Регламент использования ИИ в компании | ГодКод
Внедрение AI

Регламент использования ИИ в компании: правила для сотрудников и что меняет концепция цифровой грамотности

Представьте: менеджер отдела продаж вставляет в бесплатный чат-бот договор с клиентом и просит нейросеть сократить текст перед отправкой. В договоре паспортные данные директора и реквизиты счёта. Руководитель об этом не знает. Запрета на нейросети в компании нет. Разрешения тоже нет, как и правил, что с ними делать.

После того как правительство утвердило Концепцию повышения цифровой грамотности (распоряжение от 07.09.2026 № 2402-р), у таких ситуаций появился официальный адрес. Концепция называет корпоративное обучение цифровой грамотности элементом управления рисками для организаций всех форм собственности, а правила работы с ИИ — отдельной задачей [1]. Разберём, что это значит для работодателя уже сейчас, почему запрет нейросетей не работает и что включить в регламент использования ИИ, чтобы случай с договором не повторился.

Что меняется для работодателей после концепции цифровой грамотности

Концепция № 2402-р — документ рамочный. В ней нет норм, сроков и санкций: это задача, а не закон, который уже действует. Минцифры совместно с другими ведомствами должны разработать методические рекомендации по внедрению корпоративных программ цифровой грамотности как элемента комплаенса, а отдельный план мероприятий правительству предстоит получить в течение трёх месяцев после подписания распоряжения, то есть примерно к декабрю 2026 года [2].

Для бизнеса это пока не обязанность, а направление, к которому стоит готовиться. В концепцию впервые вошёл отдельный блок правил взаимодействия с ИИ-системами: как проверять контент на признаки дипфейков и как минимизировать риски при передаче персональных и биометрических данных алгоритмам [3]. Механизм концепции прямо называет модули цифровой грамотности в ежегодных инструктажах и программах наставничества — то есть государство видит рост цифровой грамотности сотрудников не как разовый курс, а как элемент корпоративных стандартов, который повторяется каждый год. Для работодателя из этого следует простой вывод: регламент использования ИИ разумно подготовить заранее, не дожидаясь методических рекомендаций Минцифры.

Отдельно концепция касается школ, колледжей и бюджетных учреждений — там своя логика внедрения и свой набор обязанностей. Мы разобрали эту часть документа в отдельной статье о концепции цифровой грамотности для школ и бюджетных учреждений. Здесь сосредоточимся на работодателях и на том, что уже сейчас разумно сделать в компании.

Почему запрет на нейросети не работает

Первая реакция многих руководителей на истории с утечками — запретить. Прямого запрета в Трудовом кодексе РФ на работу с ИИ нет, и дело не только в законе: запрет физически не контролируется, а на практике сотрудники перестают о нём говорить. Использование ИИ на работе давно стало обычной практикой — вопрос не в том, пользуются сотрудники нейросетями или нет, а в том, видит ли это компания.

Это и есть теневой ИИ — использование нейросетей на работе без ведома и контроля компании. По данным опроса MWS AI, каждый третий россиянин скрывает от работодателя, что пользуется ИИ в рабочих задачах [4]. По оценке Нетологии, около 60% российских компаний до сих пор никак не регулируют использование нейросетей сотрудниками [5]. CNews сообщает: за год число утечек через ИИ-сервисы у российских компаний выросло в 30 раз — сотрудники загружают в генеративные сети презентации, аналитику, фрагменты кода, переписку и техническую документацию [6].

Цена вопроса не абстрактная. По данным отчёта IBM Cost of a Data Breach 2025, в организациях с высоким уровнем теневого ИИ средняя стоимость утечки оказалась на 670 тысяч долларов выше, а каждая пятая компания из обследованных связывала утечку именно с неконтролируемым использованием ИИ-инструментов [7]. Запрет эту цену не снижает — он убирает утечку из поля зрения руководителя до первого инцидента.

Без правил компания не защищена юридически

У запрета есть ещё одна проблема: без письменных правил его невозможно применить, даже если сотрудник нарушил всё, что можно было нарушить.

Показательный пример — дело «ЭнергоПроф». Директора по продажам компании уволили в сентябре 2025 года за пересылку служебных документов на личную почту и загрузку материалов из защищённого внутреннего ресурса в DeepSeek. Суд в 2026 году отказал ей и в восстановлении, и в выплате пятимиллионной компенсации — но не из-за самого факта использования нейросети, а из-за обхода защищённого контура и нарушения локальных актов компании [8].

