Регламент использования ИИ в компании: структура и образец разделов

2026-09-27Бизнес

Регламент использования ИИ в компании — это короткий документ, который отвечает на три вопроса: какие данные нельзя передавать в нейросети, какие сервисы разрешены к использованию, и кто отвечает за проверку результата перед тем, как он уходит клиенту или в работу. Без этих трёх разделов остальные пункты регламента становятся формальностью.

Зачем регламент нужен даже маленькой команде

Часто регламент считают атрибутом крупной компании с отделом информационной безопасности, но правило нужно уже там, где два-три сотрудника начали пользоваться нейросетью в переписке с клиентами. Разница только в объёме документа: маленькой команде хватит одной страницы с ключевыми правилами, а не многостраничного положения с приложениями.

Без регламента правила формируются стихийно и по-разному у каждого сотрудника: один вставляет в чат полный текст договора с реквизитами, другой обезличивает данные интуитивно. Регламент убирает эту случайность и даёт всем одинаковые границы.

Из каких разделов состоит регламент

Работающий регламент по ИИ обычно строится из пяти блоков, и порядок важен: первым идёт то, что нельзя, а не то, что можно.

  1. Что нельзя передавать в нейросети. Персональные данные клиентов и сотрудников, реквизиты компании, суммы сделок, содержание договоров с конфиденциальными условиями, коммерческую тайну.
  2. Какие сервисы разрешены. Конкретный список: например, определённый чат-бот для текстовой рутины и отдельный сервис для работы с изображениями. Открытый список «любая нейросеть» на практике не работает — сотрудники используют то, что попадётся, включая сервисы без понятной политики хранения данных.
  3. Кто и как проверяет результат. Правило о том, что ни один текст, отправленный клиенту, не уходит без прочтения человеком, и кто именно отвечает за эту проверку в каждом отделе.
  4. Как обучают новых сотрудников. Короткий пункт о том, что регламент выдаётся при найме вместе с остальными внутренними документами, а не узнаётся случайно через полгода работы.
  5. Как часто регламент пересматривается. Дата следующего пересмотра и человек, ответственный за актуальность документа.

Раздел о данных: что писать конкретно

Общая формулировка «не передавайте конфиденциальные данные» почти не работает, потому что каждый сотрудник по-своему понимает, что считается конфиденциальным. Рабочий раздел перечисляет категории явно: имена и контакты клиентов, номера договоров, суммы сделок, реквизиты компании, содержание документов с пометкой «коммерческая тайна», медицинские и другие чувствительные персональные данные, если компания с ними работает.

Полезная практика — не просто запретить, а показать пример замены: вместо «Иванов Пётр Сергеевич, ООО Ромашка, сумма 850 000 рублей» в запросе к нейросети пишут «клиент из производственной сферы, сумма сделки в диапазоне до миллиона». Смысл задачи сохраняется, а конкретные данные остаются вне чата.

Раздел о разрешённых сервисах

Список разрешённых сервисов стоит держать коротким и обновлять по мере необходимости, а не пытаться перечислить все существующие нейросети сразу. Для большинства компаний достаточно одного-двух сервисов для текстовой работы и, при необходимости, отдельного для изображений или таблиц.

Важно указать не только название сервиса, но и то, под каким аккаунтом им пользуются: личным или корпоративным. Работа под личными аккаунтами сотрудников усложняет контроль за тем, что происходит с введёнными данными после увольнения человека или смены его роли в компании.

Кто отвечает за проверку результата

Этот раздел часто пропускают, хотя он важнее списка разрешённых сервисов. Правило простое: любой текст, который нейросеть подготовила для отправки клиенту, партнёру или в официальный документ, читает человек до того, как он уйдёт из компании. Ответственность не размывается на «команду в целом» — у каждого отдела должен быть конкретный человек или роль, которая отвечает за эту проверку.

Отдельно стоит прописать, что происходит при обнаружении ошибки после отправки: кто исправляет, кто уведомляет клиента, если это необходимо. Без этого пункта регламент описывает только идеальный сценарий и не помогает, когда что-то пошло не так.

Как внедрить регламент без сопротивления команды

Регламент, который выглядит как список запретов без объяснений, обычно саботируют — сотрудники находят обходные пути или просто игнорируют документ. Работает лучше короткое обсуждение с командой перед внедрением: почему появились эти правила, что реально произошло в компаниях, которые их не соблюдали, и как соблюдение регламента защищает не только компанию, но и самого сотрудника от ошибки, за которую придётся отвечать лично.

Второй рабочий приём — не вводить весь регламент сразу для всех отделов, а начать с того, где нейросети уже используются активнее всего, и на этом примере показать, что правила не мешают работать, а снимают часть тревоги при использовании новых инструментов.

