Услуга · Информационная безопасность

Безопасность ИИ-систем

Рабочие документы уже вставляют в чат-боты, и руководство об этом, как правило, не знает. Смысл не в том, чтобы запретить, а в том, чтобы видеть, какие сведения покидают компанию, и предложить людям безопасный способ делать то же самое.

Видимость
что уходит наружу
Свой контур
модель внутри сети
Правила
понятные, с примерами
Журнал
запросов и ответов

Состав работ

Направление новое, но риски вполне понятные: утечка через текст запроса, зависимость от внешнего сервиса и ответственность за чужие данные.

Обсудить объём

Что используют

Выясняем, к каким сервисам обращаются сотрудники и какого рода информация туда попадает.

Правила

Что можно отправлять, чего нельзя, какие сервисы разрешены. Внятный документ вместо запрета на всё.

Очистка запросов

Автоматическое удаление сведений о людях из текста перед отправкой во внешний сервис.

Модель внутри

Развёртывание в собственном контуре для случаев, когда данные не должны выходить наружу вообще.

Договоры

Оформление отношений с поставщиком сервиса, включая поручение на обработку данных.

Журнал

Что отправлено и что получено. Пригодится и для разбора ошибок, и при проверке.

Порядок действий

Начинаем с честной картины: запрет без замены не работает, люди просто перестают об этом рассказывать.

01

Обследование

Смотрим сетевой трафик и разговариваем с отделами. Обычно используют больше, чем предполагалось.

02

Правила

Пишем документ и объясняем его на конкретных примерах, а не общими фразами.

03

Замена

Даём разрешённый инструмент: корпоративный доступ к сервису или собственную модель.

04

Контроль

Ведём журнал, периодически разбираем, обновляем список разрешённого.

Ответственность за сведения о людях остаётся на вашей организации, кто бы их фактически ни обрабатывал. Сотрудник, отправивший в чат-бот таблицу с фамилиями клиентов, тем самым передал персональные данные за пределы страны. Здесь правила нужны раньше любых технических мер.

Вопросы и ответы

Те, у кого есть корпоративные условия использования с обязательством не обучать модель на ваших данных, и те, чьи условия вы прочитали. Личные бесплатные версии в этот список попадать не должны.

Сведения о конкретных людях, коммерческие условия договоров, исходный код внутренних систем, доступы и пароли. Список короткий, и именно поэтому его реально запомнить и соблюдать.

Обычно нет: хватает корпоративного доступа к внешнему сервису и правил. Собственное развёртывание оправдано там, где данные не могут покидать контур по требованиям, и стоит оно как один хороший сервер с видеокартой.

Обсудим безопасное использование ИИ

Опишите, что рассчитываете автоматизировать и насколько закрытые сведения при этом обрабатываются. Подберём вариант: от одних правил до развёртывания в своём контуре.