Ръководство · Политика за AI
Фирмена политика за използване на AI: какво трябва да съдържа и готов шаблон.
Фирмената политика за AI е кратък вътрешен документ, обикновено 2–3 страници, който определя как служителите могат да използват AI, кои инструменти са разрешени, какви данни могат да се въвеждат и кой носи отговорност. В това ръководство ще видите защо такава политика е нужна, какво трябва да съдържа, как да проверявате дали се спазва и как да я въведете за около час. В края ще намерите готов шаблон.
Какво е политика за AI и какво не е
Кратък, практичен документ. Две-три страници, които служителят прочита веднъж и към които се връща, когато не е сигурен. Отговаря на практически въпроси: кои инструменти мога да ползвам, какво мога да въвеждам в тях, какво трябва да проверя сам, какво казваме на клиентите и към кого да се обърна.
Не е 40-страничен наръчник, стандарт за сигурност или правен договор. Документ, който никой не чете, не управлява нищо. Добрата политика е достатъчно кратка, за да се побере във въвеждащото обучение, и достатъчно конкретна, за да даде ясен отговор в реална ситуация.
Защо е нужна точно сега
Липсата на политика не означава, че AI не се ползва. Означава, че никой не знае как се ползва. Пет причини ръководството да подходи сериозно:
- Клиентски данни попадат в потребителски инструменти. Когато служител копира имейл от клиент в личен ChatGPT акаунт, за да го резюмира, съдържанието може да се използва за обучение на модели, освен ако потребителят не е изключил това в настройките. Бизнес версиите като ChatGPT Business, Microsoft 365 Copilot и Gemini for Google Workspace не използват фирменото съдържание за обучение на модели. Ключовата разлика е в типа акаунт, лиценза и условията за обработване на данните, а не само в името на инструмента.
- Защита на данните и договори с клиенти. Обработването на лични данни в AI услуга изисква правно основание, а когато доставчикът действа като обработващ, и подходящ договор за обработване. Много клиентски договори съдържат клауза за конфиденциалност, която не прави изключение за „само го резюмирах“.
- Регламентът на ЕС за изкуствения интелект. След изменението на член 4 през юли 2026 г. доставчиците и внедрителите на системи с ИИ трябва да предприемат мерки в подкрепа на развитието на грамотността в областта на ИИ сред персонала си. Политиката и краткото обучение към нея могат да бъдат част от тези мерки и помагат те да бъдат документирани.
- Убедително звучащи грешки. Езиковият модел пише убедително и когато греши. Без договорена практика за проверка грешката стига до клиента от името на компанията.
- Неясна отговорност. Кой носи отговорност за оферта, подготвена с помощта на AI? Политиката отговаря с една дума: подателят.
Десетте раздела на добрата политика
По-долу е скелетът. Всеки раздел има две части: какво трябва да реши компанията и коя е най-честата грешка. Шаблонът в края следва същия ред.
Въвеждане за един час
- Попълнете шаблона (30 минути). Решете одобрените инструменти, светофара и отговорника. Не губете време в полиране на текста. Важното е решенията да са ясни.
- Вземете одобрение от ръководството (10 минути). Политиката е управленско решение, а не просто IT инструкция.
- Направете 20-минутна среща със служителите. Разгледайте модела „светофар“, три примера от ежедневието и какво компанията може и не може да вижда. Отговорете на въпросите. Запишете кой е присъствал.
- Поискайте потвърждение. Отговор по имейл или запис в HR системата е достатъчен.
- Настройте инструментите според политиката. Бизнес лицензи, вход с фирмени акаунти, ограничена видимост на данните. Тук правилата се превръщат в реална практика и обикновено тук е нужна помощ.
- Сложете прегледа в календара след шест месеца.
Най-честите грешки
- Забрана на всичко. Употребата не спира: служителите започват да използват лични акаунти и устройства, извън полезрението на компанията. Забраната е най-лошата възможна политика.
- Прекалено дълъг текст. Ако документът не се побира на две страници, не се чете.
- Без имена на инструменти. „Одобрени инструменти“ без списък е празна фраза.
- Политика без настройки. Правило, което настройките на инструмента не поддържат, се забравя в първия натоварен ден.
- Без обучение и без актуализации. Тогава документът съществува, но не влияе на ежедневната работа.
Как да разберете дали се спазва?
Не всичко може да се види и не всичко трябва. Целта не е да се следят служителите, а одобрените инструменти да са най-лесният избор, значимите рискове за сигурността да се улавят навреме и настройките на инструментите да поддържат договорените правила. Какво може да види една компания зависи от инструментите, лицензите и управлението на устройствата ѝ. А техническото наблюдение на това какво правят служителите е регулирано и в България: въвежда се открито, служителите се информират предварително и никога тихомълком. Контролът и видимостта се изграждат на няколко нива:
- Използване на одобрените инструменти. Отчетите за използването на Copilot в администраторския център на Microsoft 365 и анализите на работното пространство в ChatGPT Business показват колко хора ползват инструментите и колко често. Отчетите на Microsoft скриват имената на потребителите по подразбиране и това е добра настройка. Необичайно ниското използване в даден екип може да е сигнал, че служителите използват други инструменти или че одобреният инструмент не отговаря на нуждите им.
