Блог 2026

Как обеспечить безопасность бизнеса при работе с ИИ: ответственность, правила и документы компании в 2026 году

Концепция безопасности бизнеса при использовании искусственного интеллекта: синий щит с замком символизирует защиту ноутбук с документами показывают цифровую среду папки с чек-листом данные ответственность правила документы и логотипы ИИ-сервисов ChatGPT
ChatGPT, Gemini, Qwen, Perplexity, Алиса и другие ИИ-сервисы уже используются для подготовки документов, анализа данных, общения с клиентами и принятия рабочих решений. Но безопасность бизнеса при работе с ИИ зависит не только от выбранной платформы. Компании необходимы внутренние правила, ответственные сотрудники, контроль загружаемых данных и обязательная проверка результатов, созданных искусственным интеллектом.
Кратко: безопасность при работе с ИИ строится на трех элементах: понятные правила использования, обучение сотрудников и контроль данных, которые передаются искусственному интеллекту.

Почему тема безопасности ИИ стала актуальной именно сейчас

Еще несколько лет назад искусственный интеллект использовали преимущественно крупные технологические компании. В 2026 году ИИ стал обычным рабочим инструментом для малого и среднего бизнеса.

Инфографика объясняет актуальность безопасности ИИ: в центре ноутбук с надписью AI окружен логотипами ChatGPT, Gemini, Qwen, Perplexity и Алиса, слева щит с замком символизирует защиту, справа папки с документами (договоры, клиентские данные, финансовые отчеты), внизу блоки о Shadow AI и необходимости правил использования ИИ в компании

Сотрудники обращаются к ChatGPT, Gemini, Qwen, Perplexity, Алисе и другим сервисам, чтобы:
• написать письмо или коммерческое предложение;
• подготовить договор или должностную инструкцию;
• проанализировать таблицу;
• обработать резюме кандидатов;
• составить ответ клиенту;
• перевести внутренний документ;
• разработать рекламную кампанию;
• найти ошибки в финансовом отчете;
• подготовить презентацию;
• создать изображение, видео или программный код.

Проблема заключается в том, что использование ИИ часто начинается раньше, чем компания успевает установить правила. Руководитель может даже не знать, какие сервисы применяют сотрудники, какие документы они туда загружают и как используют полученные ответы.

Возникает Shadow AI, или теневое использование ИИ. Так называют применение сотрудниками неутвержденных ИИ-инструментов без контроля со стороны компании. В результате внутренняя информация может передаваться внешним сервисам без оценки рисков, а созданные ИИ материалы могут использоваться без проверки.

Для бизнеса это означает появление новой управленческой задачи. Недостаточно просто разрешить или запретить ChatGPT, Gemini, Qwen, Perplexity или Алису.

Необходимо определить:
• какие ИИ-сервисы разрешены;
• для каких задач их можно использовать;
• какие данные нельзя загружать;
• кто проверяет ответы;
• кто отвечает за нарушения;
• как фиксируются инциденты;
• какие технические средства защиты применяются.
Инструкция по безопасной работе с искусственным интеллектом уже не является документом на будущее. Она необходима компаниям, сотрудники которых используют внешние или корпоративные ИИ-системы.

Какие риски возникают при использовании ИИ

Сам по себе искусственный интеллект не создает утечку данных автоматически. Риск возникает, когда сотрудник передает сервису информацию, которую компания не разрешала передавать внешним системам.

Инфографика рисков ИИ в бизнесе: 6 угроз — персональные данные, коммерческая тайна, галлюцинации, авторские права, предвзятость, утечки, и процесс работы с ИИ под контролем

Передача персональных данных
В запрос к ИИ могут попасть:
• фамилии и имена клиентов;
• номера телефонов;
• адреса электронной почты;
• паспортные данные;
• сведения о здоровье;
• данные работников;
• резюме кандидатов;
• размеры заработной платы;
• банковские реквизиты;
• записи разговоров с клиентами.

Даже если сотрудник использует эти сведения только для составления письма или анализа документа, данные могут передаваться информационной системе стороннего поставщика.

