Proč většina směrnic selže už na úvodě
Dokumenty napsané právnickým jazykem bez kontextu každodenní práce nikdo nečte do konce. Když směrnice začíná definicemi „umělé inteligence“ a „strojového učení“, pracovník v prodejně nebo účetní v ekonomii okamžitě odpojí. V praxi se ukazuje, že směrnice delší než dvě stránky A4 má šanci být známa jen týmem, který ji schvaloval. Úspěšná varianta obsahuje na první stránce tabulku: co je povoleno, co je zakázáno, kam se ptát.
Jak strukturovat dokument, aby byl vymahatelný
Vymahatelnost rodí jasná pravidla přiřazená k rolím, ne k osobám. Rozdělte směrnici do čtyř bloků: 1) Rozsah platnosti (kdo, které systémy, která data), 2) Zakázané scénáře (konkrétní příklady), 3) Schvalovací proces pro nový nástroj, 4) Sankce a eskalace. U zakázaných scénářů uveďte minimálně pět situací z vašeho prostředí · například „nikam neposílejte IČO klientů do chatu pro shrnutí e-mailů“ nebo „negenerujte kód do produkce bez code review seniorem“. Bez těchto příkladů je „zakázáno vkládat citlivá data“ nevyhovující podmínkou.
Konkrétní kroky při zavádění do týmu
- Mapujte stávající použití · proveďte anonymní dotazník: jaké nástroje už lidé používají, kam data posílají, jaké výstupy ověřují.
- Vytvořte „Seznam povolených nástrojů“ · pro každou kategorii (text, kód, obrázky, překlady) určete jeden až dva standardy se smlouvou o zpracování dat (DPA).
- Nastavte „Bránu pro nové nástroje“ · formulář s třemi poli: účel, kategorie dat, odkaz na DPA. Schvaluje jedna osoba (např. DPO nebo CTO) do 48 hodin.
- Zaveďte povinné označování výstupů · interní standard: „[AI-generováno] název nástroje / datum / autor schválení“ v názvu souboru nebo commit message.
- Naplánujte revizi za 90 dnů · směrnice, která nereaguje na nové modely (např. multimodální vstupy), za půl roku zastarává.
Časté chyby, které směrnici zneplatňují
Nejčastější je odkaz na „manuál dodavatele“ jako na pravidlo bezpečnosti · dodavatelé mění podmínky bez upozornění a česká legislativa (GDPR, zákon o kybernetické bezpečnosti) vyžaduje vlastní kontrolu. Další chyba: chybějící definice „osobních údajů v kontextu AI“ · zaměstnanci neví, že i pseudonimizovaný export z CRM může obsahovat kombinaci příznaků identifikovatelnou pro model. Třetí riziko: směrnice neřeší „shadow AI“ (osobní účty placených verzí), kde firma nemá smlouvu ani auditable logy.
Příklad z českého prostředí: účetní oddělení a faktury
Účetní v midsize firmě začali používat veřejný LLM k rozboru PDF faktur do Excelu. Směrnice zakazovala „vkládání firemních dat“, ale neupřesnila, že PDF faktura obsahuje IČO, DIČ, bankovní účet a položky · tedy plný obraz obchodního vztahu. Po incidentu byla doplněna pravidla: „Faktury se zpracovávají pouze v lokálním modelu nasazeném na serveru firmy / v SaaS s DPA a ISO 27001. Výstup se importuje do účetnictví přes validovaný parser, nikoliv kopírováním z chatu.“ Zároveň byl zřízen rychlý kanál: účetní pošle název nástupu do MS Teams kanálu #ai-nastroje, admin ověří DPA do jednoho dne.
Co to znamená: Směrnice, kterou lidé dodrží, není právní dokument, ale operační manuál: definuje povolené nástroje, konkrétní zakázané příklady z vašeho byznysu, jasný proces schvalování a viditelnou odpovědnost za výstupy. Bez pravidelné revize a bez mapování reálného používání se stává mrtvým písmem.
Časté dotazy
Jak dlouhá by směrnice pro AI měla být?
Ideálně dvě až tři stránky A4. První stránka musí obsahovat tabulku povolených a zakázaných scénářů. Delší dokumenty čtou jen autoři, ne uživatelé.
Kdo by měl směrnici schvalovat a aktualizovat?
Odpovědnost patří na jednu roli · typicky CTO, CISO nebo DPO. Schvalování nových nástrojů musí probíhat do 48 hodin, jinak lidé obejdou proces.
Jak donutit lidi používat jen schválené nástroje?
Zablokujte přístup k nebezpečným doménám na firewallu a nabídněte ekvivalentní schválené alternativy. Bez dostupné alternativy lidé používají osobní účty.
Musí směrnice řešit i generování kódu a obrázků?
Ano. Rizika jsou jiná (licence, bezpečnost, kvalita), ale proces schvalování a povinné označování výstupů musí být jednotný pro všechny typy generativní AI.
Co když dodavatel změní podmínky používání?
Směrnice musí vyžadovat kontrolu DPA alespoň jednou za čtvrtletí. Změna podmínek automaticky pozastaví používání nástroje do opětovného schválení.