
Polityka AI w firmie i ISO/IEC 42001 — governance, które nie zabija innowacji
6 sierpnia 2026 minęło pół roku od wejścia w życie obowiązku „AI literacy” z art. 4 AI Act, a dokładnie 2 sierpnia 2026 krajowe organy nadzoru rynku w całej Unii dostały formalne uprawnienia, by to sprawdzać. Pakiet Digital Omnibus, uzgodniony politycznie 7 maja 2026 i obowiązujący od 27 lipca 2026, złagodził brzmienie przepisu — z „obowiązku zapewnienia” na „obowiązek wspierania rozwoju” AI literacy — ale nie zniósł go. W praktyce oznacza to jedno: firma musi wykazać realny, udokumentowany wysiłek, nie tylko dobre intencje. A tego dokumentu — spisanej polityki AI — nie ma dziś zdecydowana większość MŚP, które już używają AI na co dzień.
Sześć tygodni temu krajowe organy nadzoru rynku w całej UE dostały formalne uprawnienia, by sprawdzać, czy firmy realnie spełniają obowiązek AI literacy z art. 4 AI Act — i czy mają na to dokumenty, nie tylko dobre chęci. Większość MŚP, które wdrożyły AI, nie ma jednej rzeczy: spisanej polityki AI. Wyjaśniam, co taka polityka musi zawierać, jak zbudować rejestr systemów AI, kiedy sięgnąć po ISO/IEC 42001 zamiast wewnętrznego dokumentu, i kto w małej firmie powinien być „AI ownerem” bez etatu Chief AI Officer.
To domyka trzeci element układanki, którą budowałem w poprzednich wpisach: Shadow AI diagnozuje problem — pracownicy używają AI bez wiedzy firmy. AI Act i RODO a AI opisują obowiązki prawne, których nie da się uniknąć. Ten wpis to systemowe rozwiązanie: jak zbudować dobrowolny system zarządzania AI, który te obowiązki porządkuje raz, zamiast gasić pożary przy każdym nowym narzędziu.
Dlaczego „brak polityki” to domyślny stan większości firm
/// GOVERNANCE AI 2026 — KLUCZOWE DATY I LICZBY
Rozmawiam z dziesiątkami firm wdrażających AI i wzorzec jest identyczny: ktoś w zespole zaczyna używać ChatGPT albo Claude, działa to dobrze, więc narzędzie „samo się" rozprzestrzenia. Po kilku miesiącach firma ma pięć różnych asystentów AI wdrożonych przez pięć różnych osób, zero wspólnej klasyfikacji danych i zero odpowiedzi na pytanie „kto za to odpowiada, jeśli coś pójdzie źle". To nie jest hipotetyczne ryzyko — to opisany w Shadow AI domyślny stan firmy bez polityki. Różnica między firmą, która ma politykę AI, a tą, która jej nie ma, nie ujawnia się w spokojnym dniu — ujawnia się w dniu incydentu, kontroli albo audytu klienta korporacyjnego, który pyta o Twój system zarządzania AI.
Co musi zawierać polityka AI — sześć elementów, nie sto stron
Polityka AI, która działa, mieści się na 2–4 stronach i odpowiada na sześć konkretnych pytań. Dłuższy dokument nikt nie przeczyta — a niesprawdzana polityka jest gorsza niż jej brak, bo daje fałszywe poczucie bezpieczeństwa.
/// POLITYKA AI — SZEŚĆ ELEMENTÓW, NIE STO STRON
Dłuższy dokument nikt nie przeczyta
- 1.Lista dozwolonych narzędzi. Konkretne nazwy: „ChatGPT Enterprise — tak, do zadań ogólnych i dokumentów bez PII" / „darmowy ChatGPT w przeglądarce — nie, do niczego związanego z pracą". Bez tej listy każdy pracownik sam decyduje, co jest bezpieczne — a zwykle nie ma do tego kompetencji.
