Как нейросеть подставила бухгалтера: доступ к данным руководителя и риски
Бухгалтер скопировал ведомость по зарплате директора в ChatGPT, чтобы «проверить расчёты». Через час эти данные оказались в открытом доступе. Знакомая история? За последние полгода мы зафиксировали не менее трёх подобных инцидентов в компаниях, где внедряли нейросети без контроля со стороны 1С-специалиста. В этой статье разберём механику утечки, покажем, как злоумышленник может получить доступ к данным руководителя через «безобидный» запрос бухгалтера, и дадим конкретные меры защиты, которые можно внедрить уже сегодня.
Контекст и ситуация: почему нейросеть — не просто «умный помощник»
С начала 2024 года использование генеративных нейросетей (ChatGPT, YandexGPT, GigaChat) в бухгалтерских отделах стало массовым. Бухгалтеры копируют данные из 1С в веб-интерфейс нейросети, чтобы получить рекомендации по проводкам, проверить расчёты или сгенерировать отчёт. Проблема в том, что большинство публичных нейросетей сохраняют введённые данные для обучения моделей и не гарантируют их конфиденциальность. Руководитель может даже не знать, что его зарплата, персональные данные или коммерческая информация уже ушли на сервера третьей стороны.
Ключевой тезис: Нейросеть не «подставила» бухгалтера — она просто выполнила свою функцию. Подставила компанию отсутствие политики использования AI и технических ограничений в 1С. Задача 1С-специалиста — не запретить нейросети, а сделать так, чтобы данные не покидали контур предприятия.
Технический разбор: как данные утекают через буфер обмена и HTTP
Рассмотрим два типовых сценария, с которыми сталкиваются администраторы 1С.
Сценарий 1. Копирование через буфер обмена
Бухгалтер открывает отчёт «Анализ зарплаты по сотрудникам» (например, Отчеты.АнализЗарплатыПоСотрудникам), выделяет строку с данными директора, нажимает Ctrl+C, переходит в браузер с ChatGPT и вставляет текст. Данные уходят на сервер OpenAI (или другой компании) в виде обычного текста. Никаких технических препятствий в 1С для этого нет — платформа не контролирует буфер обмена.
Сценарий 2. Отправка данных через HTTP из 1С
Более продвинутый, но тоже встречающийся вариант: бухгалтер использует внешнюю обработку, которая отправляет данные напрямую в нейросеть через HTTP-запрос. Например, для автоматического формирования пояснительной записки. Код может выглядеть так:
// Пример опасного кода — отправка данных в публичную нейросеть
Процедура ОтправитьВНейросеть(ТекстЗапроса)
HTTPСоединение = Новый HTTPСоединение("api.openai.com", 443,,,,, Новый ЗащищенноеСоединениеOpenSSL());
HTTPЗапрос = Новый HTTPЗапрос("/v1/chat/completions");
// Формируем тело запроса с данными из 1С
Тело = "{
""model"": ""gpt-4"",
""messages"": [{
""role"": ""user"",
""content"": ""Проверь расчёт НДФЛ для директора: " + ТекстЗапроса + ""
}]
}";
HTTPЗапрос.УстановитьТелоИзСтроки(Тело, "UTF-8");
HTTPОтвет = HTTPСоединение.ОтправитьДляОбработки(HTTPЗапрос);
// ... обработка ответа
КонецПроцедуры
В этом случае данные уходят в открытом виде (если не используется корпоративный прокси с шифрованием на стороне клиента). Даже если используется HTTPS, сам факт передачи конфиденциальной информации третьей стороне нарушает политику безопасности большинства компаний.
Важно: Платформа 1С не имеет встроенных средств блокировки HTTP-запросов к внешним ресурсам. Запрет можно реализовать только на уровне сетевой инфраструктуры (брандмауэр, прокси) или с помощью расширений конфигурации, перехватывающих попытки вызова
HTTPСоединение.
Риски для руководителя и компании: что стоит на кону
Утечка данных руководителя — это не только репутационный удар, но и прямые финансовые и юридические последствия.
