С 1 сентября 2026 года в России вступает в силу регулирование использования искусственного интеллекта: маркировка ИИ-контента, требования к моделям и к обработке персональных данных при их использовании. Практический вывод для компании из 20–300 человек короткий: нужно знать, какими ИИ-сервисами вы пользуетесь, записать правила их использования во внутренний документ, пометить то, что генерируется машиной, привести в порядок договоры с подрядчиками и завести журнал решений там, где автоматика что-то решает за человека. Всё остальное — производные от этих пяти вещей.
Дальше — двенадцать пунктов операционного чек-листа. У каждого три обязательных атрибута: что конкретно сделать, какой артефакт после этого остаётся на руках, и кто в компании за него отвечает. Артефакт важнее действия: «мы обсудили ИИ на планёрке» проверить нельзя, «утверждённая политика с листом ознакомления на 148 подписей» — можно. Именно артефакт вы будете предъявлять, если вопрос когда-нибудь возникнет, и именно он остаётся, когда уволится тот, кто всё держал в голове.
Сразу оговорка о жанре. Мы инженерное бюро, а не юридическая фирма. Мы разбираем, что происходит с данными и системами по существу, и говорим прямо, в каких пунктах без юриста не обойтись, — их в чек-листе три. Мы не цитируем номера статей и точные формулировки: за последние месяцы редакции менялись, и пересказ по памяти опаснее его отсутствия. Перед тем как утверждать документы, сверьтесь с действующей редакцией и с профильным юристом — а к нему приходите не с вопросом «что нам делать», а с готовым реестром систем и черновиком политики. Это экономит часы его ставки.
Три слоя требований, которые постоянно путают
Главная ошибка в подготовке — считать, что «требования к ИИ» это одна вещь. Их как минимум три, они появились в разное время, касаются разных процессов и закрываются разными действиями. Компания, которая честно повесила пометку «сгенерировано нейросетью» под картинками в соцсетях, часто уверена, что вопрос закрыт, — а у неё при этом голосовой робот пишет разговоры с клиентами в облако неизвестной юрисдикции и скоринг отказывает заявкам без права на человеческий пересмотр.
| Слой | Что регулируется по существу | Кого касается в первую очередь | Чем закрывается |
|---|---|---|---|
| Контент | Маркировка материалов, созданных или существенно изменённых ИИ; требования к их распространению | Маркетинг, редакция, поддержка с автоответами | Правило маркировки, шаблоны пометок, ответственный редактор |
| Персональные данные | Передача имён, телефонов, записей разговоров и переписки в модели и сервисы; локализация баз в России; согласия | Колл-центр, продажи, HR, поддержка | Реестр сервисов, матрица классов данных, поручения обработки подрядчикам |
| Автоматизированные решения | Ситуации, когда алгоритм принимает решение, влияющее на человека: отказ, оценка, приоритет, цена | Скоринг заявок, отбор резюме, распределение обращений | Журнал решений, точка человеческого контроля, порядок пересмотра |
Разница между слоями — не теоретическая. Первый слой стоит несколько часов работы редактора. Второй требует инвентаризации и, скорее всего, переписывания договоров. Третий — самый дорогой, потому что он про архитектуру: журнал решений нельзя «дописать потом», его надо было включить в систему тогда, когда систему собирали. Если у вас ИИ-агент уже работает без журнала, это не документарная, а инженерная задача — и она обсуждается с подрядчиком, а не с юристом.
Карта из трёх горизонтальных слоёв, сверху вниз: «Контент — маркировка, ответственный редактор», «Персональные данные — реестр сервисов, матрица классов, поручения подрядчикам», «Автоматизированные решения — журнал решений, точка человеческого контроля». Справа от каждого слоя подпись отдела: маркетинг; колл-центр, продажи, HR; скоринг и распределение заявок. Верхний слой закрашен, два нижних показаны штриховкой с пометкой «чаще всего открыты». Внизу подпись: «Закрыт верхний слой — вопрос не закрыт». Все подписи по-русски.
Самая частая конфигурация в компаниях на сентябрь 2026 года: маркировка ИИ-контента сделана, а сервис расшифровки звонков продолжает отправлять записи разговоров с клиентами наружу, и никто не может сказать, где эти файлы хранятся и удаляются ли вообще. Запись разговора — это персональные данные, причём одни из самых чувствительных: в ней есть голос, имя, часто адрес и медицинские или финансовые обстоятельства. Ошибка в этом месте обходится не пометкой, а разбирательством.
