AI weszło do firm szybciej niż kontrola nad nim

Pracownicy korzystają z czatów, wtyczek i asystentów AI — często prywatnymi kontami, poza wiedzą organizacji. Do promptów trafiają dane klientów, dane kadrowe i tajemnice firmy. Jednocześnie od 2 sierpnia 2026 r. AI Act stosuje się w pełni, a polska ustawa o systemach sztucznej inteligencji powołała Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, która od 28 października 2026 r. może nakładać kary — do 35 mln EUR lub 7% obrotu.

Kontrola AI to usługa, która porządkuje ten obszar od inwentaryzacji po technologię: wiesz, kto z czego korzysta, na jakich danych i na jakich zasadach — i masz na to dowody, których wymaga regulator.

Co obejmuje usługa

  • Inwentaryzacja narzędzi AI — także shadow AI: ankieta + przegląd ruchu sieciowego i środowiska M365
  • Klasyfikacja użyć według ryzyka AI Act — od chatbotów po systemy wysokiego ryzyka (rekrutacja, ocena pracowników)
  • Polityka AI i szkolenia — kompetencje AI personelu wymagane przez art. 4 AI Act, z dowodem realizacji (zobacz: co musi zawierać polityka AI)
  • Maskowanie danych przed narzędziami AI — PESEL, dane medyczne i finansowe zatrzymywane zanim prompt opuści organizację
  • Porządek w uprawnieniach — asystent AI (np. Copilot) widzi wszystko, do czego pracownik ma dostęp; ograniczamy to do niezbędnego minimum
  • Rejestr systemów AI i nadzór — rozliczalność wobec KRiBSI i UODO, DPIA dla zastosowań wysokiego ryzyka

Jak pracujemy

1. Przegląd. Inwentaryzacja narzędzi i użyć AI, mapowanie danych, które do nich trafiają, klasyfikacja ryzyka. Wynik: lista ryzyk i plan działań z priorytetami.

2. Zasady i ludzie. Polityka AI dopasowana do organizacji, szkolenia z art. 4 AI Act, procedura zatwierdzania nowych narzędzi.

3. Technologia. Wdrożenie maskowania danych i kontroli uprawnień — tak, żeby zgodność nie zależała wyłącznie od dyscypliny ludzi.

4. Nadzór. Rejestr systemów AI, przeglądy okresowe, obsługa incydentów AI w ramach istniejących procedur naruszeniowych.

Technologia: moduł Kontroli AI na platformie Viaz

Warstwę techniczną realizujemy na platformie Viaz: automatyczne rozpoznawanie danych osobowych i wrażliwych w treści, maskowanie PII przed narzędziami AI, mapa uprawnień do zasobów oraz workflow zatwierdzeń. Całość działa w pełni on-premise lub hybrydowo — dane nie opuszczają organizacji.

Najczęstsze pytania

Czy AI Act dotyczy firmy, która tylko korzysta z gotowych narzędzi AI?

Tak. Obowiązki podmiotu stosującego (deployera) obejmują m.in. kompetencje AI personelu (art. 4), a przy systemach wysokiego ryzyka — nadzór człowieka i monitorowanie. Niezależnie od AI Act, wklejanie danych osobowych do zewnętrznych narzędzi bez podstawy prawnej narusza RODO.

Czy trzeba zablokować pracownikom dostęp do AI?

Nie — i zwykle to zły pomysł, bo blokada napędza shadow AI. Skuteczniejsze jest jasne określenie, czego wolno używać, plus techniczne maskowanie danych, które nie powinny opuszczać firmy.

Od kiedy grożą kary i jakie?

Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji może stosować kary od 28 października 2026 r. Wymiary pochodzą z AI Act: do 35 mln EUR lub 7% obrotu za praktyki zakazane, do 15 mln EUR lub 3% za inne naruszenia. Polska ustawa pozwala obniżyć karę nawet o 90% przy szybkim usunięciu naruszenia.

Ile trwa uporządkowanie tematu?

Przegląd z planem działań to zwykle 2–4 tygodnie. Polityka i szkolenia — kolejne 2–3 tygodnie. Wdrożenie techniczne zależy od środowiska; maskowanie danych na platformie Viaz uruchamiamy w ciągu doby od decyzji.

Zacznij przed 28 października

Sprawdź, ile AI naprawdę działa w Twojej firmie i co z tego wynika, zanim zapyta o to regulator. Przeczytaj nasz przewodnik: wdrożenie AI Act w firmie — kontrola AI w 5 krokach, albo od razu umów 15-minutową rozmowę — powiemy wprost, od czego zacząć.

KONTAKT

Porozmawiajmy o Twojej sytuacji

Paweł Markiewicz

Paweł Markiewicz

CEO / Data Protection

+48 508 047 098

Odpowiadamy zwykle w ciągu 24h.