Новое исследование: бизнес активно внедряет AI, но более 90% компаний не оценивали угрозы AI уже глубоко встроен в работу российских разработчиков ПО. Но исследование AppSec Solutions и АРПП «Отечественный софт», опубликованное CNews, обнаружило заметный разрыв между масштабом внедрения и тем, как компании контролируют связанные с ним риски. В исследовании участвовали более 50 членов ассоциации. Все опрошенные компании сообщили об использовании AI в бизнес-процессах, но базовые системы контроля его безопасности внедряют только 23%. Скорость внедрения AI примерно втрое опережает скорость выстраивания его защиты. Компании используют сразу несколько классов AI-систем: 🔹 81% работают с большими языковыми моделями; 🔹 72% используют AI-ассистентов для написания кода; 🔹 61% применяют локальные языковые модели; 🔹 57% используют RAG; 🔹 44% работают с ML-моделями. Есть еще одна цифра, которая заметно меняет масштаб разговора о безопасности. 72% опрошенных уже внедрили AI-агентов в корпоративный контур, то есть передали им часть действий, которые раньше выполнял человек. Среди основных рисков участники исследования называют утечки конфиденциальных данных, промпт-инъекции, утечки через RAG-системы, обход встроенных ограничений и атаки на цепочки поставок ML. При этом картина с инцидентами выглядит на первый взгляд вполне спокойно. 69% компаний заявили, что не фиксировали атак, а подтвержденные атаки отметили 4% респондентов. ❗️Но более 90% участников вообще не проводили оценку AI-угроз. Представители AppSec Solutions обращают внимание, что атаки на AI могут не отображаться в привычной телеметрии: внешне взаимодействие с моделью может выглядеть как обычный запрос и обычный ответ. Отдельная зона риска находится за пределами официально внедренных корпоративных систем. Сотрудники всех компаний из выборки пользуются внешними AI-сервисами: в 59% организаций такое использование назвали частичным, в 41% – массовым. В исследовании это связывают с «теневым AI», когда внешние модели используются без консолидированного контроля компании. Один из рисков здесь вполне практический – сотрудники могут отправлять в такие сервисы внутренние документы и другие чувствительные данные. Проблема упирается и в компетенции. Среди организаций, которые назвали нехватку экспертизы главным барьером, 82% не имеют программы обучения безопасности AI. Авторы также выделяют средние ИТ-компании со штатом 100–500 человек как сегмент, где одновременно сосредоточены высокий потенциал применения AI и высокий риск. 📌 Вывод AIRu: Самый интересный результат исследования – не масштабы внедрения AI, а то, насколько далеко от них отстал контроль. AI-агенты уже работают в корпоративном контуре у 72% опрошенных, тогда как оценку AI-угроз проводили менее 10%, Карл! 😱 Похоже, именно этот разрыв компаниям теперь предстоит закрывать. AIRu в VK AIRu в MAX AIRu в Tg