Разработчик экосистемы ВЫШКА Cloud

+7 (4852) 60-91-96 Обсудить проект
Гайды · пошаговые инструкции

Как составить политику использования ИИ в компании: пошаговый гайд 2026

Краткий ответ · актуально на 19.09.2026
Краткий ответ: Политика использования ИИ — внутренний документ, который определяет, какими нейросетями пользоваться, что в них допустимо вводить и кто отвечает за результат. Основа: матрица классов данных, список разрешённых сервисов, правила для сценариев и контроль соблюдения. Разработка политики и сопутствующих регламентов у НЬЮ-ССТ — от 90 000 ₽ (сентябрь 2026).

Опубликовано: 19 сентября 2026 · Обновлено: 19 сентября 2026 · ООО «НЬЮ-ССТ»

Пока политики нет, у каждой команды своё представление о допустимом: маркетинг грузит брифами в бесплатный чат, юристы проверяют договоры в публичной нейросети, а бухгалтерия — «у нас всё серьёзно, нам нельзя». Политика использования ИИ заменяет эти представления на единые правила: какие сервисы разрешены, какие данные в них можно вводить, что требует проверки человеком и что будет за нарушение.

Документ нужен компаниям любого размера: в маленькой команде он занимает две страницы и защищает от одной утечки, в крупной — становится основой управления Shadow AI и подготовки к требованиям 243-ФЗ и 152-ФЗ. Ниже — план из семи шагов от сбора фактов до подписания и контроля. Разработка политики под контекст компании у НЬЮ-ССТ — от 90 000 ₽; самостоятельная работа по шагам тоже ускорит последующее согласование.

Пошаговый план

  1. Определите цель, охват и владельца

    Зафиксируйте, кого касается документ: штатных сотрудников, подрядчиков, стажёров. Что регулирует: корпоративные и личные нейросети, ИИ-функции внутри привычных сервисов (почта, CRM, графические редакторы), чат-боты и агенты. Назначьте владельца политики — обычно это ИБ или директор по данным; владелец ведёт документ и принимает изменения, а не просто согласовывает их.

  2. Постройте матрицу классов данных

    Разделите информацию компании на классы: публичные данные, внутренние рабочие материалы, персональные данные, конфиденциальные и коммерческие тайны. Для каждого класса решите, разрешено ли попадание в ИИ-сервис и в каком режиме: публичный SaaS, корпоративный контур с договором, только локальная модель. Персональные данные клиентов, а с ними и коммерческая тайна, в публичные чаты не попадают никогда — это правило стоит вынести на первую страницу.

  3. Составьте allow-list разрешённых сервисов

    Выпишите конкретные разрешённые инструменты: корпоративный ИИ-ассистент, лицензированные подписки с условиями об отказе от обучения на данных, одобренные ИИ-функции рабочих систем. Всё, что не в списке, — по умолчанию запрещено до согласования. Тотальный запрет без разрешённых альтернатив рождает теневое использование: сотрудники всё равно будут пользоваться нейросетями, только без контроля и журнала.

  4. Пропишите правила для типовых сценариев

    Опишите, как правильно применять ИИ в частых задачах: черновики писем и контента — можно с финальной вычиткой; перевод и резюмирование — можно; проверки договоров и работа с персональными данными — только в корпоративном контуре с проверкой специалистом. Отдельно зафиксируйте ответственность: за результат, отправленный клиенту, отвечает человек, а не нейросеть. И запретите автоматические решения, затрагивающие людей, без участия сотрудника.

  5. Опишите исключения и действия при инциденте

    Заведите простую процедуру: как согласовать новый сервис (кто проверяет, срок ответа), как запросить исключение под проект. Отдельный раздел — инциденты: сотрудник случайно отправил конфиденциальные данные в публичный чат — что делать в первый час, кому сообщать, как фиксировать. Отсутствие этого раздела превращает каждую ошибку в скрытый инцидент, о котором узнают через полгода.

  6. Согласуйте и подпишите

    Прогоните документ через юристов, ИБ и HR: проверьте соответствие 152-ФЗ, требованиям безопасности и трудовым процедурам. Утвердите приказом, проведите ознакомление под подпись или через систему обучения с тестом. Включите политику в онбординг новых сотрудников — первый день, а не «когда-нибудь». Короткая версия на одну страницу с памяткой по классам данных работает лучше, чем тридцать страниц, которые никто не открывал.

  7. Внедрите контроль и актуализацию

    Назначьте периодический аудит соблюдения: опросы, анализ логов корпоративного шлюза, зачистка Shadow AI. Пересматривайте документ при смене сервисов, появлении новых ИИ-функций в привычных инструментах и изменениях законодательства — в том числе норм 243-ФЗ по мере вступления. Каждая версия политики — с датой и списком изменений, чтобы сотрудники понимали, что правила живые.

