Schválené nástroje a přístupové role

První bod směrnice je bindící seznam nástrojů, které smí zaměstnanci používat pro pracovní úkoly. Rozdělte je podle účelu: generování textu, kódu, obrazu, analýza dat, překlady. U každého nástroje uveďte, zda jde o firemní licenci (např. Microsoft 365 Copilot, ChatGPT Enterprise) nebo o povolenou free verzi s omezením dat. Přiřaďte role: kdo má přístup k placeným modelům, kdo může používat pouze lokální modely, kdo nemá přístup žádný. Příklad: marketingový tým používá Midjourney Enterprise pro nápady, vývojáři GitHub Copilot Business, personální oddělení nemá povoleno používat žádný generativní model pro zpracování životopisů.

Klasifikace dat a pravidla zadávání

Definujte třídy citlivosti dat a pro každou třídu povolte nebo zakážte odesílání do AI. Typické třídy: veřejné (mohou jít kamkoli), interní (pouze do firemních tenantů se smlouvou o nedůvěrnosti), důvěrné/osobní (nikam do cloudu). Zakažte explicitně kopírování e-mailové korespondence, smluv, platebních karet, zdravotních dat nebo zdrojových kódů klíčových systémů do veřejných rozhraní jako ChatGPT Free, Gemini web czy Perplexity. Uveďte technická opatření: DLP pravidla blokující vkládání čísel rodných do prohlížeče, rozšíření prohlížeče upozorňující na vkládání do AI polí.

Explicitní zákazy a rizikové scénáře

Vyčtěte konkrétníhandlungen, které jsou zakázané bez výjimky. Mezi ně patří: automatické rozhodování o zaměstnancích (nabídky, propuštění, bonusy) pouze na základě AI výstupu; generování právních dokumentů bez revize advokátem; publikování AI textů jako vlastních expertních článků bez označení; používání AI k obcházení bezpečnostních kontrol (psaní exploits, generování phishingových e-mailů pro testy bez povolení). Uveďte sankce: od upozornění po ukončení pracovního poměru v opakovaných případech.

Ověření výstupů a lidský dozor

Stanovte povinnost ověřit každý výstup před použitím v produkci nebo před odesláním klientovi. Pro texty: kontrola faktů, zdrojů, logiky, stylu. Pro kód: statická analýza, unit testy, code review kolegou. Pro data: kontrola, že model nehalucinoval čísla v přepočtech. Zavedte pravidlo „člověk v řídicím sedadle“ · zodpovědná osoba podepíše výstup jménem. Příklad: analytik používá Copilot pro SQL dotaz, před spuštěním v produkci ověří plán dotazu a otestuje na vzorku dat.

Odpovědnost, evidence a revize směrnice

Určete, kdo nese odpovědnost za škodu vzniklou chybou AI: vždy zaměstnanec, který výstup schválil a použil, nikoliv dodavatel modelu. Zaveďte povinnost evidovat případy, kdy AI významně ovlivnila výsledek (log s promptem, výstupem, rozhodnutím). Směrnici podepíše CISO nebo CDO, platnost nastavte na 12 měsíců s povinnou revizí po 6 měsících nebo po změně legislativy (AI Act), změně dodavatele modelu nebo incidentu. Revizi vede tým: bezpečnost, právní, IT, HR, business owner.

Co to znamená: Směrnice není jednorázový PDF v šuplíku, ale živý proces: nástroje se mění, modely se aktualizují, legislativa se zpřesňuje. Bez pravidelné revize a bez přiřazené osobní odpovědnosti se dokument stane neplatným dnem vydání.

Časté dotazy

Musí mít každá firma vlastní AI směrnici?

Ano, jakmile zaměstnanci používají AI pro práci, firma potřebuje pravidla pro ochranu dat a přiřazení odpovědnosti. I malá firma stačí jednostránkový dokument se seznamem nástrojů a zakázanými daty.

Co pokud zaměstnanec používá soukromý účet ChatGPT pro práci?

Směrnice by měla zakázat používání soukromých účtů pro firemní data. Firma by měla zajistit firemní licence s odpovídající smlouvou o zpracování dat.

Jak řešit AI v kódu, když vývojáři používají Copilot?

Povolit pouze firemní licenci (GitHub Copilot Business/Enterprise), zakázat posílání proprietárního kódu do veřejných modelů, vyžadovat code review a testy pro každý AI navržený kód.

Jak často aktualizovat směrnici?

Minimálně jednou ročně a vždy po zásadní změně: nový regulativní požadavek (AI Act), změna dodavatele, bezpečnostní incident nebo zavedení nové kategorie nástrojů.