AI-governance для бізнесу: правила використання AI, які варто записати вже зараз
У більшості компаній AI вже використовують: хтось пише тексти, хтось перекладає листи, хтось завантажує таблицю з даними клієнтів, щоб швидко зробити зведення. Робиться це без правил, бо правил ніхто не встановлював.
Поки інструментами користувалися поодинці, це було непомітно. Зараз ситуація змінюється з двох боків: регулювання в Європейському Союзі поступово набуває чинності, а обсяг даних, які співробітники передають у зовнішні сервіси, зростає швидше, ніж хтось встигає це помітити.
Одразу застереження: конкретні зобов’язання залежать від країни, розміру компанії й того, що саме ви робите з AI. Перевіряти своє становище треба з юристом. Нижче – організаційна частина, яка корисна незалежно від юрисдикції.
Навіщо правила, якщо компанія невелика
Не заради відповідності регламентам. Заради трьох конкретних ризиків:
- Витік даних. Співробітник вставляє в чат список клієнтів із телефонами, щоб відсортувати. Дані пішли до стороннього постачальника, і ви про це не знаєте.
- Помилка, яку ніхто не перевірив. Згенерований текст із вигаданою цифрою пішов клієнту або в комерційну пропозицію.
- Невідомо, хто відповідає. Коли помилка виявилася, з’ясовується, що рішення ухвалила модель, а відповідальний не призначений.
Усі три закриваються не технологією, а домовленостями, записаними на одну сторінку.
Мінімальна політика: сім пунктів
| Пункт | Що фіксуємо |
|---|---|
| Дозволені інструменти | Список сервісів, якими можна користуватися в робочих задачах |
| Заборонені дані | Що не можна вставляти: персональні дані клієнтів, договори, паролі, фінансові документи |
| Обов’язкова перевірка | Які результати не йдуть далі без людини: усе, що бачить клієнт |
| Розкриття | Коли повідомляємо клієнту, що текст або відповідь згенеровані |
| Відповідальний | Хто ухвалює рішення про нові інструменти й відповідає на питання |
| Журнал використання | Де фіксуємо, який інструмент для якої задачі застосовується |
| Перегляд | Раз на квартал звіряємо список і практику |
Це не документ на дванадцять сторінок. Це одна сторінка, яку люди прочитають і запам’ятають. Регламент, який ніхто не відкриває, гірший за його відсутність: створює відчуття, що питання закрите.
Дані – головний ризик
Найчастіше витік відбувається не через злам, а через зручність: швидше вставити таблицю цілком, ніж чистити її від зайвого.
Практичне правило, яке працює краще за заборони: якщо цих даних не можна надіслати в листі сторонній компанії, їх не можна вставляти в зовнішній сервіс. Формулювання зрозуміле без пояснень і не вимагає знання термінології.
Що варто перевірити в самих сервісах:
- Чи використовуються ваші дані для навчання й чи можна це вимкнути.
- Де фізично зберігаються дані й скільки.
- Чи є корпоративний тариф з іншими умовами обробки.
- Що відбувається з історією при видаленні акаунта.
Це та сама перевірка постачальника, що й для будь-якого іншого сервісу, куди йдуть дані. Різниці немає, а перевіряють чомусь рідше.
Класифікація задач за ризиком
Замість загальної заборони корисніше розділити задачі за наслідками помилки. Той самий принцип, що для AI-агентів: питання не в тому, чи помилиться модель, а в тому, хто це помітить.
| Рівень | Приклади | Режим |
|---|---|---|
| Низький | Чернетка тексту, підсумок наради, ідеї | Вільно |
| Середній | Лист клієнту, опис послуги, переклад | Обов’язкова вичитка людиною |
| Високий | Юридичні тексти, розрахунки, дані клієнтів | Тільки з дозволу відповідального |
Що записати сьогодні
Порядок, який займе годину й закриє більшу частину ризику:
- Спитайте команду, якими інструментами вони вже користуються. Список зазвичай виявляється довшим за очікуваний.
- Виберіть із нього два-три й зробіть їх офіційними. Решту не забороняйте демонстративно, а просто не рекомендуйте.
- Напишіть одне речення про заборонені дані у формулюванні вище.
- Призначте людину, до якої йдуть із питанням «а це можна».
- Домовтеся, що все, що бачить клієнт, читає людина перед відправкою.
Про розкриття
Питання, на яке немає загальної відповіді: чи повідомляти клієнту, що текст згенерований.
Практичний орієнтир: розкривати треба там, де людина може ухвалити інше рішення, знаючи це. Автоматична відповідь у чаті – так, про це варто сказати прямо. Чернетка комерційної пропозиції, яку менеджер переписав і перевірив, – ні, це звичайний інструмент, як і текстовий редактор.
Межа проходить не по тому, чи брала участь модель, а по тому, чи є за результатом людина, яка відповідає за нього особисто.
Правила використання AI зараз виглядають надлишковими для компанії з десяти осіб. Через рік вони стануть таким самим базовим документом, як політика паролів. Дешевше написати їх зараз, поки це одна сторінка, ніж потім розбиратися, які дані й куди пішли за два роки без обліку.