- 2.Klasyfikacja danych. Proste trzy kategorie: dane publiczne (bez ograniczeń), dane wewnętrzne (tylko narzędzia z DPA), dane szczególnie chronione — PII klientów, dane finansowe, tajemnica handlowa (tylko środowiska z Zero Data Retention lub self-hosted). Pełną metodykę klasyfikacji i wymogi DPA rozkładam w RODO a AI i bezpieczeństwie danych przy AI.
- 3.Próg nadzoru człowieka (human-in-the-loop). Jasna reguła: które decyzje AI może podejmować samodzielnie, a które wymagają zatwierdzenia człowieka przed wdrożeniem — szczególnie istotne przy systemach dotykających klientów czy pracowników (art. 22 RODO).
- 4.Procedura zgłaszania incydentów. Jedno zdanie: „jeśli AI wygenerowało błędną, stronniczą albo ujawniającą dane odpowiedź — zgłoś to [komu] w ciągu [ile] godzin". Bez tej ścieżki incydenty giną w milczeniu, aż wybuchną publicznie.
- 5.Role i odpowiedzialność. Kto jest „AI ownerem", kto zatwierdza nowe narzędzia, kto aktualizuje rejestr systemów — rozwijam to w sekcji o AI ownerze w MŚP niżej.
- 6.Szkolenie i przegląd. Krótkie wdrożenie dla nowych pracowników + coroczny przegląd polityki. To jest właśnie ten „udokumentowany wysiłek" z art. 4 AI Act, którego szukają teraz kontrolerzy — obowiązki AI Act rozkładam szczegółowo tutaj.
Rejestr systemów AI — arkusz, który wystarczy na start
Rejestr systemów AI nie musi być oprogramowaniem GRC za kilkadziesiąt tysięcy złotych rocznie. Dla firmy do 100 osób wystarczy jeden arkusz kalkulacyjny z sześcioma kolumnami:
| Kolumna | Co wpisać | Przykład |
|---|---|---|
| System / narzędzie | Nazwa i dostawca | ChatGPT Enterprise (OpenAI) |
| Cel użycia | Do czego służy w firmie | Szkice odpowiedzi mailowych, streszczenia dokumentów |
| Poziom ryzyka (AI Act) | Minimalne / ograniczone / wysokie | Ograniczone — brak automatycznych decyzji |
| Dane osobowe? | Tak/Nie + czy zrobiono DPIA | Tak — DPIA wykonana 03.2026 |
| Właściciel | Kto odpowiada za to wdrożenie | Kierownik działu obsługi klienta |
| Status | Aktywny / w ocenie / wycofany | Aktywny od 01.2026 |
Ten sam arkusz jest punktem wyjścia do klasyfikacji ryzyka z przewodnika po AI Act i do oceny, czy dane wdrożenie wymaga DPIA opisanej w RODO a AI. Aktualizacja rejestru przy każdym nowym narzędziu — nie raz w roku — to jedyny sposób, żeby nie stracił on kontaktu z rzeczywistością.
ISO/IEC 42001, EU AI Act i NIST AI RMF — kiedy który
To pytanie pada na niemal każdej konsultacji: „mam AI Act, to chyba wystarczy?". Nie do końca — to trzy różne warstwy, które się uzupełniają, a nie zastępują:
| Standard | Co to jest | Kiedy sięgnąć | Koszt i wysiłek |
|---|---|---|---|
| EU AI Act | Obowiązkowe rozporządzenie UE, poziomy ryzyka, kary do 35 mln € | Zawsze, jeśli działasz na rynku UE — nie masz wyboru | Zależny od ryzyka; dla MŚP zwykle niski |
| ISO/IEC 42001 | Certyfikowalny, dobrowolny system zarządzania AI (39 kontrolek w 9 kategoriach), ważny 3 lata | Gdy sprzedajesz do korporacji lub sektora regulowanego, które wymagają dowodu governance | 20 000–60 000 PLN, 4–9 miesięcy do certyfikacji |
| NIST AI RMF | Darmowy, niecertyfikowalny framework (funkcje Govern/Map/Measure/Manage) z profilem dla GenAI (NIST AI 600-1) | Gdy obsługujesz klientów amerykańskich lub kontrakty federalne USA referencujące RMF | Brak kosztu licencji — wymaga tylko czasu na wdrożenie |
Wdrożenie ISO/IEC 42001 pokrywa w praktyce około 70% dokumentacji wymaganej dla systemów wysokiego ryzyka w AI Act — jeśli i tak musisz to udokumentować, certyfikacja bywa tańsza niż się wydaje w przeliczeniu na unikniętą pracę prawną. Dla typowego MŚP bez sprzedaży do dużych korporacji najlepszym punktem startu jest wewnętrzna polityka wzorowana luźno na funkcjach NIST AI RMF — bez certyfikacji, bez kosztu, z pełną elastycznością. ISO 42001 dokłada się dopiero, gdy klient albo rynek tego realnie wymaga.
