Адвокат Игорь Баранов: рост расходов на ИИ повышает требования к контролю и ответственности

изображение: grok
Игорь Баранов, адвокат, управляющий партнер Московской коллегии адвокатов «BRAVIS», прокомментировал для CISOCLUB рост расходов компаний на искусственный интеллект в сфере информационной безопасности. По его словам, ИИ постепенно становится частью корпоративной системы защиты, но его внедрение одновременно создаёт новые юридические риски и требует чёткого распределения ответственности.
Рост интереса к ИИ происходит одновременно с увеличением нагрузки на CISO. По данным приведённого в комментарии исследования Proofpoint 2026 Voice of the CISO, 78% опрошенных считают генеративный ИИ риском для организации, а 79% ожидают, что им придётся управлять связанными с ИИ рисками без пропорционального увеличения ресурсов или экспертизы.
«Получается своеобразный парадокс: бизнес требует от специалистов по информационной безопасности одновременно внедрять ИИ и контролировать риски, которые этот же ИИ создает», — отметил Игорь Баранов.
Юридические проблемы при использовании ИИ могут возникнуть ещё до непосредственной кибератаки. В частности, сотрудник способен передать внешнему ИИ-сервису персональные данные, коммерческую тайну, сведения о клиентах или внутреннюю документацию. Дополнительные риски появляются при использовании ИИ-агентов с доступом к корпоративным системам, учётным записям, файлам и финансовой информации.
«Поэтому внедрение ИИ должно сопровождаться не только техническим тестированием, но и четкими правилами: какие данные разрешено передавать модели, к каким системам она может получать доступ, кто контролирует ее действия, где хранятся результаты обработки и кто отвечает за инцидент», — сказал Игорь Баранов.
Отдельное внимание, по мнению эксперта, необходимо уделять распределению ответственности между подразделениями. Решения по использованию ИИ затрагивают не только ИБ, но также бизнес, IT, юридическую службу и конечных пользователей, поэтому переносить все связанные с технологией риски на CISO некорректно.
«Особенно важно определить зоны ответственности между бизнесом, ИБ-подразделением, IT, юридической службой и самим пользователем. Нельзя возлагать весь риск на CISO только потому, что именно он отвечает за информационную безопасность», — подчеркнул Игорь Баранов.
При этом автоматизация способна существенно расширить возможности специалистов по ИБ и снизить объём рутинной работы. Но по мере передачи процессов алгоритмам значение человеческого контроля за критическими действиями не уменьшается.
«ИИ способен значительно сократить рутинную работу специалистов и повысить эффективность SOC, но это не означает автоматического уменьшения ответственности человека. Напротив, чем больше процессов передается алгоритмам, тем важнее становится человеческий контроль за критическими решениями», — отметил Игорь Баранов.
По словам адвоката, в дальнейшем компаниям придётся оценивать не только объём инвестиций в ИИ, но и то, насколько контролируемым является его использование. Такой подход позволит учитывать не только эффективность автоматизации, но и последствия возможных утечек данных, нарушения режима коммерческой тайны или неправомерного доступа к информационным системам.
«На мой взгляд, следующий этап развития корпоративной безопасности — это переход от вопроса «сколько потратить на ИИ?» к вопросу «как доказать, что ИИ используется безопасно и контролируемо?» Именно здесь будут определяться не только эффективность инвестиций, но и юридические последствия возможной утечки данных, нарушения режима коммерческой тайны или неправомерного доступа к информационным системам», — резюмировал Игорь Баранов.



