Raport oceny ryzyka AI
Narzędzie
Ocena ryzyka AI w firmie
Trzy pytania o firmę, zaznaczenie tego, co robicie z AI, i dostajecie ocenę: poziom rygoru, największe zagrożenia z przykładami realnych incydentów i plan działania na cztery horyzonty czasowe.
- 1 Start
- 2 Kontekst
- 3 Ocena
Uwaga: narzędzie ma charakter orientacyjny. Nie zastępuje audytu bezpieczeństwa, oceny skutków dla ochrony danych ani opinii prawnej - przy wątpliwościach skonsultujcie się z działem bezpieczeństwa i prawnym.
Jak działa ta ocena ryzyka
Narzędzie nie pyta o modele ani o technologię. Pyta o to, co realnie robicie z AI, a potem pokazuje, które z trzynastu kategorii zagrożeń Was dotyczą i w jakim stopniu. Ocena liczy się w przeglądarce, nic nie jest nigdzie wysyłane.
Kontekst organizacji
Branża, wielkość zespołu i to, czy macie politykę AI. Te trzy odpowiedzi korygują skutek każdego zagrożenia - w branży regulowanej ten sam błąd kosztuje więcej.
Aktywności
Zaznaczacie spośród dziewięciu scenariuszy te, które wykonujecie lub planujecie: od pisania notatek po przetwarzanie danych poufnych klientów.
Wynik i plan
Dostajecie poziom rygoru, listę największych zagrożeń z przykładami realnych incydentów i plan działania rozpisany na cztery horyzonty czasowe.
0
kategorii zagrożeń, każda z przykładem realnego zdarzenia i pięcioma strategiami ograniczania
0
scenariuszy użycia AI, każdy oceniony w trzynastu kategoriach
0
poziomy rygoru zależne od tego, gdzie trafia efekt pracy
Trzynaście kategorii ryzyka AI
Każda kategoria ma przykład realnego zdarzenia - nie hipotezę, tylko coś, co komuś się już wydarzyło. Pod każdą schowane jest to, co realnie można zrobić: pięć strategii ograniczania ryzyka oraz pierwsze kroki na wypadek, gdyby to właśnie ta kategoria wyszła u Was najwyżej.
Wyciek danych z AI (albo po drodze)
Ryzyko przypadkowego wprowadzenia poufnych danych firmowych do publicznych narzędzi AI, które mogą zapisywać te informacje i wykorzystywać je w swoich modelach.
Co się wydarzyło W marcu 2023 roku Samsung zakazał swoim pracownikom korzystania z ChatGPT po tym, jak inżynierowie przypadkowo umieścili w ChatGPT poufny kod źródłowy w celu jego debugowania.
Średni koszt wycieku danych w UE: 4,5 mln EUR (IBM 2024)
Co można z tym zrobić
Pięć strategii ograniczania ryzyka
- Używanie modeli AI, które oferują gwarancję nieprzechowywania danych
- Implementacja wewnętrznych rozwiązań AI działających lokalnie
- Stosowanie technik anonimizacji i maskowania danych
- Weryfikacja umów SLA z dostawcami usług AI
- Przeprowadzanie audytów bezpieczeństwa
Pierwsze kroki, gdy to zagrożenie wyjdzie najwyżej
Natychmiast, jedna osoba
Wejdź do ustawień ChatGPT lub Claude i wyłącz opcję trenowania modelu na Twoich rozmowach. Nie wklejaj danych klientów do publicznych narzędzi AI.
Natychmiast, zespół
Natychmiast przestańcie wklejać dane klientów do publicznych narzędzi AI. Skonfigurujcie firmowe konta z wyłączonym treningiem modelu.
Ten tydzień, jedna osoba
Stwórz własną listę: jakie dane możesz wklejać do AI, a jakich absolutnie nie. Trzymaj się jej.
Ten tydzień, zespół
Ustal z zespołem żelazną zasadę: żadnych danych klientów w publicznych narzędziach AI bez weryfikacji polityki prywatności narzędzia.
