Как нейросеть подставила бухгалтера: доступ к данным руководителя и риски | infolimp.ru

Как нейросеть подставила бухгалтера: доступ к данным руководителя и риски

28 сентября 2026 · infolimp.ru

Бухгалтер скопировал ведомость по зарплате директора в ChatGPT, чтобы «проверить расчёты». Через час эти данные оказались в открытом доступе. Знакомая история? За последние полгода мы зафиксировали не менее трёх подобных инцидентов в компаниях, где внедряли нейросети без контроля со стороны 1С-специалиста. В этой статье разберём механику утечки, покажем, как злоумышленник может получить доступ к данным руководителя через «безобидный» запрос бухгалтера, и дадим конкретные меры защиты, которые можно внедрить уже сегодня.

Контекст и ситуация: почему нейросеть — не просто «умный помощник»

С начала 2024 года использование генеративных нейросетей (ChatGPT, YandexGPT, GigaChat) в бухгалтерских отделах стало массовым. Бухгалтеры копируют данные из 1С в веб-интерфейс нейросети, чтобы получить рекомендации по проводкам, проверить расчёты или сгенерировать отчёт. Проблема в том, что большинство публичных нейросетей сохраняют введённые данные для обучения моделей и не гарантируют их конфиденциальность. Руководитель может даже не знать, что его зарплата, персональные данные или коммерческая информация уже ушли на сервера третьей стороны.

Ключевой тезис: Нейросеть не «подставила» бухгалтера — она просто выполнила свою функцию. Подставила компанию отсутствие политики использования AI и технических ограничений в 1С. Задача 1С-специалиста — не запретить нейросети, а сделать так, чтобы данные не покидали контур предприятия.

Технический разбор: как данные утекают через буфер обмена и HTTP

Рассмотрим два типовых сценария, с которыми сталкиваются администраторы 1С.

Сценарий 1. Копирование через буфер обмена

Бухгалтер открывает отчёт «Анализ зарплаты по сотрудникам» (например, Отчеты.АнализЗарплатыПоСотрудникам), выделяет строку с данными директора, нажимает Ctrl+C, переходит в браузер с ChatGPT и вставляет текст. Данные уходят на сервер OpenAI (или другой компании) в виде обычного текста. Никаких технических препятствий в 1С для этого нет — платформа не контролирует буфер обмена.

Сценарий 2. Отправка данных через HTTP из 1С

Более продвинутый, но тоже встречающийся вариант: бухгалтер использует внешнюю обработку, которая отправляет данные напрямую в нейросеть через HTTP-запрос. Например, для автоматического формирования пояснительной записки. Код может выглядеть так:

// Пример опасного кода — отправка данных в публичную нейросеть
Процедура ОтправитьВНейросеть(ТекстЗапроса)
    HTTPСоединение = Новый HTTPСоединение("api.openai.com", 443,,,,, Новый ЗащищенноеСоединениеOpenSSL());
    HTTPЗапрос = Новый HTTPЗапрос("/v1/chat/completions");
    // Формируем тело запроса с данными из 1С
    Тело = "{
        ""model"": ""gpt-4"",
        ""messages"": [{
            ""role"": ""user"",
            ""content"": ""Проверь расчёт НДФЛ для директора: " + ТекстЗапроса + ""
        }]
    }";
    HTTPЗапрос.УстановитьТелоИзСтроки(Тело, "UTF-8");
    HTTPОтвет = HTTPСоединение.ОтправитьДляОбработки(HTTPЗапрос);
    // ... обработка ответа
КонецПроцедуры

В этом случае данные уходят в открытом виде (если не используется корпоративный прокси с шифрованием на стороне клиента). Даже если используется HTTPS, сам факт передачи конфиденциальной информации третьей стороне нарушает политику безопасности большинства компаний.

Важно: Платформа 1С не имеет встроенных средств блокировки HTTP-запросов к внешним ресурсам. Запрет можно реализовать только на уровне сетевой инфраструктуры (брандмауэр, прокси) или с помощью расширений конфигурации, перехватывающих попытки вызова HTTPСоединение.

Риски для руководителя и компании: что стоит на кону

Утечка данных руководителя — это не только репутационный удар, но и прямые финансовые и юридические последствия.

Персональные данные и коммерческая тайна

Зарплата, бонусы, персональные данные (ИНН, СНИЛС, адрес) — всё это относится к категории персональных данных, обработка которых регулируется законодательством. Передача таких данных третьим лицам без согласия субъекта (руководителя) является нарушением. Кроме того, данные о финансовом состоянии компании могут составлять коммерческую тайну.

Юридические риски

Согласно действующему налоговому законодательству, оператор персональных данных (компания) обязан обеспечить их конфиденциальность. Утечка через нейросеть может стать основанием для административных штрафов и судебных исков со стороны руководителя или контролирующих органов.

Репутационные риски

Если данные директора окажутся в открытом доступе (например, через утечку базы обучения нейросети), это может привести к шантажу, потере доверия партнёров и клиентов. Восстановить репутацию после такого инцидента крайне сложно.

Практическое руководство: как защитить данные от «нейросетевой утечки»

Ниже приведены конкретные шаги, которые может предпринять 1С-специалист для минимизации рисков.

Технические меры в 1С

  1. Запрет на использование внешних HTTP-соединений — настройте корпоративный прокси-сервер так, чтобы запросы к публичным API нейросетей (openai.com, ai.google, yandex.net и т.д.) блокировались. Исключение можно сделать только для корпоративных шлюзов с подписанными соглашениями о неразглашении.
  2. Контроль экспорта данных — используйте расширение конфигурации, которое перехватывает события ПередЗаписью или ПриОткрытии для отчётов и обработок, содержащих конфиденциальные данные. Например, можно добавить проверку: если пользователь пытается скопировать данные директора в буфер обмена, выводить предупреждение.
  3. Журналирование доступа — включите запись в журнал регистрации всех попыток вызова HTTPСоединение и ЗаписьJSON с внешними адресами. Это позволит выявить инциденты постфактум.

Пример кода: перехват попытки отправки данных через HTTP

// В расширении конфигурации можно подписаться на событие "ПередВыполнением" для процедур, использующих HTTPСоединение
Процедура ПередВыполнениемHTTPЗапроса(Адрес, Запрос, Результат) Экспорт
    // Проверяем, не является ли адрес публичной нейросетью
    Если СтрНайти(Адрес, "api.openai.com") > 0 Или
       СтрНайти(Адрес, "generativelanguage.googleapis.com") > 0 Тогда
        ЗаписьЖурналаРегистрации("Безопасность", УровеньЖурналаРегистрации.Ошибка,,,
            "Попытка отправки данных в нейросеть: " + Адрес);
        Результат = Ложь; // блокируем запрос
        Предупреждение("Отправка данных в публичные нейросети запрещена политикой безопасности.");
    КонецЕсли;
КонецПроцедуры

Организационные меры

Чек-лист для администратора 1С

Действие Статус
Настроить брандмауэр на блокировку публичных AI-API ☐
Включить журналирование HTTP-запросов из 1С ☐
Расширение «НОПик» для 1С — встраиваемый коннектор к внешнему AI с интеллектуальным поиском по базе. Задавайте вопросы обычными словами - AI сам найдёт нужное. 45 дней бесплатно.

Попробовать НОПик →
Знаете ответ на такие вопросы не хуже автора статьи? Пройдите бесплатную анонимную проверку уровня на infolimp.ru - 3 практических задачи, 15 минут, публичный токен-профиль, который можно показать работодателю или заказчику. Без регистрации по почте.

Проверить свой уровень бесплатно →