AI, cyberbezpieczeństwo i umowy IT – przewodnik dla firm
Udostępnij
Od Mallbutiken · Dane zweryfikowane 30 września 2026 r. · Około 12 minut czytania
Sztuczna inteligencja, ochrona danych, umowy SaaS, NIS2 i ciągłość działania nie są odizolowanymi od siebie dokumentami. Spotykają się one w tych samych praktycznych kwestiach: jakie systemy mogą być używane, jakie dane mogą być przetwarzane, jakie wymagania należy stawiać dostawcy, kto odpowiada za ryzyko i jak prowadzić działalność, jeśli usługa przestanie działać?
Jaki dokument rozwiązuje jaki problem?
| Problem | Dokument lub proces | Więcej informacji |
|---|---|---|
| Jak pracownicy mogą korzystać z AI? | Polityka AI | Polityka AI dla firm |
| Jakie systemy AI posiadamy i jakie niosą ryzyka? | Rejestr AI, ocena ról i ryzyk, governance | Pakiet AI Governance |
| Czy dostawca przetwarza dane osobowe w naszym imieniu? | Ocena ról i w razie potrzeby umowa powierzenia (PUB/DPA) | Umowa powierzenia przetwarzania danych osobowych |
| Co powinna dostarczać usługa chmurowa? | Umowa SaaS, SLA, załączniki dot. bezpieczeństwa i wyjścia | Umowa SaaS |
| Jak zarządzamy ryzykiem w łańcuchu dostaw? | Klasyfikacja dostawców, wymogi bezpieczeństwa i monitoring | NIS2 i umowy z dostawcami |
| Co musi zostać przywrócone jako pierwsze po awarii? | BIA / analiza wpływu na biznes | BIA krok po kroku |
| Jak działamy, gdy normalna praca jest niemożliwa? | Plan ciągłości działania i procedury awaryjne | Plan ciągłości działania |
Polityka AI i ład korporacyjny AI: oddzielne sterowanie użyciem i ryzykiem systemowym
Polityka AI odpowiada przede wszystkim na pytania użytkowników: jakie narzędzia są zatwierdzone, jakie informacje mogą być wprowadzane, kiedy wymagana jest kontrola ludzka, jak zarządzać publikacją zewnętrzną i co pracownik powinien zrobić w razie incydentu?
Ład korporacyjny AI (AI governance) jest szerszy. Organizacja musi być w stanie zinwentaryzować systemy AI, określić swoją rolę zgodnie z ustawą o AI (AI Act), ocenić przypadki użycia, przydzielić odpowiedzialność oraz monitorować dostawców i zmiany w czasie.
Polityka AI
Operacyjne zasady dla pracowników i działalności.
- Zatwierdzone narzędzia
- Dane i poufność
- Kontrola ludzka
- Kompetencje w zakresie AI
- Zgłaszanie incydentów
AI Governance
- Rejestr AI
- Ocena ról
- Klasyfikacja ryzyka
- Ocena dostawców
- Decyzje i monitoring
Unijne rozporządzenie w sprawie sztucznej inteligencji (AI Act) opiera się na ryzyku i rolach. Dlatego błędne jest myślenie, że jeden dokument „zapewnia firmie zgodność z ustawą o AI”. Dokumentacja musi odzwierciedlać, jakie systemy organizacja faktycznie rozwija, udostępnia lub wykorzystuje.
AI i dane osobowe szybko się przenikają
Jeśli narzędzie AI przetwarza dane osobowe, ład korporacyjny AI musi być powiązany z procesami RODO. Należy sprawdzić m.in. cel, podstawę prawną, role w przetwarzaniu danych, minimalizację danych, kwestie krajów trzecich oraz to, czy wymagana jest ocena skutków dla ochrony danych zgodnie z RODO.
