Ład korporacyjny w obszarze AI – jak firmy krok po kroku budują strategię zarządzania sztuczną inteligencją

Od Mallbutiken · Dane zweryfikowane 1 października 2026 r. · Czas czytania: ok. 9 minut

AI Governance to praktyczny system zarządzania AI w organizacji: kto może wprowadzić narzędzie AI, w jaki sposób jest ono rejestrowane i klasyfikowane, jakie ryzyka należy ocenić, kto zatwierdza korzystanie z niego oraz jak przebiega kontrola. Polityka AI jest ważnym elementem, ale governance zaczyna się tam, gdzie kończy się polityka – w odpowiedzialności, rejestrach, kontrolach i decyzjach, które można wykazać po fakcie.

Krótka odpowiedź: Zacznij od inwentaryzacji faktycznego wykorzystania AI. Następnie stwórz rejestr AI, sklasyfikuj przypadki użycia, przeprowadź odpowiednie oceny ryzyka i dostawców, udokumentuj zatwierdzenie i wprowadź cykliczne monitorowanie. Unikaj traktowania wszystkich systemów AI tak, jakby wiązały się z tym samym ryzykiem prawnym lub technicznym.

Czym jest AI Governance?

AI Governance to termin zbiorczy dla zasad, ról, procesów i dokumentacji organizacji dotyczących AI. Celem jest zapewnienie kontroli nad wykorzystaniem systemów. Powinno być możliwe udzielenie odpowiedzi na pytania: Jakich systemów AI używamy? Kto jest ich właścicielem? Jakie dane są przetwarzane? Jaką rolę pełnimy zgodnie z aktem o sztucznej inteligencji (AI Act)? Jakie ryzyka zostały zaakceptowane? Kiedy system powinien zostać ponownie oceniony?

Dlatego warto rozróżnić trzy poziomy. Polityka opisuje ogólne zasady gry. Proces opisuje, jak nowy przypadek użycia przechodzi od pomysłu do zatwierdzonego wdrożenia. Dowody to dokumentacja wykazująca, jakie oceny i decyzje zostały faktycznie podjęte.

Jeśli brakuje Wam wewnętrznych zasad podstawowych, przeczytajcie najpierw przewodnik po polityce AI dla firm.

Praktyczny model AI Governance w ośmiu krokach

  1. Inwentaryzacja. Zidentyfikuj narzędzia, integracje, wbudowane funkcje AI, interfejsy API i modele lokalne, które są już używane.
  2. Rejestracja. Nadaj każdemu przypadkowi użycia identyfikator, właściciela systemu, właściciela biznesowego, dostawcę, cel oraz status.
  3. Klasyfikacja. Oceń rolę organizacji oraz to, czy wykorzystanie AI może podlegać zakazom, przepisom dotyczącym wysokiego ryzyka, wymogom przejrzystości lub innym regulacjom.
  4. Ocena danych i ryzyka. Udokumentuj dane osobowe, tajemnice przedsiębiorstwa, bezpieczeństwo, ryzyko błędów, dyskryminację, nadzór ludzki oraz wpływ na działalność.
  5. Weryfikacja dostawcy. Sprawdź warunki, trenowanie na danych klientów, przechowywanie, podwykonawców, bezpieczeństwo, incydenty i procedury wyjścia.
  6. Decyzje. Zdefiniuj, kto może zatwierdzać, warunkować, wstrzymywać lub odrzucać przypadki użycia.
  7. Wdrożenie i szkolenie. Powiąż uprawnienia i szkolenia z faktyczną rolą i zastosowaniem.
  8. Kontrola. Ustal daty ponownej oceny oraz wyzwalacze wcześniejszej kontroli, takie jak większa aktualizacja wersji, nowe źródło danych lub zmiana obszaru zastosowania.

Co powinien zawierać rejestr AI?

Pole Przykład pytania
Właściciel Kto odpowiada za system i korzyści biznesowe?
Cel Do czego faktycznie ma być wykorzystywane AI?
Dane Czy przetwarzane są dane osobowe, informacje wrażliwe lub tajemnice przedsiębiorstwa?
Rola w AI Act Czy organizacja występuje w danej sytuacji jako dostawca, użytkownik (wdrożeniowiec) czy inny podmiot?
Klasa ryzyka Jaka klasyfikacja ryzyka (prawna i wewnętrzna) została przeprowadzona?
Nadzór ludzki Kto weryfikuje wyniki przed podjęciem ważnej decyzji lub użyciem zewnętrznym?
Dostawca Jakie warunki, podwykonawcy i kontrole bezpieczeństwa mają zastosowanie?
Status Pomysł, pilotaż, zatwierdzony, warunkowy, wstrzymany czy wycofany?
Przegląd Kiedy użycie powinno zostać ponownie ocenione?

Rejestr jest szczególnie cenny, ponieważ funkcje AI często pojawiają się w systemach, z których organizacja już korzysta. Inwentaryzacja powinna więc nie tylko pytać „czy używacie ChatGPT?”, ale także wychwytywać np. AI w CRM, systemach HR, narzędziach analitycznych, obsłudze klienta i platformach programistycznych. Zobacz oddzielny przewodnik dotyczący rejestru AI w kwestii pól i przebiegu prac.

