Практика
Политика использования ИИ в компании: шаблон
Политика использования ИИ в компании: шаблон из 12 разделов таблицей, классификация данных «светофор», реестр разрешённых сервисов и внедрение за 30 дней.
Коротко. Политика использования ИИ в компании — внутренний документ, который определяет, какими AI-сервисами сотрудникам можно пользоваться, какие данные в них нельзя передавать, кто согласует новые инструменты и что делать, если что-то пошло не так. Рабочая политика умещается на двух-четырёх страницах и держится на трёх опорах: классификации данных, реестре разрешённых сервисов и понятном процессе запроса нового инструмента. Ниже — шаблон из 12 разделов таблицей с примерами формулировок, классификация данных «светофор», порядок внедрения за 30 дней и типичные ошибки. Шаблон — отправная точка: юридическую силу документа, порядок ознакомления сотрудников и последствия нарушений согласуйте с юристом.
Для руководителей, ИТ- и ИБ-специалистов, юристов и HR компаний, где сотрудники уже пользуются ChatGPT и аналогами или компания внедряет собственного AI-ассистента.
Зачем нужна политика использования ИИ в компании
Сотрудники начинают пользоваться AI-сервисами раньше, чем компания принимает решение об этом. Без правил каждый решает сам, что можно вставить в чат-бот, — это и есть теневой AI. Политика нужна, чтобы:
- выполнить требования о персональных данных. Закон № 99-З обязывает оператора применять меры защиты персональных данных; передача их в сторонний AI-сервис — тоже обработка, а для зарубежного сервиса ещё и трансграничная передача;
- сохранить коммерческую тайну и обязательства по договорам с клиентами о неразглашении;
- закрепить ответственность. Указ № 40 возлагает на руководителя организации персональную ответственность за кибербезопасность, и бесконтрольные AI-сервисы — часть этой зоны;
- разрешить, а не только запретить. Хорошая политика снимает у сотрудников сомнения: вот сервисы и сценарии, где AI можно применять смело.
Если компания строит систему управления AI целиком, политику удобно встроить в рамку ISO/IEC 42001:2023 (система менеджмента искусственного интеллекта) или NIST AI Risk Management Framework. Для большинства компаний на старте достаточно короткой политики из шаблона ниже. Общий обзор рисков AI — в статье о безопасном внедрении AI.
Шаблон политики использования ИИ: 12 разделов
| № | Раздел | Что написать | Пример формулировки |
|---|---|---|---|
| 1 | Цель и область применения | зачем документ, на кого распространяется: сотрудники, подрядчики, стажёры; на какие устройства и учётные записи | «Политика распространяется на всех работников и подрядчиков, использующих AI-инструменты в рабочих целях, на любых устройствах». |
| 2 | Термины | AI-инструмент, генеративный AI, AI-агент, корпоративный ассистент, конфиденциальные данные | «AI-агент — AI-инструмент, который может выполнять действия в информационных системах компании». |
| 3 | Роли и ответственность | владелец политики, ИБ, ответственный за персональные данные, руководители подразделений, сотрудники | «Реестр разрешённых AI-инструментов ведёт служба ИБ, согласование с ответственным за персональные данные обязательно». |
| 4 | Разрешённые инструменты | ссылка на реестр: сервис, тип учётной записи, допустимый уровень данных | «Разрешено использовать только инструменты из реестра и только через корпоративные учётные записи». |
| 5 | Классификация данных | три уровня — зелёный, жёлтый, красный — и где каждый допустим | «Данные красного уровня запрещено передавать в любые AI-инструменты, кроме указанных в реестре для этого уровня». |
| 6 | Запрещённые действия | что нельзя никогда | «Запрещено подключать AI-расширения и приложения к корпоративной почте без согласования со службой ИБ». |
| 7 | Работа с результатами | проверка человеком, ответственность за итог, маркировка AI-контента для клиентов | «Работник, использовавший AI, отвечает за достоверность результата так же, как за собственную работу». |
