Политика использования нейросетей в компании: правила и шаблон
Как составить политику использования нейросетей в компании: правила для данных, сотрудников, проверки ответов, доступа и контроля рисков.

Политика использования нейросетей в компании — это внутренний документ, который определяет, кто, для каких задач и с какими данными может применять ИИ. В ней закрепляют разрешенные сервисы, ограничения на загрузку информации, порядок проверки ответов и ответственность сотрудников. Такой регламент нужен уже на этапе первых рабочих экспериментов: без общих правил люди выбирают инструменты самостоятельно, копируют в запросы лишние данные и по-разному оценивают качество результата.
Рабочая политика должна быть короткой, понятной и связанной с реальными процессами. Ее задача состоит не в том, чтобы запретить ИИ, а в том, чтобы обозначить безопасные способы применения и маршрут для нестандартных случаев.
Зачем компании отдельная AI-политика
Нейросеть может за несколько минут подготовить черновик письма, сводку по документу или варианты рекламного сообщения. При этом модель не знает внутренних правил компании и способна уверенно выдать неточный ответ. Сотрудник также может случайно передать сервису персональные данные, коммерческую информацию или фрагмент договора, который нельзя обрабатывать вне согласованной системы.
Политика помогает снять четыре типичных риска:
- сотрудники понимают, какие задачи разрешено передавать ИИ;
- конфиденциальные данные получают понятные уровни защиты;
- важные ответы проходят проверку человеком;
- расходы и доступы контролируются централизованно.
Если компания использует несколько моделей, удобнее предоставить сотрудникам согласованный агрегатор нейросетей PortalGPT и описать правила работы в одном интерфейсе. Для командного применения стоит отдельно определить порядок подключения нейросетей для бизнеса, назначения доступов и просмотра расходов.
На кого распространяется документ
Политика должна охватывать штатных сотрудников, подрядчиков, стажеров и руководителей, если они работают с данными компании. Правила применяются к текстовым чатам, генераторам изображений, инструментам анализа файлов, корпоративным AI-ассистентам и интеграциям через API.
В документе полезно разделить три режима работы. Чем ближе сценарий к автоматическому принятию решений, тем строже должны быть проверка, журналирование и право остановить процесс.
| Режим | Что это | Что требуется дополнительно |
|---|---|---|
| Публичный эксперимент | Обезличенные данные, низкий риск | Ничего рабочего в запросе |
| Рабочая задача | Одобренный корпоративный сервис | Уровень данных и проверка результата |
| Автоматизированный процесс | Модель подключена через API для нейросетей и влияет на данные или действия других систем | Риск-оценка, журналы, лимиты, порядок остановки |
Какие принципы закрепить
Хороший регламент строится вокруг нескольких простых принципов. Их легче помнить, чем длинный список частных запретов.
- Человек отвечает за результат: сотрудник проверяет факты, расчеты, ссылки и соответствие задаче до использования ответа.
- Минимум данных: в запрос передают только ту информацию, без которой модель не сможет выполнить задачу.
- Разрешенные инструменты: для рабочих материалов используют сервисы, согласованные ИТ, безопасностью и юридической службой.
- Прозрачность: если результат ИИ повлиял на решение, документ или коммуникацию, это можно восстановить по рабочим материалам.
- Соразмерность риска: черновик поста и юридическое заключение требуют разного уровня контроля.
- Запрет на скрытую автоматизацию: нельзя самостоятельно подключать модель к CRM, почте или базе клиентов без согласования.
Эти принципы одинаково применимы к работе через ChatGPT, Claude и другие модели. Выбор инструмента не снимает с сотрудника обязанность проверить результат.
Как классифицировать данные
Самая полезная часть политики — простая таблица уровней данных. Если таблицу трудно поддерживать, используйте три категории и приведите примеры из своих процессов.
| Уровень | Что относится | Где можно обрабатывать |
|---|---|---|
| Открытые | Опубликованные материалы сайта, общедоступные описания продуктов, обезличенные примеры | Разрешенный сервис, если в запросе нет скрытых реквизитов и внутреннего контекста |
| Внутренние | Рабочие инструкции, черновики, переписка, планы, аналитика без критичных сведений | Только согласованный корпоративный контур и только в объеме задачи |
| Ограниченные | Персональные и платежные данные, коммерческие секреты, учетные данные, закрытый код, медицинская информация, материалы расследований | По умолчанию запрещены внешней модели |
Открытые данные
К ним относятся опубликованные материалы сайта, общедоступные описания продуктов, обезличенные примеры и тексты, которые компания уже раскрыла. Их можно использовать в разрешенном сервисе, если в запросе нет скрытых реквизитов или внутреннего контекста.
Внутренние данные
Это рабочие инструкции, черновики, переписка, планы и аналитика без критичных сведений. Их разрешают обрабатывать только в согласованном корпоративном контуре и в объеме, который нужен для задачи. Перед загрузкой файла следует удалить комментарии, метаданные и лишние листы.
Ограниченные данные
Сюда входят персональные данные, платежные реквизиты, коммерческие секреты, учетные данные, закрытый исходный код, медицинская информация и материалы расследований. По умолчанию их нельзя передавать внешней модели. Исключение возможно только после отдельной оценки юристов, ИТ и безопасности.
Какие задачи разрешить сотрудникам
Перечень разрешенных сценариев делает политику практичной. Он зависит от отдела, но базовый список часто включает:
- подготовку структуры документа или письма;
- сокращение и редактирование обезличенного текста;
- создание вариантов формулировок;
- поиск вопросов, пробелов и противоречий в черновике;
- классификацию открытых обращений;
- генерацию идей и гипотез;
- подготовку формул, кода или тестов с последующей проверкой;
- создание визуальной концепции без чужих товарных знаков и персональных данных.
