Audyt AI Act – zgodność i zarządzanie sztuczną inteligencją

Dlaczego taka usługa jest potrzebna?

Audyt AI Act – od niewidocznego shadow AI do kontrolowanego systemu

Audyt AI Act to uporządkowana diagnoza sposobu, w jaki organizacja projektuje, kupuje, wdraża i wykorzystuje sztuczną inteligencję. Pokazuje, gdzie AI rzeczywiście działa, jaką rolę pełni firma w rozumieniu regulacji, jaki poziom ryzyka ma każde zastosowanie oraz jakie obowiązki, dowody i działania należy przypisać właścicielom.

Rozporządzenie (UE) 2024/1689 – AI Act – obowiązuje w aktualnej wersji skonsolidowanej i jest stosowane etapami. Praktyki zakazane oraz obowiązek zapewnienia odpowiedniego poziomu kompetencji w zakresie AI zaczęły być stosowane 2 lutego 2025 r., obowiązki dotyczące modeli ogólnego przeznaczenia – 2 sierpnia 2025 r., a zasadnicza część rozporządzenia i obowiązki transparentności – 2 sierpnia 2026 r. Po zmianach z 2026 r. wymagania dla zastosowań wysokiego ryzyka wskazanych w załączniku III mają być stosowane od 2 grudnia 2027 r., natomiast dla systemów AI związanych z produktami z załącznika I – od 2 sierpnia 2028 r. Aktualny harmonogram publikowany jest przez Komisję Europejską.

Nie warto jednak odkładać pracy do ostatniej daty. Organizacja już dziś może korzystać z praktyki zakazanej, przetwarzać poufne lub osobowe dane w publicznym modelu, używać AI bez poinformowania odbiorcy albo nie posiadać dowodów wymaganej AI literacy. Część najważniejszych obowiązków już obowiązuje, a przygotowanie governance, danych, nadzoru i dokumentacji dla systemów wysokiego ryzyka wymaga czasu.

AI Act to nie tylko temat dla firm technologicznych

Obowiązki mogą dotyczyć przedsiębiorstwa produkcyjnego, usługowego, finansowego, medycznego, logistycznego, budowlanego, pracodawcy, jednostki publicznej lub dostawcy oprogramowania. Znaczenie ma nie nazwa branży, lecz konkretne zastosowanie systemu i rola organizacji. Firma może być dostawcą, podmiotem stosującym, importerem, dystrybutorem, upoważnionym przedstawicielem albo producentem produktu. W określonych sytuacjach zmiana przeznaczenia, istotna modyfikacja lub udostępnienie rozwiązania pod własną marką może zmienić jej rolę i zakres odpowiedzialności.

Największą przeszkodą jest często shadow AI: narzędzia uruchomione bez wiedzy IT, compliance lub zarządu. Generatywne AI może pojawić się w rekrutacji, jakości, sprzedaży, marketingu, analizie dokumentów, utrzymaniu ruchu, prognozowaniu, obsłudze klienta, programowaniu i podejmowaniu decyzji. Dlatego audyt AI Act zaczynamy od mapy realnych zastosowań, a nie od samego przeglądu polityki.

Co obejmuje audyt?

