Политика использования искусственного интеллекта — это внутренний документ на 5–8 страниц из восьми разделов, к которому приложены два обновляемых списка: перечень разрешённых сервисов и матрица «какой класс данных в какой сервис можно отдавать». Всё остальное в документе вторично. Если из вашей политики убрать эти два приложения, останется текст, по которому невозможно ни принять решение в конкретной ситуации, ни проверить, нарушил ли сотрудник правило.
Смысл документа не в том, чтобы предъявить его проверяющему, а в том, чтобы менеджер, которому в пятницу вечером нужно быстро переписать коммерческое предложение, за десять секунд понял: этот сервис можно, вот этот кусок текста в него отправлять нельзя, а если сомневаешься — вот фамилия человека, который отвечает за два рабочих дня. Документ, который не отвечает на этот вопрос за десять секунд, будет проигнорирован независимо от того, кем он подписан.
Оговорка о жанре. Мы инженерное бюро и разбираем документ с той стороны, с которой умеем: какие данные куда уходят, что можно настроить технически и как сделать правило проверяемым. Два раздела политики — об ответственности сотрудников и о связи с кадровыми документами — обязан посмотреть юрист или кадровик: там формулировки определяют, будет ли норма вообще применима. Мы прямо помечаем эти места по ходу текста. Требования, о которых идёт речь, действуют с 1 сентября 2026 года; перед утверждением документа сверьтесь с действующей редакцией.
Восемь разделов: скелет документа
Порядок разделов не случаен: он повторяет логику принятия решения сотрудником. Сначала он понимает, распространяется ли документ на его случай, потом — каким сервисом можно пользоваться, потом — что туда можно отправлять, и только затем читает про запреты и ответственность. Политика, которая начинается с раздела об ответственности, до второй страницы не дочитывается.
| № | Раздел | Что внутри | Кто готовит | Объём |
|---|---|---|---|---|
| 1 | Область действия | На кого распространяется: штат, подрядчики, стажёры. Какие задачи охватывает, какие нет | Руководитель и ответственный за ИИ | полстраницы |
| 2 | Разрешённые сервисы | Приложение 1: сервис, задача, максимальный класс данных, владелец, кто оплачивает. Порядок добавления нового | ИТ и ответственный за ИИ | 1 страница приложения |
| 3 | Классы данных и матрица допуска | Приложение 2: четыре класса с примерами и таблица «класс → куда можно» | ИТ вместе с владельцами процессов | 1 страница приложения |
| 4 | Прямые запреты | Короткий список того, что нельзя ни при каких настройках, с указанием причины по каждому пункту | ИТ, проверка юриста | полстраницы |
| 5 | Маркировка результата | Что помечается, где, каким шаблоном, кто проверяет наличие пометки | Маркетинг | полстраницы |
| 6 | Проверка человеком | Какие материалы и решения не выпускаются без вычитки или подтверждения и кто именно отвечает | Владельцы процессов | 1 страница |
| 7 | Обучение и допуск | Инструктаж, тест, повтор при обновлении реестра, порядок для новых сотрудников | HR | полстраницы |
| 8 | Ответственность и порядок вопросов | Кто отвечает за политику, куда идти со спорным случаем, что бывает за нарушение | Юрист и кадровик | полстраницы |
Вертикальная схема из восьми пронумерованных блоков сверху вниз: область действия, разрешённые сервисы, классы данных и матрица, прямые запреты, маркировка результата, проверка человеком, обучение и допуск, ответственность. Слева от каждого блока — вопрос сотрудника: «это про меня?», «каким сервисом можно?», «что туда можно отправить?», «чего нельзя точно?», «надо ли пометить?», «кто вычитывает?», «где научиться?», «к кому идти со спорным случаем?». Блоки 2 и 3 выделены рамкой с подписью «приложения, обновляются отдельно». Чертёжный стиль, подписи по-русски.