Wyciek prywatnych danych z serwisów społecznościowych
Zagrożenie związane z nieautoryzowanym wykorzystaniem danych osobowych do szkolenia modeli i możliwością wyciągnięcia prywatnych informacji z wytrenowanego modelu.
Co się wydarzyło W 2023 roku doszło do wycieku danych użytkowników z usługi Midjourney, co pokazało, że szkolą modele na danych z netu bez licencji, 16k nazwisk - bez zgody!
Co można z tym zrobić
Pięć strategii ograniczania ryzyka
- Unikanie łączenia kont osobistych z firmowymi
- Regularne przeglądy ustawień prywatności na służbowych kontach w mediach społecznościowych
- Szkolenie pracowników z zakresu cyfrowej higieny i zarządzania prywatnością
- Opracowanie firmowych wytycznych dotyczących udostępniania informacji w mediach społecznościowych
- Monitorowanie wzmianek o firmie w sieci za pomocą narzędzi do monitoringu
Pierwsze kroki, gdy to zagrożenie wyjdzie najwyżej
Natychmiast, jedna osoba
Przejrzyj ustawienia prywatności w serwisach społecznościowych - sprawdź, czy Twoje dane nie są używane do trenowania modeli AI.
Natychmiast, zespół
Przypomnij zespołowi, żeby nie mieszał kont prywatnych z firmowymi w narzędziach AI. Sprawdźcie ustawienia prywatności firmowych kont.
Ten tydzień, jedna osoba
Sprawdź polityki prywatności każdego narzędzia AI, którego używasz - szczególnie te połączone z kontami społecznościowymi.
Ten tydzień, zespół
Przygotuj krótkie wytyczne dla zespołu dotyczące cyfrowej higieny: oddzielenie kont prywatnych od firmowych w kontekście AI.
Użycie modelu z nieodpowiednią licencją
Wykorzystywanie modeli AI z licencjami, które nie pozwalają na zamierzone zastosowanie komercyjne lub dystrybucję utworzonych treści.
Co się wydarzyło Różne modele, jak flux.dev i flux.schnell, mają różne licencje i zgody na wykorzystanie, co może prowadzić do nieświadomego naruszenia praw.
Co można z tym zrobić
Pięć strategii ograniczania ryzyka
- Dokumentowanie wszystkich używanych modeli i ich zastosowań
- Sprawdzanie licencji modeli i zakresu użycia
- Stworzenie centralnego rejestru zatwierdzonych modeli AI
- Zaangażowanie działu prawnego w weryfikację licencji
- Regularne szkolenia na temat licencji i praw własności intelektualnej
Pierwsze kroki, gdy to zagrożenie wyjdzie najwyżej
Natychmiast, jedna osoba
Sprawdź licencję każdego modelu AI, którego używasz do pracy komercyjnej. Wiele modeli open-source ma ograniczenia dla użytku komercyjnego.
Natychmiast, zespół
Zatrzymaj użycie modeli AI o nieznanej licencji w projektach komercyjnych do czasu weryfikacji przez dział prawny.
Ten tydzień, jedna osoba
Stwórz prostą listę modeli AI, których używasz, z dołączonymi linkami do ich licencji.
Ten tydzień, zespół
Zidentyfikuj wszystkie modele AI używane w firmie i wyślij je do weryfikacji licencyjnej przez prawnika lub dział compliance.
Użycie modelu szkolonego na nielegalnych danych
Korzystanie z modeli AI trenowanych na materiałach chronionych prawem autorskim bez odpowiednich licencji, co naraża firmę na pozwy.
Co się wydarzyło W 2022 roku firma Getty Images pozwała Stability AI, twórcę Stable Diffusion, twierdząc, że firma nielegalnie wykorzystała miliony zdjęć objętych prawami autorskimi do szkolenia swojego modelu.
