Перейти к содержимому
Бесплатно · открытая страница · без почты

Шаблон AI-политики

Вся политика лежит на этой странице: восемь разделов простым языком, с плейсхолдерами под ваши данные. Скопируйте, поправьте то, что не подходит вашей компании, и утвердите за один вечер.

Построить управление AIНужна помощь с адаптацией? Задайте вопрос

AI-политика — это короткий внутренний документ, который отвечает на четыре вопроса: какими AI-инструментами можно пользоваться, какие данные в них нельзя вводить, кто проверяет результат до того, как он уйдёт клиенту, и кому сообщить, если что-то пошло не так. На этой странице лежит готовая политика от Олега Сотникова, CTO по подписке, который держит AI-системы в продакшене: восемь разделов, которые можно скопировать и поправить под себя — цель и область действия, разрешённые инструменты, правила по данным, проверка человеком, безопасность и поставщики, интеллектуальная собственность, инциденты, пересмотр. Страница открыта: ни почты, ни формы скачивания. Это шаблон, а не юридическая консультация, поэтому покажите текст своему юристу, прежде чем принимать его.

Один документ, три названия

Политика допустимого использования AI, политика использования AI и просто AI-политика — это один и тот же документ под разными названиями. Крупные компании чаще говорят «политика допустимого использования»: так документ встаёт рядом с их регламентом допустимого использования ИТ-ресурсов, который приняли годы назад.

Название ничего не решает. Решает содержание: какие инструменты разрешены, какие данные вводить нельзя, кто проверяет результат до того, как он уйдёт клиенту. Шаблон ниже подходит под любое из трёх названий.

Есть и интерактивная версия: заполнить генератор AI-политики

Как адаптировать под себя

1

Заполните плейсхолдеры

Каждая скобка в тексте — [Компания], [Ответственный], [контакт] — это решение, которое нужно принять, и таких решений меньше десятка. Пройдите их сверху вниз. Живой человек в графе «ответственный» важнее, чем формулировки вокруг.

2

Соберите список разрешённых инструментов

Второй раздел читают чаще остальных. Перечислите AI-сервисы, за которые вы уже платите, укажите, под каким аккаунтом ими можно пользоваться (рабочий, не личный), и опишите, что делать сотруднику, который хочет добавить в список новый инструмент.

3

Утвердите и разошлите

Политика, которую никто не видел, не работает. Соберите подписи ответственного и тех, кто у вас отвечает за юридические вопросы и кадры, разошлите документ с коротким объяснением, зачем он нужен, и положите туда, где его найдёт новый сотрудник в первую неделю.

Шаблон AI-политики

Восемь разделов, написанных для компании, которой нужно принять политику на следующей неделе, а не пройти аудит через год. Текст можно выделить и скопировать прямо со страницы.

Это шаблон, а не юридическая консультация. Он написан как разумная отправная точка для небольшой и средней компании; ваши реальные обязанности зависят от отрасли, договоров с клиентами и стран, где вы работаете. Покажите текст юристу, прежде чем принимать его.

Раздел 01

1. Цель и область действия

[Компания] приветствует AI-инструменты там, где они делают работу быстрее или лучше. Эта политика описывает, как ими пользоваться, чтобы данные, которые мы храним, оставались защищёнными, а результат нашей работы — достоверным.

Она распространяется на всех, кто работает в [Компании]: сотрудников, подрядчиков и фрилансеров. И на любой AI-инструмент, которым вы пользуетесь для рабочих задач, независимо от того, платит ли за него [Компания]. Сюда входят чат-боты и ассистенты общего назначения, AI-функции внутри сервисов, которыми мы уже пользуемся, и AI внутри наших собственных продуктов.

Раздел 02

2. Разрешённые инструменты и аккаунты

Пользоваться можно инструментами из списка разрешённых, который ведёт [Ответственный]. Рабочие задачи делайте только под аккаунтом [Компании] на бизнес- или корпоративном тарифе, не под личным аккаунтом и не на бесплатном тарифе, где введённое нами уходит на обучение моделей поставщика.

Чтобы добавить инструмент в список, отправьте [Ответственному] название сервиса, задачу, для которой он нужен, и перечень данных, которые он увидит. [Ответственный] отвечает в течение [5] рабочих дней. Пока ответа нет, пользоваться инструментом в работе нельзя.

Раздел 03

3. Данные: что можно и что нельзя вводить

Ни в один AI-инструмент нельзя вводить: персональные данные клиентов и сотрудников, всё, что клиент передал под NDA, пароли и API-ключи, неопубликованные финансовые показатели, исходный код из закрытых репозиториев, а также медицинские, платёжные и паспортные данные.

Вводить можно публичную информацию, наши собственные опубликованные материалы, обезличенные или выдуманные примеры и тексты, которые вы написали сами и в которых нет перечисленного выше. Если сомневаетесь — уберите детали, по которым можно опознать человека или компанию, либо спросите [Ответственного]. Обычно достаточно заменить имя клиента на «один из клиентов».

Раздел 04

4. Проверка человеком и ответственность

Результат работы AI — это черновик, а не готовый ответ. Отвечает за него тот, кто его запросил: вы отвечаете за отправленное, опубликованное и закоммиченное так же, как если бы написали это сами.

