Předem víte, kdo má přístup a co smí systém udělat.

Při návrhu řešení vyjasníme přístupy, zpracování dat, kontrolní body a odpovědnost za provoz. Rozsah ochrany odpovídá konkrétnímu procesu a používaným službám.

Přístupy podle úkolu.

Používáme oddělené identity a oprávnění omezená na potřebné činnosti. Určíme správce přístupů a postup při změně rolí nebo ukončení spolupráce.

  • Role, ne osoba

    Oprávnění patří k roli. Při odchodu člověka se převádí podle dohodnutého postupu.

  • Nejmenší potřebné právo

    Jen činnosti, které daný krok potřebuje.

  • Servisní identita

    Automatizace nepoužívá účet zaměstnance.

  • Trezor

    Přístupové údaje ukládáme v trezoru, ne v kódu.

Pravidla pro automatické kroky.

Rozlišíme čtení, přípravu návrhu, povolený zápis a úkon vyžadující schválení. U rizikových či nejasných případů rozhoduje určený člověk. Součástí návrhu je pozastavení, upozornění a náprava.

  • finanční dopad
  • změna v hlavním systému mimo povolené akce
  • riziková komunikace ven
  • citlivá data
  • nejistý výsledek

Dohledatelný průběh.

Domluvíme, které události se zaznamenávají, kdo k nim má přístup a jak dlouho se uchovávají. Záznam má umožnit zjistit, co se stalo a podle jakých pravidel.

  • čas a autor kroku
  • vstup, akce a výstup
  • schválení
  • chyba
  • verze řešení

Provoz a předání.

Před spuštěním dohodneme podporu, řešení incidentů, obnovu a předání dokumentace. Smluvně vyjasníme práva k výstupům, licence a postup při ukončení spolupráce.

  • práva k datům, kódu a licencím
  • dokumentace
  • export dat
  • předání vašemu týmu
  • postup ukončení

Kde se zpracovávají data.

Popíšeme použité služby, umístění zpracování a ukládání, zapojené dodavatele i případná předání mimo EU. Podmínky se liší podle produktu, modelu a nastavení.

Podle služby
U každé služby popíšeme, kde data ukládá a kde je zpracovává. Například u Microsoft 365 Copilot platí pro webové dotazy a některé modely jiná pravidla než pro zbytek služby.
Vaše nástroje
Navazujeme na prostředí, které firma používá, typicky Microsoft 365.
Modely podle úkolu
Anthropic, Microsoft a OpenAI. Umístění zpracování závisí na konkrétním modelu, službě a nastavení.
Aplikace u vás
Vlastní aplikaci lze provozovat on-premise nebo ve vašem privátním cloudu. To samo o sobě neznamená, že všechny připojené služby zpracovávají data na stejném místě.

Zpracovatelé jen se smlouvou. Seznam pro konkrétní řešení dostanete před spuštěním.

Pravidla pro používání AI.

Posuzujeme konkrétní použití a roli firmy. Podle toho se odvíjejí požadavky na transparentnost, lidský dohled a další opatření.

Únor 2025
Platí. Zákaz nepřijatelných praktik.
Srpen 2025
Platí. Povinnosti dodavatelů obecných modelů.
Srpen 2026
Beze změny. Transparentnost podle čl. 50.
Prosinec 2027
Odloženo ze srpna 2026. Vysoce rizikové systémy, Příloha III.
Srpen 2028
Odloženo ze srpna 2027. Regulované produkty, Příloha I.

Partnerství a certifikace.

Uvádíme pouze doložený aktuální status.

  • Microsoft Solutions Partner.
  • TD SYNNEX Destination AI.Partnerský program schvalovaný TD SYNNEX.
  • GDPR.Jak zpracováváme osobní údaje, popisuje stránka Ochrana osobních údajů.
  • ISO 27001.Vydaný certifikát ISO 27001 zatím nemáme.

Incident

Pište na milo@enterai.cz. Klientům v dohodě určíme i eskalaci a rozsah podpory.

Potřebujete projít bezpečnostní požadavky?

Probereme je nad konkrétním procesem a navrženým prostředím.