Co można z tym zrobić
Pięć strategii ograniczania ryzyka
- Współpraca wyłącznie z renomowanymi dostawcami AI z przejrzystą polityką danych treningowych
- Stosowanie modeli open-source z dobrze udokumentowanymi zestawami danych
- Uzyskanie pisemnych gwarancji od dostawców dotyczących legalności danych
- Włączenie klauzul zabezpieczających w umowach z dostawcami AI
- Przeprowadzanie due diligence technologicznego przed wdrożeniem nowych rozwiązań
Pierwsze kroki, gdy to zagrożenie wyjdzie najwyżej
Natychmiast, jedna osoba
Sprawdź, czy narzędzia AI, których używasz do generowania treści, mają udokumentowane, legalne dane treningowe.
Natychmiast, zespół
Wstrzymaj projekty używające modeli generatywnych o niejasnym pochodzeniu danych treningowych do czasu weryfikacji.
Ten tydzień, jedna osoba
Preferuj narzędzia AI od dużych dostawców z przejrzystą polityką danych treningowych (OpenAI, Anthropic, Google).
Ten tydzień, zespół
Opracuj listę zatwierdzonych narzędzi AI z udokumentowanym legalnym pochodzeniem danych treningowych.
Złamanie procedur w pracy
Obchodzenie firmowych protokołów bezpieczeństwa przy korzystaniu z narzędzi AI, np. przez wprowadzanie poufnych danych klientów do publicznych systemów.
Co się wydarzyło W 2022 roku pracownik firmy konsultingowej Accenture udostępnił poufne dane klientów do ChatGPT, co doprowadziło do wycieku informacji biznesowych.
Co można z tym zrobić
Pięć strategii ograniczania ryzyka
- Opracowanie jasnej polityki 'dopuszczalnego użycia AI' w firmie
- Stworzenie prostego procesu zatwierdzania nowych narzędzi AI
- Udostępnienie katalogu pre-approved narzędzi AI
- Regularne komunikowanie zasad i konsekwencji
- Wdrożenie monitorowania używanych narzędzi w sieci firmowej
Pierwsze kroki, gdy to zagrożenie wyjdzie najwyżej
Natychmiast, jedna osoba
Wypisz 3 sytuacje, w których mogłeś naruszyć firmowe procedury używając AI. Zastanów się, jak to zmienić.
Natychmiast, zespół
Przypomnij zespołowi o firmowych procedurach dotyczących używania AI. Jeśli ich nie ma - to pilna sprawa na ten tydzień.
Ten tydzień, jedna osoba
Ustal własne 3 zasady: co możesz robić z AI w pracy, a czego nie. Zapisz je i trzymaj się ich.
Ten tydzień, zespół
Zorganizuj 30-minutowe spotkanie zespołu i wspólnie ustalcie 3 podstawowe zasady korzystania z AI w codziennej pracy.
Halucynacje AI i dezinformacja
Bezkrytyczne przyjmowanie nieprawdziwych informacji generowanych przez AI i wykorzystywanie ich w oficjalnych dokumentach bez weryfikacji.
Co się wydarzyło W 2023 roku prawnik z Nowego Jorku, Steven Schwartz, przedłożył do sądu dokument prawny zawierający fikcyjne sprawy sądowe wygenerowane przez ChatGPT.
Co można z tym zrobić
Pięć strategii ograniczania ryzyka
- Wprowadzenie zasady weryfikacji kluczowych faktów z niezależnych źródeł
- Szkolenia na temat rozpoznawania oznak halucynacji modeli AI
- Stosowanie podejścia 'człowiek w pętli' dla krytycznych decyzji
- Wdrożenie procesu weryfikacji informacji generowanych przez AI
- Korzystanie z modeli z mniejszą tendencją do halucynacji dla krytycznych zastosowań
Pierwsze kroki, gdy to zagrożenie wyjdzie najwyżej
Natychmiast, jedna osoba
Przy następnym użyciu AI do ważnej pracy - zweryfikuj kluczowe fakty z co najmniej jednego niezależnego źródła.
Natychmiast, zespół
Wprowadź zasadę: każde ważne twierdzenie z AI musi być zweryfikowane przed wysłaniem do klienta lub umieszczeniem w dokumentach.
