1.1 - Политика использования ИИ/ GPT в компанииПринять отдельный корпоративный стандарт использования ИИ‑сервисов, включающий:
- Четкое определение:
- какие типы данных запрещено передавать внешним ИИ (ПДн по 152‑ФЗ, биометрия, медданные, результаты скоринга, закрытые тарифы, внутренние отчёты и т.п.);
- какие данные можно передавать только в локальные/корпоративные модели;
- какие данные можно использовать в публичных GPT (общие тексты без привязки к клиентам, обезличенные и агрегированные данные).
- Перечень разрешённых провайдеров ИИ и их режимов (он‑prem, частное облако, российские облака)
- корпоративный ИИ‑портал (на базе российской платформы);
- локальные LLM (RuGPT, Сбер, Яндекс и др. в on‑premise);
- внешние российские сервисы (только при наличии договора, локализации данных и режима «no‑training»).
- Запрет на:
- использование личных аккаунтов (ChatGPT, Gemini, Copilot и др.) для рабочих задач;
- загрузку в ИИ‑сервисы файлов с клиентскими базами, выгрузками из АБС, CRM, медицинских систем, отчётами по убыткам и пр.
1.2 - Классификация данных и матрица доступаУтвердить классификацию информации:
- Публичная
- Для внутреннего использования
- Конфиденциальная
- Коммерческая тайна
- Персональные данные (с выделением специальных категорий, биометрии, медданных).
для каждого класса - правила обращения с ИИ:
- Публичная - можно в разрешённые внешние ИИ.
- Внутренняя - только в корпоративные ИИ/локальные модели.
- Конфиденциальная, коммерческая тайна, ПДн - запрещено использовать в любых внешних ИИ; только локальные модели в периметре, при наличии DPI/логирования/шифрования.
1.3 - Регламент для подразделенийДля ключевых подразделений (продажи, андеррайтинг, урегулирование убытков, медэкспертиза, риск‑менеджмент, ИТ, маркетинг):
- Описать разрешённые сценарии использования ИИ:
- продажи - генерация общих скриптов, писем без ПДн;
- андеррайтинг - аналитика на обезличенных агрегированных данных;
- урегулирование - шаблоны писем, разъяснения законодательства без данных конкретных клиентов;
- ИТ - генерация кода без вставки конфиденциальных фрагментов архитектуры.
- Внедрить процедуру согласования новых ИИ‑сервисов:
- инициатор → ИБ/ИТ → оценка рисков и юристов → тестовый режим в «песочнице» → утверждение ИТ-комитетом и службой ИБ → включение в реестр разрешённых.
1.4 - Обучение и мотивация сотрудников- Ежегодное обучение:
- базовые правила защиты ПДн и коммерческой тайны;
- реальные кейсы утечек через ИИ;
- примеры «как можно / как нельзя» работать с GPT.
- Тестирование и включение соблюдения ИБ‑требований в KPI руководителей подразделений.
- Отдельный курс для ИТ/аналитиков по безопасному использованию LLM.