USŁUGI

Zarządzanie AI i zgodność z regulacjami

Organizacje wdrażające AI w celu zwiększenia produktywności muszą zapewnić bezpieczne, uczciwe i zgodne z przepisami wykorzystanie. Oferujemy doradztwo w zakresie EU AI Act i ISO 42001, klasyfikację ryzyka, oceny zgodności, wdrożenie ładu AI oraz szkolenia z zgodności AI.

Sekcja 01 · Usługi zarządzania AI

Co mają ustanowić usługi zarządzania sztuczną inteligencją

Akt o sztucznej inteligencji reguluje według roli i ryzyka, a nie według technologii. Pierwsze pytanie nie dotyczy więc modelu wykorzystywanego przez system, lecz roli organizacji — dostawcy, podmiotu stosującego, importera, dystrybutora, upoważnionego przedstawiciela lub producenta produktu — ponieważ to do roli przypisane są obowiązki. To samo narzędzie może umieścić organizację w jednej roli, gdy jest kupowane, i w innej, gdy zostanie oznaczone własną marką lub istotnie zmodyfikowane.

Harmonogram uległ zmianie. Praktyki zakazane z art. 5 obowiązują od 2 lutego 2025 roku, a obowiązki dotyczące modeli AI ogólnego przeznaczenia od 2 sierpnia 2025 roku. Termin ogólnego stosowania, przypadający na 2 sierpnia 2026 roku, już minął. Obowiązki dla samodzielnych systemów wysokiego ryzyka z Załącznika III przesunięto na 2 grudnia 2027 roku rozporządzeniem (UE) 2026/1744, które weszło w życie 27 lipca 2026 roku; systemy wysokiego ryzyka wbudowane w produkty z Załącznika I przechodzą na 2 sierpnia 2028 roku. Odroczenie zmieniło termin, a nie zakres tego, co trzeba zbudować.

ISO/IEC 42001:2023 dostarcza struktury systemu zarządzania — 38 zabezpieczeń Załącznika A w dziewięciu obszarach, z możliwością certyfikacji przez akredytowaną jednostkę. Jest użytecznym narzędziem zarządzania AI i wiarygodnym sygnałem w procesach zakupowych, ale certyfikacja nie stanowi oceny zgodności w rozumieniu aktu o AI. Oba rozwiązania odpowiadają na inne pytania i wymagają odrębnych dowodów, a certyfikat nie skróci oceny zgodności dla systemu wysokiego ryzyka ani o krok.

Gdy AI przetwarza dane osobowe, obowiązki nakładają się na siebie, a nie sumują. Art. 22 RODO reguluje decyzje zautomatyzowane wywołujące skutki prawne lub podobnie istotne, art. 35 może wymagać oceny skutków, a art. 27 aktu o AI dodaje ocenę skutków dla praw podstawowych dla części podmiotów stosujących. Jeden rejestr i jeden zestaw zapisów decyzyjnych może obsłużyć wszystkie trzy obowiązki; trzy równoległe działania zwykle prowadzą do trzech niespójnych odpowiedzi o tym samym systemie, a właśnie taką wersję znajduje audytor.

2 XII 2027
Start obowiązków dla systemów z Załącznika III
2 VIII 2026
Termin ogólnego stosowania, już minął
7%
Górny próg kary, roczny obrót światowy
38
Zabezpieczeń Załącznika A normy ISO 42001
6
Ról operatorów według aktu o AI
Co faktycznie wyliczają akt o AI i norma ISO 42001

Decyzje klasyfikacyjne podejmujemy w oparciu o treść rozporządzenia i normy, a nie o własną taksonomię. Każde pole odpowiada jednej pozycji; wskaż grupę, aby zobaczyć wpisy najczęściej przesądzające o klasyfikacji. Liczby oznaczają pełne opublikowane zestawy.

Zakazy z art. 5: osiem od lutego 2025, dwa kolejne od grudnia 2026

10 z 62
  • Techniki podprogowe lub celowo manipulacyjne
  • Wykorzystywanie słabości wynikających z wieku lub niepełnosprawności
  • Scoring społeczny prowadzący do nieuzasadnionego gorszego traktowania
  • Przewidywanie przestępstw wyłącznie na podstawie profilowania
  • Nieukierunkowane pobieranie wizerunków do baz rozpoznawania twarzy
  • Wnioskowanie o emocjach w miejscu pracy i w edukacji
  • Kategoryzacja biometryczna w celu ustalenia cech wrażliwych
  • Zdalna identyfikacja biometryczna w czasie rzeczywistym dla organów ścigania
  • Intymne wizerunki bez zgody — nowy zakaz od 2 grudnia 2026 roku
  • Materiały przedstawiające seksualne wykorzystywanie dzieci generowane przez AI — nowy zakaz od 2 grudnia 2026 roku
Sekcja 02 · Przesłanki zarządcze