Всё, что уходит клиенту, регулятору, в публичное поле или в продакшен-код, читает и правит человек, который разбирается в теме. Факты, цифры, имена, цитаты и ссылки проверьте до того, как они покинут [Компанию]. AI уверенно утверждает неверное, и правдоподобная выдуманная цифра — самая частая причина, по которой эту политику нарушают.

Раздел 05

5. Безопасность и проверка поставщика

Прежде чем инструмент попадёт в список разрешённых, [Ответственный] выясняет, кто поставщик, где лежат данные, уходит ли введённое нами на обучение его моделей, сколько всё это хранится и публикует ли поставщик отчёт по безопасности — SOC 2 или ISO 27001.

Доступ выдаётся через единый вход [Компании], если поставщик его поддерживает, и закрывается в последний рабочий день сотрудника вместе с остальными аккаунтами. Подключать AI-инструмент к рабочей почте, файлам, календарю или репозиториям можно только с письменного разрешения [Ответственного].

Раздел 06

6. Интеллектуальная собственность и упоминание AI

Не загружайте в AI-инструменты чужие материалы: лицензионный контент, код другой компании, любые объекты авторского права, которые нам не принадлежат. И не просите AI воспроизвести конкретное произведение или узнаваемый авторский стиль.

Сгенерированные AI материалы охраняются авторским правом не во всех странах, поэтому то, что лежит в основе продукта [Компании], должен написать или существенно переработать человек. Если договор с клиентом, издание или магазин приложений требуют раскрывать использование AI — раскрывайте. Внутренние черновики помечать не нужно.

Раздел 07

7. Сообщение об инцидентах

Сообщите [Ответственному] на [контакт] в тот же рабочий день, когда поняли, что в AI-инструмент попали закрытые данные, что до клиента дошёл ответ AI с серьёзной ошибкой или что посторонний мог получить доступ к рабочему AI-аккаунту или API-ключу.

За честно признанную ошибку в [Компании] не наказывают; за скрытую — наказывают. [Ответственный] фиксирует, что произошло, решает, кого ещё нужно предупредить, и, если затронуты персональные данные, действует по принятой в [Компании] процедуре реагирования на утечки и укладывается в её сроки уведомления.

Раздел 08

8. Пересмотр и ответственный

За эту политику и за список разрешённых инструментов отвечает [Ответственный]. Он пересматривает оба документа раз в [шесть месяцев] или раньше, если меняется ключевой инструмент, условия поставщика или закон.

Каждый сотрудник [Компании] читает политику при выходе на работу и после каждого обновления. Вопросы и предложения — [Ответственному] на [контакт]. Эта версия утверждена [дата], утвердил [кто утвердил].

Частые вопросы

Что должно быть в AI-политике?

Минимум четыре вещи: какие инструменты разрешены и под какими аккаунтами, какие данные вводить нельзя, кто проверяет результат перед отправкой и кто отвечает за саму политику. Дальше добавляются проверка поставщиков, интеллектуальная собственность, инциденты и дата пересмотра. Восемь разделов на этой странице закрывают всё перечисленное, и небольшая компания может принять их почти без правок.

Политика допустимого использования AI и AI-политика — это одно и то же?

Да, это один документ под разными названиями. Крупные компании чаще пишут «политика допустимого использования»: такой же регламент у них уже есть для ИТ-ресурсов. Под любым названием он должен отвечать, какие AI-инструменты разрешены, какие данные в них вводить нельзя, кто проверяет результат до отправки клиенту и кто за всё это отвечает.

Имеет ли этот шаблон юридическую силу?

Сам по себе — нет. Он становится обязательным для сотрудников, когда компания его утверждает и доводит до людей, ровно как политику по расходам или по безопасности. Это шаблон, а не юридическая консультация: ваши обязанности зависят от отрасли, договоров с клиентами и стран, где вы работаете, поэтому перед утверждением покажите текст юристу.

Как внедрить AI-политику, чтобы её соблюдали?

Назначьте живого человека ответственным, держите список разрешённых инструментов коротким и актуальным и отвечайте на заявки о новых сервисах за несколько дней: там, где согласование тянется неделями, политику обходят. Разошлите документ с объяснением, зачем он нужен, а не голым вложением, включите его в онбординг и возвращайтесь к нему раз в полгода. Соблюдают ту политику, в которой разрешённый путь удобнее обходного.

Когда одной политики уже мало?

Когда клиенты присылают security-опросники с разделом про AI, когда AI работает в самом продукте, а не остаётся внутренним помощником, или когда договор либо регулятор спрашивает, как у вас устроено управление AI. Тогда под документом нужен ещё один слой: реестр AI-систем, оценка рисков, контроли с доказательствами и ответственный за каждый — это и описывает ISO/IEC 42001. Такую готовность я выстраиваю с клиентами в работе по AI governance.

От политики к управлению

Документ — это первый слой. Когда клиентам, аудиторам или самому продукту нужно больше, начинается работа по governance: реестр AI-систем, карта рисков, контроли с доказательствами. Её я и веду с клиентами.

Или просто заберите шаблон. Он остаётся бесплатным и открытым на этой странице, без формы перед ним.