Rejestr systemów AI - gotowy szablon zgodności z AI Act
Rejestr systemów AI to jeden plik (Excel / Google Sheets), który odpowiada na pytanie kontrolera: „jakiego AI używacie i czy macie to pod kontrolą?”. Prowadź go od pierwszego dnia - to dokument, od którego zaczyna się każdy audyt i każda kontrola. Poniżej dokładna struktura: cztery zakładki.
Zakładka 1 - Rejestr (inwentaryzacja)
Jeden wiersz = jeden system AI. Włącznie z narzędziami w fazie testów i tymi używanymi „po cichu” przez zespół.
Kolumny:
- Nazwa systemu / narzędzia
- Dostawca
- Obszar zastosowania (np. customer service, personalizacja, content)
- Czy przetwarza dane osobowe? (TAK / NIE)
- Czy ma kontakt z klientem? (TAK / NIE)
- Poziom ryzyka wg AI Act (zakazany / wysokie / ograniczone / minimalne)
- Podstawa prawna przetwarzania (RODO)
- DPA podpisane? (TAK / NIE / n/d)
- Trenowanie modeli na naszych danych wyłączone? (TAK / NIE / do wyjaśnienia)
- Data wdrożenia
- Właściciel wewnętrzny (jedna osoba)
- Link do dokumentacji
Kolumna „właściciel wewnętrzny” jest najważniejsza - system bez właściciela to system, o którym nikt nie pamięta przy zmianie regulaminu dostawcy.
Zakładka 2 - Audyt zgodności
26 punktów checklisty jako wiersze, ze statusem i dowodem.
Kolumny:
- Wymóg (punkt checklisty)
- Status (Spełnione / Częściowo / Niespełnione / N/A)
- Dowód / link do dokumentu
- Komentarz
Dodaj formułę liczącą % zgodności: Spełnione = 1, Częściowo = 0,5, N/A wyłączone z mianownika. Wynik ≥ 90% = zgodność operacyjna; < 70% = działaj natychmiast.
Zakładka 3 - Dostawcy (due diligence)
Śledzenie wysyłki i oceny odpowiedzi na pytania do dostawców SaaS.
Kolumny:
- Dostawca / narzędzie
- Data wysłania pytań
- Deadline odpowiedzi
- Odpowiedź otrzymana? (TAK / NIE / częściowo)
- DPA? · Dane w EOG? · Trenowanie wyłączalne? · Indemnifikacja?
- Ocena ogólna (zielone / żółte / czerwone)
- Decyzja / następny krok
Brak odpowiedzi po 3 tygodniach = ponaglenie z terminem i wpis „czerwone”. Jeden czerwony dostawca waży więcej niż dziesięć zielonych odpowiedzi.
Zakładka 4 - Plan naprawczy
Każdy punkt „Niespełnione” z audytu trafia tutaj jako zadanie.
Kolumny:
- Obszar niezgodności
- Działanie naprawcze
- Osoba odpowiedzialna
- Termin
- Status (planowane / w toku / zrobione)
- Koszt szacunkowy
Plan naprawczy z datami to przy kontroli dowód, że proces działa - nawet jeśli nie wszystko jest jeszcze domknięte.
Zasady prowadzenia
- Jeden plik, jedno źródło prawdy - nie trzy wersje w mailach.
- Aktualizacja przy każdym nowym narzędziu AI, pełny przegląd raz w roku.
- Przechowuj wyniki audytów przez minimum 5 lat.
- Wpisuj też narzędzia testowane i konta prywatne używane do pracy (shadow AI) - to najczęstsze źródło ryzyka RODO.
Masz strukturę - czas na treść
Wypełnij rejestr według planu 8 tygodni i oceń stan checklistą 26 punktów.
Materiały w tym dziale mają charakter organizacyjny i edukacyjny - nie stanowią porady prawnej. Korzystasz z nich na własną odpowiedzialność. Przed wdrożeniem w swojej firmie skonsultuj się z prawnikiem lub IOD - w szczególności przy klasyfikacji systemów jako wysokiego ryzyka, DPIA i umowach z dostawcami. Stan prawny: czerwiec 2026.