Zaktualizowano: 6 lipca 2026
Czym jest AI governance i dlaczego jest teraz priorytetem? AI governance to zestaw polityk, procesów i mechanizmów nadzoru zapewniających, że systemy sztucznej inteligencji w organizacji są wdrażane i używane w sposób zgodny z prawem, etyczny i bezpieczny. EU AI Act, obowiązujący od 2 sierpnia 2024 roku, wprowadził obowiązki dla organizacji używających lub wdrażających systemy AI – szczególnie te sklasyfikowane jako wysokiego ryzyka.
Obok regulacji, organizacje mierzą się z praktycznym ryzykiem związanym z niekontrolowanym shadow AI (używanie niezatwierdzonego AI przez pracowników), wycieki danych do modeli AI i brakiem przejrzystości decyzji podejmowanych przez algorytmy.
AI governance w skrócie:
- EU AI Act (2024) zakazuje niektórych systemów AI i nakłada obowiązki na dostawców i użytkowników systemów AI wysokiego ryzyka – zgodność stopniowo wchodzi w życie do 2027 roku
- Shadow AI to jeden z największych ryzyk organizacyjnych 2025 – pracownicy używają ChatGPT, Copilot i innych narzędzi AI do pracy z danymi firmowymi bez wiedzy i zgody IT i security
- Rejestr systemów AI – inwentarz wszystkich systemów AI używanych w organizacji – jest podstawą każdego programu AI governance, bez niego nie można zarządzać ryzykiem
- ISO/IEC 42001 (2023) to pierwsza norma zarządzania systemem AI (AIMS – AI Management System) – certyfikacja staje się konkurencyjnym wyróżnikiem dla dostawców AI i narzędziem demonstracji zgodności
- Ocena ryzyka AI (AI risk assessment) powinna identyfikować ryzyka specyficzne dla AI: hallucynacje, bias, bezpieczeństwo danych treningowych, odpowiedzialność za decyzje algorytmiczne
- Patronusec w roli vCISO lub IT Compliance Officer pomaga organizacjom zbudować politykę AI governance, rejestr systemów AI i ocenę ryzyka zgodną z EU AI Act i standardem ISO/IEC 42001
Spis treści
Jakie obowiązki nakłada EU AI Act i kogo dotyczy?
EU AI Act (Rozporządzenie UE 2024/1689) to pierwsza kompleksowa regulacja AI na świecie. Weszła w życie 2 sierpnia 2024 roku, ale różne obowiązki wchodzą w życie etapami.
Harmonogram EU AI Act:
- 2 lutego 2025: zakaz systemów AI „niedopuszczalnego ryzyka” (systemy scoring społecznego, manipulacja podprogowa, biometryczna kategoryzacja masowa)
- 2 maja 2025: obowiązki dla GPAI (General Purpose AI) dostawców – modele fundamentalne
- 2 sierpnia 2026: pełne obowiązki dla systemów AI wysokiego ryzyka (Aneks III)
- 2 sierpnia 2027: obowiązki dla systemów AI regulowanych przez inne przepisy sektorowe
Kto jest objęty EU AI Act:
- Dostawcy systemów AI – firmy tworzące lub wprowadzające systemy AI na rynek UE
- Użytkownicy (deployers) systemów AI – organizacje używające systemów AI w działalności profesjonalnej
- Importerzy i dystrybutorzy systemów AI z krajów trzecich
Systemy AI wysokiego ryzyka (Aneks III):
Kategorie obejmują m.in.: biometryczną identyfikację osób, systemy zarządzania infrastrukturą krytyczną, oprogramowanie edukacyjne oceniające uczniów, systemy rekrutacji i oceny pracowników, systemy scoringowe w usługach finansowych i ubezpieczeniach, systemy wspomagające decyzje migracyjne i sądowe.
Obowiązki użytkowników systemów wysokiego ryzyka (art. 26):
- Używanie systemu zgodnie z przeznaczeniem opisanym przez dostawcę
- Nadzór ludzki nad systemem AI
- Monitoring systemu pod kątem ryzyk i anomalii
- Powiadamianie dostawcy o incydentach
- Prowadzenie rejestru logów przez 6 miesięcy
Patronusec Insight: Większość organizacji jest „użytkownikami” (deployers) systemów AI – używają ChatGPT Enterprise, Microsoft Copilot, narzędzi AI w HR czy systemów scoring w finansach. Te organizacje często nie wiedzą, że EU AI Act nakłada na nie konkretne obowiązki od 2026 roku. Pierwszym krokiem powinien być inwentarz: jakie systemy AI używamy, do jakich celów, czy którykolwiek kwalifikuje się jako wysokiego ryzyka? Bez tego inwentarza compliance z EU AI Act jest niemożliwy. Pomagamy klientom zbudować ten inwentarz i ocenę ryzyka w ramach usługi vCISO lub IT Compliance Officer.
Jak zbudować rejestr systemów AI (AI inventory)?
Rejestr systemów AI to fundament AI governance – bez niego nie można zarządzać ryzykiem ani spełnić wymagań EU AI Act.