  • Inwentaryzację AI – systemy własne, kupione, wbudowane w urządzenia i aplikacje, modele GPAI, rozwiązania generatywne, agenci AI oraz narzędzia używane poza oficjalnym procesem zakupowym.
  • Kwalifikację systemu – sprawdzamy, czy rozwiązanie spełnia definicję systemu AI i jakie wyłączenia mogą mieć zastosowanie.
  • Mapę ról – przypisujemy rolę organizacji i dostawców w całym łańcuchu wartości dla każdego zastosowania.
  • Klasyfikację ryzyka – praktyki zakazane, systemy wysokiego ryzyka, ryzyko związane z transparentnością oraz zastosowania minimalnego ryzyka.
  • AI governance – mandat zarządu, właściciele systemów i ryzyk, RACI, polityka AI, kryteria dopuszczania narzędzi i ścieżki eskalacji.
  • Dane i prawa osób – pochodzenie, jakość, reprezentatywność, poufność, własność intelektualna, ochrona danych osobowych oraz potrzeba DPIA lub oceny wpływu na prawa podstawowe.
  • Human oversight – kompetencje osoby nadzorującej, możliwość zrozumienia ograniczeń, zakwestionowania wyniku, bezpiecznego zatrzymania systemu i zachowania odpowiedzialności człowieka.
  • Transparentność – informowanie o interakcji z AI, oznaczanie wymaganych treści syntetycznych, instrukcje dla użytkowników i komunikacja wobec pracowników lub odbiorców.
  • Bezpieczeństwo i jakość – dokładność, odporność, cyberbezpieczeństwo, logowanie, monitoring, testy, zarządzanie zmianą modelu i reagowanie na incydenty.
  • Dostawców i umowy – due diligence, dokumentacja, podział odpowiedzialności, dostęp do logów i informacji, zmiany modelu, podwykonawcy, przenoszalność oraz plan wyjścia.
  • AI literacy – role, poziomy kompetencji, szkolenia adekwatne do kontekstu użycia oraz dowody skuteczności.
  • Dokumentację i dowody – rejestry, oceny, decyzje, instrukcje, zgody, logi, wyniki testów, protokoły nadzoru i działania korygujące.

Cztery poziomy ryzyka – różne działania

Nie każdy system wymaga tego samego pakietu dokumentów. Praktykę zakazaną trzeba zatrzymać lub przeprojektować. System wysokiego ryzyka wymaga rozbudowanego zarządzania ryzykiem, danymi, dokumentacją, zapisami, nadzorem człowieka, dokładnością, odpornością i cyberbezpieczeństwem. System objęty obowiązkiem transparentności musi we właściwy sposób informować człowieka lub oznaczać treści. Dla zastosowania minimalnego ryzyka nadal warto utrzymywać właściciela, podstawowe zasady bezpieczeństwa i proporcjonalny monitoring.

Audyt, ocena zgodności i ISO/IEC 42001 – trzy różne cele

  • Audyt AI Act jest diagnozą gotowości i zgodności: identyfikuje luki, ryzyka oraz działania do wdrożenia.
  • Ocena zgodności systemu wysokiego ryzyka jest formalnym procesem przewidzianym przez AI Act, zależnym od roli, kategorii systemu i właściwej procedury. Naszego audytu nie przedstawiamy jako formalnej oceny jednostki notyfikowanej.
  • ISO/IEC 42001 pomaga zbudować certyfikowalny system zarządzania AI, ale certyfikat nie zastępuje analizy obowiązków konkretnego systemu wynikających z AI Act.

Zakres może zostać połączony z wymaganiami RODO, cyberbezpieczeństwa, KSC/NIS2, ISO/IEC 27001 i systemem zarządzania jakością. Dzięki temu firma nie buduje kilku równoległych rejestrów i procesów kontroli. Więcej o podejściu Leantrix opisujemy na stronie AI Act i zarządzanie AI oraz w obszarze ISO/IEC 42001.

Co otrzymuje organizacja?

  • rejestr systemów i zastosowań AI, w tym shadow AI,
  • mapę procesów, danych, użytkowników, właścicieli i dostawców,
  • kwalifikację roli organizacji dla każdego zastosowania,
  • klasyfikację ryzyka i macierz właściwych obowiązków,
  • raport luk wraz z dowodami i uzasadnieniem,
  • heatmapę ryzyka dla zarządu,
  • listę praktyk wymagających natychmiastowego zatrzymania lub zmiany,
  • roadmapę quick wins, działań pilnych i projektów systemowych,
  • propozycję polityki, ról, KPI, szkoleń i cyklu przeglądów,
  • pakiet przygotowujący do wdrożenia AI governance lub ISO/IEC 42001.

