Konsulting AI

Ład danych i AI

Kto jest właścicielem których danych, kto może je widzieć, jak długo je trzymasz i czego RODO oraz AI Act wymagają od każdego zastosowania AI. Ustawione tak, żeby nie zatrzymywało roadmapy.

Na czym to polega

Ład zaczyna się od danych, nie od modelu. Mapujemy, skąd pochodzi każdy zbiór, kto jest jego właścicielem, kto może go widzieć, jak długo wolno go trzymać i gdzie płynie dalej. Większość firm odkrywa tu, że ten sam rekord klienta żyje w czterech systemach pod trzema różnymi zasadami retencji, i to właśnie to odkrycie umożliwia całą resztę pracy.

Na tym budujemy klasyfikację zastosowań AI według AI Act, oceny ryzyka i dokumentację wymagane w każdej klasie oraz polityki istotne dla Twojej ekspozycji: przetwarzanie danych osobowych i podstawa prawna z RODO, nadzór człowieka, dokumentacja modeli, reagowanie na incydenty. Zaczynamy od inwentaryzacji każdego systemu AI, zastosowania i narzędzia dostawcy w użyciu, łącznie z tymi nieoficjalnymi, z których Twoje zespoły już korzystają. Kontrole wpinamy w Twój istniejący proces wytwórczy, a nie w równoległą biurokrację.

Co się zmienia: zespoły compliance i prawny dostają dowody do przekazania audytorom albo organowi ochrony danych, a inżynierowie jasne reguły zamiast eskalacji od przypadku do przypadku. Nowe inicjatywy AI przechodzą governance w dni, a nie tygodnie, bo bramki, mapa danych i szablony już istnieją i wszyscy wiedzą, jak z nich korzystać.

Dlaczego to działa

01

Mapa Twoich danych, nie segregator polityk

Każdy zbiór danych sprowadzony do źródła, właściciela, okresu retencji i systemów, do których płynie. Ta mapa sprawia, że każde późniejsze pytanie o zgodność da się rozstrzygnąć w minuty.

02

RODO i AI Act w jednym przebiegu

Obowiązki wobec danych osobowych i klasyfikacja ryzyka AI robione razem, dla każdego zastosowania, bo w praktyce lądują na tych samych systemach i tych samych zespołach.

03

Dokumentacja gotowa na audyt

Karty modeli, pochodzenie danych i logi decyzji prowadzone jako żywe artefakty, powstające w trakcie developmentu, a nie odtwarzane po fakcie.

04

Ryzyko dostawców pod kontrolą

Zewnętrzne narzędzia i API AI przechodzą tę samą klasyfikację i przegląd co systemy własne, co domyka najczęstszy martwy punkt.

05

Skaluje się poza pierwszy projekt

Dzięki szablonom i bramkom dziesiąta inicjatywa AI jest objęta governance tak samo jak pierwsza, bez negocjowania polityk od nowa.

Konsulting AI

Jak to prowadzimy

01

Zmapuj dane

Skąd pochodzi każdy zbiór, kto jest właścicielem, kto ma dostęp, jak długo jest przechowywany i do jakich systemów płynie, łącznie z arkuszami, do których nikt się nie przyznaje.

02

Klasyfikacja

Każdą pozycję klasyfikujemy według EU AI Act i Twojego apetytu na ryzyko, z obowiązkami przypisanymi do klasy.

03

Wdrożenie

Piszemy polityki, szablony i bramki przeglądowe i wpinamy je w Twój proces wytwórczy, z przypisanymi właścicielami.

04

Operacjonalizacja

Szkolimy osoby prowadzące bramki, pierwsze przeglądy robimy razem i przekazujemy playbook, który utrzymuje Twój zespół.

Co dostajesz

Mapa danych: źródła, właściciele, dostęp, retencja i przepływy dalej
Inwentarz systemów AI z klasyfikacją ryzyka AI Act
Playbook governance z politykami i bramkami przeglądowymi
Rejestr czynności przetwarzania RODO i oceny skutków dla ochrony danych dla zastosowań AI
Szablony dokumentacji modeli i pochodzenia danych
Procedury nadzoru człowieka i reagowania na incydenty
Pakiet dowodów zgodności na audyty

Częste pytania

Czy EU AI Act w ogóle nas dotyczy?

Jeśli działasz w UE i używasz AI w produktach, rekrutacji, kredytach, bezpieczeństwie albo czymkolwiek widocznym dla klienta, prawie na pewno częściowo tak. Inwentaryzacja i klasyfikacja dają jednoznaczną odpowiedź dla każdego zastosowania zamiast ogólnego niepokoju.

Czy governance nie spowolni naszego dowożenia?

Zrobione źle, tak. Dlatego wpinamy bramki w Twój istniejący workflow i skalujemy je według ryzyka. Zastosowania niskiego ryzyka dostają lekką checklistę, a ciężki przegląd rezerwujemy dla nielicznych systemów, które naprawdę go wymagają.

Mamy już zespół compliance. Po co inżynierowie?

Bo obowiązki lądują w kodzie: logowanie, mechanizmy nadzoru, dokumentacja, dowody z ewaluacji. Tłumaczymy wymagania prawne na kontrole techniczne, które Twój zespół compliance może zweryfikować, a to jest część, którą większość dokumentów polityk pomija.

To jest o AI Act czy o RODO?

O obu, a rozdzielanie tego marnuje czas. Zastosowanie AI prawie zawsze przetwarza dane osobowe, więc potrzebuje podstawy prawnej, zasady retencji i modelu dostępu z RODO oraz klasyfikacji ryzyka z dokumentacją z AI Act. Przechodzimy przez jedno i drugie razem, dla każdego zastosowania, a Ty kończysz z jednym zestawem dowodów zamiast dwóch projektów, które sobie przeczą.

Zacznij od mapy danych

Umów rozmowę, żeby ustalić zakres mapy danych i inwentaryzacji AI. To najszybsza droga, by poznać realną ekspozycję wobec RODO i AI Act.

Ustal zakres mapy danych