Перейти к содержимому
Бесплатно · 7 вопросов · работает в браузере

Генератор AI-политики

Ответьте на семь вопросов и получите черновик правил работы с AI. Его можно отредактировать и передать на согласование.

Oleg Sotnikov
Oleg Sotnikov · AppMaster

Генератор AI-политики превращает несколько ответов о компании в готовый внутренний документ: какими AI-инструментами можно пользоваться, какие данные в них можно вводить, кто проверяет результат до того, как он уйдёт клиенту, и кому сообщить, если что-то пошло не так. Этот генератор сделал Олег Сотников, CTO по подписке, который держит AI-системы в продакшене: на выходе восемь пронумерованных разделов, формулировки которых зависят от ваших ответов. Всё считается в браузере: ничего не загружается на сервер, почту оставлять не нужно. Результат — отправная точка, а не юридическая консультация: доработайте текст со своим юристом.

Соберите свою политику

Семь ответов. Документ ниже переписывается сразу, как только вы меняете любой из них.

Разрешённые категории AI-инструментов

Всё, что вы не отметите, попадёт в политику как неразрешённое.

Можно ли вводить в AI-инструменты данные клиентов?

Можно ли передавать в AI-инструменты исходный код?

Проверка человеком до того, как результат уйдёт за пределы компании

Выключайте осознанно: тогда в политике будет написано, что всю ответственность несёт отправитель.

Как часто пересматриваем политику

Ничего никуда не отправляется: генератор работает в браузере, ответы исчезают вместе со вкладкой.

Политика использования AI

[Компания]

Раздел 01

1. Цель

[Компания] разрешает AI-инструменты там, где они делают работу быстрее или лучше. Эта политика описывает, какими инструментами можно пользоваться, что в них можно вводить и кто отвечает за то, что получилось на выходе. Она нужна, чтобы данные, которые нам доверили, оставались защищёнными, а результат нашей работы — достоверным.

Мы разрабатываем и выпускаем софт, поэтому AI дотягивается до исходного кода, клиентских окружений и продуктовых решений. Правила ниже написаны с учётом этого.

Раздел 02

2. Область действия

Политика распространяется на всех, кто работает на компанию [Компания]: сотрудников, подрядчиков, фрилансеров и любого, у кого есть доступ к нашим системам. Она действует и на рабочих устройствах, и на личных.

Она охватывает любой AI-инструмент, которым решают рабочие задачи, независимо от того, платит ли за него компания: отдельные ассистенты, AI-функции внутри сервисов, которые у нас уже есть, и AI внутри наших собственных продуктов. Личный аккаунт не выводит работу из-под этой политики.

Раздел 03

3. Разрешённые инструменты

Разрешены категории, перечисленные ниже. Список конкретных сервисов внутри каждой категории ведёт [Ответственный], он же решает, что в него добавить.

Чат-ассистентами можно пользоваться для черновиков, пересказов, поиска информации, перевода и переписывания текста. Всё, что они выдают, считайте черновиком человека, который не проверял факты.

AI-ассистентами для кода можно пользоваться при написании, разборе, ревью и тестировании кода. Кто принял подсказку, тот за неё и отвечает — так же, как за код, написанный руками.

Работайте под аккаунтом компании на платном бизнес- или корпоративном тарифе, не под личным и не на бесплатном тарифе, где введённое уходит на обучение моделей поставщика. Чтобы добавить инструмент, отправьте [Ответственному] название, задачу и список данных, которые этот инструмент увидит; ответ приходит в течение пяти рабочих дней.

Раздел 04

4. Что запрещено

AI не принимает решения о человеке самостоятельно: наём, увольнение, повышение, кредит или претензия клиента требуют, чтобы конкретный человек разобрал случай и отвечал за исход. Нельзя использовать AI, чтобы вводить кого-то в заблуждение, выдавать себя за другого человека или обходить средства защиты.

Пароли, API-ключи, токены доступа и продакшен-доступы не попадают в AI-инструменты ни в запросе, ни в приложенном к нему файле.

Данные клиентов можно вводить только после того, как из них убраны опознавательные детали. Сначала уходят имена, почты, телефоны, номера договоров и адреса; если без них пример теряет смысл, придумайте вымышленный.

Исходный код можно передавать только разрешённым ассистентам для кода. Вставлять его в обычные чаты, сервисы перевода и любые ассистенты вне списка нельзя.

Генерация изображений и медиа для материалов компании не разрешена. AI-расшифровка встреч и автоматические заметки не разрешены. Записывать и расшифровывать встречи с помощью AI нельзя.

Раздел 05

5. Работа с данными

Удалите прямые и косвенные признаки, по которым можно узнать человека или компанию: имена, контакты, номера записей и узнаваемые подробности. Замены имени недостаточно. При сомнении используйте вымышленный пример или обратитесь к ответственному за политику.

В коде, который уходит разрешённому ассистенту, не должно быть секретов. Ключи, токены и строки подключения лежат в хранилище секретов, а не в файле, который читает ассистент.

Продакшен-базы, клиентские окружения и всё, что закрыто условиями конфиденциальности клиента, не попадают ни в один AI-инструмент, даже разрешённый. Внутренние документы по архитектуре и разборы инцидентов — только с разрешения [Ответственного].

Прежде чем инструмент попадёт в список, [Ответственный] выясняет, кто поставщик, где лежат данные, уходит ли введённое нами на обучение его моделей, сколько оно хранится и публикует ли поставщик отчёт по безопасности — SOC 2 или ISO 27001. Доступ выдаётся через единый вход, если поставщик его поддерживает, и закрывается в последний рабочий день сотрудника вместе с остальными аккаунтами.

