Klaster tematyczny

Compliance AI: AI Act, ISO 27001 i audit readiness

8 notatek · ostatnia aktualizacja 10 sierpnia 2026
Szybka odpowiedź

Zgodność wdrożeń AI wykracza poza NIS2, to również AI Act (obowiązki dla systemów wysokiego ryzyka od 2 sierpnia 2026), ISO 27001 i RODO. Compliance to nie deklaracje, lecz artefakty: dokumentacja techniczna, logi, analiza ryzyka i mapowanie kontroli, które przetrwają audyt.

Ten klaster pokazuje, jak zamienić wymogi regulacyjne w gotowość audytową dla wdrożeń AI. Mapujemy krzyżowo NIS2, AI Act i ISO 27001, bo te same kontrole (klasyfikacja informacji, logowanie, zarządzanie dostępem) obsługują kilka reżimów naraz, jeśli dobrze je zaprojektujesz. Rozpisujemy, które kontrole ISO 27001 warto zmapować pod AI vendora już dziś i jakie 7 dokumentów realnie wytwarzasz przed audytorem. Kluczowa różnica względem konkurencji: nie zostawiamy Cię z listą obowiązków, tylko pokazujemy, jak architektura on-prem upraszcza ich spełnienie (nadzór ludzki, izolacja danych, pełny log). Terminy AI Act i pakietu Digital Omnibus monitorujemy i datujemy.

// notatki w tym klastrze

Cztery reżimy, ale wymagania w dużej mierze się pokrywają. Zamiast czterech osobnych projektów compliance zbuduj jeden zestaw kontroli i zmapuj go na NIS2, AI Act, RODO i ISO 27001. Tabela cross-mappingu i miejsca, gdzie reżimy się rozjeżdżają.

Standardowy wzór DPA od dostawcy AI milczy tam, gdzie audytor patrzy najpierw. Osiem klauzul, których brak wywraca audyt NIS2 albo RODO: od podprocesorów za API modelu i użycia danych do treningu, po logi, notyfikację naruszeń i usuwanie danych.

Najczęstsze pytania
Czy mój system AI to „wysokie ryzyko” wg AI Act?

Zależy od zastosowania (np. HR, scoring, medycyna, infrastruktura krytyczna). Klasyfikację robi się per use-case; opisujemy wzorzec oceny.

ISO 27001 wystarczy do NIS2?

Nie zastępuje, ale znacząco pomaga, wiele kontroli się pokrywa; pokazujemy mapowanie.

Co wytwarzam „na audyt”?

M.in. analizę ryzyka, politykę AI, rejestr systemów, logi, dokumentację techniczną i dowody nadzoru zarządu.

Chcesz przełożyć to na swój przypadek: architekturę, zgodność i koszt?

→ Umów 30 min