Впровадження штучного інтелекту в корпоративні BPM-системи вимагає радикального переходу від використання публічних API до архітектури «захищеного контуру». Без цього автоматизація документообігу перетворюється на джерело постійних загроз безпеці. Сьогодні, коли до 49% взаємодій з корпоративними ШІ-асистентами стосуються когнітивної роботи — аналізу документів, прийняття рішень та експертного оцінювання — ризик неконтрольованого витоку даних стає критичним для CTO та директорів з інформаційної безпеки. Стандартні методи захисту периметра вже не здатні стримати загрози, які виникають усередині самих моделей.
Анатомія загрози: чому публічні API та неконтрольовані ШІ-агенти є міною уповільненої дії для BPM
Коли ми інтегруємо великі мовні моделі (LLM) у процеси обробки корпоративного контенту, ми передаємо їм не просто сухий текст, а чутливі метадані, комерційну таємницю та персональні дані клієнтів. Використання публічних хмарних API для цих завдань створює пряму загрозу витоку інформації. Згідно з класифікацією OWASP Top 10 Risk & Mitigations for LLMs and Gen AI Apps 2025, загроза LLM02 (Sensitive Information Disclosure) є однією з найбільш критичних при автоматизації документів. Передача даних на зовнішні сервери для інференсу часто означає втрату контролю над тим, як ці дані будуть використані, зокрема для подальшого навчання моделей.
Друга фундаментальна загроза — це неконтрольована поведінка самих ШІ-агентів. Оскільки агенти отримують можливість викликати зовнішні інструменти (tool calling) та приймати рішення про маршрутизацію документів, виникає ризик вразливості LLM01 (Prompt Injection). Зловмисник може впровадити шкідливі інструкції безпосередньо в тіло оброблюваного документа (наприклад, у PDF-рахунок), що змусить ШІ-агента виконати несанкціоновані дії в BPM-системі: змінити реквізити, надіслати конфіденційний файл на зовнішню адресу або обійти обов'язкові етапи затвердження.
Фундамент безпеки: адаптація NIST AI RMF 1.0 та OWASP Top 10 для автоматизації документів
Для системного нівелювання цих ризиків архітектура безпеки повинна базуватися на визнаних стандартах. Фреймворк NIST AI RMF 1.0 структурує управління ризиками ШІ навколо чотирьох ключових функцій:
- Govern (Урядування): Створення чітких корпоративних політик щодо того, які типи документів та класи даних дозволено передавати ШІ-компонентам.
- Map (Картування): Ідентифікація всіх точок дотику між BPM-системою, векторними базами даних та LLM-інстансами.
- Measure (Вимірювання): Постійна оцінка якості відповідей ШІ, рівня галюцинацій та спроб ін'єкцій за допомогою автоматизованих тестів.
- Manage (Управління): Розгортання механізмів швидкого реагування — від блокування підозрілих запитів до ізоляції агентів.
Важливо розуміти, що використання навіть локальних LLM не гарантує повної відсутності ризиків безпеки. Хоча on-premise моделі усувають ризик витоку даних до третіх сторін, вони все ще вразливі до Prompt Injection та логічних збоїв. Тому безпека має будуватися як багаторівнева система.
Архітектурний патерн «Захищений контур»: локальний RAG та ізоляція LLM-інстансів
Щоб забезпечити конфіденційність при роботі з великими масивами документів, надійним підходом є патерн Retrieval-Augmented Generation (RAG), розгорнутий усередині захищеного периметра організації (on-premise або в приватній хмарі).
Архітектура такого рішення складається з трьох ключових шарів:
- Шар зберігання та індексації: Документи проходять через локальний сервіс чанкінгу. За допомогою локальної embedding-моделі фрагменти перетворюються на вектори і зберігаються в ізольованій векторній базі даних.
- Шар оркестрації знань: Система виконує семантичний пошук у локальній векторній базі, вилучає релевантні контексти і формує промпт для LLM.
- Шар генерації: Промпт надходить на повністю локальний інстанс LLM. Дані не виходять за межі корпоративної мережі.
Додатковим елементом захисту є шлюз безпеки, який автоматично маскує персональні дані перед відправкою в модель, навіть якщо вона працює локально.
