Polityka AI w firmie – co powinna zawierać i kiedy jest potrzebna?
Udostępnij
Od Mallbutiken · Dane sprawdzone 30 września 2026 r. · Około 8 minut czytania
Polityka AI to wewnętrzny dokument regulacyjny, który określa praktyczne zasady korzystania przez organizację ze sztucznej inteligencji. Unijne rozporządzenie w sprawie sztucznej inteligencji (AI Act) nie nakłada ogólnego obowiązku posiadania przez każdą firmę dokumentu zatytułowanego dokładnie „Polityka AI”. Jednakże taka polityka może być skutecznym sposobem na przekształcenie obowiązków, ochrony danych, bezpieczeństwa informacji i wewnętrznych decyzji dotyczących ryzyka w zasady, których pracownicy rzeczywiście mogą przestrzegać.
Kiedy polityka AI jest szczególnie przydatna?
Potrzeba jej rośnie, gdy AI nie jest już używana sporadycznie przez poszczególne osoby, lecz staje się częścią przepływów pracy, systemów lub decyzji. Dotyczy to na przykład sytuacji, w których pracownicy korzystają z generatywnej sztucznej inteligencji do materiałów dla klientów, kodu, analiz, pracy HR, dokumentacji prawnej, finansów czy komunikacji zewnętrznej.
Polityka jest również cenna, gdy organizacja musi przekazać te same wytyczne wielu użytkownikom. Bez wspólnych zasad łatwo o sprzeczności: jeden menedżer zezwala na przesyłanie materiałów klientów do narzędzia, podczas gdy inny tego zabrania, albo pracownicy zakładają, że płatna usługa AI może być automatycznie używana do wszystkich typów danych.
Polityka nie zastępuje oceny ryzyka
Dokument regulacyjny może określać proces, ale nie decyduje automatycznie o tym, czy dany system AI jest dozwolony lub odpowiedni. Rola zgodnie z AI Act, obszar zastosowania, typ danych, warunki dostawcy oraz inne regulacje sektorowe nadal muszą być oceniane dla konkretnego systemu.
Co powinna zawierać polityka AI?
| Obszar | Pytanie, na które powinna odpowiadać polityka |
|---|---|
| Zakres stosowania | Jakie osoby, narzędzia AI, systemy i zadania są objęte zakresem? |
| Zatwierdzone narzędzia | Kto decyduje o tym, jakie usługi AI mogą być używane i jak weryfikowana jest ta decyzja? |
| Dane i poufność | Jakie dane mogą, a jakie nie mogą być wprowadzane do zewnętrznych usług AI? |
| Kontrola człowieka | Kiedy fakty, kod, kwestie prawne, finansowe lub oceny dotyczące ludzi muszą być sprawdzone przez człowieka? |
| Przejrzystość | Kiedy odbiorcy muszą zostać poinformowani o korzystaniu z AI lub treściach wygenerowanych przez AI? |
| HR i ludzie | Jakie dodatkowe kontrole obowiązują przy rekrutacji, ocenie wyników, selekcji i innych decyzjach dotyczących ludzi? |
| Prawa autorskie i IP | Jak postępować z materiałami chronionymi, materiałami klientów, kodem, znakami towarowymi i warunkami licencji? |
| Bezpieczeństwo | Jakie wymogi obowiązują w zakresie kont, MFA, kluczy API, wtyczek, agentów i integracji? |
| Umiejętności w zakresie AI | Jakiego szkolenia i wsparcia potrzebują różne role w ramach swojego realnego korzystania z AI? |
| Incydenty | Jak zgłaszać niewłaściwą ekspozycję danych, nieodpowiednie wyniki, problemy z bezpieczeństwem lub zmiany w warunkach dostawcy? |
Polityka powinna być na tyle konkretna, aby użytkownik mógł podjąć codzienną decyzję bez konieczności interpretowania zasad prawnych. Sformułowanie „korzystaj z AI odpowiedzialnie” daje znacznie mniej wskazówek niż zasada dotycząca tego, jakie klasy informacji można udostępnić zewnętrznej usłudze AI.
