2023-yil mart oyida Samsung muhandislari xatolarni tezroq tuzatish uchun maxfiy yarimo'tkazgich manba kodini ChatGPT ga joylashtirdi. Bu 20 kun ichida uch marta takrorlandi. Kompaniya generativ AI ni butunlay taqiqladi. Samsung'ni hech kim «buzmadi» — xodimlarning o'zlari ma'lumotni topshirdi.

Bu hodisa alohida holat emas, balki bugungi korxonalar duch kelayotgan eng keng tarqalgan xavfsizlik muammosining ramzi: yaxshi niyatli, samarali bo'lishni istagan xodimlar har kuni maxfiy ma'lumotlarni AI vositalariga topshirmoqda. Va an'anaviy himoya tizimlari buni ko'rmayapti.

Muammo ko'lami: raqamlar

LayerX Security kompaniyasining Enterprise AI and SaaS Data Security Report 2025 hisobotiga ko'ra, xodimlarning 50 foizi maxfiy biznes ma'lumotlarini generativ AI vositalariga joylashtirganini tan olgan. Yana 18 foizi o'ta maxfiy ma'lumotlarni — jumladan, proprietar ishlanma ma'lumotlarini ulashgan. Onlayn LLM murojaatlarining 77 foizi ChatGPT ga to'g'ri keladi. Xodimlarning taxminan 18 foizi muntazam ravishda GenAI vositalariga ma'lumot joylashtiradi va bu hodisalarning yarmidan ko'pida korporativ axborot ishtirok etadi.

Cyberhaven kompaniyasi 1,6 million xodimni kuzatib, yanada tashvishli dinamikani aniqladi: AI vositalariga kiruvchi ma'lumotlar ichida maxfiylarining ulushi ikki yilda uch baravar oshdi — 10,7 foizdan 34,8 foizga. Eng muhimi, bu «joylashtirishlar»ning 82 foizi kompaniya ko'ra olmaydigan shaxsiy akkauntlar orqali amalga oshiriladi. Xodimlarning 68 foizi kompaniya ma'lumotlarini nima ulashayotganini tekshirmasdan AI vositalariga joylashtirayotganini tan olgan.

Narx masalasi ham aniq: IBM ning Cost of a Data Breach Report 2025 hisobotiga ko'ra, bitta ma'lumotlar sizib chiqishining o'rtacha narxi 4,88 million dollarni tashkil etadi. AI orqali sizib chiqish esa qo'shimcha xavf tug'diradi — ma'lumot uchinchi tomon serverida saqlanib, o'qitishda ishlatilishi mumkin va uni qaytarib olishning iloji yo'q.

Ma'lumotlar uch yo'l bilan chiqib ketadi

Tahlillar ko'rsatadiki, biznes ma'lumotlari AI orqali uchta hujjatlashtirilgan yo'l bilan chiqib ketadi — o'n kishilik kompaniyada ham, o'n ming kishilikda ham.

Birinchi yo'l: xodimlarning o'zi topshiradi. Samsung misoli eng mashhuri, ammo yagonasi emas. 2025-yil iyul-avgust oylarida AQSh Kiberxavfsizlik agentligi (CISA) rahbarining vazifasini bajaruvchisi kamida to'rtta maxfiy hukumat hujjatini ommaviy ChatGPT versiyasiga yuklagani aniqlandi — rasmiy foydalanish uchun belgilangan shartnoma materiallari ham bor edi. Yana bir real holat: bir kompaniya rahbari slayd tayyorlash uchun kompaniyaning to'liq strategiya hujjatini chatga joylashtirgan. Motiv har doim bir xil — ishni tezroq bitirish.

Ikkinchi yo'l: platformaning o'zi sizdiradi. 2025-yil fevralida xaker OmniGPT platformasini (ChatGPT, Claude va Gemini ga ulanuvchi agregator) buzganini da'vo qilib, 34 million foydalanuvchi chat xabarlarini e'lon qildi. Namunalar orasida ofis loyihalari, bozor tahlillari va login-parollar saqlangan hujjatlar bor edi. 2025-yil iyul-avgustida tadqiqotchilar Google qidiruvida ~4 500 ta ulashilgan ChatGPT suhbati indeksatsiyalangani aniqlandi — jami ~100 ming suhbat skrap qilingan, ular orasida ismlar, rezyumelar va shaxsiy ma'lumotlar bor edi. OpenAI 2025-yil avgustida «topiladigan ulashish» funksiyasini o'chirdi, ammo bir marta indeksatsiyalangan ma'lumot to'liq yo'qolmaydi.

