Политика использования нейросетей в компании: правила и шаблон

Как составить политику использования нейросетей в компании: правила для данных, сотрудников, проверки ответов, доступа и контроля рисков.

Вертикальный контроллер с тремя состояниями: свободный поток сверху, разрешение ключом в середине, закрытые чувствительные данные снизу

Политика использования нейросетей в компании — это внутренний документ, который определяет, кто, для каких задач и с какими данными может применять ИИ. В ней закрепляют разрешенные сервисы, ограничения на загрузку информации, порядок проверки ответов и ответственность сотрудников. Такой регламент нужен уже на этапе первых рабочих экспериментов: без общих правил люди выбирают инструменты самостоятельно, копируют в запросы лишние данные и по-разному оценивают качество результата.

Рабочая политика должна быть короткой, понятной и связанной с реальными процессами. Ее задача состоит не в том, чтобы запретить ИИ, а в том, чтобы обозначить безопасные способы применения и маршрут для нестандартных случаев.

Зачем компании отдельная AI-политика

Нейросеть может за несколько минут подготовить черновик письма, сводку по документу или варианты рекламного сообщения. При этом модель не знает внутренних правил компании и способна уверенно выдать неточный ответ. Сотрудник также может случайно передать сервису персональные данные, коммерческую информацию или фрагмент договора, который нельзя обрабатывать вне согласованной системы.

Политика помогает снять четыре типичных риска:

  • сотрудники понимают, какие задачи разрешено передавать ИИ;
  • конфиденциальные данные получают понятные уровни защиты;
  • важные ответы проходят проверку человеком;
  • расходы и доступы контролируются централизованно.

Если компания использует несколько моделей, удобнее предоставить сотрудникам согласованный агрегатор нейросетей PortalGPT и описать правила работы в одном интерфейсе. Для командного применения стоит отдельно определить порядок подключения нейросетей для бизнеса, назначения доступов и просмотра расходов.

На кого распространяется документ

Политика должна охватывать штатных сотрудников, подрядчиков, стажеров и руководителей, если они работают с данными компании. Правила применяются к текстовым чатам, генераторам изображений, инструментам анализа файлов, корпоративным AI-ассистентам и интеграциям через API.

В документе полезно разделить три режима работы. Чем ближе сценарий к автоматическому принятию решений, тем строже должны быть проверка, журналирование и право остановить процесс.

РежимЧто этоЧто требуется дополнительно
Публичный экспериментОбезличенные данные, низкий рискНичего рабочего в запросе
Рабочая задачаОдобренный корпоративный сервисУровень данных и проверка результата
Автоматизированный процессМодель подключена через API для нейросетей и влияет на данные или действия других системРиск-оценка, журналы, лимиты, порядок остановки

Какие принципы закрепить

Хороший регламент строится вокруг нескольких простых принципов. Их легче помнить, чем длинный список частных запретов.

  • Человек отвечает за результат: сотрудник проверяет факты, расчеты, ссылки и соответствие задаче до использования ответа.
  • Минимум данных: в запрос передают только ту информацию, без которой модель не сможет выполнить задачу.
  • Разрешенные инструменты: для рабочих материалов используют сервисы, согласованные ИТ, безопасностью и юридической службой.
  • Прозрачность: если результат ИИ повлиял на решение, документ или коммуникацию, это можно восстановить по рабочим материалам.
  • Соразмерность риска: черновик поста и юридическое заключение требуют разного уровня контроля.
  • Запрет на скрытую автоматизацию: нельзя самостоятельно подключать модель к CRM, почте или базе клиентов без согласования.

Эти принципы одинаково применимы к работе через ChatGPT, Claude и другие модели. Выбор инструмента не снимает с сотрудника обязанность проверить результат.

Как классифицировать данные

Самая полезная часть политики — простая таблица уровней данных. Если таблицу трудно поддерживать, используйте три категории и приведите примеры из своих процессов.