Co wymusza powstanie modelu nadzoru nad AI

Wykorzystanie AI rozprzestrzenia się przez kupowane narzędzia, funkcje wbudowane w produkty i indywidualne eksperymenty na długo przed tym, zanim jakikolwiek zespół potrafi je opisać. Przesłanka do prac zarządczych jest zwykle zewnętrzna: ankieta klienta pytająca o rolę organizacji według aktu o AI, dostawca, który po cichu dodał model do istniejącego produktu, wdrożenie okazujące się obszarem z Załącznika III albo zbliżający się termin grudnia 2027 roku wraz z wymogiem oceny zgodności.

  1. 01 Niejasna rola według aktu o AI Obowiązki przypisano do roli, a oznaczenie własną marką lub istotna modyfikacja kupionego systemu zamienia podmiot stosujący w dostawcę. Siła 5 z 5
  2. 02 Wdrożenie w obszarze z Załącznika III Zastosowania w zatrudnieniu, ocenie zdolności kredytowej, edukacji i usługach podstawowych obejmuje pełny reżim wysokiego ryzyka od 2 grudnia 2027 roku. Siła 5 z 5
  3. 03 Kontrola ze strony klientów i działów zakupów Kontrahenci już przed podpisaniem umowy pytają o klasyfikację roli, pochodzenie modelu i zasady nadzoru. Siła 4 z 5
  4. 04 Nieprzejrzysty łańcuch dostaw AI Deklaracje dostawcy trzeba przełożyć na zobowiązania umowne, ograniczenia wdrożeniowe i obowiązek informowania o zmianach. Siła 3 z 5
  5. 05 Nakładanie się z ochroną danych Decyzje zautomatyzowane z art. 22 RODO i oceny skutków powielają pracę, gdy zarządza się nimi osobno. Siła 2 z 5
Orientacyjna siła w skali 1–5, na podstawie doświadczeń projektowych Up Secure.
Podmioty stosujące zakupione systemy AI

W tej roli mieści się większość organizacji, a ryzyko polega na tym, że oznaczenie systemu własną marką lub istotna zmiana jego przeznaczenia przenosi je do roli dostawcy wraz z jej obowiązkami.

Dostawcy funkcji AI w produktach

Producenci oprogramowania wbudowujący modele przyjmują obowiązki dostawcy dla własnych systemów, pozostając jednocześnie podmiotami stosującymi modele, na których je oparli.

Organizacje działające w obszarach z Załącznika III

Rekrutacja, ocena zdolności kredytowej, edukacja i usługi podstawowe podlegają pełnemu reżimowi wysokiego ryzyka, łącznie z oceną zgodności i monitorowaniem po wprowadzeniu do obrotu.

Sekcja 03 · Zakres operacyjny

Gdzie działa każda z usług

Zarządzanie musi zachować możliwą do prześledzenia ścieżkę od każdego zastosowania do klasyfikacji roli, decyzji o ryzyku, dowodów i monitorowania. Macierz pokazuje, w którym miejscu wpina się każdy obszar; usługi realizujące poszczególne obszary wymieniono poniżej.

Zakres usług zarządzania AI w cyklu operacyjnym
Gdzie poszczególne obszary wnoszą wkład między rozpoznaniem zastosowań AI a ich monitorowaniem w eksploatacji.
Obszar InwentaryzacjaKlasyfikacjaZabezpieczeniaMonitorowanie
Rozpoznanie i klasyfikacja
Rejestr zastosowań AI Objęte w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Poza zakresem w fazie Zabezpieczenia Poza zakresem w fazie Monitorowanie
Klasyfikacja roli i ryzyka Objęte w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Poza zakresem w fazie Zabezpieczenia Poza zakresem w fazie Monitorowanie
Przegląd dostawców i pochodzenia modeli Objęte w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Zabezpieczenia Objęte w fazie Monitorowanie
Ocena
Audyt prywatności i ryzyka etycznego AI Poza zakresem w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Zabezpieczenia Poza zakresem w fazie Monitorowanie
Ocena skutków dla praw podstawowych Poza zakresem w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Zabezpieczenia Poza zakresem w fazie Monitorowanie
Analiza luk względem ISO 42001 Objęte w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Zabezpieczenia Poza zakresem w fazie Monitorowanie
Wdrożenie
Dokumentacja techniczna i zapisy o przejrzystości Poza zakresem w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Zabezpieczenia Objęte w fazie Monitorowanie
Nadzór człowieka i ścieżki eskalacji Poza zakresem w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Zabezpieczenia Objęte w fazie Monitorowanie
Eksploatacja
Monitorowanie po wprowadzeniu do obrotu i przegląd zmian Poza zakresem w fazie Inwentaryzacja Poza zakresem w fazie Klasyfikacja Objęte w fazie Zabezpieczenia Objęte w fazie Monitorowanie
Wsparcie ról specjalistycznych Objęte w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Zabezpieczenia Objęte w fazie Monitorowanie
Sekcja 04 · Portfolio usług