Uchinchi yo'l: ulangan vositalar eshik bo'ladi. 2025-yil iyunda xakerlar AI raqobat razvedkasi platformasi Klue ga 2022-yilda yaratilgan va hech qachon o'chirilmagan hisob ma'lumoti orqali kirdi, so'ng ulangan kompaniyalarning Salesforce tizimlaridan kontaktlar, narxlar va bitim yozuvlarini tortib oldi. Tajovuzkorlar 195 ta qurbonni da'vo qildi, tasdiqlanganlar orasida LastPass, HackerOne va Huntress bor — ya'ni xavfsizlik kompaniyalarining o'zi ishonchli deb bilgan AI vosita orqali buzildi.

LayerX Security bosh direktori Or Eshed bu xavfni shunday izohlaydi:

«Korporativ ma'lumotlarning AI vositalar orqali sizib chiqishi geosiyosiy muammolarni, tartibga solish va komplayens xavotirlarini keltirib chiqarishi, shuningdek, shaxsiy AI vositalar orqali oshkor qilingan korporativ ma'lumotlarning o'qitishda noo'rin ishlatilishiga olib kelishi mumkin.»

Nega «taqiqlash» ishlamaydi

Ba'zi tashkilotlar eng oson yo'lni tanladi: AI vositalarni butunlay taqiqlash. Samsung, Apple va JPMorgan turli vaqtlarda ChatGPT dan foydalanishni cheklagan. Ammo amaliyot shuni ko'rsatadiki, taqiq qo'yilganda odamlar AI dan voz kechmaydi — ular shaxsiy qurilmalarga o'tadi. Natijada kompaniya ko'rinuvchanlikni butunlay yo'qotadi va xavf kamayish o'rniga kuchayadi.

Bu davrda yutadiganlar AI joriy etishga qarshi kurashadiganlar emas, uni aqlli boshqaradiganlardir. Maqsad — xodimlarni sekinlashtirish emas, xavfsiz tezlashtirish.

Amaliy qo'llanma: yetti qadam

1. Ruxsat etilgan vositalar ro'yxati tuzing. Har qanday AI vositani emas, balki korporativ shartnoma imzolangan, ma'lumotlarni o'qitishda ishlatmaslik kafolati berilgan versiyalarni tasdiqlang. «Allowlist» — qora ro'yxatdan ko'ra samarali, chunki yangi vositalar har hafta chiqadi.

2. Enterprise rejim va «nol saqlash» shartlarini talab qiling. Yirik AI provayderlar korporativ mijozlarga so'rovlar saqlanmaydigan va o'qitishda ishlatilmaydigan rejimlarni taklif qiladi. Shartnomada buni yozma kafolat sifatida mustahkamlang — og'zaki va'da yetarli emas.

3. Ma'lumotlarni toifalang. Oddiy uch rangli tizim joriy eting: «qizil» — hech qachon kiritilmaydi (shaxsiy ma'lumotlar, moliyaviy hisobotlar, manba kodi, shartnomalar); «sariq» — faqat anonimlashtirib kiritiladi; «yashil» — erkin foydalanish mumkin (ochiq marketing matnlari va boshqalar). Har bir xodim o'z ishi uchun qaysi toifa amal qilishini bilishi kerak.

4. Anonimlashtirishni odat qiling. AI ga murojaat qilishdan oldin ismlar, hisob raqamlari, manzillar va boshqa identifikatorlarni maskalang yoki umumlashtiring. Ko'p vazifalar uchun «mijoz A» va «kompaniya B» yetarli bo'ladi — modelga haqiqiy nomlar shart emas.

5. So'rov darajasida nazorat o'rnating. An'anaviy DLP (ma'lumotlar yo'qotilishining oldini olish) tizimlari elektron pochta va fayl uzatishni kuzatadi, ammo brauzerdagi chat oynasiga nima yozilayotganini ko'rmaydi. Zamonaviy yechimlar aynan so'rov (prompt) darajasida ishlaydi: maxfiy ma'lumot aniqlansa, ogohlantiradi yoki bloklaydi.

