Регламент использования ИИ в компании: шаблон
Коротко
Регламент использования ИИ — это внутренний документ, который определяет, какие нейросети разрешены в компании, какие данные в них нельзя отправлять и кто за что отвечает. Он нужен любой компании, где сотрудники пользуются ChatGPT, Claude, GigaChat или ИИ-ассистентами для кода: без правил люди отправляют в облако клиентские базы и код под NDA, а отвечает за это компания. Штраф за утечку персональных данных — от 3 до 15 млн ₽, за повторную — до 3% годовой выручки (КоАП 13.11, на июль 2026). Ниже — полный текст шаблона по секциям: классификация данных, роли, согласование инструментов, памятка сотруднику. Копируйте, адаптируйте, утверждайте приказом. Файл шаблона целиком — в закреплённом посте Telegram-канала t.me/qvib.
Зачем нужен регламент, если сотрудники «и так аккуратные»?
Теневой ИИ — это использование нейросетей сотрудниками без ведома компании: личные аккаунты, бесплатные тарифы, рабочие данные с личного телефона. Он есть почти везде, где ИИ «официально не внедряли»: маркетолог загружает выгрузку из CRM «сегментировать клиентов», бухгалтер — реестр платежей, разработчик — код заказчика под NDA.
Классический пример — Samsung: в 2023 году инженеры несколько раз отправили в ChatGPT конфиденциальный исходный код и внутренние материалы, после чего компания запретила публичные чат-боты на рабочих устройствах. С тех пор ставки выросли — за утечку персональных данных в России действуют такие штрафы (КоАП РФ, ст. 13.11, на июль 2026):
| Нарушение | Штраф для юрлица |
|---|---|
| Утечка данных 1–10 тыс. человек | 3–5 млн ₽ |
| Утечка данных 10–100 тыс. человек | 5–10 млн ₽ |
| Утечка данных свыше 100 тыс. человек | 10–15 млн ₽ |
| Утечка спецкатегорий (здоровье и др.) | 10–15 млн ₽ |
| Утечка биометрии | 15–20 млн ₽ |
| Повторная утечка | 1–3% выручки, от 20 до 500 млн ₽ |
| Не уведомили Роскомнадзор об утечке | 1–3 млн ₽ |
Запрещать ИИ целиком при этом — худшее решение: инструменты дают реальное ускорение (какое и где — в хабе про ИИ-агентов для бизнеса), а тотальный запрет просто уводит использование в тень. Задача регламента — не запретить, а разрешить безопасное. Ещё аргумент: в июле 2026 Госдума приняла рамочный закон о регулировании ИИ (вступление в силу ожидается с 1 сентября 2026, часть норм — позже; запрета зарубежных нейросетей в финальной версии нет). Требования к бизнесу будут детализироваться — компания с регламентом адаптируется к ним спокойно, остальные будут догонять.
Какие данные нельзя отправлять в облачные нейросети?
Персональные данные — это любая информация, относящаяся к прямо или косвенно определённому человеку: ФИО в связке с телефоном, паспортные данные, адрес, сведения о здоровье (152-ФЗ). Коммерческая тайна — это сведения, имеющие ценность в силу неизвестности третьим лицам: закупочные цены, маржа, базы клиентов и поставщиков (98-ФЗ). Обе категории отправлять в облачные LLM нельзя — как и чужой код и документы под NDA.
Причины две. Первая: бесплатные и личные тарифы многих сервисов могут использовать переписку для дообучения моделей — в корпоративных тарифах и API это обычно отключено, но проверять надо каждый сервис отдельно. Вторая: отправка ПДн в зарубежный облачный сервис — это трансграничная передача данных со своими правовыми основаниями и уведомлением Роскомнадзора. Подробный разбор с точки зрения закона — в статье про ИИ и 152-ФЗ.
Шаблон регламента использования ИИ: полный текст
Скопируйте секции ниже, подставьте название компании, вычеркните лишнее и утвердите приказом с ознакомлением под подпись. Это практический ориентир, а не юридическая консультация: перед утверждением и для аудита процессов по 152-ФЗ покажите документ юристу.
