Пока политики нет, у каждой команды своё представление о допустимом: маркетинг грузит брифами в бесплатный чат, юристы проверяют договоры в публичной нейросети, а бухгалтерия — «у нас всё серьёзно, нам нельзя». Политика использования ИИ заменяет эти представления на единые правила: какие сервисы разрешены, какие данные в них можно вводить, что требует проверки человеком и что будет за нарушение.
Документ нужен компаниям любого размера: в маленькой команде он занимает две страницы и защищает от одной утечки, в крупной — становится основой управления Shadow AI и подготовки к требованиям 243-ФЗ и 152-ФЗ. Ниже — план из семи шагов от сбора фактов до подписания и контроля. Разработка политики под контекст компании у НЬЮ-ССТ — от 90 000 ₽; самостоятельная работа по шагам тоже ускорит последующее согласование.
Пошаговый план
Определите цель, охват и владельца
Зафиксируйте, кого касается документ: штатных сотрудников, подрядчиков, стажёров. Что регулирует: корпоративные и личные нейросети, ИИ-функции внутри привычных сервисов (почта, CRM, графические редакторы), чат-боты и агенты. Назначьте владельца политики — обычно это ИБ или директор по данным; владелец ведёт документ и принимает изменения, а не просто согласовывает их.
Постройте матрицу классов данных
Разделите информацию компании на классы: публичные данные, внутренние рабочие материалы, персональные данные, конфиденциальные и коммерческие тайны. Для каждого класса решите, разрешено ли попадание в ИИ-сервис и в каком режиме: публичный SaaS, корпоративный контур с договором, только локальная модель. Персональные данные клиентов, а с ними и коммерческая тайна, в публичные чаты не попадают никогда — это правило стоит вынести на первую страницу.
Составьте allow-list разрешённых сервисов
Выпишите конкретные разрешённые инструменты: корпоративный ИИ-ассистент, лицензированные подписки с условиями об отказе от обучения на данных, одобренные ИИ-функции рабочих систем. Всё, что не в списке, — по умолчанию запрещено до согласования. Тотальный запрет без разрешённых альтернатив рождает теневое использование: сотрудники всё равно будут пользоваться нейросетями, только без контроля и журнала.
Пропишите правила для типовых сценариев
Опишите, как правильно применять ИИ в частых задачах: черновики писем и контента — можно с финальной вычиткой; перевод и резюмирование — можно; проверки договоров и работа с персональными данными — только в корпоративном контуре с проверкой специалистом. Отдельно зафиксируйте ответственность: за результат, отправленный клиенту, отвечает человек, а не нейросеть. И запретите автоматические решения, затрагивающие людей, без участия сотрудника.
Опишите исключения и действия при инциденте
Заведите простую процедуру: как согласовать новый сервис (кто проверяет, срок ответа), как запросить исключение под проект. Отдельный раздел — инциденты: сотрудник случайно отправил конфиденциальные данные в публичный чат — что делать в первый час, кому сообщать, как фиксировать. Отсутствие этого раздела превращает каждую ошибку в скрытый инцидент, о котором узнают через полгода.
Согласуйте и подпишите
Прогоните документ через юристов, ИБ и HR: проверьте соответствие 152-ФЗ, требованиям безопасности и трудовым процедурам. Утвердите приказом, проведите ознакомление под подпись или через систему обучения с тестом. Включите политику в онбординг новых сотрудников — первый день, а не «когда-нибудь». Короткая версия на одну страницу с памяткой по классам данных работает лучше, чем тридцать страниц, которые никто не открывал.
Внедрите контроль и актуализацию
Назначьте периодический аудит соблюдения: опросы, анализ логов корпоративного шлюза, зачистка Shadow AI. Пересматривайте документ при смене сервисов, появлении новых ИИ-функций в привычных инструментах и изменениях законодательства — в том числе норм 243-ФЗ по мере вступления. Каждая версия политики — с датой и списком изменений, чтобы сотрудники понимали, что правила живые.
