ИИ и безопасность
Политика использования ИИ в компании: как написать документ, которым реально будут пользоваться
За последний год ко мне несколько раз обращались компании с одной и той же просьбой: написать политику использования искусственного интеллекта, потому что «все уже это делают, и нам, наверное, тоже надо». В половине случаев выяснялось, что у компании уже есть такой документ. Написанный юристами по шаблону, утверждённый на совете директоров, подписанный всеми сотрудниками при найме. И полностью бесполезный, потому что никто, включая авторов документа, не может вспомнить, что в нём написано.
Это не критика конкретных юристов. Это системная проблема формата, в котором обычно рождаются такие политики.
Почему стандартный подход не работает
Типичная политика по ИИ, которую я видел в разных компаниях, состоит из общих формулировок: «сотрудники обязаны использовать системы искусственного интеллекта ответственно», «запрещается передача конфиденциальной информации в сторонние системы без согласования», «компания не несёт ответственности за результаты, полученные с использованием ИИ». Юридически такой текст защищает компанию. Практически он не говорит сотруднику ничего конкретного о том, что можно делать сегодня в три часа дня, когда нужно быстро обработать договор.
Абстрактный документ создаёт иллюзию контроля без реального контроля. Сотрудник, столкнувшись с конкретной рабочей задачей, не открывает многостраничную политику, чтобы найти там ответ. Он просто действует так, как кажется разумным в моменте, и в отсутствие ясных правил это часто означает использование первого попавшегося бесплатного чат-бота с любыми данными под рукой.
Из чего должен состоять рабочий документ
Работающая политика строится не как юридический текст. Это практическое руководство с конкретными сценариями. Я придерживаюсь следующей структуры, когда разрабатываю такие документы для клиентов.
Список разрешённых инструментов с явным указанием, какой именно сервис одобрен для работы. Не общая фраза «разрешены корпоративные ИИ-инструменты», а конкретное название, версия, условия подписки. Если компания одобрила корпоративный тариф определённого сервиса с договором о неиспользовании данных для обучения моделей, это должно быть написано прямо, с ссылкой на сам договор.
Классификация данных по уровню чувствительности с привязкой к конкретным действиям. Публичная информация (пресс-релизы, маркетинговые тексты) можно свободно обрабатывать в любом разрешённом инструменте. Внутренняя рабочая информация (черновики документов, не содержащие персональных данных) можно обрабатывать в корпоративном инструменте с подпиской. Строго конфиденциальные данные (персональные данные клиентов, исходный код, финансовая отчётность до публикации, коммерческая тайна) нельзя передавать ни в какой внешний сервис, включая корпоративный, без отдельного одобрения ИБ.
Примеры из реальной работы весят больше, чем абстрактные формулировки. «Можно ли вставить текст договора с клиентом в чат-бот, чтобы он написал краткое содержание?» Да или нет, с объяснением почему. «Можно ли использовать ИИ для написания кода, который пойдёт в продакшен?» Да, но со сгенерированным кодом нужно обращаться так же, как с кодом junior-разработчика: обязательное ревью перед мерджем. Чем конкретнее примеры, тем выше шанс, что документ реально применяется на практике.
Хороший тест на качество политики по ИИ: дайте её прочитать случайному сотруднику не из ИБ и попросите ответить, можно ли ему вставить резюме кандидата в публичный чат-бот для сравнения. Если он не может ответить за тридцать секунд, документ написан неправильно, вне зависимости от того, насколько он юридически безупречен.
Как внедрить документ, чтобы его реально читали
Политика, разосланная по электронной почте и забытая, не работает, какой бы хорошей она ни была написана. Внедрение требует отдельного усилия.
Короткая презентация для всей компании с конкретными примерами из повседневной работы разных отделов работает лучше, чем общая рассылка. Юристам показываются примеры из юридической практики, разработчикам: примеры из разработки, HR: примеры из своих задач. Абстрактная инструкция «не передавайте конфиденциальные данные» воспринимается каждым отделом по-своему, и часто неверно.
Назначение ответственного за вопросы по ИИ в каждом крупном отделе, к которому можно обратиться с конкретным вопросом без формальной заявки в ИБ, снижает порог для вопроса «а можно ли мне...» до того, как сотрудник решит проблему самостоятельно, в обход правил.
Регулярный пересмотр документа, минимум раз в полгода, обязателен именно для этой темы больше, чем для любой другой политики ИБ. Технология меняется быстрее, чем успевает устареть бумага: появляются новые модели, новые риски, новые кейсы прецедентов использования и прецедентов утечек. Политика, написанная год назад и ни разу не пересмотренная, почти наверняка уже не отражает реальность.
Частая ошибка: политика без альтернативы
Самая распространённая ошибка, которую я вижу в документах, написанных без участия ИБ-практика: политика перечисляет запреты, но не предлагает рабочую альтернативу для задач, которые сотрудники реально хотят решать с помощью ИИ. Запрет использовать публичный чат-бот для анализа договора без одновременного предоставления корпоративного, одобренного инструмента для той же задачи, означает, что сотрудник просто продолжит использовать запрещённый инструмент, потому что других способов решить рабочую задачу у него нет.
Политика без альтернативы это не политика. Это пожелание, которое компания выдаёт себе за контроль.
Кто должен участвовать в разработке
Эффективная политика по ИИ не может быть написана одним отделом в изоляции. Юристы приносят понимание правовых рисков, особенно в части 152-ФЗ и защиты коммерческой тайны. ИБ приносит понимание технических рисков утечки данных и классификации информации. Представители бизнес-подразделений, которые реально используют или хотят использовать ИИ в повседневной работе, приносят понимание, какие сценарии вообще релевантны, и без них документ рискует запретить что-то полезное и разрешить что-то бесполезное просто из-за незнания реальной практики.
Итоговая мысль
Политика по использованию ИИ работает, когда сотрудник может найти в ней ответ на конкретный вопрос за минуту и реально этим ответом воспользоваться. Юридическая безупречность текста сама по себе вторична. Формальное соответствие требованиям на бумаге тоже вторично по отношению к этой простой проверке на практичность.
Нужна политика использования ИИ, которую реально прочитают и будут соблюдать? Построение процессов ИБ включает разработку таких документов под специфику конкретной компании.