Сотрудники уже пользуются нейросетями. Вопрос — под контролем или нет
Превращаем хаос нейросетей в систему: правила пользования, обучение сотрудников и технический контур защиты данных — чтобы ИИ приносил пользу, а не штрафы и утечки.
Заявка на консультацию
Расскажем, с чего начать защиту компании при работе с ИИ.
Сколько стоит промах
Цена одного «вставил в нейросеть» — по действующим нормам, без гипотез.
Красные флаг: вам срочно нужен контур, если…
- сотрудники пользуются личными аккаунтами ИИ-сервисов
- ПДн и клиентские базы вставляются в промпты
- письменных правил использования ИИ в компании нет
- компания работает в отрасли КИИ
- есть разработки на базе моделей: промпты-ноу-хау, базы знаний, агентные сценарии
Совпал хотя бы один пункт — начните с аудита «теневого ИИ».
Нормативная база — что уже действует
Законы, подзаконные акты и стандарты, которые регулируют использование ИИ в российских компаниях прямо сейчас.
| Норма | Что требует | Что делать компании |
|---|---|---|
| 243-ФЗ от 26.07.2026 «О поддержке развития технологий ИИ»первый профильный закон об ИИ · в силе с 01.09.2026, прикладные положения с 01.03.2027 | Ст. 6 — статусы «суверенной/национальной» БФМ (российский разработчик, ответы и хранение в ЦОД РФ). Ст. 8 — обязанности разработчиков с 01.03.2027. Ст. 9 — предупреждения об ИИ-контенте в аудио/видео. Скрытый триггер: дообучили модель ≥1 млрд параметров внутри компании — сами стали «разработчиком» со всеми обязанностями. Штрафов сам закон не вводит (ст. 11). | Проверить, не дообучаете ли вы модели под порог ≥1 млрд параметров. Отслеживать подзаконку — она ещё готовится, правила будут уточняться. |
| 152-ФЗ «О персональных данных» | Промпт с персональными данными = передача ПДн третьему лицу (владельцу нейросервиса). Нужны основание, обезличивание и регламент. | Определить основание передачи, внедрить обезличивание данных в промптах, закрепить правила регламентом. |
| 420-ФЗ от 30.11.2024 + ст. 13.11 КоАП РФ | Оборотные штрафы за утечки ПДн: до 15 млн ₽ за утечку; повторно — 1–3% выручки, потолок 500 млн ₽. | Относить «вставил в нейросеть» к рискам утечки наравне со взломом: закрыть каналы шлюзом и маскированием данных. |
| 266-ФЗ + ч. 3.1 ст. 21 152-ФЗ | Уведомление РКН об утечке: 24 часа — на сообщение об инциденте, 72 часа — о результатах внутреннего расследования. | Подготовить план реагирования на инцидент заранее — часы начнут течь сразу после обнаружения. |
| 98-ФЗ «О коммерческой тайне» | Промпты, базы знаний, базы клиентов могут быть коммерческой тайной; выгрузка в сторонний ИИ = возможное разглашение. | Распространить режим КТ на ИИ-активы, запретить использование личных ИИ-сервисов локальным нормативным актом. |
| ГК РФ ст. 1465 (ноу-хау) + ст. 1295 (служебные произведения) | Авторские права на чистый ИИ-контент суды не признают (практика 2026 года — отказ). Охрана — через ноу-хау, КТ и договоры. | Оформлять промпты-ноу-хау, RAG-базы и наработки как ноу-хау + КТ, документы — как служебные произведения. |
| 187-ФЗ «О безопасности КИИ»13 отраслей | Здравоохранение, транспорт, связь, энергетика/ТЭК, банки, атомная, оборонная, ракетно-космическая, горнодобывающая, металлургия, химия, наука и др. Значимые объекты категорируются (ПП РФ от 08.02.2018 № 127, категории 1–3) и регистрируются в НКЦКИ при ФСБ России. | Данные значимого объекта КИИ — только в собственном контуре, без облачных ИИ. Проверить, есть ли у вас категорированные объекты. |
| Приказ ФСТЭК России № 117 от 11.04.2025в силе с 01.03.2026 | Для ГИС/МИС: запрет облачных ИИ-сервисов для информации ограниченного доступа + требование контроля достоверности (галлюцинаций). | Для гос/муниципальных систем и информации ограниченного доступа — локальные модели в собственном контуре. |
| Указ Президента № 490 от 10.10.2019в ред. 2024 · нацстратегия ИИ до 2030 | Контур госполитики развития ИИ; подзаконка к 243-ФЗ уточнит случаи обязательного применения российских моделей (в т.ч. госсектор). | Учитывать при выборе платформ: требования к российским моделям будут расширяться. |
| ПП РФ № 1236реестр российского ПО | Приоритет российского ПО в государственных и корпоративных закупках. | Выбирать ИИ-решения из реестра российского ПО — преимущество при работе с госсектором. |
| ГОСТ Р 59276-2020 | «Системы ИИ. Способы обеспечения доверия» — национальный стандарт. | Использовать как основу внутренних политик доверия к ИИ. |
| ISO/IEC 42001 и NIST AI RMF | Международные системы менеджмента ИИ. | Применять как рамку зрелости для корпоративного регламента применения ИИ. |
| Судебная практика 2026 | Увольнение за использование личного ИИ-сервиса признано законным; запрет личных ИИ-сервисов через локальный нормативный акт правомерен. | Без регламента компания уязвима — и в безопасности, и в трудовых спорах. Ввести правила письменно. |
Сфера меняется быстро. Перед применением сверяйте нормы с актуальными редакциями — уточняйте у юриста. Позиция на 05.09.2026.
