Proje vitrini hazırlanıyorPreparing project showcaseПодготавливаем витрину проекта

ИИ

Внутренняя политика использования ИИ

Команда уже пользуется ИИ. Как написать политику, которая разрешает безопасное использование: классы данных, одобренные сервисы и проверка человеком.

Rocketly · 2026-08-27

Сотрудник отдела маркетинга в пятницу вечером доделывал коммерческое предложение и, чтобы ускориться, вставил в бесплатного чат-ассистента прайс клиента, контакты и прошлогодние заметки о скидках. Текст получился хорошим, предложение ушло вовремя, никто ничего не заметил. Через две недели тот же клиент на продлении договора спросил, в каких системах обрабатываются его данные, — и ответить в компании не смог никто.

Этот материал о документе, который закрывает такую дыру. Задача не в том, чтобы запретить искусственный интеллект: команда уже им пользуется. Задача — записать настолько просто, чтобы человек это запомнил, какие данные попадают в какой инструмент и с чьего согласия. Дальше разбираем область действия, классификацию данных, список одобренных сервисов, пороги человеческой проверки, верификацию, авторские права, прозрачность, теневой ИИ и порядок действий при ошибке — а в конце даём каркас на одну страницу.

ПолитикаИИОдобренные сервисыКлассы данныхПроверка человекомУчёт и прозрачнос…ОбучениеАудит
Вокруг политики использования ИИ шесть элементов: одобренные сервисы, классы данных, проверка человеком, учёт и прозрачность, обучение и регулярный аудит.

Что политика решает, а что нет

Хорошая политика использования ИИ не начинается со слов «не пользуйтесь». Команда уже пользуется: приложением в телефоне, расширением в браузере, ассистентом, который правит черновики писем. Работа политики — сделать это использование видимым, провести границу там, где риск действительно есть, и снять тревогу везде, где его нет. Документы, написанные как список запретов, не читают, а если и читают, то не соблюдают: они лишь уводят практику в тень.

Раздел об области действия отвечает на три вопроса. Кого он касается: штатных сотрудников, стажёров, фрилансеров, агентств и подрядчиков с доступом к системам. Какие инструменты охватывает: универсальные чат-ассистенты, ИИ-функции внутри CRM, помощников для кода, генераторы изображений и голоса, ботов для заметок со встреч. Какие задачи охватывает: тексты для клиентов, внутренние документы, аналитику, код, дизайн, подбор персонала. Без этих трёх границ любой пункт ниже остаётся предметом спора.

Политика — ещё и обещание компании: обеспечить корпоративные аккаунты, провести обучение и заранее сказать, что произойдёт, если что-то пойдёт не так. Односторонний перечень обязанностей доверия не создаёт.

Классификация данных — несущая конструкция

Здесь стоит потратить больше всего времени, потому что вопрос в голове сотрудника никогда не абстрактный: «можно ли вставить это в инструмент?» Четыре корзины отвечают на него лучше, чем три абзаца рассуждений. Названия могут быть своими; важно, чтобы у каждой корзины было правило в одно предложение.

Класс данныхПримерыПравило в ИИ-сервисе
ПубличныеТексты сайта, изданные буклеты, пресс-релизыСвободно, согласование не нужно
ВнутренниеРегламенты, внутренние презентации, резюме встречТолько в одобренных корпоративных аккаунтах
КонфиденциальныеДоговоры, ценовая стратегия, исходный код, финансыСогласие руководителя и конфигурация без обучения на ваших данных
ПерсональныеИмена, телефоны, адреса, особые категории данныхНикогда в сыром виде: сначала маскирование или обезличивание

Главная польза классификации в том, что она опускает спор на уровень ниже. Вопрос «опасен ли ИИ» не решается никогда. Вопрос «в какой корзине этот документ» сотрудник решает за десять секунд.

Список одобренных инструментов и заявка на новый

Держите рядом с политикой живой список на одну страницу: название сервиса, для каких задач одобрен, до какого класса данных разрешён, у кого корпоративный аккаунт, когда продлевается договор. Не вшивайте список в тело политики: инструменты меняются гораздо быстрее правил, а отдельный файл можно обновлять без повторного согласования всего документа.