В первом разделе есть одна строка, которую почти всегда забывают, — распространение политики на подрядчиков и внештатных исполнителей. Копирайтер на аутсорсе, агентство, которое ведёт вам соцсети, бухгалтер на договоре, разработчик подрядной команды: все они работают с вашими материалами и все они пользуются ИИ-сервисами, о которых вы ничего не знаете. Внутренним приказом их не обязать, поэтому механизм другой — соответствующий пункт уходит в договор с подрядчиком, а политика в разделе 1 просто фиксирует, что такой пункт обязателен. Это и есть граница между внутренним документом и договорной работой, и её лучше провести сразу, чем обнаружить через год, что тексты для вашего сайта пишутся в сервисе, которого нет в вашем реестре.
Приложения выносятся отдельно не из эстетики. Реестр сервисов меняется примерно раз в квартал, а сам документ переутверждается раз в полгода-год. Если список сервисов вшит в основной текст, каждое добавление сервиса требует переутверждения политики и повторного ознакомления всех сотрудников. Через два таких цикла реестр перестают обновлять, и документ начинает описывать прошлое.
Раздел 2. Реестр разрешённых сервисов — сердце документа
Разрешительный список — это переход от вопроса «что запрещено» к вопросу «чем можно». Разница практическая: запретительный список всегда неполон, потому что новые сервисы появляются быстрее, чем вы успеваете их запрещать. Разрешительный список полон по определению: то, чего в нём нет, требует согласования. При этом он не должен быть длинным — шести-семи позиций хватает почти любой компании до 300 человек.
| Сервис | Для какой задачи | Максимальный класс данных | Владелец | Оплата |
|---|---|---|---|---|
| Российская LLM-платформа с корпоративным договором | Черновики текстов, письма, вычитка, резюме встреч | К2 — внутренние | Руководитель маркетинга | Корпоративная подписка |
| Локальная модель в контуре компании | Работа с договорами, персональными данными, коммерческими условиями | К4 — охраняемая тайна | ИТ-директор | Собственный сервер |
| Сервис расшифровки звонков с договором поручения обработки | Расшифровка и резюме разговоров с клиентами | К3 — персональные данные | Руководитель колл-центра | Корпоративный договор |
| Генератор изображений | Иллюстрации для соцсетей и презентаций | К1 — публичные | Руководитель маркетинга | Корпоративная подписка |
| ИИ-функции внутри CRM | Автозаполнение карточек, подсказки менеджеру | К3 — персональные данные | Руководитель продаж | В составе тарифа CRM |
| Переводчик документов | Перевод типовых материалов без коммерческих условий | К2 — внутренние | Ответственный за ИИ | Корпоративная подписка |
Колонка «оплата» здесь не бухгалтерская. Она отвечает на вопрос, есть ли у компании договор с этим сервисом, а значит — есть ли обязательства по конфиденциальности и возможность потребовать удаления данных. Сервис, оплаченный с личной карты сотрудника, юридически не имеет к вам никакого отношения, и всё, что туда ушло, ушло из личного аккаунта частного лица. Поэтому первое действие после составления реестра — перевести нужные сервисы на корпоративную оплату, а ненужные отключить.
- 1Как сервис попадает в реестр
Заявка ответственному за ИИ в свободной форме: какой сервис, для какой задачи, какие данные туда пойдут, есть ли альтернатива из уже разрешённых. Срок ответа — два рабочих дня, и этот срок записан в политике. Если срока нет, сотрудник не будет ждать: он просто воспользуется сервисом без заявки.
- 2Что проверяется перед включением
Где обрабатывается запрос и в какой стране лежат данные; хранятся ли отправленные материалы и сколько; используются ли они для обучения модели; можно ли заключить договор с российским юрлицом и оформить поручение обработки. Четыре вопроса, ответы на которые ищутся в условиях сервиса, а не в отзывах.