AI owner w MŚP — kto to robi bez etatu Chief AI Officer
Największy mit blokujący wdrożenie polityki AI w małej firmie: że potrzeba do tego osobnego stanowiska. Nie potrzeba. Potrzeba jednej osoby z jasno przypisaną odpowiedzialnością — zwykle 10–20% czasu pracy, nie pełny etat.
/// AI OWNER — 10-20% CZASU, NIE OSOBNY ETAT
Liczy się jednoznaczność: jedna nazwana osoba, nie „zespół”
- Zatwierdza nowe narzędzia przed wdrożeniem — sprawdza je względem listy dozwolonych narzędzi i klasyfikacji danych.
- Utrzymuje rejestr systemów AI — aktualizuje go przy każdym nowym wdrożeniu, nie raz do roku.
- Jest pierwszym punktem kontaktu przy incydencie — zbiera fakty, eskaluje do IOD lub prawnika, jeśli sprawa dotyka danych osobowych.
- Prowadzi coroczny przegląd polityki — i dokumentuje ten przegląd, bo to właśnie ten dowód „wspierania rozwoju AI literacy", którego szukają kontrolerzy.
W firmach do 20 osób tę rolę zwykle bierze na siebie właściciel, COO albo lider IT. Kluczowe jest nie stanowisko, tylko jednoznaczność — jedna nazwana osoba, nie „zespół" ani „każdy z nas".
Najczęstsze błędy przy budowie polityki AI
/// NAJCZĘSTSZE BŁĘDY PRZY BUDOWIE POLITYKI AI
Dobra polityka skaluje wdrożenia bezpiecznie — nie hamuje ich
- →2–4 strony, sześć konkretnych zasad
- →Rejestr aktualizowany przy każdym nowym narzędziu
- →Jedna nazwana osoba jako AI owner
- →Coroczny przegląd udokumentowany na piśmie
- →Kilkudziesięciostronicowy PDF, którego nikt nie czytał
- →Rejestr aktualizowany raz w roku „na wszelki wypadek”
- →Odpowiedzialność rozmyta na „cały zespół”
- →Polityka blokuje każdą inicjatywę zamiast ją porządkować
Dobra polityka AI nie hamuje wdrożeń — pozwala je bezpiecznie skalować i realnie mierzyć ich zwrot, zamiast zgadywać, jak w kalkulacji ROI z automatyzacji. Złe podejście robi coś przeciwnego: albo blokuje każdą inicjatywę biurokracją, albo istnieje wyłącznie jako plik PDF, którego nikt nie czytał.
Szablon polityki AI — jak zacząć w tym tygodniu
Nie musisz pisać polityki od zera. Struktura z sześciu elementów opisanych wyżej mieści się w prostym szablonie: jedna strona zasad, jedna zakładka rejestru systemów, jedna procedura incydentowa. Buduję takie szablony — dopasowane do konkretnej branży i skali firmy — jako pierwszy krok każdego audytu governance AI, który prowadzę w ramach konsultingu AI oraz szkoleń AI dla zespołów. Napisz do mnie — przygotuję szkic polityki dopasowany do Twojej firmy i pomogę wdrożyć go bez zatrudniania nikogo nowego.
