Title - Dirbtinio intelekto naudojimo politika įmonėje: kas joje turi būti | AINORA
URL - https://ainora.lt/lt/mokymai/di-naudojimo-politika
Last Updated: 2026-09-05
Category - Puslapis

# Dirbtinio intelekto naudojimo politika įmonėje

Vienas ar du puslapiai, kuriuos darbuotojas iš tikrųjų perskaito: kurie įrankiai patvirtinti, kokius duomenis į juos galima kelti, kada rezultatą privaloma patikrinti ir kas už tai atsako.

**Aptarkime Jūsų taisykles:** https://ainora.lt/lt/kontaktai?from=DI+naudojimo+politika

---

## Kas yra dirbtinio intelekto naudojimo politika?

Dirbtinio intelekto (DI) naudojimo politika yra vidinis įmonės dokumentas, nusakantis, kurie DI įrankiai yra patvirtinti, kokius duomenis į juos leidžiama kelti, kada rezultatą privaloma patikrinti prieš juo remiantis ir kas įmonėje už šias taisykles atsako. Tas pats dokumentas rinkoje vadinamas ir dirbtinio intelekto naudojimo taisyklėmis, ir gairėmis. Turinys nuo pavadinimo nesikeičia: tai vienintelė vieta, kurioje darbuotojas per pusę minutės randa atsakymą į klausimą „ar aš galiu tai įkelti“.

Nuo bendros informacijos saugumo tvarkos politika skiriasi konkretumu. Saugumo tvarka kalba apie principus, o DI politika kalba apie veiksmus prie kompiuterio. Tinkamas ilgis yra vienas ar du puslapiai: ilgas dokumentas formaliai apsaugo įmonę, bet nekeičia elgesio, o būtent elgesys ir yra rizika.

## Šešėlinis DI: kontekstas su šaltiniais

- **20 proc.** tirtų organizacijų patyrė duomenų saugumo pažeidimą, susijusį su šešėliniu DI, tai yra su nepatvirtintais įrankiais. (IBM ir Ponemon institutas, Cost of a Data Breach 2025)
- **+670 tūkst. USD** tiek šešėlinis DI vidutiniškai pridėjo prie pasaulinės pažeidimo kainos. (IBM ir Ponemon institutas, 2025)
- **97 proc.** organizacijų, patyrusių su DI susijusį saugumo incidentą, neturėjo tinkamos DI prieigos kontrolės. (IBM, 2025)
- **63 proc.** tirtų organizacijų apskritai neturėjo DI valdymo politikos. (IBM, 2025)

Šaltiniai:
- https://www.ibm.com/think/insights/data-matters/cost-of-a-data-breach
- https://www.ibm.com/think/x-force/2025-cost-of-a-data-breach-navigating-ai

Lietuvoje kryptis panaši: LRT paskelbtoje 2025 m. realių užklausų analizėje, kurią atliko Tele2, jautrių įmonės duomenų buvo daugiau nei kas penktame į DI įkeltame faile. Šaltinis: https://www.lrt.lt/naujienos/mokslas-ir-it/11/3014279/kas-penktame-i-di-ikeltame-faile-jautri-informacija-eksperte-ispeja-kuo-nesidalint

## Ką DI naudojimo politika turi apimti

- **Apimtis ir kam taikoma.** Darbuotojams, vadovams, praktikantams, rangovams ir laisvai samdomiems specialistams, dirbantiems įmonės vardu.
- **Patvirtintų įrankių sąrašas.** Konkretūs pavadinimai, o ne bendra frazė „patikimi įrankiai“. Prie kiekvieno nurodoma, kokia paskyra naudojama ir kas gali įtraukti naują įrankį.
- **Duomenų klasės ir jų ribos.** Kelios aiškios grupės, kiekvienai nurodoma, kur ją galima tvarkyti.
- **Draudimai, surašyti konkrečiai.** Eilutė „neįkelti kliento sutarties su kainomis“ veikia geriau nei bendra nuostata apie konfidencialumą.
- **Patikros ir žymėjimo tvarka.** Kada DI parengtą rezultatą privaloma patikrinti, kas tikrina ir ar reikia pažymėti, kad medžiaga rengta su DI.
- **Atsakomybė ir sprendimų teisė.** Vienas vardas su pareigybe, ne skyrius.
- **Incidentų tvarka.** Svarbiausia dalis yra ne bausmė, o pranešimo be pasekmių taisyklė.
- **Peržiūros data ir versijos.** Konkreti kita peržiūros data ir versijos numeris.

