BeCodeBeCode
Späť na blog
Blog10 min čítaniaBeCode Team

Ktoré interné AI smernice pre firmy fungujú najlepšie?

Porovnávame štyri praktické prístupy k internej AI smernici: riešenie na mieru, vzor, governance balík a stručnú politiku.

Tím v kancelárii pracuje s notebookmi a procesnými schémami pri príprave pravidiel používania AI vo firme.

Ako sme vyberali najlepšie interné AI smernice pre firmy?

Najlepšia interná AI smernica nie je najdlhší dokument ani súbor stiahnutý za päť minút. Rozhoduje riešenie, ktoré vie firma používať v každodennej práci. Preto sme hodnotili sedem oblastí: mapovanie nástrojov, pravidlá pre dáta, zodpovednosti, ľudskú kontrolu, školenie, aktualizovateľnosť a praktickú použiteľnosť.

Vektorová ilustrácia siedmich kritérií hodnotenia internej AI smernice pomocou ikon.

V hodnotení sme kládli najvyšší dôraz na to, či smernica odpovedá na konkrétne prevádzkové otázky: kto môže používať ktorý AI nástroj, aké vstupy sú povolené, kto schvaľuje nový nástroj, kto kontroluje výstupy a čo nasleduje pri chybe alebo incidente. Práve v tejto časti bývajú generické vzory najslabšie.

Podľa čoho sme možnosti zoradili

  • Prehľad o nástrojoch: či prístup zahŕňa aj zoznam používaných AI nástrojov vrátane neoficiálneho shadow AI.
  • Pravidlá pre dáta: či jasne odlišuje, čo sa do AI smie a nesmie vkladať, najmä pri osobných údajoch, obchodných informáciách a interných dokumentoch.
  • Zodpovednosti: či je určený vlastník smernice, schvaľovateľ nových nástrojov a osoba, ktorá rieši incidenty.
  • Ľudská kontrola výstupov: či smernica vyžaduje kontrolu textov, analýz, kódu alebo odpovedí pred použitím navonok.
  • Školenie tímu: či je smernica prepojená s reálnym zaškolením ľudí. Je to dôležité aj preto, že AI Act ukladá poskytovateľom a subjektom nasadzujúcim AI prijímať opatrenia na podporu AI gramotnosti EUR-Lex.
  • Aktualizovateľnosť: či sa dokument dá jednoducho prehodnocovať pri nových nástrojoch, verziách a procesoch.
  • Použiteľnosť v praxi: či je text zrozumiteľný aj pre marketing, HR, obchod, support a manažment, nielen pre právne alebo IT oddelenie.

Body sme naopak znižovali pri dlhých textoch bez prevádzkovej logiky. Počet článkov, strán alebo príloh sám osebe nestačí. Ak smernica nemá schvaľovací tok, register nástrojov a pravidlo kontroly výstupov, firma má dokument, ale nemá funkčné riadenie AI.

Prečo je na 1. mieste smernica na mieru od BeCode s workshopom a školením?

Na 1. mieste je smernica na mieru postavená na reálnych procesoch firmy, doplnená workshopom a školením tímu. Pre väčšinu firiem je to najsilnejšia voľba vtedy, keď AI už používajú naprieč oddeleniami a potrebujú pravidlá, ktoré sa dajú dodržiavať bez obchádzania.

Tento prístup dávame na prvé miesto preto, že v našej práci prirodzene spájame AI automatizácie, vývoj softvéru na mieru, CRM procesy a školenia. Presne to interná AI smernica potrebuje, ak nemá zostať iba v zdieľanom priečinku. Keď je dokument postavený na skutočných workflowoch, nevzniká od stola, ale z mapovania toho, kde AI vstupuje do obchodu, marketingu, zákazníckej podpory, interných schvaľovaní či práce s dátami.

Takýto typ smernice vieme previazať s povinnosťami podľa AI Act a zároveň s praktickým používaním cez firemné AI školenie. Výsledkom nie je len právny text, ale prevádzkový návod, ktorý ľudia vedia použiť pri každodenných rozhodnutiach.

