Przedsiębiorstwo komunikacji miejskiej przetwarza dane pasażerów, pracowników i infrastruktury, od której zależy codzienne funkcjonowanie miasta. Dlatego pytanie o bezpieczeństwo nie jest dodatkiem do wdrożenia AI – jest jego fundamentem. Poniżej praktyczne podejście, które stosuję w projektach.
Uwaga: artykuł ma charakter informacyjny i nie stanowi porady prawnej. W konkretnych sprawach warto skonsultować się z prawnikiem lub inspektorem ochrony danych.
Największe ryzyko: AI poza kontrolą
Największe ryzyko nie brzmi „AI się nie uda”. Brzmi: „AI już działa, tylko poza kontrolą organizacji”. Pracownik, który wkleja do darmowego czatu treść skargi z danymi pasażera albo listę obecności, nie robi tego ze złej woli – po prostu nikt nie powiedział mu, jak robić to bezpiecznie.
RODO: dane osobowe w narzędziach AI
Zasady RODO obowiązują niezależnie od tego, czy dane przetwarza człowiek, czy model AI. W praktyce oznacza to kilka pytań, na które trzeba odpowiedzieć przed wdrożeniem:
- Jakie dane trafią do narzędzia i czy są naprawdę potrzebne (minimalizacja)?
- Gdzie dane są przetwarzane i przechowywane – w UE, poza nią, lokalnie?
- Czy dostawca narzędzia jest procesorem z podpisaną umową powierzenia?
- Czy dane nie są wykorzystywane do trenowania modeli dostawcy?
- Kto ma dostęp do historii zapytań i odpowiedzi?
Często wystarczy prosta zmiana: anonimizacja danych przed przekazaniem ich do AI albo wybór wersji narzędzia przeznaczonej dla firm.
AI Act: kompetencje i odpowiedzialność
Unijny akt o sztucznej inteligencji (AI Act) wprowadza obowiązki etapami. Już od lutego 2025 r. organizacje korzystające z systemów AI powinny zadbać o odpowiedni poziom kompetencji w zakresie AI (AI literacy) swoich pracowników. W praktyce oznacza to szkolenia i jasne zasady korzystania z narzędzi.
Większość zastosowań opisanych w moich materiałach – szkice pism, klasyfikacja zgłoszeń, komunikaty dla pasażerów – to zastosowania o ograniczonym ryzyku. Inaczej jest z systemami, które wpływałyby np. na decyzje kadrowe. Dlatego w procesach dotyczących grafików pracy AI wspiera planowanie, ale nie podejmuje automatycznych decyzji personalnych.
Cyberbezpieczeństwo i NIS2
Dyrektywa NIS2, wdrażana w Polsce przez zmiany w przepisach o krajowym systemie cyberbezpieczeństwa, obejmuje m.in. sektor transportu. Niezależnie od tego, czy konkretne przedsiębiorstwo zostanie objęte nowymi obowiązkami, dobre praktyki są te same:
- kontrola dostępu i uwierzytelnianie wieloskładnikowe do narzędzi AI,
- logi i ślady decyzji – kto, kiedy i co zatwierdził,
- segmentacja sieci i ostrożność przy integracjach z systemami operacyjnymi,
- regularny przegląd ryzyk i procedura zgłaszania incydentów.
Kiedy wybrać lokalny model AI?
Nie każde zastosowanie wymaga chmury. Modele AI uruchamiane na własnym serwerze sprawdzają się, gdy:
- przetwarzane są dane wrażliwe (kadry, dane pasażerów, dokumentacja techniczna),
- organizacja chce mieć pełną kontrolę nad tym, gdzie trafiają dane,
- zastosowanie dotyczy wewnętrznej bazy wiedzy – procedur, instrukcji, regulaminów.
Lokalne modele mają też ograniczenia: wymagają odpowiedniego sprzętu i utrzymania. Dlatego wybór między chmurą a rozwiązaniem lokalnym zawsze zależy od konkretnego procesu.
Pięć filarów bezpiecznego AI
| Filar | Pytanie kontrolne |
|---|---|
| Dane | Czego nie wolno wklejać do narzędzi AI? |
| Narzędzia | Które rozwiązania są dopuszczone? |
| Role | Kto zatwierdza, kto publikuje, kto odpowiada? |
| Audyt | Czy mamy logi, ślady decyzji i przegląd ryzyk? |
| Kompetencje | Czy użytkownicy zostali przeszkoleni? |
Szybki start? Rejestr użycia AI, checklista danych, ścieżka akceptacji i krótkie szkolenie dla użytkowników. To wszystko można wdrożyć w kilka tygodni – zanim pojawi się pierwszy poważny incydent.
Chcesz sprawdzić, od którego procesu zacząć w Twoim przedsiębiorstwie?
Umów bezpłatną, 30-minutową konsultację. Wspólnie wybierzemy 2–3 procesy, które mają sens w Twoich realiach. Przejdź do kontaktu →