Юрист Юрий Капштык в комментарии к этому делу подчёркивает: загрузка информации в ИИ-бот сама по себе не равна разглашению коммерческой тайны. Чтобы наказать сотрудника за это, работодателю нужно заранее прописать прямой запрет на внешние сервисы в локальных нормативных актах и доказать причинённый ущерб [8]. Без регламента использования ИИ, который называет разрешённые сервисы и запрещённые данные, у компании нет инструмента для разговора о последствиях — ни с сотрудником, ни в суде.

Нейросеть нужна не всем сотрудникам

Здесь стоит отделить два разных вопроса: «нужна ли компании нейросеть» и «нужна ли нейросеть каждому сотруднику». Ответ на второй вопрос почти всегда — нет. Большинству сотрудников в рамках их текущих обязанностей ИИ не нужен: задача не меняется от того, что её делает нейросеть, а не человек.

По совместному опросу Embedika и «Работа.ру» среди специалистов, которые работают с документами и данными, 61% не применяют ИИ в рабочих процессах [9].

Там, где сотрудник включает нейросеть по собственной инициативе, он чаще экономит своё время, а не ускоряет процесс компании. Нейросеть написала письмо за десять минут вместо тридцати — и эти двадцать минут растворились в рабочем дне того же сотрудника. Чтобы время превратилось в результат для компании, кто-то должен пересобрать процесс: убрать лишний шаг согласования, сократить цикл сделки, перераспределить задачи в команде.

Если перевести это в цифры, разговор быстро доходит до фонда оплаты труда на конкретном участке. Там, где раньше задачу закрывали три человека за неделю, после пересборки процесса может хватить двух. Это неудобный разговор, и большинство руководителей его откладывают: процессы в компаниях часто устроены под реалии до 2024 года, а то и раньше, и трогать штатное расписание ради гипотетической экономии не хочется.

Откладывать такой пересчёт становится дороже не из-за ИИ, а из-за общей налоговой нагрузки на бизнес. С 1 января 2026 года базовая ставка НДС выросла с 20% до 22% (Федеральный закон от 28.11.2025 № 425-ФЗ) [10]. Это не аргумент «внедряйте ИИ или разоритесь» — это факт, который делает разницу между «сотрудник экономит своё время» и «компания экономит свои деньги» заметнее, чем год назад. Дальше выводы каждый руководитель делает сам, по своим процессам и своей марже.

Порядок действий здесь логичнее, чем кажется: сначала понять, в каких процессах нейросеть даёт результат компании, а не отдельному человеку; потом обучить и дать правила тем, кому ИИ нужен по работе; и только после этого пересчитывать эффективность и, если понадобится, перераспределять фонд оплаты труда. Делать это в обратном порядке — сначала требовать «пользуйтесь ИИ», а потом разбираться, зачем — способ получить отчёт о внедрении без изменений в работе.

Что должно быть в регламенте использования ИИ

Регламент использования ИИ — не десять страниц юридического текста, а рабочий документ на одну–две страницы, который отвечает на пять вопросов. В разных компаниях такой документ называют по-разному — политика использования ИИ, положение об использовании искусственного интеллекта, правила безопасного использования ИИ — суть и состав пунктов от названия не меняются. Общие принципы написания такого документа мы разбирали в статье как написать регламент; здесь — то, что в нём должно быть специфично для работы с нейросетями.

Разрешённые сервисы

Список нейросетей, которыми можно пользоваться для рабочих задач: отдельно — для общих задач (тексты, сводки, черновики), отдельно — для задач с чувствительными данными. Для последних лучше подходят локальные модели в контуре компании, а не публичные облачные сервисы.

Что нельзя загружать в нейросеть

Конкретный список, а не общая фраза «не передавайте конфиденциальную информацию»: персональные данные клиентов и сотрудников, реквизиты договоров, коммерческую тайну, исходный код, финансовую отчётность до публикации. Это персональные данные и нейросети — тема, с которой чаще всего случаются инциденты, и именно её нужно прописать конкретно, списком.

Проверка результата

Правило: ответ нейросети проверяет человек, прежде чем отдать результат клиенту, подрядчику или в отчётность. Нейросеть может придумать факт, цифру или цитату — ответственность за итоговый документ несёт тот, кто его подписал, а не инструмент.

Ответственность

Кто отвечает за ошибку: сотрудник — за нарушение правил регламента (например, передачу данных в неразрешённый сервис), руководитель — за то, что регламент есть, доведён до сотрудников и работает. Без этого разделения разговор об ответственности становится общим и бесполезным.