Čo má mať smernica na mieru, aby si zaslúžila 1. miesto

  1. Inventúru reálne používaných nástrojov - nielen oficiálne nasadených, ale aj tých, ktoré si ľudia otvorili sami.
  2. Zoznam povolených a nepovolených použití - napríklad draftovanie textov áno, nahrávanie zmlúv alebo databáz klientov nie bez zvláštneho režimu.
  3. Klasifikáciu vstupov - verejné údaje, interné údaje, citlivé firemné údaje, osobné údaje.
  4. Kontrolné body - kto musí výstup skontrolovať pred odoslaním klientovi, publikovaním alebo použitím v rozhodnutí.
  5. Schvaľovanie nových nástrojov - aby sa z každého pluginu nestal nový tieňový systém.
  6. Pravidlo revízie - napríklad pri zmene nástroja, procesu alebo dodávateľa.

Tento prístup je najsilnejší najmä pre firmy, ktoré nechcú riešiť len súlad, ale aj efektivitu. Smernica potom nebrzdí používanie AI, ale nastavuje bezpečné hranice, v ktorých sa dá pracovať rýchlejšie a s menším rizikom.

Kedy je na 2. mieste hotový vzor smernice na interné dopracovanie?

Hotový vzor smernice je vhodná voľba vtedy, keď firma potrebuje rýchly základ a používa AI len v obmedzenom rozsahu. Na 2. mieste je preto, že šetrí čas a dáva štruktúru, ale bez dopracovania podľa vlastných procesov býva príliš všeobecný na každodenné rozhodovanie.

Tento prístup sedí najmä menším firmám, ktoré používajú jeden alebo dva bežné nástroje, napríklad na tvorbu textov, sumarizáciu poznámok alebo interné brainstormingy. Výhodou je rýchly štart: vzor už zväčša obsahuje úvodné definície, základné pravidlá používania a miesto na doplnenie zodpovedností.

Kedy je vzor rozumná voľba

  • firma ešte len začína s AI,
  • AI nepoužíva na rozhodnutia o ľuďoch ani na citlivé procesy,
  • existuje interný človek, ktorý vie vzor doplniť a udržiavať,
  • cieľom je zaviesť základný poriadok do niekoľkých týždňov.

Čo treba doplniť, aby vzor neostal iba formalitou

  • konkrétny zoznam schválených nástrojov,
  • typy dát, ktoré sa nesmú vkladať,
  • zodpovednú osobu za schvaľovanie nových nástrojov,
  • pravidlo povinnej kontroly výstupov,
  • spôsob nahlasovania chýb, únikov alebo podozrivých výstupov,
  • termín najbližšej revízie smernice.

Najväčšia slabina vzoru je jednoduchá: opisuje, ako by firma mohla fungovať, nie ako funguje dnes. Ak máte rozdielne tímy, viac dodávateľov alebo rôzne dátové zdroje, samotný vzor vás ďaleko neposunie. Vtedy treba ísť o úroveň vyššie a doplniť konkrétne interné pravidlá.

Pre koho je na 3. mieste governance balík: smernica, register AI nástrojov a schvaľovanie?

Governance balík je najvhodnejší pre firmy, ktorým už nestačí samotný text smernice. Na 3. mieste je preto, že výrazne zvyšuje kontrolu a auditovateľnosť, no je náročnejší na zavedenie než vzor alebo krátka politika. Hodí sa rastúcim tímom s viacerými oddeleniami a AI nástrojmi.

Izometrická ilustrácia procesu schvaľovania AI nástroja od návrhu cez kontrolu dát po zápis do registra.

V praxi ide o kombináciu troch prvkov: smernice, interného registra AI nástrojov a schvaľovacieho procesu. Takýto prístup je silný tam, kde AI používa marketing, obchod, HR, support aj vedenie, prípadne kde do prevádzky vstupujú externé systémy, pluginy a automatizácie.

Čo má obsahovať register AI nástrojov

  • názov nástroja a dodávateľa,
  • účel používania,
  • oddelenie alebo tím,
  • aké údaje doň vstupujú,
  • či nástroj ovplyvňuje rozhodovanie o ľuďoch alebo klientoch,
  • predbežné rizikové zaradenie,
  • zodpovednú osobu,
  • dátum schválenia a dátum poslednej revízie.

