Regfortis
Akt AI UE — inwentarz systemów AI: praktyczny przewodnik i szablon dla MŚP
Inwentarz systemów AI — ustrukturyzowany rejestr każdego narzędzia AI używanego przez Twoją firmę — jest niezbędnym fundamentem zgodności z Aktem AI UE. Bez wiedzy o tym, jakie AI używasz, nie możesz spełnić obowiązków z Article 4, Article 50 ani Article 26. Ten przewodnik wyjaśnia, co uwzględnić i jak go zbudować.
Ostatni przegląd regulacyjny: 14 sierpnia 2026 r. · Regulation (EU) 2024/1689 ze zmianami Regulation (EU) 2026/1744
Czym jest inwentarz systemów AI?
Inwentarz systemów AI to ustrukturyzowany rejestr każdego systemu AI lub narzędzia opartego na AI, z którego Twoja firma korzysta zawodowo. Dla każdego systemu inwentarz rejestruje jego cel, osoby, na które wpływa, sposób użytkowania i status zgodności z Aktem AI UE.
W przeciwieństwie do ogólnego rejestru zasobów IT, inwentarz AI idzie dalej: rejestruje klasyfikację ryzyka każdego systemu AI, które obowiązki Aktu AI UE go dotyczą i jakie kroki zgodności zostały podjęte. To żywy dokument, który ewoluuje wraz ze zmianą zastosowań AI.
Dlaczego potrzebujesz go do zachowania zgodności z Aktem AI UE?
Akt AI UE nakłada różne obowiązki w zależności od tego, jakich systemów AI używasz i jak ich używasz. Bez pełnego obrazu swoich zasobów AI nie możesz:
Spełnić Article 4 (umiejętności AI)
Nie możesz zapewnić pracownikom "wystarczających umiejętności AI" dla systemów, których nie zmapowałeś. Inwentarz mówi Ci, którzy pracownicy wchodzą w interakcję z którą AI — a zatem kto potrzebuje jakiego wsparcia umiejętności.
Zachować zgodność z Article 50 (przejrzystość)
Musisz wiedzieć, które systemy AI wchodzą w interakcję z klientami lub publicznością, aby wdrożyć wymagane ujawnienia. Pominięcie chatbota AI skierowanego do klientów z inwentarza oznacza lukę w ujawnianiu.
Przygotować się na Article 26 (AI wysokiego ryzyka)
Identyfikacja, które systemy AI mieszczą się w Annex III, jest pierwszym krokiem. Bez inwentarza nie możesz priorytetyzować, które systemy wymagają oceny wpływu na prawa podstawowe przed grudniem 2027 r.
Odpowiadać na zapytania organów nadzorczych
Jeśli organ ochrony danych, organ nadzoru rynku lub Europejski Urząd AI zapyta, jakich systemów AI używasz, inwentarz zapewnia Ci uporządkowany punkt wyjścia do rozmów z organami nadzorczymi lub doradcami.
Co liczy się jako "system AI" do celów inwentarza?
Akt AI UE definiuje system AI w Article 3(1) jako system oparty na maszynach, zaprojektowany do działania z różnymi poziomami autonomii, który wnioskuje wyniki takie jak prognozy, rekomendacje, decyzje lub treść z danych wejściowych. Nie każde oprogramowanie się kwalifikuje.
Prawdopodobnie w zakresie — uwzględnij w inwentarzu
- → Generatywne narzędzia AI (ChatGPT, Gemini, Copilot, Claude)
- → Chatboty i wirtualni asystenci oparte na AI skierowane do klientów
- → Narzędzia rekrutacyjne lub HR wspomagane AI
- → Narzędzia scoringu kredytowego lub oceny ryzyka AI
- → Narzędzia do generowania treści AI i tworzenia obrazów
- → Systemy filtrowania lub klasyfikacji e-maili oparte na AI
- → Analityka oparta na uczeniu maszynowym z rekomendacjami
Prawdopodobnie poza zakresem — może wykluczyć
- → Prosta automatyzacja oparta na regułach (drzewa decyzyjne if/then)
- → Tradycyjne narzędzia statystyczne bez komponentów uczenia
- → Podstawowe sprawdzacze pisowni i narzędzia gramatyczne
- → Funkcje wyszukiwania bez rankingowania opartego na AI
- → Standardowe zapytania do baz danych i filtry
W przypadku wątpliwości uwzględnij system w inwentarzu i oznacz jego status zakresu do przeglądu. Nadmiernie inkluzywny inwentarz jest lepszy niż luka.
