ИИ-лекторий Обучение ← К программе
Урок 12 из 20 ⏱ 12 минут Модуль 3 · Работать безопасно

Правила ИИ в компании:
регламент на страницу

Три предыдущих урока — это правила для вас. Этот — про то, как превратить их в правила для всей команды: одну страницу, которую реально читают, подписывают и выполняют. Финал модуля безопасности.

🎯 После урока вы сможете: собрать регламент ИИ для своей компании на одну страницу — с белым списком инструментов, светофором данных и правилом «за честность не наказываем».

Форматы дополняют друг друга: видео даёт живое объяснение, конспект — структуру для повторения.

Здесь будет видео урока. Плеер подключим, когда выберем хостинг: Kinescope, VK Видео или YouTube.

Вернёмся к Samsung из урока 9. Почему три инженера слили данные за двадцать дней? Не потому, что были глупы, — потому что правил не существовало. Компания ответила тотальным запретом. Мы пойдём умнее: правила — это способ не запрещать.

Цифры подтверждают: 77% сотрудников уже пользуются ИИ, 82% — из личных аккаунтов. Запрет не останавливает — он загоняет ИИ «в тень», где компания не видит ничего. Каждая пятая компания уже поймала утечку через такой теневой ИИ. Работает не запрет — работает белый список и понятные правила.

Шаг 1. Почему одна страница

Мы изучили реальные шаблоны ИИ-политик — от корпоративных на 10+ страниц до версий для малого бизнеса. Вывод консультантов, работающих с компаниями до 50 человек, единодушен: длинную политику не читает никто. Регламент, который работает, помещается на страницу, написан словами вашей команды и содержит конкретику вместо канцелярита.

Не работает «Запрещается передача конфиденциальной информации третьим лицам посредством систем ИИ»

Что такое «конфиденциальная»? Кто такие «третьи лица»? Сотрудник не узнает в этом свой завтрашний запрос.

Работает «Нельзя вставлять: ФИО и телефоны клиентов, паспорта, зарплаты, выписки, договоры, пароли»

Конкретный список. Сотрудник видит свой случай сразу.

Шаг 2. Семь блоков регламента

Скелет собран из лучших публичных шаблонов (SANS, AdeliaRisk, PurpleSec) и ужат до малого бизнеса. Пройдём по блокам — в копилке урока лежит заполняемая версия целиком.

1. Чем пользуемся. Белый список: корпоративный агент с точным @username (урок 11 объяснил зачем), одобренные сервисы. Плюс правило расширения: «хочешь новый инструмент — спроси у [имя], а не пробуй на рабочих данных».

2. Данные. Светофор из урока 9 — прямо в регламент: 🟢 публичное — куда угодно · 🟡 внутреннее — только в инструменты из пункта 1 · 🔴 список «никогда» конкретными словами.

3. Пароли и деньги. Протокол из урока 10: одно место ввода пароля, менеджер + 2FA, перезвон по известному номеру, кодовое слово (в регламенте не пишется — передаётся устно!).

4. Работа с агентом. Правила урока 11: опасные действия через подтверждение, подозрительное — человеку, ответы клиентам — глазами, за слова агента отвечает компания.

5. Проверка результата. Принцип «человек в контуре» — формулировка из международных политик, дословно годная в регламент: «человек проверяет точность и уместность каждого ИИ-результата до того, как тот уйдёт наружу или ляжет в основу решения».

6. Если ошибся. Принцип честности: «немедленно сообщи [имя]. За честное сообщение не наказываем — наказываем за молчание». Без этого пункта регламент вреден: сотрудники будут прятать инциденты, и компания узнает о них из новостей.

7. Владелец и пересмотр. У регламента есть имя владельца и дата пересмотра — раз в квартал: рынок ИИ меняется быстрее любой политики. Документ без владельца мёртв с первого дня.

Шаг 3. Регламент двойного применения

Приём, который превращает бумагу в актив: хороший регламент читают двое — человек и агент. Тот же документ, который подписывает сотрудник, кладётся в базу знаний корпоративного агента — и агент начинает сам соблюдать правила компании: не запрашивать красные данные, напоминать про подтверждения, отвечать в принятом тоне. Одна страница работает дважды. Как устроена база знаний агента — расскажем в модуле 4.

Шаг 4. Внедрение: три касания

Подпись — регламент входит в онбординг: новый сотрудник читает и подписывает в первый день, действующие — на ближайшей общей встрече. Разбор — раз в квартал 10 минут на планёрке: один свежий кейс (в этом модуле их четыре готовых) + «что поменялось в списке инструментов». Пример сверху — руководитель сам соблюдает светофор и сам говорит «я вставил лишнее» при случае: одна такая история учит лучше десяти регламентов.

Шаг 5. Что это даёт юридически

В России с 2025 года штрафы за утечку персональных данных — от 3 до 15 миллионов рублей, за повторную — до 3% годовой выручки. Регламент с подписями — это ещё и юридическая позиция «компания приняла меры»: разница между «мы ничего не делали» и «сотрудник нарушил установленные правила» в суде и при проверке существенна.

«Запрет загоняет ИИ в тень. Одна страница понятных правил выводит его на свет — и превращает главный страх компании в её рабочий инструмент».