Audyt AI Act kończymy przeglądem zarządczym. Każda istotna luka otrzymuje priorytet, właściciela, termin, oczekiwany dowód zamknięcia i powiązanie z konkretnym ryzykiem biznesowym.

Audyt AI Act w organizacji – rejestr zastosowań, ról, ryzyka i obowiązków
Warsztat gotowości AI Act – luki, priorytety, roadmapa, nadzór i dowody

Jaka jest nasza rola?

Nasza rola – łączymy regulację, technologię i proces zarządzania

LeanTrix przekłada wymagania AI Act na język procesów, decyzji i odpowiedzialności. Nie zatrzymujemy się na prawnej liście kontrolnej. Sprawdzamy, jak AI działa w rzeczywistym procesie, jakie dane otrzymuje, kto interpretuje wynik, kto może go zakwestionować i jak organizacja zachowuje kontrolę po zmianie modelu lub dostawcy.

Audyt AI Act prowadzimy z udziałem zarządu, compliance lub działu prawnego, IT, cyberbezpieczeństwa, IOD, HR, zakupów, jakości, operacji, właścicieli danych i użytkowników biznesowych. Skład zespołu dobieramy do zastosowań: inaczej badamy narzędzie rekrutacyjne, system wizyjnej kontroli jakości, predykcyjne utrzymanie ruchu, asystenta klienta, model wspierający decyzje kredytowe czy rozwiązanie tworzone pod własną marką.

W trakcie projektu:

  • prowadzimy kickoff z kierownictwem i ustalamy mandat, zakres oraz kryteria audytu,
  • tworzymy kanał bezpiecznego zgłaszania oficjalnych i nieoficjalnych zastosowań AI,
  • prowadzimy wywiady, obserwacje procesu, warsztaty i przegląd dokumentacji,
  • budujemy rejestr AI połączony z procesami, danymi, dostawcami i właścicielami,
  • kwalifikujemy rolę organizacji oraz poziom ryzyka każdego zastosowania,
  • sprawdzamy human oversight na scenariuszach rzeczywistych błędów i ograniczeń,
  • oceniamy AI literacy odpowiednio do stanowiska, kontekstu i wpływu systemu,
  • analizujemy umowy, instrukcje, logi, testy, monitoring i zarządzanie zmianą,
  • porządkujemy luki według wpływu, pilności, prawdopodobieństwa i wysiłku,
  • prezentujemy zarządowi roadmapę, właścicieli, KPI i wymagane decyzje.

Ekspert prowadzący i zespół interdyscyplinarny

Obszar AI governance rozwijamy z dr. Ściborem Sobieskim, ekspertem w zakresie cyberbezpieczeństwa, sztucznej inteligencji i systemów zarządzania, który łączy ponad 35 lat doświadczenia w IT z praktyką audytów oraz budowania systemów zgodnych z ISO/IEC 42001. Zespół uzupełniamy kompetencjami procesowymi, organizacyjnymi, jakościowymi i prawnymi adekwatnie do zakresu.

Diagnoza niezależna od sprzedaży narzędzi

Nie sprzedajemy klientowi konkretnego modelu, platformy ani licencji AI jako warunku realizacji audytu. Rekomendacje wynikają z roli, ryzyka, procesu i jakości dowodów. Nie obiecujemy też „certyfikatu AI Act”, ponieważ rozporządzenie przewiduje konkretne procedury oceny zgodności, a ich forma zależy od systemu i roli operatora.

Jeżeli organizacja potrzebuje wdrożenia, pomagamy stworzyć rejestr AI, politykę, model RACI, ocenę ryzyka, standard kwalifikacji nowych rozwiązań, wymagania dla dostawców, program AI literacy, procedurę incydentową i cykl przeglądów. Możemy także przygotować ją do wdrożenia lub certyfikacji ISO/IEC 42001, przy zachowaniu rozdzielenia ról wymaganych przy niezależnej ocenie.