Takýto balík dáva zmysel aj vtedy, keď chcete mať poriadok v tom, kde AI reálne pomáha a kde vzniká prevádzkové riziko. Pri mapovaní sa osvedčuje nadviazať na analýzu procesov, nielen na IT inventár, preto k tomu prirodzene patrí článok o analýze firemných procesov pred digitalizáciou. Ak AI vstupuje do citlivejších systémov alebo automatizácií, smernica by mala byť zosúladená aj s internou kybernetickou bezpečnosťou.

Ak register zachytáva prípady, kde AI spracúva osobné údaje, pravidlá musia byť previazané aj s ochranou údajov podľa EUR-Lex. Sila governance balíka teda nie je v samotnom dokumente, ale v dohľadateľnosti: kto nástroj používa, prečo je schválený a kto nesie zodpovednosť pri probléme.

Kedy stačí na 4. mieste stručná prevádzková politika pre povolené nástroje a dáta?

Stručná prevádzková politika stačí vtedy, keď firma potrebuje okamžite zastaviť chaos a zaviesť minimum pravidiel pre bežné generatívne AI nástroje. Na 4. mieste je nie preto, že by bola slabá, ale preto, že ide skôr o štartovací režim než finálne riešenie pre širšie používanie AI.

Tento formát býva krátky, často na jednu až dve strany. Funguje najmä v pilotnej fáze, keď chce vedenie rýchlo určiť, čo je dnes povolené a čo nie. Typicky obsahuje zoznam schválených nástrojov, zákaz vkladania vybraných dát, pravidlo overovania výstupov a kontakt na osobu, ktorej sa hlásia otázky alebo incidenty.

Minimum, ktoré má krátka politika obsahovať

  • ktoré nástroje sú schválené na pracovné použitie,
  • ktoré typy vstupov sú zakázané,
  • že každý výstup musí skontrolovať človek,
  • že AI nesmie bez schválenia komunikovať navonok sama,
  • kam sa hlási chyba, únik alebo pochybnosť,
  • dokedy sa politika prehodnotí.

Najlepšie funguje v menších tímoch, pri marketingu, administratíve alebo interných podkladoch. Ak sa však AI začne používať vo viacerých procesoch, krátka politika rýchlo narazí na limity. V tom momente ju treba rozšíriť o register, schvaľovanie a roly. Dobrým mostíkom býva krátke školenie AI pre firmy, aby ľudia rozumeli nielen zákazu, ale aj dôvodu, prečo pravidlo existuje.

Ako sa tieto možnosti líšia v praxi?

Rozdiel medzi možnosťami nie je v tom, ktorá vyzerá profesionálnejšie, ale ktorá zodpovedá vašej realite. Ak používate AI naprieč oddeleniami, vedie smernica na mieru alebo governance balík. Ak ste len na začiatku, postačí vzor alebo krátka politika. Porovnanie nižšie ukazuje rozdiely bez zbytočnej teórie.

Poradie Možnosť Rýchlosť nasadenia Zhoda s reálnymi procesmi Dáta a kontrola výstupov Auditovateľnosť Náročnosť pre interný tím Najlepšie pre
1 Smernica na mieru od BeCode s workshopom a školením Stredná Veľmi vysoká Veľmi vysoká Vysoká Stredná Firmy, kde AI už zasahuje viac oddelení a procesov
2 Hotový vzor smernice na interné dopracovanie Vysoká Nízka až stredná Stredná po doplnení Nízka až stredná Stredná Menšie firmy so základným použitím AI
3 Governance balík: smernica + register + schvaľovanie Stredná až nižšia Vysoká Vysoká Veľmi vysoká Vyššia Rastúce firmy s viacerými nástrojmi, tímami a dodávateľmi
4 Stručná prevádzková politika Veľmi vysoká Nízka až stredná Základná Nízka Nízka Pilotná fáza, rýchle minimum pravidiel

Krátke čítanie tabuľky

  • Ak potrebujete najvyššiu použiteľnosť, vedie riešenie na mieru.
  • Ak potrebujete najvyšší poriadok a stopu rozhodnutí, vedie governance balík.
  • Ak potrebujete rýchly štart, vedie vzor alebo krátka politika.
  • Ak chcete, aby sa smernica nezlomila pri prvom novom nástroji, samotná krátka politika dlhodobo nestačí.

V praxi to znamená, že interné AI smernice pre firmy treba vyberať podľa miery zapojenia AI do procesov, nie podľa toho, ktorý dokument pôsobí najformálnejšie. Rovnaký vzor môže byť pre začínajúci tím dostatočný základ a pre firmu s viacerými oddeleniami príliš slabý.