Четыре уровня данных — матрица У1–У4
Ядро защиты: каждой категории данных — свой разрешённый способ работы с ИИ. Матрица ложится в регламент на один лист.
Публичные данные
Открытая информация, общедоступные материалы, маркетинговые черновики без секретов. Разрешены любые одобренные сервисы — работайте свободно.
Внутренние рабочие данные
Рабочие документы, черновики, внутренняя переписка без конфиденциального слоя. Только одобренный корпоративный список сервисов, без обучения моделей на ваших данных.
Конфиденциальные данные, ПДн, коммерческая тайна
Персональные данные, коммерческая тайна, клиентские базы. Обязательное обезличивание + корпоративный шлюз доступа; минимум — локальная модель.
Строгий режим: КИИ и особые режимы
Данные значимых объектов КИИ, информация ограниченного доступа в ГИС/МИС. Только локальные модели в собственном контуре — облачные ИИ-сервисы исключены.
Пять слоёв контура защиты
Технический контур строится по слоям — от одной точки доступа до мониторинга. Внедряем начиная со шлюза: одна точка доступа вместо личных аккаунтов сотрудников.
Корпоративный шлюз доступа
Одна точка входа в ИИ: учётные записи сотрудников, лимиты, логи. Без личных аккаунтов — ни одного «своего» пути в нейросеть.
Маскирование данных
ПДн и коммерческая тайна не уходят в промпт: автозамена идентификаторов и запрет паттернов «нельзя вставлять».
Исполнение
Одобренные модели под каждый уровень данных; для госсектора — российские модели и решения из реестра ПО.
Хранение
Истории диалогов под контролем, политики ретенции, локальные модели для уровня У4.
Мониторинг
Журнал запросов, детект аномалий, инциденты — реакция в течение 1 рабочего дня.
Что мы делаем для вашей защиты
Четыре направления консалтинга Академии ИИ — от первого аудита до полного комплаенса.
Аудит «теневого ИИ»
Находим, что сотрудники уже вставляют в нейросети: какие сервисы, какие данные уходят наружу.
- карта реального использования ИИ в компании
- карта утечек: что уже покинуло контур
- приоритеты: что закрывать в первую очередь
Стоимость зависит от объёма — уточняйте.
Запросить →Корпоративный регламент ИИ
Правила на один лист: одобренные сервисы, матрица данных У1–У4, принцип «модель — черновик, человек — подпись».
- приказ + ознакомление сотрудников
- запрет личных ИИ-сервисов через ЛНА — правомерно по практике 2026 года
- закрывает и безопасность, и трудовые споры
Стоимость зависит от объёма — уточняйте.
Запросить →Контур защиты ИИ-активов
Промпты-ноу-хау, базы знаний/RAG, агентные конвейеры — под охраной.
- ноу-хау + режим коммерческой тайны + договорные оговорки
- 5 слоёв техконтура: шлюз → маскирование → исполнение → хранение → мониторинг
- охрана наработок без ставки на копирайт
Стоимость зависит от объёма — уточняйте.
Запросить →Подготовка к 243-ФЗ и ФСТЭК-117
Приводим работу с ИИ к новым требованиям до контрольных дат.
- комплаенс-календарь до 01.03.2027 (обязанности разработчиков, ст. 8 243-ФЗ)
- локальные модели для уровня У4 и ГИС/МИС
- готовность к подзаконным актам, которые ещё готовятся
Стоимость зависит от объёма — уточняйте.
Запросить →Кейсы 2026 года, которые уже случились
❌ Увольнение за личный ИИ-сервис
- Суд признал законным увольнение сотрудника за использование личного ИИ-сервиса (практика 2026 года).
- Проверяли не убеждения, а нарушение письменных правил.
- Вывод: без регламента компания уязвима — и в безопасности, и в трудовых спорах.
❌ Отказ в авторских правах на ИИ-изображение
- Суды в 2026 году не дают копирайт на чистый ИИ-контент — практика: отказ.
- Контент, созданный нейросетью, остался без авторско-правовой охраны.
- Вывод: промпты и наработки охраняйте через ноу-хау и режим КТ, а не через копирайт.
✅ Что делает защищённая компания
- Регламент — правила на один лист: одобренные сервисы, «модель — черновик, человек — подпись».
- Матрица У1–У4 — каждому уровню данных свой способ работы с ИИ.
- Шлюз — одна корпоративная точка доступа вместо личных аккаунтов.
- Обучение — сотрудники знают, что нельзя вставлять в чат.
Начните с аудита теневого ИИ
Найдём, что сотрудники уже вставляют в нейросети, и соберём систему: правила, обучение, технический контур. Обучение сотрудников дешевле одного инцидента.
Заявка
Ответим в рабочее время: Пн–Пт 10:00–20:00, Сб 10:00–17:00.
Частые вопросы
Штрафуют ли уже за использование ИИ?
Нас касается 187-ФЗ о КИИ?
Что успеть до 01.03.2027?
Можно ли запретить сотрудникам нейросети?
А если мы — госсектор?
Контур есть — научите сотрудников работать по нему
- Корпоративное обучение: руководители, HR, бухгалтерия и 1С, дизайнеры — практика 70/30
- Форматы: интенс-семинар, тренинг, программа под компанию — группы формируем под заявки
- Обучение сотрудников дешевле одного инцидента с утечкой
🎓 Связка с профпрограммами школы: закрепите ИИ-навыки в профессии — «Менеджер по персоналу и кадрам (+1С:ЗУП)», «Бухгалтерский учёт в 1С», «Дизайнер интерьера».