AI Agent Governance – každý agent jako řízené aktivum s vlastníkem a auditní stopou
Neautomatizujte hloupost
AI není spasitel – je zesilovač. Pokud máte rozbitý systém a přidáte AI, budete mít jen rychlejší rozbitý systém. Zlaté pravidlo GRCx® zní: nejdřív uklizený stůl, pak páka. Než integrujete AI do procesu, odpovězte na tři otázky: Víme, kdo proces vlastní? Víme, jak vypadá dobrý výsledek? Je popsaný v živém modelu? Pokud ne, AI jen zrychlí rozklad.
Pět tváří AI – každá s jiným rizikem
Většina AI diskusí míchá dohromady AI jako nástroj a AI jako aktéra. GRCx rozlišuje pět tváří podle situační domény:
| Tvář | Doména | Co dělá | Riziko |
|---|---|---|---|
| Dělník | rutina | hlídá termíny, detekuje anomálie, kontroluje shodu | nízké, rychlý návrat |
| Analytik | expertní svět | zpracovává data, hledá kauzální souvislosti | střední, vyžaduje kvalitní data |
| Zrcadlo | komplexita | odhaluje slabé signály a vzorce, které člověk přehlédne | vyšší – nesmí nahradit lidský úsudek |
| Stabilizátor | krize | bleskově dodává obraz situace pro rozhodnutí lídra | krizový režim |
| Agent | napříč | autonomně řetězí kroky a jedná | nejvyšší – bez governance nekontrolovatelný |
První čtyři tváře jsou AI jako nástroj. Pátá je AI jako aktér – s vlastním výkonem, ale bez smyslu a integrity. Proto potřebuje vnější governance.
Governance of Agents – čtyři podmínky
Každý AI agent působící ve firmě potřebuje totéž co lidská role:
- Roli v AMOR – definované zadání, odpovědnosti, oprávnění.
- Vlastníka – konkrétního člověka zodpovědného za to, co agent dělá.
- Auditní stopu – každá akce agenta má záznam.
- Cadence review – pravidelné přehodnocení zadání.
Kdo nemá roli v systému, nemá pravomoc. To platí i pro AI agenty. Firma, která je nasadí bez governance, nevytvořila automatizaci – vytvořila autonomní stínový proces bez auditní stopy.
Hranice, které AI nesmí překročit
AI nikdy nerozhoduje o integritě. Rozhodnutí o tom, jaký závazek firma přijme a jestli si nelže, zůstává na lídrovi. AI agent nesmí autonomně měnit strukturu řízení – rušit procesy, přepisovat role, měnit směr – ani podepisovat závazky. A data o lidech nesmí nikdy sloužit k represi: jakmile lidé zjistí, že AI sleduje jejich náladu pro trestání, přestanou mluvit pravdu a sonar oslepne.
Nová hrozba: adversariální AI
Útočníci dnes využívají AI k samostatnému vyhledávání slabin a skládání útoků do škálovatelných scénářů. Roční penetrační test a statický registr zranitelností jsou proti tomu papírový drak. Obrana vyžaduje AI agenty na straně obrany – řízené, s vlastníkem a auditní stopou – a živý model aktiv, který ví, co firma skutečně má a kde vzniká riziko. To je přesně průnik NIS2/ZKB a governance AI.
Bezpečné nasazení v praxi
On-premise, GDPR, data neodcházejí do velkých modelů, auditovatelné instrukce. Takto je postaven AI COMPASS – a takto lze v ATTISu evidovat AI agenty jako řízená aktiva s vlastníkem, rolí a auditní stopou.
Časté otázky
Kdo odpovídá za rozhodnutí AI agenta?
Vždy konkrétní člověk – vlastník agenta. AI agent je datově podpůrné informační aktivum: musí mít lidského vlastníka a podléhá všem pravidlům kybernetické bezpečnosti, stejně jako každá lidská role v systému.
Co je Pět tváří AI?
Taxonomie GRCx podle situačních domén: dělník (rutina – hlídá termíny a shodu), analytik (zpracovává data), zrcadlo (odhaluje slabé signály v komplexitě), stabilizátor (dodává obraz situace v krizi) a agent (autonomně jedná – vyžaduje nejsilnější governance).
Co AI nikdy nesmí dělat?
Tři hranice: AI nerozhoduje o integritě (závazky podepisuje lídr), nezapisuje do auditní stopy a v oblasti dat o lidech nikdy neslouží k represi. AI agent nesmí autonomně měnit strukturu řízení – rušit procesy, přepisovat role, měnit směr.
Jak nasadit AI bezpečně bez odesílání dat?
On-premise nasazení: data neodcházejí do velkých veřejných modelů, instrukce agentů jsou auditovatelné a soulad s GDPR je udržitelný. Přesně tak je koncipován AI COMPASS.
Souvisí AI agenti s NIS2?
Ano. AI agent je kybernetické aktivum ve smyslu řízení rizik dle NIS2/ZKB – potřebuje vlastníka, hodnocení rizik a opatření jako každé jiné aktivum. Zároveň vzniká nová kategorie hrozeb: adversariální AI na straně útočníků.
Autor: Roman Fišer · Aktualizováno: 2026-07-18
Projdeme vaši situaci a odejdete s prvními kroky – ne s nabídkou.
Konzultace governance AI – 30 min