Перейти к содержимому
Nyoka

Сотрудники уже отправляют документы в ChatGPT: запрещать или дать свой ассистент

Безопасность и право10 мин

Почему запрет на ChatGPT не работает, какие данные нельзя отправлять во внешние сервисы и как устроить корпоративный ассистент: от правил и шлюза до модели в контуре.

ВАШ КОНТУРCRMERPБДмодельв вашем периметреотчетдействиеданные не покидают периметр · 152-ФЗ

Знакомая ситуация: сотрудник вставляет договор в публичный чат-бот, чтобы сократить его до страницы, или загружает туда таблицу клиентов, чтобы привести ее в порядок. Разрешения никто не спрашивает: это экономит час работы. Так выглядит теневой ИИ — использование нейросетей, которое компания не видит и не контролирует. Разберем, почему запрет не работает, какие данные нельзя отдавать наружу и какие есть варианты — от правил на одной странице до ассистента в вашем контуре.

Почему сотрудники это делают

Не от беспечности. Задачи реальные: сократить длинный документ, перевести письмо, составить черновик ответа, проверить формулу в таблице. Публичный сервис делает это за секунды, а компания альтернативы не предложила.

Поэтому вопрос стоит не «как запретить», а «где люди будут делать эту работу»: в инструменте, который компания видит и контролирует, или в телефоне, где ее не видно.

Почему запрет не работает

Блокировка сайтов в офисной сети решает проблему на бумаге. Люди открывают сервис с телефона или домашнего компьютера, переписывают текст с экрана, пересылают файл себе на почту. Использование не исчезает, а становится невидимым: компания теряет даже знание о том, что и куда отправили.

Запрет работает только в паре с альтернативой: вот это нельзя, а для этого есть вот такой инструмент. Без второй половины первая превращается в формальность.

Что на самом деле уходит наружу

  • Персональные данные: списки клиентов, анкеты сотрудников, переписка с именами и телефонами.
  • Коммерческая тайна: цены, условия договоров, финансовые показатели, планы.
  • Чужие данные под соглашением о конфиденциальности: документы клиентов и партнеров.
  • Исходный код и описание внутренних систем.
  • Пароли и ключи доступа, которые случайно оказались в тексте или в файле настроек.

С персональными данными есть и юридическая сторона. Отправка их в зарубежный сервис — трансграничная передача со всеми требованиями 152-ФЗ, и для многих компаний такой вариант неприемлем в принципе. Подробно мы разбирали это в статье о 152-ФЗ.

Отдельный риск — агенты на рабочих компьютерах

Следующая волна теневого ИИ — не чаты, а агенты: программы, которые сами читают файлы, вызывают внешние сервисы и выполняют команды на компьютере сотрудника. Их ставят разработчики и аналитики, чтобы ускорить рутину. Одно постоянное «разрешить все» в настройках — и агент получает доступ к файлам с паролями и ключами.

Правила для агентов те же, только строже: список разрешенных инструментов и подключений, запрет постоянных разрешений на запись и выполнение команд, отдельные учетные записи с минимальными правами.

Начните с правил на одной странице

Первый шаг — не технология, а короткий документ. Данные делят на три класса и для каждого задают, куда их можно отправлять.

  • Открытые: публичные тексты, общие вопросы, черновики без деталей. Можно в любой сервис.
  • Внутренние: регламенты, внутренняя переписка без персональных данных и цифр. Только в одобренный сервис с хранением данных в России.
  • Закрытые: персональные данные, коммерческая тайна, документы под соглашением о конфиденциальности, код. Только в инструмент внутри контура — или никуда.

Правила работают, когда в них есть примеры из ваших процессов: «письмо клиенту без имени и суммы — можно», «договор с приложениями — нельзя», «таблица с телефонами — только во внутренний ассистент». Абстрактное «не передавайте конфиденциальную информацию» не помогает: каждый сотрудник сам решает, что считать конфиденциальным, и границы у всех разные.

Практический прием: прежде чем писать правила, анонимно спросите 10–15 сотрудников из разных отделов, для чего они уже используют нейросети. Вы узнаете реальные сценарии, и они же станут требованиями к внутреннему ассистенту.

Четыре варианта, от простого к надежному

Правила и обучение

Самый дешевый вариант. Работает для открытых данных и держится на дисциплине. Проверить, соблюдаются ли правила, нельзя, поэтому для внутренних и закрытых данных одних правил мало.

Одобренный облачный сервис с хранением в России

Корпоративный доступ к GigaChat или YandexGPT по договору. Данные хранятся в России, договор определяет, как провайдер их обрабатывает, у сотрудников корпоративные учетные записи. Подходит для внутренних данных, но данные все равно покидают ваш периметр.

