Rejestr AI – w jaki sposób firmy inwentaryzują i klasyfikują swoje systemy sztucznej inteligencji
Udostępnij
Rejestr AI zapewnia firmie kompleksowy obraz tego, jakie systemy AI i przypadki użycia sztucznej inteligencji są faktycznie wykorzystywane. Ułatwia to ocenę ryzyka, odpowiedzialności, ochrony danych, przejrzystości oraz tego, które części unijnego aktu o sztucznej inteligencji (AI Act) wymagają kontroli.
Informacje zweryfikowane 1 października 2026 r. Przewodnik zawiera informacje ogólne i nie zastępuje indywidualnej porady prawnej.
Dlaczego firmy powinny posiadać rejestr AI?
AI jest często wykorzystywana w szerszym zakresie, niż początkowo zakłada kierownictwo. Pracownicy mogą korzystać z usług generatywnej sztucznej inteligencji, funkcje AI mogą być wbudowane w narzędzia CRM, HR, wsparcia technicznego i analityczne, a dostawcy mogą wprowadzać nowe funkcje AI poprzez standardowe aktualizacje produktów. Bez inwentaryzacji trudno dowiedzieć się, które systemy przetwarzają dane osobowe, które wpływają na ludzi i które podlegają szczególnym wymogom.
Rejestr może zatem stanowić centrum systemu ładu AI (AI governance) w firmie. Pomaga on organizacji powiązać politykę AI, ocenę ryzyka, audyt dostawców, ochronę danych, bezpieczeństwo informacji oraz decyzje o zatwierdzeniu systemów.
Jakie dane powinny znajdować się w rejestrze AI?
| Pole | Dlaczego jest potrzebne |
|---|---|
| ID AI i nazwa systemu | Zapewnia identyfikowalność każdego systemu lub przypadku użycia w czasie. |
| Dostawca i wersja | Wskazuje podmiot zewnętrzny lub rozwiązanie wewnętrzne odpowiedzialne za technologię. |
| Proces biznesowy i cel | Ocena ryzyka musi opierać się na faktycznym zastosowaniu AI, a nie tylko na nazwie produktu. |
| Właściciel systemu i właściciel biznesowy | Tworzy jasną odpowiedzialność za decyzje, monitorowanie i wycofanie z eksploatacji. |
| Osoby, których dotyczy przetwarzanie | Na przykład pracownicy, kandydaci do pracy, klienci, dzieci lub inne grupy. |
| Dane i dane osobowe | Podstawa do oceny pod kątem RODO, poufności i bezpieczeństwa informacji. |
| Rola w AI Act | Dokumentacja, czy organizacja jest dostawcą, czy użytkownikiem/wdrażającym w danym kontekście. |
| Weryfikacja art. 5, 6 i 50 | Wykrywanie zakazanych praktyk, potencjalnych systemów wysokiego ryzyka i wymogów przejrzystości. |
| Weryfikacja DPIA/FRIA | Wskazuje, czy może być wymagana pogłębiona ocena skutków. |
| Status i kolejny przegląd | Na przykład: pomysł, pilotaż, zatwierdzony, warunkowy, wstrzymany lub wycofany. |
Jak klasyfikować każde zastosowanie AI
Nie zaczynaj od przypisywania koloru lub punktacji ryzyka. Zacznij od kwestii prawnej: co robi system, w jakim kontekście i jaką rolę pełni organizacja? Unijny akt o sztucznej inteligencji opiera się na analizie ryzyka. Niektóre zastosowania są zakazane, niektóre mogą być wysokiego ryzyka, niektóre podlegają szczególnym wymogom przejrzystości, a wiele zastosowań nie wiąże się ze szczególnymi wymogami wysokiego ryzyka, ale nadal może podlegać np. RODO, prawu pracy lub prawu konsumenckiemu.
Dla firmy wykorzystującej generatywną sztuczną inteligencję do wewnętrznej obróbki tekstu, nacisk może być położony np. na dane osobowe, tajemnice przedsiębiorstwa, kontrolę ludzką i warunki umowne dostawcy. System AI wykorzystywany w rekrutacji wymaga zupełnie innej weryfikacji, ponieważ cel i wpływ na jednostki są inne.
Przeczytaj także Klasyfikacja ryzyka AI Act – jak firmy oceniają, czy AI jest zakazana, wysokiego ryzyka, czy podlega wymogom przejrzystości.
Proces w sześciu krokach
- Zainwentaryzuj: zapytaj działy IT, HR, marketingu, finansów, obsługi klienta i inne funkcje, z jakich narzędzi i funkcji AI korzystają.
- Wydziel przypadek użycia: ten sam produkt techniczny może być używany na wiele sposobów i dlatego może wymagać kilku wpisów w rejestrze.
- Zdokumentuj dane: określ, jakie informacje są wprowadzane, tworzone, przechowywane i ewentualnie wykorzystywane do trenowania modelu przez dostawcę.
- Przeprowadź weryfikację prawną: sprawdź rolę w AI Act, zakazane użycie, wysokie ryzyko, art. 50, RODO oraz potrzebę przeprowadzenia DPIA lub innej oceny.
- Ustal kontrole: na przykład nadzór ludzki, ograniczone typy danych, autoryzowane konta, logowanie, szkolenia lub zabezpieczenia techniczne.
- Zatwierdź i monitoruj: wyznacz osobę odpowiedzialną, określ status, decyzję i datę kolejnego przeglądu.
Częste błędy
Częstym błędem jest rejestrowanie „ChatGPT” lub „Copilot” jako jednego wiersza, mimo że narzędzie jest używane w wielu zupełnie różnych procesach. Innym błędem jest inwentaryzowanie tylko centralnie zakupionych systemów przy pominięciu darmowych kont lub AI, która jest już obecna w innych usługach SaaS. Trzecim błędem jest traktowanie wewnętrznej punktacji ryzyka tak, jakby była tym samym, co klasyfikacja prawna zgodnie z AI Act.
Dlatego rejestr powinien opisywać przypadek użycia, a nie tylko technologię. Powinna również istnieć prosta procedura dla nowych systemów, większych zmian wersji oraz wycofywania systemów z użytku.
Gotowy rejestr AI i dokumentacja governance
Pakiet AI Governance 2026 zawiera rejestr systemów AI w formatach Word, PDF i Excel, a także politykę AI, ocenę ryzyka, ocenę dostawców, ocenę skutków oraz przepływ zatwierdzania/governance.
Cena: 199 SEK.
Zobacz Pakiet AI Governance 2026Powiązane przewodniki
Polityka AI dla firm · AI Governance krok po kroku · AI, cyberbezpieczeństwo i umowy IT – przegląd