Mapa Twoich danych, nie segregator polityk
Każdy zbiór danych sprowadzony do źródła, właściciela, okresu retencji i systemów, do których płynie. Ta mapa sprawia, że każde późniejsze pytanie o zgodność da się rozstrzygnąć w minuty.
Kto jest właścicielem których danych, kto może je widzieć, jak długo je trzymasz i czego RODO oraz AI Act wymagają od każdego zastosowania AI. Ustawione tak, żeby nie zatrzymywało roadmapy.
Ład zaczyna się od danych, nie od modelu. Mapujemy, skąd pochodzi każdy zbiór, kto jest jego właścicielem, kto może go widzieć, jak długo wolno go trzymać i gdzie płynie dalej. Większość firm odkrywa tu, że ten sam rekord klienta żyje w czterech systemach pod trzema różnymi zasadami retencji, i to właśnie to odkrycie umożliwia całą resztę pracy.
Na tym budujemy klasyfikację zastosowań AI według AI Act, oceny ryzyka i dokumentację wymagane w każdej klasie oraz polityki istotne dla Twojej ekspozycji: przetwarzanie danych osobowych i podstawa prawna z RODO, nadzór człowieka, dokumentacja modeli, reagowanie na incydenty. Zaczynamy od inwentaryzacji każdego systemu AI, zastosowania i narzędzia dostawcy w użyciu, łącznie z tymi nieoficjalnymi, z których Twoje zespoły już korzystają. Kontrole wpinamy w Twój istniejący proces wytwórczy, a nie w równoległą biurokrację.
Co się zmienia: zespoły compliance i prawny dostają dowody do przekazania audytorom albo organowi ochrony danych, a inżynierowie jasne reguły zamiast eskalacji od przypadku do przypadku. Nowe inicjatywy AI przechodzą governance w dni, a nie tygodnie, bo bramki, mapa danych i szablony już istnieją i wszyscy wiedzą, jak z nich korzystać.
Każdy zbiór danych sprowadzony do źródła, właściciela, okresu retencji i systemów, do których płynie. Ta mapa sprawia, że każde późniejsze pytanie o zgodność da się rozstrzygnąć w minuty.
Obowiązki wobec danych osobowych i klasyfikacja ryzyka AI robione razem, dla każdego zastosowania, bo w praktyce lądują na tych samych systemach i tych samych zespołach.
Karty modeli, pochodzenie danych i logi decyzji prowadzone jako żywe artefakty, powstające w trakcie developmentu, a nie odtwarzane po fakcie.
Zewnętrzne narzędzia i API AI przechodzą tę samą klasyfikację i przegląd co systemy własne, co domyka najczęstszy martwy punkt.
Dzięki szablonom i bramkom dziesiąta inicjatywa AI jest objęta governance tak samo jak pierwsza, bez negocjowania polityk od nowa.
Skąd pochodzi każdy zbiór, kto jest właścicielem, kto ma dostęp, jak długo jest przechowywany i do jakich systemów płynie, łącznie z arkuszami, do których nikt się nie przyznaje.
Każdą pozycję klasyfikujemy według EU AI Act i Twojego apetytu na ryzyko, z obowiązkami przypisanymi do klasy.
Piszemy polityki, szablony i bramki przeglądowe i wpinamy je w Twój proces wytwórczy, z przypisanymi właścicielami.
Szkolimy osoby prowadzące bramki, pierwsze przeglądy robimy razem i przekazujemy playbook, który utrzymuje Twój zespół.
Jeśli działasz w UE i używasz AI w produktach, rekrutacji, kredytach, bezpieczeństwie albo czymkolwiek widocznym dla klienta, prawie na pewno częściowo tak. Inwentaryzacja i klasyfikacja dają jednoznaczną odpowiedź dla każdego zastosowania zamiast ogólnego niepokoju.
Zrobione źle, tak. Dlatego wpinamy bramki w Twój istniejący workflow i skalujemy je według ryzyka. Zastosowania niskiego ryzyka dostają lekką checklistę, a ciężki przegląd rezerwujemy dla nielicznych systemów, które naprawdę go wymagają.
Bo obowiązki lądują w kodzie: logowanie, mechanizmy nadzoru, dokumentacja, dowody z ewaluacji. Tłumaczymy wymagania prawne na kontrole techniczne, które Twój zespół compliance może zweryfikować, a to jest część, którą większość dokumentów polityk pomija.
O obu, a rozdzielanie tego marnuje czas. Zastosowanie AI prawie zawsze przetwarza dane osobowe, więc potrzebuje podstawy prawnej, zasady retencji i modelu dostępu z RODO oraz klasyfikacji ryzyka z dokumentacją z AI Act. Przechodzimy przez jedno i drugie razem, dla każdego zastosowania, a Ty kończysz z jednym zestawem dowodów zamiast dwóch projektów, które sobie przeczą.
Umów rozmowę, żeby ustalić zakres mapy danych i inwentaryzacji AI. To najszybsza droga, by poznać realną ekspozycję wobec RODO i AI Act.
Ustal zakres mapy danych