- 3Как назначается максимальный класс данных
По самому слабому звену. Если сервис хранит запросы и не даёт договора — потолок К1, публичные данные, независимо от того, что обещано в рекламе. Если есть российское юрлицо, договор и поручение обработки — потолок К3. К4 закрывается только собственным контуром.
- 4Кто и когда пересматривает реестр
Ответственный за ИИ раз в квартал: проверяет, что все позиции ещё используются, что условия сервисов не изменились, что оплата корпоративная. Пересмотр занимает 1–2 часа и оформляется новой редакцией приложения с датой. Без даты редакции реестр через год невозможно отличить от исходного.
Раздел 3. Четыре класса данных и матрица допуска
Классификация — единственный способ сделать правило коротким. Перечислять все виды документов бессмысленно: их сотни. Классов должно быть ровно четыре — при пяти и больше сотрудники начинают путаться и относить спорные случаи к более мягкому классу.
К1, публичные: то, что уже опубликовано вами или доступно всем — описания услуг с сайта, пресс-релизы, открытая документация. К2, внутренние: рабочие материалы без имён и коммерческих условий — черновики, инструкции, шаблоны писем. К3, персональные: имена, телефоны, адреса, записи разговоров, переписка с клиентами, резюме кандидатов. К4, охраняемая: коммерческая тайна, договорные условия, цены поставщиков, исходный код, документы контрагентов под соглашением о конфиденциальности.
| Класс данных | Публичный облачный сервис без договора | Российский облачный сервис с договором и поручением | Локальная модель в вашем контуре | ИИ-функции внутри вашей CRM или 1С |
|---|---|---|---|---|
| К1 — публичные | Можно | Можно | Можно | Можно |
| К2 — внутренние | Нельзя | Можно | Можно | Можно |
| К3 — персональные | Нельзя | Можно при наличии поручения обработки | Можно | Можно |
| К4 — охраняемая тайна | Нельзя | Нельзя | Можно | Только с письменным решением ответственного |
Матрица помещается на половину страницы и решает 90 % повседневных вопросов. Оставшиеся 10 % — это смешанные случаи: документ, в котором есть и публичное описание услуги, и цена для конкретного клиента. Правило для них одно и оно записывается прямо под таблицей: класс материала определяется по самому высокому классу данных внутри него. Разобрать документ на слои и отправить в сервис только безопасную часть — отдельная процедура, мы разбирали её на примере договора контрагента.
Матрица 4 на 4. Строки — классы данных: К1 публичные, К2 внутренние, К3 персональные, К4 охраняемая тайна. Колонки — типы сервисов: публичный облачный без договора, российский облачный с договором и поручением, локальная модель в своём контуре, ИИ-функции внутри CRM или 1С. Ячейки закрашены тремя состояниями: сплошная заливка «можно», штриховка «можно при условии», перечёркнутая «нельзя». Под матрицей строка правила: «класс материала определяется по самому высокому классу данных внутри него». Чертёжный стиль, подписи по-русски.
Почему полный запрет не работает
Соблазн понятен: запрет — это одна строка в приказе, ноль часов работы и ощущение снятой ответственности. На практике он даёт обратный результат, потому что не убирает использование, а убирает его из поля зрения. Сотрудник, которому надо к утру написать восемь однотипных писем, откроет сервис с личного телефона. Разница только в том, что теперь вы об этом не знаете и не можете ни ограничить класс данных, ни потребовать удаления.
Двенадцать человек вне списка — это не провал, а нормальный остаточный уровень, с которым работают точечно: смотрят, какой задачи не хватает в реестре, и либо добавляют сервис, либо объясняют, почему его не будет. Обычно оказывается, что люди уходят на сторону не из упрямства, а потому что разрешённый сервис не умеет чего-то конкретного — например, работать с таблицами или разбирать длинные документы. Это сигнал к расширению реестра, а не к ужесточению запрета.