Przykład: spraw, by zasady były zrozumiałe dzięki modelowi świateł drogowych
Model świateł drogowych może ułatwić korzystanie z polityki, ale poziomy muszą być dostosowane do danych i ryzyk organizacji.
- Zielony: zadania niskiego ryzyka, takie jak generowanie pomysłów z wykorzystaniem informacji publicznych lub bezpiecznych w zatwierdzonym narzędziu.
- Żółty: zastosowanie wymagające kontroli lub zatwierdzenia, np. materiały dla klientów, publikacje zewnętrzne, kod lub zadania, w których błędy mogą mieć wyraźne konsekwencje.
- Czerwony: zastosowanie zakazane przez organizację, np. przesyłanie tajemnic przedsiębiorstwa lub wrażliwych danych osobowych do niezatwierdzonej usługi.
Ważne nie są kolory, lecz to, by granice były zrozumiałe. Dlatego podaj przykłady z własnej działalności i wskaż, z kim użytkownik ma się skontaktować w razie wątpliwości.
Umiejętności w zakresie AI: co mówi artykuł 4 po zmianie w 2026 r.?
Artykuł 4 AI Act dotyczy dostawców i organizacji użytkujących (tzw. „deployers” w rozumieniu rozporządzenia). Po zmianie wprowadzonej rozporządzeniem (UE) 2026/1744, muszą oni podjąć środki w celu wspierania rozwoju umiejętności w zakresie AI wśród personelu i innych osób obsługujących systemy AI lub korzystających z nich w ich imieniu. Należy wziąć pod uwagę m.in. wiedzę techniczną, doświadczenie, wykształcenie, kontekst użycia oraz osoby, na które system ma wpływ.
Zmieniony przepis wyraźnie stanowi również, że obowiązek ten nie oznacza, iż dostawca lub organizacja użytkująca musi zagwarantować określony poziom wiedzy u każdej jednostki. Przemawia to za proporcjonalnym podejściem: osoba używająca AI jako pomocy językowej potrzebuje zazwyczaj innego szkolenia niż osoba wdrażająca system AI w HR lub budująca integrację AI.
AI i RODO: zacznij od przepływu danych
Jeśli usługa AI przetwarza dane osobowe, organizacja musi jednocześnie przestrzegać RODO. Zacznij od prostych pytań: jakie dane są wysyłane do usługi, w jakim celu, kto decyduje o przetwarzaniu, gdzie dane są przechowywane, czy są używane do trenowania modeli i jacy podwykonawcy mają do nich dostęp?
Jeśli dostawca przetwarza dane osobowe w Twoim imieniu, może być wymagana umowa powierzenia przetwarzania danych (DPA). Przeczytaj przewodnik na temat tego, kiedy wymagane jest DPA/PUB i co powinna zawierać umowa. Umowa DPA sama w sobie nie sprawia jednak, że każde przetwarzanie AI jest zgodne z prawem; podstawa prawna, przejrzystość, minimalizacja danych i inne istotne wymogi nadal muszą zostać ocenione.
Nie zapomnij o tajemnicach przedsiębiorstwa
Informacje mogą być krytyczne dla biznesu nawet wtedy, gdy nie są danymi osobowymi. Dlatego polityka powinna mieć osobne zasady dotyczące np. kodu źródłowego, ofert, umów z klientami, planów produktowych, informacji o bezpieczeństwie i innych tajemnic przedsiębiorstwa. Przed wprowadzeniem materiałów należy również ocenić warunki umowne dostawcy.
Jak wdrożyć politykę AI w sześciu krokach
- Zmapuj faktyczne użycie. Jakie narzędzia są już używane, przez kogo i z jakimi danymi?
- Sklasyfikuj przypadki użycia. Rozróżnij prostą produktywność od użycia wpływającego na ludzi, bezpieczeństwo lub ważne decyzje.
