Kontrolní seznam podkladů k auditu AI

NIST AI Risk Management Framework pracuje s funkcemi Govern, Map, Measure a Manage. Jde o dobrovolný rámec řízení rizik, který lze přizpůsobit konkrétnímu použití. Jeho existence sama neurčuje právní povinnosti české organizace. Následující pracovní seznam je návrh CIAD pro přípravu podkladů, nikoli převzatý povinný formulář nebo posudek souladu.

Začněte společnou složkou s přehledem dokumentů a určete osobu, která může koordinovat jejich předání. Citlivé záznamy nesbírejte bez rozmyslu do jedné veřejně sdílené tabulky. V inventáři stačí odkaz na řízené úložiště a přístup pro určené hodnotitele. Podrobnosti k vlastnímu posouzení nabízí návod jak má vypadat audit AI systémů.

OblastCo tým připravíJak poznat mezeru
ÚčelPopis úkolu, uživatelů a hranic použitíKaždé oddělení popisuje jinou službu
OdpovědnostVlastníka systému a schvalovatele výstupůNikdo nemůže rozhodnout o zastavení
DataPřehled vstupů, zdrojů a příjemcůNevíte, kam odchází přiložený soubor
PřístupRole, přidělování a odebrání oprávněníOprávnění nelze spojit s konkrétní osobou
KvalitaTestovací vzorky, kritéria a výsledkyExistuje jen ukázka povedené odpovědi
ProvozZměny, incidenty a náhradní postupZměna modelu nemá vlastníka ani záznam

Tabulku vyplňte nejprve pro jeden konkrétní proces. Souhrn typu „používáme AI na marketing“ obvykle nestačí k ověření hranic. Rozdělte například návrh textu, automatické zveřejnění a zpracování zákaznických dat na samostatné kroky. Každý může mít jiná oprávnění a jiný způsob kontroly.

Postup přípravy v pěti krocích

  1. Vymezte hodnocený systém: nástroj, integraci, verzi, tým a účel. Zapište i to, co do auditu nepatří.
  2. Ke každé oblasti z tabulky připojte dostupný doklad. Uveďte datum, vlastníka a umístění; chybějící doklad označte otevřeně.
  3. Vyberte běžný úkol a jeden problémový scénář. Připravte vstup, očekávaný výsledek, skutečný výstup a lidské rozhodnutí.
  4. Projděte oprávnění a tok informací s člověkem, který systém provozuje. Samotná dokumentace dodavatele nemusí odpovídat vašemu nastavení.
  5. Seřaďte mezery podle dopadu. Pro každou stanovte vlastníka, termín a způsob ověření nápravy.

Pracovní záznam má oddělit to, co víte, od toho, co předpokládáte. Tvrzení „nikdo nevkládá osobní údaje“ potřebuje jiný podklad než obecné interní pravidlo, které takové vkládání zakazuje. Pravidlo dokládá očekávání; nastavení, vzorky a kontrolní záznamy pomáhají posoudit skutečný provoz. Pro práci s dokumenty navazuje návod bezpečnost firemních dat v ChatGPT.

Vzor evidence důkazu

Použijte pole: označení systému, kontrolovaná otázka, tvrzení týmu, doklad, datum dokladu, vlastník, výsledek ověření a otevřená mezera. Vzorek výstupu označte tak, aby hodnotitel poznal, zda jde o běžný provoz, test nebo syntetickou demonstraci. Nepopisujte ukázku jako produkční důkaz, pokud v provozu nevznikla.

Modelový příklad: tým tvrdí, že agent nemůže sám odeslat nabídku zákazníkovi. Dokladem může být konfigurace oprávnění, test pokusu o odeslání a záznam povinného schválení. Pokud existuje jen slovní příslib administrátora, stav zůstává neověřený. Takový výsledek není obviněním týmu; je to konkrétní úkol pro doplnění podkladů před hodnocením.

Jak uzavřít mezery bez přepisování historie

Původní záznam zachovejte a přidejte nápravu s novým datem. U omezení přístupu ověřte opakovaným testem, že se požadované chování změnilo. U školení připojte obsah, účast a způsob ověření pochopení; samotné rozeslání prezentace nepopisuje získanou schopnost. Pro návaznou práci lze využít školení AI pro firmy.

Příprava končí dohledatelným balíčkem důkazů a seznamem otevřených otázek. Hodnotitel tak nemusí hádat, zda dokument platí, kdo jej vytvořil a kterého systému se týká. Právní kvalifikaci a rozsah požadovaných kontrol řešte podle konkrétního případu s příslušným odborníkem; tento seznam slouží k organizaci práce před auditem.

ZDROJE A OVĚŘENÍ

revidováno CIAD editorial research; Codex independent review ·