← Назад к базе знаний

Риски ИИ в компании: что закрыть до того, как сотрудники начнут им пользоваться

Риски ИИ в компании: что закрыть до того, как сотрудники начнут им пользоваться

Главные риски ИИ в компании — не восстание машин, а пять бытовых вещей: сотрудники отправляют конфиденциальные данные во внешние сервисы, модель уверенно выдаёт неправду, никто не знает, кто отвечает за результат, договор с поставщиком не защищает данные, а сгенерированный контент выдаётся за созданный человеком. Все пять закрываются до внедрения: реестром инструментов, правилами для данных, проверкой человеком там, где цена ошибки высока, и нормальным договором.

Почему это вопрос уже сегодня

В большинстве компаний ИИ появляется не через проект, а снизу: сотрудник открывает бесплатный чат-бот и вставляет туда договор, чтобы сократить его до страницы. Через полгода выясняется, что половина отдела продаж пишет письма клиентам через три разных сервиса, а коммерческие предложения с ценами лежат в чужой истории переписки.

Запрещать бесполезно: люди продолжат пользоваться с личных телефонов. Работает другое — дать разрешённый инструмент и понятные правила.

В Казахстане с 18 января 2026 года действует закон «Об искусственном интеллекте». Он делит системы по уровню риска и требует маркировать синтетический контент. Для большинства компаний, которые используют готовые ассистенты, это прежде всего вопрос прозрачности и ответственности; для тех, кто строит свои системы, особенно в чувствительных сферах, требований больше. Конкретные обязательства стоит проверить с юристом.

Пять рисков и что с ними делать

Риск Как выглядит Что сделать
Утечка данных Договоры, персональные данные клиентов, цены уходят во внешний сервис, который может хранить их и использовать для обучения Корпоративная версия с отключённым обучением на данных, правило «что нельзя вставлять», маскирование
Галлюцинации Модель придумывает цифры, статьи закона, названия продуктов и делает это уверенно Проверка человеком там, где ошибка стоит денег; ответы со ссылкой на источник; своя база знаний вместо «общих знаний» модели
Размытая ответственность Ошибка в письме клиенту, но «это ИИ написал» Правило: ответственность за результат несёт тот, кто его отправил или использовал
Слабый договор с поставщиком Непонятно, где хранятся данные, кто имеет доступ, что будет при утечке Проверить условия: хранение, обучение на данных, субподрядчики, уведомление об инцидентах, удаление
Нераскрытый синтетический контент Сгенерированное изображение или текст выдаются клиенту как реальные Маркировка и внутреннее правило, где раскрывать использование ИИ

Данные: три уровня

Самое полезное правило — разделить информацию на три уровня и привязать к ним инструменты.

  • Открытые данные. Опубликованные материалы, общие вопросы, черновики без имён и цифр. Можно в любом разрешённом инструменте.
  • Внутренние данные. Процессы, внутренние документы, обезличенные цифры. Только в корпоративном инструменте с договором и отключённым обучением на данных.
  • Чувствительные данные. Персональные данные клиентов и сотрудников, коммерческая тайна, данные по договорам с клиентами, где есть требования к конфиденциальности. Только в системах, одобренных безопасностью, или никуда.

Персональные данные требуют особого внимания: у компании как оператора есть обязанности по их защите, и передача во внешний сервис — это тоже обработка. Перед тем как подключать ИИ к CRM, стоит разобраться, какие данные туда уйдут и на каком основании.

Где обязательна проверка человеком

Не везде. Если ИИ помогает сократить внутреннюю заметку, ошибка стоит минуту. Если он готовит ответ на тендер, расчёт цены или юридическую позицию — ошибка стоит сделки или штрафа.

Задача Проверка
Черновик письма, резюме встречи Прочитать перед отправкой
Коммерческое предложение, цены Проверить каждую цифру по источнику
Ответы на вопросы безопасности клиента Согласование с ответственным за безопасность
Договорные и юридические формулировки Юрист
Решения о людях: найм, оценка ИИ только помогает, решает человек

Минимальная политика на одну страницу

  1. Список разрешённых инструментов и для каких задач.
  2. Что нельзя вставлять ни в какие внешние сервисы.
  3. Кто отвечает за результат, сделанный с помощью ИИ.
  4. Где обязательна проверка человеком.
  5. Когда раскрывать клиенту использование ИИ.
  6. Куда сообщать, если что-то пошло не так.

Одной страницы достаточно для начала. Длинная политика, которую никто не читал, защищает хуже короткой, которую знает каждый.

Что проверить у поставщика

  • Используются ли ваши данные для обучения моделей и можно ли это отключить.
  • Где физически хранятся данные и сколько времени.
  • Какие субподрядчики имеют к ним доступ.
  • Как и в какой срок поставщик сообщит об инциденте.
  • Как удалить данные при расторжении договора.
  • Есть ли журнал действий пользователей для вашей безопасности.

Частые вопросы

Можно ли просто запретить ИИ в компании?

Формально можно, на практике сотрудники продолжат пользоваться личными сервисами, и риск станет невидимым. Надёжнее дать разрешённый инструмент и правила.

Нужно ли маркировать тексты, написанные с помощью ИИ?

Закон требует маркировки синтетического контента. Как это применяется к конкретным видам материалов — например, к письмам клиентам, отредактированным человеком, — лучше уточнить у юриста. Внутреннее правило стоит сформулировать в любом случае.

С чего начать, если ИИ уже используют стихийно?

С короткого опроса: какие инструменты и для чего. Затем — выбор одного-двух разрешённых сервисов, правило о данных и обучение за час.

Связанное

Руслан ОмаровFull-Stack Business Architect · Облако и ИИОб авторе
Материал оказался полезным?

Больше на KZSalesHub

Оформите подписку, чтобы продолжить чтение и получить доступ к полному архиву.

Читать дальше