Kontrolní seznam podkladů k auditu AI
NIST AI Risk Management Framework pracuje s funkcemi Govern, Map, Measure a Manage. Jde o dobrovolný rámec řízení rizik, který lze přizpůsobit konkrétnímu použití. Jeho existence sama neurčuje právní povinnosti české organizace. Následující pracovní seznam je návrh CIAD pro přípravu podkladů, nikoli převzatý povinný formulář nebo posudek souladu.
Začněte společnou složkou s přehledem dokumentů a určete osobu, která může koordinovat jejich předání. Citlivé záznamy nesbírejte bez rozmyslu do jedné veřejně sdílené tabulky. V inventáři stačí odkaz na řízené úložiště a přístup pro určené hodnotitele. Podrobnosti k vlastnímu posouzení nabízí návod jak má vypadat audit AI systémů.
| Oblast | Co tým připraví | Jak poznat mezeru |
|---|---|---|
| Účel | Popis úkolu, uživatelů a hranic použití | Každé oddělení popisuje jinou službu |
| Odpovědnost | Vlastníka systému a schvalovatele výstupů | Nikdo nemůže rozhodnout o zastavení |
| Data | Přehled vstupů, zdrojů a příjemců | Nevíte, kam odchází přiložený soubor |
| Přístup | Role, přidělování a odebrání oprávnění | Oprávnění nelze spojit s konkrétní osobou |
| Kvalita | Testovací vzorky, kritéria a výsledky | Existuje jen ukázka povedené odpovědi |
| Provoz | Změny, incidenty a náhradní postup | Změna modelu nemá vlastníka ani záznam |
Tabulku vyplňte nejprve pro jeden konkrétní proces. Souhrn typu „používáme AI na marketing“ obvykle nestačí k ověření hranic. Rozdělte například návrh textu, automatické zveřejnění a zpracování zákaznických dat na samostatné kroky. Každý může mít jiná oprávnění a jiný způsob kontroly.
Postup přípravy v pěti krocích
- Vymezte hodnocený systém: nástroj, integraci, verzi, tým a účel. Zapište i to, co do auditu nepatří.
- Ke každé oblasti z tabulky připojte dostupný doklad. Uveďte datum, vlastníka a umístění; chybějící doklad označte otevřeně.
- Vyberte běžný úkol a jeden problémový scénář. Připravte vstup, očekávaný výsledek, skutečný výstup a lidské rozhodnutí.
- Projděte oprávnění a tok informací s člověkem, který systém provozuje. Samotná dokumentace dodavatele nemusí odpovídat vašemu nastavení.
- Seřaďte mezery podle dopadu. Pro každou stanovte vlastníka, termín a způsob ověření nápravy.
Pracovní záznam má oddělit to, co víte, od toho, co předpokládáte. Tvrzení „nikdo nevkládá osobní údaje“ potřebuje jiný podklad než obecné interní pravidlo, které takové vkládání zakazuje. Pravidlo dokládá očekávání; nastavení, vzorky a kontrolní záznamy pomáhají posoudit skutečný provoz. Pro práci s dokumenty navazuje návod bezpečnost firemních dat v ChatGPT.
Vzor evidence důkazu
Použijte pole: označení systému, kontrolovaná otázka, tvrzení týmu, doklad, datum dokladu, vlastník, výsledek ověření a otevřená mezera. Vzorek výstupu označte tak, aby hodnotitel poznal, zda jde o běžný provoz, test nebo syntetickou demonstraci. Nepopisujte ukázku jako produkční důkaz, pokud v provozu nevznikla.
Modelový příklad: tým tvrdí, že agent nemůže sám odeslat nabídku zákazníkovi. Dokladem může být konfigurace oprávnění, test pokusu o odeslání a záznam povinného schválení. Pokud existuje jen slovní příslib administrátora, stav zůstává neověřený. Takový výsledek není obviněním týmu; je to konkrétní úkol pro doplnění podkladů před hodnocením.
Jak uzavřít mezery bez přepisování historie
Původní záznam zachovejte a přidejte nápravu s novým datem. U omezení přístupu ověřte opakovaným testem, že se požadované chování změnilo. U školení připojte obsah, účast a způsob ověření pochopení; samotné rozeslání prezentace nepopisuje získanou schopnost. Pro návaznou práci lze využít školení AI pro firmy.
Příprava končí dohledatelným balíčkem důkazů a seznamem otevřených otázek. Hodnotitel tak nemusí hádat, zda dokument platí, kdo jej vytvořil a kterého systému se týká. Právní kvalifikaci a rozsah požadovaných kontrol řešte podle konkrétního případu s příslušným odborníkem; tento seznam slouží k organizaci práce před auditem.
ZDROJE A OVĚŘENÍ
revidováno CIAD editorial research; Codex independent review ·