Ръководство · Политика за AI

Фирмена политика за използване на AI: какво трябва да съдържа и готов шаблон.

Фирмената политика за AI е кратък вътрешен документ, обикновено 2–3 страници, който определя как служителите могат да използват AI, кои инструменти са разрешени, какви данни могат да се въвеждат и кой носи отговорност. В това ръководство ще видите защо такава политика е нужна, какво трябва да съдържа, как да проверявате дали се спазва и как да я въведете за около час. В края ще намерите готов шаблон.

Публикувано на 26 септември 2026 г. · Време за четене: около 10 минути · Направо към шаблона

Какво е политика за AI и какво не е

Кратък, практичен документ. Две-три страници, които служителят прочита веднъж и към които се връща, когато не е сигурен. Отговаря на практически въпроси: кои инструменти мога да ползвам, какво мога да въвеждам в тях, какво трябва да проверя сам, какво казваме на клиентите и към кого да се обърна.

Не е 40-страничен наръчник, стандарт за сигурност или правен договор. Документ, който никой не чете, не управлява нищо. Добрата политика е достатъчно кратка, за да се побере във въвеждащото обучение, и достатъчно конкретна, за да даде ясен отговор в реална ситуация.

Защо е нужна точно сега

Липсата на политика не означава, че AI не се ползва. Означава, че никой не знае как се ползва. Пет причини ръководството да подходи сериозно:

Десетте раздела на добрата политика

По-долу е скелетът. Всеки раздел има две части: какво трябва да реши компанията и коя е най-честата грешка. Шаблонът в края следва същия ред.

1. Цел и обхват
Решете: за кого важи политиката (целият персонал, включително външни изпълнители и стажанти) и за какво (всички AI инструменти, включително асистентите, вградени в друг софтуер). Честа грешка: политиката важи само за „ChatGPT“, а Copilot, Gemini и асистентът в пощата остават извън нея.
2. Одобрени инструменти
Решете: поименен списък на инструментите и техните бизнес версии, които могат да се ползват, и кой управлява лицензите. Честа грешка: няма списък и „одобрен“ на практика значи всичко; или списъкът е толкова строг, че употребата се мести на личните телефони.
3. Забранени употреби
Решете: кратък списък с абсолютни забрани: потребителски версии без бизнес акаунт, решения, засягащи хора, без човешка преценка, представяне на AI система като човек пред клиент или партньор, въвеждане на пароли и други тайни, въвеждане на поверителна информация без одобрение. Честа грешка: списъкът със забрани е по-дълъг от списъка с позволеното. Никой не го помни.
4. Какви данни могат да се въвеждат
Решете: модел „светофар“. Зелено: публична и обща информация. Жълто: вътрешна информация в одобрени бизнес инструменти. Червено: лични данни, поверителна информация и договори на клиенти, освен ако не е договорено отделно. Паролите, API ключовете и другите тайни не влизат в никоя категория: те никога не се въвеждат. Честа грешка: абстрактно „внимавайте“, от което никой не разбира дали може да спомене името на клиент.
5. Човешка проверка и отговорност
Решете: AI предлага, човекът решава. Който изпраща или публикува, отговаря за съдържанието точно както за собствен текст. Определете какво се проверява винаги: числа, цени, правни позовавания, имена на хора. Честа грешка: допускането, че „AI“ отговаря за грешките.
6. Прозрачност
Решете: кога използването на AI се съобщава на клиента и кога не е нужно. Правило: не е необходимо всяко използване на AI като помощен инструмент да се съобщава, но бот, който говори с клиент, винаги се представя като бот. Решете и какво компанията вижда от използването на AI от служителите, и го запишете в политиката. Честа грешка: няма никаква позиция и всеки решава сам.
7. Обучение и умения
Решете: кратко въвеждащо обучение преди даване на достъп, опреснително обучение веднъж годишно и запис кой е участвал. Това може да бъде част от мерките по член 4 за развитие на AI грамотността. Честа грешка: политиката се изпраща по имейл без обучение и половината служители не я отварят.
8. Инциденти и докладване
Решете: какво става, когато някой по погрешка въведе чувствителни данни или забележи, че грешен AI резултат е излязъл навън: на кого се казва, колко бързо и че добросъвестното докладване се насърчава. Честа грешка: прагът за докладване е толкова висок, че инцидентите остават скрити.
9. Нови инструменти и изключения
Решете: кой одобрява нов инструмент и какво се проверява преди това: къде се обработват данните, използват ли се за обучение, има ли договор за обработване, колко струва. Честа грешка: одобрението отнема месеци и служителите дори не питат.
10. Отговорник и актуализации
Решете: един поименен отговорник, преглед на всеки шест месеца и номер на версията. Инструментите и правилата се променят по-бързо от повечето фирмени документи. Честа грешка: политиката се пише веднъж и се забравя.