Раздел 06

6. Проверка человеком

Ничего, сделанного с помощью AI, не уходит клиенту, регулятору, в публичное поле или в продакшен, пока это не прочитал и не поправил человек, который разбирается в теме. Факты, цифры, имена, цитаты и ссылки проверяются до отправки. Правдоподобная выдуманная цифра — самая частая причина, по которой такие тексты подводят.

Код, написанный с помощью AI, проходит то же ревью, те же тесты и тот же пайплайн, что и код, написанный руками. Отвечает за него тот, кто отправил его в ревью, и ссылка на ассистента объяснением не считается.

За результат отвечает тот, кто попросил его у AI. Ответственность не переходит ни к инструменту, ни к поставщику, ни к тому, кто разрешил этот инструмент.

Раздел 07

7. Сообщение об инцидентах

Сообщите [Ответственному] на [контакт] в тот же рабочий день, когда поняли, что в AI-инструмент попали закрытые данные, что до клиента дошёл ответ AI с серьёзной ошибкой или что посторонний мог получить доступ к рабочему AI-аккаунту или API-ключу.

Если затронуты персональные данные, [Ответственный] действует по принятой в компании процедуре реагирования на утечки и укладывается в её сроки уведомления. Сначала сообщите, потом выясняйте масштаб: время на тихую самостоятельную проверку вычитается из срока уведомления.

За честно признанную ошибку у нас не наказывают; за скрытую — наказывают. [Ответственный] фиксирует, что произошло, решает, кого ещё нужно предупредить, и правит эту политику там, где то же самое может повториться.

Раздел 08

8. Пересмотр

[Ответственный] пересматривает политику и список разрешённых инструментов раз в полгода.

Политику открывают и раньше срока: когда поставщик меняет условия, когда новый инструмент становится основным в работе команды, когда инцидент показывает пробел или когда меняется закон в стране, где работает компания.

Каждый новый сотрудник читает эту политику при выходе на работу, а остальные — после каждого обновления. Вопросы и предложения — [Ответственному] на [контакт].

Это отправная точка, а не юридическая консультация. Ваши реальные обязанности зависят от отрасли, договоров с клиентами и стран, где вы работаете. Покажите текст юристу, прежде чем принимать его.

Квадратные скобки в тексте — это два решения, которые форма за вас не примет: кто отвечает за политику и куда сообщать об инцидентах. Заполните их перед тем, как рассылать документ.

Чтобы сохранить документ файлом, распечатайте страницу (Ctrl+P или Cmd+P) и выберите «Сохранить в PDF». Кнопка копирования кладёт тот же текст в буфер обмена без форматирования.

Что должно быть в хорошей AI-политике

Четыре вещи решают, станут политику соблюдать или подошьют её в папку. Генератор вписывает все четыре.

Живой ответственный

Политика без фамилии внутри разъезжается за месяц. Один человек ведёт список разрешённых инструментов, отвечает на заявки и принимает сообщения об инцидентах. Впишите его прямо в документ.

Короткий список инструментов

Список соблюдают, пока он актуален и пока новый инструмент согласуют за дни. Там, где заявка висит три недели, работа уходит в личный аккаунт и из поля зрения.

Внятная граница по данным

Основной риск сидит в одном вопросе: что можно вписать в поле ввода. Скажите, какие категории запрещены совсем, какие можно после обезличивания и кто решает спорные случаи.

Дата пересмотра

Условия поставщиков и поведение моделей меняются быстрее внутренних документов. Дата в политике и список событий, после которых её открывают раньше срока, не дают ей описывать стек, которым компания уже не пользуется.

Частые вопросы

Что должно быть в AI-политике?

Какие инструменты разрешены и под каким аккаунтом, какие данные вводить нельзя, кто проверяет результат перед отправкой клиенту, кому сообщать о проблемах и когда документ пересматривают. Всё остальное — надстройка над этими пятью пунктами. Генератор на этой странице раскладывает их по восьми пронумерованным разделам, и небольшая компания может принять результат с минимальными правками.

Имеет ли сгенерированная AI-политика юридическую силу?

Это черновик для адаптации, а не готовое юридическое решение. Порядок утверждения и обязательность правил зависят от законодательства, договоров и процедур компании. Перед использованием передайте документ юридической команде.

Как часто пересматривать AI-политику?

Большинству компаний подходит раз в полгода; раз в квартал — пока работа с AI ещё меняется; раз в год — когда всё устоялось. Важнее календаря поводы: поставщик изменил условия, новый инструмент стал основным в работе команды, случился инцидент. Генератор вписывает выбранный шаг в последний раздел вместе с этими поводами.

Разрешать ли сотрудникам пользоваться ChatGPT на работе?

Обычно да: под рабочим аккаунтом и с ясным правилом о том, что можно вписывать в чат. Запрет переносит ту же работу в личные аккаунты, где вы её не видите и действуют потребительские условия сервиса. Работают не запреты, а правило по данным, живой ответственный и быстрый путь согласовать новый инструмент.

Чем AI-политика отличается от AI governance?

Политика описывает правила работы сотрудников. Управление AI также включает реестр систем, оценку рисков, контроль доступа, проверку результатов и ответственных. Нужный объём зависит от того, как компания использует AI.

От политики к управлению

Документ отвечает на вопрос, что можно сотрудникам. Когда security-опросник клиента, аудитор или собственный продукт требуют большего — реестра AI-систем, карты рисков, контролей с доказательствами, — начинается работа по governance, которую я веду с клиентами.

Генератор остаётся бесплатным и открытым на этой странице, без формы перед ним.