| 8 | AI в продуктах и для клиентов | согласование, информирование клиентов, тестирование безопасности до запуска | «AI-функции для клиентов запускаются только после проверки безопасности и согласования с юристом». |
| 9 | Запрос нового инструмента | куда подать заявку, срок рассмотрения, критерии оценки | «Заявка на новый инструмент рассматривается в течение 10 рабочих дней». |
| 10 | AI-агенты и интеграции | доступ к системам только через отдельные учётные записи, минимальные права, журналирование | «Права AI-агента не могут быть шире прав работника, чьи задачи он выполняет». |
| 11 | Инциденты | что считать инцидентом, куда сообщать, срок сообщения | «О передаче конфиденциальных данных в неразрешённый сервис работник сообщает в службу ИБ в тот же день». |
| 12 | Обучение, контроль и пересмотр | вводное обучение, способ контроля, частота пересмотра, последствия нарушений | «Политика пересматривается не реже одного раза в шесть месяцев». Последствия нарушений и порядок ознакомления работников формулирует юрист. |
Сроки в примерах — ориентиры, выберите свои. Пример про 10 рабочих дней важен не цифрой, а тем, что срок вообще есть: без него сотрудники не ждут ответа и пользуются тем, что нашли.
Классификация данных: «светофор» для ИИ
Сотрудник не будет перечитывать политику перед каждым запросом. Ему нужно правило, которое помещается в голове.
- Зелёный — можно в любой разрешённый сервис. Опубликованные материалы, общие вопросы, тексты без названий клиентов и внутренних цифр, публичный код.
- Жёлтый — только в корпоративные инструменты с договором. Внутренние регламенты, переписка без персональных данных, черновики маркетинговых материалов, обезличенная аналитика.
- Красный — только в инструменты, одобренные для этого уровня, или никуда. Персональные данные клиентов и сотрудников, договоры и коммерческие условия, финансовая отчётность до публикации, исходный код продуктов, учётные данные и ключи.
Для красного уровня компании чаще всего строят собственного ассистента, где данные остаются под контролем, — как это устроить, разобрано в статье об AI-ассистенте по документам компании.
Реестр разрешённых AI-инструментов
Реестр — отдельная таблица, на которую ссылается политика: так его можно обновлять без переутверждения документа. Минимальные поля:
- название сервиса и тип учётной записи (корпоративная, личная не допускается);
- поставщик и страна обработки данных;
- наличие договора и условия использования данных для обучения моделей;
- максимальный разрешённый уровень данных по «светофору»;
- разрешённые сценарии и подразделения;
- владелец со стороны компании и дата последней проверки.
Как внедрить политику за 30 дней
- Неделя 1 — инвентаризация. Анонимный опрос сотрудников о том, какими AI-сервисами и для чего они пользуются, плюс данные ИТ о трафике и установленных расширениях.
- Неделя 2 — решения. Выбрать разрешённые сервисы, заполнить реестр, определить уровни данных. Согласовать с ответственным за защиту персональных данных и юристом.
- Неделя 3 — документ. Заполнить шаблон, утвердить у руководителя, подготовить одностраничную памятку со «светофором».
- Неделя 4 — запуск. Короткое обучение на реальных примерах, открытие канала для заявок и вопросов. Тему AI стоит включить в годовую программу security awareness.
Типичные ошибки
- Запрет всего. Сотрудники продолжают пользоваться сервисами, но теперь скрывают это.
- Двадцать страниц текста. Длинную политику подписывают, не читая.
- Нет списка сервисов. Абстрактное «используйте безопасные инструменты» каждый понимает по-своему.
- Нет процесса запроса. Появился новый полезный сервис — и легального способа его попросить нет.
- Забыты агенты и расширения. Политика говорит о чатах, а риск давно переместился в инструменты с доступом к почте и файлам.
