Найдите и прочитайте политику работодателя по ИИ, прежде чем использовать ИИ на работе
Новичок в ИИ8 мин чтенияИИ на работе для сотрудников

Найдите и прочитайте политику работодателя по ИИ, прежде чем использовать ИИ на работе

Большинство людей так и не находят политику работодателя об использовании ИИ — они догадываются. Краткое руководство по поиску настоящего документа (или подтверждению, что его нет), чтению важных частей и пониманию, у кого спросить, когда в документе ничего не сказано.

Что вы сможете сделать

Прежде чем использовать любой ИИ-инструмент для работы, найдите сам документ политики вашего работодателя, а не угадывайте по тому, что делает коллега, или по отраслевым нормам. Если документа нет, это молчание — не разрешение; это вопрос, который всё равно нужно задать письменно, прежде чем вставлять в инструмент что-либо рабочее.

Сохраняется только в этом браузере.
В этой статье

Представьте нового сотрудника, чьи коллеги используют инструменты ИИ, но которому никогда не показывали политику одобренных инструментов. Позже IT-отдел спрашивает, почему клиентские данные попали в личный аккаунт. Этот сценарий иллюстративен, но разрыв в контроле реален: поведение коллег не является авторизацией.

Этот разрыв — между «никто не запретил» и «это реально одобрено» — именно то место, где начинается большинство повседневных ошибок с ИИ на работе. Речь здесь не о том, каковы вообще безопасные правила; это уже разбирает приватность и гигиена данных на работе. Речь о более узком, механическом шаге, который большинство полностью пропускает: реально найти документ политики своего работодателя, прочитать важные части и понять, что делать, когда оказывается, что документа нет.

Что такое политика работодателя по ИИ на самом деле

Действенная политика — это конкретный документ с указанием версии или страница во внутренней сети, за которую отвечает определённое лицо. В ней должны быть определены одобренные инструменты и конфигурации аккаунтов, разрешённые данные, требования к человеческому обзору и раскрытию информации, порядок одобрения новых инструментов, сообщение об инцидентах и последствия нарушений. Сообщение коллеги или сложившаяся привычка не являются заменой.

Организации могут публиковать эту информацию в вики по ИТ-безопасности, политике приемлемого использования, справочнике сотрудника, каталоге закупок или в списке одобренных инструментов с указанием названий. Записывайте название, ответственного владельца, версию или дату, а также ссылку, чтобы вы могли определить, изменилось ли правило позже.

Запрос этого документа обоснован. Статья 4 Закона ЕС об ИИ требует от охваченных поставщиков и пользователей принятия мер, поддерживающих достаточную грамотность в области ИИ для сотрудников и других лиц, работающих с системами ИИ от их имени, с учётом контекста и рисков (Закон об ИИ, статья 4). То, применяется ли это положение к конкретной организации и как именно, является юридическим вопросом; само по себе оно не даёт сотруднику права использовать тот или иной инструмент или категорию данных.

Где искать на самом деле

Прежде чем предполагать, что политики нет, проверьте эти места по порядку:

  1. Интранет компании или справочник сотрудника. Ищите «AI», «artificial intelligence», «generative AI» или конкретные названия инструментов (ChatGPT, Copilot, Gemini) — политики иногда лежат в IT-безопасности или политике допустимого использования, а не в отдельном разделе об ИИ.
  2. Список одобренного ПО у IT или службы безопасности. Многие компании ведут список разрешённых инструментов для любых категорий ПО, и ИИ-инструменты всё чаще появляются там с указанием конкретного уровня или конфигурации.
  3. Материалы онбординга или последняя запись общего собрания. О политике по ИИ часто объявляют один раз, на встрече, и больше не повторяют — проверьте, не пропустили ли вы такое объявление.
  4. Ваш руководитель. Прямой конкретный вопрос — «есть ли одобренный ИИ-инструмент для нашей команды и есть ли что-то, что нельзя в него вставлять?» — даёт реальный ответ быстрее, чем один только поиск.
  5. IT или служба безопасности напрямую. Если первые четыре пункта ничего не дали, обратитесь к команде, отвечающей за одобрение инструментов, — адресно и письменно, чтобы ответ был зафиксирован.

Храните ответ в одобренном рабочем месте вместе с его названием, владельцем, версией или датой вступления в силу и ссылкой. Не копируйте конфиденциальные материалы политики в личный аккаунт для заметок. Перепроверяйте информацию перед добавлением новой категории данных, использованием нового инструмента, аккаунта или передачей внешнего результата.

Заблуждение, которое чаще всего создаёт проблемы

Ошибочным предположением является то, что молчание равносильно разрешению: «никто не сказал мне, что нельзя использовать ChatGPT для этого, значит, это нормально». Если вы не можете найти подтверждение авторизации, относитесь к конфиденциальным данным как к не одобренным для использования в инструменте и спрашивайте у ответственного владельца перед применением ИИ к клиентским данным, нераскрытым планам, финансовой информации или личным данным других сотрудников. Молчание не устанавливает ни одобрение, ни запрет; оно оставляет вопрос контроля без разрешения.

