Якщо співробітники вже користуються ChatGPT без дозволу, я раджу починати з карти використання без покарання, потім писати коротку політику на пів сторінки, де названі дозволені інструменти, заборонені дані і людина, яка підписує, а вже після цього переносити корисні сценарії з тіні в корпоративний контур. ChatGPT тут лише найвідоміший приклад чату зі штучним інтелектом (далі ШІ), тобто програмою, яка розуміє звичайну мову, відповідає на запитання і пише тексти за вашим проханням. Забороняти в цій історії треба небезпечну дію з даними, а сам інструмент люди вже обрали, бо він економить їм години щотижня.
Власник каже мені спокійним голосом: "у нас ШІ ще не впроваджували". Він щиро в це вірить, бо ніхто не приходив до нього з проєктом, бюджетом чи договором. А за його спиною менеджер копіює лист клієнта з претензією у свій особистий безкоштовний чат і просить скласти ввічливу відповідь. Колега біля вікна фотографує телефоном фрагмент банківської виписки, щоб швидко розібрати, які оплати не зійшлися з рахунками. Ніхто з них не хоче зашкодити компанії, вони хочуть закінчити задачу до обіду. Тінь уже є, вона працює щодня, і керівник дізнається про неї останнім.
Коротко
- Тіньовий ШІ в компанії зʼявляється раніше, ніж керівник ухвалює будь-яке рішення про ШІ, тому першим кроком іде карта реального використання.
- Опитування без покарання дає правдиву картину, опитування з погрозами дає тишу і ще глибшу тінь.
- Політика ШІ вміщається на пів сторінки: дозволені інструменти, заборонені дані, хто підписує виняток.
- Особистий ChatGPT часто має увімкнене навчання на діалогах, і саме тут зʼявляється ризик витоку клієнтських даних.
- Заборона без альтернативи повертає людей у тінь, тому разом із правилом компанія дає дозволений шлях.
- Корисні сценарії з тіні переносять у корпоративний контур, де видно, хто, що і з якими даними робив.
Тіньовий ШІ в компанії народжується з бажання працювати швидше
Тіньовим ШІ я називаю все, чим люди користуються для роботи без відома компанії: особистий акаунт у чаті, розширення в браузері, бот у месенджері, застосунок на телефоні, який розпізнає текст із фото. Логіка в людей зрозуміла. Лист клієнту треба відповісти зараз, таблицю звести до вечора, протокол наради розіслати до кінця дня. Інструмент під рукою, він безкоштовний, і він справді допомагає. Чекати, поки керівництво щось вирішить, ніхто не збирається.
Я дивлюся на це очима людини, яка вісімнадцять років провела на фінансових ринках. Там ризик, якого ти не бачиш, завжди дорожчий за ризик, який ти порахував. Тіньовий ШІ працює саме так. Поки власник думає, що в компанії нічого не відбувається, клієнтські листи, фрагменти договорів, прізвища, суми і номери рахунків уже лежать в особистих акаунтах співробітників. Особистий ChatGPT на безкоштовному тарифі часто має увімкнене навчання на діалогах, тобто текст розмови може використовуватися для вдосконалення сервісу. Людина цього налаштування ніколи не відкривала, вона навіть не знає, що воно існує.
Витік у такому сценарії виглядає буденно. Ніхто не зламує сервер і не краде ноутбук. Співробітник сам, з найкращими намірами, виносить дані за межі компанії, і компанія втрачає контроль над тим, де ці дані лежать, хто їх бачить і скільки вони там зберігатимуться. Тому розмову з командою я починаю зі спокійного визнання: ШІ у вас уже використовують, і наша задача зробити це використання видимим.
Спочатку карта, і тільки без покарання
Першу помилку власники роблять ще до будь-якої політики. Вони збирають загальні збори і питають: "хто тут користується ChatGPT без дозволу?" У залі тиша. Люди чують у цьому питанні пошук винних, і будь-яка чесна відповідь здається їм зізнанням. Після таких зборів тінь стає глибшою: той самий менеджер переходить на телефон, щоб його екран ніхто не бачив.
Тому карта використання будується через опитування без покарання, анонімне і з явною обіцянкою на початку, що за відповіді ніхто не постраждає. Питання в ньому дуже приземлені. Якими інструментами ШІ ви користуєтесь для роботи. Для яких задач. Які дані туди потрапляють: тексти листів, таблиці, фото документів, записи дзвінків. Скільки часу це вам економить на тиждень. Що б ви хотіли робити з ШІ, але поки боїтесь або не вмієте.
В одному такому опитуванні відповіли 92 людини, і картина вийшла зовсім інша, ніж бачило керівництво. Тут видно два шари одразу. Перший шар показує ризик: які дані вже виходять назовні і через які канали. Другий шар показує користь: які задачі люди вже навчилися закривати з ШІ і скільки часу на цьому виграють. Другий шар власники зазвичай пропускають, а в ньому лежить готовий план впровадження, який команда склала сама, без консультантів.
З того самого опитування видно ще одну річ: у кожному відділі є одна-дві людини, які розібралися в інструментах глибше за інших. Я називаю їх амбасадорами. Це майбутні провідники дозволеного шляху, і до них колеги підуть із запитанням значно охочіше, ніж до керівника.
