Blog JSystems - uwalniamy wiedzę!

Szukaj

AI ACT 2026 - praktyczny checklist dla CTO i CISO (bez prawniczego żargonu)

Większość artykułów o AI ACT jest pisana przez prawników dla prawników. Ten artykuł jest dla CTO i CISO którzy muszą podjąć konkretne decyzje techniczne i organizacyjne. Bez paragrafów - z actionable checklistami.

Krok 1: Zinwentaryzuj co używacie i co tworzycie

Zanim zrobisz cokolwiek innego - musisz wiedzieć co masz. To jest fundament AI ACT compliance.

✅ Checklista inwentaryzacji:
  • Lista wszystkich zewnętrznych narzędzi AI (ChatGPT Enterprise, Copilot, Grammarly AI, Salesforce Einstein, etc.)
  • Lista wewnętrznych systemów z komponentem AI (automatyczne scoring, rekrutacja przez AI, monitoring pracowników)
  • AI w produktach które sprzedajecie klientom
  • AI w procesach HR (screening CV, ocena wydajności przez system)
  • Modele LLM dostępne przez API (OpenAI, Anthropic, Azure OpenAI)
  • Chatboty klienckie z AI

Krok 2: Klasyfikuj ryzyka - co wymaga działania

🔴 Zakaz bezwzględny (sprawdź czy nie używasz):
  • ☐ Social scoring pracowników lub klientów przez AI
  • ☐ Manipulacja zachowaniem użytkowników bez ich wiedzy
  • ☐ Identyfikacja emocji w miejscu pracy (stress detection przez kamerę)
  • ☐ Masowa biometria w przestrzeni publicznej
🟠 Wysokie ryzyko (wymaga dokumentacji i compliance):
  • ☐ AI w rekrutacji i selekcji kandydatów
  • ☐ AI scoring zdolności kredytowej
  • ☐ AI w decyzjach o dostępie do ubezpieczeń
  • ☐ AI zarządzające infrastrukturą krytyczną
  • ☐ AI wspomagające decyzje sądowe lub administracyjne
🟢 Ograniczone ryzyko (transparency obligations):
  • ☐ Chatboty muszą informować że są botami
  • ☐ Deepfake i AI-generated content musi być oznaczony
  • ☐ Systemy rozpoznawania emocji muszą informować użytkowników

Krok 3: Dla systemów wysokiego ryzyka - dokumentacja

✅ Checklista dokumentacji (systemy high risk):
  • ☐ Techniczna dokumentacja systemu AI (architektura, dane treningowe, metryki)
  • ☐ Ocena ryzyka i plan mitygacji
  • ☐ Procedury data governance (jakie dane, skąd, jak długo przechowywane)
  • ☐ Plan monitoringu po wdrożeniu (post-market surveillance)
  • ☐ Rejestracja w EU AI Database (dla HR, credit scoring, etc.)
  • ☐ Oznaczenie CE (dla dostawców wbudowanych systemów AI)

Krok 4: AI Literacy - obowiązek szkolenia pracowników

AI ACT Art. 4 wymaga zapewnienia "odpowiedniej wiedzy o AI" osobom pracującym z systemami AI. To nie jest zalecenie - to wymóg prawny.

✅ Checklista szkoleń:
  • ☐ Identyfikacja ról które pracują z systemami AI
  • Szkolenie awareness dla wszystkich pracowników używających AI
  • ☐ Szkolenie zaawansowane dla osób zarządzających systemami AI
  • ☐ Dokumentacja szkoleń (kto, kiedy, co)
  • ☐ Plan odświeżania wiedzy (regulacje się zmieniają)

Krok 5: Polityka AI w organizacji

✅ Checklista polityk:
  • ☐ Polityka dozwolonego użycia AI (approved tools, forbidden use cases)
  • ☐ Polityka danych - co wolno wklejać do zewnętrznych LLM
  • ☐ Procedura oceny nowych narzędzi AI przed wdrożeniem
  • ☐ Procedura incydentów AI (co gdy model popełni błąd z poważnymi skutkami)
  • ☐ Odpowiedzialność - AI Owner dla każdego systemu wysokiego ryzyka

Powyższe polityki formalizuje standard ISO/IEC 42001 - System Zarządzania AI uznawany przez regulatorów jako dowód compliance z AI ACT.

