БлогШаблон политики · Ответственный ИИ
Политика ИИ для британской компании: практический шаблон правил
Хорошая политика ИИ не ограничивается фразой «используйте ответственно». Она определяет учётную запись, допустимые данные, обязательные проверки, владельца рискованных случаев и действия при ошибке.
Интерактивный проект политики ИИ UK
Создайте первый проект операционных правил
Выберите ближайший сценарий. Инструмент создаёт британский английский проект и отмечает меры, которым нужны владельцы, доказательства или проверка.
Шаблон политики ИИ для Великобритании полезен лишь тогда, когда помогает сотруднику принять конкретное решение. Фраза «используйте ИИ ответственно» не объясняет, можно ли загрузить договор клиента, кто одобряет коннектор, какой результат проверять до отправки и какие доказательства сохранять после инцидента.
Политика должна снижать неопределённость, не изображая замену юридической, профессиональной или проверке безопасности. Генератор выше создаёт рабочий проект на английском языке для британской организации. Замените все поля в скобках и проведите документ через реальный процесс утверждения.
Три уровня вместо одного перегруженного документа
| Уровень | Читатель | Решения | Частота изменений |
|---|---|---|---|
| Управление ИИ | Руководство и владельцы | Принципы, риск, роли и надзор | Низкая |
| Допустимое использование | Все пользователи | Инструменты, аккаунты, данные, проверки, запреты и инциденты | Средняя |
| Процедура сценария | Операционная команда | Процесс, права, тесты, одобрение, журналы и откат | Высокая |
Руководство задаёт границу, повседневные правила делают её понятной, а отдельная процедура превращает рискованный сценарий в проверяемый процесс.
Временное правило за 48 часов
Для работы используйте только одобренные инструменты и учётные записи. Не вводите клиентские, персональные, конфиденциальные, договорные, платёжные данные или данные доступа без письменного разрешения владельца. Проверяйте факты, источники, права, предвзятость и конфиденциальность. ИИ не может самостоятельно принимать значимое решение о человеке, публиковать, отправлять, покупать, менять запись или связывать компанию обязательством без одобрения. Немедленно сообщайте об утечке или неожиданном действии [КОНТАКТУ ПО ИНЦИДЕНТАМ].
Это не полная политика, но она останавливает наиболее вероятные ошибки во время инвентаризации.
Закрепить решения за ролями
| Решение | Типичный владелец | Минимальное доказательство |
|---|---|---|
| Одобрить поставщика или функцию | Закупки + безопасность + владелец данных | Оценка и условия |
| Разрешить персональные данные | Ответственный за защиту данных | Цель, основание, конфигурация, решение DPIA |
| Одобрить сценарий | Владелец процесса + профильная проверка | Карточка, тесты, лимиты и решение |
| Опубликовать или действовать вовне | Владелец процесса | Доказательства и записанное одобрение |
| Остановить систему | Операционный или инцидент-владелец | Критерий остановки и журнал |
| Разрешить исключение | Владелец политики | Причина, объём, срок и компенсационные меры |
Бизнес-владелец отвечает за результат; ИТ, безопасность, данные, HR, юридическая служба и закупки дают проверку по риску.
Сначала реестр одобренных инструментов
Для каждого инструмента фиксируйте владельца и администратора, поставщика, модель и конфигурацию, цели и пользователей, зелёные/жёлтые/красные данные, коннекторы и права, использование данных поставщиком, хранение и передачи, человеческий контроль, журналы и даты одобрения и вывода.
Одобрение не универсально: разрешение на сводку публичного материала не покрывает кадровые досье или запись в CRM.
Светофор данных с реальными примерами
Зелёный — разрешено в указанных инструментах
Проверенный публичный контент, синтетические данные и явно разрешённые внутренние шаблоны при соблюдении прав и условий.
Жёлтый — спросить владельца до использования
Внутренние сведения, обычные персональные данные, клиентские документы, неопубликованная работа, договорные материалы и неясная классификация. Разрешение фиксирует цель, аккаунт, конфигурацию, человека и срок.
