Cztery pojęcia, które pojawiają się na naszej stronie (audyt, governance, automatyzacja, strategia) brzmią jak żargon konsultingowy, dopóki nie zobaczy się, do czego konkretnie służą.

Dlaczego w ogóle jest to temat

Sztuczna inteligencja trafia dziś do firm dwiema drogami naraz. Pierwsza to świadoma decyzja zarządu, który kupuje narzędzie, wdraża system i podpisuje umowę z dostawcą. Druga jest cichsza. Pracownik działu marketingu używa chatbota do pisania tekstów, ktoś w dziale jakości testuje narzędzie do analizy danych, zespół obsługi klienta instaluje wtyczkę, która streszcza rozmowy. Żadna z tych osób nie robi nic złego, po prostu korzysta z narzędzi, które są dziś powszechnie dostępne.

Problem pojawia się wtedy, gdy nikt w organizacji nie widzi całego obrazu naraz. Zarząd nie wie, ile systemów AI faktycznie działa w firmie. Nie wie, które z nich niosą ryzyko prawne, a które operacyjne. Nie wie, kto odpowiada za to, co się stanie, gdy któryś z nich popełni błąd. I nie wie, od czego zacząć porządkowanie tego wszystkiego, mając ograniczony budżet i jeden kwartał uwagi zarządu na ten temat, obok wszystkich innych spraw.

Audyt: co w ogóle mamy

Audyt to najprostszy z czterech obszarów do zrozumienia, bo odpowiada na najbardziej podstawowe pytanie, czyli co konkretnie jest u nas wdrożone. Praca polega na zebraniu listy systemów AI, które organizacja świadomie kupiła lub zbudowała, oraz tych, które trafiły do użycia mniej formalnie, przez pojedyncze zespoły. Ta druga kategoria bywa większa, niż się wydaje, dlatego rozmowy prowadzimy z działem IT oraz z właścicielami procesów w organizacji.

Po zebraniu listy każdy system trafia do klasyfikacji, czy niesie ryzyko regulacyjne, jak duże, i co z tego wynika. Efektem jest pisemny dokument, który zamienia wrażenie „chyba mamy z tym problem” w konkretną podstawę do decyzji.

Audyt jest zwykle pierwszym krokiem, bo bez niego trudno zdecydować, co robić dalej. Trudno zbudować nadzór nad systemami, których się nie zna. Trudno wybrać proces do automatyzacji, jeśli nie wiadomo, jakie procesy już korzystają z AI, a jakie z tego korzystać mogłyby.

Governance: kto za to odpowiada

Jeśli audyt odpowiada na pytanie „co mamy”, governance odpowiada na pytanie „kto za to odpowiada, i co się dzieje, gdy coś pójdzie nie tak”. To rozróżnienie jest kluczowe, bo wiele organizacji zakłada, że istniejąca polityka bezpieczeństwa danych czy polityka IT automatycznie pokrywa również sztuczną inteligencję. W praktyce nie pokrywa, bo odpowiada na pytanie o dostęp do systemu, a governance dodaje pytanie o odpowiedzialność za konkretną decyzję, którą ten system podjął albo wspomógł.

Governance AI w praktyce oznacza cztery rzeczy: spisaną politykę tego, co wolno robić z AI w organizacji, a czego nie; jasność, kto konkretnie, z imienia i nazwiska, podejmuje decyzję o wdrożeniu nowego systemu, kto ją zatwierdza i kto monitoruje, jak system działa w praktyce; procedurę na wypadek błędu, czyli co się dzieje, gdy system poda złą informację klientowi albo podejmie decyzję, której nikt nie autoryzował; oraz rejestr, czyli zapis tego, co się wydarzyło, żeby dało się to później prześledzić.

Najczęstszy błąd, jaki widzimy, to dokument governance napisany raz, podpisany przez zarząd i odłożony do folderu, do którego nikt więcej nie zagląda. Dobry governance ma harmonogram przeglądu wbudowany od początku, bo systemy AI zmieniają się razem z danymi, którymi są karmione, a organizacja zmienia się razem z nimi.

Automatyzacja: gdzie to realnie obniża koszty

Automatyzacja to jedyny z czterech obszarów, który nie zaczyna się od pytania o ryzyko, tylko od pytania o okazję, czyli który konkretny proces w organizacji kosztuje więcej albo trwa dłużej, niż powinien, i czy sztuczna inteligencja może to realnie zmienić.

Ważne jest słowo „konkretny”. Ogólna inicjatywa „AI w firmie” zwykle kończy się demo, które nikt nie używa po zakończeniu projektu. Budujemy rozwiązanie dla jednego, dobrze opisanego procesu, na przykład przetwarzania dokumentów, które dziś ktoś przepisuje ręcznie, kwalifikacji zapytań od klientów, które dziś czekają w kolejce na przejrzenie przez człowieka, generowania raportów wewnętrznych, które dziś zajmują komuś cały dzień w miesiącu.

Dobra automatyzacja ma dwie cechy, o których łatwo zapomnieć w pośpiechu. Po pierwsze, człowiek wciąż ma możliwość zakwestionowania wyniku, zanim ten wynik wywoła realny skutek, więc system nie działa w pełni autonomicznie bez żadnej kontroli. Po drugie, ktoś w organizacji faktycznie z tego korzysta po zakończeniu projektu, co brzmi oczywiście, ale jest najczęstszym powodem, dla którego projekty AI kończą się na etapie pilotażu.

Strategia: w jakiej kolejności to wszystko robić

Ostatni obszar odpowiada na pytanie, które pojawia się zwykle na samym końcu, choć czasem trzeba je zadać jako pierwsze. Mając ograniczony budżet i jeden kwartał uwagi zarządu, co robimy najpierw?

Ten obszar odpowiada na pytanie o priorytety, czyli czy pilniejszy jest audyt, bo nikt nie wie, co w ogóle jest w organizacji; czy governance, bo systemy już działają i brakuje nadzoru; czy automatyzacja, bo konkretny koszt operacyjny rośnie z miesiąca na miesiąc. Odpowiedź różni się dla każdej organizacji, dlatego ta rozmowa wymaga udziału osoby decyzyjnej na poziomie zarządu, obok działu technicznego.

Skąd w ogóle te obowiązki

Część z tego, co opisaliśmy powyżej, nie wynika z żadnej regulacji, to po prostu dobra praktyka zarządzania ryzykiem operacyjnym. Część wynika wprost z Rozporządzenia (UE) 2024/1689, znanego jako AI Act, które weszło w życie 1 sierpnia 2024 roku, a ogólny zakres jego stosowania, w tym obowiązki przejrzystości z art. 50, obowiązuje od 2 sierpnia 2026 roku.

Obowiązki wchodzą w życie fazowo, część już dziś, część dopiero w kolejnych latach, a polski organ nadzoru (Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji) uzyskuje uprawnienia do kontroli i kar 28 października 2026 roku. Te cztery obszary mają sens niezależnie od tego jednego faktu regulacyjnego, bo pomagają zarządzać ryzykiem i kosztem, niezależnie od tego, co akurat mówi przepis.

Jeśli po przeczytaniu tego tekstu wciąż nie są Państwo pewni, od którego obszaru zacząć, pięć pytań poniżej prowadzi do właściwego filaru.

Ścieżka „Od czego zacząć”