Kończymy wspólnym przeglądem zarządczym. Celem nie jest segregator procedur, lecz system AI governance, który pozwala bezpiecznie rozwijać innowacje, świadomie akceptować ryzyko i reagować na zmiany technologii oraz regulacji.

Garść faktów

0
poziomy ryzyka określające zakres dalszych działań
0
możliwych ról operatora w łańcuchu wartości AI
0
spójny rejestr łączący systemy, role, ryzyko, dostawców i dowody

Wsparcie wdrożeniowe

Wsparcie realizujemy w oparciu o proces Kata, co pozwala dostosować nasze działania do specyfiki Twojej organizacji, uwzględniając wspólnie wyznaczone cele. Proces Kata składa się z czterech kluczowych elementów, które umożliwiają efektywną realizację założeń.

Wyznaczenie kierunku działań

Projektowanie koncepcji odpowiadającej na cele i wyzwania organizacji

Określenie stanu obecnego

Poznanie obecnej sytuacji oraz zebranie danych wyjściowych do zdefiniowania kolejnego kroku.

Określenie stanu docelowego

Ustalenie pożądanego i mierzalnego efektu końcowego oraz planu jego realizacji.

Eksperymenty - konsultacje

Realizacja działań zgodnie z ustalonym modelem współpracy, bazując na cyklach PDCA.

Działamy wg PDCA

P

PLAN

PLAN – zakres, mapa AI i kryteria audytu

W fazie PLAN ustalamy, co naprawdę podlega ocenie. Audyt AI Act zaczynamy od procesów i zastosowań, a nie od kopiowania gotowej polityki.

  • uzgadniamy sponsora, mandat, cele, jednostki i lokalizacje objęte audytem,
  • identyfikujemy procesy, w których AI wpływa na ludzi, bezpieczeństwo, jakość lub decyzje,
  • tworzymy wstępny rejestr systemów własnych, kupionych, wbudowanych, GPAI i shadow AI,
  • mapujemy dostawców, modele, dane, integracje, użytkowników i odbiorców wyników,
  • ustalamy role operatorów oraz kryteria klasyfikacji ryzyka,
  • dobieramy wymagania AI Act, RODO, KSC/NIS2, ISO/IEC 27001 lub ISO/IEC 42001,
  • ustalamy skalę dojrzałości i KPI audytu,
  • wybieramy próbę zastosowań do pogłębionego testu oraz plan wywiadów i obserwacji.

Rezultatem PLAN jest karta zakresu: jakie zastosowania oceniamy, według jakich kryteriów, z kim, na jakich dowodach i w jakiej kolejności.

D

DO

DO – audyt stanu faktycznego i test nadzoru człowieka

W fazie DO przechodzimy od deklaracji do praktyki. Badamy rzeczywiste wykorzystanie AI oraz dowody działania mechanizmów kontrolnych.

  • prowadzimy wywiady z właścicielami procesów, IT, HR, zakupami, compliance i użytkownikami,
  • wykrywamy shadow AI i porównujemy stan faktyczny z rejestrem oraz umowami,
  • kwalifikujemy każdy system, rolę organizacji i kategorię ryzyka,
  • analizujemy pochodzenie i jakość danych, podstawy przetwarzania, poufność oraz prawa autorskie,
  • sprawdzamy instrukcje, transparentność, logowanie, monitoring, testy i zarządzanie zmianą,
  • weryfikujemy kompetencje, uprawnienia i realną możliwość human oversight,
  • prowadzimy scenariusze błędnego wyniku, biasu, wycieku danych, zmiany modelu i awarii dostawcy,
  • oceniamy dostawców, klauzule umowne, dostęp do informacji i podział odpowiedzialności,
  • zbieramy dowody oraz zapisujemy luki bezpośrednio przy konkretnym zastosowaniu.

Rezultatem DO jest zweryfikowany rejestr AI i materiał dowodowy pokazujący, które mechanizmy działają, a które istnieją wyłącznie na papierze.