Вторая распространённая ошибка направлена в другую сторону: предполагать, что политика, написанная для одного контекста, покрывает все контексты. Компания, одобрившая корпоративный ИИ-инструмент для черновиков внутренних записок, не обязательно одобрила его для общения с клиентами, для HR-решений или для чего-либо, связанного с данными другого сотрудника, — читайте политику на предмет области применения, а не только ищите в ней «да».

Конкретный пример

Два сотрудника одной компании среднего размера хотят использовать ИИ для черновика предложения клиенту. Один ищет в интранете, находит страницу с описанием инструмента в корпоративной конфигурации с отдельным входом и использует его. Другой рассуждает «ИИ — он и есть ИИ» и вставляет детали клиентского договора в личный аккаунт ChatGPT, потому что коллега из другой команды делает то же самое без видимых проблем. Только один из этих двоих реально проверил, что одобрил работодатель; другой полагается на предположение, которое до сих пор — по чистой случайности — не привело к видимой проблеме. Разница незаметна ровно до того момента, пока аудит, жалоба клиента или инцидент с данными не задаст этот вопрос напрямую.

Если вы не можете найти чёткий ответ для конкретного инструмента и класса данных, исключите клиентские данные, личную информацию других сотрудников и конфиденциальные материалы до тех пор, пока авторизованный владелец не даст письменный ответ. В ЕС использование персональных данных также должно соответствовать задокументированным ролям организации в рамках GDPR, целям, правовой основе, мерам безопасности и договорённостям с обработчиком; данная статья не может определить эти параметры для конкретного работодателя (GDPR). Если случайная вставка уже произошла, используйте маршрут сообщения об инциденте, а не скрывание факта или попытку исправить ситуацию самостоятельно. См. не вставляйте рабочие секреты в потребительский ИИ.

Что обычно указывает настоящая политика

Найдя документ, изучите его с точки зрения указанных ограничений, а не ищите общий заголовок вроде «ИИ разрешён»:

Что искатьПочему это важно
Указанные утверждённые инструментыФраза «ИИ разрешён» без указания конкретного инструмента ничего полезного не сообщает
Требуемый аккаунт, тенант или конфигурацияНазвание бренда не показывает, одобрен ли личный вход или корпоративный тенант
Категории данных, которые запрещены или ограниченыДанные клиентов, финансовые показатели, исходный код и кадровая информация часто подчиняются иным правилам, чем общие тексты
Процедура утверждения нового инструментаСообщает, что делать, если нужный вам инструмент ещё не внесён в список
Требуемый человеческий контроль и запрещённые решенияОпределяет места, где вывод должен проверяться, и зоны, где использование ИИ полностью запрещено
Требования к раскрытию информацииПоказывает, нужно ли сообщать руководителю или клиенту об использовании ИИ — см. рамки принятия решений по раскрытию информации об ИИ на рабочем месте после того как вы узнаете конкретное правило вашей политики
Хранение, учёт и отчётность об инцидентахСообщает, что должно фиксироваться и что делать после случайной вставки или небезопасного вывода
Последствия использования неутверждённых инструментовДаёт чёткое представление о реальных рисках, а не только об абстрактных угрозах

Если документ содержит неполный перечень существенных ограничений из этой таблицы, считайте его недостаточным для предполагаемого использования и запросите недостающие ответы у уполномоченного владельца политики.

Если политики действительно нет

В некоторых организациях нет отдельной политики по ИИ. Отсутствие такой политики не отменяет действующих правил безопасности, конфиденциальности, защиты персональных данных, приемлемого использования, закупок или требований клиентов. В этой ситуации:

  • Обратитесь к уполномоченному владельцу политики (часто это отдел IT, безопасности, защиты данных, юриспруденции, закупок или делегированный руководитель) за письменным решением по конкретному инструменту, аккаунту, задаче и классу данных.
  • Для любых материалов, связанных с данными клиентов, личной информацией других лиц или конфиденциальной деловой информацией, применяйте наиболее консервативную интерпретацию, независимо от того, насколько удобным кажется кратчайший путь.
  • Задавайте вопрос в письменной форме (по электронной почте или в Slack конкретному лицу), чтобы зафиксировать факт вашего обращения, а не полагаться на устный ответ, к которому нельзя будет вернуться позже.
  • Если ваша работа регулярно связана с действительно чувствительными данными, рассмотрите возможность указать на отсутствие политики как на практическую проблему, требующую решения, — не как на жалобу, а как конкретное предложение: «можем ли мы получить одностраничный ответ о том, какой ИИ-инструмент утверждён для работ такого типа?»

Найдите свою политику на этой неделе

Используйте карточку чтения политики работодателя по ИИ, чтобы реально найти политику работодателя, зафиксировать, что она говорит об инструментах, данных и процессе одобрения, и отметить, у кого спросить, если что-то неясно. Если окажется, что политики нет вовсе, карточка также проведёт вас по консервативным вопросам «по умолчанию», которые стоит задать руководителю напрямую. Любой из этих исходов полезнее, чем продолжать угадывать.

Источники и границы обзора

Статья рассматривает элементы внутреннего контроля; она не толкует трудовые права, договоры, роли по GDPR или требования Регламента ЕС об ИИ для конкретной организации. Вопросы занятости, конфиденциальности и права требуют отдельного квалифицированного анализа.

Читать дальше

Продолжайте тот же учебный путь со следующими практическими статьями.