Перейти к содержимому

Практика

Политика использования ИИ в компании: шаблон

Политика использования ИИ в компании: шаблон из 12 разделов таблицей, классификация данных «светофор», реестр разрешённых сервисов и внедрение за 30 дней.

3 июл. 2026 г./8 мин. чтения/Виталий Анисимов

Коротко. Политика использования ИИ в компании — внутренний документ, который определяет, какими AI-сервисами сотрудникам можно пользоваться, какие данные в них нельзя передавать, кто согласует новые инструменты и что делать, если что-то пошло не так. Рабочая политика умещается на двух-четырёх страницах и держится на трёх опорах: классификации данных, реестре разрешённых сервисов и понятном процессе запроса нового инструмента. Ниже — шаблон из 12 разделов таблицей с примерами формулировок, классификация данных «светофор», порядок внедрения за 30 дней и типичные ошибки. Шаблон — отправная точка: юридическую силу документа, порядок ознакомления сотрудников и последствия нарушений согласуйте с юристом.

Для руководителей, ИТ- и ИБ-специалистов, юристов и HR компаний, где сотрудники уже пользуются ChatGPT и аналогами или компания внедряет собственного AI-ассистента.

Зачем нужна политика использования ИИ в компании

Сотрудники начинают пользоваться AI-сервисами раньше, чем компания принимает решение об этом. Без правил каждый решает сам, что можно вставить в чат-бот, — это и есть теневой AI. Политика нужна, чтобы:

  • выполнить требования о персональных данных. Закон № 99-З обязывает оператора применять меры защиты персональных данных; передача их в сторонний AI-сервис — тоже обработка, а для зарубежного сервиса ещё и трансграничная передача;
  • сохранить коммерческую тайну и обязательства по договорам с клиентами о неразглашении;
  • закрепить ответственность. Указ № 40 возлагает на руководителя организации персональную ответственность за кибербезопасность, и бесконтрольные AI-сервисы — часть этой зоны;
  • разрешить, а не только запретить. Хорошая политика снимает у сотрудников сомнения: вот сервисы и сценарии, где AI можно применять смело.

Если компания строит систему управления AI целиком, политику удобно встроить в рамку ISO/IEC 42001:2023 (система менеджмента искусственного интеллекта) или NIST AI Risk Management Framework. Для большинства компаний на старте достаточно короткой политики из шаблона ниже. Общий обзор рисков AI — в статье о безопасном внедрении AI.

Шаблон политики использования ИИ: 12 разделов

№РазделЧто написатьПример формулировки
1Цель и область применениязачем документ, на кого распространяется: сотрудники, подрядчики, стажёры; на какие устройства и учётные записи«Политика распространяется на всех работников и подрядчиков, использующих AI-инструменты в рабочих целях, на любых устройствах».
2ТерминыAI-инструмент, генеративный AI, AI-агент, корпоративный ассистент, конфиденциальные данные«AI-агент — AI-инструмент, который может выполнять действия в информационных системах компании».
3Роли и ответственностьвладелец политики, ИБ, ответственный за персональные данные, руководители подразделений, сотрудники«Реестр разрешённых AI-инструментов ведёт служба ИБ, согласование с ответственным за персональные данные обязательно».
4Разрешённые инструментыссылка на реестр: сервис, тип учётной записи, допустимый уровень данных«Разрешено использовать только инструменты из реестра и только через корпоративные учётные записи».
5Классификация данныхтри уровня — зелёный, жёлтый, красный — и где каждый допустим«Данные красного уровня запрещено передавать в любые AI-инструменты, кроме указанных в реестре для этого уровня».
6Запрещённые действиячто нельзя никогда«Запрещено подключать AI-расширения и приложения к корпоративной почте без согласования со службой ИБ».
7Работа с результатамипроверка человеком, ответственность за итог, маркировка AI-контента для клиентов«Работник, использовавший AI, отвечает за достоверность результата так же, как за собственную работу».
8AI в продуктах и для клиентовсогласование, информирование клиентов, тестирование безопасности до запуска«AI-функции для клиентов запускаются только после проверки безопасности и согласования с юристом».
9Запрос нового инструментакуда подать заявку, срок рассмотрения, критерии оценки«Заявка на новый инструмент рассматривается в течение 10 рабочих дней».
10AI-агенты и интеграциидоступ к системам только через отдельные учётные записи, минимальные права, журналирование«Права AI-агента не могут быть шире прав работника, чьи задачи он выполняет».
11Инцидентычто считать инцидентом, куда сообщать, срок сообщения«О передаче конфиденциальных данных в неразрешённый сервис работник сообщает в службу ИБ в тот же день».
12Обучение, контроль и пересмотрвводное обучение, способ контроля, частота пересмотра, последствия нарушений«Политика пересматривается не реже одного раза в шесть месяцев». Последствия нарушений и порядок ознакомления работников формулирует юрист.