6. Xodimlarni real misollar bilan o'qiting. Quruq siyosat hujjati ishlamaydi — Samsung keysini, CISA hodisasini ko'rsating. Odamlar «bu menga tegishli emas» deb o'ylaydi; real misollar bu ishonchni buzadi. O'qitish jazolash uchun emas, xavfsiz ishlash ko'nikmasi uchun bo'lsin. Eng samarali format — qisqa interaktiv treninglar: xodimga real ish stsenariysi beriladi va u qaysi ma'lumotni kiritish mumkinligini o'zi aniqlaydi. Bunday mashg'ulot bir martalik emas, har chorakda takrorlanishi kerak, chunki AI vositalar va ularning xavflari tez o'zgaradi.

7. Vendor shartnomalarini tekshiring. Har bir AI yetkazib beruvchi bilan ma'lumotlarni qayta ishlash shartnomasi (DPA) bo'lsin: ma'lumotlar qayerda saqlanadi, kim kira oladi, o'qitishda ishlatiladimi, shartnoma tugaganda ma'lumotlar o'chiriladimi. Ayniqsa uchinchi tomon agregatorlari (OmniGPT kabi) bilan ehtiyot bo'ling — ular qo'shimcha zaif halqa.

O'zbekiston konteksti: mahalliy realnost

O'zbekistonda shaxsiy ma'lumotlar to'g'risidagi qonunchilik mavjud va ma'lumotlarni mahalliylashtirish talablari kuchaymoqda. Bu shuni anglatadiki, fuqarolarning shaxsiy ma'lumotlarini xorijiy AI platformalarga nazoratsiz yuklash nafaqat xavfsizlik, balki huquqiy tavakkal ham.

Alohida e'tibor IT Park rezidentlariga qaratilishi kerak: ularning eksportining deyarli yarmi Shimoliy Amerikaga to'g'ri keladi va ular xorijiy mijozlarning maxfiy ma'lumotlari bilan ishlaydi. G'arb mijozlari tobora qattiq komplayens talablarini qo'ymoqda — AI siyosati bo'lmagan pudratchi tenderda yutqazishi mumkin. Ya'ni maxfiylik bu yerda «yaxshi niyat» emas, balki eksport raqobatbardoshligining sharti.

Banklar va fintech (jumladan, yirik ekotizimlar) uchun tartibga solish yanada qattiq: mijozlarning moliyaviy ma'lumotlarini ommaviy AI vositalarga kiritish mutlaqo qabul qilinishi mumkin emas. Davlat idoralarida AI joriy etilayotganda ham fuqarolar ma'lumotlarining maxfiyligi birinchi o'rinda turishi kerak — CISA misoli hatto kiberxavfsizlik idorasining o'zi ham bundan mustasno emasligini ko'rsatdi.

Kichik va o'rta biznes uchun boshlang'ich qadam katta byudjet talab qilmaydi: avval tasdiqlangan vositalar ro'yxatini e'lon qilish, xodimlarga «qizil chiziq» qoidalarini tushuntirish va korporativ elektron pochta orqali kiriladigan AI akkauntlariga o'tish kifoya. Bu uch qadam «shadow AI» ning asosiy qismini nazoratga oladi va kompaniyaga ko'rinuvchanlikni qaytaradi. Keyingi bosqichda — shartnomalar va texnik nazorat vositalari.

Xulosa: rahbar uchun qisqa chek-list

  • [ ] Tasdiqlangan AI vositalar ro'yxati e'lon qilinganmi?
  • [ ] Korporativ rejimda «nol saqlash» kafolati shartnomada bormi?
  • [ ] Ma'lumotlar toifalari (qizil/sariq/yashil) aniqlanganmi?
  • [ ] Xodimlar real misollar bilan o'qitilganmi?
  • [ ] So'rov darajasida monitoring yoki DLP ishlayaptimi?
  • [ ] Vendorlar bilan DPA shartnomalari imzolanganmi?
  • [ ] Shaxsiy akkauntlardan foydalanish siyosati bormi?
  • [ ] Hodisa sodir bo'lganda harakat rejasi (incident response) tayyormi?

Eng muhim xulosa shuki: AI xavfsizligi texnik muammo emas, boshqaruv muammosi. Vositani taqiqlab bo'lmaydi — uni boshqarishni o'rganish kerak. Bugun siyosat ishlab chiqishga sarflangan bir soat ertaga hodisani bartaraf etishga ketadigan o'n soatni tejaydi — va kompaniya obro'sini asraydi.