- Документ не пересматривается. AI-сервисы меняют условия и функции быстрее, чем раз в год.
Чек-лист: политика готова к утверждению
- Определена область применения, включая подрядчиков и личные устройства
- Назначены владелец политики и ответственный за реестр
- Данные разделены на три уровня с понятными примерами
- Реестр разрешённых сервисов заполнен, по каждому проверены договор и страна обработки
- Отдельно описаны AI-агенты, расширения и интеграции
- Есть процесс запроса нового инструмента со сроком ответа
- Описано, как сообщать об инциденте
- Документ согласован с юристом и ответственным за персональные данные
- Подготовлена памятка на одну страницу и проведено обучение
- Назначена дата пересмотра
Когда нужна помощь
Если политику нужно связать с реальной картиной — какие сервисы уже используются, где проходят данные, какие AI-системы есть в компании, — подойдёт «AI и безопасность: полный аудит» от 26 200 BYN, с воркшопом для руководства — от 46 500 BYN. Для одного конкретного AI-сценария с защитой данных и сопровождением есть «Пакет безопасного AI» — от 20 300 BYN и от 8 700 BYN в месяц.
Частые вопросы
Обязательна ли политика использования ИИ для компании в Беларуси?
Политика — не название из закона, а способ выполнить уже существующие обязанности. Закон № 99-З требует от оператора мер защиты персональных данных, Указ № 40 возлагает на руководителя персональную ответственность за кибербезопасность. Оформить правила отдельной политикой или разделом действующей политики информационной безопасности, решайте вместе с юристом.
Кто должен писать политику использования ИИ?
Владельцем обычно становится служба информационной безопасности или ИТ-директор, но писать документ в одиночку не стоит. Нужны юрист, ответственный за персональные данные, HR и представители подразделений, которые активнее всего пользуются AI. Без последних политика получится оторванной от реальных задач, и сотрудники будут обходить её.
Как часто пересматривать политику использования ИИ?
Реестр разрешённых сервисов обновляйте по мере появления заявок и изменений условий поставщиков. Сам документ разумно пересматривать не реже раза в полгода, а также после инцидента, внедрения AI-агентов или изменения законодательства. Каждый пересмотр — повод коротко напомнить сотрудникам правила «светофора» и показать, что изменилось.
Можно ли просто запретить сотрудникам пользоваться ИИ?
Можно, но на практике запрет без альтернативы плохо работает: AI-сервисы доступны с личного телефона, и сотрудники продолжают пользоваться ими скрытно. Компания теряет видимость, а риски остаются. Надёжнее разрешить понятные сценарии, дать корпоративный инструмент для конфиденциальных данных и жёстко запретить только красный уровень.
Чем политика использования ИИ отличается от политики информационной безопасности?
Политика информационной безопасности задаёт общие правила защиты информации в компании. Политика использования ИИ её конкретизирует для одной быстро меняющейся области: какие сервисы разрешены, какие данные куда можно передавать, как работать с результатами и агентами. В небольшой компании её можно оформить разделом общей политики, если он остаётся коротким и регулярно обновляется.
Вывод
Политика использования ИИ в компании работает, когда она короткая, разрешает понятные сценарии и опирается на три инструмента: «светофор» данных, реестр сервисов и процесс запроса нового инструмента. Шаблон из 12 разделов позволяет собрать первую версию за месяц, а дальше важнее регулярный пересмотр, чем идеальная формулировка. Если хотите, чтобы политика опиралась на реальную картину использования AI у вас, напишите нам — начнём с получасового разговора.
Источники: ISO/IEC 42001:2023 Artificial intelligence — Management system (iso.org); NIST AI Risk Management Framework 1.0 (NIST AI 100-1), 2023 (nist.gov); OWASP Top 10 for LLM Applications 2025 (genai.owasp.org); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); цены — публичные пакеты Viviar, /pricing, действуют с 01.09.2026.