Вторая часть важнее: маршрут для заявки на новый сервис. Если человек нашёл инструмент, который облегчает работу, и ему некуда с этим пойти, он начнёт пользоваться тихо. Форма пусть будет короткой: под какую задачу, с каким классом данных, есть ли альтернатива, где поставщик обрабатывает данные. Зафиксируйте срок ответа: процесс, который молчит дольше нескольких рабочих дней, процессом не является.

Составляя список, впишите и те ИИ-функции, что уже встроены в вашу CRM. Если данные и так живут там, разумнее работать на месте: задавать вопросы к данным CRM на естественном языке или распознавать документы и визитки вместо ручного ввода — это безопаснее и практичнее, чем выносить записи наружу.

Работа с клиентскими и персональными данными

Логика здесь простая: берите минимум данных, не используйте их не по назначению и убирайте идентификацию там, где она не нужна. Чтобы получить краткое изложение жалобы, не требуется оставлять в запросе имя, телефон и номер счёта. Фраза «корпоративный клиент пишет третий раз из-за задержки поставки» решает ту же задачу и никого не идентифицирует.

Пропишите три конкретных правила: контактные данные клиентов не вставляются в универсальные сервисы; специальные категории — здоровье, биометрия, убеждения, сведения о судимости — не попадают в ИИ-инструменты ни при каких условиях; записи и расшифровки разговоров обрабатываются только с ведома клиента. Более широкую рамку мы разбираем в тексте про ИИ и данные клиентов, а законный сбор и удаление — в руководстве по CRM и защите персональных данных.

Предупреждение: требования к защите данных и регулирование ИИ отличаются по странам и быстро меняются. Здесь дана общая рамка, а не юридическая консультация: финальный вариант политики покажите своему юристу и сверьте с ним актуальные обязанности.

Ответственность за результат: где нужен человек

Самая полезная фраза политики звучит так: за результат отвечает тот, кто им пользуется. Модель делает черновик, подпись ставит человек. Не оставляйте это принципом — перечислите задачи, которые не идут дальше без проверки.

  • Любой текст для клиента: коммерческое предложение, приложение к договору, письмо с извинениями и массовая рассылка читаются ответственным целиком до отправки.
  • Цены, скидки и коммерческие условия: ИИ может посчитать, но цифру утверждает уполномоченный сотрудник; несогласованное число до клиента не доходит.
  • Юридический и финансовый контент: формулировки договора, претензии и налоговые трактовки не используются в сгенерированном виде и проходят через профильного специалиста.
  • Код и автоматизации: сгенерированный код рецензируется и тестируется, а не уезжает сразу в продакшн; предложенные библиотеки проверяются по лицензии.
  • Решения по людям: отбор кандидатов, оценка и дисциплинарные меры не могут опираться на вывод модели — максимум на её резюме и подготовку материалов.

Проверка фактов — обязанность, а не пожелание

Языковые модели умеют уверенно ошибаться: выдуманная норма закона выглядит ровно так же убедительно, как настоящая. Поэтому запишите в политику исполнимый рефлекс, а не пожелание «убедитесь в точности».

Двухминутная проверка

Правило может быть таким: ни одно имя, дата, цифра, ссылка на норму или цитата не уходят наружу без подтверждения у источника. Откройте ссылку, которую дала модель, и прочитайте её: ссылка, которая не открывается, считается несуществующей. Если нужен ответ на ваших материалах, приложите их и напишите «опирайся только на приложенный документ» — одна эта фраза заметно снижает выдумки. Как распознавать сбои, мы разбираем в материале про галлюцинации ИИ и проверку ответов.

Интеллектуальная собственность, авторские права и прозрачность

Раздел об авторских правах смотрит в обе стороны. Внутрь: никто не загружает чужой защищённый текст, изображение или код ради производных работ, а изображения, имитирующие узнаваемый стиль бренда или персонажа, не идут в коммерческую работу. Наружу: правовой статус сгенерированного материала зависит от юрисдикции, поэтому логотип и словесный знак — то, что стоит в центре айдентики, — не стоит целиком отдавать генерации.

Для публикаций задайте порог качества: сырой вывод не выходит в свет, его обогащает и проверяет человек. Как это читают поисковые системы и где такой контент теряет ценность, мы разобрали в тексте про ИИ-контент и позиции в Google.

Когда об использовании ИИ нужно сообщать

Прозрачности нужна рабочая граница между «сообщать везде» и «не говорить никогда». Годится такой критерий: изменилось бы поведение собеседника, если бы он знал? Для письма, черновик которого сделал ассистент, — нет. Для записи разговора, для бота, который говорит от вашего имени, и для модели, участвующей в оценочном решении, — да, и там уведомление обязательно.