Пример короткого регламента для маленькой команды

Формулировки ниже можно адаптировать под конкретную компанию, сохранив структуру.

1. Не вставляем в чат с нейросетью: имена и контакты клиентов, номера
   договоров, суммы сделок, реквизиты компании.
2. Используем только [название сервиса] под корпоративным доступом.
3. Любой текст для клиента читает [должность/имя] перед отправкой.
4. Регламент выдаётся при найме и обновляется раз в полгода.
5. Ответственный за актуальность документа: [должность].

Такой шаблон умещается на одну страницу и его реально прочитать за пять минут при найме, в отличие от объёмного положения на десять страниц, которое чаще всего никто не открывает второй раз.

Кто должен утверждать регламент

В маленькой компании регламент обычно утверждает собственник или руководитель — согласований не требуется, документ вступает в силу сразу после того, как его прочитала команда. В компании покрупнее к утверждению стоит подключить того, кто отвечает за защиту персональных данных: это может быть юрист, специалист по информационной безопасности или тот, кто совмещает эту роль с другими обязанностями.

Важно не путать утверждение с бесконечным согласованием. Регламент на одну-две страницы не требует месяца обсуждений между отделами — если формулировки понятны и раздел о данных согласован с ответственным лицом, документ можно вводить в течение недели после написания черновика.

Как проверить, что регламент реально работает

Утверждённый документ ещё не значит работающий. Проверить это можно через несколько простых сигналов: сотрудники ссылаются на регламент своими словами при обсуждении новой задачи, а не только когда их прямо спрашивают о правилах; при найме нового человека регламент действительно выдают вместе с остальными документами, а не забывают о нём до первого инцидента; при появлении нового массового сценария — например, нейросеть начинают использовать в отделе, где раньше её не было, — кто-то вспоминает, что документ нужно обновить.

Обратный сигнал — если регламент лежит в общей папке компании, но никто не может вспомнить, когда его открывал в последний раз. Это означает, что документ существует формально, а реальные правила снова формируются стихийно, как до его появления.

Где ИИ ошибается при подготовке самого регламента

Если поручить нейросети написать регламент с нуля без входных данных о компании, она соберёт общий и правдоподобный текст, который не будет учитывать реальные сервисы, которыми пользуется команда, и реальные категории чувствительных данных именно этой компании. Такой документ выглядит завершённым, но не работает на практике.

Правильный порядок обратный: сначала человек определяет список категорий данных и разрешённых сервисов, и только потом нейросеть помогает оформить это в читаемый документ с понятной структурой и формулировками.

Регламент и обучение — не одно и то же

Иногда регламент воспринимают как замену обучению: выдали документ — значит, объяснили правила. На практике это не работает так же, как должностная инструкция не заменяет введение в должность. Регламент фиксирует границы: что нельзя, кто отвечает, куда обращаться при ошибке. Обучение объясняет, зачем эти границы нужны, и показывает на реальных примерах, как выглядит правильный и неправильный запрос к нейросети.

Компании, которые ограничиваются только документом без короткого разговора с командой, чаще сталкиваются с формальным соблюдением: сотрудник подписал, что ознакомлен, но по-прежнему вставляет в чат данные, которые вставлять не следовало, просто потому что не увидел разницу между «удобно» и «рискованно» на практике, а не в тексте документа.

Что дальше

Смежные материалы: внедрение ИИ в компанию: с чего начать — общий порядок шагов до регламента, аудит бизнес-процессов под внедрение ИИ — как найти сценарии использования до того, как писать правила, и обучение сотрудников нейросетям — как довести регламент до команды на практике.

Частые вопросы

Нужен ли регламент по ИИ маленькой компании?

Да, даже команде из пяти-десяти человек. Регламент — это не многостраничный документ, а короткий список правил: что нельзя вставлять в чат и кто проверяет результат перед отправкой клиенту.

Какой раздел в регламенте по ИИ самый важный?

Раздел о данных, которые нельзя передавать в нейросети: персональные данные клиентов, реквизиты, коммерческая тайна. Без него остальные разделы регламента теряют смысл.

Нужно ли согласовывать регламент по ИИ с юристом?

Для базовой версии не обязательно, но раздел о персональных данных стоит сверить с тем, кто отвечает за их защиту в компании — юристом или профильным специалистом.

Как часто обновлять регламент использования ИИ?

Раз в полгода или при появлении нового массового сценария использования — например, когда нейросеть начинают применять в новом отделе, где раньше её не было.

Нужно внедрить ИИ в компанию?

Аудит процессов, практикум с командой на её данных, регламенты. От 10 до 30 участников.

Обсудить задачи компании →
Ярослав Сажнев
Ярослав Сажнев — преподаватель ИИ в РАНХиГС, внедрение ИИ в компании. Подробнее об авторе