Kiedy to ma sens
Audyt AI ma sens wtedy, gdy zarząd nie potrafi odpowiedzieć na proste pytanie. Ile systemów sztucznej inteligencji działa dziś w organizacji i który z nich wymaga formalnej klasyfikacji wobec Rozporządzenia (UE) 2024/1689?
To pytanie brzmi prosto, ale odpowiedź rzadko jest oczywista, bo systemy AI trafiają do firm dwiema drogami naraz, przez decyzję zarządu i przez zespoły, które same sięgają po narzędzia bez wiedzy IT.
Pracujemy pod jednym szyldem nad dwoma produktami. Audyt ekspozycji na AI Act odpowiada na pytanie, czy i jak bardzo Państwa organizacja podlega obowiązkom Rozporządzenia, i obejmuje inwentaryzację systemów, klasyfikację wobec art. 5, art. 6 w związku z Załącznikiem III i art. 50, oraz pisemną opinię klasyfikacyjną: ocenę każdego systemu wobec art. 6 i Załącznika III, a tam, gdzie Państwa organizacja występuje w roli dostawcy, w formie wymaganej przez art. 6 ust. 4.
Audyt gotowości AI odpowiada na inne pytanie, co w ogóle jest wdrożone, często poza wiedzą IT, i gdzie jest największa rozbieżność między tym, co zarząd sądzi, że się dzieje, a tym, co faktycznie się dzieje w organizacji.
Rozporządzenie weszło w życie 1 sierpnia 2024 roku i od tego czasu wprowadza obowiązki fazowo. Zakaz praktyk uznanych za niedopuszczalne oraz obowiązek kompetencji AI obowiązują od 2 lutego 2025 roku, niezależnie od poziomu ryzyka systemu. Dla systemów wysokiego ryzyka z Załącznika III termin przesunięty jest na 2 grudnia 2027 roku, co oznacza, że część obowiązków jeszcze nie nadeszła, ale klasyfikacja, która to rozstrzyga, ma sens już teraz.
Jak przebiega
Praca zaczyna się od rozmowy z operacyjnym punktem kontaktu, zwykle w dziale IT, compliance albo bezpośrednio z COO, i od zebrania listy narzędzi i systemów, o których organizacja już wie. Spotkanie startowe trwa zwykle półtorej do dwóch godzin i obejmuje przegląd struktury organizacyjnej, mapę działów korzystających z narzędzi cyfrowych oraz wstępną listę systemów zgłoszonych przez IT. Równolegle sprawdzamy, jakie systemy AI mogły zostać wdrożone lokalnie przez zespoły, bez centralnej decyzji zarządu. To źródło ekspozycji najczęściej umyka standardowemu przeglądowi IT.
Każdy zidentyfikowany system klasyfikujemy artykuł po artykule wobec Rozporządzenia: czy wchodzi w zakres praktyk zakazanych z art. 5, czy kwalifikuje się jako system wysokiego ryzyka na podstawie Załącznika III, czy podlega obowiązkom przejrzystości z art. 50. Klasyfikacja opiera się bezpośrednio na tekście Rozporządzenia w polskiej wersji skonsolidowanej, obejmującej po Digital Omnibusie 180 motywów i 14 załączników. Każdą decyzję klasyfikacyjną dokumentujemy z uzasadnieniem, żeby wynik dało się odtworzyć i obronić przed audytem wewnętrznym albo kontrolą zewnętrzną.
Wynik trafia do pisemnej opinii klasyfikacyjnej, obejmującej ocenę każdego systemu wobec art. 6 i Załącznika III, a w zakresie systemów, wobec których Państwa organizacja występuje jako dostawca, sporządzanej w formie wymaganej przez art. 6 ust. 4, oraz do tabeli ryzyk uporządkowanej według pilności. Art. 6 ust. 4 adresuje obowiązek udokumentowania oceny do dostawcy, więc rola wobec każdego systemu jest ustalana przed wydaniem opinii. Praca kończy się rekomendacją kolejnego kroku, a nie automatycznym przejściem do kolejnego zaangażowania.
Co Państwo otrzymują
Otrzymują Państwo pisemny raport, nie prezentację slajdów. Raport zawiera inwentaryzację systemów, klasyfikację wobec konkretnych artykułów, opinię klasyfikacyjną i tabelę ryzyk z priorytetami. Tabela ryzyk porządkuje systemy według dwóch osi. Jedna to pilność wynikająca z terminu regulacyjnego, druga to waga wynikająca ze skali potencjalnego naruszenia. Do tego dołączamy rekomendację, czy kolejnym krokiem powinno być budowanie governance, automatyzacja konkretnego procesu, czy żadne z powyższych.
Bez sponsora na poziomie zarządu audyt kończy się dokumentem, który nikt nie wdraża. Dlatego przy każdym zaangażowaniu zakładamy z góry udział osoby decyzyjnej po stronie klienta, obok operacyjnego punktu kontaktu.
Czego nie robimy
Nie wydajemy certyfikatu zgodności. O zgodności decyduje krajowy organ nadzoru rynku. Audyt daje opinię i klasyfikację. Jeśli wynik pokazuje brak istotnej ekspozycji, mówimy to wprost i nie rozszerzamy zakresu pracy sztucznie. Do governance albo automatyzacji przechodzimy tylko wtedy, gdy wynika to z wyraźnej rekomendacji audytu, bo bez priorytetów żadne z tych działań nie ma punktu odniesienia.
Następny krok
Bezpłatny audyt wstępny pod adresem /audyt daje w kilka minut wstępną orientację, czy w organizacji w ogóle występują systemy podlegające obowiązkom Rozporządzenia, bez rozmowy handlowej. Dla organizacji gotowych na pełny audyt, właściwym krokiem jest rozmowa 30-minutowa przez formularz kontaktowy, prowadzona przez Google Meet. Wycena następuje po rozmowie, w zależności od liczby systemów i wielkości organizacji.




