Pracownicy coraz częściej korzystają z ogólnodostępnych narzędzi AI. Bez odpowiednich zasad może to prowadzić do ujawnienia danych osobowych, informacji poufnych lub tajemnicy przedsiębiorstwa. Dostosowanie firmy do AI Act warto więc traktować nie tylko jako obowiązek, lecz także jako inwestycję w bezpieczeństwo.

Anna Żmijewska
Specjalistka w zakresie zgodnego i bezpiecznego wdrażania AI, ochrony danych, prawa nowych technologii, cyberbezpieczeństwa oraz zarządzania ryzykiem w Resilia Sp. z.o.o.
Jakie dane najczęściej trafiają do ogólnodostępnych narzędzi AI bez wiedzy organizacji?
Rodzaj informacji, które mogą być świadomie lub nieświadomie przekazane narzędziom AI, zależy przede wszystkim od profilu i struktury wewnętrznej organizacji. Istotny jest również poziom zabezpieczeń, w tym klasyfikowanie informacji według stopnia ich wrażliwości i powiązanie tej klasyfikacji z zasadami korzystania z AI. Firma powinna jasno określić, które dane mają status wewnętrznych, a które stanowią tajemnicę przedsiębiorstwa. Mogą to być numery PESEL, umowy i informacje o wynagrodzeniach czy kontrakty handlowe i receptury.
Jak w praktyce wygląda dobra polityka korzystania z AI w firmie?
Właściwa polityka opiera się na dwóch filarach – inwentaryzacji zasobów i klasyfikacji danych. To podstawa umożliwiająca uporządkowanie informacji i właściwe zarządzanie nimi. Następnie organizacja powinna określić zasady przetwarzania informacji przez poszczególne kategorie narzędzi AI, uwzględniając ryzyka dla ich poufności, dostępności i integralności, a w przypadku podmiotów podlegających ustawie o Krajowym Systemie Cyberbezpieczeństwa czy DORA – również autentyczności. Przykładowo dane osobowe lub informacje sklasyfikowane jako tajemnica przedsiębiorstwa mogą być przetwarzane wyłącznie w rozwiązaniach on-premise.
Narzędzie należy też sklasyfikować zgodnie z określonymi w AI Act kategoriami systemów AI lub modeli AI ogólnego przeznaczenia oraz ocenić związane z nim ryzyko. Aby upewnić się, że wprowadzanie do niego danych nie stwarza zagrożenia, trzeba przeanalizować zarówno architekturę techniczną rozwiązania, jak i aspekty prawne. Istotne jest zwłaszcza sprawdzenie, czy dostawca wykorzystuje przekazywane dane do trenowania lub rozwijania modelu bądź przetwarza je do własnych celów.
Kto w organizacji powinien odpowiadać za nadzór nad wykorzystaniem AI?
W większych firmach coraz częściej tworzy się stanowiska takie jak AI Coordinator czy AI Officer. Jedna osoba jednak nie wystarczy – potrzebne jest również wsparcie prawne, techniczne, compliance i z zakresu cyberbezpieczeństwa. Mniejsze firmy częściej powierzają te zadania zewnętrznym ekspertom. Kompetencje z zakresu cyberbezpieczeństwa i ochrony informacji można zapewnić w modelu outsourcingowym, np. w ramach usługi VCISO.
Przepisy krajowe i unijne nie nakładają jeszcze obowiązku powołania odrębnej funkcji związanej z AI, tak jak to ma miejsce w przypadku Inspektora Ochrony Danych na gruncie RODO.
Jak polskie firmy powinny podejść do wymagań AI Act?
Firmy powinny najpierw ustalić, gdzie i w jakim celu wykorzystują AI, następnie sklasyfikować stosowane rozwiązania, określić swoją rolę wobec nich oraz ocenić ryzyko. Od tego zależy zakres ich obowiązków prawnych. AI Act wymaga także wspierania rozwoju kompetencji osób korzystających z systemów AI i rozwijających te systemy, zakazuje określonych praktyk oraz ustanawia obowiązki dotyczące przejrzystości treści generowanych przez AI, a także szczególne obowiązki w przypadku systemów AI wysokiego ryzyka. Dostosowanie organizacji do AI Act warto traktować nie tylko jako wymóg regulacyjny, lecz także jako element zarządzania ryzykiem i bezpieczeństwem informacji.