Для визуальных задач можно отдельно описать работу с генерацией изображений в Nano Banana: кто проверяет права на исходные материалы, какие изображения людей допустимы и где хранить итоговые файлы.
Профессиональные сценарии требуют дополнительных правил. При использовании нейросетей для юристов финальный вывод делает юрист. В задачах для бухгалтерии специалист сверяет суммы, проводки, нормы и реквизиты с первичными источниками.
Что запретить без отдельного согласования
Запреты должны быть конкретными. Формулировка «использовать ИИ осторожно» не объясняет сотруднику, где проходит граница.
Без согласования нельзя:
- загружать пароли, ключи API, базы клиентов и персональные данные;
- просить модель принять окончательное кадровое, кредитное или юридическое решение;
- отправлять сгенерированный ответ клиенту без проверки;
- выдавать текст модели за подтвержденный факт или профессиональное заключение;
- подключать личную учетную запись к корпоративным системам;
- устанавливать расширения и ботов, которые получают доступ к почте или документам;
- использовать чужие изображения, тексты и код без проверки прав и лицензий;
- обходить лимиты, журналы и другие корпоративные настройки.
Для HR стоит зафиксировать, что нейросети для HR-задач помогают составить вакансию, вопросы интервью или план адаптации, но не должны автоматически отсеивать кандидатов по чувствительным признакам.
Кто за что отвечает
Политика работает, когда у каждого правила есть владелец. Пустая графа в этой таблице означает, что соответствующее правило не будет соблюдаться.
| Роль | За что отвечает |
|---|---|
| Руководитель AI-направления | Ведет список сценариев, собирает обратную связь и предлагает изменения |
| ИТ | Управляет доступом, интеграциями, учетными записями и техническими журналами |
| Информационная безопасность | Определяет требования к данным и реагированию на инциденты |
| Юридическая служба | Оценивает договорные, правовые и лицензионные ограничения |
| Руководитель отдела | Утверждает рабочие сценарии и уровень проверки |
| Сотрудник | Соблюдает правила, проверяет результат и сообщает об ошибках |
В маркетинге владелец процесса дополнительно определяет, как команда проверяет факты, обещания и соответствие бренду при работе с нейросетями для маркетологов.
Как проверять ответы нейросети
Проверка должна зависеть от последствий ошибки. Для внутренней идеи достаточно редакторского просмотра, а договор, финансовый расчет или публичное заявление требуют профильного специалиста.
Перед использованием ответа сотрудник проходит шесть шагов:
Полезно хранить исходный запрос, версию значимого результата и отметку проверившего. Для рутинных задач можно использовать выборочный контроль, но критерии выборки лучше описать заранее.
Готовый шаблон политики
Ниже приведен каркас, который можно адаптировать под размер компании и отрасль.
1. Цель
Компания разрешает использование генеративного ИИ для ускорения согласованных рабочих задач при условии защиты данных, проверки результатов человеком и соблюдения внутренних правил.
2. Область действия
Документ распространяется на сотрудников и подрядчиков, которые используют внешние или корпоративные AI-сервисы, генераторы медиа и интеграции с моделями.
3. Разрешенные сервисы
Перечень ведет ответственное подразделение. Рабочие данные обрабатываются только в одобренных учетных записях и сценариях. Личные аккаунты для внутренних материалов не используются.
4. Данные
Открытые и обезличенные данные разрешены в согласованных инструментах. Внутренние данные обрабатываются по установленным условиям. Ограниченные данные запрещены без письменного согласования владельца данных, юриста и безопасности.
5. Проверка
Сотрудник проверяет точность, полноту, правомерность и отсутствие конфиденциальных сведений. Решения с заметными финансовыми, правовыми или кадровыми последствиями утверждает профильный специалист.
6. Интеграции
Подключение моделей к информационным системам проходит техническую и риск-оценку. Владелец процесса определяет журналы, тесты, лимиты, мониторинг и порядок остановки.
7. Инциденты
Ошибочную передачу данных, подозрительный ответ или несанкционированное подключение сотрудник немедленно сообщает по внутреннему каналу. Сообщение об ошибке не должно скрываться из-за опасения наказания.
8. Пересмотр
Политику пересматривают по расписанию и после заметного изменения сервисов, процессов или требований к данным. Актуальная версия хранится в едином доступном месте.
Как внедрить правила без формальности
Начните с интервью с тремя или четырьмя отделами и соберите реальные сценарии. Затем классифицируйте данные, выберите разрешенные инструменты и проведите короткий пилот. На обучении сотрудникам полезнее разобрать пять рабочих примеров, чем читать документ вслух.
Через месяц оцените, какие вопросы повторяются, где правила мешают полезной работе и какие риски остались непонятны. Исправьте формулировки и добавьте владельцев процессов. Регламент должен обновляться вместе с практикой, иначе сотрудники быстро перестанут на него ориентироваться.
Итог
Политика использования нейросетей задает понятные границы: какие сервисы разрешены, какие данные нельзя передавать, кто проверяет результат и как действовать при ошибке. Короткий документ с примерами работает лучше общего запрета и помогает постепенно расширять безопасные сценарии.
Если компании нужен единый управляемый доступ, начните с пилота PortalGPT для одной команды: настройте набор моделей и лимиты, назначьте ответственных и проверьте отчетность на реальных задачах. После пилота правила можно уточнить на основе фактического использования, а затем распространить на другие отделы.
Начните с себя, потом подключите команду
Личный доступ открывается сразу, корпоративный настраивается отдельно. Начать можно без заявки и созвона.
Попробовать бесплатно- Общий счет
- Лимиты и отчеты
- Без VPN



