AI təhlükəsizliyi və məlumat məxfiliyi
AI təhlükəsizlik və məxfilik: prompta nə yazmaq olmaz, alət ayarları, komanda qaydaları və məlumat sızmasının qarşısını alan praktik protokol.

Şirkətdə AI qadağası elan olunur; nəticə: işçilər gizlində, şəxsi hesablardan istifadə edir və heç kim nəyin hara yazıldığını bilmir. Qadağa təhlükəsizlik yaratmadı; kölgə IT yaratdı. AI məxfiliyinin birinci dərsi elə budur: idarə olunan istifadə qadağadan təhlükəsizdir.
AI təhlükəsizlik mövzusu iki qatlıdır: fərdi istifadəçinin prompt intizamı və şirkətin sistem qaydaları. Bu yazı hər iki qatı praktik protokola çevirir: nə yazmaq olmaz, ayarlar harada, komanda qaydası necə qurulur.
Risk xəritəsi: nə baş verə bilər?
| Risk | Ssenari | Qorunma xətti |
|---|---|---|
| Prompt sızması | Müştəri siyahısı çata yapışdırılır; siyasətdən asılı saxlanır/işlənir | Prompt intizamı + alət ayarları |
| Hesab ələ keçirilməsi | Zəif parollu AI hesabı; söhbət tarixçəsi = məlumat arxivi | 2FA + parol gigiyenası |
| Kölgə istifadə | Qadağa → şəxsi hesablarda nəzarətsiz iş | İcazəli alət + siyasət |
| İnteqrasiya icazələri | AI aləti "bütün Drive-a giriş" istəyir | Minimal icazə prinsipi |
| Çıxış riski | AI-ın yazdığı kod/mətn yoxlanmadan istifadə olunur | İnsan yoxlama qatı |
Prompt intizamı: qırmızı siyahı
Ən sadə və ən çox pozulan qayda: promptu ictimai yerə yazılmış mətn kimi düşünün. Qırmızı siyahı (heç bir halda, heç bir alətə): parollar, API açarları, kart nömrələri; şəxsi identifikasiya sənədləri; müştərilərin şəxsi məlumatı (ad+telefon+ünvan kombinasiyaları); açıqlanmamış maliyyə göstəriciləri və kommersiya sirri; NDA altındakı sənədlər. Boz zona (alət/plan siyasətindən asılı): daxili sənədlər, kod parçaları, strategiya mətnləri; bunlar üçün qərar şirkət siyasətinindir. Yaşıl işlək üsul isə anonimləşdirmədir: strukturu saxla, identifikatoru çıxar; "Müştəri A, məbləğ X" ilə AI eyni keyfiyyətdə kömək edir.
Alət ayarları: 15 dəqiqəlik gigiyena
- Təlimdə istifadə: əsas köməkçilərdə "improve the model" tipli ayarları yoxlayın/söndürün (ChatGPT Data Controls, digərlərində analoqları).
- Tarixçə idarəsi: həssas söhbətlər üçün müvəqqəti rejimlər; köhnə söhbətlərin dövri təmizliyi.
- 2FA hər AI hesabında: söhbət arxiviniz artıq məlumat bazasıdır; ona uyğun qorunmalıdır.
- Biznes planların fərqi: komanda/enterprise planlarda "məlumat təlimə getmir" öhdəlikləri standartdır; ciddi iş üçün fərdi hesab yox, biznes hesabı (plan fərqləri).
- İnteqrasiya auditi: qoşulmuş tətbiqlərin icazə siyahısına rüblük baxış; istifadə olunmayanı kəsin.
Komanda qaydası: bir səhifəlik protokol
Böyük siyasət sənədindən əvvəl (o, ayrıca yazının mövzusudur) bir səhifəlik iş qaydası çox şirkətə bəs edir: icazəli alətlər siyahısı (və hansı hesab tipi ilə), qırmızı siyahı (yuxarıdakı; şirkətə uyğunlaşdırılmış), anonimləşdirmə qaydası, çıxış yoxlama qaydası (hansı nəticələr kimin təsdiqindən keçir) və insident proseduru (səhvən sızdırdım; kimə deyim? cəza yox, düzəltmə mədəniyyəti; yoxsa heç kim deməz). Bu səhifə + yarım saatlıq komanda söhbəti, "gizli istifadə" riskini ən çox azaldan tədbirdir.
