AI, cyberbezpieczeństwo i umowy IT – przewodnik dla firm

Od Mallbutiken · Dane zweryfikowane 30 września 2026 r. · Około 12 minut czytania

Sztuczna inteligencja, ochrona danych, umowy SaaS, NIS2 i ciągłość działania nie są odizolowanymi od siebie dokumentami. Spotykają się one w tych samych praktycznych kwestiach: jakie systemy mogą być używane, jakie dane mogą być przetwarzane, jakie wymagania należy stawiać dostawcy, kto odpowiada za ryzyko i jak prowadzić działalność, jeśli usługa przestanie działać?

Potraktuj tę stronę jak mapę: zacznij od rzeczywistego procesu lub technologii, a następnie wybierz odpowiedni dokument sterujący, umowę i mechanizm kontroli. Firma rzadko potrzebuje „wszystkich wzorów”. Potrzebuje dokumentów odpowiadających jej rzeczywistym rolom, danym, dostawcom i ryzykom.

Jaki dokument rozwiązuje jaki problem?

Problem Dokument lub proces Więcej informacji
Jak pracownicy mogą korzystać z AI? Polityka AI Polityka AI dla firm
Jakie systemy AI posiadamy i jakie niosą ryzyka? Rejestr AI, ocena ról i ryzyk, governance Pakiet AI Governance
Czy dostawca przetwarza dane osobowe w naszym imieniu? Ocena ról i w razie potrzeby umowa powierzenia (PUB/DPA) Umowa powierzenia przetwarzania danych osobowych
Co powinna dostarczać usługa chmurowa? Umowa SaaS, SLA, załączniki dot. bezpieczeństwa i wyjścia Umowa SaaS
Jak zarządzamy ryzykiem w łańcuchu dostaw? Klasyfikacja dostawców, wymogi bezpieczeństwa i monitoring NIS2 i umowy z dostawcami
Co musi zostać przywrócone jako pierwsze po awarii? BIA / analiza wpływu na biznes BIA krok po kroku
Jak działamy, gdy normalna praca jest niemożliwa? Plan ciągłości działania i procedury awaryjne Plan ciągłości działania

Polityka AI i ład korporacyjny AI: oddzielne sterowanie użyciem i ryzykiem systemowym

Polityka AI odpowiada przede wszystkim na pytania użytkowników: jakie narzędzia są zatwierdzone, jakie informacje mogą być wprowadzane, kiedy wymagana jest kontrola ludzka, jak zarządzać publikacją zewnętrzną i co pracownik powinien zrobić w razie incydentu?

Ład korporacyjny AI (AI governance) jest szerszy. Organizacja musi być w stanie zinwentaryzować systemy AI, określić swoją rolę zgodnie z ustawą o AI (AI Act), ocenić przypadki użycia, przydzielić odpowiedzialność oraz monitorować dostawców i zmiany w czasie.

Polityka AI

Operacyjne zasady dla pracowników i działalności.

  • Zatwierdzone narzędzia
  • Dane i poufność
  • Kontrola ludzka
  • Kompetencje w zakresie AI
  • Zgłaszanie incydentów

AI Governance

  • Rejestr AI
  • Ocena ról
  • Klasyfikacja ryzyka
  • Ocena dostawców
  • Decyzje i monitoring

Unijne rozporządzenie w sprawie sztucznej inteligencji (AI Act) opiera się na ryzyku i rolach. Dlatego błędne jest myślenie, że jeden dokument „zapewnia firmie zgodność z ustawą o AI”. Dokumentacja musi odzwierciedlać, jakie systemy organizacja faktycznie rozwija, udostępnia lub wykorzystuje.

AI i dane osobowe szybko się przenikają

Jeśli narzędzie AI przetwarza dane osobowe, ład korporacyjny AI musi być powiązany z procesami RODO. Należy sprawdzić m.in. cel, podstawę prawną, role w przetwarzaniu danych, minimalizację danych, kwestie krajów trzecich oraz to, czy wymagana jest ocena skutków dla ochrony danych zgodnie z RODO.

RODO i umowy powierzenia: zacznij od faktycznej roli

Łatwo jest traktować DPA/PUB jako załącznik, który zawsze należy wysłać do dostawcy IT. Prawidłowym pierwszym krokiem jest jednak ocena, kto decyduje o celach i sposobach przetwarzania danych osobowych.

Gdy dostawca przetwarza dane osobowe w imieniu klienta, zastosowanie ma art. 28 RODO i wiążące uregulowania dotyczące przetwarzania przez podmiot przetwarzający. Umowa musi regulować m.in. instrukcje, bezpieczeństwo, podwykonawców, wsparcie dla administratora danych, usuwanie/zwrot danych oraz możliwość kontroli.

Umowa powierzenia nie jest kartą przetargową. Poprawna umowa powierzenia danych osobowych nie zastępuje podstawy prawnej, przejrzystości, minimalizacji danych ani zasad dotyczących przekazywania danych za granicę.

Umowy SaaS: powiąż usługę, dane, bezpieczeństwo i wyjście

Umowa SaaS nie powinna ograniczać się do ceny i licencji. W przypadku usługi o krytycznym znaczeniu dla biznesu, główna umowa musi współpracować ze specyfikacją usługi, SLA, danymi osobowymi, wymogami bezpieczeństwa, podwykonawcami, odpowiedzialnością i wyjściem z usługi.

Zapytaj na przykład:

  • Co dokładnie wchodzi w skład abonamentu?
  • Jak mierzona jest dostępność?
  • Jakie poziomy incydentów i czasy reakcji obowiązują?
  • Gdzie znajdują się dane i jakich podwykonawców wykorzystano?
  • Jakie kontrole bezpieczeństwa można zweryfikować?
  • W jaki sposób klient może wyeksportować dane i zakończyć korzystanie z usługi?