Силу политики измеряют не числом запретов, а числом людей, которым пришло в голову заглянуть в неё до того, как они что-то сделали.

Внутренняя прозрачность не менее важна. Сотрудники должны знать, где ИИ участвует в процессах, которые касаются их напрямую: подбор, оценка, распределение задач.

Теневой ИИ: не запрещать, а вывести в канал

Использование несогласованных сервисов редко бывает вопросом дисциплины — чаще это вопрос дизайна процесса. Люди находят быстрый способ сделать работу, и если компания не дала официального, они пользуются своим. Запрет не убирает практику, он делает её невидимой и переносит самые чувствительные данные в наименее управляемый инструмент. Механику мы подробно разобрали в материале про теневой ИИ на работе.

Сторона безопасности

Три пункта закрывают большую часть риска. Первый — корпоративные аккаунты: всё, что заведено на личную почту, уходит вместе с сотрудником. Второй — управление доступом: единый вход, роли и отключение доступа уволившегося в тот же день. Третий — учёт: регулярная сверка, какая команда каким сервисом пользуется и выключены ли настройки общего доступа.

Обучение, инциденты и жизнь политики

Разослать документ и собрать галочки «ознакомлен» — это не обучение. Час практики работает лучше: три примера из реальной недели команды — черновик предложения, резюме жалобы, комментарий к отчёту. На той же встрече разберите основы запросов: если человек не умеет спрашивать, качество падает и доверие к инструменту исчезает. Готовую структуру для такого часа даёт материал про написание промптов для продавцов.

Пункт об инцидентах пишите как исправляющий, а не карающий. Когда сотрудник понимает, что вставил конфиденциальный документ не туда, каждый час испуганного молчания увеличивает ущерб. Скажите прямо: сообщил в тот же день — санкций нет, ограничиваем последствия вместе. Умышленные и повторяющиеся нарушения — отдельный пункт, они идут обычным дисциплинарным путём.

И ритм пересмотра: список инструментов — раз в квартал, текст политики — дважды в год. Назовите владельца поимённо: документ без хозяина устаревает. Чтобы следить за тем, как взрослеет регуляторная рамка, хорошей точкой входа будет материал про управление ИИ и EU AI Act.

Каркас политики на одну страницу

Этих заголовков достаточно для документа, который не выходит за одну страницу. Под каждым — не больше трёх предложений, приложения держите отдельными файлами.

  1. Цель и область действия: зачем документ существует, кого и какие инструменты он охватывает.
  2. Базовый принцип: ИИ помогает, ответственность несёт тот, кто использует результат.
  3. Классы данных и правила: четыре корзины и по одному предложению разрешения на каждую.
  4. Одобренные инструменты и заявки: ссылка на список, форма заявки и срок ответа.
  5. Задачи с обязательной проверкой: тексты клиентам, коммерческие условия, юридический и финансовый контент, код, подбор.
  6. Верификация: имена, даты, цифры и источники подтверждаются до отправки.
  7. Права и прозрачность: чужие материалы, использование сгенерированного, порог уведомления.
  8. Безопасность: корпоративные аккаунты, доступы, правило для уволившихся.
  9. Инциденты и поддержка: куда и как быстро сообщать, исправляющий подход.
  10. Владелец и пересмотр: ответственный, номер версии, дата следующего пересмотра.

Частые ошибки

Самая распространённая — писать политику как юридический акт: двенадцать страниц, раздел определений и ноль читателей. Вторая — зашить список инструментов в тело документа так, что его невозможно обновить. Третья — сказать «будьте внимательны», не перечислив задачи, требующие согласования: такая фраза не меняет поведение. Четвёртая — оформить инцидент как проступок и тем самым убить отчётность. Пятая — написать документ один раз и больше не открывать, пока меняются сервисы, условия поставщиков и требования регуляторов.

Политика — не стена запретов, а перила, за которые команда держится на скорости. Чтобы перила держали, порядок нужен и там, где ИИ соприкасается с клиентскими данными: когда переписки, предложения, задачи и отчёты живут в одной системе, проследить путь данных становится просто. Если вам нужна основа, на которой удобно выстроить собственные правила, заведите бесплатный аккаунт Rocketly и поместите использование ИИ в структуру, которую видно.