Чек-лист из 12 пунктов: действие, артефакт, ответственный, срок
Это ядро статьи. Сроки в последней колонке — не дедлайны закона, а реалистичная длительность работы для компании на 100–200 человек, которая начинает с нуля. Три пункта помечены как требующие юриста: их можно подготовить своими силами, но утверждать без проверки не стоит.
| № | Что сделать | Что остаётся на руках | Кто отвечает | Срок |
|---|---|---|---|---|
| 1 | Собрать реестр всех ИИ-сервисов, которыми пользуются в компании | Таблица: сервис, отдел, задача, класс данных, кто оплачивает | ИТ-директор или системный администратор | 1 неделя |
| 2 | Назначить ответственного за использование ИИ | Приказ о назначении с перечнем полномочий | Руководитель компании | 1 день |
| 3 | Классифицировать данные на четыре уровня и построить матрицу допуска | Матрица «класс данных → разрешённый сервис» | Владелец процесса вместе с ИТ | 1 неделя |
| 4 | Написать и утвердить политику использования ИИ | Документ плюс лист ознакомления с подписями | Руководитель, черновик — ИТ, проверка — юрист | 2 недели |
| 5 | Ввести правило маркировки ИИ-контента | Регламент маркировки с примерами пометок и списком каналов | Руководитель маркетинга | 1 неделя |
| 6 | Проверить и обновить тексты согласий и политики обработки данных | Новые редакции согласий на сайте и в анкетах | Юрист | 2–3 недели |
| 7 | Переоформить договоры с подрядчиками и сервисами, которые видят ваши данные | Допсоглашения и поручения обработки персональных данных | Юрист вместе с закупками | 3–4 недели |
| 8 | Включить журнал решений там, где алгоритм решает за человека | Технический журнал плюс регламент хранения и доступа | ИТ или подрядчик по внедрению | 2 недели |
| 9 | Зафиксировать точку человеческого контроля | Регламент: какие решения система не принимает сама и кто их подтверждает | Владелец процесса | 1 неделя |
| 10 | Составить карту хранения: где физически лежат данные каждого сервиса | Карта систем с указанием страны размещения | ИТ | 1 неделя |
| 11 | Провести инструктаж сотрудников | Материалы инструктажа и подписи об ознакомлении | HR совместно с ответственным за ИИ | 1 неделя |
| 12 | Написать порядок действий при ошибке модели | Регламент инцидента: кто фиксирует, кто исправляет, что сообщаем клиенту | Владелец процесса и руководитель поддержки | 1 неделя |
Пункты не равнозначны по объёму работы, но равнозначны по обязательности артефакта. Если после пункта не остаётся файла, подписи или записи в системе — пункт не сделан, как бы много его ни обсуждали. И ещё одно наблюдение: пункт 2 стоит один день, но без него все остальные зависают. Пока нет человека, у которого в задачах написано «ИИ», реестр никто не обновит, и через полгода вы соберёте его заново.
Пункт 1. Инвентаризация: как за неделю собрать реальный список
Инвентаризация — единственный пункт, который нельзя пропустить или отложить, потому что все остальные одиннадцать опираются на её результат. Политику невозможно написать, не зная, что регулировать; договоры невозможно переоформить, не зная, с кем они; матрицу допуска невозможно построить, не зная списка сервисов. Работа занимает неделю и состоит из пяти проходов по разным источникам — каждый следующий добавляет то, чего не видно в предыдущем.
- 1День 1. Спросить руководителей отделов
Простой вопрос каждому руководителю: какими сервисами с искусственным интеллектом пользуется ваш отдел. Ответ будет неполным и в этом его ценность — он показывает, что руководство считает картиной. Расхождение между этим списком и итоговым — самая полезная цифра всей инвентаризации, потому что именно она объясняет собственнику, зачем нужны остальные одиннадцать пунктов.
- 2День 1–2. Разобрать корпоративные подписки и счета
Выгрузка платежей за 12 месяцев по корпоративным картам и расчётному счёту, фильтр по подписочным списаниям. Здесь находятся сервисы, которые кто-то подключил под задачу и забыл отключить: генераторы текстов, транскрибация, обработка изображений, надстройки к CRM. Отдельно отмечаем сервисы с автопродлением: они переживают увольнение того, кто их завёл.