Красный — запрещено без отдельной процедуры
Учётные данные, секреты, платежи, особые категории персональных данных, привилегированные сообщения, регулируемые или запрещённые договором сведения.
Двенадцать разделов рабочей политики
- Цель: разрешённая ценность и ожидаемое поведение.
- Область: сотрудники, подрядчики, автономные сервисы и встроенные функции ИИ.
- Владение и исключения: кто одобряет, толкует, останавливает и документирует временные исключения.
- Инструменты и закупки: корпоративные аккаунты, проверка коннекторов, запрет личных аккаунтов для данных компании.
- Допустимое использование: исследование, идеи, сводка, перевод, черновик и классификация с контролями.
- Запрещённое использование: обход контроля, выдача себя за человека, сокрытие ошибки, обман, раскрытие данных и неразрешённые решения.
- Проверка человеком: источники, точность, полнота, предвзятость, конфиденциальность, права, тон, адресат и эффект.
- Решения о людях: содержательное участие человека, информирование, оспаривание, вмешательство и тесты.
- Прозрачность: когда раскрывать участие ИИ клиентам, персоналу или публике.
- Интеллектуальная собственность и конфиденциальность: права на вход, риски выхода, секреты и договоры.
- Записи и инциденты: что хранить, срок, доступ, сообщение, локализация и доказательства.
- Обучение и пересмотр: доступ после обучения, выборочные тесты, показатели и триггеры.
Отдельное одобрение рискованных сценариев
Заявка описывает цель, затронутых людей, данные, поставщика, коннекторы, действия, худшую вероятную ошибку, одобрение, тесты, правовое основание, хранение, прозрачность, владельца, ручной резерв, остановку и пересмотр.
Риск — это сочетание инструмент + данные + решение + аудитория + полномочия, а не название продукта.
Проверить восемь рабочих сценариев
| Сценарий | Вероятный маршрут | Решающий вопрос |
|---|---|---|
| Сводка публичной страницы | Зелёный | Проверены источник и права? |
| Перевод внутреннего документа | Жёлтый | Одобрены инструмент и класс данных? |
| Отправка сгенерированного предложения | Жёлтый | Одобрены утверждения и адресат? |
| Резюме в личном аккаунте | Красный | Персональные данные в неразрешённом сервисе? |
| Автоматическое ранжирование кандидатов | Высокая гарантия | Решение о людях и оспаривание? |
| Запись ИИ в CRM | Техническая процедура | Минимальные права, журнал, одобрение и откат? |
| Изображение, похожее на реального человека | Проверка прав и этики | Согласие, обман и права? |
| Коннектор открыл неожиданные папки | Инцидент | Можно остановить доступ и сохранить доказательства? |
Правовой контекст Великобритании в августе 2026 года
Великобритания не сводит управление ИИ на работе к единому списку «AI Act». Обязанности зависят от применения. Руководство ICO по ИИ и защите данных применяет британские принципы к персональным данным и напоминает о равенстве и отраслевом праве.
Data (Use and Access) Act 2025 изменил части режима, включая положения о значимых решениях, основанных исключительно на автоматизированной обработке. Пояснения описывают информирование, возможность представить позицию или оспорить решение и вмешательство человека. Необходимо профессионально проверить вступление норм в силу и их применение к конкретному случаю.
План ICO предусматривает финальные материалы об автоматизированных решениях и агентном ИИ зимой 2026 года. Competition and Markets Authority сохраняет ответственность бизнеса за справедливые потребительские результаты, а код кибербезопасности ИИ предлагает базовые принципы.
Учитывайте также трудовое право, равенство, потребителей, интеллектуальную собственность, конфиденциальность, профессиональные обязанности, записи, финансы, здравоохранение и договоры. Политика направляет вопросы к компетентному владельцу, а не решает их сама.