Co powinien zawierać rejestr systemów AI:
| Kolumna | Zawartość | Przykład |
|---|---|---|
| Nazwa systemu | Nazwa narzędzia lub produktu AI | ChatGPT Enterprise, Copilot for Microsoft 365 |
| Dostawca | Firma dostarczająca system | OpenAI, Microsoft |
| Cel użycia | Do czego system jest używany | Generowanie treści marketingowych, analiza CV |
| Użytkownicy | Kto używa systemu | Dział marketingu, HR |
| Dane wejściowe | Jakie dane są wprowadzane | Dane klientów, dane kandydatów |
| Klasyfikacja ryzyka | Poziom ryzyka EU AI Act | Niedopuszczalne / Wysokie / Ograniczone / Minimalne |
| Właściciel | Osoba odpowiedzialna | Dyrektor marketingu, HR Manager |
| Status zatwierdzenia | Zatwierdzone przez IT/security | Tak/Nie/W trakcie |
| Data przeglądu | Ostatni przegląd ryzyka | 2025-03-15 |
Jak zebrać inwentarz:
Większość organizacji nie wie, ile systemów AI używa. Shadow AI – narzędzia AI używane bez wiedzy IT – to największe wyzwanie. Praktyczne podejście:
- Survey pracowników: co używasz do pracy, jakie narzędzia AI?
- Przegląd faktur i subskrypcji: jakie narzędzia SaaS płacimy?
- Przegląd ruchu sieciowego (jeśli dostępny): które domeny AI są odwiedzane?
- Weryfikacja z działami: HR, marketing, finanse, sprzedaż, obsługa klienta
Potrzebujesz zbudować rejestr systemów AI i ocenę ryzyka zgodną z EU AI Act?
Patronusec przeprowadza warsztaty AI governance – inwentaryzacja systemów AI, klasyfikacja ryzyka i tworzenie polityki AI w organizacji. W ciągu 2-4 tygodni.
Czym jest shadow AI i jak zarządzać ryzykiem niekontrolowanego użycia AI?
Shadow AI to używanie narzędzi AI przez pracowników bez wiedzy, zatwierdzenia lub kontroli IT i security. Jest to w 2025 roku jeden z największych ryzyk bezpieczeństwa danych w organizacjach.
Skala problemu shadow AI:
Narzędzia AI, takie jak ChatGPT, Claude, Gemini czy Copilot, są dostępne za darmo lub za niską opłatą i można ich używać bez zgody IT. Pracownicy używają ich do generowania treści, analizy danych, tłumaczeń i odpowiedzi na pytania – często wklejając do nich dane klientów, kod źródłowy, wyniki finansowe i inne informacje poufne.
Dane wklejone do publicznego modelu AI mogą być używane do trenowania modeli przez dostawcę (zależy od umowy), dostępne dla atakującego w przypadku naruszenia bezpieczeństwa dostawcy, lub narażają organizację na naruszenie RODO (przekazanie danych osobowych do USA bez odpowiedniej podstawy prawnej).
Jak zarządzać shadow AI:
- Polityka AI: Formalna polityka określająca, które narzędzia AI są zatwierdzone, jak można używać AI i co nie może być wprowadzane do systemów AI (dane osobowe klientów, tajemnice handlowe, kod źródłowy produkcyjny).
- Zatwierdzony stos narzędzi AI: Lista zatwierdzonych narzędzi AI (np. Microsoft Copilot z Data Residency w EU, GitHub Copilot Business z wyłączoną opcją trenowania na kodzie firmowym).
- Szkolenia: Pracownicy muszą rozumieć ryzyka wklejania danych do publicznych modeli AI – szkolenia bezpieczeństwa muszą uwzględniać AI jako osobny moduł.
- Monitoring (tam gdzie dozwolony): Monitoring ruchu sieciowego pod kątem połączeń z publicznymi API AI, szczególnie dla pracowników mających dostęp do danych o wysokim ryzyku.
Patronusec Insight: Shadow AI to nie tylko problem bezpieczeństwa danych – to problem odpowiedzialności. Jeśli pracownik podejmuje decyzje biznesowe oparte na odpowiedziach ChatGPT, które są błędne (hallucynacje) – kto ponosi odpowiedzialność? Polityka AI musi nie tylko zakazywać lub zezwalać na użycie narzędzi AI, ale też określać, które decyzje wymagają weryfikacji przez człowieka i kto odpowiada za decyzje podjęte z pomocą AI. To jest wymóg nadzoru ludzkiego zawarty w EU AI Act dla systemów wysokiego ryzyka.
Jak ISO/IEC 42001 wspiera budowę systemu zarządzania AI (AIMS)?
ISO/IEC 42001:2023 to pierwsza norma systemu zarządzania dla sztucznej inteligencji (AI Management System, AIMS). Analogicznie jak ISO 27001 dla bezpieczeństwa informacji, ISO 42001 definiuje wymagania dla systemu zarządzania AI w organizacji.