- 3День 2–3. Посмотреть журналы веб-доступа за 30 дней
Если у вас есть корпоративный прокси, шлюз или система контроля трафика, отчёт по доменам за месяц даёт список того, чем пользуются реально, а не по подписке. Это самый результативный проход. Важно: смотрим агрегированную статистику по доменам, а не переписку конкретных сотрудников — задача инвентаризации, а не слежки, и разница здесь принципиальна и для закона, и для отношений в коллективе.
- 4День 3–4. Провести анонимный опрос сотрудников
Форма из четырёх вопросов без имён: каким сервисом пользуетесь, для какой задачи, что туда загружаете, платите ли сами. Анонимность здесь не вежливость, а условие получения правды: под своим именем никто не напишет, что загружал в чужой сервис выгрузку клиентской базы. Обещание «за прошлое никого не наказываем» надо дать явно и потом соблюсти.
- 5День 4–5. Свести и разметить классом данных
Каждому найденному сервису — строка: название, отдел, задача, какие данные туда попадают, где обрабатываются, кто платит, нужен ли он вообще. Последняя колонка обычно сокращает список на треть: часть сервисов подключалась под разовую задачу и с тех пор не использовалась. Это и есть реестр из пункта 1 чек-листа.
Схема слева направо: пять входных блоков — «Опрос руководителей», «Счета и подписки за 12 месяцев», «Журналы веб-доступа за 30 дней», «Анонимный опрос сотрудников», «Разметка классом данных». Стрелки от всех пяти сходятся в один прямоугольник справа с надписью «Реестр ИИ-сервисов: сервис, отдел, задача, класс данных, плательщик». Под каждым входным блоком — число найденных сервисов: 4, 5, 7, 3 и подпись «минус треть неиспользуемых». Чертёжный стиль, подписи по-русски.
Ниже — как эта неделя выглядит в числах на модельной компании: производство и оптовая торговля, 150 сотрудников, из них 40 работают с клиентами напрямую. Цифры модельные, но пропорция между «названо» и «найдено» устойчиво повторяется: разрыв в четыре-пять раз — норма, а не аномалия.
Восемь сервисов, оплаченных с личных карт, — отдельная проблема, и она не про деньги. У компании нет договора с этими сервисами, а значит, нет ни поручения обработки данных, ни обязательств по конфиденциальности, ни возможности потребовать удаления. Формально это личный аккаунт сотрудника, в который он по своей инициативе загружает рабочие данные. Разбираться с этим приходится не запретом, а разрешительным списком — иначе те же восемь сервисов просто уйдут с рабочих ноутбуков на личные телефоны, где их вообще не видно.
В модельном расчёте шесть сервисов из девятнадцати не использовались три месяца и отключаются в тот же день. При среднем чеке подписки 2 500 ₽ в месяц это 15 000 ₽ ежемесячно и 180 000 ₽ в год — больше, чем стоила вся неделя инвентаризации. Это не аргумент в пользу подготовки к регулированию, но это аргумент, который понимает финансовый директор, если он спрашивает, зачем ИТ-отдел неделю занимается таблицами.
Что закрывается настройкой, что документом, а что — только юристом
Двенадцать пунктов чек-листа делятся на три группы по типу работы, и это деление важнее нумерации. Если поручить всё юристу, вы получите папку правильных документов и ни одной изменённой настройки. Если поручить всё ИТ, вы получите настроенные системы и юридически пустые бумаги. Ниже — честное разделение, включая пункты, где наша инженерная компетенция заканчивается.
