1. Перечень разрешённых сервисов
Белый список: какие нейросети разрешены для рабочих задач и в каком контуре. Для конфиденциальных
задач — отечественные модели и корпоративные развёртывания; для черновиков и открытой информации —
публичные сервисы. Всё, что вне списка, — по согласованию.
2. Запрещённые категории данных
Главный раздел: во внешние ИИ-сервисы нельзя вводить коммерческую тайну, персональные данные,
служебную информацию, условия договоров, данные тендеров. С примерами: не «никаких секретов»,
а «не загружать PDF договора и таблицы с ФИО клиентов».
3. Проверка фактов из ИИ
Нейросети галлюцинируют: уверенно придумывают статьи законов, реквизиты и цифры. Правило:
результат ИИ — черновик. Всё, что идёт клиенту или в контролирующие органы, проверяет человек,
а ссылки и нормы — по первоисточникам.
4. Маркировка ИИ-контента
По 243-ФЗ маркировка ИИ-контента добровольная — обязательной её делать не пришлось.
Но внутреннее правило «публичные материалы, созданные с ИИ, помечаем» снижает репутационные
риски и готовит компанию к будущему регулированию.
5. Права на результаты
Автор — только человек, нейросеть — инструмент, и суды оценивают творческий вклад.
В трудовых договорах и договорах с подрядчиками прямо закрепляйте права на результаты,
созданные с использованием ИИ, и фиксируйте доработки сотрудника.
6. Обучение сотрудников
Короткий инструктаж при приёме на работу и при обновлении регламента: какие сервисы можно,
какие данные нельзя, куда сообщать об ошибке. Без обучения регламент остаётся файлом на диске.
7. Ответственный за ИИ
Конкретная роль — обычно ИБ-службе или ИТ-директору: ведёт перечень сервисов, согласует новые,
следит за подзаконными актами к 243-ФЗ и обновляет регламент. У правила без владельца нет будущего.
8. Порядок при инцидентах
Что делать, если секрет уже ушёл в публичный сервис: кому сообщить, как оценить масштаб,
когда уведомлять Роскомнадзор об утечке ПДн и клиентов — о нарушении NDA. Чёткий порядок
сокращает цену ошибки.