Начните со списка задач и сервисов
Спросите команды, где они уже используют ИИ: личные аккаунты, расширения браузера, корпоративные подписки или встроенные функции рабочих приложений. Для каждого сценария назначьте владельца и запишите, какие данные нужны для задачи. Это даст основу для обсуждения с ИТ и ответственным за данные.
Разделите данные до отправки
- Разрешите работу с публичными материалами и специально подготовленными примерами.
- Для клиентских баз, кадровых файлов, договоров и внутреннего кода отдельно согласуйте сервис, условия доступа и допустимый состав данных.
- Не передавайте пароли, ключи API и другие секреты в обычных запросах.
- Не рассчитывайте, что удаление имени из документа автоматически делает весь документ безопасным для передачи.
Сформулируйте короткие рабочие правила
Вместо общего запрета подготовьте таблицу: задача, разрешённый сервис, допустимые данные, кто проверяет результат. Условия обработки и хранения проверяйте для выбранного продукта и конкретного корпоративного тарифа. Не переносите условия одного сервиса на другой.
- Назначьте человека, которому сотрудник может задать вопрос до загрузки файла.
- Проверяйте факты, расчёты и ссылки перед использованием ответа в работе.
- Определите, кому сообщать об ошибочной передаче данных.
- Объясните ограничения на примерах из работы каждой команды.
Какие технические меры обсуждать
Инвентаризация сервисов, управление доступами и контроль передачи данных дополняют правила. При подборе DLP уточняют каналы, которые она видит, поддерживаемые браузеры и приложения, исключения и действия при срабатывании. Не следует обещать контроль любого ИИ-сервиса без проверки выбранной конфигурации.
- Начните с одного согласованного сценария и тестовых данных.
- Проверьте, не блокирует ли контроль обычную работу команды.
- Согласуйте владельца уведомлений и порядок изменения правил.
Защита данных и обучение сотрудников
Подберём состав под задачу и действующую инфраструктуру. Стоимость, доступность и сроки согласуем в предложении.
Подробнее о решенииНаписать в WhatsAppСоставить план защиты компанииЧастые вопросы
Читайте также
- Положение о коммерческой тайне: как ввести режим в КазахстанеКак ввести режим коммерческой тайны в казахстанской компании: какими нормами регулируется, что должно быть в положении и почему российские шаблоны не подходят.
- Обучение сотрудников кибербезопасности: как это организоватьКак организовать обучение работников по кибербезопасности: что включить в программу, как подтвердить документами и обязательно ли оно по закону РК.
- Что спросить у ИТ-подрядчика до выдачи доступаПрактический список вопросов для выбора ИТ-подрядчика: доступы, резервные копии, субподрядчики, сообщения об инцидентах и завершение работы.
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.