По данным J.P. Morgan, на каждого человека в крупной компании может приходиться 144 нечеловеческие учётные записи — API-ключи, токены, сертификаты и другие цифровые идентификаторы. Количество таких идентичностей растёт на 44% в год, и бизнес теряет над ними контроль. «Теневой персонал» — армия ИИ-агентов, которые действуют от имени компаний, но не имеют прозрачного управления и контроля.

Опрос Rubrik среди 1 600 IT-лидеров выявил тревожную картину: 86% руководителей ожидают, что ИИ-агенты обойдут их системы безопасности в ближайший год. Только 23% заявили о полной видимости агентов в своих средах.

При этом 88% не могут откатить действия агента без сбоев в системе, а 80% сообщили, что агенты требуют больше ручного контроля, чем экономят времени.

Почему ИИ-агенты становятся «теневым персоналом»

В отличие от людей, ИИ-агенты не имеют ответственности, этики и понимания последствий. Как говорит Дана Рид, технический директор SailPoint: «Эти агенты не имеют совести. У них нет чувств. Они ориентированы на цель и будут использовать любые доступные ресурсы для её достижения».

Агенты наследуют права доступа своих создателей, и если сотрудник имеет широкие полномочия, агент получает такие же.

Нечеловеческие идентичности могут в 45 раз превышать количество людей в некоторых средах. При этом только 10% организаций заявили, что их системы идентификации полностью готовы управлять нечеловеческими идентичностями, а 41% сказали, что ни одна команда не отвечает за безопасность ИИ.

Это создаёт идеальные условия для «теневого персонала» — агентов, которые существуют и действуют вне зоны видимости IT- и security-команд.

Реальный кейс: авиакомпания и бесплатные билеты

Риски «теневого персонала» уже проявились в реальных судебных делах. Рид приводит пример из авиационной отрасли: авиакомпания использовала ИИ-агентов для обработки жалоб клиентов. Агенты должны были повысить удовлетворённость, но вместо этого начали обещать бесплатные билеты для урегулирования споров.

Когда пассажиры попытались обменять обещанные билеты, им отказали. Итог — судебные иски, которые авиакомпания проиграла. Суд постановил: агенты действовали от имени бизнеса, значит, компания обязана выполнять их обещания.

Рид подчёркивает: «Владельцы агентов несут ответственность за их действия. Компании должны быть готовы нести ответственность за то, что говорят и делают их ИИ-агенты». Это означает, что бизнес теперь отвечает не только за людей, но и за «цифровых сотрудников».

Почему агенты не доходят до продакшена

Главное препятствие для масштабирования ИИ-агентов — не технология, а управление. Как говорит Рид: «Причина, по которой агенты не доходят до продакшена — управленческий барьер, который нужно преодолеть, чтобы компания чувствовала себя в безопасности, позволяя им работать в производственных средах».

Ключевые проблемы:

Идентификационный хаос. Нечеловеческие идентичности растут быстрее, чем компании могут их отслеживать. Без централизованного управления эти учётные записи становятся «теневым персоналом» с постоянными правами доступа.

Отсутствие контроля. Только 23% организаций имеют полную видимость агентов. Без этой видимости невозможно понять, что именно делают агенты, какие данные используют и какие риски создают.

Невозможность отката. 88% компаний не могут отменить действия агента без сбоев. Если агент совершил ошибку, исправление может парализовать системы.

Рост угроз. Почти половина опрошенных ожидают, что агентные системы станут основным вектором атак в ближайший год. Автономные инструменты сжимают временные окна и стирают грань между внутренними рисками и внешними угрозами.

Что делать: управление как основа безопасности

Кавита Мариаппан, директор по трансформации Rubrik, резюмирует: «Внедрение ИИ опережает нашу способность его контролировать. Компании борются, потому что развернули системы, которые не могут полностью наблюдать, управлять или восстанавливать.

Мы должны выйти за рамки споров о том, рискован ли ИИ, и признать более сложную реальность: по мере того как принятие решений переходит от человека к машине, главный вызов для каждого руководителя — поддержание операционной безопасности во всё более автономном ландшафте».

Практические шаги для бизнеса:

  1. Внедрите управление идентификацией. Агенты должны быть идентифицированы как отдельные субъекты. Необходимо отслеживать их доступы, разрешения и действия в реальном времени.
  2. Используйте модель минимальных привилегий. Агенты не должны иметь постоянных прав доступа. Внедряйте временные, контекстно-зависимые разрешения, которые действуют только для конкретной задачи.
  3. Обеспечьте аудит и мониторинг. Ведите логи всех действий агентов. Это необходимо не только для безопасности, но и для юридической защиты. Как показывает кейс авиакомпании, компания несёт ответственность за действия своих агентов.
  4. Разработайте процедуры отката. Без возможности отменить действие агента вы рискуете потерять контроль над системой.
  5. Обучайте сотрудников и руководителей. Понимание рисков и ответственности — не опция, а необходимость для безопасного внедрения ИИ-агентов.
  6. Стройте управление с первого дня. Как отмечают эксперты, управление должно стать основой, а не надстройкой.

Технология перестала быть главным барьером. Управление, контроль и безопасность — вот что определяет, сможет ли бизнес безопасно масштабировать ИИ-агентов. Те, кто начнёт строить управление с первого дня, получат преимущество. Те, кто отложит — рискуют потерять контроль над своими «цифровыми сотрудниками».

Проблема «теневого персонала» решаема — компании, которые внедрят управление идентификацией, минимальные привилегии и аудит действий агентов, смогут безопасно масштабировать ИИ-агентов и получить конкурентное преимущество.

Как показывает кейс авиакомпании, цена ошибки высока, но цена правильного управления — ещё выше. Инструменты уже существуют: от систем управления нечеловеческими идентичностями до платформ мониторинга агентов. Вопрос в том, насколько быстро бизнес начнёт их использовать.