AI ACT 2026 - praktyczny checklist dla CTO i CISO (bez prawniczego żargonu)
Większość artykułów o AI ACT jest pisana przez prawników dla prawników. Ten artykuł jest dla CTO i CISO którzy muszą podjąć konkretne decyzje techniczne i organizacyjne. Bez paragrafów - z actionable checklistami.
Krok 1: Zinwentaryzuj co używacie i co tworzycie
Zanim zrobisz cokolwiek innego - musisz wiedzieć co masz. To jest fundament AI ACT compliance.
- Lista wszystkich zewnętrznych narzędzi AI (ChatGPT Enterprise, Copilot, Grammarly AI, Salesforce Einstein, etc.)
- Lista wewnętrznych systemów z komponentem AI (automatyczne scoring, rekrutacja przez AI, monitoring pracowników)
- AI w produktach które sprzedajecie klientom
- AI w procesach HR (screening CV, ocena wydajności przez system)
- Modele LLM dostępne przez API (OpenAI, Anthropic, Azure OpenAI)
- Chatboty klienckie z AI
Krok 2: Klasyfikuj ryzyka - co wymaga działania
- ☐ Social scoring pracowników lub klientów przez AI
- ☐ Manipulacja zachowaniem użytkowników bez ich wiedzy
- ☐ Identyfikacja emocji w miejscu pracy (stress detection przez kamerę)
- ☐ Masowa biometria w przestrzeni publicznej
- ☐ AI w rekrutacji i selekcji kandydatów
- ☐ AI scoring zdolności kredytowej
- ☐ AI w decyzjach o dostępie do ubezpieczeń
- ☐ AI zarządzające infrastrukturą krytyczną
- ☐ AI wspomagające decyzje sądowe lub administracyjne
- ☐ Chatboty muszą informować że są botami
- ☐ Deepfake i AI-generated content musi być oznaczony
- ☐ Systemy rozpoznawania emocji muszą informować użytkowników
Krok 3: Dla systemów wysokiego ryzyka - dokumentacja
- ☐ Techniczna dokumentacja systemu AI (architektura, dane treningowe, metryki)
- ☐ Ocena ryzyka i plan mitygacji
- ☐ Procedury data governance (jakie dane, skąd, jak długo przechowywane)
- ☐ Plan monitoringu po wdrożeniu (post-market surveillance)
- ☐ Rejestracja w EU AI Database (dla HR, credit scoring, etc.)
- ☐ Oznaczenie CE (dla dostawców wbudowanych systemów AI)
Krok 4: AI Literacy - obowiązek szkolenia pracowników
AI ACT Art. 4 wymaga zapewnienia "odpowiedniej wiedzy o AI" osobom pracującym z systemami AI. To nie jest zalecenie - to wymóg prawny.
- ☐ Identyfikacja ról które pracują z systemami AI
- ☐ Szkolenie awareness dla wszystkich pracowników używających AI
- ☐ Szkolenie zaawansowane dla osób zarządzających systemami AI
- ☐ Dokumentacja szkoleń (kto, kiedy, co)
- ☐ Plan odświeżania wiedzy (regulacje się zmieniają)
Krok 5: Polityka AI w organizacji
- ☐ Polityka dozwolonego użycia AI (approved tools, forbidden use cases)
- ☐ Polityka danych - co wolno wklejać do zewnętrznych LLM
- ☐ Procedura oceny nowych narzędzi AI przed wdrożeniem
- ☐ Procedura incydentów AI (co gdy model popełni błąd z poważnymi skutkami)
- ☐ Odpowiedzialność - AI Owner dla każdego systemu wysokiego ryzyka
Powyższe polityki formalizuje standard ISO/IEC 42001 - System Zarządzania AI uznawany przez regulatorów jako dowód compliance z AI ACT.
Terminy które musisz znać
| Data | Co wchodzi w życie |
|---|---|
| Luty 2025 | Zakaz systemów AI niedopuszczalnego ryzyka |
| Sierpień 2025 | Wymogi dla modeli AI ogólnego przeznaczenia (GPT, Claude) |
| Sierpień 2026 | Pełne stosowanie AI ACT - systemy wysokiego ryzyka |
| 2027 | Systemy AI w produktach objętych dyrektywami sektorowymi |
Newsletter bloga JSystems
Otrzymuj nowe artykuły prosto na swoją skrzynkę
Zapisz się do newslettera bloga JSystems - wiedza IT i AI bez szumu, prosto na Twoją skrzynkę.
Szkolenia AI ACT i AI Governance dla kadry technicznej
JSystems oferuje dedykowane szkolenia dla CTO, CISO i compliance officerów: "Gotowość na AI ACT" (2 dni) i "AI Governance dla kadry zarządzającej" (2 dni). Prowadzi Krzysztof Supowicz.
Komentarze (0)
Brak komentarzy...