ГК «Солар» проанализировала практику использования публичных ИИ-сервисов в крупных российских компаниях. В первом полугодии 2026 года в анализ вошли 12 тыс. взаимодействий сотрудников с публичными ИИ-сервисами, зафиксированных пилотов DLP-системы Solar Dozor. Выборка охватила 150 компаний из финсектора, промышленности, ретейла, телекома, ИТ и госсектора. В 38% случаев такие взаимодействия содержали конфиденциальную информацию.
Среди обращений с конфиденциальными данными 41% пришёлся на исходный код и конфигурации, 30% — на персональные, финансовые и другие чувствительные данные, 18% — на сведения, относящиеся к интеллектуальной собственности, и 11% — на пароли, токены и API-ключи. Наибольшая доля таких событий зафиксирована в командах разработки — 43%, ещё 26% — в коммерческом блоке. Аналитики, маркетологи, HR- и финансовые специалисты сгенерировали 23% обращений, остальные отделы — 8%.
| Категория данных | Доля в утечках |
|---|---|
| Исходный код и конфигурации | 41% |
| Персональные, финансовые и другие чувствительные данные | 30% |
| Интеллектуальная собственность | 18% |
| Пароли, токены и API-ключи | 11% |
«Для бизнеса публичный ИИ — уже не эксперимент, а инструмент повседневной работы. Но вместе с пользой появляется новый управленческий риск: конфиденциальные данные могут попасть во внешний сервис в процессе решения рутинной рабочей задачи — при анализе фрагментов кода, обработке таблиц, подготовке внутренних отчетов, коммерческих предложений или материалов по сделкам», — отметил Али Гаджиев, руководитель продукта Solar Dozor ГК «Солар».
41% утечек пришлось на исходный код и конфигурации, 30% — на персональные и финансовые данные.
Разработчики и администраторы используют ИИ для работы с кодом и технической информацией: передают фрагменты исходного кода, журналы ошибок и технические описания, чтобы найти причину сбоя, провести рефакторинг или подготовить тесты. Вместе с техническим контекстом во внешний сервис могут попасть сведения об архитектуре, внутренних системах, токенах и т.д. Коммерческий блок передаёт историю переговоров, условия сделок, материалы из CRM, клиентские базы или договоры, чтобы подготовить письмо, коммерческое предложение или резюме встречи.
Категории данных различаются по характеру ущерба. Исходный код и конфигурации могут раскрывать логику продукта, архитектуру систем, адреса внутренних ресурсов и особенности инфраструктуры. Персональные, финансовые и другие чувствительные данные создают риски нарушения требований к защите информации и договорных обязательств. Интеллектуальная собственность — договоры, внутренние отчеты, презентации, результаты исследований и планы — может иметь коммерческую ценность и влиять на конкурентные позиции компании. Пароли, токены и API-ключи относятся к наиболее критичной категории, поскольку предоставляют прямой доступ к корпоративным системам.
Исследование УЦСБ и «Солара» среди 102 компаний показывает, что российские организации уже активно используют ИИ, но подходы к защите данных пока формируются. 82,8% организаций допускают генеративный ИИ в работе технических специалистов: 50,5% разрешают его только в ограниченном режиме, ещё 32,3% — свободно. При этом 42,4% компаний подозревали утечки конфиденциальной информации через ИИ, а 8,1% уже зафиксировали реальные инциденты.
Для управления рисками «Солар» предлагает регламентировать использование ИИ: определять список разрешенных ИИ-сервисов, учитывать роль пользователя и контролировать категории передаваемых данных. В пилотных проектах Solar Dozor DLP-система разворачивается в инфраструктуре заказчика, а аналитики агрегируют события и формируют сценарии защиты от утечек, в том числе при использовании публичных ИИ-сервисов. Solar webProxy настраивает правила доступа к публичным ИИ-сервисам, а Solar Dozor проверяет содержание запросов и файлов на наличие персональных данных, финансовых условий, информации о заказчиках и других защищаемых сведений.