C

CHECK

CHECK – zgodność, ryzyko, KPI i decyzje zarządcze

W fazie CHECK zamieniamy obserwacje w jasny obraz gotowości organizacji.

  • porównujemy dowody z właściwymi wymaganiami AI Act i standardami wewnętrznymi,
  • potwierdzamy praktyki zakazane, systemy wysokiego ryzyka i obowiązki transparentności,
  • oceniamy dojrzałość governance, danych, technologii, ludzi, dostawców i monitoringu,
  • ustalamy ryzyko rezydualne oraz pilność działań,
  • mierzymy odsetek zastosowań z właścicielem, klasyfikacją, oceną i kompletem dowodów,
  • sprawdzamy pokrycie i skuteczność AI literacy,
  • analizujemy czas kwalifikacji nowego narzędzia, zaległe działania i wyniki testów nadzoru,
  • przygotowujemy heatmapę, raport luk oraz rekomendacje quick wins i zmian systemowych.

Rezultatem CHECK jest raport zarządczy: co zatrzymać, co poprawić, co zaakceptować oraz jakie zasoby i decyzje są potrzebne.

A

ACT

ACT – zamknięcie luk, AI governance i bezpieczny rollout

W fazie ACT przekładamy ustalenia na trwały sposób zarządzania AI.

  • zatrzymujemy lub przeprojektowujemy praktyki niedopuszczalne i zastosowania o nieakceptowalnym ryzyku,
  • wdrażamy quick wins dotyczące dostępu, danych, transparentności, instrukcji i zatwierdzania narzędzi,
  • budujemy politykę AI, RACI, komitet lub forum decyzyjne oraz ścieżkę eskalacji,
  • uruchamiamy rejestr AI i standard oceny każdego nowego zastosowania oraz istotnej zmiany,
  • wdrażamy plan postępowania z ryzykiem i wymagane środki techniczne oraz organizacyjne,
  • rozwijamy AI literacy dla zarządu, właścicieli, użytkowników i funkcji kontrolnych,
  • ustalamy monitoring KPI, przeglądy okresowe, audyty dostawców i reakcję na incydenty,
  • przygotowujemy pakiet dowodów do właściwej oceny zgodności lub audytu ISO/IEC 42001,
  • rolloutujemy model z obszaru pilotażowego na kolejne procesy, lokalizacje i spółki.

Rezultatem ACT jest działający system AI governance, który organizacja może rozwijać wraz z nowymi zastosowaniami, zmianami modeli i kolejnymi wymaganiami.

Chcesz dowiedzieć się więcej? Skontaktuj się z nami!

    Imię i nazwisko *
    Adres e-mail *
    Numer telefonu *

    Czym jesteś zainteresowana/-ny? *

    Wiadomość dodatkowa (opcjonalnie)

    * pola wymagane

    Nasi klienci

    Wedel
    Geberit
    Viessmann
    Lajkonik
    Sumito Electric
    Tarczyński
    Autoliv
    Stadler
    UPM Raflatac
    Jost
    BSH
    Danone
    e-obuwie
    Kompania Piwowarska
    Recaro
    Tenneco
    Titanx
    ABM Leantrix Lean Management TWI Toyota Kata TOC
    Amazon Leantrix Lean Management TWI Toyota Kata TOC
    blum Leantrix Lean Management TWI Toyota Kata TOC
    Ikano Leantrix Lean Management TWI Toyota Kata TOC
    Kruk Leantrix Lean Management TWI Toyota Kata TOC
    Lincoln electronic Leantrix Lean Management TWI Toyota Kata TOC
    Sanden Leantrix Lean Management TWI Toyota Kata TOC
    Serpol Leantrix Lean Management TWI Toyota Kata TOC
    Stock Leantrix Lean Management TWI Toyota Kata TOC
    Velux Leantrix Lean Management TWI Toyota Kata TOC

    Opinie naszych klientów