Перейти к содержимому
Бесплатно · 7 вопросов · работает в браузере

Генератор AI-политики

Ответьте на семь вопросов о компании и о том, чем пользуется команда. Генератор соберёт политику из восьми разделов, и формулировки в ней поменяются вслед за вашими ответами — это не один шаблон с подставленным названием компании.

Генератор AI-политики превращает несколько ответов о компании в готовый внутренний документ: какими AI-инструментами можно пользоваться, какие данные в них можно вводить, кто проверяет результат до того, как он уйдёт клиенту, и кому сообщить, если что-то пошло не так. Этот генератор сделал Олег Сотников, CTO по подписке, который держит AI-системы в продакшене: на выходе восемь пронумерованных разделов, формулировки которых зависят от ваших ответов. Всё считается в браузере: ничего не загружается на сервер, почту оставлять не нужно. Результат — отправная точка, а не юридическая консультация: доработайте текст со своим юристом.

Соберите свою политику

Семь ответов. Документ ниже переписывается сразу, как только вы меняете любой из них.

Разрешённые категории AI-инструментов

Всё, что вы не отметите, попадёт в политику как неразрешённое.

Можно ли вводить в AI-инструменты данные клиентов?

Можно ли передавать в AI-инструменты исходный код?

Проверка человеком до того, как результат уйдёт за пределы компании

Выключайте осознанно: тогда в политике будет написано, что всю ответственность несёт отправитель.

Как часто пересматриваем политику

Ничего никуда не отправляется: генератор работает в браузере, ответы исчезают вместе со вкладкой.

Политика использования AI

[Компания]

Раздел 01

1. Цель

[Компания] разрешает AI-инструменты там, где они делают работу быстрее или лучше. Эта политика описывает, какими инструментами можно пользоваться, что в них можно вводить и кто отвечает за то, что получилось на выходе. Она нужна, чтобы данные, которые нам доверили, оставались защищёнными, а результат нашей работы — достоверным.

Мы разрабатываем и выпускаем софт, поэтому AI дотягивается до исходного кода, клиентских окружений и продуктовых решений. Правила ниже написаны с учётом этого.

Раздел 02

2. Область действия

Политика распространяется на всех, кто работает на компанию [Компания]: сотрудников, подрядчиков, фрилансеров и любого, у кого есть доступ к нашим системам. Она действует и на рабочих устройствах, и на личных.

Она охватывает любой AI-инструмент, которым решают рабочие задачи, независимо от того, платит ли за него компания: отдельные ассистенты, AI-функции внутри сервисов, которые у нас уже есть, и AI внутри наших собственных продуктов. Личный аккаунт не выводит работу из-под этой политики.

Раздел 03

3. Разрешённые инструменты

Разрешены категории, перечисленные ниже. Список конкретных сервисов внутри каждой категории ведёт [Ответственный], он же решает, что в него добавить.

Чат-ассистентами можно пользоваться для черновиков, пересказов, поиска информации, перевода и переписывания текста. Всё, что они выдают, считайте черновиком человека, который не проверял факты.

AI-ассистентами для кода можно пользоваться при написании, разборе, ревью и тестировании кода. Кто принял подсказку, тот за неё и отвечает — так же, как за код, написанный руками.

Работайте под аккаунтом компании на платном бизнес- или корпоративном тарифе, не под личным и не на бесплатном тарифе, где введённое уходит на обучение моделей поставщика. Чтобы добавить инструмент, отправьте [Ответственному] название, задачу и список данных, которые этот инструмент увидит; ответ приходит в течение пяти рабочих дней.

Раздел 04

4. Что запрещено

AI не принимает решения о человеке самостоятельно: наём, увольнение, повышение, кредит или претензия клиента требуют, чтобы конкретный человек разобрал случай и отвечал за исход. Нельзя использовать AI, чтобы вводить кого-то в заблуждение, выдавать себя за другого человека или обходить средства защиты.

