О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Shadow AI

Политика использования ИИ для сотрудников

Политика отвечает на один вопрос сотрудника: «что мне можно, а что нельзя — и где граница». Хороший документ помещается на три страницы, читается за десять минут и опирается на конкретные категории данных, а не на общий страх.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ

Ядро политики — таблица «категория данных — можно / нельзя»: публичные данные, внутренние документы, персональные данные, коммерческая тайна, исходный код. Обязательные блоки: список разрешённых сервисов с корпоративными аккаунтами, порядок согласования новых инструментов, правила для промптов и загрузки файлов. Ритм — пересмотр списка сервисов ежеквартально: рынок меняется быстрее регламентов. Штрафной фон мотивации: утечка 1–10 тыс. субъектов — 3–5 млн ₽ для юрлица по 420-ФЗ.

Ключевые факты

  • Ядро документа — таблица из 5 категорий данных: публичная, внутренние документы, персональные данные, коммерческая тайна, секреты и ключи (структура 2026 года)
  • Обязательный блок — список разрешённых сервисов с корпоративными аккаунтами (статус на 18.09.2026)
  • Штрафной контур утечки — 420-ФЗ от 30.11.2024 (с 30.05.2025): 3–5 млн ₽ при 1–10 тыс. субъектов, до 10–15 млн ₽ свыше 100 тыс.
  • Каркас — 7 разделов: цели, роли, категории данных, разрешённые сервисы, инциденты, обучение, пересмотр (шаблон 2026 года)
  • Статистика-контекст: 118 утечек ПДн за 2025 год (РКН)

Зачем отдельный документ

Общие регламенты информационной безопасности писались до эпохи нейросетей и про «вставить текст в веб-форму» не говорят ничего. Специальная политика закрывает разрыв: описывает правила работы с ИИ-инструментами в понятном сотруднику виде. Важно не путать уровни: для проектных команд, встраивающих модели в продукты, действует технический регламент использования LLM; настоящий документ — про повседневную работу каждого сотрудника с готовыми сервисами.

Каркас из семи разделов

1. Область действия и определения. Кого касается (все, включая подрядчиков при доступе к системам), что считается ИИ-инструментом: чаты, генераторы изображений, транскрибаторы, встроенные ассистенты редакторов, расширения браузера. Формулировка «включая новые сервисы, появившиеся после утверждения политики» закрывает главную дыру устаревания.

2. Категории данных. Ядро документа — таблица «категория → что можно»:

КатегорияПубличные сервисыКорпоративный контур
Публичная информацияразрешеноразрешено
Внутренние документызапрещеноразрешено
Персональные данныезапрещенопо согласованию
Коммерческая тайназапрещенопо согласованию
Кредитные карты, секреты, ключизапрещенозапрещено без исключения

Именно эта таблица делает политику живой: сотрудник находит свою ситуацию за секунды.

3. Разрешённые сервисы. Конкретный список с пояснением, для чего каждый одобрен, и требованием корпоративного аккаунта. Список пересматривается ежеквартально — ландшафт меняется быстрее регламентов. Как его поддерживать — в плане CISO по нейросетям.

4. Обязательные настройки. Отключение использования данных для обучения модели, запрет общих ссылок на диалоги, работа только с корпоративных устройств и аккаунтов. Эти пункты проверяемы технически — в отличие от пожеланий «быть внимательными».

5. Запреты без исключений. Ввод аутентификационных данных, ключей API, платёжных реквизитов клиентов; загрузка баз персональных данных; публикация конфиденциальных материалов в открытые генераторы изображений. Короткий список жёстких запретов работает лучше длинного списка оговорок.

6. Порядок согласования. Куда и как запросить новый сервис или исключение, срок ответа. Если путь согласования длиннее недели — сотрудники не будут им пользоваться, поэтому в политике фиксируется и SLA.

7. Ответственность и инциденты. Что делать при случайной утечке: немедленно сообщить, кому, в каком формате. Здесь же — ссылка на дисциплинарные последствия за осознанные нарушения. Мотивация честности важнее суровости: сообщение об инциденте в первый час сокращает ущерб кратно.

Четыре правила написания

Первое: политика запрещает минимально необходимое. Каждый запрет обходится деньгами — либо потерянной эффективностью, либо ушедшей в тень деятельностью. Второе: формулировки проверяются на юзабилити — сотрудник должен найти ответ без юриста. Третье: документ утверждается вместе с владельцами бизнес-процессов, иначе он про ИБ, а не про компанию. Четвёртое: политика сопровождается обучением — документ без разъяснений не читают.