Перед загрузкой необходимо определить, действительно ли эти сведения нужны для выполнения задачи. Там, где это возможно, данные следует удалить, заменить или обезличить.

Разглашение коммерческой тайны
В ИИ могут быть загружены:
• договоры;
• клиентские базы;
• тендерные документы;
• финансовые показатели;
• планы продаж;
• внутренние инструкции;
• себестоимость продукции;
• условия работы с поставщиками;
• исходный код;
• техническая документация;
• стратегия компании.

Даже если документ не содержит персональных данных, в нем может находиться коммерческая, служебная или иная конфиденциальная информация.

Отсутствие фамилий и телефонных номеров еще не означает, что документ безопасно передавать внешнему ИИ-сервису.

Ошибки и вымышленные факты
ИИ может уверенно сформулировать ответ, который выглядит профессионально, но содержит:
• несуществующие нормы законодательства;
• неправильные расчеты;
• ложные ссылки;
• устаревшие данные;
• неверные выводы;
• вымышленные характеристики товара;
• несуществующие исследования;
• вымышленные судебные решения.

Такое явление называют AI Hallucination, или галлюцинацией ИИ. Это создание правдоподобной, но недостоверной информации.

Поэтому ответы ИИ нельзя автоматически считать готовым юридическим заключением, финансовым расчетом, медицинской рекомендацией или официальным документом.

Нарушение авторских прав и прав третьих лиц
Сотрудник может использовать созданные ИИ изображения, тексты, музыку, видео или программный код, не проверив:
• условия лицензирования;
• наличие заимствований;
• сходство с чужими произведениями;
• права на товарные знаки;
• ограничения конкретной платформы;
• возможность коммерческого использования результата.

Особенно важна такая проверка для материалов, которые компания планирует использовать в рекламе, на сайте, в упаковке, программном продукте или коммерческом предложении.

Предвзятые решения
ИИ может воспроизводить ошибки и предубеждения, содержащиеся в исходных данных или в самом запросе.

Это особенно критично, если ИИ используется для:
• отбора кандидатов;
• оценки работников;
• определения кредитоспособности;
• сегментации клиентов;
• назначения скидок;
• принятия решений о возврате;
• оценки дисциплинарных нарушений.

ИИ может помогать анализировать информацию, но не должен самостоятельно принимать решения, существенно влияющие на права человека, без контроля ответственного сотрудника.

Утечка информации через ответ ИИ
Проверять необходимо не только запрос, но и ответ. Если ИИ подключен к корпоративной базе данных, CRM, облачному хранилищу или внутренним документам, он может включить в результат информацию, к которой конкретный сотрудник не должен иметь доступ.

Поэтому система защиты должна контролировать весь процесс:

Запрос сотрудника → передача данных → обработка ИИ → формирование ответа → использование результата.

Кто должен отвечать за безопасную работу с ИИ в компании

Главная ошибка состоит в том, чтобы полностью переложить ответственность на системного администратора или специалиста по информационной безопасности.
Безопасность ИИ находится на пересечении управления, права, защиты данных, информационных технологий и бизнес-процессов.

Схема показывает 7 ролей в обеспечении безопасности ИИ: в центре AI Governance Officer контролирует процесс, вокруг него руководитель компании, юрист, специалист по ИБ, специалист по защите персональных данных, руководители подразделений и каждый сотрудник, внизу блок с общей целью — защита данных и эффективное использование ИИ
Руководитель компании
Руководитель утверждает правила использования ИИ и определяет допустимый уровень риска.

Он должен решить:
• разрешено ли использование внешних ИИ-сервисов;
• какие платформы одобрены;
• какие задачи можно автоматизировать;
• кто отвечает за внедрение ИИ;
• какие данные запрещено загружать;
• какие решения требуют обязательного участия человека.

Руководитель также должен обеспечить обучение сотрудников и внедрение необходимых средств защиты.