- Приложения, свързани с фирмени акаунти. И Microsoft Entra, и Google Workspace показват на кои приложения някой е дал достъп до фирмен акаунт или данните му, а новите свързвания могат да се ограничат до одобрение от администратор. Това са основни настройки и в двете среди, а точните функции зависят от лиценза или изданието. Виждат се само приложения, свързани през вход с акаунт, не сайтовете, които някой посещава.
- С кои AI услуги комуникират служебните компютри. Тук правилният инструмент зависи от лиценза. Defender for Business, включен в Microsoft 365 Business Premium, защитава мрежовия трафик на служебните компютри и може да блокира и отчита използването на сайтове. По-широката видимост кои облачни услуги се ползват и от кого изисква допълнителни възможности като Defender for Cloud Apps, отделно допълнение към Business Premium. Ако устройствата не се управляват чрез Microsoft, DNS или уеб филтриране с агент на служебните компютри може да осигури базова видимост и контрол върху достъпа до определени услуги. Всичко това е техническо наблюдение, вижте карето по-долу.
- Какво е въведено в одобрените инструменти. Тук се вижда по-малко, отколкото мнозина предполагат. Одитният лог на Microsoft 365 записва метаданни за взаимодействията с Copilot: потребител, час, използвано приложение и посочени файлове, но не и съдържанието на заявките и отговорите. Достъпът до съдържанието изисква отделни функции на Purview или eDiscovery и не е част от обичайните отчети за използване. В ChatGPT Business администраторът не може да чете разговорите на членовете на работното пространство; логовете на разговори на ниво организация са функции на Enterprise и Edu. Затова контролът не трябва да се основава на рутинно четене на разговорите, а на правилно зададени права за достъп, настройки за сигурност и ограничения върху чувствителните данни. Например се ограничава кой вижда лични данни и поверителни файлове, така че Copilot да не покаже това, което потребителят и без това не бива да вижда.
- Блокиране на поставянето. Microsoft Purview endpoint data loss prevention може да открие, когато клиентски данни се поставят в потребителски услуги, а AI отчетите на Purview показват обобщено дали чувствителни данни се въвеждат в Copilot. И двете изискват лиценз от ниво E5 или равностойно допълнение, така че за повечето малки и средни компании те са по-късна стъпка, не начало.
Какво не може да се види: личен телефон на мобилни данни. Мрежата, DNS филтърът или наблюдението на устройствата на компанията не виждат какво се прави на неуправляван личен телефон през мобилни данни и да се твърди друго би било нечестно. Затова този риск се управлява чрез ясна политика, обучение и лесен за използване одобрен начин за работа. Добросъвестното докладване на инциденти трябва да се насърчава.
Какво изисква законът
В България наблюдението на използването на служебни ресурси трябва да бъде съобразено с GDPR и Закона за защита на личните данни. Чл. 25и от ЗЗЛД изисква работодателят да приеме правила и процедури при ограничения върху използването на вътрешнофирмени ресурси и при определени системи за контрол. Правилата трябва да описват обхвата, задълженията и начина на прилагане, а служителите трябва да бъдат уведомени за тях.
На практика това означава техническото наблюдение да има ясна и законна цел, да бъде пропорционално и служителите предварително да знаят какво се наблюдава и защо. Когато са приложими допълнителни изисквания по трудовото законодателство, те също трябва да бъдат спазени. Запишете в раздел 6 на шаблона какво компанията вижда и какво не, разгледайте го на същата среща, на която представяте политиката, и запазете запис от обсъждането.
Целта не е да се наблюдават хората. Целта е одобреният път да е най-лесният, големите изтичания да се видят навреме и настройките да останат в съответствие с политиката. Настройките за видимост и блокиране са част от конфигурирането на инструментите, а месечната им проверка е част от отчетността.
Шаблон
Политика за използване на AI, шаблон за попълване
Текстът в квадратни скоби се попълва с решенията на компанията. Останалото е готово за употреба и може да се редактира свободно.
[Фирма ЕООД] · Политика за използване на AI
1. Цел и обхват
Тази политика определя как се използват AI инструменти във [Фирма ЕООД]. Тя важи за целия персонал и за [външни изпълнители и стажанти], както и за всички AI инструменти, включително асистентите, вградени в друг софтуер. Целта е AI да се използва ефективно, отговорно и безопасно.