Въвеждане за един час

  1. Попълнете шаблона (30 минути). Решете одобрените инструменти, светофара и отговорника. Не губете време в полиране на текста. Важното е решенията да са ясни.
  2. Вземете одобрение от ръководството (10 минути). Политиката е управленско решение, а не просто IT инструкция.
  3. Направете 20-минутна среща със служителите. Разгледайте модела „светофар“, три примера от ежедневието и какво компанията може и не може да вижда. Отговорете на въпросите. Запишете кой е присъствал.
  4. Поискайте потвърждение. Отговор по имейл или запис в HR системата е достатъчен.
  5. Настройте инструментите според политиката. Бизнес лицензи, вход с фирмени акаунти, ограничена видимост на данните. Тук правилата се превръщат в реална практика и обикновено тук е нужна помощ.
  6. Сложете прегледа в календара след шест месеца.

Най-честите грешки

Как да разберете дали се спазва?

Не всичко може да се види и не всичко трябва. Целта не е да се следят служителите, а одобрените инструменти да са най-лесният избор, значимите рискове за сигурността да се улавят навреме и настройките на инструментите да поддържат договорените правила. Какво може да види една компания зависи от инструментите, лицензите и управлението на устройствата ѝ. А техническото наблюдение на това какво правят служителите е регулирано и в България: въвежда се открито, служителите се информират предварително и никога тихомълком. Контролът и видимостта се изграждат на няколко нива:

Какво не може да се види: личен телефон на мобилни данни. Мрежата, DNS филтърът или наблюдението на устройствата на компанията не виждат какво се прави на неуправляван личен телефон през мобилни данни и да се твърди друго би било нечестно. Затова този риск се управлява чрез ясна политика, обучение и лесен за използване одобрен начин за работа. Добросъвестното докладване на инциденти трябва да се насърчава.

Какво изисква законът

В България наблюдението на използването на служебни ресурси трябва да бъде съобразено с GDPR и Закона за защита на личните данни. Чл. 25и от ЗЗЛД изисква работодателят да приеме правила и процедури при ограничения върху използването на вътрешнофирмени ресурси и при определени системи за контрол. Правилата трябва да описват обхвата, задълженията и начина на прилагане, а служителите трябва да бъдат уведомени за тях.

На практика това означава техническото наблюдение да има ясна и законна цел, да бъде пропорционално и служителите предварително да знаят какво се наблюдава и защо. Когато са приложими допълнителни изисквания по трудовото законодателство, те също трябва да бъдат спазени. Запишете в раздел 6 на шаблона какво компанията вижда и какво не, разгледайте го на същата среща, на която представяте политиката, и запазете запис от обсъждането.

Целта не е да се наблюдават хората. Целта е одобреният път да е най-лесният, големите изтичания да се видят навреме и настройките да останат в съответствие с политиката. Настройките за видимост и блокиране са част от конфигурирането на инструментите, а месечната им проверка е част от отчетността.

Шаблон

Политика за използване на AI, шаблон за попълване

Текстът в квадратни скоби се попълва с решенията на компанията. Останалото е готово за употреба и може да се редактира свободно.

Изтеглете шаблона за Word

[Фирма ЕООД] · Политика за използване на AI

Версия [1.0] · Одобрена на [дд.мм.гггг] · Отговорник [име, длъжност] · Следващ преглед [дд.мм.гггг]

1. Цел и обхват

Тази политика определя как се използват AI инструменти във [Фирма ЕООД]. Тя важи за целия персонал и за [външни изпълнители и стажанти], както и за всички AI инструменти, включително асистентите, вградени в друг софтуер. Целта е AI да се използва ефективно, отговорно и безопасно.

2. Одобрени инструменти

За работа могат да се използват само изброените по-долу инструменти, с фирмени акаунти. Лицензите се управляват от [име].

ИнструментЛицензРазрешена употреба
[Microsoft 365 Copilot][Бизнес лиценз, фирмен акаунт][Имейли, документи, бележки от срещи, вътрешна информация]
[ChatGPT Business][Бизнес лиценз, фирмен акаунт][Чернови, резюмета, анализи, без лични данни]
[Вътрешен асистент за фирмена информация][Собствен на компанията][Указания и вътрешни документи]

Потребителски версии без бизнес акаунт (например безплатният ChatGPT или Gemini с личен акаунт) не са разрешени за служебна работа.