Сроки в примерах — ориентиры, выберите свои. Пример про 10 рабочих дней важен не цифрой, а тем, что срок вообще есть: без него сотрудники не ждут ответа и пользуются тем, что нашли.

Классификация данных: «светофор» для ИИ

Сотрудник не будет перечитывать политику перед каждым запросом. Ему нужно правило, которое помещается в голове.

  • Зелёный — можно в любой разрешённый сервис. Опубликованные материалы, общие вопросы, тексты без названий клиентов и внутренних цифр, публичный код.
  • Жёлтый — только в корпоративные инструменты с договором. Внутренние регламенты, переписка без персональных данных, черновики маркетинговых материалов, обезличенная аналитика.
  • Красный — только в инструменты, одобренные для этого уровня, или никуда. Персональные данные клиентов и сотрудников, договоры и коммерческие условия, финансовая отчётность до публикации, исходный код продуктов, учётные данные и ключи.

Для красного уровня компании чаще всего строят собственного ассистента, где данные остаются под контролем, — как это устроить, разобрано в статье об AI-ассистенте по документам компании.

Реестр разрешённых AI-инструментов

Реестр — отдельная таблица, на которую ссылается политика: так его можно обновлять без переутверждения документа. Минимальные поля:

  • название сервиса и тип учётной записи (корпоративная, личная не допускается);
  • поставщик и страна обработки данных;
  • наличие договора и условия использования данных для обучения моделей;
  • максимальный разрешённый уровень данных по «светофору»;
  • разрешённые сценарии и подразделения;
  • владелец со стороны компании и дата последней проверки.

Как внедрить политику за 30 дней

  1. Неделя 1 — инвентаризация. Анонимный опрос сотрудников о том, какими AI-сервисами и для чего они пользуются, плюс данные ИТ о трафике и установленных расширениях.
  2. Неделя 2 — решения. Выбрать разрешённые сервисы, заполнить реестр, определить уровни данных. Согласовать с ответственным за защиту персональных данных и юристом.
  3. Неделя 3 — документ. Заполнить шаблон, утвердить у руководителя, подготовить одностраничную памятку со «светофором».
  4. Неделя 4 — запуск. Короткое обучение на реальных примерах, открытие канала для заявок и вопросов. Тему AI стоит включить в годовую программу security awareness.

Типичные ошибки

  • Запрет всего. Сотрудники продолжают пользоваться сервисами, но теперь скрывают это.
  • Двадцать страниц текста. Длинную политику подписывают, не читая.
  • Нет списка сервисов. Абстрактное «используйте безопасные инструменты» каждый понимает по-своему.
  • Нет процесса запроса. Появился новый полезный сервис — и легального способа его попросить нет.
  • Забыты агенты и расширения. Политика говорит о чатах, а риск давно переместился в инструменты с доступом к почте и файлам.
  • Документ не пересматривается. AI-сервисы меняют условия и функции быстрее, чем раз в год.