1. Общие положения
- 1.1. Регламент устанавливает правила использования генеративного ИИ (ChatGPT, Claude, GigaChat, YandexGPT, ИИ-ассистенты для кода и др.) работниками и подрядчиками Компании.
- 1.2. Использование ИИ в рабочих задачах разрешается и поощряется — при соблюдении настоящего Регламента.
- 1.3. Регламент обязателен для всех, кто имеет доступ к информации Компании, включая фрилансеров и агентства.
2. Классификация данных
- 2.1. Зелёные данные — публичная информация (тексты сайта, вакансии, опубликованные материалы): можно использовать в любом инструменте из Реестра разрешённых.
- 2.2. Жёлтые данные — внутренняя информация без ПДн и коммерческой тайны (черновики, инструкции, обезличенные примеры): только в инструментах из Реестра.
- 2.3. Красные данные — запрещено отправлять в облачные ИИ-сервисы в любом виде: персональные данные клиентов и работников; коммерческая тайна (закупочные цены, маржа, условия договоров, базы клиентов и поставщиков); код, документы и данные под NDA; учётные данные (пароли, API-ключи, токены, доступы к серверам); неопубликованная финансовая отчётность.
- 2.4. При сомнении данные считаются красными; категорию подтверждает владелец данных или Ответственный за ИИ.
- 2.5. Красные данные перед использованием в ИИ обезличиваются: имена и цифры заменяются на «Клиент N», «X ₽».
3. Реестр инструментов и согласование новых
- 3.1. Компания ведёт Реестр разрешённых ИИ-инструментов: название, тариф, допустимые категории данных, ответственный.
- 3.2. Новый инструмент подключается по заявке Ответственному за ИИ: назначение, категории данных, ссылка на политику конфиденциальности вендора.
- 3.3. Ответственный за 5 рабочих дней проверяет: обучается ли модель на данных, где они хранятся, есть ли корпоративный тариф или API-режим, риски блокировки и оплаты.
- 3.4. Использовать инструменты вне Реестра с жёлтыми и красными данными запрещено.
4. Роли и ответственность
- 4.1. Владелец Регламента (директор): утверждает документ и бюджет на инструменты.
- 4.2. Ответственный за ИИ (в малом бизнесе — по совместительству): ведёт Реестр, согласует инструменты, разбирает инциденты, пересматривает Регламент раз в квартал.
- 4.3. Руководители направлений: контролируют соблюдение в своих командах.
- 4.4. Работник: соблюдает Регламент, сообщает об инцидентах в течение 24 часов.
- 4.5. Нарушение Регламента — нарушение трудовых обязанностей: от замечания до выговора, при ущербе — материальная ответственность по ТК РФ.
5. Правила для разработки с ИИ
- 5.1. ИИ-ассистенты для кода (Claude Code, Cursor и др.) используются только из Реестра и в режиме без обучения на коде Компании.
- 5.2. Запрещено: секреты в промптах и репозиториях, продуктивные базы данных для отладки, применение изменений без ревью.
- 5.3. Код, написанный ИИ, проходит то же ревью и тесты, что и написанный вручную.
- 5.4. В клиентских проектах под NDA ИИ применяется только с письменного согласия клиента.
6. Инциденты
- 6.1. Инцидент — это отправка красных данных в облачный ИИ, обнаружение несогласованного инструмента или утечки.
- 6.2. Работник сообщает об инциденте Ответственному за ИИ в течение 24 часов. За добровольное сообщение о собственной ошибке взыскания не применяются.
- 6.3. При утечке ПДн Ответственный вместе с юристом оценивает обязанность уведомить Роскомнадзор: 24 часа на первичное уведомление, 72 — на результаты расследования.
7. Памятка работнику
- Главный тест: «Показал бы я это незнакомцу в интернете?» Нет — не отправляй в нейросеть.