Co obejmuje ISO/IEC 42001:
- Kontekst organizacyjny i zainteresowane strony (jak ISO 27001)
- Ocena ryzyk i wpływu systemów AI
- Polityki AI governance
- Zarządzanie cyklem życia systemu AI (od designu po wycofanie)
- Przejrzystość i wyjaśnialność algorytmów
- Nadzór ludzki
- Odpowiedzialność za decyzje AI
Kiedy warto certyfikować ISO/IEC 42001:
- Firma jest dostawcą systemów AI i klienci wymagają dowodu zarządzania ryzykiem AI
- Firma używa systemów AI wysokiego ryzyka (EU AI Act) i certyfikacja pomaga wykazać zgodność
- Firma stara się wyróżnić w przetargach i certyfikat AI governance jest przewagą
ISO/IEC 42001 jest kompatybilny z ISO 27001 – organizacje mające ISO 27001 mogą zintegrować AIMS z istniejącym ISMS, korzystając z pokrycia kontroli.
FAQ – AI governance i EU AI Act
Czy ChatGPT (bezpłatna wersja) używana przez pracowników to naruszenie RODO?
Tak, jeśli pracownicy wprowadzają dane osobowe klientów lub pracowników do ChatGPT (bezpłatna wersja), jest to potencjalne naruszenie RODO. Dane osobowe przetwarzane w ChatGPT są przekazywane do OpenAI (USA) – co wymaga odpowiedniej podstawy prawnej (np. Standard Contractual Clauses). Bezpłatna wersja ChatGPT nie oferuje umowy powierzenia danych (DPA) wymaganej przez RODO. ChatGPT Enterprise lub API z DPA może być zatwierdzonym narzędziem przy odpowiedniej umowie.
Od kiedy obowiązują wymogi EU AI Act dla systemów wysokiego ryzyka?
Pełne wymogi dla systemów AI wysokiego ryzyka wymienionych w Aneksie III EU AI Act wchodzą w życie 2 sierpnia 2026. Jednak organizacje powinny rozpocząć przygotowania już teraz – inwentaryzacja systemów AI, ocena ryzyka i budowa polityki AI to procesy, które wymagają miesięcy.
Czy każda firma musi mieć politykę AI?
Prawnie – nie każda firma jest zobowiązana przez EU AI Act do posiadania polityki AI (zależy od tego, czy używa systemów AI wysokiego ryzyka). Jednak z perspektywy zarządzania ryzykiem, RODO i odpowiedzialności za decyzje – polityka AI jest de facto niezbędna dla każdej organizacji używającej AI w pracy (a to dziś większość firm).
Czym różni się EU AI Act od RODO w kontekście AI?
RODO reguluje przetwarzanie danych osobowych – w tym przez systemy AI. RODO art. 22 już teraz chroni przed w pełni zautomatyzowanymi decyzjami o istotnym znaczeniu dla osób fizycznych. EU AI Act reguluje szerzej – nie tylko dane osobowe, ale wszystkie systemy AI, w tym te bez danych osobowych. Oba przepisy są komplementarne.
Jak Patronusec pomaga z AI governance?
W roli vCISO lub IT Compliance Officer pomagamy organizacjom przeprowadzić inwentaryzację systemów AI, sklasyfikować ryzyko według EU AI Act, zbudować politykę AI i rejestr systemów AI, oraz przygotować się do wymagań obowiązujących od 2026. Nie jesteśmy dostawcą narzędzi AI – pomagamy zarządzać ryzykiem związanym z AI wdrożonym w organizacji.
Czy wdrożenie ISO/IEC 42001 zwalnia z obowiązków EU AI Act?
Nie zwalnia – ale znacząco ułatwia wykazanie zgodności. ISO/IEC 42001 dostarcza frameworku zarządzania AI, który pokrywa wiele wymagań EU AI Act (nadzór ludzki, dokumentacja, ocena ryzyka). Certyfikacja ISO/IEC 42001 może być argumentem wobec organu nadzorczego przy demonstracji dojrzałości w zarządzaniu AI.
AI governance i EU AI Act – bezpłatna konsultacja
Patronusec pomaga organizacjom budować systemy AI governance – od pierwszego inwentarza systemów AI, przez politykę i ocenę ryzyka, po przygotowanie do wymogów EU AI Act 2026. Jako partner vCISO lub IT Compliance Officer przejmujemy odpowiedzialność za program compliance AI.
W bezpłatnej 30-minutowej konsultacji pomożemy Ci:
- Ocenić, czy Twoja organizacja używa systemów AI wysokiego ryzyka podlegających EU AI Act
- Zrozumieć harmonogram obowiązków EU AI Act i kiedy musisz być gotowy
- Zaplanować budowę rejestru systemów AI i polityki AI governance
- Wybrać model wsparcia: warsztaty jednorazowe lub ciągłe wsparcie vCISO/IT Compliance Officer
Bezpłatna konsultacja | vCISO | IT Compliance Officer | ISO 27001 wdrożenie | NIS2 wdrożenie