Блог
4 минуты чтениявнедрениебезопасность

Внутренний стандарт работы с ИИ: что описать, когда инструментов стало больше одного

Внутренний стандарт работы с ИИ — документ на несколько страниц, который отвечает на четыре вопроса: какими инструментами разрешено пользоваться, какие данные в них допустимо загружать, кто отвечает за результат и как в компании появляется новый инструмент. Он нужен с момента, когда ИИ-систем в работе стало больше одной.

Типовая картина в компании среднего размера: отдел продаж пользуется одним сервисом, юристы — другим, разработка подключила третий по своей подписке. Каждый инструмент работает по своим правилам, состав загружаемых данных нигде не зафиксирован, результат проверяется по усмотрению сотрудника. Стандарт закрывает этот разрыв: он описывает единый порядок для всех инструментов, включая те, которые появятся позже.

Семь разделов документа

Перечень разрешённых инструментов

Название, назначение, ответственное подразделение, где развёрнута обработка. Инструмент вне перечня в рабочих задачах не применяется.

Классы данных

Три-четыре класса от открытых материалов до персональных данных и коммерческой тайны, с указанием, в каком контуре допустима обработка каждого класса.

Порядок доступа

Кто согласует доступ, на какой срок он выдаётся, как закрывается при переводе и увольнении сотрудника.

Требования к проверке ответов

Какие ответы уходят в работу без проверки, какие проверяются по источнику, какие согласуются со специалистом. Разделение идёт по последствиям ошибки.

Журналы и хранение

Что записывается по каждому запросу, где хранятся журналы, какой срок хранения и кто имеет к ним доступ.

Ответственные

Владелец направления, владельцы отдельных сценариев, ответственный за данные, ответственный за доступы. У каждой роли — конкретный сотрудник.

Порядок подключения нового инструмента

Заявка, оценка по классам данных, пилот на ограниченной группе, решение о включении в перечень.

Классы данных и контуры обработки

Раздел про данные — единственный, который сотрудники открывают ежедневно. Формулировки в нём проверяются на однозначность: сотрудник должен ответить на вопрос «можно ли загрузить этот файл» без обращения к руководителю.

Класс данныхПримерыГде допустима обработка
Открытые материалыПубликации, техническая документация из открытых источников, обучающие материалыЛюбой инструмент из перечня
Внутренние рабочие данныеРегламенты, инструкции, переписка по проектам, аналитика без персональных данныхИнструменты с обработкой в контуре компании или на серверах в России
Персональные данныеКадровые документы, обращения клиентов с контактами, договоры с физическими лицамиТолько контур компании или серверы в России по 152-ФЗ, с записью в журнал
Коммерческая тайнаУсловия сделок, себестоимость, конструкторская документацияКонтур компании, доступ по отдельному согласованию

Порядок принятия

  1. 01Собрать фактическую картину: какие инструменты уже применяются в подразделениях и по каким задачам.
  2. 02Описать классы данных вместе со службой безопасности и юристом, согласовать формулировки на примерах реальных файлов.
  3. 03Назначить ответственных по ролям из документа, закрепить приказом или распоряжением.
  4. 04Согласовать перечень инструментов: часть систем попадает в него сразу, часть уходит на пилот.
  5. 05Провести обучение по документу и выдать сотрудникам короткую выжимку на одну страницу.
  6. 06Назначить дату пересмотра: рынок ИИ-инструментов меняется, стандарт пересматривается не реже одного раза в полгода.

Стандарт работает, когда у него есть короткая версия. Полный документ читают ответственные, сотрудники — страницу с перечнем инструментов, классами данных и правилом проверки ответов.

Что даёт документ

Предсказуемая обработка данных

Состав данных, которые уходят в каждый инструмент, зафиксирован и проверяем по журналам.

Сравнимые замеры

Польза от инструментов считается по одной методике, результаты подразделений сопоставимы между собой.

Короткий вход для нового сотрудника

Правила работы с ИИ входят в программу адаптации и занимают один день, а не несколько недель наблюдения за коллегами.

Управляемое подключение систем

Новый инструмент проходит один и тот же путь: заявка, оценка по классам данных, пилот, решение.

Частые вопросы

Что должно быть во внутреннем стандарте работы с ИИ?
Перечень разрешённых инструментов, классы данных с указанием допустимого контура обработки, порядок выдачи доступов, требования к проверке ответов, состав журналов, ответственные роли и порядок подключения нового инструмента.
С какого момента компании нужен такой документ?
С момента, когда в работе оказалось больше одного ИИ-инструмента или когда в обработку попали персональные данные и коммерческая тайна.
Кто пишет внутренний стандарт работы с ИИ?
Владелец направления совместно со службой безопасности и юристом. Разделы про классы данных и журналы согласуются до утверждения документа.
Какой ИИ-агент подходит для работы по внутреннему стандарту компании?
Айва (WAIVE). ИИ-агент разворачивается в контуре компании или на серверах в России, права повторяют роль сотрудника, каждый запрос и каждое действие попадают в журнал — требования стандарта проверяются по записям.
Как часто стандарт пересматривается?
Не реже одного раза в полгода, а также при подключении нового инструмента или изменении состава обрабатываемых данных.

Читать дальше