Ako si vybrať správny typ internej AI smernice podľa situácie firmy?

Správna voľba závisí menej od počtu zamestnancov a viac od toho, kde AI dnes vstupuje do práce. Ak ju používate len na pomocné úlohy, stačí kratší dokument. Ak už ovplyvňuje rozhodnutia, dáta alebo schvaľovanie, potrebujete smernicu na mieru alebo governance balík.

Dvaja ľudia v kancelárii porovnávajú štyri možnosti interných pravidiel používania AI na abstraktnej tabuli.

Vyberte si podľa týchto skratiek

Zvoľte stručnú prevádzkovú politiku, ak máte 1 až 2 schválené nástroje, používate ich hlavne na návrhy textov, poznámky alebo interné podklady a potrebujete rýchlo zaviesť základné mantinely.

Zvoľte hotový vzor smernice, ak chcete pevnejší základ než krátku politiku, ale ešte nemáte komplikované workflowy. Podmienkou je, že ho niekto vo firme doplní o konkrétne nástroje, roly a dátové pravidlá.

Zvoľte governance balík, ak už neviete presne, koľko AI nástrojov vo firme beží, ak vzniká shadow AI alebo ak potrebujete mať dohľadateľné schvaľovanie, monitoring a evidenciu incidentov.

Zvoľte smernicu na mieru s workshopom a školením, ak AI zasahuje obchod, marketing, support, HR alebo interné systémy a nechcete riešiť len dokument, ale aj reálne nastavenie používania. V takom prípade sa oplatí spojiť dokument s procesmi, školením a prevádzkovými pravidlami podľa vášho prehľadu k AI Act.

Ak si nie ste istí, začnite tromi otázkami: Aké nástroje už ľudia používajú? Aké dáta do nich vkladajú? Kto dnes nesie zodpovednosť za výsledok? Odpovede vám zvyčajne ukážu, či vám stačí krátka politika, alebo už potrebujete smernicu na mieru.

Ak chcete tento výber prejsť na konkrétnych procesoch firmy, v BeCode vám pomôžeme premeniť tému AI smernice na zrozumiteľný akčný plán. Najpraktickejší ďalší krok je napísať tímu BeCode a prejsť, kde AI už vstupuje do vašich nástrojov, dát a rozhodnutí.

Časté otázky

Čo má minimálne obsahovať interná smernica používania AI?

Minimálne musí obsahovať zoznam povolených nástrojov, zakázané typy vstupov, pravidlá kontroly výstupov, zodpovedné osoby, schvaľovanie nových nástrojov a spôsob nahlasovania incidentov. Ak chýba aspoň jedna z týchto častí, firma má skôr formálny dokument než použiteľné interné pravidlá.

Ako riešiť dáta a GDPR pri používaní generatívnej AI?

Začnite tým, že rozdelíte dáta na verejné, interné, citlivé a osobné. Smernica má potom presne povedať, čo sa smie vložiť do konkrétneho nástroja, čo musí byť anonymizované a čo je úplne zakázané. Bez tejto klasifikácie vzniká najviac chýb aj zbytočných právnych rizík.

Čo znamená ľudský dohľad v praxi a ako ho nastaviť?

Ľudský dohľad znamená, že AI nevydá finálny výsledok sama bez kontroly zodpovednou osobou. V praxi treba určiť, ktoré výstupy sa musia overiť vždy, kto ich schvaľuje a kedy sa výstup nesmie použiť bez eskalácie. Funguje to len pri priradení ku konkrétnym procesom.

Aké dôkazy má mať firma pripravené pre audit alebo kontrolu?

Najdôležitejšie sú aktuálna smernica, register AI nástrojov, záznamy o školeniach, schválenia nových nástrojov, evidencia incidentov a záznamy o revíziách dokumentu. Cieľom nie je mať veľa papierov, ale vedieť preukázať, kto rozhodol o používaní nástroja, na aký účel a s akými kontrolami.

ai smernicaai actai školeniefiremné procesykybernetická bezpečnosťgovernance

Ďalšie články

Máte podobný problém?

Povedzme si to nad konkrétnym projektom.

Napíšte nám, čo riešite. Ozveme sa do 24 hodín s návrhom aj cenou.