Ten tydzień, jedna osoba
Naucz się rozpoznawać oznaki halucynacji: sprawdzaj daty, nazwiska, liczby i cytaty z AI w niezależnych źródłach.
Ten tydzień, zespół
Przeszkol zespół w rozpoznawaniu halucynacji AI. Stwórz prosty checklist weryfikacji dla treści generowanych przez AI.
Ataki socjotechniczne wspomagane przez AI
Wykorzystanie zaawansowanej technologii AI do tworzenia przekonujących oszustw, w tym fałszywych e-maili, deepfake'ów głosowych i wideo.
Co się wydarzyło Coraz częstsze przypadki ataków deepfake, gdzie oszuści używają AI do podszywania się pod przełożonych i wyłudzania przelewów lub danych.
Co można z tym zrobić
Pięć strategii ograniczania ryzyka
- Wprowadzenie wielopoziomowej weryfikacji dla nietypowych próśb
- Szkolenia z rozpoznawania oszustw AI i deep fake'ów
- Wdrożenie narzędzi do wykrywania deep fake'ów
- Ustalenie bezpiecznych kanałów komunikacji dla wrażliwych próśb
- Regularne symulacje ataków phishingowych z użyciem AI
Pierwsze kroki, gdy to zagrożenie wyjdzie najwyżej
Natychmiast, jedna osoba
Bądź wyjątkowo podejrzliwy wobec próśb o przelewy, zmianę danych kont czy pilnych działań finansowych - nawet jeśli wygląda jak od szefa.
Natychmiast, zespół
Przypomnij zespołowi: każda prośba o pilny przelew lub zmianę danych bankowych musi być zweryfikowana telefonicznie, niezależnie od kanału.
Ten tydzień, jedna osoba
Ustal z bliskimi osobami z pracy sygnał weryfikacyjny - słowo lub kod potwierdzający tożsamość w podejrzanych sytuacjach.
Ten tydzień, zespół
Przeprowadź krótkie szkolenie o deepfake'ach i phishingu wspomaganym AI. Pokaż przykłady fałszywych e-maili i głosów AI.
Dyskryminacja i uprzedzenia w treściach generowanych przez AI
Modele AI mogą powielać i wzmacniać istniejące stereotypy, co prowadzi do dyskryminacyjnych treści, decyzji lub materiałów firmowych.
Co się wydarzyło Wiele modeli AI nieświadomie powiela uprzedzenia społeczne, co może prowadzić do tworzenia treści dyskryminujących określone grupy lub nieobiektywnych decyzji rekrutacyjnych.
Co można z tym zrobić
Pięć strategii ograniczania ryzyka
- Testowanie modeli pod kątem stronniczości przed wdrożeniem
- Wdrożenie przeglądu zawartości generowanej przez AI pod kątem uprzedzeń
- Stosowanie zróżnicowanych danych treningowych przy tworzeniu własnych modeli
- Szkolenia z rozpoznawania ukrytych uprzedzeń w zawartości AI
- Współpraca z ekspertami od etyki AI przy kluczowych projektach
Pierwsze kroki, gdy to zagrożenie wyjdzie najwyżej
Natychmiast, jedna osoba
Przy kolejnym użyciu AI do tworzenia treści - sprawdź, czy nie zawierają stereotypów lub nieświadomych uprzedzeń.
Natychmiast, zespół
Wprowadź zasadę: treści generowane przez AI dotyczące ludzi (opisy, ogłoszenia, oceny) muszą być przeglądane przez człowieka przed publikacją.
Ten tydzień, jedna osoba
Przeczytaj 1 artykuł o uprzedzeniach w modelach AI - świadomość problemu to pierwszy krok do jego unikania.
Ten tydzień, zespół
Ustal wytyczne dotyczące przeglądu treści AI pod kątem uprzedzeń, szczególnie w rekrutacji, marketingu i komunikacji zewnętrznej.
Degradacja umiejętności analitycznych
Stopniowa atrofia kluczowych umiejętności zawodowych i analitycznych u pracowników zbyt mocno polegających na systemach AI.
