Bezpečné používanie AI vo firme: pravidlá, dáta a 30-dňový plán
Praktický postup, ako vo firme zaviesť AI bez úniku dát, neprehľadu v nástrojoch a nejasnej zodpovednosti.

Čo znamená bezpečné používanie AI vo firme a prečo je to dnes kritické?
Bezpečné používanie AI vo firme znamená jasne určiť, kto smie používať ktorý nástroj, aké dáta doň môže vložiť, kde sa kontrolujú výstupy a ako je riešenie technicky nastavené. Nejde len o IT, ale o zodpovednosť, dôveru klientov a kontinuitu prevádzky.
Od 2. augusta 2026 je táto téma aj praktickou prípravou na uplatňovanie pravidiel AI Actu zo strany EÚ, ktoré začala vymáhať Európska komisia spolu s národnými orgánmi, ako uvádza European Commission. Ak si najprv potrebujete ujasniť regulačný kontext, pomôže vám stručný prehľad AI Actu.
Najväčšou chybou firiem býva zámena rýchleho používania AI za riadené nasadenie AI. V praxi potom naraz vznikajú tri problémy:
- zamestnanci používajú rôzne neschválené nástroje,
- citlivé údaje sa kopírujú do externých služieb bez kontroly,
- nikto nevie, kto nesie zodpovednosť za chybný výstup.
Bezpečná AI preto stojí na štyroch pilieroch:
- pravidlá - čo je povolené, zakázané a kto rozhoduje,
- dáta - ktoré informácie smú do AI a v akej forme,
- architektúra - či ide o verejný chat, firemný tenant, API alebo izolované riešenie,
- ľudský dohľad - kto výstup preverí skôr, než ovplyvní zákazníka, zmluvu, report alebo rozhodnutie.
Pre firmy je podstatné aj to, že bezpečnosť AI nie je jednorazový dokument odložený do šuflíka. Je to prevádzkový režim. Ak AI pomáha s marketingom, obchodom, supportom, HR alebo interným reportingom, musíte ju zaradiť medzi bežné firemné procesy rovnako vážne ako CRM, e-mail alebo zdieľaný disk.
Aké dáta nikdy neposielať do verejných AI nástrojov?
Do verejných AI nástrojov nikdy neposielajte osobné údaje, obchodné tajomstvá, celé exporty z interných systémov, prístupy, zmluvy ani interné finančné podklady. Najpraktickejšie je rozdeliť dáta na zelené, žlté a červené, aby zamestnanec okamžite vedel, či môže pokračovať, alebo má workflow zastaviť.
Najviac problémov vo firmách nevzniká pri zámernom zneužití, ale pri snahe zrýchliť si prácu. Niekto potrebuje zhrnúť zápis z porady, prepísať zmluvu do jednoduchšieho jazyka, pripraviť segmentáciu zákazníkov alebo odpoveď pre klienta. Ak vloží nesprávne dáta, riziko nevzniká vo výstupe, ale už na vstupe.

Praktické rozdelenie dát
Zelené dáta - vo všeobecnosti vhodné aj pre bežné AI nástroje
- verejne dostupné informácie,
- všeobecné zadania bez mien a detailov,
- anonymizované marketingové príklady,
- osnovy, štylistické úpravy a nápady bez citlivého kontextu.
Žlté dáta - len po úprave, anonymizácii alebo v schválenom firemnom prostredí
- interné procesné poznámky,
- agregované čísla bez identifikátorov,
- interné šablóny bez klientskych detailov,
- opis support situácie bez mena, e-mailu, čísla objednávky a celej histórie komunikácie.
Červené dáta - mimo verejnej AI
- mená, e-maily, telefóny, adresy, rodné čísla,
- databázy zákazníkov a exporty z CRM,
- zmluvy, cenové ponuky, marže, cash flow, payroll,
- prístupové údaje, API kľúče, interné prihlasovacie údaje,
- neveľké, ale citlivé časti know-how, ktoré tvoria konkurenčnú výhodu.
Ak pracujete s obchodom, supportom alebo servisom, osobitne opatrne treba pristupovať aj k dátam z CRM systému na mieru. Kopírovanie celých exportov je nesprávny návyk. Bezpečnejší postup je poslať AI len minimálny výsek dát potrebný pre konkrétnu úlohu, ideálne už anonymizovaný.
Dobré interné pravidlo je jednoduché: ak by bol problém, keby sa daný vstup objavil mimo firmy, do verejnej AI nepatrí.
Aké pravidlá má obsahovať firemná AI politika, aby ju zamestnanci naozaj dodržiavali?