- Zweryfikuj dostawców. Sprawdź warunki, przetwarzanie danych, bezpieczeństwo, przechowywanie, szkolenia i podwykonawców.
- Ustal zasady i odpowiedzialność. Wskaż, kto jest właścicielem polityki, zatwierdza narzędzia i przyjmuje zgłoszenia incydentów.
- Szkol w zależności od roli. Dostosuj szkolenie do narzędzi AI, z których faktycznie korzysta dana grupa.
- Monitoruj. Przeglądaj listę narzędzi i politykę, gdy zmienia się działalność, technologia lub przepisy.
Częste błędy w politykach AI
- Zakazywanie lub zezwalanie na „AI” jako jedną kategorię. Ryzyka znacznie różnią się między narzędziami a przypadkami użycia.
- Pisanie językiem prawniczym bez zasad pracy. Pracownik musi wiedzieć, co może robić w praktyce.
- Skupianie się tylko na danych osobowych. Poufność, tajemnice przedsiębiorstwa, IP i bezpieczeństwo mogą być co najmniej tak samo ważne.
- Zapominanie o kontroli człowieka. Wyniki AI mogą być przekonujące, ale błędne.
- Brak opieki nad listą narzędzi. Polityka szybko staje się nieaktualna, jeśli nikt nie odpowiada za nowe funkcje AI i zmiany u dostawców.
Czy małe firmy potrzebują polityki AI?
Wielkość nie jest jedynym decydującym czynnikiem. Mała firma korzystająca z AI przy danych klientów lub w centralnych procesach może mieć większą potrzebę posiadania jasnych zasad niż większa firma z ograniczonym wykorzystaniem AI. Dostosuj zakres do użycia i ryzyka; krótka, jasna polityka, która jest stosowana, jest lepsza niż obszerny dokument, który nie jest wdrożony w praktyce.

Potrzebujecie gotowej struktury dla zasad AI?
Polityka AI dla firm od Mallbutiken zawiera edytowalny dokument regulacyjny w formatach Word i PDF z zasadami dotyczącymi zatwierdzonych przypadków użycia, danych, RODO, bezpieczeństwa, kontroli człowieka, umiejętności AI, HR, przejrzystości i incydentów. Cena w sklepie: 149 kr.
Zobacz politykę AI dla firmCzęsto zadawane pytania
Czy każda firma musi mieć politykę AI?
W AI Act nie ma ogólnego wymogu, aby każda firma posiadała dokument o dokładnie takim tytule. Jednakże, w zależności od roli organizacji i korzystania z AI, mogą obowiązywać konkretne zobowiązania, a dokument regulacyjny może pomóc w przekształceniu ich w zasady wewnętrzne.
Czy polityka AI wystarczy do przestrzegania AI Act?
Nie. Zgodność zależy od roli organizacji, systemów i przypadków użycia. Polityka jest narzędziem zarządzania, a nie ogólnym certyfikatem zgodności z przepisami.
Czy ChatGPT, Copilot i inne narzędzia powinny być ujęte w polityce?
Często lepiej jest łączyć ogólne zasady neutralne technologicznie z osobną listą zatwierdzonych narzędzi i warunków. Wtedy lista narzędzi może być aktualizowana bez konieczności pisania całej polityki od nowa.
Powiązane wytyczne
Zobacz również wzory dokumentów Mallbutiken dotyczące AI i zarządzania AI, przewodnik dotyczący umowy powierzenia przetwarzania danych oraz przewodnik po umowach SaaS.
Źródła i dalsza lektura
- EUR-Lex: rozporządzenie (UE) 2026/1744, Digital Omnibus on AI
- EUR-Lex: skonsolidowane AI Act (UE) 2024/1689
- EU-kommissionens AI Act Service Desk: artykuł 4 o umiejętnościach w zakresie AI
Niniejszy przewodnik zawiera informacje ogólne i nie zastępuje oceny konkretnego systemu AI, zasad ochrony danych ani przypadków użycia wysokiego ryzyka.