+7 (812) 660-80-01

Блог · ИИ и регламенты

Регламент использования нейросетей в компании: шаблон 2026

Сотрудники уже пишут запросы в ChatGPT и GigaChat — со счетами, договорами и базами клиентов. Осталось ответить на вопрос: что им можно, а что нельзя. Разбираем, что должно быть в регламенте использования нейросетей в 2026 году — с учётом нового закона об ИИ 243-ФЗ, режима коммерческой тайны и правил работы с персональными данными.

Готовим регламент под вашу компанию

Контекст

Почему регламент нужен именно сейчас

Запрета «нельзя пользоваться нейросетями» в российском праве нет. Но и «можно как угодно» — уже не работает: за ввод данных в чужое облако компания отвечает сама.

Сотрудники уже пользуются нейросетями

Пока регламента нет, ИИ применяется стихийно: кто-то проверяет текст договора, кто-то — составляет письмо клиенту. Управлять тем, что не описано в правилах, невозможно. Первое, что даёт регламент, — видимость: какие сервисы используются и для чего.

Коммерческая тайна в публичной нейросети — потеря режима

Загрузка документа с КТ в публичный ИИ-сервис — это передача данных третьему лицу. Такая утечка может разрушить сам режим коммерческой тайны по 98-ФЗ: сведения перестают быть охраняемыми, а нарушенное NDA тянёт претензии контрагентов.

Персональные данные в ИИ — ответственность оператора

Передача ПДн в облачный ИИ-сервис — это обработка и передача данных третьим лицам по 152-ФЗ: нужно основание, согласие и уведомление Роскомнадзора. С 30 мая 2025 года штрафы «оборотные»: за утечку — от 3 до 15 млн рублей, за биометрию — до 20 млн, за незаконную обработку — до 700 тыс. Отвечает оператор, а не сервис.

Появился первый закон об ИИ

26 июля 2026 года подписан 243-ФЗ — первый федеральный закон об искусственном интеллекте: категории «суверенных» и «национальных» моделей, добровольная маркировка ИИ-контента. Закон рамочный — конкретные требования появятся в подзаконных актах, часть норм заработает с 1 марта 2027 года. Регламент, написанный сейчас, легко дополнить под новые правила.

Нормативная рамка — Нацстратегия развития ИИ (Указ Президента № 490), стандарт системы менеджмента ИИ ГОСТ Р ИСО/МЭК 42001-2024 и новый 243-ФЗ — разобрана в нашем разделе нормативной базы.

Состав документа

Что должно быть в регламенте: 8 пунктов

Регламент — это не «запрещаем всё», а понятные правила игры: кому какой сервис доступен и какие данные в него вводить нельзя.

1. Перечень разрешённых сервисов

Белый список: какие нейросети разрешены для рабочих задач и в каком контуре. Для конфиденциальных задач — отечественные модели и корпоративные развёртывания; для черновиков и открытой информации — публичные сервисы. Всё, что вне списка, — по согласованию.

2. Запрещённые категории данных

Главный раздел: во внешние ИИ-сервисы нельзя вводить коммерческую тайну, персональные данные, служебную информацию, условия договоров, данные тендеров. С примерами: не «никаких секретов», а «не загружать PDF договора и таблицы с ФИО клиентов».

3. Проверка фактов из ИИ

Нейросети галлюцинируют: уверенно придумывают статьи законов, реквизиты и цифры. Правило: результат ИИ — черновик. Всё, что идёт клиенту или в контролирующие органы, проверяет человек, а ссылки и нормы — по первоисточникам.

4. Маркировка ИИ-контента

По 243-ФЗ маркировка ИИ-контента добровольная — обязательной её делать не пришлось. Но внутреннее правило «публичные материалы, созданные с ИИ, помечаем» снижает репутационные риски и готовит компанию к будущему регулированию.

5. Права на результаты

Автор — только человек, нейросеть — инструмент, и суды оценивают творческий вклад. В трудовых договорах и договорах с подрядчиками прямо закрепляйте права на результаты, созданные с использованием ИИ, и фиксируйте доработки сотрудника.

6. Обучение сотрудников

Короткий инструктаж при приёме на работу и при обновлении регламента: какие сервисы можно, какие данные нельзя, куда сообщать об ошибке. Без обучения регламент остаётся файлом на диске.

7. Ответственный за ИИ

Конкретная роль — обычно ИБ-службе или ИТ-директору: ведёт перечень сервисов, согласует новые, следит за подзаконными актами к 243-ФЗ и обновляет регламент. У правила без владельца нет будущего.