Co się wydarzyło W 2023 roku firma McKinsey opublikowała raport dokumentujący przypadek departamentu HR, który po wdrożeniu narzędzi AI do selekcji kandydatów zaobserwował spadek umiejętności analitycznych wśród rekruterów.
Co można z tym zrobić
Pięć strategii ograniczania ryzyka
- Ustalenie jasnych wytycznych, które zadania można delegować AI
- Programy rozwoju 'umiejętności przyszłości' uzupełniających pracę z AI
- Rotacja zadań zapewniająca praktykę w obszarach podatnych na automatyzację
- Regularne sesje refleksyjne analizujące jakość decyzji wspomaganych AI
- Tworzenie zespołów mieszanych (AI + ludzie) dla kluczowych procesów
Pierwsze kroki, gdy to zagrożenie wyjdzie najwyżej
Natychmiast, jedna osoba
Wybierz jedno zadanie, które regularnie oddajesz AI, i wykonaj je samodzielnie. Oceń, czy Twoje umiejętności nie zanikają.
Natychmiast, zespół
Wyznacz w zespole obszary "bez AI" - zadania, które pracownicy muszą wykonywać samodzielnie, żeby utrzymać kompetencje.
Ten tydzień, jedna osoba
Stwórz własny plan: gdzie AI pomaga Ci robić lepszą pracę, a gdzie całkowicie wyręcza Cię w rozwijaniu kompetencji.
Ten tydzień, zespół
Zorganizuj dyskusję zespołową: które umiejętności są kluczowe i nie powinny być całkowicie delegowane do AI?
Problemy z własnością intelektualną treści generowanych przez AI
Niejasny status prawny treści tworzonych przez AI, który może prowadzić do sporów o prawa autorskie.
Co się wydarzyło W 2023 roku grupa artystów złożyła pozew przeciwko firmom Stability AI, Midjourney i DeviantArt, oskarżając je o naruszenie praw autorskich poprzez wykorzystanie ich dzieł sztuki bez zgody do trenowania modeli.
Odszkodowania w sprawach o prawa autorskie: od kilkudziesięciu do kilkuset tysięcy złotych
Co można z tym zrobić
Pięć strategii ograniczania ryzyka
- Konsultacja z działem prawnym przed użyciem AI do tworzenia materiałów podlegających ochronie IP
- Dokumentowanie wkładu ludzkiego w tworzenie treści wspomaganych przez AI
- Opracowanie wewnętrznych wytycznych dotyczących własności treści AI
- Przegląd umów z pracownikami i dostawcami pod kątem praw do treści AI
- Monitorowanie zmian prawnych w zakresie własności intelektualnej AI
Pierwsze kroki, gdy to zagrożenie wyjdzie najwyżej
Natychmiast, jedna osoba
Sprawdź, czy treści generowane przez AI w Twojej pracy nie naruszają praw autorskich do oryginalnych dzieł.
Natychmiast, zespół
Zatrzymaj publikację materiałów generowanych przez AI do momentu weryfikacji przez dział prawny - szczególnie obrazów i treści twórczych.
Ten tydzień, jedna osoba
Sprawdź regulamin narzędzi AI, których używasz - kto jest właścicielem treści, które generujesz?
Ten tydzień, zespół
Skonsultuj z prawnikiem politykę firmy dotyczącą własności treści generowanych przez AI. Opracuj wewnętrzne wytyczne.
Luki w zabezpieczeniach systemów AI (prompt injection)
Manipulowanie promptami może prowadzić do ominięcia zabezpieczeń, wycieku danych lub generowania szkodliwych treści.
Co się wydarzyło Techniki manipulacji promptami mogą skłonić model do pomijania zabezpieczeń, ujawniania wrażliwych danych czy generowania szkodliwych treści wbrew intencjom twórców.