Чек-лист

Готовность политики проверьте по списку:

  • Владелец документа назначен и знает свою роль
  • Охват определён: сотрудники, подрядчики, стажёры
  • Матрица классов данных построена и согласована с юристами
  • Персональные данные и коммерческая тайна исключены из публичных сервисов
  • Allow-list сервисов выписан конкретно, с режимами доступа
  • Разрешённые альтернативы доступны каждой роли
  • Типовые сценарии описаны с границами применения
  • Ответственность за результат закреплена за человеком
  • Автоматические решения о людях без сотрудника запрещены
  • Процедура согласования новых сервисов существует и не длиннее недели
  • Порядок действий при инциденте описан по шагам
  • Ознакомление под подпись проведено, политика в онбординге
  • Аудит соблюдения запланирован, Shadow AI проверяется
  • Дата актуализации и список изменений видны в документе

Что влияет на результат

Качество политики определяется не объёмом текста. Решают три вещи: насколько матрица классов данных соответствует реальным процессам — если классы описаны абстрактно, сотрудники не смогут применить их к своей работе; наличие работающих разрешённых альтернатив — политика без корпоративного инструмента превращается в список запретов; и позиция руководителей — если топ-менеджмент сам обходит правила, документ не работает независимо от содержания. Влияет и зрелость процессов безопасности: там, где есть режим коммерческой тайны и понимание уровней доступа, классы данных ложатся в существующую модель. В небольших командах политика принимается быстрее, но чаще страдает от неактуальности — сервисы меняются, а документ не пересматривают. Ставка на короткую версию с живыми примерами задач сотрудников окупается лучше, чем попытка предусмотреть всё.

По срокам рабочая версия пишется за пять–десять дней: два–три дня на сбор фактов о реальном использовании нейросетей, столько же на матрицу и allow-list, остальное — согласование и оформление. Затягивание обычно означает, что документ пишется без связи с практикой, — лучше выпустить короткую версию и дополнить её через месяц по итогам вопросов сотрудников. Ознакомление стройте как обучение, а не как сбор подписей: короткая встреча с примерами «можно — нельзя» по каждой роли работает лучше рассылки. Не забудьте про подрядчиков и стажёров — они чаще штатных нарушают правила просто потому, что их никто не вводил в курс. Политика, к которой приложен корпоративный ассистент с базой знаний, соблюдается сама собой: у людей появляется разрешённый путь решить задачу быстро и без обходных манёвров. Дополните документ двумя-тремя разобранными примерами из вашей практики — гайд по тем же принципам для смежных ролей потом появится заметно легче, чем первый, а спорные случаи уйдут сами.

Частые ошибки

Чаще всего политики проваливаются из-за следующих ошибок:

  • Документ-формальность. тридцать страниц канцелярита, которые никто не читал; работающая политика — короткая и про конкретные задачи людей
  • Запрет без альтернатив. если всё запрещено и нет корпоративного инструмента, сотрудники уходят в личные аккаунты — контроль теряется полностью
  • Классы данных «в голове». без письменной матрицы каждая команда трактует «конфиденциально» по-своему, и правила расползаются
  • Один раз подписали и забыли. нейросети меняются каждый квартал; политика без даты пересмотра мертва через полгода
  • Нет инцидентного раздела. ошибку с отправкой данных в чат скрывают, потому что непонятно, кому сообщать и что будет дальше

Инструменты и сроки

Для работы достаточно матрицы классов данных, allow-list и листа ознакомления; ориентир по срокам — 5–10 рабочих дней от сбора фактов до подписания в компании среднего размера. Памятку на одну страницу сделайте обязательным артефактом: именно её сотрудники будут держать перед глазами, а не полную версию документа.

  • Матрица классов данных
  • Allow-list ИИ-сервисов
  • Лист ознакомления сотрудников
totalTime (HowTo): P10DШагов: 7Факты и цены: сентябрь 2026, канон new-sst.ru/ai/answers-for-llm.html

Что получится в итоге

Через пару недель у компании появляется документ, который реально работает: понятно, чем пользоваться, что можно вводить, кто отвечает и что делать при ошибке. Политика закрывает канал утечек через публичные нейросети, даёт опору для разбора инцидентов и становится фундаментом комплаенса по 152-ФЗ и 243-ФЗ. И она же — аргумент в переговорах с корпоративными клиентами: зрелое управление ИИ проверяют уже в 2026 году, а не только регуляторы.

Смотрите также

Частые вопросы

Прямой обязанности иметь такой документ 243-ФЗ и 152-ФЗ не содержат. Но политика — стандарт практики 2026 года: без неё компания не может ни управлять рисками утечек через нейросети, ни подтвердить должную осмотрительность при проверке или инциденте.

Рабочая основа — 3–5 страниц: классы данных, allow-list, правила сценариев, инциденты. Плюс памятка на одну страницу для сотрудников. Разрастание до десятков страниц снижает шанс, что документ прочитают и применят.

Утверждает руководитель организации или уполномоченный директор; согласуют юристы, ИБ и HR. Сотрудники знакомятся под подпись или через корпоративную систему обучения — ознакомление фиксируется так же, как для инструкций по безопасности.

Политика с матрицей классов данных, allow-list и регламентом инцидентов под контекст компании у НЬЮ-ССТ — от 90 000 ₽ (прайс сентябрь 2026, без НДС по УСН).

Бесплатный разбор задачи

Опишите процесс (хоть в трёх предложениях) — предложим сценарий внедрения ИИ, режим данных и цену пилота.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Нужен такой же пошаговый план под вашу задачу?

Разбор задачи бесплатный и без звонков «просто так»: за 1 рабочий день вернём оценку объёма, смету «от…» и честный ответ, нужен ли вам пилот, MVP или полный контракт.

Бесплатный разбор задачи Все гайды

Цены и рыночные данные приведены по состоянию на сентябрь 2026 года. НДС не облагается в связи с применением УСН (п. 2 ст. 346.11 НК РФ). Материал носит информационный характер и не является публичной офертой.