Jak zjistit, jaké AI nástroje ve firmě skutečně používáte
Prvním krokem je vytvořit úplnou inventuru všech AI služeb, ke kterým máte přístup nebo je zaměstnanci používají sami. Často se stává, že marketingové oddělení platí licenci pro generování textu, vývojáři používají asistenty kódu a administrativní pracovníci nahrají smlouvy do veřejného chatbota pro shrnutí. Projděte faktury, dotazujte se vedoucích týmů a zkontrolujte síťový provoz směrovaný na známé domény AI poskytovatelů. Výsledkem musí být seznam obsahující název nástroje, dodavatele, účel použití, typ zpracovávaných dat a majitele procesu.
Jak rozlišit data, která smí do AI, a ta, která nesmí
Klasifikace dat určuje, jaké informace mohou opustit váš řízený prostředí. Rozdělte data alespoň do tří úrovní: veřejná (materiály pro web, tiskové zprávy), interní (procesy, metodiky, kód bez tajných klíčů) a důvěrná/regulovaná (osobní údaje dle GDPR, obchodní tajemství, zdravotní data, platební karty). Pro každou úroveň definujte, zda smí být zpracována ve veřejném cloudu, pouze v privátní instanci nebo vůbec ne. Typický příklad: česká e-shopová firma nesmí nahrávat objednávky s adresami a e-maily zákazníků do veřejného rozhraní pro analýzu trendů, aniž by data anonymizovala.
Jak nastavit seznam schválených nástrojů a pravidla přístupu
Na základě inventury a klasifikace dat vytvořte whitelist povolených služeb s přiřazenými úrovněmi dat. Zakažte na firewallu nebo proxy přístup k nesankciovaným AI doménám. Pro schválené nástroje nastavte jednotné přihlašování (SSO) a vynutěte vícefaktorové ověření. Definujte, kdo může žádat o nový nástroj: žádost podá majitel procesu, bezpečnostní tým ovhodnotí riziko a IT nasadí. V praxi to vypadá tak, že firemní GPT instance v Azure je schválená pro interní kód a marketingové texty, ale veřejné ChatGPT je blokované pro všechny účty se firemním e-mailem.
Jak připravit lidi na bezpečné používání AI
Technická opatření selžou, pokud zaměstnanci nechápou proč existují. Proveďte cílené školení podle rolí: vývojáři ukázte rizika vkládání tajemství do promptů, HR oddělení vysvětlete zakázání nahrávání životopisů do veřejných modelů, manažeři předveďte správné anonymizaci dat před analýzou. Školení musí obsahovat konkrétní ukázky špatných a správných promptů, pravidla pro hlášení incidentů (např. omylné odeslání smlouvy) a test ověřující porozumění. Opakujte školení alespoň jednou ročně nebo po zásadní změně politiky.
Jak sledovat dodržování pravidel a reagovat na incidenty
Monitoring není jednorázová akce, ale běžný proces. Pravidelně (měsíčně nebo kvartálně) stahujte logy přístupů k schváleným AI službám a porovnávejte s očekávaným využitím. Hledejte anomálie: neobvyklé objemy dat, přístupy v nocních hodinách, pokusy o nahrávání souborů s příponami .pdf, .docx, .csv na neznámé domény. Proveďte interní audit alespoň jednou ročně: ověřte, zda whitelist odpovídá realitě, zda klasifikace dat je stále platná a zda jsou incidenty řádně vyřízeny. Výsledky auditu dokumentujte a na základě nich aktualizujte politiku.
Co to znamená: Bezpečné používání AI ve firmě není o zakázání, ale o řízeném povolení. Když znáte své nástroje, víte, co v nich smí být, máte schválené alternativy, vyškolené lidi a sledujete, co se děje, získáte výhody AI bez ztráty kontroly nad daty.
Časté dotazy
Jak začít s inventurou AI nástrojů, když nikdo neví, kdo co používá?
Začněte kontrolou platebních karet a faktur za SaaS služby, dotazníky pro vedoucí týmů a analýzou proxy logů na domény jako openai.com, anthropic.com nebo huggingface.co. Výsledky zkonsolidujte do tabulky s majitelem procesu.
Musíme zakázat veškeré veřejné AI modely?
Ne, ale musíte definovat, jaká data do nich smí jít. Veřejná data (tiskové zprávy, všeobecné znalosti) jsou bez rizika. Důvěrná a regulovaná data (osobní údaje, obchodní tajemství) do veřejných modelů nesmí bez anonymizace.
Co musí obsahovat firemní AI politika minimálně?
Seznam schválených nástrojů, matice povolených typů dat pro každý nástroj, pravidla pro žádost o novou službu, povinnost školení, postup hlášení incidentů a frekvenci auditu. Politika musí být podepsaná vedením a dostupná všem.
Jak řešit vývojáře, kteří potřebují AI asistenty kódu?
Nasazujte privátní instance (např. GitHub Copilot Business, lokální modely v GPU clusterech) nebo cloudové služby se smlouvou o zpracování dat (DPA) a nulovým uchováváním promptů. Zakážte vkládání produkčních klíčů a osobních dat do promptů.
Jak často provádět audit používání AI?
Minimálně jednou ročně a vždy po zásadní změně: nový nástroj, nový typ dat, změna legislativy (např. AI Act) nebo bezpečnostní incident. Měsíční kontrola logů přístupů nahrazuje plný audit, ale nenahradí ho.