Funkčná firemná AI politika má byť krátka, zrozumiteľná a naviazaná na reálne situácie vo firme. V prvej verzii stačia 2 až 3 strany, ak jasne určia schválené nástroje, zakázané dáta, schvaľovanie nových použití a postup pri chybe alebo incidente.
Problém mnohých smerníc nespočíva v tom, že sú prísne. Problém je, že sú príliš všeobecné. Zamestnanec z nich nevie vyčítať, či môže použiť AI na výpis z callu, anonymizovaný brief, interný report alebo draft e-mailu. Preto musí politika pracovať s konkrétnymi príkladmi podľa roly.
Minimum, ktoré by mala smernica obsahovať
Účel dokumentu
- prečo firma AI povoľuje,
- aké ciele sleduje: rýchlosť, automatizácia, kvalita, nižšia ručná práca.
Zoznam schválených nástrojov
- ktoré služby sú povolené,
- v akej verzii sa smú používať,
- kto posudzuje nový nástroj.
Pravidlá pre dáta
- zelené, žlté a červené dáta,
- povinnosť anonymizácie,
- zákaz kopírovania exportov, zmlúv, prihlasovacích údajov a osobných údajov.
Pravidlá podľa oddelení a rolí
- marketing: osnovy, návrhy textov, nápady,
- obchod: neutrálne šablóny, sumarizácia bez klientskych identifikátorov,
- HR: všeobecné texty a anonymizované podklady,
- citlivé agendy: prísnejšie schvaľovanie a užší okruh nástrojov.
Kontrola výstupov a zodpovednosť
- kto kontroluje faktickú správnosť,
- kto schvaľuje výstupy smerom ku klientovi,
- kto vedie evidenciu incidentov.
Postup pri incidente
- komu sa chyba hlási,
- čo sa zastaví,
- aké logy a vstupy sa preveria.
Silná politika nie je iba dokument. Musí byť podopretá školením. Ak má tím AI používať denne, pomáha krátke AI školenie pre firmy, doplnené o základné technické pravidlá z oblasti kybernetickej bezpečnosti. Vtedy sa z pravidiel nestáva brzda, ale pracovný návyk.
Aké typy nasadenia AI existujú a ktorý prístup je pre firmu najbezpečnejší?
Nie každé používanie AI má rovnaké riziko. Najbezpečnejší prístup závisí od citlivosti dát a od toho, či AI funguje ako samostatný chat, firemná služba, integrovaný workflow cez API alebo izolované riešenie vo vlastnom prostredí. Výber nasadenia rozhoduje, či firma experimentuje, alebo buduje udržateľný systém.
Konkurenčné články často riešia len otázku, či firma AI môže používať. V praxi je dôležitejšia iná otázka: v akom režime ju môže používať.

1. Verejný AI chat
Vhodný pre:
- brainstorming,
- osnovy,
- štylistické úpravy,
- všeobecné otázky bez citlivého kontextu.
Nevhodný pre:
- osobné údaje,
- zmluvy,
- exporty,
- interné know-how vo väčšom rozsahu.
2. Firemný tenant alebo enterprise verzia
Vhodný pre:
- širšie používanie v tíme,
- jednotné prihlasovanie a správu prístupov,
- lepšiu kontrolu nad dátami a nastaveniami.
Dáva zmysel, ak chcete znížiť chaos a mať jeden schválený nástroj namiesto desiatich rôznych účtov.
3. AI workflow cez API a firemné pravidlá
Vhodný pre:
- automatizované sumarizácie,
- triedenie ticketov,
- odpovede podľa šablón,
- prácu s úzko vymedzenými vstupmi a výstupmi.
Tu už AI nefunguje ako voľný chat, ale ako súčasť procesu. Dá sa obmedziť, aké dáta dostane, čo smie vrátiť a kto výsledok potvrdí. Takýto model býva najpraktickejší pri napojení na integráciu firemných systémov alebo na firemné CRM riešenie.
4. Izolované riešenie vo vlastnom alebo vyhradenom prostredí
Vhodné pre:
- citlivejšie use cases,
- firmy s vyššími požiadavkami na kontrolu,
- scenáre, kde AI pracuje priamo nad internými zdrojmi a procesmi.
Takýto model si vyžaduje viac prípravy, ale prináša vyššiu kontrolu nad architektúrou, prístupmi a auditovateľnosťou.
Najbezpečnejší prístup teda nie je vždy len interné riešenie. Najbezpečnejší je ten, ktorý zodpovedá citlivosti dát, hodnote use casu a úrovni kontroly, ktorú firma potrebuje.
Ako nastaviť ľudský dohľad, kontrolu výstupov a zodpovednosť?
AI vo firme musí mať ľudský dohľad na konci každého dôležitého workflowu. Človek výstup nepreberá automaticky, ale kontroluje jeho faktickú správnosť, súlad s pravidlami, jazyk, rizikové formulácie a dopad na zákazníka alebo interné rozhodnutie. Bez tohto kroku AI nezvyšuje produktivitu, iba zrýchľuje šírenie chýb.