Обучение и пересмотр

Модуль по работе с ИИ — часть ежегодного инструктажа, а не разовая презентация при найме. Перед обучением разумно понять, кто и как уже пользуется нейросетями: как именно это сделать, мы описали в статье как оценить ИИ-компетенции сотрудников. Сам регламент пересматривают не реже раза в год — список сервисов и рисков за год успевает заметно измениться.

Персональные данные и нейросети

Безопасность нейросетей в компании начинается не с антивируса на рабочем компьютере, а с ответа на вопрос, куда уходят данные после того, как сотрудник отправил запрос.

Закон о персональных данных (152-ФЗ) не перестаёт действовать, когда данные попадают в нейросеть. Загрузка договора, анкеты клиента или базы контактов во внешний сервис — это передача персональных данных третьему лицу, и к ней применяются те же требования, что и к любой другой передаче: согласие субъекта, цель обработки, минимизация объёма.

На практике большинство публичных нейросетей — сторонние сервисы, которые обрабатывают данные на своей инфраструктуре за пределами контроля компании. Для задач, где фигурируют персональные данные, биометрия или коммерческая тайна, разумнее использовать модель в собственном контуре — на серверах компании, без передачи данных наружу. Как это устроено на практике, можно посмотреть в кейсе речевой аналитики отдела продаж на open source в контуре компании: там решили именно эту задачу — обработку звонков с персональными данными клиентов без выхода за периметр.

Как это устроено за рубежом

В России обязанность обучать сотрудников работе с ИИ пока формулируется как задача на будущее. В Евросоюзе аналогичная норма уже действует: статья 4 AI Act с 2 февраля 2025 года обязывает провайдеров и пользователей ИИ-систем обеспечивать достаточный уровень ИИ-грамотности своего персонала с учётом его роли, опыта и контекста работы с конкретной системой [11]. Единого стандарта обучения нет и не планируется — нет обязательного курса, сертификата или фиксированного числа часов. Подход гибкий: требования зависят от того, какую систему и для чего использует конкретный сотрудник.

Запрет как реакция на утечку пробовали многие крупные компании — и почти все от него отошли. В 2023 году Samsung временно запретила сотрудникам использовать ChatGPT и похожие сервисы на рабочих устройствах после утечки внутреннего исходного кода, а затем объявила запрет временной мерой и занялась разработкой собственных внутренних инструментов для перевода, резюмирования документов и работы с кодом [12].

Там, где запрет не вводили, чаще не вводили и правила. Опрос Salesforce среди более 14 тысяч офисных сотрудников показал: около 70% не проходили обучение по работе с генеративным ИИ, лишь 21% сказали, что в их компании есть чётко сформулированная политика допустимых инструментов, а 55% пользуются сервисами, которые компания не одобряла [13]. Это зарубежная версия того же теневого ИИ, который фиксируют российские опросы — проблема не национальная, а организационная.

Есть и обратный пример. Cisco в отчёте за 2025 финансовый год описывает обучение по четырём ролевым модулям — для рядовых сотрудников, руководителей, тех, кто внедряет ИИ в процессы, и тех, кто строит ИИ-продукты; внутренним ИИ-ассистентом компании пользуются 66% сотрудников [14]. Разница между Cisco и компаниями из опроса Salesforce не в наличии нейросетей: они есть везде — а в том, появились ли под них правила и ролевое обучение.

Типичные ошибки при внедрении регламента

Три ошибки чаще всего встречаются в регламентах использования ИИ, которые на практике не работают.

Запрет без альтернативы

Запретить нейросети, не предложив ни одного разрешённого сервиса — способ гарантированно получить теневой ИИ. Сотрудник не перестаёт решать задачу быстрее, он просто перестаёт об этом говорить.

Документ без обучения

Регламент, который разослали по почте и забыли, работает не лучше, чем его отсутствие. Правило работает, когда сотрудник его видел не один раз — при найме, на инструктаже, в напоминании от руководителя.

Одна политика на всех

Требования к разработчику, который встраивает ИИ в код, и к бухгалтеру, который сверяет цифры в таблице, не могут быть одинаковыми. Общий документ задаёт рамку, а конкретные правила и уровень доступа к сервисам разумно развести по ролям.

Что делать

Два варианта.

Вариант 1. Разобраться самостоятельно. Возьмите структуру регламента использования ИИ из этой статьи: разрешённые сервисы, запрещённые данные, проверка результата, ответственность, обучение. Соберите документ на одну–две страницы и включите модуль по работе с ИИ в следующий плановый инструктаж.

