// AI

AI governance oraz bezpieczeństwo AI: zatwierdzona ścieżka zamiast zakazów

Zakaz nie jest kontrolą. Pracownicy wracają do prywatnych kont, bo zatwierdzona ścieżka jest wolniejsza od obejścia. Ustawiamy zasady AI tak, żeby działały w systemach: w dostępie, logach, filtrach danych i testach.

// W skrócie

Czym jest AI governance

AI governance to ustalenie, kto korzysta z AI, z jakich narzędzi i na jakich danych, oraz wdrożenie tych zasad w systemach: w logowaniu SSO, uprawnieniach, filtrach danych i logach. Bezpieczeństwo AI to testy czatbotów, agentów i kodu pisanego z AI. Dla firm, które wdrażają Copilota albo ChatGPT Enterprise i muszą wykazać zgodność z AI Act.

Zaczynamy od strategii: gdzie AI daje Waszej firmie realną wartość, jakie ryzyko akceptujecie i którą ścieżkę zatwierdzić najpierw, żeby nikt nie musiał sięgać po prywatne konto.

// Co robimy

Od inwentaryzacji do testów agentów

  1. 01Inwentaryzacja

    Rejestr narzędzi i zastosowań AI

    Kto używa czego, na jakich danych i z jakiego konta. Z klasyfikacją ryzyka i rolą dostawcy.

  2. 02Polityka w systemie

    Polityka AI, którą egzekwuje system

    Logowanie przez SSO, dostęp odwzorowujący uprawnienia, logi zapytań i reguły DLP dla Copilota i ChatGPT Enterprise.

  3. 03AI Act

    Obowiązki z AI Act

    Przejrzystość z art. 50, ocena, czy system trafia do załącznika III, i wspieranie kompetencji w zakresie AI w zespole.

    AI Act i ISO/IEC 42001
  4. 04Testy LLM

    Testy czatbotów, RAG i agentów

    Według OWASP Top 10 dla aplikacji LLM 2026 i OWASP Top 10 dla aplikacji agentowych 2026: wstrzykiwanie poleceń, wycieki danych przez RAG, zbyt szerokie uprawnienia agentów.

  5. 05Kod z AI

    Przegląd kodu pisanego z AI

    Sekrety w kodzie, zależności podsunięte przez model, brak walidacji i kontroli dostępu. Z poprawkami, które zespół rozumie.

  6. 06Model lokalny

    Model prywatny albo on-premises

    Ocena, czy wybrany przypadek użycia może działać na modelu w Waszej infrastrukturze, i ile to kosztuje. Przykład: FutureCode Evidence Box uruchamia modele AI w Waszej sieci, bez dostępu do internetu.

// Terminy AI Act

Co już obowiązuje, a co ma jeszcze czas

Obowiązki przejrzystości z art. 50 stosuje się od 2 sierpnia 2026. Obowiązki według roli firmy, zakazane praktyki, polską ustawę o systemach AI i system zarządzania według ISO/IEC 42001 opisujemy na stronie AI Act i ISO/IEC 42001.

  1. Art. 50

    Koniec okresu przejściowego na oznaczanie treści

    Dotyczy systemów generatywnych wprowadzonych do obrotu przed 2 sierpnia 2026 (art. 50 ust. 2).

  2. Załącznik III

    Systemy wysokiego ryzyka z załącznika III

    Na przykład AI w rekrutacji i przy ocenie zdolności kredytowej.

    Wszystkie terminy AI Act

Stan na . Źródło: rozporządzenie (UE) 2026/1744.

Pierwszy krok: jedna zatwierdzona ścieżka AI w 6 tygodni

  1. Strategia AI na start

    Przypadki użycia z realną wartością, akceptowalny poziom ryzyka i kolejność wdrażania.

  2. Inwentaryzacja narzędzi i zastosowań

    Co jest używane dziś, oficjalnie i z prywatnych kont, i na jakich danych.

  3. Klasyfikacja ryzyka i ocena dostawców

    Wasza rola według AI Act, warunki umów z dostawcami i to, gdzie trafiają dane.

  4. Wariant prywatny dla jednego przypadku

    Ocena, czy ten przypadek może działać na modelu w Waszej infrastrukturze.

Na koniec: zatwierdzona ścieżka z kontrolą dostępu i logowaniem w jednym dziale

Stały zakres i termin ustalamy na piśmie przed startem. Zamów pierwszy krok

// Zakres

Co robimy, a czego nie robimy

Robimy

  • Strategię AI z listą przypadków użycia i progiem ryzyka
  • Inwentaryzację AI i klasyfikację ryzyka
  • Politykę AI wdrożoną w SSO, uprawnieniach, logach i DLP
  • Testy czatbotów, RAG i agentów oraz przegląd kodu z AI
  • Ocenę modelu prywatnego albo on-premises

Nie robimy

  • Zakazów, których nikt nie egzekwuje
  • Polityki AI przepisanej ze wzoru, bez zmian w systemach
  • Certyfikatu zgodności z AI Act, bo taki dokument nie istnieje
  • Sprzedaży licencji na modele i narzędzia

AI Act nie wymaga wprost polityki AI ani rejestru AI. Jedno i drugie to jednak najprostszy dowód, że panujecie nad tym, jak firma używa AI.

// FAQ

Pytania o AI governance

Czy AI Act wymaga polityki AI?

Nie wprost. AI Act nie nakazuje ani polityki AI, ani rejestru AI. Wymaga natomiast między innymi przejrzystości z art. 50 i wspierania kompetencji w zakresie AI wśród pracowników (art. 4). Polityka i rejestr to najprostszy sposób, żeby pokazać, jak te obowiązki realizujecie (stan na 24 września 2026). Obowiązki według roli firmy opisujemy na stronie AI Act i ISO/IEC 42001.

Co z Copilotem?

Microsoft 365 Copilot widzi to, co widzi użytkownik. Jeśli uprawnienia w SharePoint i Teams są zbyt szerokie, Copilot szybko to pokaże. Zaczynamy od przeglądu uprawnień i etykiet wrażliwości, potem ustawiamy logowanie i reguły DLP.

Jak testujecie czatbota?

Ręcznie, według OWASP Top 10 dla aplikacji LLM 2026. Próbujemy wstrzyknąć polecenia, wyciągnąć dane z bazy RAG, obejść ograniczenia i wymusić działania, do których agent nie powinien mieć uprawnień. Każde ustalenie ma dowód i rekomendację, a poprawki sprawdzamy ponownie. Źródło: OWASP.

Czy możemy uruchomić model lokalnie?

Dla wielu przypadków tak, na przykład przy wyszukiwaniu w dokumentach, streszczeniach i klasyfikacji. Na jednym przypadku sprawdzamy jakość odpowiedzi, koszt sprzętu i utrzymania, zanim zdecydujecie o większym wdrożeniu. Dane nie opuszczają wtedy Waszej sieci.

Kto w firmie powinien za to odpowiadać?

Jedna osoba z mandatem zarządu, zwykle z IT, bezpieczeństwa albo zgodności, oraz właściciele zastosowań w działach. Pomagamy ustawić te role i prosty proces zatwierdzania nowych narzędzi.

Zacznijmy od jednej zatwierdzonej ścieżki

Wskażcie dział, w którym ktoś już korzysta z AI, oficjalnie albo nie. Odpowiadamy w ciągu jednego dnia roboczego, z pytaniami o narzędzia i dane.

Zamów pierwszy krok

Wolicie najpierw porozmawiać?

30 minut o tym, jak używacie AI, bez prezentacji sprzedażowej.

Umów 30 minut rozmowy (otwiera się w nowej karcie)