Jeśli usługa przetwarza dane osobowe, umowa SaaS jest powiązana z umową powierzenia danych (PUB/DPA). Jeśli klient podlega ustawie o cyberbezpieczeństwie, wymogi dotyczące bezpieczeństwa i łańcucha dostaw mogą wymagać zaostrzenia.

NIS2 i ustawa o cyberbezpieczeństwie: dostawca jest częścią profilu ryzyka

Szwedzka ustawa o cyberbezpieczeństwie (2025:1506) weszła w życie 15 stycznia 2026 r. Dla podmiotów nią objętych środki bezpieczeństwa muszą obejmować m.in. analizę ryzyka, obsługę incydentów, ciągłość działania i zarządzanie kryzysowe, bezpieczeństwo w łańcuchu dostaw, bezpieczeństwo przy zakupie/rozwoju/utrzymaniu, monitorowanie, higienę cybernetyczną, kryptografię i kontrolę dostępu.

To sprawia, że zarządzanie dostawcami staje się czymś więcej niż tylko kwestią zakupową. Organizacja musi wiedzieć, którzy dostawcy są krytyczni, od czego są zależni, w jaki sposób komunikowane są incydenty i jak monitorowane jest przestrzeganie wymogów bezpieczeństwa.

Nie wszyscy dostawcy wymagają tych samych standardów

Działania powinny być oparte na ryzyku i proporcjonalne. Narzędzie marketingowe bez wrażliwych danych i system operacyjny, od którego zależy cała główna działalność, nie powinny być automatycznie traktowane w identyczny sposób.

Dlatego należy stworzyć prostą klasyfikację dostawców na podstawie dostępu, wrażliwości danych, zależności operacyjnej, ryzyka koncentracji i przywracania usług. Niech klasyfikacja decyduje o due diligence, wymogach umownych i monitorowaniu.

BIA i plan ciągłości działania: od wymogów do rzeczywistej odporności

Wymogi dotyczące cyberbezpieczeństwa i dostawców pomagają tylko częściowo, jeśli organizacja nie wie, które działania są najbardziej krytyczne. BIA (analiza wpływu na biznes) mapuje działania o krytycznym znaczeniu dla biznesu, konsekwencje w czasie oraz zasoby, których te działania wymagają.

Następnie budowane są plany ciągłości działania, aby móc kontynuować lub przywracać te działania, gdy normalne zasoby nie działają.

BIA

Odpowiada na pytanie co i jak szybko.

  • Krytyczne działania
  • Konsekwencje w czasie
  • Zależności
  • Dopuszczalny czas przerwy
  • RTO/RPO i priorytety

Plan ciągłości działania

Odpowiada na pytanie jak działa organizacja.

  • Aktywacja
  • Role
  • Procedury awaryjne
  • Komunikacja
  • Przywracanie i powrót do normy

Metodyka Szwedzkiej Agencji ds. Obrony Cywilnej (MSB) opisuje analizę wpływu, ocenę ryzyka, środki zaradcze i planowanie ciągłości działania jako elementy spójnego procesu.

Praktyczny tryb pracy dla firm

  1. Inwentaryzacja. Sporządź listę krytycznych procesów, usług IT, systemów AI, przepływów danych i dostawców.
  2. Klasyfikacja. Które informacje i działania wymagają największej ochrony lub są najbardziej krytyczne czasowo?
  3. Ocena ról i wymogów prawnych. Rola RODO, rola w AI Act, stosowanie NIS2 i ewentualne wymogi sektorowe.
  4. Priorytetyzacja luk. Zacznij tam, gdzie rzeczywiste ryzyko i wpływ na biznes są największe.
  5. Zarządzanie wewnętrzne. Polityki, role, zatwierdzenia i szkolenia.
  6. Regulacje zewnętrzne. Umowy SaaS, PUB, bezpieczeństwo i inne warunki dostawców.
  7. Planowanie awarii. BIA, procedury awaryjne i plan ciągłości działania.
  8. Testowanie i monitoring. Dokumentacja musi prowadzić do mierzalnej kontroli i poprawy.

Lista kontrolna dla kierownictwa

  • Czy wiemy, jakie systemy AI i krytyczne usługi IT są faktycznie używane?
  • Czy każdy krytyczny system i dostawca ma swojego właściciela?
  • Czy role w przetwarzaniu danych osobowych i przepływy danych zostały udokumentowane?
  • Czy sprawdziliśmy, które systemy mogą zawierać informacje poufne?
  • Czy istnieją mierzalne wymogi SLA i bezpieczeństwa tam, gdzie działalność zależy od dostawcy?
  • Czy znani są krytyczni podwykonawcy i przepływy danych do krajów trzecich?
  • Czy organizacja zidentyfikowała swoje najbardziej krytyczne czasowo działania?
  • Czy istnieją realistyczne procedury awaryjne i cele odtwarzania?
  • Czy ciągłość działania i bezpieczeństwo są testowane w praktyce?
  • Czy istnieje procedura wprowadzania zmian: nowe funkcje AI, dostawcy, integracje i warunki umowne?
  • Czy kierownictwo regularnie otrzymuje informacje o ryzykach, incydentach i otwartych działaniach naprawczych?
Pakiet AI Governance i zgodności z AI Act

Potrzebujecie ustrukturyzować AI Governance?

Pakiet Mallbutiken AI Governance zawiera sześć wzorów w formacie Word/PDF oraz rejestr AI w Excelu, obejmujący m.in. inwentaryzację systemów, ocenę ryzyka, kontrolę dostawców i sterowanie. Cena w sklepie: 199 SEK.

Zobacz pakiet AI GovernanceZobacz wzory AI

Pogłębij wiedzę w danym obszarze

Powrót do blogu