Iteractive.ai

AI governance i unijny AI Act

AI governance w firmie oznacza cztery rzeczy na piśmie: wewnętrzną politykę AI, którą podpisze Państwa dział prawny, ocenę skutków dla ochrony danych (DPIA) tam, gdzie w grę wchodzą dane osobowe, klasyfikację każdego przypadku użycia AI zgodnie z unijnym AI Act oraz szkolenia oparte na rolach, aby ludzie wiedzieli, co im wolno, a czego nie. Obowiązki wynikające z unijnego AI Act dla zastosowań wysokiego ryzyka obowiązują od sierpnia 2026 roku, a RODO dotyczy każdej danej, którą pracownik wkleja do modelu już dziś.

Co dostarczamy

  • Polityka AI: które narzędzia są zatwierdzone, jakie dane mogą gdzie trafiać, kto akceptuje nowe przypadki użycia, jak zgłasza się incydenty. Napisana tak, aby dział prawny ją podpisał, a nie żeby leżała w szufladzie.
  • Ocena skutków dla ochrony danych (DPIA) i umowy powierzenia przetwarzania danych (DPA) dla warstwy AI i jej podwykonawców.
  • Klasyfikacja zgodnie z unijnym AI Act: każde użycie przypisane do kategorii ryzyka wraz z wynikającymi z tego obowiązkami oraz rejestr, który na bieżąco Państwo aktualizują.
  • Szkolenia oparte na rolach: zbudowane na rzeczywistych zadaniach Państwa zespołu, a nie na ogólnych slajdach. Inne dla finansów, sprzedaży, IT i zarządu.
  • Mapa przetwarzania danych: gdzie przetwarzane są prompty, pliki i logi, jak długo są przechowywane, jacy podwykonawcy są zaangażowani, w podziale na komponenty.

Checklista bezpieczeństwa, według której budujemy

  • Przetwarzanie danych zgodnie z wybranym wariantem, w tym pełna rezydencja w UE tam, gdzie jest to wymagane.
  • Umowny zakaz trenowania modeli na Państwa danych.
  • Audyt każdego zapytania: kto, kiedy, co, za ile.
  • Automatyczne maskowanie danych osobowych przed wysłaniem do modelu.
  • Logowanie kontem firmowym i natychmiastowe cofanie dostępów.
  • Infrastruktura z certyfikatami ISO 27001 i SOC 2.
  • Umowa powierzenia przetwarzania danych (DPA) i ocena skutków dla ochrony danych (DPIA).
  • Wewnętrzna polityka AI i klasyfikacja zgodnie z unijnym AI Act.

Dlaczego governance idzie w parze z wdrożeniem, a nie po nim

Polityka napisana zanim powstanie warstwa AI opisuje system, z którego nikt nie korzysta; polityka napisana po fakcie opisuje system, którego nikt już nie zmieni. Piszemy politykę podczas decydowania o architekturze, aby logowanie, audyt, maskowanie i bramki akceptacji znajdowały się w systemie, a nie w dokumencie o systemie. Właśnie to umożliwia również udokumentowany exit: jak zatrzymać agentów, cofnąć uprawnienia i przywrócić procesy do obsługi ręcznej, uzgodnione przed startem.

Pytania, które otrzymujemy

Czy unijny AI Act dotyczy firmy, która tylko używa ChatGPT lub Claude?

Korzystanie z modelu ogólnego przeznaczenia w zwykłej pracy biurowej wiąże się przeważnie z niskim ryzykiem, ale obowiązki zależą od tego, do czego model jest używany. Wykorzystanie w rekrutacji, decyzjach kredytowych, procesach istotnych dla bezpieczeństwa i podobnych obszarach należy do wyższych kategorii z obowiązkami od sierpnia 2026 roku. Dlatego każde użycie klasyfikuje się osobno.

Czy DPIA jest zawsze obowiązkowa?

Nie zawsze, ale zawsze wtedy, gdy dane osobowe są przetwarzane w nowy sposób z prawdopodobnie wysokim ryzykiem dla osób, których dane dotyczą. W przypadku asystenta firmowego, który czyta dane klientów i pracowników, traktujemy ją jako obowiązkową i przygotowujemy jako część wdrożenia.

Czy możecie przeszkolić naszych ludzi?

Tak, z podziałem na role i na rzeczywistych zadaniach z waszej codziennej pracy: co finanse mogą wkleić do asystenta, jak sprzedaż wykorzystuje kontekst z CRM, co IT widzi w audycie, co akceptuje zarząd. To nie jest ogólny kurs o AI.

Mamy już politykę AI. Czy potrzebujemy nowej?

Często nie. Oceniamy ją w zestawieniu z rzeczywistym systemem: czy wymienia zatwierdzone narzędzia, zasady dotyczące danych, ścieżkę akceptacji dla nowych zastosowań i zgłaszanie incydentów, oraz czy kontrole, które opisuje, istnieją w systemie. Luki są uzupełniane, polityka nie jest pisana od nowa.

Napiszcie do nas.

30-minutowa konsultacja nad waszymi scenariuszami. Wyjdziecie z konkretną oceną, niezależnie od tego, czy będziemy współpracować.

Zarezerwuj 30-minutową konsultację · info@iteractive.ai