- ФИО, телефоны, паспорта, базы клиентов — никогда.
- Пароли, ключи, токены — никогда и нигде.
- Цены, маржа, планы — только обобщённо: «товар X за N ₽».
- Новый ИИ-сервис — сначала заявка, потом использование.
- Ошибся — сообщи в течение суток. За честность не наказывают.
Как внедрить регламент за неделю?
- День 1–2. Адаптируйте шаблон: малому бизнесу хватит 2–3 страниц. Уберите разделы, которых у вас нет (например, про разработку).
- День 3. Утвердите приказом и соберите подписи об ознакомлении — без них дисциплинарная ответственность не работает.
- День 4. Составьте стартовый Реестр из 3–5 инструментов, которыми команда уже пользуется, и назначьте Ответственного за ИИ.
- День 5. Проведите 30-минутный разбор «можно/нельзя» на примерах из ваших задач — как строить такие разборы, показали в статье про обучение сотрудников работе с ИИ.
- Дальше. Пересматривайте раз в квартал: инструменты, тарифы и политики вендоров меняются быстро.
Регламент — один из шагов системного внедрения; вся последовательность — в чек-листе внедрения ИИ в бизнес.
Что регламент не решает: от бумаги к настройкам инструментов
Бумага не остановит копипасту в два клика — правила нужно продублировать техникой: корпоративные тарифы с отключённым обучением, менеджеры секретов вместо паролей в чатах, обезличивание выгрузок до анализа.
В разработке это работает буквально: ограничения прописываются в конфигурации ИИ-агента (файлы правил вроде CLAUDE.md), и ассистент сам не читает файлы с секретами, не коммитит ключи и не трогает прод. Какие риски закрывать в первую очередь — в разборе рисков и безопасности вайб-кодинга, готовые практики — в карточках по безопасности.
Честная ремарка про нас: qvib — это один человек и ИИ, без отдела продаж (как это устроено — в кейсе). Мы продаём движок Quest с преднастроенными правилами безопасной работы ИИ-агентов (4900 ₽ разово, на июль 2026) и ведём бесплатную базу знаний. Услуг внедрения не оказываем — поэтому шаблон отдаём целиком, а не «первую страницу за контакт»; агентствам-внедренцам предлагаем партнёрскую программу. Полный файл шаблона в редактируемом формате — в закреплённом посте Telegram-канала t.me/qvib.
Частые вопросы
Нужен ли регламент компании из пяти человек?
Да, но короткий: две страницы плюс памятка. Штрафы за утечку не зависят от размера компании, а вероятность ошибки в микробизнесе выше — нет ни ИБ-службы, ни DLP-систем. Час на адаптацию шаблона — дешёвая страховка.
Может, проще запретить нейросети совсем?
Запрет порождает теневой ИИ: сотрудники продолжат с личных телефонов, но перестанут об этом говорить. Контролируемое разрешение безопаснее: вы сами выбираете инструменты, тарифы и границы допустимого.
Можно ли отправлять ПДн в ChatGPT, если клиент дал согласие?
На практике — почти никогда: кроме согласия нужны основания трансграничной передачи и уведомление Роскомнадзора, а зарубежный вендор не даст вам гарантий по 152-ФЗ. Проще обезличивать данные до отправки. Спорные случаи разбирайте с юристом — это не юридическая консультация.
Чем регламент ИИ отличается от политики обработки персональных данных?
Политика обработки ПДн — обязательный по 152-ФЗ документ обо всех процессах с персональными данными в компании. Регламент ИИ — внутренний документ про инструменты: что и куда можно отправлять. Они дополняют друг друга: в регламенте сошлитесь на политику.
Как добиться, чтобы регламент соблюдали?
Три условия: ознакомление под подпись (создаёт ответственность), разбор живых примеров (создаёт понимание) и удобные разрешённые инструменты (убирают мотив обходить правила). Если разрешённый инструмент хуже запрещённого — регламент проиграет.