Rejestr systemów AI. Dokument, od którego zaczyna się każda kontrola.

Rejestr systemów AI - gotowy szablon zgodności z AI Act

Rejestr systemów AI to jeden plik (Excel / Google Sheets), który odpowiada na pytanie kontrolera: „jakiego AI używacie i czy macie to pod kontrolą?”. Prowadź go od pierwszego dnia - to dokument, od którego zaczyna się każdy audyt i każda kontrola. Poniżej dokładna struktura: cztery zakładki.

Zakładka 1 - Rejestr (inwentaryzacja)

Jeden wiersz = jeden system AI. Włącznie z narzędziami w fazie testów i tymi używanymi „po cichu” przez zespół.

Kolumny:

  • Nazwa systemu / narzędzia
  • Dostawca
  • Obszar zastosowania (np. customer service, personalizacja, content)
  • Czy przetwarza dane osobowe? (TAK / NIE)
  • Czy ma kontakt z klientem? (TAK / NIE)
  • Poziom ryzyka wg AI Act (zakazany / wysokie / ograniczone / minimalne)
  • Podstawa prawna przetwarzania (RODO)
  • DPA podpisane? (TAK / NIE / n/d)
  • Trenowanie modeli na naszych danych wyłączone? (TAK / NIE / do wyjaśnienia)
  • Data wdrożenia
  • Właściciel wewnętrzny (jedna osoba)
  • Link do dokumentacji

Kolumna „właściciel wewnętrzny” jest najważniejsza - system bez właściciela to system, o którym nikt nie pamięta przy zmianie regulaminu dostawcy.

Zakładka 2 - Audyt zgodności

26 punktów checklisty jako wiersze, ze statusem i dowodem.

Kolumny:

  • Wymóg (punkt checklisty)
  • Status (Spełnione / Częściowo / Niespełnione / N/A)
  • Dowód / link do dokumentu
  • Komentarz

Dodaj formułę liczącą % zgodności: Spełnione = 1, Częściowo = 0,5, N/A wyłączone z mianownika. Wynik ≥ 90% = zgodność operacyjna; < 70% = działaj natychmiast.

Zakładka 3 - Dostawcy (due diligence)

Śledzenie wysyłki i oceny odpowiedzi na pytania do dostawców SaaS.

Kolumny:

  • Dostawca / narzędzie
  • Data wysłania pytań
  • Deadline odpowiedzi
  • Odpowiedź otrzymana? (TAK / NIE / częściowo)
  • DPA? · Dane w EOG? · Trenowanie wyłączalne? · Indemnifikacja?
  • Ocena ogólna (zielone / żółte / czerwone)
  • Decyzja / następny krok

Brak odpowiedzi po 3 tygodniach = ponaglenie z terminem i wpis „czerwone”. Jeden czerwony dostawca waży więcej niż dziesięć zielonych odpowiedzi.

Zakładka 4 - Plan naprawczy

Każdy punkt „Niespełnione” z audytu trafia tutaj jako zadanie.

Kolumny:

  • Obszar niezgodności
  • Działanie naprawcze
  • Osoba odpowiedzialna
  • Termin
  • Status (planowane / w toku / zrobione)
  • Koszt szacunkowy

Plan naprawczy z datami to przy kontroli dowód, że proces działa - nawet jeśli nie wszystko jest jeszcze domknięte.

Zasady prowadzenia

  • Jeden plik, jedno źródło prawdy - nie trzy wersje w mailach.
  • Aktualizacja przy każdym nowym narzędziu AI, pełny przegląd raz w roku.
  • Przechowuj wyniki audytów przez minimum 5 lat.
  • Wpisuj też narzędzia testowane i konta prywatne używane do pracy (shadow AI) - to najczęstsze źródło ryzyka RODO.

Masz strukturę - czas na treść

Wypełnij rejestr według planu 8 tygodni i oceń stan checklistą 26 punktów.

Materiały w tym dziale mają charakter organizacyjny i edukacyjny - nie stanowią porady prawnej. Korzystasz z nich na własną odpowiedzialność. Przed wdrożeniem w swojej firmie skonsultuj się z prawnikiem lub IOD - w szczególności przy klasyfikacji systemów jako wysokiego ryzyka, DPIA i umowach z dostawcami. Stan prawny: czerwiec 2026.