Корпоративные данные под контролем: как компании пересматривают правила доступа к информации
ENG
Перейти в Дзен
Мнение, Технологии

Корпоративные данные под контролем: как компании пересматривают правила доступа к информации

Валерий Ляшенко

Валерий Ляшенко

Эксперт по цифровой трансформации и ИИ-обучению, преподаватель

С приходом цифровых технологий требования к информационной безопасности существенно изменились: данные стали доступнее, мобильнее и начали циркулировать между множеством систем. Развитие ИИ усугубило риски: скорость и масштаб обработки информации выросли, а вместе с ними появились новые каналы утечек и неправомерного доступа. В этой статье приведу случаи, когда цифровизация бизнеса действительно оправдана.

Изображение от freepik

Право на данные должно выдаваться не «навсегда по должности», а под конкретную задачу и на ограниченный срок

Сотрудник должен получать тот объем информации, который нужен ему сейчас, а после завершения работы право автоматически прекращается. 

Пример: специалисту финансового подразделения на период закрытия квартала открывают доступ к дополнительному набору отчетов на 10 рабочих дней, после чего система отзывает его без отдельной заявки.

Контроль начинается не с запретов, а с понятной классификации корпоративных данных

Пока организация не разделила информацию по уровню чувствительности и возможному ущербу, единые жесткие ограничения будут либо мешать работе, либо оставлять критичные сведения недостаточно защищенными. 

Пример: презентацию о публичном продукте можно свободно использовать внутри компании, кадровые и договорные данные доступны только профильным подразделениям, а материалы по новой технологии хранятся в отдельном защищенном контуре.

Одной ролевой модели доступа уже недостаточно — важен контекст обращения к информации

Современные правила должны учитывать и должность сотрудника, и устройство, местоположение, время, канал подключения, цель операции и уровень текущего риска.

Пример: руководитель проекта может просматривать договор с корпоративного ноутбука, но скачивание того же документа на личное устройство или из необычного региона потребует дополнительного подтверждения либо будет заблокировано.

Накопление старых полномочий внутри компании опаснее единичной ошибки при выдаче доступа

При переводах между подразделениями сотрудники нередко сохраняют права от прежних ролей, поэтому доступ необходимо пересматривать при каждом кадровом изменении. 

Пример: после перехода сотрудника из закупок в проектный офис система автоматически закрывает ему доступ к реестру коммерческих предложений поставщиков и формирует новый набор прав для проектной работы.

Слишком неудобная защита создает теневые каналы обмена информацией

Если корпоративный процесс медленный и сложный, сотрудники начинают пересылать файлы через личные и общедоступные каналы, поэтому безопасность должна предлагать удобный разрешенный сценарий.

Пример: вместо запрета на передачу крупных файлов компания внедряет защищенное файловое пространство со сроком действия ссылки, водяными знаками и запретом повторного скачивания.

Генеративный ИИ стал новым каналом возможной утечки корпоративной информации и требует отдельных правил

Компаниям нужны разрешенные ИИ-инструменты, маскирование чувствительных данных и понятные ограничения по типам информации. 

Пример: сотрудник не копирует клиентский договор в публичный чат-бот, а использует корпоративного помощника, который автоматически скрывает реквизиты, персональные данные и коммерческие условия перед обработкой текста.

Корпоративный ИИ не должен получать больше прав, чем сотрудник, от имени которого он отвечает

Проверка полномочий должна происходить при обращении к каждому источнику и при формировании ответа: единый ИИ-помощник не может превращаться в универсальный обход действующей модели доступа. 

Пример: на запрос о фонде оплаты труда обычный сотрудник получает только разрешенные агрегированные показатели, а детальные данные доступны исключительно работнику кадрового подразделения с соответствующими правами.

Контроль доступа должен распространяться на всю ИИ-инфраструктуру

Корпоративные сведения могут сохраняться во векторных индексах, служебных кешах, истории диалогов и журналах работы модели. Отзыв права в исходной системе закрывает доступ к этим производным хранилищам. 

Пример: после выхода сотрудника из проекта документы исключаются из поиска корпоративного ИИ, а ранее сохраненные фрагменты перестают использоваться при подготовке новых ответов.

Ответ, созданный ИИ, наследует уровень конфиденциальности использованных источников

Краткое изложение, перевод, таблица или презентация не делают закрытую информацию общедоступной. Система должна переносить метку доступа на новый материал и применять к нему те же ограничения на хранение и передачу. 

Пример: одностраничное резюме закрытой стратегии автоматически получает тот же гриф, что и исходный документ, и не может быть отправлено на внешний адрес (для госкомпаний). 

Для ИИ-агентов необходимо разделять право видеть информацию и совершать действие

Доступ к документу не означает возможность отправить письмо, изменить запись, выгрузить базу или запустить платеж. Чем выше последствия операции, тем важнее отдельное разрешение и подтверждение человека. 

Пример: ИИ-помощник готовит письмо поставщику и заполняет карточку договора, но отправка сообщения и изменение условий происходят только после подтверждения ответственного сотрудника.

Доступ подрядчиков и партнеров должен быть изолированным, временным и привязанным к ответственному сотруднику компании

Права внешнего пользователя должны ограничиваться конкретным проектом, папкой, системой, ИИ-инструментом и сроком договора. 

Пример: сервисная организация получает доступ только к технической документации обслуживаемого оборудования на 30 дней; открыть другие разделы или использовать их через корпоративного ИИ она не может.

Решение о доступе и использовании данных с помощью ИИ не должно оставаться исключительной зоной ИТ и информационной безопасности

Именно владелец данных должен определять разрешенные сценарии, необходимую степень детализации и случаи обязательной проверки человеком, а ИТ и служба безопасности — реализовывать и контролировать эти правила. 

Пример: руководитель продаж разрешает ИИ анализировать обезличенную клиентскую базу для поиска тенденций, но запрещает формировать полные карточки клиентов пользователям вне подразделения.


Итак, в цифровой среде корпоративные данные постоянно копируются, преобразуются, объединяются и используются сотрудниками, подрядчиками и ИИ-инструментами, поэтому контроль доступа должен строиться как непрерывная система управления. Задача компании — не остановить использование ИИ, а встроить его в безопасный корпоративный контур, где цифровой помощник действует в пределах прав конкретного пользователя, каждое значимое действие проверяемо, а ответственность за данные остается за человеком и организацией.

Следите за нашими новостями в удобном формате
Перейти в Дзен

Предыдущая статьяСледующая статья