Usługi zarządzania AI dopasowane do luki w zabezpieczeniach

Poniższy katalog grupuje dostępne usługi według obszaru kompetencji, zachowując rozdział między oceną, doradztwem, rolami specjalistycznymi i działaniami cyklicznymi. Większość projektów zaczyna się od inwentaryzacji i klasyfikacji roli, ponieważ każda późniejsza decyzja zależy od tego, jaką rolę organizacja faktycznie pełni.

Audyt i zgodność

Systematyczne audyty zgodności, oceny bezpieczeństwa i ewaluacje dojrzałości w ramach RODO, ISO 27001, NIS 2, SOC 2 i AI Act dla organizacji w branżach regulowanych.

Audyt procesów i systemów AI z perspektywy ochrony danych osobowych

Audyt systemów AI: ochrona danych, ryzyka etyczne, ocena stronniczości i luki zgodności RODO/AI Act.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Audyt zgodności z AI Act

Audyt zgodności z AI Act — klasyfikacja ryzyka, analiza luk i ocena zgodności systemów AI.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Audyt dojrzałości AI Act

Ocena dojrzałości w zakresie AI Act — gotowość ładu, kompletność dokumentacji i dojrzałość procesów AI.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Ocena systemów AI wysokiego ryzyka

Ocena systemów AI wysokiego ryzyka — klasyfikacja, FRIA i dokumentacja zgodności wg AI Act.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Doradztwo i konsulting

Strategiczne doradztwo i wsparcie wdrożeniowe w zakresie RODO, AI Act, ISO 27001, NIS 2 i cyberbezpieczeństwa dla organizacji budujących programy zgodności lub podejmujących decyzje architektoniczne.

Przegląd oprogramowania z USA pod kątem zgodności z regulacjami UE

Ocena oprogramowania z USA pod kątem unijnych regulacji — RODO, NIS 2 i AI Act z planem zgodności.

Akt w sprawie sztucznej inteligencjiDyrektywa NIS 2RODO
Dowiedz się więcej

Warsztaty oceny zgodności i ryzyka

Warsztaty oceny zgodności i ryzyka — prowadzenie DPIA, analiza ryzyk i budowanie kompetencji zespołu.

Akt w sprawie sztucznej inteligencjiRODO
Dowiedz się więcej

Doradztwo we wdrażaniu AI Act

Doradztwo wdrożeniowe AI Act — ramy ładu, polityki, role i plan zgodności dla organizacji stosujących AI.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Przegląd rozwiązania AI

Niezależny przegląd rozwiązania AI — architektura techniczna, praktyki danych i ocena zgodności regulacyjnej.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Przygotowanie dokumentacji dotyczącej przejrzystości AI

Dokumentacja przejrzystości AI — pliki techniczne, informacje dla użytkowników i materiały wymagane przez AI Act.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Outsourcing funkcji

Dedykowane role specjalistyczne, w tym IOD, Privacy Engineer, Security Engineer, vCISO i Inspektor Zgodności AI, dostępne w trybie częściowym lub pełnoetatowym.

Inspektor bezpieczeństwa AI

Zewnętrzny inspektor bezpieczeństwa AI — nadzór nad AI Act, monitoring ryzyk i koordynacja ładu w organizacji.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Outsourcing Procesów

Bieżące oceny ryzyka, programy due diligence dostawców i monitoring zgodności realizowane jako usługi zarządzane z określonymi poziomami usług i regularnymi cyklami raportowania.

Ocena ryzyka systemów AI jako usługa

Cykliczne oceny ryzyka systemów AI jako usługa zarządzana — monitoring portfela AI z raportowaniem SLA.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Ocena ryzyka dostawcy AI

Ocena ryzyka dostawców AI — weryfikacja zgodności z AI Act i praktyk zarządzania danymi w narzędziach AI.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej
Zacznij rozmowę

Nadzór nad AI zaczynamy od rejestru zastosowań, a nie od polityki.