Парная столбчатая диаграмма. Левая пара «Запрет приказом»: столбец «пользуются вне контроля — 57 из 150» и подпись «стоимость 0 ₽, сервисов известно 0». Правая пара «Разрешительный список из 6 сервисов»: столбец «пользуются вне списка — 12 из 150» и подпись «стоимость 184 000 ₽, сервисов известно 6, по всем есть договор». Ось Y — люди, максимум 150, отмечена горизонтальной линией. Под диаграммой подпись «21 из 57 загружал рабочие документы». Чертёжный стиль, подписи по-русски.
Сервисами пользуются в первую очередь те, кто ищет способ сделать работу быстрее, — то есть люди, на которых держится производительность. Запрет без разрешённой альтернативы ставит их в положение, где выполнить норму выработки и соблюсти правило нельзя одновременно. Дальше происходит одно из двух: либо нарушают правило, либо перестают искать способы работать быстрее. Оба исхода хуже, чем разрешительный список из шести позиций.
Формулировки: рабочие против пустышек
Проверка формулировки одна: можно ли по ней однозначно сказать, нарушил сотрудник правило или нет. Если для ответа нужно чьё-то мнение — формулировка нерабочая, сколько бы правильно она ни звучала. Ниже шесть самых частых пустышек и их замены.
| Формулировка-пустышка | Почему не работает | Рабочая замена |
|---|---|---|
| «Использовать ИИ ответственно и добросовестно» | Нельзя установить факт нарушения. Норма существует только для объёма документа | «Разрешены сервисы из приложения 1. Использование сервиса вне списка — по заявке ответственному за ИИ, срок ответа 2 рабочих дня» |
| «Не передавать конфиденциальную информацию» | Сотрудник не знает, что считается конфиденциальным, и решает сам — обычно в мягкую сторону | «В сервисы без договора запрещено передавать данные классов К3 и К4. Классы и примеры — приложение 2» |
| «Проверять результаты работы нейросети» | Непонятно, кто проверяет и что происходит, если не проверил | «Материал, созданный моделью, публикуется после вычитки сотрудником, указанным в карточке материала. За фактические утверждения отвечает вычитавший» |
| «Соблюдать требования законодательства» | Это не норма внутреннего документа, а напоминание. Ничего не добавляет и ничего не запрещает | Удалить. Конкретные требования раскрываются в разделах 4–6 через действия |
| «При возникновении вопросов обращаться к руководству» | Нет адресата и нет срока, поэтому обращаться никто не будет | «Спорные случаи решает ответственный за ИИ. Фамилия, телефон и почта — раздел 8. Срок ответа 2 рабочих дня» |
| «Запрещено использовать ИИ для принятия решений» | Запрет невыполним: подсказка модели уже влияет на решение. Норму обходят, не замечая этого | «Решения об отказе клиенту, о найме и об изменении цены не принимаются автоматически: система готовит рекомендацию, решение подтверждает сотрудник и фиксирует его в журнале» |
Сравнение в две колонки. Левая «Проверить нельзя»: четыре карточки с фразами «использовать ответственно», «не передавать конфиденциальное», «проверять результаты», «обращаться к руководству», каждая помечена значком вопроса. Правая «Проверить можно»: четыре карточки-замены, в каждой подчёркнуты три элемента — список (приложение 1 или 2), срок (2 рабочих дня), фамилия ответственного. Внизу подпись: «правило без списка, срока и фамилии — это пожелание». Чертёжный стиль, подписи по-русски.
Разделы 4–6: короткий список запретов и точка проверки человеком
Раздел о прямых запретах — самый короткий в документе и единственный, который сотрудники действительно запоминают. Поэтому в нём не должно быть больше шести-семи пунктов, и каждый обязан быть сформулирован как действие, а не как принцип. Рядом с каждым запретом ставится причина одной строкой: правило, у которого видна причина, соблюдают, а правило без причины обходят при первом же неудобстве.