Главная мысль урока — и всего модуля
⚠️

Модуль «Работать безопасно» пройден: светофор данных → протокол проверки → правила агента → регламент компании. В копилке 12 артефактов. Дальше — самое интересное: как устроен ваш ИИ-агент изнутри и почему в вашем телеграм-чате отвечает нейросеть.

Практика · 8 минут

Соберите регламент своей компании

Возьмите шаблон из копилки ниже и заполните его под свою компанию — прямо сейчас, вчерне.

  1. Блок 1: впишите инструменты, которыми команда реально пользуется (и точный @username вашего агента, если он есть).
  2. Блок 2: адаптируйте красный список — что именно «никогда» в вашем бизнесе (у клиники это диагнозы, у ресторана — выручка и поставщики).
  3. Блоки 6–7: кто владелец регламента и когда первый пересмотр.
  4. Вставьте черновик (можно тезисно) в поле и нажмите «Проверить».
Черновик сохраняется в вашем браузере
Забрать в копилку · артефакт урока

Шаблон регламента на одну страницу

ПРАВИЛА РАБОТЫ С ИИ В [КОМПАНИЯ]
Владелец: [имя] · Действует с: [дата] · Пересмотр: раз в квартал

1. ЧЕМ ПОЛЬЗУЕМСЯ (белый список)
   · Наш ИИ-агент: [точный @username в Telegram]
   · [сервис 2], [сервис 3] — с рабочих аккаунтов
   · Личные аккаунты для рабочих данных — нельзя
   · Новый инструмент? Сначала спроси [имя], потом пробуй

2. ДАННЫЕ — СВЕТОФОР
   🟢 Публичное (сайт, реклама) — в любой ИИ
   🟡 Внутреннее (процессы, черновики без имён) — только в п. 1
   🔴 Никогда и никуда: ФИО и контакты клиентов, паспорта,
      зарплаты, выписки и платёжки, договоры, пароли и коды,
      [дополни своим: диагнозы / рецептуры / поставщики…]

3. ПАРОЛИ И ДЕНЬГИ
   · Пароль — только в окно входа сервиса. Менеджер паролей + 2FA
   · Просьба о переводе/доступе из чата или звонка →
     перезвонить по известному номеру. Кодовое слово — устно

4. РАБОТА С АГЕНТОМ
   · Опасные действия (наружу, деньги, удаление) — подтверждает человек
   · Подозрительные письма и файлы агенту не скармливаем — несём [имя]
   · Ответ агента клиенту читаем перед отправкой.
     За слова агента отвечает компания

5. ПРОВЕРКА
   Всё, что сделал ИИ, читает человек до использования.
   Цифры, имена, ссылки — сверяем (правило 30 секунд)

6. ЕСЛИ ОШИБСЯ
   Вставил лишнее, нажал не то, поверил фейку → сразу скажи [имя].
   За честное сообщение не наказываем. Наказываем за молчание

7. ПОДПИСЬ СОТРУДНИКА: ____________  Дата: ________

P.S. Этот же документ лежит в базе знаний нашего агента —
правила одни для людей и машин.
✓ Скопировано
Проверьте себя · 7 вопросов

Тест по уроку

Вопрос 1 из 7
Почему запрет ИИ в компании работает хуже, чем правила?
AЗапрет невозможно оформить юридически
BРаботает лучше: Samsung же запретила
C77% всё равно пользуются — запрет загоняет ИИ в тень, где компания не видит ничего
DСотрудники обидятся и уволятся
Вопрос 2 из 7
Какая формулировка годится в рабочий регламент?
A«Запрещается несанкционированная передача конфиденциальной информации третьим лицам»
B«Нельзя вставлять в ИИ: ФИО и телефоны клиентов, зарплаты, выписки, договоры, пароли»
C«Использование ИИ должно соответствовать лучшим практикам отрасли»
D«Сотрудник несёт полную ответственность за всё»
Вопрос 3 из 7
Зачем в регламенте пункт «за честное сообщение об ошибке не наказываем»?
AДля красоты — его всё равно никто не проверит
BЧтобы сотрудники ошибались смелее
CЭто требование закона
DИначе об инцидентах будут молчать — и компания узнает о утечке последней
Вопрос 4 из 7
Что такое «регламент двойного применения»?
AТот же документ читают человек (подписывает) и агент (в базе знаний соблюдает)
BРегламент в двух экземплярах — в офисе и дома
CОдин регламент на две компании
DЧерновик и чистовик
Вопрос 5 из 7
Почему у регламента должен быть владелец и дата пересмотра?
AТак требуют проверяющие органы
BЧтобы было кого наказать при утечке
CРынок ИИ меняется быстрее любой политики — документ без владельца и пересмотра мёртв
DЭто необязательные украшения
Вопрос 6 из 7
Что сильнее всего внедряет регламент в жизнь команды?
AРазвесить по стенам в рамках
BПодпись в онбординге + 10 минут кейсов на квартальной планёрке + личный пример руководителя
CШтраф за первое же нарушение
DРассылка по почте раз в год
Вопрос 7 из 7
Помимо порядка, что даёт компании регламент с подписями сотрудников?
AНичего — это формальность
BОсвобождение от всех штрафов автоматически
CПраво не платить за корпоративные подписки
DЮридическую позицию «компания приняла меры» — при штрафах за утечку ПДн до 3% выручки это существенно
0 / 7

✓ Урок засчитан — прогресс сохранён
К программе курса