Чек-лист: политика готова к утверждению

  • Определена область применения, включая подрядчиков и личные устройства
  • Назначены владелец политики и ответственный за реестр
  • Данные разделены на три уровня с понятными примерами
  • Реестр разрешённых сервисов заполнен, по каждому проверены договор и страна обработки
  • Отдельно описаны AI-агенты, расширения и интеграции
  • Есть процесс запроса нового инструмента со сроком ответа
  • Описано, как сообщать об инциденте
  • Документ согласован с юристом и ответственным за персональные данные
  • Подготовлена памятка на одну страницу и проведено обучение
  • Назначена дата пересмотра

Когда нужна помощь

Если политику нужно связать с реальной картиной — какие сервисы уже используются, где проходят данные, какие AI-системы есть в компании, — подойдёт «AI и безопасность: полный аудит» от 26 200 BYN, с воркшопом для руководства — от 46 500 BYN. Для одного конкретного AI-сценария с защитой данных и сопровождением есть «Пакет безопасного AI» — от 20 300 BYN и от 8 700 BYN в месяц.

Частые вопросы

Обязательна ли политика использования ИИ для компании в Беларуси?

Политика — не название из закона, а способ выполнить уже существующие обязанности. Закон № 99-З требует от оператора мер защиты персональных данных, Указ № 40 возлагает на руководителя персональную ответственность за кибербезопасность. Оформить правила отдельной политикой или разделом действующей политики информационной безопасности, решайте вместе с юристом.

Кто должен писать политику использования ИИ?

Владельцем обычно становится служба информационной безопасности или ИТ-директор, но писать документ в одиночку не стоит. Нужны юрист, ответственный за персональные данные, HR и представители подразделений, которые активнее всего пользуются AI. Без последних политика получится оторванной от реальных задач, и сотрудники будут обходить её.

Как часто пересматривать политику использования ИИ?

Реестр разрешённых сервисов обновляйте по мере появления заявок и изменений условий поставщиков. Сам документ разумно пересматривать не реже раза в полгода, а также после инцидента, внедрения AI-агентов или изменения законодательства. Каждый пересмотр — повод коротко напомнить сотрудникам правила «светофора» и показать, что изменилось.

Можно ли просто запретить сотрудникам пользоваться ИИ?

Можно, но на практике запрет без альтернативы плохо работает: AI-сервисы доступны с личного телефона, и сотрудники продолжают пользоваться ими скрытно. Компания теряет видимость, а риски остаются. Надёжнее разрешить понятные сценарии, дать корпоративный инструмент для конфиденциальных данных и жёстко запретить только красный уровень.

Чем политика использования ИИ отличается от политики информационной безопасности?

Политика информационной безопасности задаёт общие правила защиты информации в компании. Политика использования ИИ её конкретизирует для одной быстро меняющейся области: какие сервисы разрешены, какие данные куда можно передавать, как работать с результатами и агентами. В небольшой компании её можно оформить разделом общей политики, если он остаётся коротким и регулярно обновляется.

Вывод

Политика использования ИИ в компании работает, когда она короткая, разрешает понятные сценарии и опирается на три инструмента: «светофор» данных, реестр сервисов и процесс запроса нового инструмента. Шаблон из 12 разделов позволяет собрать первую версию за месяц, а дальше важнее регулярный пересмотр, чем идеальная формулировка. Если хотите, чтобы политика опиралась на реальную картину использования AI у вас, напишите нам — начнём с получасового разговора.

Источники: ISO/IEC 42001:2023 Artificial intelligence — Management system (iso.org); NIST AI Risk Management Framework 1.0 (NIST AI 100-1), 2023 (nist.gov); OWASP Top 10 for LLM Applications 2025 (genai.owasp.org); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); цены — публичные пакеты Viviar, /pricing, действуют с 01.09.2026.

Об авторе

Виталий Анисимов

Профиль в LinkedIn