Szablon inwentarza systemów AI
Uzupełnij jeden rekord na system AI. Możesz go prowadzić jako arkusz kalkulacyjny, dokument udostępniony lub w istniejącym rejestrze RODO/DPIA. Dokumentacja pakietu startowego Regfortis zawiera edytowalną wersję szablonu.
Identyfikacja systemu
Nazwa systemu
Nazwa narzędzia lub systemu AI (np. "ChatGPT Enterprise", "HireVue Video Interview AI")
Dostawca
Nazwa firmy, która opracowała lub dostarcza system AI
Wersja / model
Numer wersji lub oznaczenie modelu, jeśli znane
Data pierwszego użycia
Kiedy Twoja organizacja zaczęła używać tego systemu
Cel i kontekst
Funkcja biznesowa
Który dział lub funkcja używa tego systemu (np. HR, Marketing, Finanse, Obsługa klienta)
Zamierzony cel
Do czego system jest używany — podaj szczegółowo (np. "Podsumowywanie zgłoszeń obsługi klienta" vs "Rankingowanie kandydatów")
Dotknięte osoby
Kto jest dotknięty wynikami AI — pracownicy, klienci, kandydaci do pracy lub ogół społeczeństwa
Typ decyzji
Czy wyniki AI informują decyzje znacząco wpływające na ludzi? (Tak / Nie / Częściowo)
Klasyfikacja ryzyka
Kontrola zakazanych praktyk
Potwierdzono, że nie mieści się w żadnej zakazanej praktyce z Article 5 (Tak / Wymagany przegląd)
Kategoria Annex III
Czy ten system odpowiada zastosowaniu wysokiego ryzyka z Annex III? (Tak / Nie / Niepewne — podaj kategorię, jeśli Tak)
Poziom ryzyka
Twoja ocena: Minimalne / Ograniczone / Wysokie ryzyko
Status zgodności
Article 4 (umiejętności AI)
Czy odpowiedni pracownicy otrzymali wsparcie umiejętności AI dla tego systemu? (Tak / W trakcie / Jeszcze nie)
Article 50 (przejrzystość)
Jeśli skierowany do użytkownika: czy ujawnienie AI jest na miejscu? (Tak / Nie dotyczy / Nie — wymagane działanie)
Article 26 (wdrażający wysokiego ryzyka)
Jeśli Annex III: status FRIA, status rejestracji w bazie danych (N/D jeśli nie jest wysokiego ryzyka)
Data ostatniego przeglądu zgodności
Data, kiedy status zgodności tego systemu był ostatnio przeglądany
Nadzór i kontakty
Wewnętrzny właściciel
Imię i rola osoby odpowiedzialnej za zgodność tego systemu AI
Dokumentacja dostawcy
Lokalizacja dokumentacji technicznej dostawcy, umowy o przetwarzanie danych lub deklaracji zgodności
Data następnego przeglądu
Zaplanowana data następnego przeglądu zgodności
Jak aktualizować inwentarz
Inwentarz, który staje się nieaktualny, tworzy luki w zgodności. Wbuduj te praktyki w swój rutynowy ład nad AI:
Przeglądaj przy każdym nowym wdrożeniu AI
Zanim jakikolwiek zespół subskrybuje nowe narzędzie lub usługę AI, przeprowadź je przez krótki proces przyjęcia do inwentarza. Dodaj system przed uruchomieniem.
Kwartalny przegląd
Co kwartał poproś każdego lidera zespołu o potwierdzenie, jakich narzędzi AI używa jego zespół. Ukryte wdrożenia AI (narzędzia używane bez wiedzy IT) są powszechne i tworzą niezauważone luki w zgodności.
Roczny przegląd zgodności
Raz w roku przeglądaj każdy wpis pod kątem zmian statusu zgodności — w tym czy systemy, które kiedyś nie były wysokiego ryzyka, teraz mieszczą się w kategoriach Annex III lub czy krajobraz regulacyjny się zmienił.
Aktualizuj przy zmianach dostawcy
Gdy dostawca narzędzia AI wydaje znaczącą aktualizację, zmienia warunki przetwarzania danych lub zmienia model AI leżący u podstaw ich produktu, ponownie oceń dotknięty wpis.