Оркестрація проти хаосу: як BPMN та DMN обмежують радіус дії ШІ-агентів
Головною помилкою при інтеграції ШІ є надання моделі повної свободи дій. ШІ-агент не повинен самостійно керувати бізнес-процесом; він має бути вписаний у жорсткі рамки, задані стандартом BPMN 2.0. Це виконуваний стандарт, що дозволяє одній моделі одночасно документувати та керувати виконанням бізнес-процесу. Замість хаотичного виклику функцій, ШІ-агент виконує конкретну задачу, а результати його роботи передаються далі за схемою, яку контролює виключно BPM-рушій.
Для динамічного контролю використовуються DMN-таблиці. Реальний приклад: використання DMN-таблиць для прийняття рішень про те, чи може документ бути оброблений публічним API, чи він потребує ізольованого локального інстансу LLM. Це дозволяє маршрутизувати дані залежно від їх критичності. Слід пам'ятати, що BPMN-моделі не здатні автоматично виправляти галюцинації ШІ без додаткових механізмів, тому в процес інтегруються додаткові автоматизовані перевірки та кроки Human-in-the-Loop.
Аудит та виявлення аномалій: використання Process Mining для моніторингу ШІ-процесів
Навіть за наявності жорстких BPMN-схем, непередбачувані дії ШІ-агентів можуть створювати ризики. Для цього застосовується Process Mining — технологія, що дозволяє виявити «тіньові» (shadow) маршрути та вузькі місця, показуючи, як процес виконується насправді, а не як він був спроектований.
Реальний приклад застосування Process Mining — це перевірка того, чи не створюють ШІ-агенти несанкціоновані обхідні шляхи в обробці документів, що порушують корпоративні політики безпеки. Завдяки цьому можна заблокувати логічні аномалії до того, як вони призведуть до інциденту. Близько 13% організацій (група «Pacesetters») стабільно випереджають конкурентів за показниками цінності від впровадження ШІ, і використання таких глибоких аналітичних інструментів є частиною їхнього успіху.
Для реалізації захищеного контуру оптимально підходить low-code платформа Scriptum (InBase), яка базується на високопродуктивній платформі UnityBase (спільна розробка консорціуму Intecracy Group). Scriptum дозволяє проектувати жорсткі BPMN/DMN сценарії, інтегрувати локальні AI-моделі без виходу даних за межі корпоративного периметра та забезпечує повний аудит дій ШІ-агентів.
| Клас даних | Рекомендована архітектура | Метод оркестрації та контролю |
|---|---|---|
| Публічні / Низький ризик | Гібридна (Публічний API з маскуванням даних) | BPMN-процес з автоматичною десенситизацією перед відправкою |
| Конфіденційні (Internal Only) | Приватна хмара / Локальний RAG | Жорсткі DMN-правила маршрутизації, ізольована векторна база даних |
| Суворо конфіденційні (Strictly Confidential) | Повністю локальний контур (On-premise LLM) | Виконання виключно в захищеному периметрі без доступу до мережі Інтернет |
Поширені питання
Як захистити корпоративні документи від витоку при використанні Retrieval-Augmented Generation (RAG)?
Захист досягається розгортанням усіх компонентів RAG (сервіси чанкінгу, embedding-моделі, векторна база даних та інстанс LLM) всередині ізольованого корпоративного контуру (on-premise або приватна хмара) з використанням архітектури «захищеного контуру».
Які загрози з OWASP Top 10 для LLM є найбільш критичними для автоматизації документообігу в BPM?
Найбільш критичними є LLM02 (Sensitive Information Disclosure) — ризик розкриття конфіденційної інформації через API, та LLM01 (Prompt Injection) — коли шкідливі інструкції в документах змушують ШІ-агента виконувати несанкціоновані дії в системі.
Як за допомогою BPMN 2.0 та DMN контролювати поведінку та повноваження ШІ-агентів?
BPMN 2.0 виступає як жорсткий виконуваний каркас, де ШІ не керує процесом, а виконує ізольовані завдання. Таблиці DMN використовуються для прийняття рішень, наприклад, маршрутизації документів на публічні чи локальні LLM залежно від конфіденційності.