Корпоративный шлюз

Промежуточный сервис между сотрудниками и моделью. Все запросы идут через него: шлюз заменяет имена, телефоны и номера договоров условными метками до отправки, ведет журнал, кто и что отправил, и блокирует запросы с закрытыми данными. Модель за ним может быть облачной.

Свой ассистент в контуре

Открытая модель на ваших серверах и поиск по внутренним документам. Данные не покидают периметр, поэтому в такой ассистент можно загружать и закрытые документы. Это самый дорогой вариант по оборудованию и эксплуатации, но единственный, где вопрос о передаче данных снимается целиком.

На практике варианты сочетают: шлюз к облачной модели для внутренних данных и ассистент в контуре для закрытых. Правила нужны в любом случае — они объясняют сотрудникам, каким инструментом пользоваться в какой ситуации.

Как работает шлюз с маскированием

Сотрудник пишет запрос как обычно. Шлюз находит в тексте чувствительные фрагменты по правилам и словарям: ФИО, телефоны, паспортные данные, номера договоров, суммы. Каждый фрагмент он заменяет меткой вида [КЛИЕНТ_1] и запоминает соответствие.

Модель получает текст с метками и отвечает на него. Шлюз подставляет исходные значения обратно, и сотрудник видит нормальный ответ. В журнале остается, кто, когда и с какими классами данных обращался к модели.

Слабое место маскирования — то, чего нет в правилах: название редкого проекта, сумма, записанная словами, имя в необычной форме. Поэтому шлюз не отменяет правил и не делает облако безопасным для закрытых данных. Он снижает риск для внутренних.

Почему свой ассистент должен быть не хуже публичного

Если внутренний инструмент медленнее, слабее или неудобнее — отдельный вход, VPN, урезанные возможности, — люди продолжат пользоваться публичным. Главная метрика корпоративного ассистента — доля сотрудников, которые выбирают его сами. Для этого ассистенту нужно пять вещей.

  • Вход по корпоративной учетной записи, без отдельных паролей.
  • Доступ там, где люди работают: в браузере, в мессенджере, в почте.
  • Поиск по внутренним документам с цитатой источника.
  • Время ответа, сопоставимое с публичными сервисами.
  • Понятные границы: какие файлы можно загружать, какие нельзя.

Третий пункт — главное преимущество, которое публичный сервис дать не может. Ему недоступны ваши регламенты, прайсы и договоры. Внутренний ассистент отвечает по ним и показывает документ-источник, и именно ради этого им будут пользоваться.

Как понять, что ассистентом пользуются

Запуск — еще не результат. Через месяц посмотрите на цифры, которые показывают, вытеснил ли ассистент публичные сервисы.

  • Доля сотрудников, которые обращались к ассистенту хотя бы раз в неделю.
  • Число запросов на человека и как оно меняется со временем.
  • Доля запросов с поиском по внутренним документам — главный сценарий, ради которого ассистент строили.
  • Число запросов, которые шлюз заблокировал из-за закрытых данных: оно показывает, куда люди пытаются отправлять документы.
  • Оценки ответов: простые кнопки «помогло» и «не помогло» под каждым ответом.

Если ассистентом пользуются мало, причину стоит искать в удобстве или качестве ответов, а не в дисциплине. Разберите, какие запросы люди по-прежнему несут в публичные сервисы, и закройте именно их.

Что изменилось в 2026 году

Поставить ассистента в свой контур стало проще. В сентябре 2026 года Сбер выложил веса рассуждающей модели GigaChat 3.5 под свободной лицензией MIT. Яндекс выложил базовую модель Alice AI Foundation под лицензией Apache 2.0 — ее предстоит дообучить под свои задачи. Компания может развернуть отечественную модель у себя легально и без абонентской платы за саму модель.

Обе лицензии разрешают коммерческое использование и доработку. С зарубежными открытыми моделями стоит быть внимательнее: у части из них в 2026 году появились лицензии с порогами по выручке. Обычно пороги касаются сервисов, которые перепродают доступ к модели, а не внутреннего использования, но читать лицензию надо до выбора модели.

Оговорка про ресурсы: GigaChat 3.5 — модель на сотни миллиардов параметров, и ей нужен сервер с несколькими видеокартами. Для ассистента одного отдела часто хватает модели поменьше, но проверять это надо на ваших задачах, а не по таблицам сравнений.

Облачные модели при этом недороги в использовании. По тарифам Сбера для юрлиц на осень 2026 года тысяча токенов GigaChat Lite стоит 0,065 ₽, а Pro — 0,5 ₽.

Условный пример: 200 сотрудников, по 15 запросов в день, около 2 тыс. токенов на запрос вместе с найденными фрагментами документов. Это 6 млн токенов в день, на GigaChat Pro по этому тарифу — около 3 тыс. ₽ в день и порядка 66 тыс. ₽ в месяц при 22 рабочих днях. Своему контуру нужны оборудование и его эксплуатация, и сравнивать варианты надо на горизонте двух-трех лет.