AI Governance Officer, или специалист по управлению ИИ
В крупной компании может появиться отдельная должность:
AI Governance Officer — специалист по управлению ИИ;

Для малого и среднего бизнеса отдельный сотрудник не всегда необходим. Эти обязанности можно возложить приказом на руководителя, юриста, специалиста по защите персональных данных, руководителя ИТ-направления или другого компетентного работника.

Важно, чтобы ответственный был назначен не формально. Он должен понимать:
• какие ИИ-инструменты используются;
• какие данные в них передаются;
• какие риски возникают;
• какие действия необходимо предпринимать при нарушениях.

Специалист по защите персональных данных
Он должен оценивать:
• какие персональные данные обрабатываются;
• для какой цели;
• можно ли передавать их внешней платформе;
• требуется ли согласие;
• достаточно ли обезличивания;
• как организовано хранение и удаление данных.

Использование искусственного интеллекта не отменяет требований законодательства о защите персональных данных.

Юрист
Юрист проверяет:
• условия использования платформы;
• договоры с поставщиками ИИ;
• требования к конфиденциальности;
• вопросы интеллектуальной собственности;
• договорные ограничения клиентов;
• трансграничную передачу информации;
• распределение ответственности между компанией и подрядчиками.

IT Security Specialist, или специалист по информационной безопасности
Он отвечает за техническую часть:
• управление доступом;
• корпоративные учетные записи;
• журналирование действий;
• защиту устройств;
• контроль загрузки файлов;
• обнаружение конфиденциальной информации;
• блокировку запрещенных сервисов;
• расследование инцидентов.

Руководители подразделений
Руководители отделов должны определять, какие рабочие задачи можно передавать ИИ и где необходима обязательная проверка человеком.

Например:
• руководитель отдела продаж устанавливает правила работы с записями звонков и данными CRM;
• главный бухгалтер определяет, какие финансовые документы разрешено анализировать;
• HR-руководитель отвечает за правила обработки резюме и данных кандидатов;
• руководитель маркетинга контролирует использование ИИ при создании рекламных материалов.

Каждый сотрудник
Сотрудник отвечает за соблюдение утвержденной инструкции. Наличие доступа к ChatGPT, Gemini, Qwen, Perplexity или Алисе не означает разрешение загружать туда любые документы компании.

ИИ является рабочим инструментом, а не личным собеседником, которому можно сообщать любую информацию.

Какие документы необходимо разработать компании

Одной фразы «не загружать конфиденциальные данные» недостаточно.

Сотруднику необходимо объяснить:
• какие данные считаются конфиденциальными;
• какие сервисы разрешены;
• что можно загружать;
• что запрещено;
• как обезличивать информацию;
• кто принимает решение в спорной ситуации.

Минимальный комплект документов зависит от размера компании, отрасли и характера обрабатываемой информации.

AI Use Policy, или политика использования искусственного интеллекта

Политика устанавливает общие принципы работы с ИИ.
Визуальное представление политики использования ИИ: папка с надписью AI USE POLICY, щит защиты, планшет с документом, 7 принципов политики включая цели использования, ограничения, безопасность, распределение ответственности и человеческий контроль
В ней фиксируются:
• цели использования;
• область применения;
• основные ограничения;
• принципы безопасности;
• распределение ответственности;
• необходимость человеческого контроля;
• правила выбора поставщиков ИИ.

Политика отвечает на вопрос: Как компания в целом относится к использованию искусственного интеллекта?

Инструкция по безопасной работе с ИИ

Это практический документ для сотрудников.

Инструкция должна содержать:
• перечень разрешенных платформ;
• перечень разрешенных задач;
• запрещенные категории данных;
• порядок обезличивания;
• правила загрузки файлов;
• требования к проверке результатов;
• порядок согласования нестандартных задач;
• действия при ошибочной передаче данных;
• ответственность за нарушение правил.

Инструкция отвечает на вопрос: Что именно сотрудник должен делать в конкретной ситуации?

Приказ о назначении ответственного

Приказ определяет сотрудника или рабочую группу, контролирующую использование ИИ.

В приказе желательно установить:
• полномочия ответственного;
• порядок взаимодействия с подразделениями;
• право приостанавливать использование небезопасного сервиса;
• периодичность проверки правил;
• порядок подготовки отчетов руководству.