Пароли, API-ключи, токены доступа и продакшен-доступы не попадают в AI-инструменты ни в запросе, ни в приложенном к нему файле.

Данные клиентов можно вводить только после того, как из них убраны опознавательные детали. Сначала уходят имена, почты, телефоны, номера договоров и адреса; если без них пример теряет смысл, придумайте вымышленный.

Исходный код можно передавать только разрешённым ассистентам для кода. Вставлять его в обычные чаты, сервисы перевода и любые ассистенты вне списка нельзя.

Генерация изображений и медиа для материалов компании не разрешена. AI-расшифровка встреч и автоматические заметки не разрешены. Записывать и расшифровывать встречи с помощью AI нельзя.

Раздел 05

5. Работа с данными

Обезличить — значит убрать всё, что указывает на конкретного человека или конкретную компанию: имена, почты, телефоны, адреса, номера счетов и заказов, а также свободные комментарии, по которым человека узнают по контексту. Обычно достаточно заменить имя клиента на «одного из клиентов», но редкий диагноз, необычный заказ или экзотическая должность не становятся обезличенными от того, что имя убрали.

В коде, который уходит разрешённому ассистенту, не должно быть секретов. Ключи, токены и строки подключения лежат в хранилище секретов, а не в файле, который читает ассистент.

Продакшен-базы, клиентские окружения и всё, что закрыто условиями конфиденциальности клиента, не попадают ни в один AI-инструмент, даже разрешённый. Внутренние документы по архитектуре и разборы инцидентов — только с разрешения [Ответственного].

Прежде чем инструмент попадёт в список, [Ответственный] выясняет, кто поставщик, где лежат данные, уходит ли введённое нами на обучение его моделей, сколько оно хранится и публикует ли поставщик отчёт по безопасности — SOC 2 или ISO 27001. Доступ выдаётся через единый вход, если поставщик его поддерживает, и закрывается в последний рабочий день сотрудника вместе с остальными аккаунтами.

Раздел 06

6. Проверка человеком

Ничего, сделанного с помощью AI, не уходит клиенту, регулятору, в публичное поле или в продакшен, пока это не прочитал и не поправил человек, который разбирается в теме. Факты, цифры, имена, цитаты и ссылки проверяются до отправки. Правдоподобная выдуманная цифра — самая частая причина, по которой такие тексты подводят.

Код, написанный с помощью AI, проходит то же ревью, те же тесты и тот же пайплайн, что и код, написанный руками. Отвечает за него тот, кто отправил его в ревью, и ссылка на ассистента объяснением не считается.

За результат отвечает тот, кто попросил его у AI. Ответственность не переходит ни к инструменту, ни к поставщику, ни к тому, кто разрешил этот инструмент.

Раздел 07

7. Сообщение об инцидентах

Сообщите [Ответственному] на [контакт] в тот же рабочий день, когда поняли, что в AI-инструмент попали закрытые данные, что до клиента дошёл ответ AI с серьёзной ошибкой или что посторонний мог получить доступ к рабочему AI-аккаунту или API-ключу.

Если затронуты персональные данные, [Ответственный] действует по принятой в компании процедуре реагирования на утечки и укладывается в её сроки уведомления. Сначала сообщите, потом выясняйте масштаб: время на тихую самостоятельную проверку вычитается из срока уведомления.

За честно признанную ошибку у нас не наказывают; за скрытую — наказывают. [Ответственный] фиксирует, что произошло, решает, кого ещё нужно предупредить, и правит эту политику там, где то же самое может повториться.

Раздел 08

8. Пересмотр

[Ответственный] пересматривает политику и список разрешённых инструментов раз в полгода.

Политику открывают и раньше срока: когда поставщик меняет условия, когда новый инструмент становится основным в работе команды, когда инцидент показывает пробел или когда меняется закон в стране, где работает компания.

Каждый новый сотрудник читает эту политику при выходе на работу, а остальные — после каждого обновления. Вопросы и предложения — [Ответственному] на [контакт].