Как мы делали это для кода

DevTools-стартапу нужна была генерация кода под свою специфику, но передавать кодовую базу во внешние облачные модели запрещали требования безопасности. Мы развернули Code Llama в закрытом контуре клиента и дообучили ее на его коде методом LoRA — это небольшая добавка к модели, которую обучают на данных заказчика без полного переобучения.

На типовой код теперь уходит на 80% меньше времени, то есть он пишется в 5 раз быстрее. Скорость релизов выросла на 30%, а код не покидает периметр. Главной сложностью был баланс между качеством генерации и ресурсами контура: помогли дообучение через LoRA вместо полного переобучения и мониторинг качества прямо в конвейере сборки.

Что потребует служба безопасности

Хороший ориентир — проект требований ФСТЭК к защите ИИ в государственных информационных системах, опубликованный для обсуждения в конце августа 2026 года. По проекту требования вступят в силу с 1 марта 2027 года. Написаны они для государственных систем, но как список проверок подходят любому корпоративному ассистенту.

  • Модель в отдельном сегменте сети.
  • Вход с усиленной многофакторной аутентификацией.
  • Журнал действий пользователей.
  • Фильтрация запросов и ответов для чувствительных моделей.
  • Лимиты запросов и контроль полномочий агентов.

Мы закладываем похожий набор в проекты с языковыми моделями: маскирование персональных данных, доступ по ролям, изоляция контура и журнал запросов. Обсуждать его со службой безопасности стоит до выбора варианта, а не на приемке.

Типичные ошибки

  • Закрыть доступ к публичным сервисам раньше, чем появилась альтернатива.
  • Поставить в контур слабую модель и считать задачу решенной. Если ответы хуже публичных, сотрудники вернутся к телефону.
  • Загрузить в ассистент все документы без учета прав доступа. Тогда стажер получит в ответе фрагмент приказа о зарплатах руководства.
  • Не назначить владельца базы знаний: через полгода ассистент отвечает по устаревшим регламентам.
  • Не вести журнал: без него непонятно, что спрашивают и где ассистент ошибается.

Третья ошибка самая неприятная, потому что ее замечают последней. Поиск по документам должен учитывать права пользователя: ассистент показывает только то, что человек и так может открыть.

Сколько стоит каждый вариант

Правила и обучение — несколько недель работы службы безопасности, юриста и руководителей отделов. Одобренный облачный сервис — договор с провайдером и оплата по тарифу за использование.

Шлюз или ассистент с поиском по документам одного отдела — прототип от 600 тыс. ₽ и до двух недель. Несколько отделов и интеграции с почтой, мессенджером и хранилищем документов — пилот за 1,5–3,5 млн ₽ и 3–6 недель. Модель в контуре добавляет оборудование и его эксплуатацию: это отдельный расчет, который мы подробно разбирали в статье о LLM в закрытом контуре.

С нашей стороны работают ML-инженер, бэкенд-разработчик и инженер по инфраструктуре для контура. С вашей нужны специалист по безопасности и владелец базы знаний, который решает, какие документы попадают в ассистент.

С чего начать на этой неделе

  1. Анонимно спросите сотрудников, для чего они уже используют нейросети.
  2. Разделите данные на три класса и запишите правила на одной странице с примерами.
  3. Определите, какие сценарии требуют закрытых данных, а каким хватает внутренних.
  4. Для внутренних данных подключите одобренный сервис с хранением в России.
  5. Для закрытых оцените ассистента в контуре на одном отделе.

Первые три шага не требуют подрядчика и денег — только времени руководителей и службы безопасности. Они же отвечают на главный вопрос: нужен ли вам свой контур или хватит облака с правилами. Если закрытых сценариев нет или их единицы, ассистент в контуре будет переплатой, и мы скажем об этом на диагностике.

Коротко

  • Сотрудники пользуются публичными чатами, потому что задачи реальные, а альтернативы нет.
  • Запрет без альтернативы делает использование невидимым, но не убирает его.
  • Начните с правил: три класса данных и примеры из ваших процессов.
  • Для внутренних данных хватает облачной модели с хранением в России и шлюза с маскированием.
  • Закрытые данные — только в ассистент внутри контура. Открытые отечественные модели с коммерческой лицензией делают этот вариант доступнее.
  • Свой ассистент выигрывает поиском по вашим документам, если пользоваться им не сложнее, чем публичным.

Нужно решение, а не эксперимент?

Разберем вашу задачу и предложим план — услуга «Внедрение LLM».

Подробнее: Внедрение LLM

Разберем вашу задачу

Статья дает общую картину по теме «Безопасность и право», а ваш случай всегда конкретнее. Пришлите описание процесса — вернемся с оценкой и планом.