Co można z tym zrobić
Pięć strategii ograniczania ryzyka
- Implementacja walidacji i sanityzacji promptów przed ich przekazaniem do modelu
- Ograniczenie uprawnień systemów AI do minimum niezbędnego do wykonania zadania
- Regularne testy penetracyjne systemów AI
- Monitoring nietypowych wzorców interakcji z systemami AI
- Stosowanie modeli z wbudowanymi zabezpieczeniami przed manipulacją promptami
Pierwsze kroki, gdy to zagrożenie wyjdzie najwyżej
Natychmiast, jedna osoba
Jeśli budujesz system oparty na AI, dodaj walidację danych wejściowych od użytkowników przed przekazaniem ich do modelu.
Natychmiast, zespół
Przeprowadź podstawowy test bezpieczeństwa wszystkich systemów AI - sprawdź, czy są podatne na manipulację promptami.
Ten tydzień, jedna osoba
Zapoznaj się z podstawowymi technikami prompt injection i sposobami ich mitygacji w Twoich projektach.
Ten tydzień, zespół
Zleć audyt bezpieczeństwa systemów AI pod kątem podatności na prompt injection i inne ataki na modele językowe.
Niezgodność z przepisami (RODO, regulacje sektorowe)
Użycie AI może naruszać przepisy o ochronie danych osobowych lub regulacje specyficzne dla branży.
Co się wydarzyło W 2023 roku włoski urząd ochrony danych osobowych (Garante) tymczasowo zablokował używanie ChatGPT w kraju, wskazując na potencjalne naruszenia RODO przez OpenAI.
Kara RODO: do 20 mln EUR lub 4% rocznego obrotu globalnego
Co można z tym zrobić
Pięć strategii ograniczania ryzyka
- Przeprowadzanie oceny wpływu na ochronę danych (DPIA) przed wdrożeniem systemów AI
- Uwzględnienie wymogów prywatności od samego początku (privacy by design)
- Regularne audyty zgodności systemów AI z aktualnymi przepisami
- Współpraca z działem prawnym przy tworzeniu procedur związanych z AI
- Monitorowanie zmian w przepisach dotyczących AI i szybkie dostosowywanie się
Pierwsze kroki, gdy to zagrożenie wyjdzie najwyżej
Natychmiast, jedna osoba
Sprawdź, czy narzędzia AI, których używasz, są zgodne z RODO - szczególnie jeśli przetwarzasz dane osobowe.
Natychmiast, zespół
Zatrzymaj używanie narzędzi AI do przetwarzania danych osobowych do momentu weryfikacji zgodności z RODO przez DPO lub prawnika.
Ten tydzień, jedna osoba
Przeczytaj politykę prywatności kluczowych narzędzi AI, których używasz. Sprawdź, gdzie są przechowywane Twoje dane.
Ten tydzień, zespół
Poproś DPO lub prawnika o ocenę zgodności używanych narzędzi AI z RODO i innymi regulacjami branżowymi.
Problemy z ciągłością biznesową w przypadku awarii systemów AI
Uzależnienie krytycznych procesów biznesowych od zewnętrznych dostawców AI bez odpowiednich planów awaryjnych.
Co się wydarzyło Firmy uzależnione od zewnętrznych dostawców AI mogą doświadczyć poważnych przestojów w przypadku awarii, ograniczenia dostępu lub zamknięcia usługi.
Co można z tym zrobić
Pięć strategii ograniczania ryzyka
- Opracowanie planów awaryjnych na wypadek niedostępności systemów AI
- Dywersyfikacja dostawców rozwiązań AI dla krytycznych procesów
- Regularny backup danych i modeli używanych w procesach AI
- Testowanie scenariuszy odzyskiwania po awarii uwzględniających systemy AI
- Negocjowanie umów SLA z gwarantowanym czasem dostępności
Pierwsze kroki, gdy to zagrożenie wyjdzie najwyżej
Natychmiast, jedna osoba
Zastanów się: co zrobisz, jeśli ChatGPT lub Claude będzie niedostępny przez 2 dni? Czy masz alternatywy?
Natychmiast, zespół
Zidentyfikuj krytyczne procesy, które są uzależnione od zewnętrznych narzędzi AI. Oceńcie ryzyko przestoju.