8. Порядок при инцидентах

Что делать, если секрет уже ушёл в публичный сервис: кому сообщить, как оценить масштаб, когда уведомлять Роскомнадзор об утечке ПДн и клиентов — о нарушении NDA. Чёткий порядок сокращает цену ошибки.

Пошагово

Как внедрить регламент за 4 шага

Полноценный проект на месяцы не нужен: рабочую версию можно запустить за пару недель.

1. Ревизия

Опрашиваем команду: какими нейросетями уже пользуются и с какими данными. Заодно смотрим, что сказано про конфиденциальность в договорах с клиентами и подрядчиками — там могут быть прямые ограничения на передачу данных третьим лицам.

2. Регламент

Собираем документ по 8 пунктам выше: белый список сервисов, запреты по данным, порядок проверки и ответственный. Согласуем с руководством и ИБ, утверждаем приказом.

3. Договоры

Закрываем юридическую сторону: права на результаты с ИИ в трудовых договорах, оговорки о конфиденциальности в договорах с подрядчиками, при необходимости — корпоративные подписки на ИИ-сервисы с гарантиями обработки данных.

4. Обучение

Инструктаж для сотрудников, короткая памятка «что можно вводить в нейросеть», канал для вопросов. Дальше — пересмотр регламента раз в полгода: подзаконные акты к 243-ФЗ будут дополняться.

Подробный разбор рисков при работе с ИИ — на странице «Защита компании при использовании ИИ».

Наше участие

Чем помогает ОБОРОН⁠-⁠ИТ

Готовим регламент под вашу компанию

Ревизия фактического использования ИИ, регламент под вашу специфику — включая требования госсектора и оборонки, — правки договоров и обучение сотрудников. Регламент стыкуем с уже ведёнными направлениями: защитой персональных данных и категорированием КИИ.

Аудит использования ИИ

Находим, где нейросети уже применяются и какие данные через них проходят, оцениваем риски по 98-ФЗ и 152-ФЗ и отдаём план действий с приоритетами. Формат и состав работ — на странице «Защита при использовании ИИ».

Формат: разовый проект или сопровождение Стоимость: по объёму — оценка за 1 рабочий день

Сотрудники уже пользуются нейросетями. Дайте им правила до первой утечки

Расскажите, как у вас устроена работа, — предложим состав регламента и план внедрения без остановки процессов.

Готовим регламент под вашу компанию

Заявка

Обсудить регламент использования ИИ

Опишите задачу — в течение одного рабочего дня вернёмся с составом работ и оценкой.

Вопросы

Частые вопросы о регламенте нейросетей

Обязана ли компания маркировать ИИ-контент по 243⁠-⁠ФЗ?

Нет. В законе от 26.07.2026 № 243-ФЗ маркировка ИИ-контента добровольная: пользователь сам решает, ставить метку или нет. Обязательной маркировки в итоговую редакцию не включили — отдельный законопроект о ней отклонён. Техническую возможность маркировки обязаны обеспечить платформы с аудиторией свыше 500 тыс. российских пользователей в сутки. Внутреннее правило помечать ИИ-материалы в публичных коммуникациях — разумная мера: она снижает репутационные риски и готовит компанию к развитию регулирования.

Может, проще полностью запретить нейросети?

Формально можно — но на практике это создаёт «теневое» использование: сотрудники продолжат пользоваться сервисами с личных устройств, уже без какого-либо контроля. Такой разрыв между правилами и реальностью опаснее разумного регламента: запрет не защищает коммерческую тайну, а лишает компанию видимости. Работает связка: разрешённый список сервисов + прямой запрет на ввод КТ и ПДн во внешние ИИ + обучение.

Какие штрафы грозят, если персональные данные ушли в нейросеть?

Если загрузка ПДн в ИИ-сервис не имела правового основания, это незаконная обработка и передача данных третьим лицам по 152-ФЗ. С 30 мая 2025 года штрафы «оборотные»: за незаконную обработку — до 700 тыс. рублей, за утечку ПДн — от 3 до 15 млн рублей, за утечку биометрии — до 20 млн рублей. Ответственность несёт компания-оператор, а не ИИ-сервис. Поэтому регламент с запретом на ввод ПДн во внешние нейросети — базовая мера защиты.

Статья носит информационный характер и не является юридической консультацией. Нормативные акты приведены по состоянию на 6 сентября 2026 года; подзаконные акты к 243-ФЗ уточняются.

Проверено по источникам: 6 сентября 2026.