Typowe błędy MŚP
- Wymienianie tylko narzędzi zakupionych przez IT — pomijanie narzędzi AI przyjętych bezpośrednio przez działy na subskrypcjach SaaS
- Traktowanie AI wbudowanej w standardowe oprogramowanie do produktywności (Microsoft 365 Copilot, Google Workspace AI) jako poza zakresem bez jej przeglądu
- Tworzenie inwentarza raz i nigdy go nie aktualizowanie po przyjęciu nowych narzędzi
- Niepodawanie, którzy konkretni pracownicy wchodzą w interakcję z każdym systemem AI — uniemożliwiające targetowanie środków umiejętności z Article 4
- Nieuwzględnianie umów o przetwarzanie danych dostawców w inwentarzu, pozostawiające lukę dla wymogów dokumentacji Annex III
Często zadawane pytania
Czy inwentarz systemów AI jest wymogiem prawnym wynikającym z Aktu AI UE?
Akt AI UE nie wymaga od firm sporządzenia dokumentu konkretnie nazwanego "inwentarzem systemów AI". Jednak jego prowadzenie jest praktycznie konieczne do wykazania zgodności z Article 4 (umiejętności AI — musisz wiedzieć, jakich systemów AI używają pracownicy), Article 50 (przejrzystość — musisz wiedzieć, które systemy AI wchodzą w interakcję z użytkownikami) i obowiązkami wdrażającego z Annex III wynikającymi z Article 26, które wymagają identyfikacji, oceny i rejestracji systemów AI wysokiego ryzyka. Bez inwentarza systematyczna zgodność nie jest osiągalna.
Czy Microsoft 365 Copilot lub ChatGPT Enterprise muszą być w moim inwentarzu AI?
Tak. Zarówno Microsoft 365 Copilot, jak i ChatGPT Enterprise to systemy AI w zakresie definicji Article 3(1) Aktu AI UE. Każde narzędzie AI, z którego Twoja firma korzysta zawodowo — w tym funkcje AI wbudowane w oprogramowanie do produktywności — powinno być ocenione i uwzględnione w inwentarzu. Wpis powinien rejestrować cel narzędzia, którzy pracownicy z nim wchodzą w interakcję i jego status zgodności wynikający z Article 4 i 50.
Jak często powinienem aktualizować inwentarz systemów AI?
Minimum: dodaj nowy wpis przed uruchomieniem nowego narzędzia AI do użytku zawodowego i przeprowadź kompleksowy przegląd zgodności co najmniej raz w roku. W praktyce wiele firm potrzebuje kwartalnych przeglądów, aby wychwycić narzędzia AI przyjęte przez poszczególne zespoły poza centralnym zakupem IT. Inwentarz powinien być również przeglądany, gdy dostawca wprowadza istotne zmiany w swoim modelu AI lub warunkach przetwarzania danych.
Jaka jest różnica między inwentarzem systemów AI a rejestrem czynności przetwarzania RODO?
Rejestr czynności przetwarzania RODO (ROPA) dokumentuje wszystkie czynności przetwarzania danych osobowych w Twojej organizacji. Inwentarz systemów AI koncentruje się konkretnie na systemach AI i ich statusie zgodności z Aktem AI UE. Oba nakładają się tam, gdzie systemy AI przetwarzają dane osobowe — co jest powszechne — ale służą różnym celom regulacyjnym. Można je prowadzić jako powiązane dokumenty, dodając pola zgodności z Aktem AI do odpowiednich wpisów ROPA dla działań przetwarzania opartych na AI.
Uzyskaj gotowy szablon inwentarza
Pakiety dokumentacji Regfortis zawierają edytowalny szablon inwentarza systemów AI wstępnie zmapowany do pól zgodności z Article 4, Article 50 i Annex III. Rozpocznij bezpłatną ocenę, aby zobaczyć, który pakiet jest odpowiedni dla Twojej firmy.
Rozpocznij bezpłatną ocenę
Przewodnik Annex III →
Powiązane przewodniki
- Article 4: wymogi umiejętności AI
- Annex III: przewodnik po AI wysokiego ryzyka
- Pełna lista kontrolna zgodności z Aktem AI UE
- Kluczowe terminy zgodności
- Oficjalne źródła regulacyjne
- Akt AI UE dla MŚP — pełny przewodnik
Ten przewodnik ma wyłącznie charakter informacyjny i nie stanowi porady prawnej.