Что происходит по ту сторону монитора: кибербезопасность при работе с нейросетями

Статья по итогам вебинара. Запись вебинара доступна внутри статьи.

Нейросети стали привычным рабочим инструментом: мы доверяем им тексты, таблицы, договоры, базы клиентов. Но мало кто задумывается, что происходит с этими файлами после нажатия кнопки «Загрузить». 17 сентября 2026 года в рамках совместного мероприятия Центра бизнес-консалтинга «Яркина Школа» и Комитета по цифровой безопасности и ИИ Воронежского областного отделения «ОПОРА РОССИИ» прошёл вебинар, посвящённый реальным угрозам, юридическим последствиям и конкретным шагам защиты бизнеса.

Андрей Александрович Несмеянов Начальник отдела информационной безопасности гарантирующего поставщика электроэнергии в Ленинградской области. В IT с 1990 года, исследованиями безопасности информационных систем занимается с 1991 года.

Главный тезис вебинара: если вы загрузили документ в нейросеть — вы его опубликовали. Вы теряете контроль над физическим носителем данных, а юридическая ответственность остаётся на вас.

1. Как работает нейросеть «под капотом»

Нейросеть — это не робот, который думает за вас. Это статистическая машина, которая угадывает наиболее вероятное следующее слово на основе данных, заложенных в неё. Представьте очень натренированного стажёра, который прочитал весь интернет и теперь имитирует эксперта.

Он не понимает, что такое конфиденциальность. Для него ваш договор — просто набор слов. И работает он не в вашем офисе, а на сервере компании-разработчика, который физически находится вне вашего контроля.

Загрузил документ = опубликовал его в публичный доступ. В момент загрузки вы теряете контроль над физическим носителем информации, но ответственность остаётся на вас.

2. Куда улетают ваши файлы

Путь документа после нажатия кнопки «Загрузить»:

  1. Загрузка — сотрудник отправляет PDF, таблицу или базу клиентов в бесплатную версию нейросети.
  2. Транзит — данные идут через интернет в дата-центр, который может находиться за пределами РФ (IE/US/NL).
  3. Обработка — GPU-фермы анализируют файл и формируют ответ. Доступ к документу могут иметь технические специалисты компании-разработчика, которые не несут ответственности перед вами.
  4. Логи и учёт — логи и кэш сохраняются, а файлы могут стать частью учебного датасета. Если в настройках не снята галочка «Improve the model», исключить документ оттуда практически невозможно.

Трансграничная передача данных. Если вы загружаете документ в иностранный сервис, это считается трансграничной передачей персональных данных. Даже если вы потом удалили файл — факт передачи уже состоялся.

3. Главная угроза — не хакер, а удобство

Большинство утечек происходит не из-за взлома хакерами, а потому что сотрудники сами загружают данные в открытые нейросети. Мотивация — «сделать быстро», без злого умысла.

Что чаще всего утекает:

  • Финансовые отчёты — для анализа бюджета или выжимки из совещания.
  • Базы клиентов — для сегментации или рассылки.
  • Договоры с контрагентами — для быстрого извлечения условий.
  • Техническая документация и исходники — для быстрой обработки кода.
  • Скриншоты переписок — при общении с разработчиками.

Менеджер хотел ускориться на 10 минут — компания получила иск.

4. Что грозит за утечку данных

Загрузка данных в нейросети может привести к трём видам юридических последствий:

1. 152-ФЗ «Персональные данные»
Загрузка имён и телефонов клиентов в иностранный сервис — это трансграничная передача без согласия. Штрафы от Роскомнадзора: от 150 000 до 2 000 000 рублей (первично), оборотные штрафы — до 3% выручки (повторно).

2. Коммерческая тайна
Раскрытие коммерческой тайны, репутационные потери и утрата конкурентных преимуществ.

3. Нарушение NDA
Нарушение соглашений о неразглашении с партнёрами и клиентами — иски и расторжение договоров.

Реальный кейс: сотрудница бухгалтерии загрузила сканы паспортов учредителей в онлайн-сервис для распознавания текста, чтобы не набирать вручную. Итог: данные утекли, компания получила предписание Роскомнадзора.

Как обезопасить свой бизнес от кибератак
элементарные правила безопасности
Схематично это выглядит примерно так
листайте карусель, чтобы увидеть все слайды

5. Регламенты: что делать до работы с ИИ

Красный список — запрещено загружать в публичные нейросети:

  • Паспортные данные, СНИЛС, телефоны
  • Финансовая отчётность до публикации
  • Исходный код, ноу-хау, стратегические планы
  • Документы с грифом «ДСП» (для служебного пользования)

Разрешённый подход:

  • Не запрещать ИИ как таковой — давать корпоративный контур.
  • Создайте одну корпоративную учётную запись с выключенным дообучением и ведите журнал запросов.

