Сайт не работает без javascript. Включите поддержку javascript в настройках браузера!
🔴 Бесплатный вебинар: Маркетплейсы: отрицательные комиссии, корректировки, оптимизация и защита от проверок
Роман Ткачев
Нейросети и ИИ
Читать 3 мин
Сотрудник загрузил договор в ChatGPT: что делать компании в первые 24 часа

Сотрудник загрузил договор в ChatGPT: что делать компании в первые 24 часа

Практический план реагирования на передачу корпоративного документа нейросети: как оценить состав раскрытых данных, ограничить последствия и не пропустить установленные законом сроки.

10 просмотров3 открытия

Если сотрудник отправил договор в общедоступный ИИ-сервис, компании сначала нужно выяснить, какие сведения попали наружу, а не искать виновного. Один документ может содержать персональные данные, коммерческую тайну, банковские реквизиты и условия, защищенные соглашением о конфиденциальности.

Вот план действий на первые сутки.

Первый час: остановить распространение

Попросите сотрудника больше ничего не загружать и зафиксируйте:

  • какой сервис использовался;

  • с какого аккаунта;

  • когда был загружен документ;

  • отправлялся ли сам файл или фрагмент текста;

  • создавалась ли публичная ссылка на переписку;

  • кому передавали эту ссылку;

  • какие ответы и файлы сформировал ИИ.

Сначала сохраните сведения, необходимые для расследования. После этого удалите переписку, файл и публичные ссылки, если сервис предоставляет такую возможность.

Удаление чата уменьшает риск, но не гарантирует, что информация нигде не сохранилась.

Первые три часа: определить состав данных

Проверьте, находились ли в документе:

  • ФИО, телефоны, адреса и паспортные данные;

  • сведения о зарплате или банковских счетах;

  • подписи и доверенности;

  • логины, пароли, токены и API-ключи;

  • цены, скидки и коммерческие условия;

  • клиентские базы;

  • налоговые или бухгалтерские данные;

  • сведения, отнесенные компанией к коммерческой тайне.

Оценивать нужно не название документа, а его фактическое содержимое.

До шести часов: ограничить последствия

Если в файле были данные для доступа, их следует немедленно заменить:

  • отозвать API-ключи и токены;

  • сменить раскрытые пароли;

  • завершить активные сеансы;

  • проверить журнал входов;

  • отменить или заменить скомпрометированные доверенности и ссылки;

  • предупредить банк, если раскрытые сведения позволяют провести операцию.

Ответственных за информационную безопасность, персональные данные и юридические вопросы лучше подключить сразу.

До двенадцати часов: проверить обязанности компании

Нужно определить:

  • произошла ли неправомерная или случайная передача персональных данных;

  • мог ли инцидент нарушить права людей;

  • предусмотрено ли договором уведомление контрагента;

  • распространяется ли на сведения режим коммерческой тайны;

  • требуется ли обращение к поставщику ИИ-сервиса.

Если установлена передача персональных данных, повлекшая нарушение прав их субъектов, оператор должен уведомить Роскомнадзор в течение 24 часов. Результаты внутреннего расследования направляются в течение 72 часов. Эти сроки предусмотрены частью 3.1 статьи 21 закона № 152-ФЗ.

Сам факт загрузки любого документа еще не означает, что уведомление обязательно. Решение зависит от состава данных и обстоятельств передачи.

До конца суток: оформить результаты проверки

Подготовьте внутреннюю записку:

  1. Что произошло.

  2. Когда компания узнала об инциденте.

  3. Какие сведения могли быть раскрыты.

  4. Кто мог получить к ним доступ.

  5. Какие меры уже приняты.

  6. Какие риски остаются.

  7. Кого и в какой срок необходимо уведомить.

  8. Как предотвратить повторение ситуации.

Чего делать не стоит

Не нужно:

  • требовать от сотрудника тихо удалить чат и никому не сообщать;

  • повторно загружать договор в другую нейросеть для «проверки утечки»;

  • считать файл безопасным только потому, что публичная ссылка не создавалась;

  • сразу увольнять сотрудника без расследования и соблюдения трудовой процедуры;

  • отправлять в ИИ дополнительные документы для восстановления контекста.

Безопасный промпт для служебной записки

В промпте нельзя повторять раскрытые сведения. Используйте только категории данных и обезличенное описание.

Подготовь проект внутренней записки об инциденте.

Известные факты: сотрудник загрузил документ в общедоступный ИИ-сервис; документ содержал [указать только категории сведений]; публичная ссылка [создавалась/не создавалась/неизвестно]; доступы [были/не были] раскрыты.

Раздели записку на блоки: факты, возможные риски, уже принятые меры, вопросы для проверки, дальнейшие действия и ответственные.

Не добавляй отсутствующие факты и не делай вывод о необходимости уведомления государственных органов. Пометь все места, где требуется решение юриста или специалиста по персональным данным.

После инцидента компании стоит установить простое правило: в общедоступные ИИ-сервисы нельзя загружать документы без обезличивания и предварительно утвержденного порядка работы.

Информации об авторе

Этот пост написан блогером Трибуны. Вы тоже можете начать писать: сделать это можно .

Начать дискуссию

ГлавнаяПодписка