RODO i umowy powierzenia: zacznij od faktycznej roli
Łatwo jest traktować DPA/PUB jako załącznik, który zawsze należy wysłać do dostawcy IT. Prawidłowym pierwszym krokiem jest jednak ocena, kto decyduje o celach i sposobach przetwarzania danych osobowych.
Gdy dostawca przetwarza dane osobowe w imieniu klienta, zastosowanie ma art. 28 RODO i wiążące uregulowania dotyczące przetwarzania przez podmiot przetwarzający. Umowa musi regulować m.in. instrukcje, bezpieczeństwo, podwykonawców, wsparcie dla administratora danych, usuwanie/zwrot danych oraz możliwość kontroli.
Umowy SaaS: powiąż usługę, dane, bezpieczeństwo i wyjście
Umowa SaaS nie powinna ograniczać się do ceny i licencji. W przypadku usługi o krytycznym znaczeniu dla biznesu, główna umowa musi współpracować ze specyfikacją usługi, SLA, danymi osobowymi, wymogami bezpieczeństwa, podwykonawcami, odpowiedzialnością i wyjściem z usługi.
Zapytaj na przykład:
- Co dokładnie wchodzi w skład abonamentu?
- Jak mierzona jest dostępność?
- Jakie poziomy incydentów i czasy reakcji obowiązują?
- Gdzie znajdują się dane i jakich podwykonawców wykorzystano?
- Jakie kontrole bezpieczeństwa można zweryfikować?
- W jaki sposób klient może wyeksportować dane i zakończyć korzystanie z usługi?
Jeśli usługa przetwarza dane osobowe, umowa SaaS jest powiązana z umową powierzenia danych (PUB/DPA). Jeśli klient podlega ustawie o cyberbezpieczeństwie, wymogi dotyczące bezpieczeństwa i łańcucha dostaw mogą wymagać zaostrzenia.
NIS2 i ustawa o cyberbezpieczeństwie: dostawca jest częścią profilu ryzyka
Szwedzka ustawa o cyberbezpieczeństwie (2025:1506) weszła w życie 15 stycznia 2026 r. Dla podmiotów nią objętych środki bezpieczeństwa muszą obejmować m.in. analizę ryzyka, obsługę incydentów, ciągłość działania i zarządzanie kryzysowe, bezpieczeństwo w łańcuchu dostaw, bezpieczeństwo przy zakupie/rozwoju/utrzymaniu, monitorowanie, higienę cybernetyczną, kryptografię i kontrolę dostępu.
To sprawia, że zarządzanie dostawcami staje się czymś więcej niż tylko kwestią zakupową. Organizacja musi wiedzieć, którzy dostawcy są krytyczni, od czego są zależni, w jaki sposób komunikowane są incydenty i jak monitorowane jest przestrzeganie wymogów bezpieczeństwa.
Nie wszyscy dostawcy wymagają tych samych standardów
Działania powinny być oparte na ryzyku i proporcjonalne. Narzędzie marketingowe bez wrażliwych danych i system operacyjny, od którego zależy cała główna działalność, nie powinny być automatycznie traktowane w identyczny sposób.
Dlatego należy stworzyć prostą klasyfikację dostawców na podstawie dostępu, wrażliwości danych, zależności operacyjnej, ryzyka koncentracji i przywracania usług. Niech klasyfikacja decyduje o due diligence, wymogach umownych i monitorowaniu.
BIA i plan ciągłości działania: od wymogów do rzeczywistej odporności
Wymogi dotyczące cyberbezpieczeństwa i dostawców pomagają tylko częściowo, jeśli organizacja nie wie, które działania są najbardziej krytyczne. BIA (analiza wpływu na biznes) mapuje działania o krytycznym znaczeniu dla biznesu, konsekwencje w czasie oraz zasoby, których te działania wymagają.
Następnie budowane są plany ciągłości działania, aby móc kontynuować lub przywracać te działania, gdy normalne zasoby nie działają.
