Kontrola AI w organizacji
AI weszło do firm szybciej niż kontrola nad nim
Pracownicy korzystają z czatów, wtyczek i asystentów AI — często prywatnymi kontami, poza wiedzą organizacji. Do promptów trafiają dane klientów, dane kadrowe i tajemnice firmy. Jednocześnie od 2 sierpnia 2026 r. AI Act stosuje się w pełni, a polska ustawa o systemach sztucznej inteligencji powołała Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, która od 28 października 2026 r. może nakładać kary — do 35 mln EUR lub 7% obrotu.
Kontrola AI to usługa, która porządkuje ten obszar od inwentaryzacji po technologię: wiesz, kto z czego korzysta, na jakich danych i na jakich zasadach — i masz na to dowody, których wymaga regulator.
Co obejmuje usługa
- Inwentaryzacja narzędzi AI — także shadow AI: ankieta + przegląd ruchu sieciowego i środowiska M365
- Klasyfikacja użyć według ryzyka AI Act — od chatbotów po systemy wysokiego ryzyka (rekrutacja, ocena pracowników)
- Polityka AI i szkolenia — kompetencje AI personelu wymagane przez art. 4 AI Act, z dowodem realizacji (zobacz: co musi zawierać polityka AI)
- Maskowanie danych przed narzędziami AI — PESEL, dane medyczne i finansowe zatrzymywane zanim prompt opuści organizację
- Porządek w uprawnieniach — asystent AI (np. Copilot) widzi wszystko, do czego pracownik ma dostęp; ograniczamy to do niezbędnego minimum
- Rejestr systemów AI i nadzór — rozliczalność wobec KRiBSI i UODO, DPIA dla zastosowań wysokiego ryzyka
Jak pracujemy
1. Przegląd. Inwentaryzacja narzędzi i użyć AI, mapowanie danych, które do nich trafiają, klasyfikacja ryzyka. Wynik: lista ryzyk i plan działań z priorytetami.
2. Zasady i ludzie. Polityka AI dopasowana do organizacji, szkolenia z art. 4 AI Act, procedura zatwierdzania nowych narzędzi.
3. Technologia. Wdrożenie maskowania danych i kontroli uprawnień — tak, żeby zgodność nie zależała wyłącznie od dyscypliny ludzi.
4. Nadzór. Rejestr systemów AI, przeglądy okresowe, obsługa incydentów AI w ramach istniejących procedur naruszeniowych.
Technologia: moduł Kontroli AI na platformie Viaz
Warstwę techniczną realizujemy na platformie Viaz: automatyczne rozpoznawanie danych osobowych i wrażliwych w treści, maskowanie PII przed narzędziami AI, mapa uprawnień do zasobów oraz workflow zatwierdzeń. Całość działa w pełni on-premise lub hybrydowo — dane nie opuszczają organizacji.
Najczęstsze pytania
Czy AI Act dotyczy firmy, która tylko korzysta z gotowych narzędzi AI?
Tak. Obowiązki podmiotu stosującego (deployera) obejmują m.in. kompetencje AI personelu (art. 4), a przy systemach wysokiego ryzyka — nadzór człowieka i monitorowanie. Niezależnie od AI Act, wklejanie danych osobowych do zewnętrznych narzędzi bez podstawy prawnej narusza RODO.
Czy trzeba zablokować pracownikom dostęp do AI?
Nie — i zwykle to zły pomysł, bo blokada napędza shadow AI. Skuteczniejsze jest jasne określenie, czego wolno używać, plus techniczne maskowanie danych, które nie powinny opuszczać firmy.
Od kiedy grożą kary i jakie?
Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji może stosować kary od 28 października 2026 r. Wymiary pochodzą z AI Act: do 35 mln EUR lub 7% obrotu za praktyki zakazane, do 15 mln EUR lub 3% za inne naruszenia. Polska ustawa pozwala obniżyć karę nawet o 90% przy szybkim usunięciu naruszenia.
Ile trwa uporządkowanie tematu?
Przegląd z planem działań to zwykle 2–4 tygodnie. Polityka i szkolenia — kolejne 2–3 tygodnie. Wdrożenie techniczne zależy od środowiska; maskowanie danych na platformie Viaz uruchamiamy w ciągu doby od decyzji.
Zacznij przed 28 października
Sprawdź, ile AI naprawdę działa w Twojej firmie i co z tego wynika, zanim zapyta o to regulator. Przeczytaj nasz przewodnik: wdrożenie AI Act w firmie — kontrola AI w 5 krokach, albo od razu umów 15-minutową rozmowę — powiemy wprost, od czego zacząć.