// guide 33 политики практика

регламент использования ии в компании: готовый шаблон

готовый шаблон регламента использования ии в компании: разрешённые инструменты, запрещённые данные, проверка результатов, ответственность. копируйте и адаптируйте.

зачем это читать

в большинстве компаний ситуация одинаковая: сотрудники уже пользуются chatgpt, руководство про это догадывается, регламента нет. и когда кто-то вставит в бесплатный чат клиентскую базу или отправит наружу невычитанный ии-текст с выдуманными цифрами, разбираться будет поздно — правил-то не было.

регламент — это не бюрократия, а ответ на один вопрос: «что здесь можно, что нельзя и кто отвечает». ниже полный рабочий шаблон. копируйте, вставляйте свои названия — и у вас есть документ, который закрывает 80% рисков. остальные 20% — это ваша специфика, про неё в конце.

шаблон целиком

регламент использования ии-инструментов в [название компании]
версия 1.0, дата: [дата]. владелец документа: [имя, должность]

1. разрешённые инструменты
работаем только через утверждённые инструменты и аккаунты:
- [инструмент 1, например claude] — корпоративный аккаунт
- [инструмент 2, например chatgpt team] — корпоративный аккаунт
- [внутренние боты/сервисы компании — перечислить]
личные бесплатные аккаунты для рабочих задач не используем.
нужен другой инструмент — запрос владельцу документа, ответ за 2 дня.

2. какие данные запрещено вводить
в любой ии-инструмент, включая корпоративный, не вставляем:
- персональные данные клиентов и сотрудников пачками
  (фио + телефон + покупки и т.п.)
- пароли, api-ключи, доступы — в любом виде
- договоры и материалы под nda
- [дополнить своей спецификой: врачебная тайна, банковская и т.д.]
перед вставкой клиентского текста убираем имена, телефоны, адреса.

3. проверка результатов
всё, что сгенерировал ии и уходит за пределы компании
(письмо клиенту, публикация, коммерческое предложение, код в прод),
проверяет человек. проверяющий отвечает за результат так,
как будто написал его сам. фразы «это ии ошибся» не существует.
цифры, имена, ссылки и ссылки на законы — проверять всегда:
модели их выдумывают уверенным тоном.

4. ответственность
- за документ и его актуальность отвечает: [имя]
- за инциденты с данными сообщаем в течение дня: [имя/чат]
- сообщивший о своей ошибке не наказывается. скрывший — да.
- пересмотр регламента: раз в квартал, [месяцы]

5. обучение
- каждый новый сотрудник проходит разбор регламента
  в первую неделю: [кто проводит]
- раз в [период] — общий разбор: что нового в инструментах,
  какие ошибки случались, что меняем
- вопросы «а можно ли…» — к [имя], не гадаем самостоятельно

пояснения по пунктам

пункт 1, инструменты. смысл не в списке, а в границе: рабочие данные живут только там, где провайдер обязался не обучаться на них — корпоративные тарифы или api. бесплатный чат с личного аккаунта по умолчанию учится на переписках. подробный разбор — в гайде про данные и безопасность. и обратите внимание на последнюю строчку пункта: канал для запроса новых инструментов обязателен. запрет без легальной альтернативы рождает теневой ии с личных телефонов, который вы не контролируете вообще.

пункт 2, данные. список запретов должен быть коротким и конкретным. «не вводить конфиденциальную информацию» — не работает: каждый понимает конфиденциальность по-своему. «фио + телефон» — работает: это можно проверить глазами за секунду. персональные данные пачками — отдельная история, там 152-фз и трансграничная передача, оценка риска — не «страшно/нестрашно», а вопрос юристу.

пункт 3, проверка. самый важный пункт регламента, и его чаще всего пропускают. риск утечки данных все понимают, а риск «ии уверенно выдумал скидку 40% и мы её пообещали клиенту» — недооценивают, пока не случится. правило «проверяющий отвечает как автор» — простое и жёсткое, зато снимает вопрос целиком.

пункт 4, ответственность. регламент без владельца мёртв через месяц. и заметьте правило про ошибки: если за сообщение об инциденте наказывают, вы просто перестанете о них узнавать. инциденты всё равно будут — вопрос лишь, увидите вы их или нет.

пункт 5, обучение. одного документа мало — его подписывают не читая, вы сами знаете. полчаса живого разбора с примерами делают больше, чем страница текста. как строить обучение без курсов-пустышек — отдельный гайд.

честная оговорка

этот шаблон — рабочая основа, а не юридический документ. он закрывает организационную часть: кто, что, где, кто отвечает. но трудовые последствия нарушений, обработка персональных данных, отраслевые требования — это к вашим юристам, шаблон им в помощь, а не вместо них. час юриста поверх готовой основы стоит сильно дешевле, чем регламент с нуля — и несопоставимо дешевле предписания роскомнадзора.

что пойдёт не так

  • регламент на 20 страниц. его не прочитает никто, включая автора через полгода. одна-две страницы — предел, всё остальное — в приложения для интересующихся.
  • написали и разослали. рассылка «ознакомьтесь под подпись» — это ритуал, а не внедрение. без живого разбора и назначенного по имени владельца документ умирает за месяц.
  • только запреты. регламент из одних «нельзя» сотрудники читают как «ии у нас не приветствуется» — и уходят в подполье. половина документа должна отвечать на вопрос «а как можно».

если нужен не документ, а работающая система

регламент — первый слой. дальше обычно выясняется, что половина «нарушений» — это сотрудники, которые руками делают то, что должно быть автоматизировано в безопасном контуре. я внедряю ии в процессы вместе с регламентом и обучением команды — не бумажка отдельно, процессы отдельно, а одна система: внедрение.

// если руками некогда

прошли гайд и понимаете: руками — некогда

нормальный исход: инструмент понятен, но заниматься им некому — у вас бизнес. за 2–3 недели соберу агента под ваш процесс: на ваших данных, с вашими правилами и метрикой, по которой видно, окупился он или нет.