| Пункт чек-листа | Тип работы | Кто делает | Что здесь может пойти не так |
|---|---|---|---|
| 1. Реестр сервисов | Настройка и сбор данных | ИТ | Реестр собран один раз и не обновляется — через полгода он художественный |
| 2. Ответственный за ИИ | Организационное решение | Руководитель | Роль назначена без полномочий и без времени в графике |
| 3. Матрица классов данных | Инженерное решение | ИТ и владелец процесса | Классов слишком много, матрицей никто не пользуется |
| 4. Политика использования ИИ | Документ, черновик — инженерный | ИТ пишет, юрист проверяет | Общие слова вместо списка сервисов; проверить исполнение невозможно |
| 5. Маркировка контента | Регламент и настройка шаблонов | Маркетинг | Пометка есть в соцсетях и нет в рассылках и на сайте |
| 6. Согласия и политика обработки | Юридический документ | Только юрист | Скопирован чужой текст, не совпадающий с реальными процессами |
| 7. Договоры с подрядчиками | Юридический документ | Только юрист | Поручение обработки не оформлено, а данные подрядчик уже видит |
| 8. Журнал решений | Инженерная задача | ИТ или подрядчик | Журнал есть, но в нём нет входных данных решения — восстановить логику нельзя |
| 9. Точка человеческого контроля | Регламент процесса | Владелец процесса | Контроль формальный: человек подтверждает не глядя |
| 10. Карта хранения данных | Инженерная задача | ИТ | Не проверено, где физически лежат данные субподрядчиков сервиса |
| 11. Инструктаж сотрудников | Организационная работа | HR | Разослали файл вместо инструктажа, подписей нет |
| 12. Порядок при ошибке модели | Регламент процесса | Владелец процесса и поддержка | Написан после первого инцидента, а не до него |
Три пункта в этой таблице мы никогда не берём на себя и не советуем брать вашему подрядчику по автоматизации: тексты согласий, политика обработки персональных данных и договорная часть с подрядчиками. Это работа юриста, и она стоит своих денег ровно потому, что цена ошибки в ней несопоставима с ценой часа консультации. Всё остальное — реестры, матрицы, журналы, настройки, регламенты — инженерная работа, и её действительно можно и нужно делать внутри компании или с подрядчиком по внедрению.
Документ, которым вы как оператор данных поручаете подрядчику совершать с ними определённые действия. Он фиксирует, какие данные передаются, что именно с ними можно делать, сколько они хранятся и что происходит при расторжении договора. Ключевое, что важно понимать бизнесу: оператором остаётесь вы. Передав данные подрядчику, ответственность за них вы не передали — вы только распределили обязанности. Формулировки такого документа готовит юрист, а перечень данных и действий для него составляет тот, кто знает систему.
Три профиля компаний: разная глубина одной и той же работы
Двенадцать пунктов одинаковы для всех, но их содержание отличается на порядок. Компания на 20 человек, которая использует ИИ только для черновиков текстов, закрывает чек-лист за две недели силами двух человек. Компания с колл-центром и записью разговоров работает над тем же чек-листом полтора месяца. Компания в регулируемой отрасли — квартал, и с внешним аудитом. Ниже — три реальных по составу профиля.
| Параметр | Профиль А: 20 человек | Профиль Б: 150 человек с колл-центром | Профиль В: регулируемая отрасль |
|---|---|---|---|
| Что делает ИИ | Черновики текстов, идеи, вычитка. Клиентских данных внутри нет | Расшифровка звонков, автоответы клиентам, скоринг заявок, отбор резюме | То же плюс работа с данными, доступ к которым ограничен отраслевыми требованиями |
| Слои требований | Только контент | Все три: контент, персональные данные, автоматизированные решения | Все три плюс отраслевые требования и внутренний контроль |
| Ключевой риск | Сотрудник вставил в сервис кусок договора с контрагентом | Записи разговоров ушли в сервис без поручения обработки; скоринг отказывает без пересмотра | Данные ограниченного доступа покинули контур; отсутствует прослеживаемость решений |
| Обязательный минимум | Пункты 1, 2, 4, 5, 11 — реестр, ответственный, политика, маркировка, инструктаж | Все двенадцать пунктов | Все двенадцать плюс локальная модель в собственном контуре и внешняя проверка |
| Трудозатраты | 26 часов | 140 часов | 260 часов |
| Внешние расходы | около 48 000 ₽ | 299 000 ₽ | от 620 000 ₽ |
| Календарный срок | 2 недели | 4–6 недель | 8–12 недель |
Сравнение в три вертикальные колонки: «20 человек — 26 часов — 48 000 ₽ — 2 недели», «150 человек с колл-центром — 140 часов — 299 000 ₽ — 4–6 недель», «Регулируемая отрасль — 260 часов — от 620 000 ₽ — 8–12 недель». В каждой колонке под цифрами четыре строки: какие слои требований закрыты, сколько из 12 пунктов обязательны (5, 12, 12), нужен ли локальный контур, нужна ли внешняя проверка. Чертёжный стиль, все подписи по-русски.
