законом случаях. Логика читается: не «нельзя», а «покажи, что контролируешь». Для легального канала есть и предметная альтернатива. GigaChat и YandexGPT доступны в корпоративных вариантах с обработкой данных в российских дата-центрах; по данным Сбера, 65% корпоративных контрактов GigaChat Enterprise реализованы в собственном контуре заказчика (on-premise) или частном облаке — данные предприятия не покидают его периметр. Российские DLP-платформы (InfoWatch Traffic Monitor, Solar Dozor) закрывают контроль веб-каналов и почты; при выборе стоит отдельно проверять, видит ли система текст, вставляемый в веб-формы AI-сервисов, — исторически слабое место класса. Для кода, который сотрудники получают от моделей, есть отечественные статические анализаторы (PT Application Inspector, Solar appScreener): канал «модель → продукт» нуждается в проверке не меньше, чем канал «данные → модель». ## Легальный канал тоже течёт: урок EchoLeak Считать, что выдача корпоративного доступа закрывает вопрос, было бы второй ошибкой после запретов. В июне 2025 года Microsoft закрыла EchoLeak (CVE-2025-32711, 9,3 по CVSS) — уязвимость Microsoft 365 Copilot, первую публично разобранную атаку без действий пользователя («ноль кликов», zero-click) на корпоративного AI-ассистента. Атакующий отправляет жертве письмо со спрятанной инъекцией промпта (prompt injection); письмо просто лежит в ящике. Когда пользователь задаёт ассистенту рабочий вопрос, механизм генерации с опорой на документы (RAG) подтягивает письмо в контекст как релевантное — и инструкция атакующего срабатывает: модель собирает данные из доступной ей переписки и файлов и оформляет их как ссылку на изображение, ведущую на внешний сервер. Браузер загружает картинку автоматически. Пользователь не нажал ни одной кнопки. Эксплуатации в реальных атаках не зафиксировано, конкретная дыра закрыта. Важна схема: у агентного ассистента по определению совмещены вход из внешнего мира (почта), доступ к данным контура (документы, переписка) и выход наружу (ссылки, изображения). Любой продукт с таким совмещением воспроизводит эту поверхность атаки, и патч одного вендора класс не закрывает. Значит, контролировать нужно не только сотрудника, но и сам AI-слой. ## Канал, который выигрывает у тени Из корпуса данных 2023–2026 годов складывается достаточно конкретный портрет решения. Побеждает не запрет, а легальный канал, который удобнее личного аккаунта — и при этом контролируем по построению, а не по регламенту. Удобнее — значит: доступ к сильным моделям, а не к урезанной версии «для галочки»; диалоговый режим; доступ к рабочим данным, за которыми сотрудник и уходит в тень. Контролируем по построению — значит: - **единая точка доступа к моделям**: все запросы и ответы проходят через один шлюз, где в обе стороны работает DLP-фильтрация; прямые обращения к внешним сервисам закрываются на периметре только после того, как альтернатива предоставлена; - **минимальный контекст**: ассистент видит ровно те данные, которые нужны задаче, а не всю почту и все диски; доступ к корпоративным документам организован через домены знаний, наследующие права доступа сотрудника, — модель не покажет человеку то, что ему не положено видеть напрямую; - **прослеживаемость ответов**: нет источника — нет ответа; система отвечает с опорой на документы предприятия и показывает, на какие именно; - **проверка действий**: каждое действие агента с внешним эффектом — отправка, вызов API, внешняя ссылка в ответе — проверяется до выполнения, а не разбирается после; - **журнал, по которому восстановим инцидент**: какие данные в какой контекст попали, что модель ответила, куда ушёл результат. Первые два пункта закрывают картину 2023 года — сотрудника с личным аккаунтом. Последние три — картину 2026-го, где течь может сам AI-слой. И это же ответ на разрыв в обучении из отчёта MIT: канал с доменами знаний и рабочим контекстом полезнее личного ChatGPT ровно потому, что знает предприятие. ## Что внедрить: практический минимум 1. Измерьте тень до запретов: какие AI-сервисы уже используются, кем и для каких задач. Это карта спроса и приоритеты легализации. 2. Дайте легальный канал раньше блокировки: корпоративный доступ к моделям — для регулируемых данных в собственном контуре или частном облаке — с DLP-проверкой запроса и ответа. 3. Закройте прямые обращения к внешним AI-сервисам на периметре — после появления альтернативы, а не вместо неё. 4. Подключайте данные через домены знаний с переносом прав доступа; для ответов по документам предприятия — правило «нет источника — нет ответа». 5. Для агентных ассистентов: минимальный контекст, обработка внешнего входа как данных, а не инструкций, проверка каждого действия до выполнения, фильтрация внешних ссылок в ответах. 6. Ведите журнал всего канала — от запроса до действия: без него инцидент нельзя ни расследовать, ни показать регулятору управляемость процесса. 7. Проверяйте сгенерированный моделью код статическим анализом до попадания в продукт. 8. Оформите короткую политику: что можно отправлять в модель, что нельзя, куда идти с нестандартным случаем. Одна страница, которую реально читают. Запреты проиграли не потому, что были плохо настроены, а потому, что боролись со спросом вместо того, чтобы его удовлетворить. Статистика трёх лет по обе стороны границы показывает одно и то же: тень отступает там, где легальный путь короче теневого.

SAID — аналитический материал, июль 2026
Об авторе: материал подготовлен разработчиками методологии безопасного внедрения ИИ SAID (said.implica.ru)

Источники

  1. Cloud and Threat Report 2026 — Netskope, netskope.com, январь 2026.
  2. Enterprise AI and SaaS Data Security Report 2025 — LayerX Security, layerxsecurity.com, октябрь 2025.
  3. AI Adoption & Risk Report 2025 — Cyberhaven, cyberhaven.com, 2025 (динамика доли чувствительных данных 2023–2025).
  4. The GenAI Divide: State of AI in Business 2025 — MIT NANDA, preliminary findings, июль 2025.
  5. Gartner Predicts 30% of Generative AI Projects Will Be Abandoned After Proof of Concept by End of 2025 — Gartner Newsroom, 29.07.2024.
  6. EchoLeak, CVE-2025-32711 — разборы Aim Labs и Checkmarx, июнь 2025.
  7. «Сотрудники российских компаний отправили в нейросети в 30 раз больше данных» (исследование ГК «Солар», трафик 150 компаний) — CNews, 04.02.2026.
  8. «60% сотрудников используют ИИ с собственных аккаунтов» (оценки Crosstech Solutions Group) — CNews, 15.06.2026.
  9. Исследование применения генеративного ИИ в российских компаниях — «Яков и Партнёры», 2025.
  10. Опрос об ограничениях использования нейросетей работодателями — SuperJob, в изложении газеты «Солидарность», 02.07.2026.
  11. Федеральный закон №420-ФЗ от 30.11.2024 (усиление ответственности за утечки персональных данных, в силе с 30.05.2025) — обзор «КонсультантПлюс».
  12. Приказ ФСТЭК России №117 от 11.04.2025 (требования к защите информации, включая системы ИИ в ГИС) — обзоры Anti-Malware.ru и ComNews, 2026.
  13. Законопроект Минцифры о регулировании ИИ — РИА Новости, CISOClub, март 2026.
  14. GigaChat Enterprise: корпоративная AI-платформа — TAdviser, материалы Сбера, март 2026.