Экономическое обоснование для руководства

Политика — дешёвая страховка. Штраф за утечку персональных данных, затронувшую от 1 до 10 тысяч субъектов, для юридического лица — от 3 до 5 млн рублей; за неуведомление Роскомнадзора в срок 24 часа — отдельная санкция. Эти нормы введены Федеральным законом от 30.11.2024 № 420-ФЗ.

На фоне этих цифр расходы на корпоративные подписки и час обучения выглядят скромно. Природа рисков детально разобрана в материалах о теневом ИИ и утечках через публичные нейросети.

Типичные ошибки

Запрет всего — тень растёт, видимость падает до нуля. Разрешение всего «под личную ответственность» — ответственность без полномочий не работает. Устаревший список сервисов через полгода — документ теряет доверие. Отсутствие примеров — люди не переносят абстракции на свои задачи. Политика без владельца — некому её обновлять. Обход этих пяти граблей и отличает рабочий документ от формального.

Жизненный цикл документа

Утверждение — только середина пути. Запуск: короткое объявление с объяснением «зачем», а не только «что нельзя»; таблица категорий данных становится наглядной памяткой рядом с рабочими местами финансовой службы. Сопровождение: владелец политики собирает обращения — заявки на сервисы, спорные случаи — и ежеквартально обновляет списки. Ревизия: раз в год документ перечитывается целиком на предмет устаревших формулировок и сервисов, которых больше нет. Метрики жизни: доля сотрудников, прошедших ознакомление; число заявок на легализацию сервисов; инциденты с нарушением правил. Нулевые заявки при живой разработке — тревожный знак: либо политика неизвестна, либо её обходят молча. Живой документ отличается от мёртвого именно наличием обратной связи.

Итоговая мысль: сила политики — в её исполнимости. Три страницы понятных правил с таблицей категорий, живым списком сервисов и быстрым согласованием защищают лучше пятидесяти страниц юридического текста, которые никто не открывал после утверждения. Проверить просто: спросите у случайного сотрудника, что ему можно вставлять в публичный чат. Мгновенный уверенный ответ — политика работает; пауза и «надо уточнить» — сигнал пересмотреть не людей, а документ.

Коротко о главном

ПараметрЗначение
Ядро документатаблица «категория данных — можно / нельзя»
Обязательный блоксписок разрешённых сервисов с корпоративными аккаунтами
Ритм обновленияпересмотр списка сервисов ежеквартально
Штрафной фонутечка 1–10 тыс. субъектов — 3–5 млн ₽ для юрлица
Правовая база штрафовФЗ от 30.11.2024 № 420-ФЗ (действует с 30.05.2025)

Читать дальше

Частые вопросы о политике ИИ

Политика описывает повседневное использование готовых ИИ-сервисов всеми сотрудниками: что можно вставлять, какими сервисами, с какими настройками. Регламент использования LLM — технический документ для команд, встраивающих модели в продукты и процессы. Первый про «как пользоваться», второй — про «как строить».

Как каркас — да, но наполнение обязательно своё: категории данных, список сервисов, порядок согласования и ответственность привязаны к вашим процессам и контуру. Чужой шаблон без адаптации не пройдёт и первую проверку реальным сценарием.

Сделать её короткой, оформить таблицу «категория — можно/нельзя», провести живые сессии с разбором кейсов и встроить подтверждение ознакомления в онбординг. Работает связка: понятный документ плюс регулярные напоминания, а не рассылка файла.

Ежеквартально планово и внепланово — при появлении нового массового сценария или инциденте. Пустые заявки на несуществующие сервисы и жалобы на «запрещено нужное» — сигнал, что список отстал от жизни.

Отдельным приложением для ИТ-команд: разрешённые ассистенты, запрет на отправку секретов, обязательный код-ревью сгенерированного кода. Подробнее эта ветка разобрана в материале об ИИ-генерации кода.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Правовые нормы приведены по состоянию на 18.09.2026: штрафы за утечки персональных данных введены Федеральным законом от 30.11.2024 № 420-ФЗ (действует с 30.05.2025). Материал носит информационный характер и не является юридической консультацией.