Персональные данные и коммерческая тайна
Зарплата, бонусы, персональные данные (ИНН, СНИЛС, адрес) — всё это относится к категории персональных данных, обработка которых регулируется законодательством. Передача таких данных третьим лицам без согласия субъекта (руководителя) является нарушением. Кроме того, данные о финансовом состоянии компании могут составлять коммерческую тайну.
Юридические риски
Согласно действующему налоговому законодательству, оператор персональных данных (компания) обязан обеспечить их конфиденциальность. Утечка через нейросеть может стать основанием для административных штрафов и судебных исков со стороны руководителя или контролирующих органов.
Репутационные риски
Если данные директора окажутся в открытом доступе (например, через утечку базы обучения нейросети), это может привести к шантажу, потере доверия партнёров и клиентов. Восстановить репутацию после такого инцидента крайне сложно.
Практическое руководство: как защитить данные от «нейросетевой утечки»
Ниже приведены конкретные шаги, которые может предпринять 1С-специалист для минимизации рисков.
Технические меры в 1С
- Запрет на использование внешних HTTP-соединений — настройте корпоративный прокси-сервер так, чтобы запросы к публичным API нейросетей (openai.com, ai.google, yandex.net и т.д.) блокировались. Исключение можно сделать только для корпоративных шлюзов с подписанными соглашениями о неразглашении.
- Контроль экспорта данных — используйте расширение конфигурации, которое перехватывает события
ПередЗаписьюилиПриОткрытиидля отчётов и обработок, содержащих конфиденциальные данные. Например, можно добавить проверку: если пользователь пытается скопировать данные директора в буфер обмена, выводить предупреждение. - Журналирование доступа — включите запись в журнал регистрации всех попыток вызова
HTTPСоединениеиЗаписьJSONс внешними адресами. Это позволит выявить инциденты постфактум.
Пример кода: перехват попытки отправки данных через HTTP
// В расширении конфигурации можно подписаться на событие "ПередВыполнением" для процедур, использующих HTTPСоединение
Процедура ПередВыполнениемHTTPЗапроса(Адрес, Запрос, Результат) Экспорт
// Проверяем, не является ли адрес публичной нейросетью
Если СтрНайти(Адрес, "api.openai.com") > 0 Или
СтрНайти(Адрес, "generativelanguage.googleapis.com") > 0 Тогда
ЗаписьЖурналаРегистрации("Безопасность", УровеньЖурналаРегистрации.Ошибка,,,
"Попытка отправки данных в нейросеть: " + Адрес);
Результат = Ложь; // блокируем запрос
Предупреждение("Отправка данных в публичные нейросети запрещена политикой безопасности.");
КонецЕсли;
КонецПроцедуры
Организационные меры
- Разработайте политику использования AI — чётко пропишите, какие данные можно передавать нейросетям, а какие нет. Обязательно включите пункт о запрете передачи персональных данных и коммерческой тайны.
- Проведите обучение бухгалтеров — объясните, что копирование данных в ChatGPT равносильно публикации в интернете. Покажите реальные кейсы утечек.
- Используйте корпоративные нейросети — разверните локальную модель (например, на базе GigaChat API через корпоративный шлюз с подписанным NDA) или используйте облачные сервисы с договором о неразглашении.
Чек-лист для администратора 1С
| Действие | Статус |
|---|---|
| Настроить брандмауэр на блокировку публичных AI-API | ☐ |
| Включить журналирование HTTP-запросов из 1С | ☐
Расширение «НОПик» для 1С — встраиваемый коннектор к внешнему AI с интеллектуальным поиском по базе. Задавайте вопросы обычными словами - AI сам найдёт нужное. 45 дней бесплатно.
Попробовать НОПик →
Знаете ответ на такие вопросы не хуже автора статьи? Пройдите бесплатную анонимную проверку уровня на infolimp.ru - 3 практических задачи, 15 минут, публичный токен-профиль, который можно показать работодателю или заказчику. Без регистрации по почте.
Проверить свой уровень бесплатно → |