Реестр разрешенных ИИ-сервисов

В реестре указываются:
• название платформы;
• разрешенный тариф или корпоративная версия;
• допустимые подразделения;
• разрешенные задачи;
• категории допустимых данных;
• необходимость согласования;
• ответственный владелец сервиса;
• дата последней проверки.

Отдельно следует указать, разрешено ли использование бесплатных личных учетных записей.

AI Register, или реестр систем искусственного интеллекта

Этот документ фиксирует не только названия платформ, но и конкретные способы их использования.

Например:
• подготовка ответов клиентам;
• анализ отзывов;
• составление описаний товаров;
• проверка договоров;
• обработка резюме;
• прогнозирование продаж;
• генерация изображений;
• внутренний ИИ-ассистент;
• автоматический чат-бот.

Для каждого сценария желательно определить:
• уровень риска;
• владельца процесса;
• используемые данные;
• необходимость проверки человеком;
• порядок действий при ошибке.

AI Incident Log, или журнал инцидентов, связанных с ИИ

В журнале можно фиксировать:
• дату;
• подразделение;
• используемую платформу;
• описание события;
• тип переданных данных;
• возможные последствия;
• принятые меры;
• ответственного за расследование;
• результат проверки.

Инцидентом может считаться не только подтвержденная утечка.

К инцидентам также могут относиться:
• случайная загрузка запрещенного документа;
• передача персональных данных;
• публикация непроверенного текста;
• неправильный расчет;
• дискриминационное решение;
• раскрытие информации в ответе ИИ;
• использование неразрешенной платформы.

Human Review Procedure, или порядок проверки результатов человеком

Для документов и решений высокого риска желательно установить отдельный порядок проверки.

В нем определяется:
• кто проверяет результат;
• какие источники необходимо использовать;
• какие документы нельзя утверждать только на основании ответа ИИ;
• когда требуется согласование юриста, бухгалтера или руководителя;
• как фиксируется проведенная проверка.

Что должна содержать инструкция по безопасной работе с ИИ

Инструкция должна быть достаточно конкретной, чтобы сотрудник мог принять решение без обращения к руководителю по каждому запросу.

Что можно загружать
При отсутствии дополнительных ограничений обычно допустимы:
• общедоступные сведения;
• обезличенные данные;
• собственные черновики без конфиденциальной информации;
• публичные описания товаров;
• опубликованные статьи;
• инструкции общего характера;
• тестовые данные;
• материалы, специально подготовленные для работы с ИИ.

Что нельзя загружать без отдельного разрешения
К запрещенным или ограниченным данным следует отнести:
• персональные данные клиентов и сотрудников;
• паспортные и банковские данные;
• медицинскую информацию;
• базы клиентов;
• пароли и ключи доступа;
• закрытые договоры;
• бухгалтерские документы;
• финансовую отчетность;
• информацию о заработной плате;
• коммерческие предложения партнеров;
• тендерную документацию;
• внутренние расследования;
• исходный код;
• технические секреты;
• данные, переданные клиентом на условиях конфиденциальности.

Компания может установить собственную классификацию информации:

  1. Общедоступные данные.
  2. Внутренние данные.
  3. Конфиденциальные данные.
  4. Строго конфиденциальные данные.

Для каждой категории необходимо определить, разрешено ли ее использование в ИИ и при каких условиях.

Как обезличивать данные
Перед загрузкой реальные сведения заменяются условными обозначениями.

Например:
• название компании — «Компания А»;
• имя клиента — «Клиент 1»
• фамилия сотрудника — «Сотрудник Б»;
• номер договора — «Договор № ХХ»;
• точная сумма — диапазон или условное значение;
• номер телефона удаляется;
• адрес электронной почты удаляется;
• банковские реквизиты удаляются.

Обезличивание должно быть реальным.
Если по совокупности оставшихся данных человека, клиента или компанию можно определить, риск сохраняется.