Это отправная точка, а не юридическая консультация. Ваши реальные обязанности зависят от отрасли, договоров с клиентами и стран, где вы работаете. Покажите текст юристу, прежде чем принимать его.

Квадратные скобки в тексте — это два решения, которые форма за вас не примет: кто отвечает за политику и куда сообщать об инцидентах. Заполните их перед тем, как рассылать документ.

Чтобы сохранить документ файлом, распечатайте страницу (Ctrl+P или Cmd+P) и выберите «Сохранить в PDF». Кнопка копирования кладёт тот же текст в буфер обмена без форматирования.

Что должно быть в хорошей AI-политике

Четыре вещи решают, станут политику соблюдать или подошьют её в папку. Генератор вписывает все четыре.

Живой ответственный

Политика без фамилии внутри разъезжается за месяц. Один человек ведёт список разрешённых инструментов, отвечает на заявки и принимает сообщения об инцидентах. Впишите его прямо в документ.

Короткий список инструментов

Список соблюдают, пока он актуален и пока новый инструмент согласуют за дни. Там, где заявка висит три недели, работа уходит в личный аккаунт и из поля зрения.

Внятная граница по данным

Основной риск сидит в одном вопросе: что можно вписать в поле ввода. Скажите, какие категории запрещены совсем, какие можно после обезличивания и кто решает спорные случаи.

Дата пересмотра

Условия поставщиков и поведение моделей меняются быстрее внутренних документов. Дата в политике и список событий, после которых её открывают раньше срока, не дают ей описывать стек, которым компания уже не пользуется.

Частые вопросы

Что должно быть в AI-политике?

Какие инструменты разрешены и под каким аккаунтом, какие данные вводить нельзя, кто проверяет результат перед отправкой клиенту, кому сообщать о проблемах и когда документ пересматривают. Всё остальное — надстройка над этими пятью пунктами. Генератор на этой странице раскладывает их по восьми пронумерованным разделам, и небольшая компания может принять результат с минимальными правками.

Имеет ли сгенерированная AI-политика юридическую силу?

Сама по себе — нет. Она становится обязательной для сотрудников, когда компания её утверждает и доводит до людей, ровно как политику по расходам или по безопасности. Это не юридическая консультация: обязанности зависят от отрасли, договоров с клиентами и стран, где вы работаете, поэтому считайте сгенерированный текст отправной точкой и покажите его юристу перед утверждением.

Как часто пересматривать AI-политику?

Большинству компаний подходит раз в полгода; раз в квартал — пока работа с AI ещё меняется; раз в год — когда всё устоялось. Важнее календаря поводы: поставщик изменил условия, новый инструмент стал основным в работе команды, случился инцидент. Генератор вписывает выбранный шаг в последний раздел вместе с этими поводами.

Разрешать ли сотрудникам пользоваться ChatGPT на работе?

Обычно да: под рабочим аккаунтом и с ясным правилом о том, что можно вписывать в чат. Запрет переносит ту же работу в личные аккаунты, где вы её не видите и действуют потребительские условия сервиса. Работают не запреты, а правило по данным, живой ответственный и быстрый путь согласовать новый инструмент.

Чем AI-политика отличается от AI governance?

Политика — это документ, который говорит сотрудникам, что им можно. Governance — слой под ним: реестр AI-систем, оценка рисков по каждой, контроли с доказательствами и ответственный, когда спрашивает клиент или аудитор. Политики хватает, пока AI не встроен в сам продукт и пока покупатель не прислал security-опросник с разделом про AI; дальше нужна работа по governance, которую описывает ISO/IEC 42001.

От политики к управлению

Документ отвечает на вопрос, что можно сотрудникам. Когда security-опросник клиента, аудитор или собственный продукт требуют большего — реестра AI-систем, карты рисков, контролей с доказательствами, — начинается работа по governance, которую я веду с клиентами.

Генератор остаётся бесплатным и открытым на этой странице, без формы перед ним.