Почему компаниям нужен внутренний документ с правилами использования ИИ
Сотрудники быстро осваивают инструменты, которые помогают работать быстрее и эффективнее. Для бизнеса рост производительности обычно полезен. Но если сотрудники используют генеративный ИИ без согласованных правил, у компании появляются серьезные риски. Главный из них — утечка конфиденциальной информации, коммерческой тайны и внутренних данных.
Почему нельзя просто игнорировать использование ИИ
После запуска ChatGPT в ноябре 2022 года на рынке появилось много недорогих и бесплатных сервисов генеративного ИИ. Если в компании нет правил, сотрудники могут использовать такие инструменты для самых разных задач: от подготовки обычного письма до анализа договоров и составления коммерческих предложений.
Вопросы об использовании ИИ компании уже могут получать от совета директоров, страховых компаний или регуляторов. В некоторых отраслях такие требования прямо закреплены. Например, калифорнийский закон 2025 года обязывает медицинские учреждения сообщать пациентам, что в общении с ними используется генеративный ИИ, если сообщение предварительно не проверил лицензированный медицинский специалист.
Молчание в такой ситуации — не стратегия. Но и жесткий запрет на любые инструменты ИИ, скорее всего, не сработает. Более практичный подход — утвердить внутреннюю политику: объяснить, как сотрудники могут использовать ИИ в работе, где проходят границы допустимого и какие риски нужно учитывать.
Что должно быть в политике использования ИИ сотрудниками
Хорошая политика не должна выглядеть как пугающий документ «на всякий случай». В ней важно признать, что ИИ может быть полезным рабочим инструментом, и одновременно установить правила, которые помогают снижать риски. Разрабатывать такой документ лучше вместе с HR, юридической службой, ИТ и подразделениями, которые чаще других работают с данными и внешними документами.
Ниже — структура, которая подойдет большинству малых и средних компаний.
Цель и область применения
В документе нужно прямо указать, на какие ИИ-инструменты распространяются правила и кто обязан их соблюдать.
Обычно такие правила касаются не только штатных сотрудников, но и подрядчиков, временных работников, членов совета директоров и волонтеров, если они работают с информацией компании или действуют от ее имени.
Разрешенное и запрещенное использование
Политика должна прямо описывать, что сотрудникам разрешено делать с помощью ИИ, а что запрещено.
Например, стоит запретить использовать ИИ, чтобы:
- загружать конфиденциальные данные;
- принимать решения с юридическими или финансовыми последствиями;
- брать на себя договорные обязательства от имени компании;
- подменять профессиональное суждение специалиста.
При соблюдении установленных условий генеративный ИИ обычно можно использовать, чтобы:
- подготовить черновик стандартного письма или краткого резюме;
- набросать идеи, структуру документа или план обсуждения;
- разобраться в общих понятиях или принятых подходах, если для этого не используются конфиденциальные или закрытые данные компании.
Защита конфиденциальной информации и коммерческой тайны
Этот раздел особенно важен для компаний из регулируемых отраслей, а также для тех, кто обязан соблюдать требования по защите персональных данных, медицинской информации, коммерческой тайны и других закрытых сведений.
В документе нужно указать, какие данные запрещено передавать в ИИ-сервисы. К ним могут относиться:
- договоры;
- тендерная и конкурсная документация;
- данные клиентов;
- финансовая отчётность;
- внутренние отчёты;
- методики, процессы и разработки компании;
- любая информация, на которую распространяются соглашения о конфиденциальности.
Важно сформулировать правило прямо: информация компании остается конфиденциальной в любом виде. Нарушением может быть не только загрузка файла, но и копирование текста в чат, диктовка, вставка фрагмента документа или пересказ закрытых сведений.
Сотрудники должны понимать, что происходит с данными, которые они вводят в ИИ-инструмент. Публичные платформы могут сохранять эти данные и использовать их для обучения моделей. В результате конфиденциальная или служебная информация может выйти за пределы компании и стать доступной третьим лицам.
Права на данные и интеллектуальную собственность
Сотрудники не всегда понимают, что материалы, подготовленные с помощью ИИ, не обязательно полностью принадлежат им или компании. Права на такие материалы могут быть неочевидны, особенно когда ИИ используют для документов, которые передают клиентам, контрагентам или публикуют.
Политика должна объяснять, когда материалы, созданные с помощью ИИ, можно включать во внешние документы, презентации, предложения и другие результаты работы. Это снижает риск споров о правах, авторстве и использовании чужого контента.
Точность, предвзятость и ответственность человека
Все материалы, подготовленные с помощью ИИ, должен проверять человек. Генеративные модели могут уверенно сообщать неверные факты, придумывать источники, искажать смысл или предлагать решения, которые не подходят для конкретной ситуации.
В политике нужно прямо указать: за точность, соответствие требованиям, безопасность и качество результата отвечает сотрудник, а не ИИ-инструмент.
Это особенно важно в отраслях, где ошибка может навредить здоровью, безопасности, имуществу или правовой позиции компании: например, в строительстве, медицине, производстве, финансах и процессах с юридическими последствиями.
Контроль со стороны ИТ и информационной безопасности
Правила использования ИИ должны соответствовать действующим ИТ-политикам компании.
Например, можно установить, что:
- все браузерные расширения и плагины с ИИ нужно заранее согласовывать;
- с корпоративными системами можно интегрировать только одобренные инструменты;
- ИТ-служба или подразделение информационной безопасности вправе анализировать общие сценарии использования таких инструментов, если это необходимо для защиты компании.
Главная цель такого контроля — не следить за сотрудниками, а снизить риск утечки данных, подключения несанкционированных инструментов и использования непроверенных сервисов.
Обучение и информирование сотрудников
Если компания включает обучение в правила использования ИИ, она показывает, что делает ставку не на наказания, а на осознанную работу с технологией.
В документе стоит предусмотреть регулярное обучение сотрудников, практические примеры и типовые ситуации: что можно вводить в ИИ-сервис, какие данные использовать нельзя, как проверять результат и когда нужно обращаться за согласованием.
Нарушения и ответственность
Меры за нарушения должны быть соразмерными. Политика не должна наказывать сотрудников за любые эксперименты с новыми инструментами, если они не создали рисков и не нарушили прямых запретов.
Главное внимание стоит уделить сознательному нарушению правил, грубой неосторожности, передаче закрытых данных и использованию ИИ в обход установленных ограничений. По возможности ответственность за такие нарушения лучше связать с действующими в компании дисциплинарными процедурами.
Подтверждение ознакомления и регулярный пересмотр
Политика использования ИИ не должна оставаться документом, который приняли один раз и больше к нему не возвращаются. Технологии, сервисы и требования регуляторов быстро меняются, поэтому правила нужно регулярно пересматривать.
Документ стоит пересматривать раз в год, а также обновлять при существенных изменениях в бизнес-процессах, законодательстве или технологиях, которые использует компания. Все сотрудники и другие лица, на которых распространяется политика, должны письменно подтверждать, что ознакомились с актуальной версией правил.
Рисками ИИ нужно управлять заранее
Риски, связанные с ИИ, требуют не запретов ради запретов, а понятного и управляемого подхода. Внутренняя политика помогает компании использовать новые инструменты там, где они действительно повышают эффективность, и при этом защищать данные, клиентов, сотрудников и деловую репутацию.
Такой документ задаёт понятные правила: что можно делать с помощью ИИ, что запрещено, кто отвечает за результат и как компания контролирует использование ИИ без лишней бюрократии.