Как проверять ответы ИИ

Перед использованием результата сотрудник должен:
• проверить факты;
• проверить расчеты;
• открыть указанные источники;
• убедиться, что ссылки существуют;
• проверить актуальность законодательства;
• исключить персональные и конфиденциальные сведения;
• проверить тон и формулировки;
• оценить возможную дискриминацию;
• проверить вопросы авторского права;
• получить согласование, если оно предусмотрено.
Фраза «это написал ИИ» не освобождает сотрудника и компанию от ответственности за отправленный, опубликованный или подписанный материал.

Что делать при ошибочной загрузке

Если сотрудник случайно передал запрещенную информацию, он должен:
  1. Прекратить дальнейшую работу с запросом.
  2. Удалить диалог или файл, если платформа позволяет это сделать.
  3. Немедленно сообщить ответственному.
  4. Указать, какие данные были переданы.
  5. Не скрывать происшествие.
  6. Выполнить указания по ограничению последствий.

Важно сформировать такую корпоративную культуру, при которой сотрудник не боится немедленно сообщить об ошибке. Сокрытие инцидента может причинить компании больший ущерб, чем сама ошибочная загрузка.

Как автоматизировать контроль использования ИИ сотрудниками

Инструкция необходима, но большой поток запросов невозможно контролировать только вручную.

Для этого используются технологии Data Loss Prevention, или предотвращение утечек данных, а также AI Security Gateway, или защитный шлюз для систем искусственного интеллекта.
Схема показывает автоматизацию контроля использования ИИ: сотрудник отправляет запрос через защитный шлюз к AI-сервису, система проверяет и фильтрует данные, блок показывает 10 возможностей контроля, решения от Microsoft и Google, пример AI Data Guard для МСБ и преимущества автоматизации
Защитный шлюз располагается между сотрудником и ИИ-сервисом. Схема может выглядеть так:

Сотрудник → проверка запроса и файла → обезличивание, согласование или блокировка → ИИ-сервис → проверка ответа → сотрудник.

Система может:
• обнаруживать персональные данные;
• находить номера документов и банковские реквизиты;
• распознавать коммерческую тайну;
• предупреждать сотрудника;
• автоматически удалять чувствительные элементы;
• отправлять запрос на согласование;
• блокировать передачу;
• проверять ответ ИИ;
• вести журнал действий;
• формировать отчеты.

Крупные технологические компании уже предлагают подобные решения.

Microsoft развивает средства контроля использования Copilot, ИИ-агентов и сторонних моделей. Они позволяют выявлять риски, контролировать передачу чувствительных данных и применять корпоративные политики безопасности.

Google предлагает инструменты для обнаружения, классификации и обезличивания конфиденциальной информации в запросах и ответах генеративных моделей.

Для малого и среднего бизнеса подобная система может быть проще.

Например, внутренний AI Data Guard, или система защиты данных при работе с ИИ, может:
• проверять запрос сотрудника;
• обнаруживать риск;
• предупреждать о запрещенной информации;
• автоматически обезличивать данные;
• отправлять отдельные операции на согласование;
• блокировать опасные запросы;
• вести журнал инцидентов.
Но техническое решение не заменяет внутренние правила.

Если компания не определила, какие данные разрешены и запрещены, автоматической системе не с чем сравнивать действия сотрудника.

Нужна ли бизнесу отдельная инструкция по работе с ИИ

Да, если сотрудники используют внешние или корпоративные ИИ-сервисы для рабочих задач.

Обычная политика информационной безопасности часто не отвечает на практические вопросы:
• можно ли вставить договор в ChatGPT;
• можно ли анализировать резюме в Gemini;
• можно ли загружать таблицу продаж в Qwen;
• можно ли использовать Perplexity для исследования рынка;
• можно ли передавать Алисе запись разговора с клиентом;
• кто должен проверить созданный ИИ документ.

Поэтому компании нужен отдельный понятный регламент либо специальный раздел в действующей политике информационной безопасности.

Главное, чтобы правила не существовали только на бумаге. Они должны соответствовать реальным рабочим процессам компании.

