News

Як забезпечити прозорість та контроль даних у сфері управління ризиками, пов’язаними зі штучним інтелектом: практичний посібник для CISO

News | 15.09.2026

Багато програм управління ризиками штучного інтелекту виглядають бездоганно виключно на слайдах презентацій. У них правильно вказано стандарти, призначено відповідальних керівників та заповнено реєстри ризиків. Однак просте запитання про те, які ШІ-агенти чи співробітники мали доступ до конфіденційної інформації клієнтів цього тижня та що саме вони з нею зробили, часто залишається без відповіді. Цей розрив між формально ухваленою політикою та реальною відсутністю контролю — ключова причина зупинки ініціатив із безпеки ШІ.

Проблема криється не у відсутності регламентів, а в технічній неможливості відстежити реальні потоки даних. Компанія Softprom, офіційний дистриб'ютор рішень Forcepoint, пропонує розбір причин збою стандартних підходів до управління ризиками ШІ та розповідає, як побудувати наскрізний захист за допомогою платформи Forcepoint AI Data Security.

Де ламається фреймворк NIST AI RMF

При оцінці ризиків ШІ більшість фахівців із безпеки спираються на популярний фреймворк NIST AI Risk Management Framework. Він побудований на чотирьох базових функціях: Govern (Управління), Map (Картування), Measure (Вимірювання) та Manage (Реагування). На практиці ця ланцюгова структура рушиться посередині.

Неможливо виміряти рівень ризику в системі, яку ви не змогли правильно картувати, і неможливо картувати те, що ви не відстежуєте на рівні даних.

Розглянемо, як працюють функції NIST AI RMF та на якому етапі виникають критичні проблеми:

Govern (Управління)

  • Завдання: Формування політики допустимого використання, призначення відповідальних осіб та створення регламентів оцінки сторонніх ШІ-інструментів.
  • Реальність: Більшість організацій успішно створюють комітети та публікують правила. Однак політика часто створюється до того, як з'являється реальна картина використання ШІ в компанії.

Map (Картування)

  • Завдання: Визначення контексту роботи кожної ШІ-системи, аналіз даних, що обробляються, та можливих загроз.
  • Реальність: Політика може забороняти введення чутливих даних у сторонні ШІ-сервіси, але етап Map вимагає точно знати, чи потрапили дані туди вже зараз і через які канали. Без спеціалізованих інструментів це зробити неможливо.

Measure (Вимірювання)

  • Завдання: Кількісна та якісна оцінка ризиків на основі даних картування.
  • Реальність: Функція повністю залежить від точності стадії Map. Якщо система не зафіксувала Shadow AI або автономних агентів, підсумкові оцінки ризиків виявляються недостквірними.

Manage (Реагування)

  • Завдання: Впровадження технічного контролю та вжиття заходів щодо зниження ризиків на основі отриманих вимірювань.
  • Реальність: Прийняття рішень на основі неповних даних призводить до появи прихованих загроз і спотворення реального рівня захищеності організації.

Три головні фактори зниження контролю ШІ-безпеки

Дослідження показують, що понад 50% керівників ІТ та CISO вважають зниження ризиків ШІ вкрай складним завданням. Це пов'язано з трьома основними сценаріями:

  • Shadow AI (Тіньовий ШІ): Співробітники активно підключають розширення для браузерів, використовують безкоштовні облікові записи вебчатів та вбудовані функції ШІ в корпоративному ПЗ. Аудит за списком дозволених вендорів фіксує лише малу частину реального обсягу використання ШІ.
  • Автономні ШІ-агенти: Агенти самостійно викликають API, читають та записують дані в корпоративних системах без постійної участі людини. Традиційний моніторинг не здатний зв'язати дію агента з конкретним користувачем та вчасно виявити аномалію.
  • Втрата контексту класифікації: Дані, коректно розмічені всередині файлових сховищ, часто втрачають мітки класифікації при потраплянні в ШІ-промпти, контекст агента або навчальні вибірки. Чутливість інформації залишається, а контроль над нею зникає.

Рішення від Forcepoint: захист на рівні даних

Спроби вирішити проблему за рахунок створення нових внутрішніх бюрократичних процедур не дають результату. Необхідний інструментарій, що працює безпосередньо на рівні даних.

Спеціалізований комплекс Forcepoint AI Data Security забезпечує безперервну видимість та контроль за розподілом корпоративної інформації в середовищах штучного інтелекту. Політикою безпеки та класифікаторами охоплюються будь-які канали взаємодії — від локальних Copilot до сторонніх хмарних сервісів.

Ключові можливості Forcepoint AI Data Security

  • Автоматичне виявлення Shadow AI: Безперервний моніторинг санкціонованих та несанкціонованих ШІ-додатків у мережі компанії.
  • Інспекція промптів у реальному часі: Запобігання витокам даних через текстові запити та файли, що відправляються в моделі ШІ.
  • Аудит та контроль ШІ-агентів: Повна прив'язка дій автономних агентів до облікових записів та процесів для створення надійного аудиторського сліду.
  • Наскрізне збереження класифікації: Захист даних зберігається незалежно від того, де і в якій формі вони обробляються ШІ-системами.

Команда Softprom допомагає підприємствам впроваджувати рішення Forcepoint, забезпечуючи повну експертну підтримку на всіх етапах проектування та пілотування системи безпеки.