Najlepšie pravidlo je jednoduché: čím väčší dopad má výstup, tým prísnejšia musí byť kontrola. Inak sa budú rovnako overovať návrhy nadpisov aj odpoveď klientovi s finančným dopadom, čo je zbytočne neefektívne.
Kontrolné brány, ktoré fungujú v praxi
1. Faktická kontrola
- sedí obsah s realitou,
- nie sú v texte domyslené fakty,
- sú údaje aktuálne a overené.
2. Dátová a právna kontrola
- neobjavili sa vo výstupe údaje, ktoré tam nemajú byť,
- nepracuje AI s nepovoleným vstupom,
- nie je výstup v rozpore s internou politikou.
3. Biznis kontrola
- podporuje výsledok cieľ procesu,
- nezavádza klienta,
- nemení význam zmluvného alebo obchodného textu.
4. Schvaľovacia zodpovednosť
- každý typ výstupu má vlastníka,
- vlastník vie, kedy podpisuje človek a kedy len systém,
- pri incidente je jasné, kto workflow zastaví.
Silné odporúčanie uvádza aj Microsoft, podľa ktorého treba výsledky vygenerované umelou inteligenciou vždy pred použitím v práci dôkladne skontrolovať. Presne tu veľa firiem zlyhá: vyriešia prístup k nástroju, ale nevyriešia prístup k zodpovednosti.
Ak chcete, aby dohľad neostal na papieri, pomáha interný checklist pre 3 až 5 najčastejších typov výstupov. Tím potom nekontroluje všetko rovnako, ale vie, čo má preveriť pri e-maile, blogu, zápise z meetingu, obchodnej ponuke alebo automatizovanej odpovedi.
Ako bezpečne prepojiť AI s CRM, webom a internými systémami?
Bezpečné prepojenie AI s CRM, webom a internými systémami nestojí na kopírovaní celých databáz do chatu. Stojí na minimálnych dátach, riadených API prístupoch, obmedzených oprávneniach, logovaní a jasne navrhnutom workflowe. AI má dostať len to, čo na danú úlohu potrebuje, nič viac.
Práve tu sa oddeľuje improvizácia od profesionálneho nasadenia. Ak obchodník ručne vkladá do AI export klientov, vzniká riziko. Ak však systém pošle len anonymizovaný ticket, kategóriu problému a povolené metadáta, AI vie pomôcť bez zbytočného presunu citlivých dát.
Zásady bezpečnej integrácie
Princíp minimálne potrebných dát
- AI dostáva len polia, ktoré potrebuje,
- celé tabuľky a prílohy sa neposielajú automaticky.
Oddelenie čítania od zápisu
- jeden workflow môže dáta len analyzovať,
- druhý môže navrhovať akciu,
- finálny zápis alebo odoslanie schvaľuje človek alebo kontrolný krok.
Prístup cez servisné účty a roly
- nie cez osobné účty zamestnancov,
- s obmedzenými oprávneniami a auditom.
Redakcia a anonymizácia pred odoslaním
- mená, kontakty, identifikátory objednávok a citlivé polia sa odstránia alebo nahradia tokenmi.
Logovanie a spätná dohľadateľnosť
- čo bolo vstupom,
- aký model a prompt sa použil,
- kto výsledok schválil.
Testovanie na sandboxe
- pred ostrou prevádzkou sa skúšajú chybové scenáre, hraničné vstupy a zlyhania.
Pri takomto návrhu vie AI pomôcť v supporte, obchode, obsahu aj interných procesoch bez toho, aby firma strácala kontrolu nad dátovým tokom. Ak riešite technickú stránku integrácií, oplatí sa začať témou API prepojenia systémov, nie až výberom konkrétneho modelu.
Ako zaviesť AI do firmy v priebehu 30 dní bez chaosu?
Bezpečné zavedenie AI sa dá rozbehnúť aj za 30 dní, ak nezačnete nástrojom, ale procesmi, dátami a zodpovednosťou. Najrozumnejší postup je vybrať 1 až 2 use cases, zaradiť ich podľa rizika, nastaviť schválený nástroj, spustiť pilot s meraním a až potom rozširovať používanie.
Firmy často postupujú presne opačne. Najprv si aktivujú nástroj, potom sledujú rýchlosť a až pri prvom probléme riešia politiku, prístupy a incidenty. To je zbytočne drahá cesta.

Praktický 30-dňový plán
1. týždeň: vyberte use case, nie hračku
- spíšte 10 opakovaných úloh,
- vyberte 1 až 2 s nízkym až stredným rizikom,
- pomenujte, čo má AI zrýchliť a čo zostáva na človeku.
