Правила ИИ в компании:
регламент на страницу
Три предыдущих урока — это правила для вас. Этот — про то, как превратить их в правила для всей команды: одну страницу, которую реально читают, подписывают и выполняют. Финал модуля безопасности.
🎯 После урока вы сможете: собрать регламент ИИ для своей компании на одну страницу — с белым списком инструментов, светофором данных и правилом «за честность не наказываем».
Форматы дополняют друг друга: видео даёт живое объяснение, конспект — структуру для повторения.
Здесь будет видео урока. Плеер подключим, когда выберем хостинг: Kinescope, VK Видео или YouTube.
Вернёмся к Samsung из урока 9. Почему три инженера слили данные за двадцать дней? Не потому, что были глупы, — потому что правил не существовало. Компания ответила тотальным запретом. Мы пойдём умнее: правила — это способ не запрещать.
Цифры подтверждают: 77% сотрудников уже пользуются ИИ, 82% — из личных аккаунтов. Запрет не останавливает — он загоняет ИИ «в тень», где компания не видит ничего. Каждая пятая компания уже поймала утечку через такой теневой ИИ. Работает не запрет — работает белый список и понятные правила.
Шаг 1. Почему одна страница
Мы изучили реальные шаблоны ИИ-политик — от корпоративных на 10+ страниц до версий для малого бизнеса. Вывод консультантов, работающих с компаниями до 50 человек, единодушен: длинную политику не читает никто. Регламент, который работает, помещается на страницу, написан словами вашей команды и содержит конкретику вместо канцелярита.
Что такое «конфиденциальная»? Кто такие «третьи лица»? Сотрудник не узнает в этом свой завтрашний запрос.
Конкретный список. Сотрудник видит свой случай сразу.
Шаг 2. Семь блоков регламента
Скелет собран из лучших публичных шаблонов (SANS, AdeliaRisk, PurpleSec) и ужат до малого бизнеса. Пройдём по блокам — в копилке урока лежит заполняемая версия целиком.
1. Чем пользуемся. Белый список: корпоративный агент с точным @username (урок 11 объяснил зачем), одобренные сервисы. Плюс правило расширения: «хочешь новый инструмент — спроси у [имя], а не пробуй на рабочих данных».
2. Данные. Светофор из урока 9 — прямо в регламент: 🟢 публичное — куда угодно · 🟡 внутреннее — только в инструменты из пункта 1 · 🔴 список «никогда» конкретными словами.
3. Пароли и деньги. Протокол из урока 10: одно место ввода пароля, менеджер + 2FA, перезвон по известному номеру, кодовое слово (в регламенте не пишется — передаётся устно!).
4. Работа с агентом. Правила урока 11: опасные действия через подтверждение, подозрительное — человеку, ответы клиентам — глазами, за слова агента отвечает компания.
5. Проверка результата. Принцип «человек в контуре» — формулировка из международных политик, дословно годная в регламент: «человек проверяет точность и уместность каждого ИИ-результата до того, как тот уйдёт наружу или ляжет в основу решения».
6. Если ошибся. Принцип честности: «немедленно сообщи [имя]. За честное сообщение не наказываем — наказываем за молчание». Без этого пункта регламент вреден: сотрудники будут прятать инциденты, и компания узнает о них из новостей.
7. Владелец и пересмотр. У регламента есть имя владельца и дата пересмотра — раз в квартал: рынок ИИ меняется быстрее любой политики. Документ без владельца мёртв с первого дня.
Шаг 3. Регламент двойного применения
Приём, который превращает бумагу в актив: хороший регламент читают двое — человек и агент. Тот же документ, который подписывает сотрудник, кладётся в базу знаний корпоративного агента — и агент начинает сам соблюдать правила компании: не запрашивать красные данные, напоминать про подтверждения, отвечать в принятом тоне. Одна страница работает дважды. Как устроена база знаний агента — расскажем в модуле 4.
Шаг 4. Внедрение: три касания
Подпись — регламент входит в онбординг: новый сотрудник читает и подписывает в первый день, действующие — на ближайшей общей встрече. Разбор — раз в квартал 10 минут на планёрке: один свежий кейс (в этом модуле их четыре готовых) + «что поменялось в списке инструментов». Пример сверху — руководитель сам соблюдает светофор и сам говорит «я вставил лишнее» при случае: одна такая история учит лучше десяти регламентов.
