Теневой ИИ в компании: сотрудники льют данные 1С в ChatGPT, как перекрыть
Сотрудники копируют данные из 1С в ChatGPT и другие чат-боты. Чем это грозит бизнесу и как перекрыть утечку, не запрещая ИИ сотрудникам.
Руководителю отдела продаж нужно было к пятнице подготовить десяток досудебных претензий должникам. Он справился быстрее всех: выгрузил из «1С:Управление торговлей» ведомость взаиморасчётов, вставил её в ChatGPT и написал «составь претензии по этим контрагентам». В таблице лежали наименования, ИНН, ФИО предпринимателей, телефоны и суммы долга. Через минуту готовые письма были в окне чата. Претензии ушли в срок, все довольны.
Разобрались через месяц, когда служба ИБ настраивала DLP и увидела историю запросов. За квартал в разные чат-боты ушли сотни фрагментов из рабочих баз: та самая ведомость, куски выгрузок из «1С:Зарплата и управление персоналом» с окладами и СНИЛС, тексты договоров, структура справочников для «помоги собрать запрос». Навредить не хотел никто. Люди просто закрывали задачи быстрее.
Теневой ИИ уже здесь, вопрос в том, видите ли вы его
Теневой ИИ это когда сотрудники решают рабочие задачи в ChatGPT, DeepSeek, GigaChat и других нейросетях в обход правил компании. Чаще даже не в обход, а просто без правил: их не установили. Данные при этом оседают на чужих серверах, и вы не контролируете ни хранение, ни то, попадут ли они в обучающую выборку, ни доступ третьих лиц.
Насколько это массово, показывают свежие цифры. В опросе «СёрчИнформ» 2026 года среди 170 специалистов по ИБ 42% признались, что уже ловили сотрудников на отправке конфиденциальных данных в ИИ-сервисы, а по разным оценкам каждый пятый работник хотя бы раз делал это за 2025 год. Контроля при этом почти нет: 36% компаний использование нейросетей никак не ограничивают, а полностью запрещают его на рабочих местах лишь 8%. «Солар», разобрав трафик 150 компаний, оценил объём отдельно: за 2025 год данных ушло в публичные нейросети в 30 раз больше, чем годом раньше, а формализованной политики по ИИ нет примерно у 60% организаций. Читается это просто: у большинства риск уже сработал, только без свидетелей.
Почему запрет не работает
Запрет выглядит очевидным ходом и проваливается по вполне земным причинам.
Он не отменяет задачу. Претензии всё равно нужны к пятнице, отчёт всё равно свести, запрос всё равно собрать. Нет удобного легального инструмента, значит, сотрудник достанет личный телефон и отправит ту же выгрузку с домашнего аккаунта, куда DLP уже не заглянет. И это не гипотеза: по данным Crosstech за 2026 год, около 60% из тех, кто применяет нейросети для работы, делают это с личных аккаунтов. Запрет не убирает теневой ИИ, он загоняет его глубже.
Дальше: нейросети реально экономят часы, и люди чувствуют это на своей неделе. Воевать с инструментом, который ускоряет работу, заведомый проигрыш, причём ваш, а не инструмента.
И главное, запрет отбирает у вас видимость. Пока всё идёт неофициально, нет ни журнала, ни статистики, ни понимания, какие данные и куда уходят. Кстати, этот же страх работает и в другую сторону: часть компаний из-за него вообще тормозит ИИ. В совместном исследовании интегратора УЦСБ и «Солар» 2026 года (102 компании) главной причиной не внедрять ИИ 42,5% назвали риски для безопасности и конфиденциальности, включая утечки исходного кода и коммерческой информации. И запрет, и отказ упираются в одно и то же: без управляемого канала выбор кажется бинарным, скорость или контроль. На деле выбирать не нужно. Разумный ответ, дать людям санкционированный канал, где те же задачи решаются так же быстро, но данные 1С не покидают ваш контур.
Что именно утекает из 1С и почём теперь ошибка
Содержимое баз 1С это почти всегда персональные данные и коммерческая тайна сразу. В «ЗУП» это оклады, ФИО, СНИЛС, паспорта. В «Управлении торговлей» и «Бухгалтерии» это контрагенты (физлица и ИП с их ИНН и телефонами), суммы сделок, условия договоров. Даже структура справочников и регистров рассказывает постороннему, как устроен ваш бизнес.