Три пункта безопасности для сотрудников:

  1. «Сомневаешься — спроси».
  2. «Файл с ПДн — табу».
  3. Условие об увольнении за нарушение NDA.

Лучше создать одну корпоративную учётку с выключенным дообучением, чем пускать сотрудников в открытые нейросети без контроля.

6. Полный цикл атаки: от письма до шифровальщика

  1. Фишинговое письмо — «Счёт на оплату.xls». Сотрудник скачивает архив.
  2. Вредоносный макрос — обходит антивирус («машина с пропуском»).
  3. Т+2ч. Закрепление — хакер находит незакрытый RDP и расшаренные папки.
  4. Т+4ч. Атака — ночью запускается шифровальщик. Файлы .1CD превращаются в .locked.
  5. Утро. Финал — красный экран, требование выкупа в Bitcoin. Бэкап на соседнем диске тоже зашифрован.

Атаки автоматизированы. Хакерам неважно, кто вы — важно, есть ли у вас 1С и платите ли вы зарплату.

7. Базовая безопасность: план на завтра

Правило «3-2-1» для бэкапов:

  • 3 копии данных.
  • 2 разных носителя.
  • 1 копия — вне офиса (внешний диск или облако с версионностью).

2FA везде, где возможно:
Пароль — это прошлое. Обязательно для бухгалтерии и директорского доступа.

Один сотрудник = один доступ:
Разграничение прав — базовый принцип цифровой гигиены.

Назначьте ответственного за ИБ:
Отсутствие штатного специалиста — не оправдание.

Даже если у вас нет IT-отдела, вы можете внедрить базовые правила безопасности уже завтра.

8. Что делать уже сегодня

  1. Проведите аудит — проверьте, кто и куда загружает данные компании.
  2. Включите 2FA — начните с бухгалтерии и директорского доступа.
  3. Создайте регламент — простая инструкция на 1–2 страницы снизит риски в разы.
  4. План на случай утечки — проверить источник → отключить доступ → уведомить РКН → восстановление из бэкапа.

Обязательное уведомление Роскомнадзора — если у вас произошла утечка персональных данных, это не право, а обязанность.

Вопросы и ответы

Как проверить, куда уходят данные из нейросети? +
Если вы работаете с локальными моделями (например, Ollama, LM Studio), данные не покидают ваш компьютер. Если с облачными — нужно смотреть настройки и политику конфиденциальности сервиса. Лучший вариант — использовать корпоративные аккаунты с выключенным дообучением.
Что делать, если сотрудник уже загрузил данные в нейросеть? +
Проверить, какие именно данные ушли. Если это персональные данные — уведомить Роскомнадзор. Провести аудит и усилить регламенты. В сложных случаях — обратиться к юристам.
Можно ли использовать российские нейросети? +
Да, но нужно проверять, где хранятся данные и как они обрабатываются. Российские сервисы могут быть безопаснее с точки зрения юрисдикции, но не всегда — с точки зрения технической защиты.
Как обучить сотрудников безопасной работе с ИИ? +
Провести инструктаж, дать чек-лист «Что можно и нельзя», назначить ответственного за ИБ. Регулярно напоминать о рисках.
Что делать, если уже произошла утечка? +
Отключить доступ, уведомить РКН, восстановить данные из бэкапа, подать заявление в полицию. И обязательно провести работу над ошибками.

Нужна помощь с безопасным внедрением ИИ в бизнес?

Комитет по цифровой безопасности и ИИ Воронежского областного отделения «ОПОРА РОССИИ» и Центр бизнес-консалтинга «Яркина Школа» предлагают бесплатные консультации.

