Разбираем детали кейса с точки зрения информационной безопасности.
Директор по продажам с окладом более 800 тыс. рублей проработала в компании менее полугода. За это время она:
1. Пересылала служебные документы с корпоративной почты на личную, ставя свой внешний ящик в скрытую копию. Среди пересланного - документы об участии в тендерах, данные о зарплатах сотрудников, корпоративная переписка.
2. Загружала конфиденциальные документы из внутреннего защищённого ресурса в китайскую нейросеть DeepSeek. В открытый доступ (а по сути - на сервер стороннего сервиса) попали отчёты о сделках, данные о поступлении денежных средств, статистика и финансовая информация компании с разбивкой по отделам.
3. Передавала поставщику важную информацию о планах компании.
После увольнения бывший сотрудник попытался через суд изменить формулировку основания увольнения с «разглашение охраняемой законом тайны (государственной, коммерческой, служебной и иной)» на «по соглашению сторон» и получить «золотой парашют» в 5 млн рублей. Компания пошла навстречу и предложила мировое соглашение с выплатой более 400 тыс. рублей - но топ-менеджер отказалась. Суд встал на сторону работодателя.
Почему это важно для каждого специалиста
Суд чётко зафиксировал правовую позицию: выгрузка сведений, составляющих коммерческую тайну, в систему искусственного интеллекта является разглашением таких сведений.
Ключевая цитата из решения:
«У истца отсутствовала производственная необходимость извлекать информацию, содержащуюся в локальных защищённых носителях работодателя, направлять её на внешний адрес электронной почты, не контролируемый работодателем, а также размещать её на ресурсе стороннего сервиса DeepSeek».
Также, следует обратить особое внимание на такую формулировку в решении: «Направление истцом с корпоративной почты конфиденциальной информации на несогласованные с руководителем домены, в том числе на личный почтовый ящик, свидетельствует о совершении истцом грубого нарушения трудовых обязанностей в части защиты конфиденциальной информации, то есть истцом был совершён дисциплинарный проступок в виде разглашения сведений коммерческой и служебной тайны, ставших известными истцу при исполнении трудовых обязанностей»
Основная суть инцидента и последующего решения связана не с самим фактом использования нейросетей, а с тем, что нейросети в данной ситуации использовались как канал утечки информации. Второй канал утечки информации – это пересылка документов на личную почту в виде скрытой копии. И третий канал утечки – это передача сведений контрагенту.
В совокупности, действия сотрудника компании связаны с прямым нарушением положений и требований о соблюдении режима коммерческой тайны.
Что касается использования нейросетей, обратите внимание: даже если вы просто «потестировали» нейросеть, загрузив туда рабочий файл, - это уже может быть квалифицировано как разглашение коммерческой тайны. И никакой «производственной необходимости» суд не примет как оправдание.
Выводы и рекомендации
1. В Компании должен быть введен режим коммерческой тайны, с которым должны быть ознакомлены сотрудники.
2. Нейросети - это внешний сервис. Любая загрузка данных на сторонний ресурс создаёт риск их утечки. Это не «безопасное облако» и не «внутренний инструмент».
3. Политика использования ИИ должна быть прописана. Работодатель вправе устанавливать запрет на использование ИИ-сервисов в рабочих целях. Если такого запрета нет - срочно вносите его в политику информационной безопасности. В положении должны быть указаны какие сервисы одобрены для использования и на каких условиях, а также ответственность за нарушение политики.
4. Личная почта - не средство для работы. Пересылка служебных документов на внешние адреса (даже в скрытой копии) - грубое нарушение режима коммерческой тайны.
5. «Золотой парашют» - не индульгенция. Компания предложила 400 тыс. рублей в качестве компенсации, но требование 5 млн суд отклонил.
6. Разглашение коммерческой тайны - основание для увольнения по инициативе работодателя без выходных пособий.
7. Для защиты критически важной информации, необходимо использовать DLP-DCAP-решения.
И помните: даже если вы просто «скопировали текст отчёта, чтобы нейросеть его переформулировала» - это уже потенциальное разглашение. Суд в своем решении был единодушен: коммерческая тайна остаётся тайной, даже если вы загружаете её в чат-бот.
Источник: Информационные системы Юга
Делитесь с коллегами.
———
Мы делаем сложное понятным!
ИД Советник, ж-л Директор по безопасности, ж-л Безопасность компании
Присоединяйтесь к нам:
Telegram| MAX | Наш сайт www.sec-company.ru
Для связи: info@sec-company.ru
+7(977) 953-20-53 - Подписка, +7(499) 404-21-71 - Сотрудничество