Профиль В — это медицина, финансовые услуги, образование, работа с данными несовершеннолетних, госзаказ. Отличие не в количестве пунктов, а в том, что к общим требованиям добавляются отраслевые, и они обычно жёстче: ограничения на состав обрабатываемых данных, требования к месту хранения, обязательная прослеживаемость и внутренний контроль. Практическое следствие одно и оно дорогое: часть задач в таком профиле невозможно решить облачным сервисом в принципе, и вопрос переходит из документарной плоскости в инженерную — локальная модель в собственном контуре, векторное хранилище на своём сервере, разграничение доступа на уровне ролей. Это добавляет к смете инфраструктуру и обслуживание, зато закрывает вопрос трансграничной передачи данных полностью, а не оговорками в договоре.
Если ресурса на всё сразу нет — а его обычно нет, — порядок такой. Первое: журналирование автоматических решений, потому что это единственный пункт, который нельзя догнать. Второе: инвентаризация, потому что от неё зависят остальные. Третье: отключение того, что нашлось и не используется, — это единственный пункт, который сразу возвращает деньги. Четвёртое: договоры с подрядчиками, которые уже видят ваши данные, — они переоформляются дольше всех, три-четыре недели, и запускать их лучше параллельно всему остальному. Политику, маркировку и инструктажи делают в последнюю очередь: они быстрые и ни от чего не зависят.
Профиль А стоит прокомментировать отдельно, потому что владельцы таких компаний чаще всего решают, что их это вообще не касается. Касается, но в облегчённом виде: даже если модель не видит клиентских данных, сотрудник в любой момент может вставить в неё фрагмент договора с контрагентом или коммерческое предложение поставщика. Стоимость закрытия этого риска — политика на четыре страницы и один инструктаж. Что именно проверять перед загрузкой чужого документа в облачный сервис, мы разобрали отдельно, и это самая практичная страница раздела для небольших компаний.
Сколько стоит привести компанию в порядок
Считаем профиль Б: 150 сотрудников, колл-центр с записью разговоров, автоответы клиентам в мессенджерах, скоринг входящих заявок, отбор резюме на массовые позиции. Ставки в расчёте — полная стоимость часа с налогами и накладными: инженер и ИТ-специалист 1 900 ₽/час, руководитель 2 500 ₽/час, внешний юрист 4 500 ₽/час, HR 1 600 ₽/час. Подставьте свои ставки — арифметика не изменится.
Реалистичная вилка по рынку для компании такого размера — 180 000–450 000 ₽. Нижняя граница получается, когда реестр сервисов короткий, договоры с подрядчиками свежие и переписывать надо только одно допсоглашение, а систем с автоматическими решениями нет вообще. Верхняя — когда ИИ-функции встроены в три-четыре системы разными подрядчиками, записи разговоров хранятся неизвестно где, а согласия клиентов не обновлялись с момента запуска сайта. Эти 299 000 ₽ — не платёж за право пользоваться ИИ, а разовая уборка, после которой поддержка стоит несколько часов в квартал.
Где смету безопасно сокращать. Первое: инструктаж можно провести не очно, а записью на 12 минут с тестом из пяти вопросов — минус примерно 12 000 ₽ и почти без потери качества, если тест обязателен. Второе: настройки систем разбиваются на две очереди — сначала журнал решений и разграничение доступа там, где данные клиентов, потом всё остальное; это не экономия, а рассрочка, но она позволяет уложиться в квартал по деньгам. Где сокращать нельзя: на инвентаризации, потому что все остальные пункты опираются на её результат, и на часах юриста, потому что именно в трёх юридических пунктах цена ошибки максимальна.
Горизонтальная столбчатая диаграмма из шести полос с подписями сумм: «Настройки систем — 76 000 ₽», «Юрист — 63 000 ₽», «Политика и регламенты — 62 000 ₽», «Инвентаризация — 46 000 ₽», «Матрица классов данных — 30 000 ₽», «Инструктаж — 22 000 ₽». Полосы отсортированы по убыванию. Под диаграммой итог «299 000 ₽, 140 часов» и подпись «документы, юрист и обучение — 147 000 ₽; инвентаризация, матрица и настройки систем — 152 000 ₽». Ось в рублях подписана. Чертёжный стиль, подписи по-русски.
Маркировка ИИ-контента: что это значит операционно
Маркировка — самый простой пункт по сути и самый неаккуратно выполняемый на практике. Требование по существу сводится к тому, чтобы человек понимал, что перед ним материал, созданный или существенно изменённый машиной. Операционно у него три параметра: что помечаем, где помечаем и кто отвечает за то, что пометка появилась.