## Kokie duomenys su kokiu įrankiu

| Duomenų klasė | Vieša asmeninė paskyra | Įmonės paskyra su sutartimi | Vidinė sistema |
|---|---|---|---|
| Vieša informacija: jau paskelbti tekstai, rinkodaros medžiaga, viešos kainos | Galima | Galima | Galima |
| Vidinė neslapta medžiaga: darbotvarkės, vidinės atmintinės, mokymų medžiaga | Nerekomenduojama | Galima | Galima |
| Klientų asmens duomenys: vardai, kontaktai, sutarčių numeriai, susirašinėjimas | Draudžiama | Tik esant duomenų tvarkymo sutarčiai ir aprašytam procesui | Galima pagal BDAR tvarką |
| Komercinė informacija: sutartys, kainodara, tiekėjų sąlygos, maržos | Draudžiama | Tik nuasmeninta arba pagal atskirą vadovybės sprendimą | Galima |
| Ypatingi duomenys: sveikatos, teisminiai, biometriniai | Draudžiama | Draudžiama be atskiro teisinio vertinimo | Tik pagal atskirai aprašytą tvarką |
| Prieigos duomenys: slaptažodžiai, raktai, konfigūracijos | Draudžiama | Draudžiama | Draudžiama |

Trys stulpeliai reiškia tris skirtingus teisinius ir techninius režimus, o ne tris skirtingus gamintojus. Vieša asmeninė paskyra yra ta, kurią darbuotojas susikuria pats savo el. paštu. Įmonės paskyra su sutartimi reiškia, kad su paslaugų teikėju pasirašytos sąlygos, apibrėžiančios duomenų tvarkymą. Vidinė sistema veikia įmonės arba jos partnerio kontroliuojamoje aplinkoje.

## Ko niekada nekelti į viešą pokalbių robotą

- Prisijungimo duomenis, slaptažodžius, prieigos raktus ir API raktus. Ši eilutė yra vienintelė, kuri galioja absoliučiai visiems įrankiams be išimčių.
- Klientų asmens duomenis, kai nėra sutartinio pagrindo juos perduoti tam paslaugų teikėjui. Vardas kartu su sutarties numeriu jau yra asmens duomenys.
- Sveikatos, teisminę, finansinę ir kitą ypatingą informaciją, jei procesas nėra atskirai aprašytas ir įvertintas.
- Nepasirašytas sutartis, kainodaros lenteles, tiekėjų sąlygas ir vidinius maržos skaičiavimus.
- Trečiųjų šalių medžiagą, kuriai taikomas konfidencialumo susitarimas. Įsipareigojimas galioja ir tada, kai medžiagą tvarko ne žmogus, o programa.
- Programinį kodą su vidinėmis paslaptimis, konfigūracijomis arba integracijų duomenimis, jei tam nėra atskirai patvirtintos aplinkos.

Taisyklė, kurią komandos įsimena geriausiai: jei to paties teksto nesiųstumėte nepažįstamam žmogui el. paštu, į viešą įrankį jo taip pat nededate. Antra tokia eilutė skirta abejonei: jei nesate tikri, klausiate atsakingo žmogaus, o ne sprendžiate patys.

## Patikros pareiga prieš remiantis rezultatu

Patikros lygį verta susieti su klaidos kaina, o ne su dokumento tipu. Vidinei santraukai pakanka, kad ją perskaitytų autorius. Klientui siunčiamam pasiūlymui reikia, kad skaičius ir terminus patikrintų žmogus, kuris juos žino iš pirminio šaltinio. Sprendimams, turintiems teisinių arba finansinių pasekmių, reikia antro žmogaus ir aiškaus parašo.

Atskirai pažymima, kas tikrinama visada: skaičiai, datos, vardai, teisės aktų nuorodos, citatos ir bet kokia nuoroda į šaltinį.