---
Prowadzę audyty governance AI dla MŚP — od zera do gotowej polityki, rejestru systemów i jasno przypisanej roli AI ownera, bez zatrudniania nowych ludzi. Robię to w ramach konsultingu AI i szkoleń dla zespołów. Napisz do mnie — zacznę od przeglądu tego, jakie systemy AI już działają w Twojej firmie i czego naprawdę brakuje w dokumentacji.
Warto przeczytać dalej:
/// RELATED_SERVICES
Potrzebujesz wdrożenia tych koncepcji? Zobacz usługi powiązane z tym tematem.
Doradztwo AI
Niezależny konsultant sztucznej inteligencji dla firm. Audyt gotowości na AI, strategia wdrożenia i doradztwo dla zarządów — zanim zaangażujesz wykonawców.
Zobacz usługęUsługaSzkolenia i Warsztaty AI
Szkolenia AI dla firm i warsztaty z prompt engineeringu, n8n automatyzacji i generatywnej AI. Buduj kompetencje AI w swoim zespole.
Zobacz usługę/// ŹRÓDŁA
- 01ISO – ISO/IEC 42001:2023 Information technology — Artificial intelligence — Management system
- 02NIST – AI Risk Management Framework
- 03NIST AI 600-1 – Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile
- 04EU AI Act – Explorer (Art. 4, AI literacy)
- 05European Commission – Digital Omnibus on AI (regulatory proposal)
- 06Consilium – Artificial Intelligence: Council and Parliament agree to simplify and streamline rules (07.05.2026)
/// RELATED_RECORDS
RODO a AI — dane osobowe w promptach, DPIA i umowy z dostawcami LLM (praktycznie)
Wkleiłeś dane klienta do ChatGPT, żeby przyspieszyć odpowiedź na maila? To już przetwarzanie danych osobowych w rozumieniu RODO — z całym bagażem obowiązków, o których większość zespołów nie ma pojęcia. Sześć tygodni temu UODO opublikowało pierwsze oficjalne listy pytań do sprawdzania zgodności narzędzi AI z RODO — dowód, że regulator już na to patrzy, nie tylko teoretyzuje. Kiedy prompt wymaga DPIA, jak wypada test „znaczącego udziału człowieka” z art. 22 przy chatbocie oceniającym leada, i czym różnią się umowy DPA OpenAI, Anthropic i Google Cloud — praktyczny przewodnik bez prawniczego bełkotu.
Shadow AI — pracownicy używają AI bez Twojej wiedzy i to jest Twój problem
68% pracowników używa niezatwierdzonych narzędzi AI bez wiedzy działu IT. Wklejają umowy, dane klientów, kod źródłowy i strategie do publicznych chatbotów — a firma o tym nie wie. Shadow AI to nie problem technologiczny, to problem zarządzania. Wyjaśniam jak wykryć co używa Twój zespół, jak napisać politykę AI, która faktycznie działa, i dlaczego zakaz jest najgorszym możliwym rozwiązaniem.
AI Act w praktyce — co Twoja firma musi zrobić w 2026 (bez paniki i prawniczego bełkotu)
AI Act brzmi groźnie, ale 90% automatyzacji w MŚP to „minimalne ryzyko” bez dodatkowych obowiązków. Wyjaśniam cztery poziomy ryzyka, różnicę między dostawcą a podmiotem stosującym, co obowiązuje JUŻ teraz (AI literacy, transparentność chatbotów), kiedy wpadasz w „wysokie ryzyko” i jak wygląda realna checklista zgodności. Z aktualnym kalendarzem po pakiecie Digital Omnibus z maja 2026.
Signal received?
Przerwij
Ciszę
Zainicjuj protokół. Nawiąż połączenie. Zbudujmy coś głośnego.