- Загружать в сервисы без корпоративного договора файлы с персональными данными клиентов или сотрудников — выгрузки из CRM, списки контактов, записи разговоров, резюме кандидатов. Причина: у компании нет ни обязательств сервиса по конфиденциальности, ни возможности потребовать удаления.
- Загружать документы контрагентов, к которым приложено соглашение о конфиденциальности, — независимо от сервиса и его настроек. Причина: обязательство перед контрагентом не зависит от того, насколько надёжен ваш сервис, и нарушается самим фактом передачи третьему лицу.
- Подключать к рабочей почте и CRM сторонние расширения браузера и надстройки с ИИ-функциями. Причина: расширение получает доступ ко всему содержимому окна, а не к тому фрагменту, который сотрудник имел в виду.
- Публиковать сгенерированный материал без вычитки, если в нём есть утверждения о свойствах товара, сроках, ценах или гарантиях. Причина: модель напишет и то, что вы можете подтвердить документами, и то, что не можете, одинаково уверенным тоном.
- Принимать автоматически решения об отказе клиенту, о найме и об изменении цены для конкретного покупателя. Причина: такие решения требуют прослеживаемости и возможности пересмотра человеком.
- Оплачивать рабочие сервисы с личных карт. Причина: это не контроль расходов, а вопрос наличия договора — у личного аккаунта сотрудника нет никакого отношения к компании.
Раздел 6 о проверке человеком устроен сложнее, потому что описывает две разные процедуры. Первая — вычитка контента: материал, созданный моделью, не выходит наружу, пока его не прочитал названный сотрудник, и этот сотрудник отвечает за фактические утверждения в тексте. Вторая — подтверждение решения: система готовит рекомендацию, а действие совершает человек, и его подтверждение фиксируется. Путать их нельзя: вычитка защищает от неверных фактов, подтверждение — от неверных решений, и закрывают они разные риски.
Главная ошибка в этом разделе — сделать проверку обязательной везде. Если менеджер должен подтверждать каждую подсказку системы, он через неделю начнёт подтверждать не глядя, и формально контроль есть, а фактически его нет — при этом вы ещё и потеряли скорость, ради которой всё затевалось. Работающий порог формулируется через последствия: подтверждение человеком требуется там, где решение влияет на конкретного человека или на сумму больше установленного порога, а на остальном система работает сама и пишет журнал. У модельной компании такой порог обычно отсекает 10–15 % операций, и именно на них уходит внимание сотрудника.
Если сотрудник подтверждает решения не глядя, у компании возникает худшая из конфигураций: ответственность формально перенесена на человека, а фактической проверки нет. Признак того, что вы в этой точке: среднее время между появлением рекомендации и её подтверждением измеряется секундами, а доля отклонённых рекомендаций близка к нулю. Обе цифры видны в журнале, и смотреть их надо не раз в год, а в первый же месяц после запуска.
Как политика цепляется к кадровым документам
Документ, с которым сотрудники не ознакомлены под подпись, юридически ничего не значит и практически тоже: спросить с человека за нарушение правила, которого он не видел, нельзя. Здесь начинается зона кадровика и юриста, и мы её описываем как последовательность действий, не берясь за формулировки.
- 1Утвердить политику приказом с указанием даты введения в действие и ответственного за её актуальность. Приказ — короткий, содержательная часть остаётся в самом документе.
- 2Ознакомить сотрудников под подпись. В компании на 150 человек это делается одной волной за неделю: короткая встреча по отделам, затем лист ознакомления. Электронный вариант возможен, но порядок его применения проверяет кадровик — здесь наша компетенция заканчивается.
- 3Включить политику в вводный инструктаж новых сотрудников, иначе через год половина штата будет не ознакомлена. Это одна строка в чек-листе адаптации.
- 4Записать обязанности ответственного за ИИ в его должностную инструкцию: ведение реестра, ответы на заявки за два рабочих дня, ежеквартальный пересмотр. Без этого роль существует только на бумаге приказа.
