Все материалы

Чек-лист

Безопасность ИИ в корпоративном контуре

Доступы, журналы действий, контроль качества и правила ручного подтверждения.

Пока ИИ только отвечает на вопросы в чате, вопрос безопасности стоит не так остро. Но как только агент получает инструменты и начинает действовать в ваших системах (читать CRM, менять сделки, отправлять сообщения, выгружать данные в 1С), он становится полноценным участником процессов. А значит, к нему применимы те же требования, что и к любому сотруднику с доступами: понятные права, журнал действий, контроль и возможность вмешаться.

Это не повод бояться и откладывать внедрение. Это повод внедрять аккуратно. Ниже практический чек-лист, который мы используем сами, когда запускаем агента в корпоративный контур. Он рассчитан на реальность малого и среднего бизнеса, без избыточной тяжёлой машинерии, но с закрытием того, что действительно важно.

Доступы: минимум прав по умолчанию

Главный принцип простой: агент получает ровно те права, которые нужны для его задачи, и ни одним больше.

  • У агента отдельная учётная запись, а не логин живого сотрудника и не общий ключ на всех.
  • Права выданы по принципу «запрещено по умолчанию»: сначала ноль доступов, потом только необходимые.
  • Доступ ограничен конкретными действиями, а не системой целиком. Если агенту нужно читать заявки, у него нет прав их удалять или менять чужие сделки.
  • Для интеграций используются токены с ограниченной областью и сроком жизни, а не вечные ключи «на всякий случай».
  • Есть актуальный список: к каким системам и данным у агента есть доступ и зачем.

Журналы действий: видно, кто, что и когда

Любое действие агента должно оставлять след, который потом можно поднять и разобрать.

  • Логируется каждое обращение к данным и каждое действие: что запустило агента, какой инструмент он вызвал, с какими параметрами и чем всё закончилось.
  • В записи видно, от чьего имени работал агент и какой сотрудник делегировал ему задачу.
  • Фиксируются не только выполненные, но и заблокированные действия (что агент попытался сделать и почему не смог).
  • Журналы защищены от изменения задним числом и хранятся достаточный срок.
  • Логи можно быстро найти и прочитать, а не только «они где-то пишутся».

Ручное подтверждение: критичные шаги за человеком

Не всё стоит отдавать агенту на полный автомат. Чем выше цена ошибки, тем важнее оставить финальное слово за человеком.

  • Определён список действий, которые требуют подтверждения: отправка договора или платежа, массовая рассылка, удаление данных, изменение прав доступа.
  • Низкорисковые действия (ответить на типовой вопрос, подготовить черновик) агент выполняет сам, чтобы не топить людей в бесконечных подтверждениях.
  • Подтверждение приходит по каналу, который агент не контролирует (сотруднику в мессенджер или по почте), а не «сам себе разрешил».
  • Уровень автономности повышается постепенно: сначала агент почти всё показывает человеку, и только по мере доверия часть шагов уходит на автомат.

Контроль качества: замечаем, когда что-то идёт не так

Агент может работать формально «без ошибок», но постепенно начать вести себя странно. Это нужно замечать вовремя.

  • Есть понимание нормы: сколько обращений и действий у агента в обычный день, к каким данным он обычно ходит.
  • Настроены сигналы на аномалии: агент вдруг читает в разы больше данных, чем обычно, или обращается к тому, к чему раньше не обращался.
  • Качество ответов выборочно проверяется людьми, а не считается идеальным по умолчанию.
  • У агента есть чёткие границы того, что он делает и о чём отвечает; на выход за границы он честно говорит «не знаю» или передаёт человеку.

Данные: агент видит только то, что положено

Отдельная зона внимания это то, какие данные попадают агенту в работу.

  • Доступ к данным фильтруется по правам ещё до того, как они попадут агенту в контекст, а не после.
  • Данные разных клиентов и подразделений изолированы, агент одного контура не видит чужой.
  • Понятно, что уходит во внешние модели, а что остаётся внутри; чувствительные данные обрабатываются с учётом требований к их хранению.
  • Документы и письма из внешних источников не воспринимаются агентом как команды (защита от подмены инструкций через «отравленный» текст).

Реагирование: если что-то пошло не так

На случай сбоя или инцидента должен быть простой и быстрый план.

  • Есть «стоп-кран»: агента можно мгновенно остановить, и это действие тоже фиксируется.
  • Заранее описано, какие сигналы требуют вмешательства человека и кто за это отвечает.
  • При инциденте доступы агента можно быстро отозвать, а не искать по всем системам, где у него были ключи.

Как этим пользоваться

Не обязательно закрывать все пункты в первый день. Но перед тем как пускать агента в реальный контур, стоит честно пройтись по списку и понять, где у вас пусто. Первые четыре блока (доступы, журналы, ручное подтверждение и контроль качества) это разумный минимум даже для небольшого пилота. Остальное подключается по мере того, как агент берёт на себя больше.

Безопасность и контроль это одна из наших услуг не случайно. Мы настраиваем доступы, журналирование, ручное подтверждение критичных действий и мониторинг качества как часть внедрения, а не как то, о чём вспоминают после первого инцидента. Если хотите пройти этот чек-лист применительно к своим процессам, напишите нам, и мы разберём его вместе.