Ten tydzień, jedna osoba
Stwórz prosty plan B dla 3 kluczowych zadań, które wykonujesz z AI - jak je zrobisz bez niego?
Ten tydzień, zespół
Opracuj plan ciągłości biznesowej dla kluczowych procesów opartych na AI. Zdywersyfikuj dostawców dla krytycznych funkcji.
Trzy poziomy rygoru
Ostrożność powinna zależeć od tego, gdzie trafia efekt pracy. Notatka robocza i komunikat dla zarządu to dwa różne poziomy odpowiedzialności, więc i dwa różne zestawy zasad. Ocena rekomenduje poziom najbardziej wymagającej z zaznaczonych aktywności.
Niski rygor
Dla projektów osobistych, wewnętrznych prototypów i prac roboczych.
- Dopuszczalne użycie ogólnodostępnych modeli AI z podstawowymi zabezpieczeniami
- Weryfikacja kluczowych danych z co najmniej jednym dodatkowym źródłem
- Podstawowa anonimizacja danych osobowych
Średni rygor
Dla wewnętrznych prezentacji, analiz dla zespołu i dokumentów wewnętrznych.
- Korzystanie wyłącznie z zatwierdzonych narzędzi AI
- Weryfikacja wszystkich faktów z minimum dwóch niezależnych źródeł
- Stosowanie technik anonimizacji dla wszystkich danych osobowych
- Przegląd przez drugą osobę materiałów generowanych z pomocą AI
Wysoki rygor
Dla dokumentów publicznych, materiałów dla zarządu i komunikacji zewnętrznej.
- Użycie wyłącznie modeli AI zatwierdzonych przez dział bezpieczeństwa
- Wielopoziomowa weryfikacja wszystkich danych i twierdzeń
- Całkowite unikanie danych wrażliwych lub pełna anonimizacja
- Formalny proces zatwierdzania z udziałem ekspertów merytorycznych, prawnych i PR
- Dokumentowanie procesu tworzenia i weryfikacji materiałów
Plan na miesiąc i kwartał
Kroki „natychmiast" i „ten tydzień" zależą od tego, które zagrożenie wyszło najwyżej, więc są przy kategoriach wyżej. Dalsze dwa horyzonty zależą od organizacji: miesiąc od tego, ile osób korzysta z AI, a kwartał od tego, czy polityka AI już istnieje. Poniżej wszystkie warianty, bez przechodzenia przez kreator.
Ten miesiąc, według wielkości zespołu
- Tylko ja
- Przeprowadź osobisty audyt wszystkich narzędzi AI, których używasz w pracy. Stwórz listę: narzędzie, zastosowanie, konto (prywatne/firmowe), polityka prywatności. To zajmie 1-2 godziny i da Ci pełny obraz sytuacji.
- 2-10 osób
- Przeprowadź audyt narzędzi AI w zespole - kto używa czego, do czego i na jakim koncie. Zidentyfikuj luki bezpieczeństwa i zacznij je eliminować.
- 11-50 osób
- Przeprowadź audyt wszystkich narzędzi AI używanych w firmie. Stwórz rejestr: narzędzie, użytkownicy, zastosowanie, konto, polityka prywatności. Zidentyfikuj największe luki.
- 50+ osób
- Uruchom formalny audyt narzędzi AI w całej organizacji. Stwórz centralny rejestr używanych narzędzi, kont i typów przetwarzanych danych. Przekaż wyniki do zarządu i działu bezpieczeństwa.
Ten kwartał, według stanu polityki AI
- Tak, mamy wytyczne
- Zaktualizuj istniejącą politykę AI o zidentyfikowane w tym raporcie ryzyka. Dodaj konkretne zasady dla najważniejszych kategorii zagrożeń i zaplanuj cykliczne przeglądy polityki (co 6 miesięcy).
- Nie, ale planujemy
- Wdróż formalną politykę korzystania z AI w organizacji. Zacznij od prostego dokumentu 1-2 stron z zasadami dla najważniejszych kategorii ryzyka zidentyfikowanych w tym raporcie.