Шаг 5. Что это даёт юридически
В России с 2025 года штрафы за утечку персональных данных — от 3 до 15 миллионов рублей, за повторную — до 3% годовой выручки. Регламент с подписями — это ещё и юридическая позиция «компания приняла меры»: разница между «мы ничего не делали» и «сотрудник нарушил установленные правила» в суде и при проверке существенна.
«Запрет загоняет ИИ в тень. Одна страница понятных правил выводит его на свет — и превращает главный страх компании в её рабочий инструмент».
Главная мысль урока — и всего модуляМодуль «Работать безопасно» пройден: светофор данных → протокол проверки → правила агента → регламент компании. В копилке 12 артефактов. Дальше — самое интересное: как устроен ваш ИИ-агент изнутри и почему в вашем телеграм-чате отвечает нейросеть.
Соберите регламент своей компании
Возьмите шаблон из копилки ниже и заполните его под свою компанию — прямо сейчас, вчерне.
- Блок 1: впишите инструменты, которыми команда реально пользуется (и точный @username вашего агента, если он есть).
- Блок 2: адаптируйте красный список — что именно «никогда» в вашем бизнесе (у клиники это диагнозы, у ресторана — выручка и поставщики).
- Блоки 6–7: кто владелец регламента и когда первый пересмотр.
- Вставьте черновик (можно тезисно) в поле и нажмите «Проверить».
Черновик кофейни на 12 человек: «1. Пользуемся: наш агент @kofe_pomoshnik_bot (точное имя — на доске в подсобке и в этом документе), GigaChat с рабочих аккаунтов. Личные аккаунты для рабочего — нет. Новые сервисы — через Дашу. 2. Красное у нас: имена и телефоны гостей из базы броней, выручка и себестоимость, зарплаты, договор аренды, пароли от кассы и соцсетей. 3. Деньги/доступы — перезвон Даше по номеру из контактов, кодовое слово знаем устно. 4. Ответы агента гостям в соцсетях — читает смена перед отправкой. 6. Ошибся — сразу Даше, за честность не ругаем. 7. Владелец — Даша, пересмотр — первая планёрка декабря».
Заметьте: ни одного канцелярского слова, все примеры — местные («база броней», «пароль от кассы»), владелец назван по имени. Такой регламент читается за две минуты — и именно поэтому работает.
Шаблон регламента на одну страницу
ПРАВИЛА РАБОТЫ С ИИ В [КОМПАНИЯ]
Владелец: [имя] · Действует с: [дата] · Пересмотр: раз в квартал
1. ЧЕМ ПОЛЬЗУЕМСЯ (белый список)
· Наш ИИ-агент: [точный @username в Telegram]
· [сервис 2], [сервис 3] — с рабочих аккаунтов
· Личные аккаунты для рабочих данных — нельзя
· Новый инструмент? Сначала спроси [имя], потом пробуй
2. ДАННЫЕ — СВЕТОФОР
🟢 Публичное (сайт, реклама) — в любой ИИ
🟡 Внутреннее (процессы, черновики без имён) — только в п. 1
🔴 Никогда и никуда: ФИО и контакты клиентов, паспорта,
зарплаты, выписки и платёжки, договоры, пароли и коды,
[дополни своим: диагнозы / рецептуры / поставщики…]
3. ПАРОЛИ И ДЕНЬГИ
· Пароль — только в окно входа сервиса. Менеджер паролей + 2FA
· Просьба о переводе/доступе из чата или звонка →
перезвонить по известному номеру. Кодовое слово — устно
4. РАБОТА С АГЕНТОМ
· Опасные действия (наружу, деньги, удаление) — подтверждает человек
· Подозрительные письма и файлы агенту не скармливаем — несём [имя]
· Ответ агента клиенту читаем перед отправкой.
За слова агента отвечает компания
5. ПРОВЕРКА
Всё, что сделал ИИ, читает человек до использования.
Цифры, имена, ссылки — сверяем (правило 30 секунд)
6. ЕСЛИ ОШИБСЯ
Вставил лишнее, нажал не то, поверил фейку → сразу скажи [имя].
За честное сообщение не наказываем. Наказываем за молчание
7. ПОДПИСЬ СОТРУДНИКА: ____________ Дата: ________
P.S. Этот же документ лежит в базе знаний нашего агента —
правила одни для людей и машин.
✓ Скопировано