Europos Komisijos Jungtinio tyrimų centro DigComp 3.0 sistemoje (2025 m. lapkritis) tai suformuluota tiesiai: DI sistema gali pateikti netikslų rezultatą, net jei jis atrodo įtikinamai, o žmogus, naudojantis DI sistemą, yra atsakingas už sugeneruotos informacijos ir turinio kokybės bei pagrįstumo patikrinimą. Šaltinis: https://publications.jrc.ec.europa.eu/repository/bitstream/JRC144121/JRC144121_01.pdf

## Kas politiką turi ir kaip ji išlieka aktuali

Politika be savininko pasensta per ketvirtį. Savininkas įvardijamas vardu ir pareigybe. Mažoje įmonėje tai paprastai vadovas arba administracijos vadovas, didesnėje - personalo, teisės arba informacinių technologijų srities atstovas.

Penki ženklai, kad politika pasenusi:

- Politikoje minimi įrankiai, kurių įmonėje jau niekas nenaudoja, o realiai naudojami neminimi.
- Nėra nieko apie DI agentus, nors dalis darbo jau atliekama automatiškai.
- Taisyklės surašytos tik tekstui, nors komanda jau naudoja balso, vaizdo ir dokumentų apdorojimo priemones.
- Nurodytas atsakingas asmuo įmonėje nebedirba arba pasikeitė jo pareigos.
- Nuo paskutinės peržiūros praėjo daugiau nei metai, o peržiūros data dokumente nenurodyta.

Praktinis ritmas yra ketvirtinė įrankių sąrašo peržiūra ir metinė viso dokumento peržiūra, o be eilės - kai atsiranda naujas įrankis arba įvyksta incidentas.

## Ką apie tai iš tikrųjų sako ES AI aktas

Reikalavimo turėti tokį dokumentą AI akte nėra. AI akto 4 straipsnis įpareigoja DI sistemų tiekėjus ir diegėjus imtis priemonių, kuriomis būtų remiamas jų darbuotojų ir kitų jų vardu su DI sistemomis dirbančių asmenų DI raštingumo ugdymas. Nuo 2026 m. liepos 27 d., kai įsigaliojo Reglamentas (ES) 2026/1744, tame pačiame straipsnyje aiškiai pasakyta, kad pagal šią pareigą tiekėjai ar diegėjai neprivalo garantuoti konkretaus bet kurio asmens DI raštingumo lygio.

Europos Komisijos klausimų ir atsakymų dokumente atskirai nurodyta, kad vieno visiems tinkančio modelio nėra, kad griežtų reikalavimų ar privalomų mokymų nenustatoma ir kad pažymėjimo nereikia: organizacijos gali tiesiog turėti vidinį įrašą apie surengtus mokymus ar kitas iniciatyvas. Šaltinis: https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers

Praktinė išvada: politiką verta turėti, bet ne dėl AI akto. Realios priežastys yra BDAR pareigos tvarkant asmens duomenis, konfidencialumo įsipareigojimai klientams ir tiekėjams bei atsakomybės klausimas, kas pasirašo dokumentą, kurį parengė programa.

## Kaip parengiame politiką kartu su komanda

1. **Surašome, kas jau naudojama.** Pirmas žingsnis yra ne draudimas, o inventorius; šis pokalbis vyksta be pasekmių.
2. **Suskirstome duomenis į kelias klases.** Keturios ar penkios klasės, kurias darbuotojas atpažįsta be teisininko.
3. **Priskiriame įrankius klasėms.** Vieša asmeninė paskyra, įmonės paskyra su sutartimi ar tik vidinė sistema.
4. **Nustatome patikros lygius.** Kas tikrinama visada, kas antro žmogaus ir kur reikia parašo.
5. **Įvardijame savininką ir peržiūros datą.** Vardas su pareigybe, incidentų pranešimo kelias ir kita peržiūros data.
6. **Išbandome su realiais atvejais.** Penki realūs atvejai iš Jūsų darbo; ten, kur du darbuotojai atsako skirtingai, formuluotė taisoma vietoje.

Kaina priklauso nuo apimties ir derinama individualiai.

## DUK

**Kas yra dirbtinio intelekto naudojimo politika?** Vidinis įmonės dokumentas, nusakantis, kurie DI įrankiai patvirtinti, kokius duomenis į juos galima kelti, kada rezultatą privaloma patikrinti ir kas už tai atsako.

