AI governance i unijny AI Act
AI governance w firmie oznacza cztery rzeczy na piśmie: wewnętrzną politykę AI, którą podpisze Państwa dział prawny, ocenę skutków dla ochrony danych (DPIA) tam, gdzie w grę wchodzą dane osobowe, klasyfikację każdego przypadku użycia AI zgodnie z unijnym AI Act oraz szkolenia oparte na rolach, aby ludzie wiedzieli, co im wolno, a czego nie. Obowiązki wynikające z unijnego AI Act dla zastosowań wysokiego ryzyka obowiązują od sierpnia 2026 roku, a RODO dotyczy każdej danej, którą pracownik wkleja do modelu już dziś.
Co dostarczamy
- Polityka AI: które narzędzia są zatwierdzone, jakie dane mogą gdzie trafiać, kto akceptuje nowe przypadki użycia, jak zgłasza się incydenty. Napisana tak, aby dział prawny ją podpisał, a nie żeby leżała w szufladzie.
- Ocena skutków dla ochrony danych (DPIA) i umowy powierzenia przetwarzania danych (DPA) dla warstwy AI i jej podwykonawców.
- Klasyfikacja zgodnie z unijnym AI Act: każde użycie przypisane do kategorii ryzyka wraz z wynikającymi z tego obowiązkami oraz rejestr, który na bieżąco Państwo aktualizują.
- Szkolenia oparte na rolach: zbudowane na rzeczywistych zadaniach Państwa zespołu, a nie na ogólnych slajdach. Inne dla finansów, sprzedaży, IT i zarządu.
- Mapa przetwarzania danych: gdzie przetwarzane są prompty, pliki i logi, jak długo są przechowywane, jacy podwykonawcy są zaangażowani, w podziale na komponenty.
Checklista bezpieczeństwa, według której budujemy
- Przetwarzanie danych zgodnie z wybranym wariantem, w tym pełna rezydencja w UE tam, gdzie jest to wymagane.
- Umowny zakaz trenowania modeli na Państwa danych.
- Audyt każdego zapytania: kto, kiedy, co, za ile.
- Automatyczne maskowanie danych osobowych przed wysłaniem do modelu.
- Logowanie kontem firmowym i natychmiastowe cofanie dostępów.
- Infrastruktura z certyfikatami ISO 27001 i SOC 2.
- Umowa powierzenia przetwarzania danych (DPA) i ocena skutków dla ochrony danych (DPIA).
- Wewnętrzna polityka AI i klasyfikacja zgodnie z unijnym AI Act.
Dlaczego governance idzie w parze z wdrożeniem, a nie po nim
Polityka napisana zanim powstanie warstwa AI opisuje system, z którego nikt nie korzysta; polityka napisana po fakcie opisuje system, którego nikt już nie zmieni. Piszemy politykę podczas decydowania o architekturze, aby logowanie, audyt, maskowanie i bramki akceptacji znajdowały się w systemie, a nie w dokumencie o systemie. Właśnie to umożliwia również udokumentowany exit: jak zatrzymać agentów, cofnąć uprawnienia i przywrócić procesy do obsługi ręcznej, uzgodnione przed startem.
Pytania, które otrzymujemy
Czy unijny AI Act dotyczy firmy, która tylko używa ChatGPT lub Claude?
Korzystanie z modelu ogólnego przeznaczenia w zwykłej pracy biurowej wiąże się przeważnie z niskim ryzykiem, ale obowiązki zależą od tego, do czego model jest używany. Wykorzystanie w rekrutacji, decyzjach kredytowych, procesach istotnych dla bezpieczeństwa i podobnych obszarach należy do wyższych kategorii z obowiązkami od sierpnia 2026 roku. Dlatego każde użycie klasyfikuje się osobno.
Czy DPIA jest zawsze obowiązkowa?
Nie zawsze, ale zawsze wtedy, gdy dane osobowe są przetwarzane w nowy sposób z prawdopodobnie wysokim ryzykiem dla osób, których dane dotyczą. W przypadku asystenta firmowego, który czyta dane klientów i pracowników, traktujemy ją jako obowiązkową i przygotowujemy jako część wdrożenia.
Czy możecie przeszkolić naszych ludzi?
Tak, z podziałem na role i na rzeczywistych zadaniach z waszej codziennej pracy: co finanse mogą wkleić do asystenta, jak sprzedaż wykorzystuje kontekst z CRM, co IT widzi w audycie, co akceptuje zarząd. To nie jest ogólny kurs o AI.
Mamy już politykę AI. Czy potrzebujemy nowej?
Często nie. Oceniamy ją w zestawieniu z rzeczywistym systemem: czy wymienia zatwierdzone narzędzia, zasady dotyczące danych, ścieżkę akceptacji dla nowych zastosowań i zgłaszanie incydentów, oraz czy kontrole, które opisuje, istnieją w systemie. Luki są uzupełniane, polityka nie jest pisana od nowa.
Napiszcie do nas.
30-minutowa konsultacja nad waszymi scenariuszami. Wyjdziecie z konkretną oceną, niezależnie od tego, czy będziemy współpracować.