Типичные ошибки и исправления
- «Используйте ответственно»: добавить аккаунты, данные, одобрения, инциденты и примеры.
- Игнорируемый полный запрет: создать полезный зелёный путь и простой запрос.
- Список инструментов без границ: отдельно одобрять цели, данные и коннекторы.
- Слабая человеческая проверка: показывать источники, изменение, неопределённость и эффект до действия.
- Политика без техники: реализовать доступ, лимиты, журналы и блокировки в системах.
- Нет владельца после запуска: назначить реестр, инциденты, тесты, обучение и пересмотр.
План внедрения на семь дней
- Инвентаризировать инструменты, встроенные функции, аккаунты, данные и неформальное использование.
- Опубликовать временные границы и контакт по инцидентам.
- Оценить инструменты, остановить самые рискованные потоки и назначить владельцев.
- Разделить управление, допустимое использование и процедуры сценариев.
- Прогнать восемь сценариев с разными ролями и устранить расхождения.
- Настроить аккаунты, права, журналы, блокировки и обучение.
- Зафиксировать одобрение, версию, понимание, выборочные проверки, инциденты и следующий пересмотр.
Доказательства работы политики
Измеряйте обучение, инвентаризацию и одобрение инструментов, срок обработки заявок, долю рискованных случаев с процедурой, ошибки до публикации, инциденты, время локализации и закрытие мер пересмотра. Ноль заявленных инцидентов может означать отличный контроль или отсутствие канала — сочетайте показатели, выборочные тесты и интервью.
Вопросы поставщику
- Где обрабатываются и хранятся данные?
- Используются ли они для обучения или улучшения сервиса?
- Какие субподрядчики и передачи участвуют?
- Можно ли отключить память, общий доступ, коннекторы и действия?
- Какие журналы и версии экспортируются?
- Как работают удаление, права и окончание договора?
- Какие проверки подтверждают заявления о безопасности?
- Как сообщаются существенные изменения?
- Может ли администратор сразу отозвать доступ и токены?
- Отражает ли договор реальные данные, использование, ответственность и средства защиты?
Практический следующий шаг
Создайте инструментом выше британский рабочий проект на английском языке и разберите его за 45 минут с владельцем процесса, ИТ/безопасностью, защитой данных и представителем пользователей. Замените поля, проверьте восемь сценариев и утверждайте только после назначения всех решений.
Для внедрения используйте бизнес-воркшоп по ИИ или корпоративное обучение ИИ. Для связанных систем добавьте меры из руководства об ИИ-агентах для бизнеса.
Частые вопросы
Нужна ли британской компании политика ИИ?
Единого обязательного документа для всех нет. Но если ИИ разрешён или уже используется, нужны пропорциональные правила, связывающие защиту данных, безопасность, конфиденциальность, интеллектуальную собственность, трудовое и потребительское право, отраслевые требования и ответственность.
Что должна включать политика использования ИИ?
Цель, область действия, владельца, одобренные инструменты и учётные записи, допустимые и запрещённые данные, разрешённые применения, проверку, полномочия человека, прозрачность, решения о людях, инциденты, записи, обучение, исключения и пересмотр.
Можно ли сотрудникам вводить персональные данные в ChatGPT?
Не по умолчанию. Нужны определённые цель и правовое основание, одобренная учётная запись и конфигурация, подходящие условия поставщика и решение владельца защиты данных о DPIA, прозрачности, хранении, передаче, договорах и правах.
Может ли политика разрешать автономных агентов?
Общей нормы недостаточно. Связанная система, меняющая записи, отправляющая сообщения или влияющая на людей, деньги и доступ, требует отдельной процедуры: минимальные права, лимиты, журналы, одобрение, тесты, откат, остановка и владелец.
Как часто пересматривать политику ИИ?
Назначьте регулярную дату и дополнительные триггеры после инцидента, нового сценария, существенного изменения поставщика, модели или коннектора и изменения права. Зима 2026 года уже является полезной точкой из-за объявленных руководств ICO.