Цена ошибки заметно выросла. С 30 мая 2025 года действуют повышенные штрафы за утечку персональных данных: за утечку сведений о 1000 и более субъектов организации грозит от 3 до 5 млн рублей, а при крупных утечках, свыше 100 000 субъектов, от 10 до 15 млн. За повторную предусмотрен оборотный штраф от 1 до 3% годовой выручки, но не менее 20 и не более 500 млн рублей. Юридически важен один момент: как только строки из базы 1С попали в чат-бот, вы как оператор персональных данных продолжаете за них отвечать, где бы они ни оказались дальше. Локальное развёртывание и маскирование ПДн этот риск снижают, но соответствия закону сами по себе не гарантируют. Требования 152-ФЗ это отдельный большой разговор, и подменять его галочкой «у нас всё on-premise» не стоит.
«Поставить бесплатный MCP» это ещё не контроль
Подключить ИИ к 1С сегодня технически несложно, бесплатных коннекторов хватает, и раздают в них как раз входные функции. Одни маскируют ПДн токенами и отвечают на вопросы без языка запросов. Другие выдают обратимые токены и по умолчанию блокируют опасные операции (Записать, Удалить), но лишь настраиваемым чёрным списком строк, который можно обойти или отключить, это не жёсткий read-only на уровне шлюза. Третьи дают десятки инструментов, среди них execute_code, за единственным грубым глобальным белым списком. Встречаются и наборы из нескольких Docker-контейнеров с правилами диспетчеризации на стороне клиента, а не единый шлюз.
Беда у всех одна: это точечные инструменты или клиентские правила, которые легко обойти. У них нет единой серверной точки, где централизованно живут роли, аудит и запрет записи в прод. Даже облачные ассистенты для разработки и ревью кода, в том числе от разработчиков самой платформы, решают другую задачу, а не управление доступом ИИ к боевым данным. И родные механизмы платформы (роли, RLS, журнал регистрации) стерегут сеанс живого пользователя в клиенте, а не канал, по которому модель вытягивает данные наружу.
Что должно стоять между ИИ и базой
Работает одно: доступ ИИ к базам идёт не через браузер каждого сотрудника, а через единый управляемый шлюз внутри вашего контура. Он видит каждый запрос, и на нём же включается контроль:
- Маскирование ПДн в точке выхода к модели, три режима: off, balanced, aggressive. Сотрудник получает ответ, персональные данные из базы наружу не уходят.
- Ролевые профили самого шлюза: Owner, Admin, Manager, Viewer. Роль решает, к каким базам и данным ассистент вообще дотянется, поэтому менеджер, бухгалтер и внешний подрядчик видят через ИИ разное.
- Журнал аудита по каждому обращению: кто спросил, к какой базе, что разрешили, что замаскировали, что заблокировали, с выгрузкой в CSV или JSONL. Не догадки о том, кто что отправил, а протокол.
- Жёсткий read-only для прода по принципу fail-closed: запись в боевые базы режется на шлюзе. Ассистент не изменит и не удалит данные, даже если его прямо об этом попросить.
- Лимиты и квоты на каждую базу, разделение сред (прод, стейдж, тест, разработка) и управление рабочими местами команды.
Всё это работает self-hosted, одним бинарником, данные лежат на ваших серверах (хранилище на PostgreSQL, SQLite или MSSQL). Почему при такой схеме код и содержимое базы физически не покидают периметр, разобрано в заметке про on-premise-подход. Общая картина, как нейросеть вообще подключается к 1С и что умеет, есть в статье про ИИ для 1С.
С чего начать на этой неделе
- Признайте, что теневой ИИ уже есть. Снимите с DLP или простым опросом, кто и в какие сервисы отправляет рабочие данные. Скорее всего, найдёте больше, чем ждёте.
- Не рубите сплеча: полный запрет без замены уводит всё в личные телефоны и лишает вас журнала.
- Дайте санкционированный канал, один шлюз между ИИ и базами вместо ручного копирования в браузер.
- Включите маскирование ПДн (balanced или aggressive) на выходе к модели.
- Раздайте роли и закройте прод на запись. Кому нужно только читать, хватит профиля Viewer.
- Включите аудит и раз в неделю смотрите отчёт: кто, к какой базе, что заблокировано.
- Пропишите промпт-гигиену: паспорта, реквизиты, выгрузки с ПДн, куски кода с паролями и строками подключения руками в публичные модели не идут никогда.
Вернёмся к руководителю отдела продаж. В компании с управляемым каналом он закрыл бы задачу за ту же минуту: попросил бы ассистента составить претензии, шлюз подставил бы данные из «Управления торговлей», замаскировал бы должников на выходе, записал бы обращение в журнал и не выпустил бы ни строки в публичное облако. Скорость та же. Разница в том, что теперь есть протокол, а не дыра в периметре.
Теневой ИИ перекрывается не приказом, а тем, что легальный путь становится удобнее теневого. Как устроен такой шлюз для команды, видно на странице шлюза и в тарифах.