Політика ШІ на пів сторінки
Коли карта готова, можна писати правила. Я наполягаю на обсязі в пів сторінки, бо довгий документ ніхто не читає, а коротку сторінку людина памʼятає і може переказати колезі своїми словами. У такій політиці ШІ є три частини.
Перша частина називає дозволені інструменти. Конкретні сервіси, конкретні тарифи, конкретні акаунти, робочі, а не особисті. Людина має з першого погляду зрозуміти, куди їй можна йти з робочою задачею.
Друга частина називає заборонені дані. Персональні дані клієнтів, номери рахунків і картки, банківські виписки, паспортні дані, умови договорів із контрагентами, зарплати, паролі і доступи. Ці дані заборонено вставляти в будь-який інструмент поза корпоративним контуром, навіть у дозволений, якщо для нього немає окремого погодження. Правило стосується саме дії з даними. Попросити ШІ покращити текст оголошення про вакансію можна, вставити туди анкету кандидата з телефоном і адресою не можна.
Третя частина відповідає на питання, хто підписує. Одна людина в компанії, власник або операційний керівник, погоджує новий інструмент, розширення списку дозволених даних і будь-який виняток. Коли ця людина названа, у співробітника зʼявляється адреса для запитання, і йому більше не треба вирішувати самому, чи можна.
До політики я одразу додаю короткий розділ про промпти. Промпт - це текст запиту, який людина пише для ШІ: пояснення задачі, контекст, бажаний формат відповіді. Кілька готових промптів для типових задач відділу продажів чи бухгалтерії, з прикладом, як знеособити дані перед вставкою, дають людям практичний інструмент уже в перший день.
Заборона без альтернативи повертає людей у тінь
Найчастіша реакція власника на результати опитування виглядає так: заблокувати сайт і розіслати наказ. Я розумію цей імпульс, і щоразу бачу однаковий результат. Заборона без альтернативи змінює лише канал. Людина переходить з робочого ноутбука на особистий телефон, фотографує екран замість того, щоб копіювати текст, і тепер компанія бачить ще менше, ніж до наказу.
Задача, яку співробітник закривав за допомогою ШІ, нікуди не зникла. Лист клієнту досі треба відповісти за пʼять хвилин, звірку оплат досі треба закінчити до вечора. Якщо компанія забирає інструмент і нічого не дає натомість, вона фактично просить людину працювати повільніше і гірше. Мало хто на це погодиться, і ще менше людей чесно про це скажуть.
Тому політика завжди йде в парі з дозволеним шляхом. Робочий акаунт у корпоративному тарифі, де навчання на діалогах вимкнене на рівні договору. Інструкція, як знеособити лист перед вставкою. Амбасадор у відділі, до якого можна підійти з питанням. Порядок тут важливий: спочатку політика, потім навчання. Якщо навчати людей раніше, ніж зʼявилися правила, ви навчите їх ефективніше користуватися тим самим особистим чатом.
Перенос корисного з тіні в корпоративний контур
Останній крок забирає з тіні те, що вже працює, і ставить це під контроль компанії. Беріть із карти використання сценарії, які дають найбільшу економію часу, і переносьте їх у корпоративний контур. Корпоративним контуром я називаю середовище, де компанія бачить, хто з ШІ працює, з якими даними і з яким результатом.
У малому бізнесі цей контур може бути скромним: робочі акаунти, вхід через корпоративну пошту за технологією SSO, тобто один вхід для всіх робочих сервісів, і базова телеметрія, яка показує, скільки людей і як часто користуються інструментом. У компанії більшого розміру зʼявляється корпоративний проксі, тобто проміжна ланка між співробітником і сервісом ШІ. Він перевіряє права конкретної людини і автоматично маскує чутливі дані, наприклад замінює номер рахунку чи прізвище клієнта на умовну позначку ще до того, як текст піде назовні.
Перенос корисного з тіні я роблю по одному сценарію. Відповіді клієнтам на типові претензії першими, бо саме там найчастіше витікають листи. Далі розбір оплат, де фото виписки замінює вивантаження з обліку, у якому поля з реквізитами вже приховані. Далі протоколи зустрічей. Кожен сценарій отримує свій промпт, свого амбасадора і місце в корпоративному контурі. Через два-три місяці тінь помітно зменшується сама, бо дозволений шлях виявляється зручнішим за особистий чат.
Що робити далі
- Проведіть анонімне опитування без покарання і пообіцяйте на початку, що за відповіді ніхто не постраждає.
- Складіть карту використання в два шари: які дані вже виходять назовні і які задачі ШІ вже закриває.
- Напишіть політику ШІ на пів сторінки з дозволеними інструментами, забороненими даними і людиною, яка підписує.
- Дайте дозволений шлях одночасно з правилом: робочі акаунти, готові промпти і амбасадора в кожному відділі.
- Переносьте корисні сценарії з тіні в корпоративний контур по одному, починаючи з тих, де найвищий ризик витоку.
Про цей матеріал
Цей текст належить до навчальної серії про впровадження ШІ в малому і середньому бізнесі. Сцена в другому абзаці зібрана з реальних ситуацій і знеособлена. Налаштування приватності, тарифи і умови використання даних у різних сервісах ШІ змінюються, тому перед вибором дозволених інструментів варто перевірити їхні актуальні умови або порадитися з юристом.