Вариант 2. Разобраться с нами, консультация от 15 000 рублей. Посмотрим на ваши процессы, подскажем, где нейросеть даёт результат компании, а не экономит время сотрудника, поможем написать регламент и обучим тех, кому ИИ нужен по работе — подробнее о формате на странице обучения нейросетям для бизнеса.

БЕСПЛАТНО

Разборы в Telegram-канале

Пишем, как компании внедряют нейросети: что работает, что нет и сколько это стоит. Без курсов и марафонов.

РАЗБОР

Консультация от 15 000 рублей

Посмотрим на ваши процессы, поможем написать регламент использования ИИ и обучим тех, кому он нужен по работе.

Меня зовут Виктор Холостяков, компания ГодКод. Разбираю, что из ИИ работает в бизнесе, а что продают под видом работы. Подписывайтесь на Telegram-канал.


Источники

  1. Правительство России. Распоряжение от 7 сентября 2026 г. № 2402-р «О Концепции повышения уровня цифровой грамотности граждан Российской Федерации». http://government.ru/news/59807/
  2. ppt.ru. «Обучение сотрудников цифровой грамотности станет частью управления рисками», 18.09.2026. https://ppt.ru/news/informacionnaya-bezopasnost/obuchenie-sotrudnikov-tsifrovoy-gramotnosti-stanet-chastyu-upravleniya-riskami
  3. RB.ru. «Правительство утвердило концепцию повышения цифровой грамотности — в неё вошли правила работы с ИИ и дипфейками». https://rb.ru/news/pravitelstvo-utverdilo-koncepciyu-povysheniya-cifrovoj-gramotnosti-v-neyo-voshli-pravila-raboty-s-ii-i-dipfejkami/
  4. MWS AI, опрос 2026 года, пересказ: Inc Russia. «Опрос показал, что каждый третий россиянин скрывает использование ИИ от работодателя». https://incrussia.ru/news/opros-pokazal-chto-kazhdyj-tretij-rossiyanin-skryvaet-ispolzovanie-ii-ot-rabotodatelya/
  5. Нетология. «ИИ и персональные данные». https://netology.ru/blog/ai-i-personalnye-dannye
  6. CNews. «Сотрудники российских компаний…», 04.02.2026. https://www.cnews.ru/news/top/2026-02-04_sotrudniki_rossijskih_kompanij
  7. IBM. Cost of a Data Breach Report 2025, пересказ: TechRepublic. «IBM Report: Shadow AI and Poor Governance Linked to Costlier Breaches in 2025», 2025. https://www.techrepublic.com/article/news-ai-breach-risks-rise-as-governance-lags/
  8. Novaya Gazeta Europe. «Топ-менеджерку московской компании уволили за пересылку рабочих документов в DeepSeek», 27.07.2026. https://novayagazeta.eu/articles/2026/07/27/top-menedzherku-moskovskoi-kompanii-uvolili-za-peresylku-rabochikh-dokumentov-v-deepseek-news
  9. Embedika и «Работа.ру», совместный опрос 3,2 тыс. респондентов, пересказ: Retail.ru, 30.07.2026. https://www.retail.ru/news/63-rabotodateley-i-sotrudnikov-polozhitelno-otnosyatsya-k-primeneniyu-ii-v-rabot-30-iyulya-2026-280469/
  10. ppt.ru. «НДС 22% с 2026 года: закон опубликован». https://ppt.ru/news/nds/nds-22-s-2026-goda-zakon-opublikovan
  11. European Commission. «AI talent, skills and literacy» — разъяснение статьи 4 AI Act. https://digital-strategy.ec.europa.eu/en/policies/ai-talent-skills-and-literacy
  12. Forbes Australia. «Samsung bans ChatGPT among employees after sensitive code leak», 2023. https://www.forbes.com.au/?p=32037
  13. Quartz. «Companies fail to train employees on workforce AI policies». https://qz.com/companies-fail-train-employees-workforce-ai-policies-sa-1851608332
  14. Cisco. «Upskilling in the AI Era» — FY25 Purpose Report. https://blogs.cisco.com/our-corporate-purpose/upskilling-in-the-ai-era-fy25-purpose-report
#безопасность данных #искусственный интеллект #корпоративное обучение #нейросети #обучение сотрудников #регламенты #теневой ИИ #цифровая грамотность

Здесь пока нет комментариев. Можно обсудить статью первым.

Опубликовать можно после входа через MAX.

Проверяем вход...

PDF из практики — Для владельцев и руководителей

Нужен ли вашему бизнесу ИИ

Семь вопросов подрядчику, проверка доказательств и решение о первом пилоте. Оставьте контакт — пришлём PDF в Telegram или на почту.

meet