2. týždeň: zmapujte dáta a pravidlá
- označte zelené, žlté a červené dáta,
- určte schválený nástroj,
- pripravte krátku smernicu a schvaľovací postup.
3. týždeň: postavte pilotný workflow
- definujte vstup, výstup a kontrolnú bránu,
- obmedzte prístupy,
- otestujte bežné aj chybové scenáre.
4. týždeň: merajte a upravte
- časová úspora,
- kvalita výstupu,
- počet korekcií,
- incidenty alebo nejasné prípady,
- pripravenosť tímu používať nový postup samostatne.
Takýto prístup zodpovedá aj logike riadenia rizík, ktorú pri AI odporúča NIST: najprv rámec, potom meranie, priebežné vyhodnocovanie a zlepšovanie. Preto dáva veľký zmysel začať analýzou toho, ako dnes vo firme fungujú procesy. Dobrým podkladom býva aj článok o analýze firemných procesov pred digitalizáciou.
Výsledkom po 30 dňoch nemá byť veta, že firma má AI. Výsledkom má byť jeden bezpečne fungujúci proces, ktorý tím chápe, vie ho zopakovať a vie ho rozšíriť ďalej.
Čo by ste mali urobiť ako ďalší krok, ak chcete AI vo firme používať bezpečne a prakticky?
Ďalší krok je jednoduchý: nesnažte sa zaviesť AI všade naraz. Začnite auditom procesov, dát a existujúcich nástrojov, vyberte jeden pilotný use case a navrhnite pravidlá spolu s technickým riešením. Tak získate reálny prínos bez zbytočného rizika úniku dát, nesprávnych výstupov alebo prevádzkového chaosu.
Najviac sa osvedčuje tento postup:
- spísať, kde už ľudia AI neoficiálne používajú,
- zistiť, s akými dátami pri tom pracujú,
- rozhodnúť, ktoré úlohy ostanú vo verejných nástrojoch a ktoré musia ísť do riadeného firemného prostredia,
- nastaviť pilot, kontrolné body a krátku politiku,
- až potom škálovať na ďalšie oddelenia.
Nám sa osvedčuje praktický postup: najprv pochopiť proces, potom navrhnúť architektúru a až následne vybrať konkrétny spôsob implementácie. Ak chcete prejsť od nápadov k bezpečnému nasadeniu, dobrým štartom je AI školenie pre tím spolu s úvodným zadaním cez kontakt s BeCode, aby výstupom bola použiteľná AI politika, vhodný model nasadenia a konkrétny pilot pre marketing, obchod, CRM alebo internú automatizáciu.
Časté otázky
Môžete do AI skopírovať zákaznícku databázu, aby vám spravila segmenty?
Nie, celé zákaznícke databázy do bežných AI nástrojov nepatria. Bezpečnejšie je pracovať s anonymizovaným výberom polí, agregovanými údajmi alebo riadeným workflowom, kde AI dostane len minimum dát potrebných na konkrétnu úlohu. Výstup ešte skontroluje človek, ktorý pozná obchodný kontext aj interné pravidlá.
Je v poriadku vložiť do AI text zmluvy, aby ho prepísala jednoduchšie?
Vo verejnej AI to nie je dobrý nápad, pretože zmluva často obsahuje citlivé obchodné podmienky, identifikátory a know-how. Ak takúto pomoc potrebujete, používajte schválené firemné prostredie, anonymizujte vstup a nastavte povinnú kontrolu výsledku zodpovednou osobou ešte pred ďalším použitím.
Ako si rýchlo overíte, či daný vstup môžete poslať do AI?
Najrýchlejší test je položiť si otázku, či by vám neprekážalo, keby sa tento vstup dostal mimo firmu. Ak obsahuje osobné údaje, zmluvné detaily, marže, export z CRM alebo prístupy, neposielajte ho do verejnej AI a použite bezpečnejší interný postup.
Ako má vyzerať prvá interná smernica o AI, aby ju ľudia dodržiavali?
Prvá smernica má byť krátka a praktická, nie právnický román. Mala by pomenovať schválené nástroje, rozdeliť dáta na povolené a zakázané, priradiť zodpovednosti, určiť kontrolu výstupov a vysvetliť postup pri incidente na konkrétnych situáciách z vašej firmy.
Na čo sa máte pozrieť pri výbere schválenej AI služby pre firmu?
Pozrite sa na to, kde a ako služba spracúva dáta, aké ponúka prístupy a logovanie, či podporuje firemné účty a riadenie oprávnení. Dôležité je aj obmedzenie tréningu na vašich dátach a bezpečné napojenie služby na existujúce procesy.