BIA
Odpowiada na pytanie co i jak szybko.
- Krytyczne działania
- Konsekwencje w czasie
- Zależności
- Dopuszczalny czas przerwy
- RTO/RPO i priorytety
Plan ciągłości działania
Odpowiada na pytanie jak działa organizacja.
- Aktywacja
- Role
- Procedury awaryjne
- Komunikacja
- Przywracanie i powrót do normy
Metodyka Szwedzkiej Agencji ds. Obrony Cywilnej (MSB) opisuje analizę wpływu, ocenę ryzyka, środki zaradcze i planowanie ciągłości działania jako elementy spójnego procesu.
Praktyczny tryb pracy dla firm
- Inwentaryzacja. Sporządź listę krytycznych procesów, usług IT, systemów AI, przepływów danych i dostawców.
- Klasyfikacja. Które informacje i działania wymagają największej ochrony lub są najbardziej krytyczne czasowo?
- Ocena ról i wymogów prawnych. Rola RODO, rola w AI Act, stosowanie NIS2 i ewentualne wymogi sektorowe.
- Priorytetyzacja luk. Zacznij tam, gdzie rzeczywiste ryzyko i wpływ na biznes są największe.
- Zarządzanie wewnętrzne. Polityki, role, zatwierdzenia i szkolenia.
- Regulacje zewnętrzne. Umowy SaaS, PUB, bezpieczeństwo i inne warunki dostawców.
- Planowanie awarii. BIA, procedury awaryjne i plan ciągłości działania.
- Testowanie i monitoring. Dokumentacja musi prowadzić do mierzalnej kontroli i poprawy.
Lista kontrolna dla kierownictwa
- Czy wiemy, jakie systemy AI i krytyczne usługi IT są faktycznie używane?
- Czy każdy krytyczny system i dostawca ma swojego właściciela?
- Czy role w przetwarzaniu danych osobowych i przepływy danych zostały udokumentowane?
- Czy sprawdziliśmy, które systemy mogą zawierać informacje poufne?
- Czy istnieją mierzalne wymogi SLA i bezpieczeństwa tam, gdzie działalność zależy od dostawcy?
- Czy znani są krytyczni podwykonawcy i przepływy danych do krajów trzecich?
- Czy organizacja zidentyfikowała swoje najbardziej krytyczne czasowo działania?
- Czy istnieją realistyczne procedury awaryjne i cele odtwarzania?
- Czy ciągłość działania i bezpieczeństwo są testowane w praktyce?
- Czy istnieje procedura wprowadzania zmian: nowe funkcje AI, dostawcy, integracje i warunki umowne?
- Czy kierownictwo regularnie otrzymuje informacje o ryzykach, incydentach i otwartych działaniach naprawczych?

Potrzebujecie ustrukturyzować AI Governance?
Pakiet Mallbutiken AI Governance zawiera sześć wzorów w formacie Word/PDF oraz rejestr AI w Excelu, obejmujący m.in. inwentaryzację systemów, ocenę ryzyka, kontrolę dostawców i sterowanie. Cena w sklepie: 199 SEK.
Zobacz pakiet AI GovernanceZobacz wzory AIPogłębij wiedzę w danym obszarze
AI & governance
Ochrona danych
Umowy IT
Łańcuch dostaw
Analiza wpływu
Ciągłość działania
Źródła i dalsza lektura
- EUR-Lex: Rozporządzenie w sprawie sztucznej inteligencji (UE) 2024/1689
- EUR-Lex: Ogólne rozporządzenie o ochronie danych (RODO)
- Szwedzki Parlament: ustawa o cyberbezpieczeństwie (2025:1506)
- Szwedzka Agencja ds. Obrony Cywilnej: Zarządzanie ciągłością działania
Przewodnik zawiera przegląd i informacje ogólne. Wymagane zasady i dokumenty zależą od roli organizacji, działalności, systemów, danych i sektora.