Terminy które musisz znać

DataCo wchodzi w życie
Luty 2025Zakaz systemów AI niedopuszczalnego ryzyka
Sierpień 2025Wymogi dla modeli AI ogólnego przeznaczenia (GPT, Claude)
Sierpień 2026Pełne stosowanie AI ACT - systemy wysokiego ryzyka
2027Systemy AI w produktach objętych dyrektywami sektorowymi
Szkolenie JSystems

Newsletter bloga JSystems

Otrzymuj nowe artykuły prosto na swoją skrzynkę

Zapisz się do newslettera bloga JSystems - wiedza IT i AI bez szumu, prosto na Twoją skrzynkę.

Szkolenia AI ACT i AI Governance dla kadry technicznej

JSystems oferuje dedykowane szkolenia dla CTO, CISO i compliance officerów: "Gotowość na AI ACT" (2 dni) i "AI Governance dla kadry zarządzającej" (2 dni). Prowadzi Krzysztof Supowicz.

Szkolenie AI ACT -   AI Governance

To szkolenie może być dofinansowane dla Ciebie z KFS lub BUR.

★★★★★Średnia ocena naszych szkoleń w Google: 5/5

Najczęściej zadawane pytania

Dlaczego inwentaryzacja narzędzi AI jest pierwszym krokiem dla CTO i CISO?
Bez pełnej listy systemów nie da się ocenić ryzyka ani przygotować dokumentacji. Trzeba spisać zewnętrzne narzędzia AI, wewnętrzne systemy z komponentem AI, AI w sprzedawanych produktach, AI w procesach HR, modele językowe używane przez interfejs programistyczny oraz chatboty klienckie. To fundament całej zgodności.
Które zastosowania AI są objęte bezwzględnym zakazem?
Zakazane są między innymi ocena punktowa pracowników lub klientów przez AI, manipulacja zachowaniem użytkowników bez ich wiedzy, wykrywanie emocji w miejscu pracy kamerą oraz masowa biometria w przestrzeni publicznej. Warto sprawdzić, czy firma przypadkiem nie używa żadnego z tych rozwiązań.
Co obejmuje dokumentacja dla systemów wysokiego ryzyka?
Potrzebna jest dokumentacja techniczna systemu (architektura, dane treningowe, metryki), ocena ryzyka z planem ograniczania go, procedury zarządzania danymi, plan monitoringu po wdrożeniu oraz rejestracja w unijnej bazie danych AI. Dla wbudowanych systemów AU dochodzi oznaczenie zgodności CE.
Czy szkolenie pracowników z AI jest naprawdę obowiązkowe?
Tak. Artykuł 4 AI Act wymaga zapewnienia odpowiedniej wiedzy o AI osobom pracującym z systemami AI. To wymóg prawny, a nie zalecenie. Trzeba zidentyfikować role pracujące z AI, przeszkolić pracowników na odpowiednim poziomie i udokumentować, kto i kiedy przeszedł szkolenie.
Co powinna zawierać polityka AI w organizacji?
Polityka powinna określać dozwolone i zakazane narzędzia, zasady tego, jakie dane wolno wklejać do zewnętrznych modeli językowych, procedurę oceny nowych narzędzi przed wdrożeniem, procedurę reagowania na incydenty oraz wskazanie osoby odpowiedzialnej za każdy system wysokiego ryzyka.
Jak norma ISO/IEC 42001 wiąże się z polityką AI?
ISO/IEC 42001 to system zarządzania AI, który formalizuje wymienione polityki. Jest uznawany przez regulatorów jako dowód zgodności z AI Act, więc jego wdrożenie porządkuje procesy i ułatwia wykazanie należytej staranności podczas ewentualnej kontroli.

Komentarze (0)

Musisz być zalogowany by móc dodać komentarz. Zaloguj się przez Google

Brak komentarzy...