Получить консультацию

Яркина Ирина Владимировна — председатель Комитета

Тел/MAX: 8-910-348-92-81 · E-mail: yarkinashkola@yandex.ru

Коротко про ЦБК "Яркина Школа"
На рынке бизнес-консалтинга наша команда с 2014 г.
В сфере ИИ работаем с 2022 года. В команде 6 человек. Ниже коротко о ведущих экспертах
Ирина Владимировна Яркина
Публичный псевдоним - Калина Яркина
Руководитель Центра бизнес-консалтинга "Яркина Школа".
Предприниматель. Общественный деятель
─ Бизнес-аналитик, специалист по информационной безопасности и стратегическому внедрению ИИ в управленческий контур.
─ Соучредитель АНО ДПО «Институт повышения квалификации и профессиональной переподготовки».
─ Член Совета Воронежского областного отделения «ОПОРЫ РОССИИ». Председатель Комитета по цифровой безопасности и ИИ
─ Секретарь Общественного совета при Министерстве цифрового развития Воронежской области.
─ Автор бизнес-программ аккредитованных в Министерстве экономического развития РФ

Управленческий опыт более 20 лет - исполнительный директор производственного предприятия (15+ человек), собственник (цветочный бизнес, консалтинговый центр).
В сфере ИИ с 2022 года
Алексей Александрович Несмеянов
Архитектор ИИ-агентов и мультиагентных систем.
Технологический предприниматель. Ментор.
─ Руководитель отдела разработки ПО и внедрения ИИ решений в ЦБК «Яркина Школа».
─ Заместитель председателя Комитета по цифровой безопасности и ИИ ВОО «ОПОРА РОССИИ».
─ Заместитель председателя Общественного совета при Министерстве труда и занятости населения Воронежской области.
─ Член Общественного совета при Министерстве цифрового развития Воронежской области.
==
Более 24 лет опыта в управлении, переговорах, продажах, обучении, в т.ч. в Центральном банке РФ (г. Москва).
На позициях топ менеджера занимался открытием и развитием филиалов крупных компаний в регионах (опт\розница).
Среднее количество персонала в управлении - 60+ чел.
В сфере ИИ с 2022 года
Наши книги про ИИ
География проектов
Воронежская область и ЦЧР
С 2015 года основная локация Центра бизнес-консалтинга "Яркина Школа" - г. Воронеж. Деловые мероприятия, групповые программы проводятся ежемесячно в очных, заочных и смешанных форматах. С другими регионами работа проводится в формате выездных мероприятий и дистанционно через видеоконференцсвязь.
Подробнее
Благодарности

Каких ИИ-ассистентов у нас заказывали?

Несколько примеров из 500+ созданных нами нейро-помощников
  • Маркетолог-копирайтер для образовательных программ
    эксперт по маркетингу и копирайтингу, специализирующийся на продвижении офлайн и онлайн-курсов, тренингов и образовательных программ
  • Авто Эксперт
    Выступает в роли профессионального автомеханика, предлагая качественные консультации и решения для автовладельцев, в том числе и подбор автозачастей
  • Продюсер
    настольных игр
    Помогает превращать идеи в рабочие настольные игры, вести проект от идеи до тестового прототипа. Работает в формате живого, вдохновляющего диалога. Ведет проект шаг за шагом.
  • Методолог
    Специализируется на разработке и организации оффлайн-курсов, создает образовательные программы, которые соответствуют требованиям современного образования и потребностям студентов
  • Карьерный консультант
    Оказывает профессиональную помощь в планировании и развитии карьеры, а также в решении вопросов, связанных с трудоустройством и профессиональным ростом
  • Авто юрист
    Предоставляет профессиональную юридическую поддержку автовладельцам, помогая в решении любых вопросов, связанных с автомобильной тематикой
  • Правовой гид
    Помощник обеспечивает структурированный анализ нормативных актов и предлагает разъяснения, учитывая психологические факторы восприятия информации
  • Специалист по профориентации
    Профессионал, который помогает людям определиться с выбором профессии или направлением развития карьеры
  • Помощник патентного поверенного
    Данный помощник руководствуется действующим законодательством РФ, а также предоставляет пользователю пошаговую инструкцию и проверку данных для подачи заявки на патент
  • Технолог общественного питания
    Помощник может быть полезен на всех этапах производства, начиная с разработки рецептуры и заканчивая контролем качества
  • Финансовый директор
    Глубокий анализ финансов с улучшенными навыками лидерства
  • Виртуальный помощник предпринимателя
    эксперт в анализе бизнес-идей и их воплощении в жизнь. Поможет вам создать эффективную бизнес-модель, разработать детализированный бизнес-план и привлечь инвесторов для вашего проекта.

Нужна помощь с безопасным внедрением ИИ в бизнес?

Комитет по цифровой безопасности и ИИ Воронежского областного отделения «ОПОРА РОССИИ» и Центр бизнес-консалтинга «Яркина Школа» предлагают бесплатные консультации.

Получить консультацию

Яркина Ирина Владимировна — председатель Комитета

Тел/MAX: 8-910-348-92-81 · E-mail: yarkinashkola@yandex.ru