**Ar politika reikalinga mažai įmonei?** Taip. IBM ir Ponemon instituto 2025 m. tyrime 63 proc. tirtų organizacijų neturėjo jokios DI valdymo politikos. Dešimties žmonių įmonei pakanka vieno puslapio, bet jis turi būti parašytas.

**Ką galima kelti į viešą pokalbių robotą?** Viešą informaciją ir vidinę neslaptą medžiagą, iš kurios pašalinti identifikuojantys duomenys. Niekada nekeliami prisijungimo duomenys, klientų asmens duomenys be sutartinio pagrindo, ypatingų kategorijų duomenys, nepasirašytos sutartys ir kainodara.

**Ar ES AI aktas įpareigoja turėti DI naudojimo politiką?** Tokio reikalavimo 4 straipsnyje nėra. Straipsnis įpareigoja imtis priemonių, kuriomis būtų remiamas DI raštingumo ugdymas, o nuo 2026 m. liepos 27 d. jame aiškiai pasakyta, kad pagal šią pareigą neprivaloma garantuoti konkretaus bet kurio asmens raštingumo lygio. Europos Komisijos klausimų ir atsakymų dokumente atskirai nurodyta, kad griežtų reikalavimų ar privalomų mokymų nenustatoma ir kad pažymėjimo nereikia. Vidinė politika naudinga dėl kitų priežasčių: ji sprendžia duomenų apsaugos ir atsakomybės klausimus, kuriuos kelia BDAR ir įmonės sutartys su klientais.

**Kas įmonėje turi rašyti šią politiką?** Tekstą rengia vienas žmogus, o turinį duoda trys pusės: vadovybė, skyrių atstovai ir teisininkas arba duomenų apsaugos pareigūnas. Rezultatas turi turėti savininką su vardu ir pareigybe.

**Kaip dažnai politiką reikia atnaujinti?** Kartą per ketvirtį peržiūrėti įrankių sąrašą ir kartą per metus visą dokumentą, o be eilės - kai atsiranda naujas įrankis arba įvyksta incidentas.

**Ar politika sumažina DI naudojimą įmonėje?** Priešingai, dažniausiai jį padidina: aiškios ribos panaikina asmeninę riziką ir atveria naudojimą tiems, kurie iki tol laukė leidimo.

**Ką daryti, jei darbuotojas jau įkėlė tai, ko nereikėjo?** Užfiksuoti, kas ir kur pateko, patikrinti, ar tai asmens duomenys, pašalinti pokalbį ir įrašą ten, kur įmanoma, ir papildyti politiką. Bausmė už pranešimą yra blogiausias įmanomas sprendimas.

## Susiję puslapiai

- AI mokymai įmonėms: https://ainora.lt/lt/mokymai
- AI mokymai vadovams: https://ainora.lt/lt/mokymai/vadovams
- AI agentų mokymai: https://ainora.lt/lt/mokymai/di-agentai
- Saugumas: https://ainora.lt/lt/saugumas
- DI konsultacijos verslui: https://ainora.lt/lt/ai-konsultacijos
- DI buhalterinės apskaitos įmonėms: https://ainora.lt/lt/industrijos/buhalterija
- DI advokatų kontoroms: https://ainora.lt/lt/industrijos/advokatu-kontoros
- ES AI aktas ir DI raštingumas: https://ainora.lt/lt/blogas/es-ai-aktas-di-rastingumas-4-straipsnis
- Geriausi AI asistentai Lietuvoje: https://ainora.lt/lt/blogas/geriausi-ai-asistentai-lietuvoje-2026

## Susisiekite

Vienos valandos pokalbis, per kurį pasižiūrime, kokie įrankiai Jūsų įmonėje jau naudojami, kokios duomenų klasės aktualios ir ką reikia surašyti pirmiausia: https://ainora.lt/lt/kontaktai?from=DI+naudojimo+politika

---

AINORA, MB (ainora.lt) kuria ir prižiūri DI sprendimus Lietuvos ir Europos įmonėms, o vidines DI naudojimo taisykles rengia kartu su komanda mokymų metu. Tai bendro pobūdžio informacija, o ne teisinė konsultacija.