Pierwsza rozmowa ustala, gdzie AI jest faktycznie używana, kto odpowiada za każde zastosowanie i jaką rolę to Ci nadaje. Wszystko dalsze — klasyfikacja, ocena skutków, dokumentacja, monitorowanie — wynika z tej odpowiedzi, a grudzień 2027 roku jest terminem posiadania tego wszystkiego, a nie terminem rozpoczęcia prac.

Dlaczego Up Secure
Rola przesądza o reszcie Art. 25 zamienia podmiot stosujący w dostawcę już przez oznaczenie własną marką. Ustalamy to przed zaplanowaniem reszty programu.
Harmonogram po pakiecie omnibus Doradztwo uwzględnia rozporządzenie (UE) 2026/1744, w tym dwa kolejne zakazy wchodzące 2 grudnia 2026 roku.
Jeden zapis, trzy reżimy Obowiązki z aktu o AI, decyzje z art. 22 RODO i zabezpieczenia ISO 42001 opierają się na tym samym rejestrze i tych samych zapisach decyzyjnych.
Sekcja 05 · Najczęstsze pytania

Pytania zadawane przed ustaleniem zakresu prac nad AI

Tak. Rozporządzenie (UE) 2026/1744 zostało opublikowane w Dzienniku Urzędowym 24 lipca 2026 roku i weszło w życie 27 lipca 2026 roku. Przesuwa ono obowiązki dla samodzielnych systemów wysokiego ryzyka z Załącznika III z 2 sierpnia 2026 roku na 2 grudnia 2027 roku, a dla systemów wysokiego ryzyka wbudowanych w produkty regulowane z Załącznika I na 2 sierpnia 2028 roku. Praktyki zakazane, obowiązki dotyczące modeli AI ogólnego przeznaczenia oraz przepisy o nadzorze i karach nie zostały odroczone i obowiązują nadal.

Ta strona przedstawia usługi służące zbudowaniu i prowadzeniu nadzoru nad AI. Strona poświęcona aktowi o AI opisuje samo rozporządzenie — kategorie ryzyka, role i obowiązki. Obie prowadzą do części tych samych usług, ponieważ odpowiadają na różne pytania: czego wymaga prawo i kto wykonuje pracę pozwalającą temu sprostać.

Od rejestru, który dla każdego zastosowania odnotuje właściciela, dostawcę, cel, osoby, których dotyczy, wykorzystywane dane i kontekst wdrożenia. Klasyfikacja roli wynika z rejestru, a wszystko pozostałe wynika z roli. Typowym błędem jest rozpoczęcie od polityki: dokument napisany przed inwentaryzacją zwykle opisuje organizację, która nie istnieje.

Przesłanki określa art. 25. Umieszczenie własnej nazwy lub znaku towarowego na systemie wysokiego ryzyka obecnym już na rynku, wprowadzenie w nim istotnej zmiany albo zmiana jego przeznaczenia w sposób czyniący go systemem wysokiego ryzyka przenoszą na dany podmiot obowiązki dostawcy. Ma to znaczenie biznesowe, ponieważ granicę tę łatwo przekroczyć, oznaczając kupione narzędzie własną marką lub wykorzystując je do zastosowania, którego pierwotny dostawca nigdy nie oceniał.

Nie. ISO 42001 certyfikuje system zarządzania poprzez 38 zabezpieczeń Załącznika A i stanowi wiarygodny dowód dojrzałości zarządczej w procesach zakupowych. Akt o AI wymaga czegoś innego: ustalenia roli organizacji, klasyfikacji każdego systemu i wynikających z niej obowiązków, łącznie z oceną zgodności i rejestracją systemów wysokiego ryzyka. Certyfikowany system zarządzania ułatwia tę pracę, ale jej nie zastępuje.

Gdy AI przetwarza dane osobowe, oba reżimy opierają się na tych samych faktach. Art. 22 RODO reguluje decyzje zautomatyzowane wywołujące skutki prawne lub podobnie istotne, art. 35 może wymagać oceny skutków dla ochrony danych, a art. 27 aktu o AI dodaje ocenę skutków dla praw podstawowych dla części podmiotów stosujących. Skuteczne podejście to jeden rejestr, jeden zapis oceny ryzyka i jeden przegląd dostawców obsługujące wszystkie trzy obowiązki, zamiast równoległych działań dochodzących do różnych wniosków o tym samym systemie.