Rejestr systemów AI w firmie — szablon i jak prowadzić
AI Act od 2 sierpnia 2026 wymaga, żeby firma prowadziła rejestr używanych systemów AI. Pokazujemy konkretny szablon w Excelu/Notion/Sharepoincie z 14 polami, które musimy w nim mieć. Plus: kto powinien prowadzić rejestr, jak często aktualizować, jakie błędy widzieliśmy u klientów i co audytor sprawdzi w pierwszej kolejności.
„Rejestr systemów AI" brzmi biurokratycznie, ale w praktyce to jeden plik (Excel, Notion lub Sharepoint), który ratuje Was przed grzywną. Pokazujemy konkretny szablon z 14 polami, doświadczenie z 11 audytów u klientów i listę czerwonych flag, które audytor sprawdzi w pierwszej kolejności.
Po co rejestr
AI Act (art. 26) i RODO (art. 30 — rejestr czynności przetwarzania) razem wymagają, żeby firma wiedziała, jakich systemów AI używa, do czego, jakie dane przetwarza i kto za to odpowiada. Bez rejestru nie da się prowadzić audytu, ani odpowiedzieć na inspekcję UODO/PIP.
14 pól, które muszą być w rejestrze
- Nazwa systemu — np. „Asystent rekrutacyjny" lub „ChatGPT Plus dla marketingu".
- Dostawca — Anthropic, OpenAI, własne wdrożenie, RedAI, itd.
- Cel biznesowy — krótki opis (1-2 zdania).
- Dział korzystający — HR, marketing, prawnicy, itd.
- Liczba użytkowników — ile osób ma dostęp.
- Kategoria ryzyka AI Act — zakazany / wysokie / ograniczone / minimalne.
- Dane wejściowe — czy są dane osobowe, czy wrażliwe, czy poufne biznesowo.
- Lokalizacja przetwarzania — UE, USA, prywatna instancja.
- Podstawa prawna — zgoda, umowa, prawnie uzasadniony interes.
- DPIA — czy zrobione, link do dokumentu.
- Właściciel biznesowy — osoba odpowiedzialna w firmie.
- Data wdrożenia — kiedy uruchomione.
- Data ostatniego audytu — kiedy ostatnio sprawdzane.
- Status — aktywny / wyłączony / w testach.
Kto prowadzi rejestr
W firmach do 50 osób — DPO (jeśli jest) albo AI Compliance Officer (jeśli powołany), realnie jedna osoba. W większych firmach — proces rozproszony: każdy dział wprowadza własne systemy, central (compliance) konsoliduje. Zalecamy „single source of truth" w jednym narzędziu, nawet jeśli wprowadzanie jest rozproszone.
Jak często aktualizować
- Natychmiast — gdy uruchamiacie nowy system albo wyłączacie istniejący.
- Co kwartał — pełny przegląd, weryfikacja liczby użytkowników i statusu.
- Co rok — pełny audyt z odświeżeniem klasyfikacji ryzyka (przepisy się zmieniają).
Przykładowy wiersz rejestru
| Nazwa | Asystent rekrutacyjny |
| Dostawca | RedAI (prywatna instancja, Claude Sonnet 4.5) |
| Cel | Wstępna analiza CV, ranking dla rekrutera |
| Dział | HR |
| Użytkownicy | 4 |
| Ryzyko | Wysokie (kat. 4 — zatrudnienie) |
| Dane | Dane osobowe kandydatów, brak danych wrażliwych |
| Lokalizacja | Prywatna instancja — UE, własna infrastruktura |
| DPIA | Tak (link) |
| Właściciel | Anna K., HR Manager |
| Wdrożenie | 2025-11-14 |
| Ostatni audyt | 2026-02-15 |
5 błędów, które widzimy w 80% rejestrów
- Brak shadow AI — w rejestrze tylko „oficjalne" wdrożenia, ChatGPT Plus na karcie firmowej pracownika pominięty. To największy „blind spot" — pracownicy używają AI bez wiedzy compliance.
- Klasyfikacja „na czuja" — wpisane „minimalne" bez uzasadnienia. Audytor będzie pytał, dlaczego.
- Stary właściciel — osoba, która wdrożyła system, zmieniła pracę 6 miesięcy temu. Nikt nie aktualizuje.
- Brak linku do DPIA — nawet jeśli DPIA jest, nikt nie wie, gdzie leży.
- Pomieszane wdrożenia z testami — pilot z 3 użytkownikami sprzed roku, niewyłączony, nadal w rejestrze jako „aktywny".
Co audytor sprawdzi w pierwszej kolejności
- Czy rejestr istnieje (i jest aktualny — sprawdzi datę ostatniej zmiany).
- Czy systemy „high-risk" mają DPIA z prawidłową treścią.
- Czy liczba systemów wpisanych w rejestrze pokrywa się z faktyczną (kross-check przez audyt wydatków na licencje AI w księgowości).
- Czy są procedury reagowania na incydenty AI.
- Czy pracownicy wiedzą, do kogo zgłaszać nowe systemy.
Narzędzia, które rekomendujemy
Firmy 5-30 osób: Excel albo Google Sheets z dedykowaną zakładką. Firmy 30-100: Notion albo Airtable z relacjami do innych baz. Firmy 100+: dedykowany moduł w GRC tool (np. polskie Trusty, ProGRC) albo customowy moduł w wewnętrznym systemie.
Pomożemy zainwentaryzować Wasze systemy AI w 2-godzinnym warsztacie — napiszcie. Wychodzicie z gotowym rejestrem do importu w Wasz system docelowy.
Chcesz przetestować, jak AI rozwiąże to u Ciebie?
30 minut rozmowy + pokaz działającego wdrożenia u klienta. Bez NDA.
Umów demo