- 5Определить порядок обновления приложений: новая редакция реестра вводится распоряжением ответственного, без переутверждения всей политики, но с рассылкой уведомления и датой редакции.
- 6Прописать последствия нарушения. Это единственный пункт, который мы не советуем писать самостоятельно: формулировки о дисциплинарных мерах определяют, будет ли норма применима вообще, и их готовит юрист вместе с кадровиком.
Горизонтальная лента времени на две недели, шесть отрезков с подписями результата каждого: «Дни 1–5: инвентаризация — реестр сервисов с классом данных по каждому», «Дни 3–6: классификация — матрица 4 на 4», «Дни 5–9: текст политики — 8 разделов, 6 страниц», «Дни 8–10: юрист — раздел ответственности и увязка с кадровыми документами», «Дни 8–12: настройки — корпоративные аккаунты и доступы», «Дни 11–14: инструктаж 150 человек и сбор подписей». Под лентой итог «91 час, 184 000 ₽». Чертёжный стиль, подписи по-русски.
Что делать с тем, что загружали до политики
Вопрос возникает сразу после инвентаризации: выясняется, что полтора года сотрудники отправляли в чужие сервисы выгрузки, договоры и переписку. Задним числом это не отменить, и здесь есть ровно три варианта поведения с разной ценой и разной остаточной ответственностью.
| Вариант | Что делаете | Цена | Что остаётся |
|---|---|---|---|
| 1. Зафиксировать и двигаться дальше | Письменно фиксируете дату начала действия политики и то, что предыдущий период не контролировался. Отключаете лишние сервисы | 2–4 часа | Риск остаётся полностью, но есть честная точка отсчёта и нет иллюзии |
| 2. Затребовать удаление и закрыть очевидное | Запрос на удаление данных в каждом сервисе, смена паролей и реквизитов, попавших в переписку, разбор того, что уходило по самым чувствительным задачам | 12–20 часов, около 30 000 ₽ | Закрыто то, что можно закрыть техническими средствами. Копии у сервисов могли остаться |
| 3. Полный разбор с юристом | Восстановление перечня переданных данных, оценка последствий, решение об уведомлениях, работа с договорными обязательствами перед контрагентами | от 150 000 ₽ плюс часы юриста | Максимальная защищённость. Оправдан, если уходили данные под соглашением о конфиденциальности |
Практический совет: вариант 2 подходит большинству компаний, вариант 3 — тем, у кого в переписке фигурировали документы контрагентов под соглашением о конфиденциальности или персональные данные в объёме больше нескольких сотен записей. Вариант 1 честен только при одном условии: он выбран осознанно и зафиксирован письменно, а не получился сам собой из-за того, что вопрос неудобный.
Сколько стоит собрать политику и сколько — поддерживать
Считаем ту же модельную компанию: 150 сотрудников, колл-центр с записью разговоров, продажи и маркетинг. Ставки — полная стоимость часа с налогами и накладными: инженер 1 900 ₽/час, внешний юрист 4 500 ₽/час, HR 1 600 ₽/час. Это часть более крупной сметы: полный чек-лист подготовки к правилам работы с ИИ для такой компании выходил в 299 000 ₽, и политика с приложениями занимает в нём чуть больше половины.
Реалистичная вилка по рынку — 90 000–300 000 ₽. Нижняя граница получается в компании до 40 человек, где сервисов три, персональных данных в них нет и инструктаж проводится одной встречей. Верхняя — там, где ИИ-функции встроены в несколько систем разными подрядчиками и матрицу приходится строить по каждому процессу отдельно. Экономить безопасно на двух строках: инструктаж переводится в запись на 12 минут с обязательным тестом, это минус около 12 000 ₽; текст политики пишется по готовой структуре из этой статьи, а не с нуля, это минус 6–8 часов. Нельзя экономить на инвентаризации — без неё оба приложения будут выдуманными, и на часах юриста в разделе об ответственности.