- Nie i nie planujemy
- Wprowadź co najmniej podstawowe zasady korzystania z AI w firmie. Nawet prosty 1-stronicowy dokument znacząco redukuje ryzyko. Jeśli potrzebujesz wsparcia - skonsultuj się ze specjalistą.
- Nie wiem
- Ustal najpierw, czy firma ma politykę AI. Jeśli nie - zacznij ją tworzyć na podstawie wyników tej oceny. To najważniejsza inwestycja w bezpieczeństwo AI na ten kwartał.
Najczęstsze pytania
Dla kogo jest ta ocena ryzyka?
Dla osób, które odpowiadają za wprowadzenie AI w firmie: właścicieli, managerów, działów IT, bezpieczeństwa i compliance. Nie trzeba wiedzy technicznej - narzędzie pyta o to, co robicie, a nie o to, jakiego modelu używacie.
Czy narzędzie jest darmowe i czy trzeba się rejestrować?
Jest darmowe i nie wymaga rejestracji ani podawania adresu e-mail. Odpowiedzi nie są nigdzie wysyłane - cała ocena liczy się w przeglądarce. Wynik można zapisać jako PDF przyciskiem w raporcie.
Skąd biorą się poziomy ryzyka?
Każda z dziewięciu aktywności ma przypisane prawdopodobieństwo i skutek dla wszystkich trzynastu kategorii. Narzędzie bierze wartość najwyższą z zaznaczonych aktywności, a potem koryguje skutek o kontekst organizacji: branżę regulowaną, wielkość zespołu i to, czy istnieje polityka AI. Dwie kategorie o tym samym poziomie mogą więc mieć różne źródła - jedna wysokie prawdopodobieństwo, druga wysoki skutek.
Czym są poziomy rygoru?
To trzy tryby pracy z AI zależne od tego, gdzie trafia efekt. Materiał roboczy wymaga innej ostrożności niż dokument dla zarządu czy komunikat publiczny. Narzędzie rekomenduje poziom na podstawie najbardziej wymagającej z zaznaczonych aktywności - jedna czynność wysokiego rygoru podnosi wymagania dla całości, bo to ona wyznacza najsłabsze ogniwo.
Co zrobić z wynikiem, jeśli wyszło wysokie ryzyko?
Zacząć od kroku „natychmiast" z planu działania - to zawsze najtańsza rzecz, która odcina najpoważniejsze zagrożenie. Potem spisać zasady, żeby przestały być ustaleniami ustnymi: do tego służy generator polityki AI, który tworzy dokument z podstawą prawną. Wysoki wynik nie znaczy, że robicie coś źle - znaczy, że robicie z AI rzeczy o realnych konsekwencjach.
Czy ta ocena zastępuje audyt bezpieczeństwa albo opinię prawną?
Nie. To narzędzie edukacyjne, które porządkuje myślenie o ryzyku i wskazuje, gdzie zacząć. Nie zastępuje audytu, oceny skutków dla ochrony danych ani opinii prawnej - zwłaszcza w branżach regulowanych.
Co zrobić z wynikiem
Ocena ryzyka jest pierwszym krokiem. Zwykle prowadzi do jednej z trzech rzeczy: spisania zasad, przeszkolenia zespołu albo rozmowy o tym, od czego zacząć. Jeśli chcecie sprawdzić, czy konkretny system podlega obowiązkom z AI Act, do tego służy klasyfikator AI Act.
Generator polityki AI
Spiszcie zasady korzystania z AI dla swojej firmy. Dwadzieścia modułów, podstawa prawna z AI Act i RODO, dwie wersje tekstu.
Wygeneruj politykęWebinar o ryzykach AI
Sześć ryzyk codziennego używania AI omówionych na przykładach, półtorej godziny dla zespołu.
Zobacz programKonsultacja 1:1
Omówienie wyniku i ustalenie kolejności działań pod konkretną organizację.
Umów rozmowę