Kiedy to ma sens
AI governance ma sens wtedy, gdy w organizacji działają już systemy AI, ale nikt formalnie nie odpowiada za decyzję o ich wdrożeniu, monitorowaniu ani za to, co się stanie, gdy któryś się pomyli.
To sytuacja typowa, bo zespoły sięgają po narzędzia AI szybciej, niż zarząd zdąża podjąć formalną decyzję o ich dopuszczeniu.
Wiele organizacji zakłada, że istniejąca polityka bezpieczeństwa IT pokrywa również AI. Nie pokrywa. Polityka IT odpowiada na pytanie, kto ma dostęp do czego. Governance AI odpowiada na inne pytanie: kto odpowiada za konkretną decyzję, którą podjął albo wspomógł system, i czy da się tę odpowiedzialność wykazać po fakcie. Ta różnica staje się widoczna dopiero wtedy, gdy trzeba wskazać osobę odpowiedzialną za błąd konkretnego systemu.
Rozporządzenie wymaga dla systemów wysokiego ryzyka ustanowienia, wdrożenia, udokumentowania i utrzymywania systemu zarządzania ryzykiem: opisanego wprost jako ciągły, iteracyjny proces przez cały cykl życia systemu, wymagający regularnego, systematycznego przeglądu. Adresatem art. 9 jest dostawca systemu wysokiego ryzyka.
Organizacja, która taki system wyłącznie stosuje, wprowadza analogiczny cykl przeglądu jako decyzję zarządu wzorowaną na art. 9, a jej własny obowiązek wynika z art. 26 ust. 1 i 5: stosowania systemu zgodnie z instrukcją obsługi oraz monitorowania jego działania. Dokument, który nie ma wbudowanego harmonogramu przeglądu, nie spełnia tego wymogu, niezależnie od tego, jak dokładnie opisuje stan na dzień podpisania.
Jak przebiega
Praca zaczyna się od materiału wejściowego, którym najczęściej jest wynik audytu: lista systemów AI i wstępny poziom ryzyka każdego z nich. Tam, gdzie klient ma już własną inwentaryzację, zaczynamy bezpośrednio od niej. Materiał wejściowy uzupełniamy rozmowami z właścicielami procesów, żeby macierz odpowiedzialności odzwierciedlała rzeczywisty przepływ decyzji w organizacji.
Budujemy macierz odpowiedzialności, która wskazuje konkretne osoby odpowiedzialne za każdy krok, od klasyfikacji nowego systemu przed wdrożeniem, przez podpisanie decyzji o dopuszczeniu, po monitorowanie działania po wdrożeniu. Art. 26 Rozporządzenia nakłada na podmiot stosujący obowiązek powierzenia nadzoru ludzkiego osobom z niezbędnymi kompetencjami, przeszkoleniem, uprawnieniami i wsparciem, więc to wymaganie trafia wprost do macierzy jako konkretna funkcja przypisana do osoby.
Równolegle budujemy rejestr systemów AI i procedurę zgłaszania incydentów. Art. 26 wymaga też przechowywania rejestrów zdarzeń przez minimum sześć miesięcy oraz informowania pracowników przed uruchomieniem systemu w ich miejscu pracy. Praca kończy się jedną roboczą sesją z zarządem, na której zapadają decyzje o właścicielach poszczególnych polityk i harmonogramie przeglądu. Sesja ta zwykle trwa od dwóch do trzech godzin i kończy się listą konkretnych decyzji do podpisania przez uczestników.
Co Państwo otrzymują
Otrzymują Państwo dokument polityki użycia AI, macierz odpowiedzialności w formacie RACI, rejestr systemów AI i ramy systemu zarządzania jakością zgodne z art. 17 tam, gdzie dotyczy, z uwzględnieniem proporcjonalności wprowadzonej Digital Omnibusem, który różnicuje zakres wdrożenia w zależności od wielkości dostawcy, w tym MŚP i startupów. Dokument polityki użycia AI obejmuje zasady dopuszczania nowych narzędzi, kryteria oceny ryzyka przed wdrożeniem oraz ścieżkę eskalacji, gdy zespół chce użyć systemu poza ustalonymi ramami.
Każda polityka ma przypisanego właściciela i harmonogram przeglądu. Bez tych dwóch elementów dokument governance nie różni się niczym od standardowej polityki IT, która powstaje raz i jest odświeżana dopiero przy okazji incydentu. Właściciel odpowiada za utrzymanie polityki między przeglądami, a harmonogram wskazuje, kiedy kolejny przegląd musi się odbyć, niezależnie od tego, czy w tym czasie doszło do incydentu.
Czego nie robimy
Nie wdrażamy governance jako jednorazowego dokumentu do podpisu bez mechanizmu utrzymania. Nie budujemy polityki bez wskazania konkretnych osób odpowiedzialnych. Ogólne odesłanie do „zgodności z obowiązującymi przepisami" nie spełnia wymagań art. 9 i art. 17, adresowanych do dostawcy, ani art. 26, adresowanego do podmiotu stosującego, obowiązujących dla systemów wysokiego ryzyka z Załącznika III od 2 grudnia 2027 roku, i nie przetrwa pierwszego pytania kontrolnego. Nie oferujemy tego filaru jako substytutu audytu. Bez wcześniejszej inwentaryzacji systemów governance nie ma czego priorytetyzować.
Następny krok
Jeśli nie mają Państwo jeszcze pełnego obrazu systemów AI działających w organizacji, właściwym punktem startowym jest audyt gotowości, nie od razu governance. Dla organizacji, które już wiedzą, że mają systemy wymagające nadzoru, właściwym krokiem jest rozmowa 30-minutowa przez formularz kontaktowy, prowadzona przez Google Meet. Wycena następuje po rozmowie i zależy od liczby systemów oraz zakresu ram do zbudowania.