Klasyfikacja i ocena ryzyka to dwie różne rzeczy

Częstym błędem jest tworzenie własnej skali kolorystycznej ryzyka i traktowanie jej jako klasyfikacji prawnej zgodnie z AI Act. Wewnętrzny model może pomóc w priorytetyzacji kontroli, ale nie zastępuje oceny kategorii i obowiązków wynikających z rozporządzenia. Przeczytaj również Klasyfikacja ryzyka w AI Act – kiedy system AI jest wysokiego ryzyka?.

Praktyczna ocena ryzyka może obejmować m.in. ochronę danych, bezpieczeństwo informacji, halucynacje i jakość danych, dyskryminację, wpływ na ludzi, przejrzystość, prawa autorskie, zależność od dostawcy oraz ciągłość działania. Gdy przetwarzanie danych osobowych wiąże się z prawdopodobnym wysokim ryzykiem, należy również rozważyć przeprowadzenie oceny skutków (DPIA) zgodnie z art. 35 RODO.

Zweryfikuj dostawcę AI, zanim użycie stanie się krytyczne

Weryfikacja dostawcy powinna odpowiadać na coś więcej niż tylko pytanie, czy usługa jest „zgodna z RODO”. Sprawdź, gdzie przetwarzane są dane, czy dane klientów są używane do trenowania, w jaki sposób są usuwane, jacy podwykonawcy są angażowani, jakie funkcje bezpieczeństwa istnieją oraz co dzieje się w przypadku incydentu lub zmiany dostawcy.

Do praktycznego procesu zakupu i zatwierdzania użyj listy kontrolnej oceny dostawcy AI. Jeśli dostawca przetwarza dane osobowe w Waszym imieniu, może być potrzebna umowa powierzenia przetwarzania danych (DPA/PUB). Zobacz przewodnik po umowach DPA. Jeśli funkcja AI jest częścią usługi chmurowej, umowa SaaS również stanowi część zarządzania.

Kto powinien podejmować decyzje dotyczące AI?

Unikaj modelu, w którym „IT odpowiada za AI” bez wyraźnej odpowiedzialności. Jeden przypadek użycia może dotyczyć IT, ochrony danych, HR, działu prawnego, bezpieczeństwa informacji i właścicieli biznesowych jednocześnie. Dlatego wyznacz przynajmniej właściciela biznesowego i właściciela systemu oraz określ, które funkcje muszą zostać zaangażowane w przypadku podwyższonego ryzyka.

Prosty model zatwierdzania może mieć trzy wyniki: zatwierdzone, zatwierdzone z warunkami lub niezatwierdzone. Dokumentuj warunki, np. zakaz wprowadzania wrażliwych danych osobowych, wymóg weryfikacji danych wyjściowych lub ograniczenie użycia do konkretnej wersji korporacyjnej.

Kompetencje w zakresie AI muszą być powiązane z rolą

Artykuł 4 AI Act wymaga, aby dostawcy i organizacje wdrażające podjęły działania wspierające rozwój kompetencji w zakresie AI u personelu i innych osób korzystających z systemów AI w ich imieniu. Należy uwzględnić m.in. wiedzę techniczną, doświadczenie, wykształcenie, kontekst użycia oraz osoby, na które system wpływa.

Przemawia to za szkoleniami opartymi na rolach: podstawowe zasady dla szerokiego grona użytkowników, pogłębiona wiedza dla właścicieli systemów oraz specjalistyczne szkolenia dla np. HR, programistów lub osób zatwierdzających nowe systemy.

Lista kontrolna dla sprawnego systemu AI Governance

  • Czy istnieje odpowiedzialny właściciel AI Governance?
  • Czy posiadacie zaktualizowany rejestr systemów AI?
  • Czy istnieje proces dla nowych narzędzi i przypadków użycia?
  • Czy rozróżniacie wewnętrzną klasyfikację ryzyka od prawnej?
  • Czy sprawdzane są wymogi RODO/DPIA i inne istotne wymogi?
  • Czy zewnętrzni dostawcy AI są weryfikowani przed zatwierdzeniem?
  • Czy zatwierdzenia i warunki są dokumentowane?
  • Czy nadzór ludzki jest jasno zdefiniowany?
  • Czy szkolenia są dostosowane do roli i ryzyka?
  • Czy istnieją daty i wyzwalacze ponownej oceny?
Pakiet AI Governance: polityka AI, rejestr, ocena ryzyka i governance

Zbuduj spójny przepływ pracy AI Governance

Pakiet AI Governance 2026 od Mallbutiken zawiera politykę AI, rejestr systemów AI, ocenę ryzyka, weryfikację dostawcy, ocenę skutków oraz dokumentację governance/zatwierdzeń w formatach Word, PDF i Excel. Cena w sklepie: 199 SEK.

Zobacz pakiet AI Governance

Często zadawane pytania

Czy AI Governance to to samo co polityka AI?

Nie. Polityka ustala zasady gry. Governance obejmuje również inwentaryzację, klasyfikację, role, oceny ryzyka, kontrolę dostawców, decyzje i działania następcze.

Czy każde narzędzie AI musi przejść taką samą weryfikację?

Nie. Kontrole powinny być proporcjonalne do zastosowania i ryzyka. Proste narzędzie niskiego ryzyka zazwyczaj nie wymaga tak głębokiej weryfikacji jak system wpływający na ludzi lub krytyczne procesy.

Czy małe firmy potrzebują AI Governance?

Jeśli AI jest wykorzystywana w ważnych procesach roboczych, podstawowe zasady zarządzania są cenne nawet w małych firmach. Model może być prostszy, ale nadal powinno być jasne, które narzędzia są zatwierdzone i kto podejmuje decyzje.

Powrót do blogu