3. Забранени употреби

  • Лични данни не се въвеждат в инструменти, които не са одобрени. В одобрените инструменти лични данни се обработват само съгласно раздел 4 и когато е необходимо за задачата.
  • Не се вземат решения, засягащи хора, например при подбор на персонал, оценяване или кредитоспособност на клиент, единствено въз основа на AI и без човешка преценка.
  • AI система не се представя като човек пред клиент или партньор.
  • Въвеждане на пароли, API ключове, токени за достъп, частни ключове или други тайни в какъвто и да е AI инструмент. Няма изключения.
  • Поверителна информация и договори не се въвеждат в AI инструменти, освен когато използването им е изрично одобрено съгласно раздел 4.

4. Какви данни могат да се въвеждат

КатегорияПримериПравило
ЗеленоПублична информация, общи текстове, собствени чернови без идентифициращи данниМоже да се използва във всички одобрени инструменти.
ЖълтоВътрешна информация: указания, шаблони за оферти, вътрешни отчетиСамо в одобрени бизнес инструменти с фирмени акаунти.
ЧервеноЛични данни, поверителна информация на клиенти, договори, [друго, определено от компанията]Не се въвежда, освен ако [име] не е одобрил употребата и инструмента за конкретната цел.

Паролите, API ключовете и другите тайни не влизат в никоя категория: те никога не се въвеждат (раздел 3).

5. Отговорност и проверка

AI предлага, човекът решава. Който изпраща, публикува или използва създадено от AI съдържание, отговаря за него точно както за собствената си работа. Винаги се проверяват: числа и цени, правни позовавания, имена на хора и компании и обещания към клиенти.

6. Прозрачност

Използването на AI като помощно средство не е нужно да се съобщава отделно. Ако клиент или партньор разговаря с AI, това винаги се съобщава. На въпрос на клиент за използването на AI се отговаря честно.

Видимост в компанията: компанията вижда обемите на използване на одобрените инструменти и приложенията, свързани с фирмени акаунти [и логовете на уеб филтъра на служебните компютри]. Съдържанието на разговорите на отделни служители не се преглежда рутинно. Ако инцидент налага работа със съдържание, това се преценява отделно според приложимото право, правата за достъп и функциите на услугата. Служителите са уведомени за техническото наблюдение на [дд.мм.гггг]. Приложимите вътрешни правила и процедури са приети съгласно чл. 25и от Закона за защита на личните данни. Когато е приложимо, са изпълнени и изискванията за информиране или консултиране по трудовото законодателство. Събраните данни се използват само за предварително определените и съобщени цели.

7. Обучение

Всеки преминава кратко въвеждащо обучение, преди да получи достъп до AI инструменти, и преминава опреснително обучение [веднъж годишно]. Участието се записва. Така компанията подкрепя развитието на AI грамотността на персонала си в съответствие с член 4 от Регламента на ЕС за изкуствения интелект.

8. Инциденти и докладване

Ако чувствителни данни са въведени по погрешка в AI инструмент или неправилно AI-генерирано съдържание е изпратено или публикувано извън компанията, инцидентът се докладва незабавно на [име / адрес]. Добросъвестното докладване се насърчава. [Име] преценява ситуацията и необходимите действия, при нужда заедно с длъжностното лице по защита на данните.

9. Нови инструменти и изключения

Нов инструмент или нова употреба се одобрява от [име]. Преди одобрение се проверява къде се обработват данните, използват ли се за обучение на модели, има ли договор за обработване на данни и колко струва употребата. Отговор се дава в рамките на [една седмица].

10. Отговорник и актуализации

Отговорник за политиката е [име, длъжност]. Политиката се преглежда [на всеки шест месеца] и винаги когато списъкът с одобрени инструменти се промени. Актуалната версия се съхранява в [място].

Прочетох и разбрах тази политика. Име: ____________________ Дата: ____________

Työäly Start

Искате ли да подготвим и внедрим политиката вместо вас?

В проекта Start оценяваме текущото състояние, адаптираме политиката, настройваме инструментите според нея, обучаваме служителите и внедряваме първата работеща автоматизация. Три до четири седмици, фиксирана цена.

Това ръководство и шаблонът са практически насоки, не правен съвет. При нужда проверете въпросите за обработването на лични данни, въвеждането на техническо наблюдение и клиентските договори с длъжностно лице по защита на данните или адвокат. Възможностите и лицензите на инструментите са проверени спрямо документацията на доставчиците на 10 септември 2026 г. и се променят.