Нарисованный абстрактный экран одной карточки реестра, разделённый на четыре зоны с подписями: «Что за сервис» (название, для какой задачи, кто владелец внутри компании), «Что можно отправлять» (максимальный класс данных крупно, ниже два примера разрешённого и два запрещённого), «Основание» (есть договор с российским юрлицом, оформлено поручение обработки, где хранятся данные), «Ревизия» (дата последнего пересмотра, дата следующего, кто пересматривает). Внизу кнопка «запросить новый сервис — ответ за 2 рабочих дня». Не скриншот реального продукта, а чертёж. Подписи по-русски.
Где обязателен юрист, а где достаточно инженера
Мы разделяем это честно, потому что попытка закрыть весь документ силами ИТ приводит к неприменимым нормам, а попытка отдать его целиком юристу — к документу, оторванному от реальных систем. Из восьми разделов шесть собираются внутри компании, два требуют юридической проверки.
- Раздел 8 об ответственности — только юрист и кадровик. Формулировки о дисциплинарных мерах и порядке их применения определяют, будет ли норма работать вообще. Это не та экономия, которую стоит делать.
- Порядок ознакомления под подпись, особенно в электронном виде, — юрист или кадровик. Технически электронное ознакомление настраивается за час, но применимость такого порядка проверяется не инженером.
- Раздел 4 о прямых запретах — пишет ИТ, проверяет юрист. Инженер знает, что технически уходит наружу; юрист смотрит, не противоречит ли запрет обязательствам компании перед контрагентами и не мешает ли он исполнению договоров.
- Разделы 1, 2, 3, 5, 6, 7 — собираются внутри компании. Область действия, реестр сервисов, матрица классов, маркировка, проверка человеком, обучение: это инженерная и организационная работа, и она делается ИТ вместе с владельцами процессов.
- Если в компании есть данные с отраслевыми ограничениями — медицинские, банковские, данные несовершеннолетних, — юристу отдаётся и матрица классов. Там могут быть ограничения, которых нет в общем регулировании.
Когда политика избыточна и когда она вредит
Первый случай — компания до 15 человек, где ИИ используют два-три сотрудника для черновиков текстов, клиентские данные в сервисы не попадают, автоматических решений нет. Здесь полноценный документ на восемь разделов — избыточная работа. Хватает одностраничного распоряжения: список из трёх разрешённых сервисов, три строки о том, что туда нельзя, и фамилия того, к кому идти с вопросом. Это два часа, а не 91.
Второй случай сложнее: политика вредит, когда она написана, но не обеспечена. Документ, запрещающий использование сервисов без корпоративного договора, при том что корпоративных договоров нет ни с одним сервисом, ставит компанию в худшее положение, чем отсутствие документа: теперь у вас есть письменно зафиксированное правило, которое нарушается ежедневно и о нарушении которого руководство осведомлено. Правило, которое вы не собираетесь обеспечивать, лучше не писать.
Третий случай — политика, скопированная у крупной компании. В ней будут разделы про комитет по этике ИИ, оценку рисков моделей и внутренний аудит алгоритмов. Для компании на 80 человек это не строгость, а мусор: разделы, по которым никто не работает, обесценивают соседние разделы, по которым работать нужно. Документ должен быть ровно такой длины, какую вы готовы исполнять.
И общее замечание о сроке годности. Всё описанное — по состоянию на сентябрь 2026 года, требования продолжают уточняться. Устойчивая часть документа — структура из восьми разделов и матрица классов данных: они переживут любые уточнения, потому что описывают вашу компанию, а не действующую редакцию требований. Устаревать будут приложения, и именно поэтому они вынесены отдельно и пересматриваются раз в квартал.
Политика, из которой убрали список сервисов и фамилию ответственного, перестаёт быть правилом и становится сочинением.
