Compliance AI: AI Act, ISO 27001 i audit readiness
8 notatek · ostatnia aktualizacja 10 sierpnia 2026
Szybka odpowiedź
Zgodność wdrożeń AI wykracza poza NIS2, to również AI Act (obowiązki dla systemów wysokiego ryzyka od 2 sierpnia 2026), ISO 27001 i RODO. Compliance to nie deklaracje, lecz artefakty: dokumentacja techniczna, logi, analiza ryzyka i mapowanie kontroli, które przetrwają audyt.
Ten klaster pokazuje, jak zamienić wymogi regulacyjne w gotowość audytową dla wdrożeń AI. Mapujemy krzyżowo NIS2, AI Act i ISO 27001, bo te same kontrole (klasyfikacja informacji, logowanie, zarządzanie dostępem) obsługują kilka reżimów naraz, jeśli dobrze je zaprojektujesz. Rozpisujemy, które kontrole ISO 27001 warto zmapować pod AI vendora już dziś i jakie 7 dokumentów realnie wytwarzasz przed audytorem. Kluczowa różnica względem konkurencji: nie zostawiamy Cię z listą obowiązków, tylko pokazujemy, jak architektura on-prem upraszcza ich spełnienie (nadzór ludzki, izolacja danych, pełny log). Terminy AI Act i pakietu Digital Omnibus monitorujemy i datujemy.
Test suwerenności w przetargach IT nie sprawdza kraju dostawcy, tylko kto kontroluje architekturę i wagi modelu. Dlatego „polska chmura” nie przechodzi go automatycznie, a on-prem AI spełnia jego rdzeń. Progi, pięć kryteriów i praktyka oceny oferty.
Art. 50 AI Act obowiązuje od 2 sierpnia 2026. Przy self-hostingu bywasz jednocześnie providerem i deployerem, co zmienia zestaw obowiązków transparentności.
Cztery reżimy, ale wymagania w dużej mierze się pokrywają. Zamiast czterech osobnych projektów compliance zbuduj jeden zestaw kontroli i zmapuj go na NIS2, AI Act, RODO i ISO 27001. Tabela cross-mappingu i miejsca, gdzie reżimy się rozjeżdżają.
Standardowy wzór DPA od dostawcy AI milczy tam, gdzie audytor patrzy najpierw. Osiem klauzul, których brak wywraca audyt NIS2 albo RODO: od podprocesorów za API modelu i użycia danych do treningu, po logi, notyfikację naruszeń i usuwanie danych.
Kiedy system AI w produkcji jest wysokiego ryzyka, a kiedy nie. Dwie drogi do high-risk, klasyfikacja krok po kroku i to, co zmienił Digital Omnibus z lipca 2026. Plus wpływ na wybór on-prem czy chmura.
NIS2 nie wymaga osobnej polityki AI. Wymaga, by system AI był wpięty w siedem istniejących dokumentów compliance. Lista i tabela, co pokazać audytorowi.
ISO 27001 nie zna pojęcia „AI", ale dostawca AI dotyka trzech kontroli standardu naraz: relacji z dostawcami, klasyfikacji przepływu informacji i logowania. Które zmapować dziś – i jak spinają się z NIS2.