Чек-лист
Готовность политики проверьте по списку:
- Владелец документа назначен и знает свою роль
- Охват определён: сотрудники, подрядчики, стажёры
- Матрица классов данных построена и согласована с юристами
- Персональные данные и коммерческая тайна исключены из публичных сервисов
- Allow-list сервисов выписан конкретно, с режимами доступа
- Разрешённые альтернативы доступны каждой роли
- Типовые сценарии описаны с границами применения
- Ответственность за результат закреплена за человеком
- Автоматические решения о людях без сотрудника запрещены
- Процедура согласования новых сервисов существует и не длиннее недели
- Порядок действий при инциденте описан по шагам
- Ознакомление под подпись проведено, политика в онбординге
- Аудит соблюдения запланирован, Shadow AI проверяется
- Дата актуализации и список изменений видны в документе
Что влияет на результат
Качество политики определяется не объёмом текста. Решают три вещи: насколько матрица классов данных соответствует реальным процессам — если классы описаны абстрактно, сотрудники не смогут применить их к своей работе; наличие работающих разрешённых альтернатив — политика без корпоративного инструмента превращается в список запретов; и позиция руководителей — если топ-менеджмент сам обходит правила, документ не работает независимо от содержания. Влияет и зрелость процессов безопасности: там, где есть режим коммерческой тайны и понимание уровней доступа, классы данных ложатся в существующую модель. В небольших командах политика принимается быстрее, но чаще страдает от неактуальности — сервисы меняются, а документ не пересматривают. Ставка на короткую версию с живыми примерами задач сотрудников окупается лучше, чем попытка предусмотреть всё.
По срокам рабочая версия пишется за пять–десять дней: два–три дня на сбор фактов о реальном использовании нейросетей, столько же на матрицу и allow-list, остальное — согласование и оформление. Затягивание обычно означает, что документ пишется без связи с практикой, — лучше выпустить короткую версию и дополнить её через месяц по итогам вопросов сотрудников. Ознакомление стройте как обучение, а не как сбор подписей: короткая встреча с примерами «можно — нельзя» по каждой роли работает лучше рассылки. Не забудьте про подрядчиков и стажёров — они чаще штатных нарушают правила просто потому, что их никто не вводил в курс. Политика, к которой приложен корпоративный ассистент с базой знаний, соблюдается сама собой: у людей появляется разрешённый путь решить задачу быстро и без обходных манёвров. Дополните документ двумя-тремя разобранными примерами из вашей практики — гайд по тем же принципам для смежных ролей потом появится заметно легче, чем первый, а спорные случаи уйдут сами.
Частые ошибки
Чаще всего политики проваливаются из-за следующих ошибок:
- Документ-формальность. тридцать страниц канцелярита, которые никто не читал; работающая политика — короткая и про конкретные задачи людей
- Запрет без альтернатив. если всё запрещено и нет корпоративного инструмента, сотрудники уходят в личные аккаунты — контроль теряется полностью
- Классы данных «в голове». без письменной матрицы каждая команда трактует «конфиденциально» по-своему, и правила расползаются
- Один раз подписали и забыли. нейросети меняются каждый квартал; политика без даты пересмотра мертва через полгода
- Нет инцидентного раздела. ошибку с отправкой данных в чат скрывают, потому что непонятно, кому сообщать и что будет дальше
Инструменты и сроки
Для работы достаточно матрицы классов данных, allow-list и листа ознакомления; ориентир по срокам — 5–10 рабочих дней от сбора фактов до подписания в компании среднего размера. Памятку на одну страницу сделайте обязательным артефактом: именно её сотрудники будут держать перед глазами, а не полную версию документа.
- Матрица классов данных
- Allow-list ИИ-сервисов
- Лист ознакомления сотрудников
Что получится в итоге
Через пару недель у компании появляется документ, который реально работает: понятно, чем пользоваться, что можно вводить, кто отвечает и что делать при ошибке. Политика закрывает канал утечек через публичные нейросети, даёт опору для разбора инцидентов и становится фундаментом комплаенса по 152-ФЗ и 243-ФЗ. И она же — аргумент в переговорах с корпоративными клиентами: зрелое управление ИИ проверяют уже в 2026 году, а не только регуляторы.