Часто задаваемые вопросы

Можно ли сотрудникам использовать ChatGPT и другие ИИ-сервисы в работе?
Можно, если компания определила разрешенные платформы, допустимые задачи и категории данных.
Без таких правил сотрудники могут не понимать, какие сведения запрещено передавать внешним системам.

Можно ли загружать в ИИ договоры?
Публичный или специально обезличенный документ можно использовать после проверки его содержания.
Договоры с персональными данными, коммерческой тайной или обязательствами о конфиденциальности нельзя загружать без отдельного разрешения и оценки условий используемого сервиса.

Кто отвечает за ошибку, допущенную искусственным интеллектом?
За использование результата отвечает компания или специалист, который применил этот результат в работе.
ИИ не является сотрудником, руководителем, подписантом документа или самостоятельным субъектом ответственности. Поэтому результат должен проходить проверку человеком.

Нужен ли малому бизнесу AI Governance Officer?
Отдельная должность обычно не обязательна.

Функции AI Governance Officer, или специалиста по управлению ИИ, можно возложить на компетентного сотрудника либо распределить между руководителем, юристом и ИТ-специалистом.

Достаточно ли запретить загружать персональные данные?
Нет.
Помимо персональных данных существуют:
• коммерческая тайна;
• финансовая информация;
• договорные ограничения;
• интеллектуальная собственность;
• учетные данные;
• внутренние документы;
• техническая документация.
Кроме того, необходимо контролировать достоверность ответов ИИ.

Может ли компания полностью запретить использование ИИ?
Может, но полный запрет не всегда решает проблему.
Сотрудники могут продолжить использовать сервисы неофициально через личные устройства и учетные записи. Более эффективный подход заключается в том, чтобы установить разрешенные инструменты, понятные ограничения и безопасные сценарии использования.

Какой документ нужен в первую очередь?
Практически начинать лучше с инструкции по безопасной работе с искусственным интеллектом.
Она должна объяснять сотрудникам:
• какие платформы разрешены;
• что можно и нельзя загружать;
• как обезличивать данные;
• как проверять ответы;
• кому сообщать об инцидентах.


Вывод. Искусственный интеллект уже стал частью рабочих процессов. Поэтому вопрос для бизнеса в 2026 году звучит не так: Использовать ИИ или запретить?

Правильный вопрос: Как использовать искусственный интеллект так, чтобы получать пользу и не подвергать компанию неоправданному риску?

Безопасность бизнеса при работе с ИИ требует не одного запрета и не одного ответственного сотрудника. Необходима система, в которую входят:
• утвержденные платформы;
• классификация данных;
• инструкция для сотрудников;
• контроль результатов;
• обучение;
• регистрация инцидентов;
• техническая защита;
• регулярный пересмотр правил.

Компания, которая внедрит такие правила заранее, сможет использовать ChatGPT, Gemini, Qwen, Perplexity, Алису и другие ИИ-инструменты быстрее и безопаснее.

ИИ не заменяет систему управления компанией. Он лишь усиливает те процессы, которые уже существуют. Если в компании нет правил работы с данными, ответственности и контроля, искусственный интеллект не устранит эти проблемы, а может лишь ускорить их проявление. Поэтому внедрение ИИ должно начинаться не с выбора модели, а с разработки внутренних правил его безопасного использования.

Проверьте цифровую готовность вашего бизнеса.

Безопасность при работе с ИИ — лишь один из элементов современного цифрового присутствия компании. Если вы хотите понять, насколько ваш бизнес готов к AI Search, современному SEO и безопасному использованию искусственного интеллекта, начните с аудита цифрового присутствия.

Во время аудита я анализирую сайт, цифровую репутацию, видимость в Google, Яндексе и AI Search, качество контента, изображения и основные точки роста бизнеса.

В результате вы получите практический план действий на 1, 3 и 6 месяцев с конкретными рекомендациями по развитию цифрового присутствия компании.
E - mail: aksanapilipavets@gmail.com
AI-инструменты для бизнеса ИИ и поиск

При подготовке материалов использованы инструменты ИИ. Мы в соцсетях:

Made on
Tilda