УровеньЧто относитсяГде можно обрабатывать
ОткрытыеОпубликованные материалы сайта, общедоступные описания продуктов, обезличенные примерыРазрешенный сервис, если в запросе нет скрытых реквизитов и внутреннего контекста
ВнутренниеРабочие инструкции, черновики, переписка, планы, аналитика без критичных сведенийТолько согласованный корпоративный контур и только в объеме задачи
ОграниченныеПерсональные и платежные данные, коммерческие секреты, учетные данные, закрытый код, медицинская информация, материалы расследованийПо умолчанию запрещены внешней модели

Открытые данные

К ним относятся опубликованные материалы сайта, общедоступные описания продуктов, обезличенные примеры и тексты, которые компания уже раскрыла. Их можно использовать в разрешенном сервисе, если в запросе нет скрытых реквизитов или внутреннего контекста.

Внутренние данные

Это рабочие инструкции, черновики, переписка, планы и аналитика без критичных сведений. Их разрешают обрабатывать только в согласованном корпоративном контуре и в объеме, который нужен для задачи. Перед загрузкой файла следует удалить комментарии, метаданные и лишние листы.

Ограниченные данные

Сюда входят персональные данные, платежные реквизиты, коммерческие секреты, учетные данные, закрытый исходный код, медицинская информация и материалы расследований. По умолчанию их нельзя передавать внешней модели. Исключение возможно только после отдельной оценки юристов, ИТ и безопасности.

Какие задачи разрешить сотрудникам

Перечень разрешенных сценариев делает политику практичной. Он зависит от отдела, но базовый список часто включает:

  • подготовку структуры документа или письма;
  • сокращение и редактирование обезличенного текста;
  • создание вариантов формулировок;
  • поиск вопросов, пробелов и противоречий в черновике;
  • классификацию открытых обращений;
  • генерацию идей и гипотез;
  • подготовку формул, кода или тестов с последующей проверкой;
  • создание визуальной концепции без чужих товарных знаков и персональных данных.

Для визуальных задач можно отдельно описать работу с генерацией изображений в Nano Banana: кто проверяет права на исходные материалы, какие изображения людей допустимы и где хранить итоговые файлы.

Профессиональные сценарии требуют дополнительных правил. При использовании нейросетей для юристов финальный вывод делает юрист. В задачах для бухгалтерии специалист сверяет суммы, проводки, нормы и реквизиты с первичными источниками.

Что запретить без отдельного согласования

Запреты должны быть конкретными. Формулировка «использовать ИИ осторожно» не объясняет сотруднику, где проходит граница.

Без согласования нельзя:

  • загружать пароли, ключи API, базы клиентов и персональные данные;
  • просить модель принять окончательное кадровое, кредитное или юридическое решение;
  • отправлять сгенерированный ответ клиенту без проверки;
  • выдавать текст модели за подтвержденный факт или профессиональное заключение;
  • подключать личную учетную запись к корпоративным системам;
  • устанавливать расширения и ботов, которые получают доступ к почте или документам;
  • использовать чужие изображения, тексты и код без проверки прав и лицензий;
  • обходить лимиты, журналы и другие корпоративные настройки.

Для HR стоит зафиксировать, что нейросети для HR-задач помогают составить вакансию, вопросы интервью или план адаптации, но не должны автоматически отсеивать кандидатов по чувствительным признакам.

Кто за что отвечает

Политика работает, когда у каждого правила есть владелец. Пустая графа в этой таблице означает, что соответствующее правило не будет соблюдаться.

РольЗа что отвечает
Руководитель AI-направленияВедет список сценариев, собирает обратную связь и предлагает изменения
ИТУправляет доступом, интеграциями, учетными записями и техническими журналами
Информационная безопасностьОпределяет требования к данным и реагированию на инциденты
Юридическая службаОценивает договорные, правовые и лицензионные ограничения
Руководитель отделаУтверждает рабочие сценарии и уровень проверки
СотрудникСоблюдает правила, проверяет результат и сообщает об ошибках

В маркетинге владелец процесса дополнительно определяет, как команда проверяет факты, обещания и соответствие бренду при работе с нейросетями для маркетологов.

