Předem víte, kdo má přístup a co smí systém udělat.
Při návrhu řešení vyjasníme přístupy, zpracování dat, kontrolní body a odpovědnost za provoz. Rozsah ochrany odpovídá konkrétnímu procesu a používaným službám.
Přístupy podle úkolu.
Používáme oddělené identity a oprávnění omezená na potřebné činnosti. Určíme správce přístupů a postup při změně rolí nebo ukončení spolupráce.
Role, ne osoba
Oprávnění patří k roli. Při odchodu člověka se převádí podle dohodnutého postupu.
Nejmenší potřebné právo
Jen činnosti, které daný krok potřebuje.
Servisní identita
Automatizace nepoužívá účet zaměstnance.
Trezor
Přístupové údaje ukládáme v trezoru, ne v kódu.
Pravidla pro automatické kroky.
Rozlišíme čtení, přípravu návrhu, povolený zápis a úkon vyžadující schválení. U rizikových či nejasných případů rozhoduje určený člověk. Součástí návrhu je pozastavení, upozornění a náprava.
- finanční dopad
- změna v hlavním systému mimo povolené akce
- riziková komunikace ven
- citlivá data
- nejistý výsledek
Dohledatelný průběh.
Domluvíme, které události se zaznamenávají, kdo k nim má přístup a jak dlouho se uchovávají. Záznam má umožnit zjistit, co se stalo a podle jakých pravidel.
- čas a autor kroku
- vstup, akce a výstup
- schválení
- chyba
- verze řešení
Provoz a předání.
Před spuštěním dohodneme podporu, řešení incidentů, obnovu a předání dokumentace. Smluvně vyjasníme práva k výstupům, licence a postup při ukončení spolupráce.
- práva k datům, kódu a licencím
- dokumentace
- export dat
- předání vašemu týmu
- postup ukončení
Kde se zpracovávají data.
Popíšeme použité služby, umístění zpracování a ukládání, zapojené dodavatele i případná předání mimo EU. Podmínky se liší podle produktu, modelu a nastavení.
- Podle služby
- U každé služby popíšeme, kde data ukládá a kde je zpracovává. Například u Microsoft 365 Copilot platí pro webové dotazy a některé modely jiná pravidla než pro zbytek služby.
- Vaše nástroje
- Navazujeme na prostředí, které firma používá, typicky Microsoft 365.
- Modely podle úkolu
- Anthropic, Microsoft a OpenAI. Umístění zpracování závisí na konkrétním modelu, službě a nastavení.
- Aplikace u vás
- Vlastní aplikaci lze provozovat on-premise nebo ve vašem privátním cloudu. To samo o sobě neznamená, že všechny připojené služby zpracovávají data na stejném místě.
Zpracovatelé jen se smlouvou. Seznam pro konkrétní řešení dostanete před spuštěním.
Pravidla pro používání AI.
Posuzujeme konkrétní použití a roli firmy. Podle toho se odvíjejí požadavky na transparentnost, lidský dohled a další opatření.
Podle harmonogramu Evropské komise, stav k 22. 9. 2026. Nejde o právní poradenství.
Partnerství a certifikace.
Uvádíme pouze doložený aktuální status.
- Microsoft Solutions Partner.
- TD SYNNEX Destination AI.Partnerský program schvalovaný TD SYNNEX.
- GDPR.Jak zpracováváme osobní údaje, popisuje stránka Ochrana osobních údajů.
- ISO 27001.Vydaný certifikát ISO 27001 zatím nemáme.
Incident
Pište na milo@enterai.cz. Klientům v dohodě určíme i eskalaci a rozsah podpory.
Potřebujete projít bezpečnostní požadavky?
Probereme je nad konkrétním procesem a navrženým prostředím.