- 1Определите порог «существенного изменения». Текст, написанный моделью целиком, помечается всегда. Текст, который человек написал сам, а модель вычитала запятые, не помечается. Между ними — граница, и она должна быть записана одной фразой, а не оставлена на усмотрение каждого сотрудника. Рабочая формулировка: помечаем, если после снятия сгенерированной части материал теряет смысл.
- 2Перечислите каналы поимённо. Сайт, блог, карточки товаров, соцсети, рассылки, презентации, ответы поддержки, тексты объявлений. Самый частый пропуск — рассылки и карточки товаров: их обычно генерируют пачками, и именно там пометки нет.
- 3Выберите форму пометки для каждого канала и запишите её как шаблон. Подпись под изображением, строка в конце текста, служебное поле в карточке — форма разная, правило одно. Шаблон нужен, чтобы пометка не сочинялась заново каждый раз.
- 4Назначьте одного ответственного редактора. Не отдел, а человека, который проверяет наличие пометок в еженедельном выпуске материалов. Без этого правило живёт три недели.
- 5Отдельно решите вопрос с ответами клиентам. Если на входящее сообщение отвечает бот, клиент должен понимать, что говорит с машиной, — и это же снимает половину претензий на тему «мне ответили не то». Как разграничить зону бота и зону оператора, мы разбирали в материале про причины, по которым ИИ-агент отвечает клиентам неточно.
Отдельная зона внимания — реклама и коммерческие тексты. Требования к рекламным материалам жёстче, чем к обычному контенту, и там, где сгенерированный текст содержит утверждения о свойствах товара, к маркировке добавляется обычная ответственность за достоверность рекламы. Модель не знает, что вы можете подтвердить документами, а что нет, и охотно напишет и то, и другое.
Схема с вертикальной разделительной линией. Слева зона «Помечаем»: текст, написанный моделью целиком; изображение, сгенерированное по описанию; ответ бота клиенту; карточка товара, собранная автоматически. Справа зона «Не помечаем»: вычитка запятых, перевод собственного текста, подбор синонимов. На самой линии — подпись правила: «помечаем, если без сгенерированной части материал теряет смысл». Внизу лента каналов с галочками и тремя красными пропусками: рассылки, карточки товаров, ответы поддержки. Чертёжный стиль, подписи по-русски.
Журнал решений: артефакт, о котором вспоминают последним
Из двенадцати пунктов этот — единственный, который нельзя доделать задним числом. Всё остальное можно написать за неделю. Журнал решений либо велся с момента запуска системы, либо не велся, и восстановить его невозможно: данных, на которых система приняла решение полгода назад, уже нет.
Запись каждого случая, когда система приняла решение, влияющее на человека или на деньги. Минимальный состав записи: дата и время, идентификатор объекта решения, входные данные в том виде, в каком их видела модель, версия модели или правил, само решение, уверенность, участвовал ли человек и кто именно. Без входных данных журнал бесполезен: он покажет, что было решено, но не позволит понять почему, а именно этот вопрос и задают при разборе.
Где журнал нужен обязательно: скоринг и приоритизация заявок, отбор резюме, автоматические отказы и одобрения, динамическое ценообразование по клиенту, автоматическое списание или начисление. Где он избыточен: генерация черновиков текста, расшифровка звонков без последующих выводов, поиск по базе знаний. Практический признак прост: если результат работы модели влияет на конкретного человека и этот человек может с ним не согласиться — нужен журнал и порядок пересмотра.
Нарисованный абстрактный экран одной записи журнала, разделённый на четыре зоны с подписями: «Когда и по кому» (дата, время, идентификатор заявки), «Что видела модель» (перечень полей входных данных, часть закрыта пометкой «обезличено»), «Что решила» (решение, оценка уверенности, версия модели и правил), «Кто подтвердил» (имя сотрудника или пометка «решение автоматическое, пересмотр по запросу»). Внизу строка «срок хранения записи» и кнопка «пересмотреть решение». Не скриншот реального продукта, а чертёж. Подписи по-русски.
Одиннадцать пунктов чек-листа закрываются за месяц-полтора в любой момент. Журнал решений закрывается только вперёд: записи о том, что и почему система решила в прошлом квартале, взять неоткуда. Поэтому если вы читаете это и у вас уже работает скоринг, отбор резюме или автоматические отказы — включайте журналирование в первую очередь, до политики и до инструктажей. Настройка занимает от двух дней до двух недель в зависимости от того, как построена система, и делается подрядчиком, который её собирал.