Как проверять ответы нейросети

Проверка должна зависеть от последствий ошибки. Для внутренней идеи достаточно редакторского просмотра, а договор, финансовый расчет или публичное заявление требуют профильного специалиста.

Перед использованием ответа сотрудник проходит шесть шагов:

Полезно хранить исходный запрос, версию значимого результата и отметку проверившего. Для рутинных задач можно использовать выборочный контроль, но критерии выборки лучше описать заранее.

Готовый шаблон политики

Ниже приведен каркас, который можно адаптировать под размер компании и отрасль.

1. Цель

Компания разрешает использование генеративного ИИ для ускорения согласованных рабочих задач при условии защиты данных, проверки результатов человеком и соблюдения внутренних правил.

2. Область действия

Документ распространяется на сотрудников и подрядчиков, которые используют внешние или корпоративные AI-сервисы, генераторы медиа и интеграции с моделями.

3. Разрешенные сервисы

Перечень ведет ответственное подразделение. Рабочие данные обрабатываются только в одобренных учетных записях и сценариях. Личные аккаунты для внутренних материалов не используются.

4. Данные

Открытые и обезличенные данные разрешены в согласованных инструментах. Внутренние данные обрабатываются по установленным условиям. Ограниченные данные запрещены без письменного согласования владельца данных, юриста и безопасности.

5. Проверка

Сотрудник проверяет точность, полноту, правомерность и отсутствие конфиденциальных сведений. Решения с заметными финансовыми, правовыми или кадровыми последствиями утверждает профильный специалист.

6. Интеграции

Подключение моделей к информационным системам проходит техническую и риск-оценку. Владелец процесса определяет журналы, тесты, лимиты, мониторинг и порядок остановки.

7. Инциденты

Ошибочную передачу данных, подозрительный ответ или несанкционированное подключение сотрудник немедленно сообщает по внутреннему каналу. Сообщение об ошибке не должно скрываться из-за опасения наказания.

8. Пересмотр

Политику пересматривают по расписанию и после заметного изменения сервисов, процессов или требований к данным. Актуальная версия хранится в едином доступном месте.

Как внедрить правила без формальности

Начните с интервью с тремя или четырьмя отделами и соберите реальные сценарии. Затем классифицируйте данные, выберите разрешенные инструменты и проведите короткий пилот. На обучении сотрудникам полезнее разобрать пять рабочих примеров, чем читать документ вслух.

Через месяц оцените, какие вопросы повторяются, где правила мешают полезной работе и какие риски остались непонятны. Исправьте формулировки и добавьте владельцев процессов. Регламент должен обновляться вместе с практикой, иначе сотрудники быстро перестанут на него ориентироваться.

Итог

Политика использования нейросетей задает понятные границы: какие сервисы разрешены, какие данные нельзя передавать, кто проверяет результат и как действовать при ошибке. Короткий документ с примерами работает лучше общего запрета и помогает постепенно расширять безопасные сценарии.

Если компании нужен единый управляемый доступ, начните с пилота PortalGPT для одной команды: настройте набор моделей и лимиты, назначьте ответственных и проверьте отчетность на реальных задачах. После пилота правила можно уточнить на основе фактического использования, а затем распространить на другие отделы.

Начните с себя, потом подключите команду

Личный доступ открывается сразу, корпоративный настраивается отдельно. Начать можно без заявки и созвона.

Попробовать бесплатно
  • Общий счет
  • Лимиты и отчеты
  • Без VPN

Читайте также

БезопасностьКак защитить корпоративные данные при работе сотрудников с ИИ9 мин
БезопасностьКак безопасно использовать ChatGPT в компании9 мин
БезопасностьЧто нельзя загружать в ChatGPT и другие нейросети11 мин