← Wróć do materiałów

Jak ustalić zasady korzystania z AI przez pracowników

Dobra polityka nie powinna blokować każdego użycia AI. Powinna jasno rozdzielać dozwolone zastosowania, dane niedozwolone i sytuacje wymagające dodatkowej zgody.

Polityka AI ma pomagać podejmować decyzje

Ogólny zakaz korzystania z AI zwykle nie usuwa użycia. Przenosi je poza widoczność firmy. Z kolei pełna dowolność może prowadzić do przekazywania poufnych danych, korzystania z niezweryfikowanych wyników albo tworzenia kont firmowych bez kontroli.

Pracownik powinien szybko znaleźć odpowiedź na cztery pytania:

  1. z jakiego narzędzia mogę skorzystać;
  2. jakich danych nie wolno mi wprowadzać;
  3. do jakich zadań potrzebuję zgody;
  4. kto odpowiada za sprawdzenie wyniku.
Najbardziej użyteczne zasady są krótkie, oparte na przykładach i połączone z listą zatwierdzonych narzędzi.

Zatwierdzone narzędzia i konta firmowe

Firma powinna wskazać, które rozwiązania mogą być używane do pracy. Ocena nie musi być bardzo rozbudowana, ale powinna objąć co najmniej warunki przetwarzania danych, ustawienia prywatności, sposób zarządzania kontami, możliwość wyłączenia używania danych do trenowania oraz dostępne mechanizmy bezpieczeństwa.

W miarę możliwości pracownicy powinni korzystać z kont firmowych. Ułatwia to:

  • centralne nadawanie i odbieranie dostępu;
  • wymuszenie MFA lub SSO;
  • stosowanie wspólnych ustawień ochrony danych;
  • kontrolę licencji i kosztów;
  • reakcję po odejściu pracownika;
  • ograniczenie tworzenia niekontrolowanych kont prywatnych.

Lista zatwierdzonych narzędzi powinna mieć właściciela i datę ostatniego przeglądu. Rynek zmienia się szybko, więc jednorazowa decyzja nie wystarczy.

Jakie dane należy wyłączyć z użycia

Najprostsze zasady powinny zabraniać wprowadzania do niezatwierdzonych narzędzi co najmniej:

  • haseł, kluczy API i danych dostępowych;
  • danych osobowych klientów i pracowników bez właściwej podstawy oraz zabezpieczeń;
  • informacji objętych tajemnicą przedsiębiorstwa;
  • niepublicznych danych finansowych i planów biznesowych;
  • pełnych umów, dokumentacji klienta i materiałów objętych NDA;
  • kodu źródłowego lub konfiguracji zawierających sekrety;
  • informacji dotyczących incydentów przed ich odpowiednim zabezpieczeniem.

Nie wystarczy napisać „nie wprowadzaj danych poufnych”, jeżeli firma nie wyjaśniła, co uznaje za poufne. W polityce warto podać przykłady typowe dla działów: sprzedaży, HR, finansów, IT i obsługi klienta.

Wynik AI nie jest automatycznie prawidłowy

Osoba korzystająca z AI pozostaje odpowiedzialna za weryfikację wyniku przed jego wykorzystaniem. Dotyczy to szczególnie treści wysyłanych klientom, decyzji kadrowych, porad prawnych, danych finansowych, konfiguracji technicznych i kodu.

Minimalne wymagania powinny obejmować:

  • sprawdzenie faktów i źródeł;
  • kontrolę błędów oraz stronniczości;
  • upewnienie się, że treść nie ujawnia danych innej osoby lub klienta;
  • przegląd kodu i test przed wdrożeniem;
  • zatwierdzenie przez człowieka przed podjęciem istotnej decyzji;
  • oznaczenie użycia AI tam, gdzie wymaga tego proces lub umowa.

AI nie powinno samodzielnie podejmować decyzji o dużym wpływie na ludzi lub firmę bez formalnie określonej kontroli.

Jak wdrożyć zasady bez tworzenia martwego dokumentu

  1. Sprawdź obecne użycie. Zapytaj pracowników, z jakich narzędzi korzystają i do jakich zadań. Celem nie jest karanie, lecz poznanie rzeczywistej sytuacji.
  2. Wybierz dozwolone rozwiązania. Zamiast samego zakazu zaoferuj bezpieczniejszą alternatywę.
  3. Określ trzy poziomy użycia. Dozwolone bez zgody, dozwolone po konsultacji i niedozwolone.
  4. Dodaj przykłady dla działów. Pracownik łatwiej zapamięta scenariusz niż abstrakcyjną definicję.
  5. Połącz politykę z krótkim szkoleniem. Pokaż konkretne przykłady dobrego i ryzykownego promptu.
  6. Ustal kanał pytań i zgłoszeń. Pracownik powinien wiedzieć, do kogo zwrócić się przed użyciem nowego narzędzia.
  7. Przeglądaj listę i zasady. Nowe funkcje, integracje oraz modele mogą zmienić wcześniejszą ocenę ryzyka.

Dobra polityka AI może mieć kilka stron, uzupełnionych prostą kartą zasad dla pracownika. Ważniejsza od długości jest zgodność z rzeczywistym użyciem, narzędziami i rodzajami danych firmy.

AI jest już używane, ale firma nie ma wspólnych zasad?

Przegląd pozwoli ustalić używane narzędzia, przepływ danych i najważniejsze braki. Politykę oraz szkolenie można wdrożyć jako kolejny krok.

Zapytaj o Przegląd Najpierw zrób samoocenę