2. Одобрени инструменти
За работа могат да се използват само изброените по-долу инструменти, с фирмени акаунти. Лицензите се управляват от [име].
| Инструмент | Лиценз | Разрешена употреба |
|---|---|---|
| [Microsoft 365 Copilot] | [Бизнес лиценз, фирмен акаунт] | [Имейли, документи, бележки от срещи, вътрешна информация] |
| [ChatGPT Business] | [Бизнес лиценз, фирмен акаунт] | [Чернови, резюмета, анализи, без лични данни] |
| [Вътрешен асистент за фирмена информация] | [Собствен на компанията] | [Указания и вътрешни документи] |
Потребителски версии без бизнес акаунт (например безплатният ChatGPT или Gemini с личен акаунт) не са разрешени за служебна работа.
3. Забранени употреби
- Лични данни не се въвеждат в инструменти, които не са одобрени. В одобрените инструменти лични данни се обработват само съгласно раздел 4 и когато е необходимо за задачата.
- Не се вземат решения, засягащи хора, например при подбор на персонал, оценяване или кредитоспособност на клиент, единствено въз основа на AI и без човешка преценка.
- AI система не се представя като човек пред клиент или партньор.
- Въвеждане на пароли, API ключове, токени за достъп, частни ключове или други тайни в какъвто и да е AI инструмент. Няма изключения.
- Поверителна информация и договори не се въвеждат в AI инструменти, освен когато използването им е изрично одобрено съгласно раздел 4.
4. Какви данни могат да се въвеждат
| Категория | Примери | Правило |
|---|---|---|
| Зелено | Публична информация, общи текстове, собствени чернови без идентифициращи данни | Може да се използва във всички одобрени инструменти. |
| Жълто | Вътрешна информация: указания, шаблони за оферти, вътрешни отчети | Само в одобрени бизнес инструменти с фирмени акаунти. |
| Червено | Лични данни, поверителна информация на клиенти, договори, [друго, определено от компанията] | Не се въвежда, освен ако [име] не е одобрил употребата и инструмента за конкретната цел. |
Паролите, API ключовете и другите тайни не влизат в никоя категория: те никога не се въвеждат (раздел 3).
5. Отговорност и проверка
AI предлага, човекът решава. Който изпраща, публикува или използва създадено от AI съдържание, отговаря за него точно както за собствената си работа. Винаги се проверяват: числа и цени, правни позовавания, имена на хора и компании и обещания към клиенти.
6. Прозрачност
Използването на AI като помощно средство не е нужно да се съобщава отделно. Ако клиент или партньор разговаря с AI, това винаги се съобщава. На въпрос на клиент за използването на AI се отговаря честно.
Видимост в компанията: компанията вижда обемите на използване на одобрените инструменти и приложенията, свързани с фирмени акаунти [и логовете на уеб филтъра на служебните компютри]. Съдържанието на разговорите на отделни служители не се преглежда рутинно. Ако инцидент налага работа със съдържание, това се преценява отделно според приложимото право, правата за достъп и функциите на услугата. Служителите са уведомени за техническото наблюдение на [дд.мм.гггг]. Приложимите вътрешни правила и процедури са приети съгласно чл. 25и от Закона за защита на личните данни. Когато е приложимо, са изпълнени и изискванията за информиране или консултиране по трудовото законодателство. Събраните данни се използват само за предварително определените и съобщени цели.
7. Обучение
Всеки преминава кратко въвеждащо обучение, преди да получи достъп до AI инструменти, и преминава опреснително обучение [веднъж годишно]. Участието се записва. Така компанията подкрепя развитието на AI грамотността на персонала си в съответствие с член 4 от Регламента на ЕС за изкуствения интелект.
8. Инциденти и докладване
Ако чувствителни данни са въведени по погрешка в AI инструмент или неправилно AI-генерирано съдържание е изпратено или публикувано извън компанията, инцидентът се докладва незабавно на [име / адрес]. Добросъвестното докладване се насърчава. [Име] преценява ситуацията и необходимите действия, при нужда заедно с длъжностното лице по защита на данните.
9. Нови инструменти и изключения
Нов инструмент или нова употреба се одобрява от [име]. Преди одобрение се проверява къде се обработват данните, използват ли се за обучение на модели, има ли договор за обработване на данни и колко струва употребата. Отговор се дава в рамките на [една седмица].
10. Отговорник и актуализации
Отговорник за политиката е [име, длъжност]. Политиката се преглежда [на всеки шест месеца] и винаги когато списъкът с одобрени инструменти се промени. Актуалната версия се съхранява в [място].
Прочетох и разбрах тази политика. Име: ____________________ Дата: ____________
Työäly Start
Искате ли да подготвим и внедрим политиката вместо вас?
В проекта Start оценяваме текущото състояние, адаптираме политиката, настройваме инструментите според нея, обучаваме служителите и внедряваме първата работеща автоматизация. Три до четири седмици, фиксирана цена.
Това ръководство и шаблонът са практически насоки, не правен съвет. При нужда проверете въпросите за обработването на лични данни, въвеждането на техническо наблюдение и клиентските договори с длъжностно лице по защита на данните или адвокат. Възможностите и лицензите на инструментите са проверени спрямо документацията на доставчиците на 10 септември 2026 г. и се променят.