Перейти к содержимому
AI Cloud

Безопасность

Политика использования ИИ в компании: что в ней должно быть

Политика использования ИИ — короткий регламент: какие данные нельзя отправлять в модели, какой канал разрешён, кто владелец, что считается инцидентом. Не стратегия на 40 слайдов.

·обновлено 21 августа 2026 г.·12 мин·Александр Морозов, Архитектор корпоративных AI-решений

Политика использования ИИ в компании — это короткий регламент: что можно отправлять в модели, через какой канал, кто отвечает и что делать при утечке. Это не дорожная карта трансформации и не каталог моделей.

Технический контур доступа разобран в безопасном доступе к нейросетям. Здесь — содержание документа, без которого шлюз выглядит как «ещё одно ИТ-ограничение».

Обязательные блоки

Цель и область: сотрудники, подрядчики, сервисные учётки. Разрешённый канал: корпоративный шлюз, не личные чаты. Классы данных: публичные, внутренние, персональные, тайна. Запрет обхода: VPN к публичным чатам, расширения, ключи в Git.

Ключи приложений: кто выдаёт, срок жизни, отзыв. Журнал: что пишем, сколько храним. Инцидент: куда писать, если в модель ушло лишнее. Ссылки на 152-ФЗ и внутреннюю модель угроз — без пересказа всего закона.

Что не стоит туда тащить

Список из 80 моделей и бенчмарков. Это устареет раньше подписания. Таблицы тарифов. Пошаговые скриншоты ChatGPT. Всё это живёт в инструкциях к каналу, не в политике.

Обещание, что «ИИ не ошибается, если соблюдать политику». Политика не отменяет галлюцинации.

Как связать с техникой

Каждый запрет класса данных должен иметь исполнителя: DLP-правило, сетевой блок, роль. Иначе это пожелание. Разрешённые сценарии — наоборот, должны открываться без заявки на неделю: иначе снова теневой контур.

Исполнение — шлюз. Размещение запросов — форматы контура. Юридические реквизиты оператора для внешних документов — на о компании, не внутри политики ИИ.

Ввод в действие

Короткий анонс: что закрыли, куда ходить вместо этого. Обучение не «что такое нейросеть», а два примера «так нельзя / так можно». Дата пересмотра раз в полгода или после инцидента — что раньше.

Политика без альтернативного канала не работает. Сначала вход, потом запрет. Порядок внедрения — с чего начать корпоративный ИИ.

Частые вопросы

Это внутренний регламент: для каких задач можно вызывать нейросети, какие данные запрещены, через какой корпоративный канал идёт доступ, кто выдаёт ключи приложениям и как сообщать об инциденте. Без него запреты живут в переписке и не исполняются.

Политика отвечает на «можно / нельзя» для людей. DLP исполняет часть запретов технически на [шлюзе](/platform#gateway). Одно без другого слабо: фильтр без текста регламента не объясняет сотруднику, почему личный чат закрыт; регламент без фильтра не ловит копипаст.

На две-четыре читаемых. Длинные «стратегии ИИ» не открывают под дедлайном. Детали маскирования и 152-ФЗ лучше держать в профильном порядке и в статье [DLP и 152-ФЗ](/resources/dlp-and-152-fz), а в политике — отсылки и классы данных.

Обычно CISO совместно с владельцем платформы и юристами по ПДн. Бизнес-заказчики согласуют список разрешённых сценариев. Если документ пишет только «центр инноваций», ИБ его потом обходит запретом всего.

Готовы внедрить AI в корпоративные процессы?

Запросите демо платформы: покажем Gateway, модели и готовые решения под ваши сценарии.