Карта раздела: где искать подробности по каждому пункту
Эта статья — опорная и намеренно неглубокая: каждый её пункт разворачивается в отдельный разбор. Ниже — соответствие между пунктами чек-листа и материалами раздела «ИИ и закон», чтобы не читать всё подряд, а взять то, что относится к вашему профилю.
| Пункты чек-листа | Где разбирается подробно |
|---|---|
| 3, 4, 11 — матрица классов данных, политика, инструктаж | «Политика использования ИИ в компании: что в неё писать» |
| 1, 3 — что можно отдавать в чужой сервис и что нельзя | «Можно ли загружать договор контрагента в облачный ИИ» |
| 5 — маркировка контента и её границы | «Что помечать как ИИ-контент» |
| 6, 8, 9 — персональные данные и автоматические решения | «Решение принял алгоритм: что требует закон о персданных» |
| 7 — договорная часть с подрядчиками по внедрению | «Пункты про ИИ в договоре с подрядчиком» |
| 3 — охраняемая тайна и внутренние документы | «ИИ и коммерческая тайна» |
| 12 — ответственность и порядок при ошибке модели | «Ошибка бота: юридическая ответственность» |
| 1, 10 — доступ к зарубежным моделям и где лежат данные | «Серые схемы доступа к зарубежным моделям» |
| Все двенадцать — сборка перед проверкой | «Подготовка к проверке использования ИИ» |
Карта связей: слева вертикальный столбец из двенадцати пронумерованных пунктов чек-листа короткими подписями (реестр, ответственный, матрица данных, политика, маркировка, согласия, договоры, журнал решений, человеческий контроль, карта хранения, инструктаж, порядок при ошибке). Справа — девять прямоугольников с названиями материалов раздела. Линии от пунктов к материалам, некоторые пункты связаны с двумя материалами. Три пункта помечены значком «нужен юрист»: согласия, договоры, проверка политики. Чертёжный стиль, подписи по-русски.
Чего делать не надо
У подготовки к новым правилам есть свои избыточные сценарии, и они обходятся дороже, чем сама подготовка. Перечислим четыре, которые встречаются чаще всего.
- Не запрещайте ИИ полностью. Запрет не убирает использование, он убирает его из поля зрения: сервисы переезжают в личные аккаунты и на личные телефоны, где у компании нет ни договора, ни контроля, ни возможности потребовать удаления данных. Разрешительный список из пяти-семи сервисов работает, запрет — нет.
- Не покупайте шаблон политики за 3 000 ₽ и не подписывайте его не читая. Документ без перечня ваших сервисов, без матрицы классов данных и без фамилии ответственного проверяется за две минуты и признаётся формальным. Хуже того, он создаёт у руководителя ложное ощущение закрытого вопроса.
- Не переносите всё в локальную модель на своём сервере «на всякий случай». Локальный контур решает конкретную задачу — работу с данными, которые нельзя отдавать наружу. Разворачивать его ради черновиков рекламных текстов значит платить за инфраструктуру и обслуживание там, где хватало бы разрешительного списка.
- Не откладывайте до появления полной ясности. Полной ясности не будет ни в этом году, ни в следующем: практика формируется на ходу. При этом одиннадцать из двенадцати пунктов полезны сами по себе, вне зависимости от того, как будет уточняться регулирование: реестр систем, матрица данных, журнал решений и порядок при инциденте — это обычная управленческая гигиена.
И симметричный вопрос: кому этот чек-лист сейчас избыточен. Если в компании меньше 20 человек, ИИ используется только для черновиков текстов, клиентских данных в сервисах нет и автоматических решений нет тоже, то пунктов 1, 2, 4, 5 и 11 достаточно — это два-три дня работы и одна встреча. Остальные семь пунктов вы просто отметите как неприменимые с датой проверки, и это честный результат: важно не выполнить все двенадцать, а осознанно решить по каждому.
Последнее и главное. Всё описанное — по состоянию на сентябрь 2026 года. Требования будут уточняться, практика их применения формируется прямо сейчас, и любая статья на эту тему устаревает в течение полугода, включая эту. Поэтому единственный устойчивый вывод: держите артефакты в актуальном состоянии, а не текст статьи в закладках. Реестр, обновляемый раз в квартал, переживёт три редакции требований. Прочитанная статья — ни одной.
Подготовка измеряется не количеством прочитанных разъяснений, а количеством артефактов, которые можно показать через год.