Çıxış təhlükəsizliyi: unudulmuş yarı
Məxfilik söhbəti girişə fokuslanır; risk çıxışda da var: AI-ın yazdığı kodda təhlükəsizlik boşluğu, hüquqi mətndə yanlış bənd, konfiqurasiyada səhv icazə. Qayda sadədir və risk yazısından tanışdır: təsir böyüdükcə insan yoxlaması sərtləşir. Kod üçün: test + review; hüquq/maliyyə üçün: mütəxəssis təsdiqi; müştəriyə gedən hər şey üçün: redaktə. "AI dedi" heç bir sənəddə imza deyil.
AI təhlükəsizliyi haqqında tez-tez verilən suallar
Pulsuz AI alətləri ödənişlidən təhlükəlidirmi?
Fərq pulda yox, siyasətdədir: biznes planların məlumat öhdəlikləri adətən sərtdir, pulsuz planlarda isə təlimdə istifadə ayarlarını özünüz idarə etməlisiniz. "Pulsuz = qorxulu" deyil; "oxunmamış şərtlər = qorxulu" düzgün düsturdur.
Söhbətlərimi kim görə bilir?
Siyasətdən asılıdır: sui-istifadə yoxlamaları üçün məhdud baxış mexanizmləri əksər xidmətlərdə var; komanda planlarında admin görünürlüyü ayrıca mövzudur. Praktik nəticə dəyişmir: prompt "tam məxfi otaq" deyil; ona uyğun yazın.
Yerli qanunvericilik tərəfi varmı?
Fərdi məlumatların qorunması qaydaları AI-a da aiddir: müştəri məlumatını xarici servisə ötürmək məsuliyyət doğuran əməliyyatdır. Fərdi məlumat yazısı bu çərçivəni açır; şübhəli halda hüquqşünas sualı ucuz sığortadır.
Səhvən həssas məlumat yazdım; nə edim?
Ardıcıllıq: söhbəti silin, alətin məlumat silmə/ixrac mexanizmlərini işlədin, təsirlənən tərəf varsa (müştəri məlumatı) daxili prosedura uyğun bildirin, təkrarın qarşısı üçün səbəbi qeyd edin. Ən pis reaksiya gizlətməkdir; kiçik sızma + gizlətmə = böyük insident.
Peşəkar dəstək
AI istifadəsini təhlükəsiz sistemə salmaq istəyirsiniz?
Diaqnostika, prioritet və tətbiq arxitekturası üçün AI Adaptation & Strategy xidmətinə baxın.
Mənbələr və növbəti oxu
Mənbəni harada yoxlamaq lazımdır
Alət siyasətləri dəyişkəndir; ilkin mənbələr:
- OpenAI — Data Controls FAQ
- NIST AI RMF: risk idarəetmə çərçivəsi
Mövzunun davamı
Təhlükəsizlik xəttinin qonşu yazıları:
- Şirkətdə AI siyasəti
- Fərdi məlumatların qorunması
- Kiber təhlükəsizlik əsasları
- İki mərhələli doğrulama
- Bu mövzudakı digər yazılar
Bu həftənin 15 dəqiqəsi: əsas AI alətinizin məlumat ayarlarını açın və qırmızı siyahını komandanızla paylaşın. Təhlükəsizlik böyük layihə deyil; kiçik vərdişlərin cəmidir.
Mən Anar Rustamli — böyümənin, texnologiyanın və insan düşüncəsinin kəsişməsində işləyən strateq, sahibkar və AI tətbiqi lideriyəm. 2016-cı ildən işim bizneslərə sürətlə dəyişən rəqəmsal mühitdə inkişaf etməyə kömək etmək üzərində qurulub. Böyümə sistemləri, AI-əsaslı iş axınları və nəticəni məqsədlə uzlaşdıran strateji çərçivələr dizayn edirəm. İnanıram ki, əsl böyümə strategiya, data və insan fəhmi birlikdə işləyəndə baş verir — missiyam bizneslərə AI-ı elə tətbiq etməkdə kömək etməkdir ki, həm nəticələri, həm kimlikləri güclənsin.

