GRCx®

AI Agent Governance – každý agent jako řízené aktivum s vlastníkem a auditní stopou

AI Agent Governance znamená, že každý AI agent ve firmě má roli v modelu řízení (AMOR), lidského vlastníka, definovaný rozsah oprávnění, auditní stopu a pravidelné přehodnocení zadání. Agent bez governance není automatizace – je to autonomní stínový proces bez kontroly, nový papírový drak a možná i trojský kůň.

Neautomatizujte hloupost

AI není spasitel – je zesilovač. Pokud máte rozbitý systém a přidáte AI, budete mít jen rychlejší rozbitý systém. Zlaté pravidlo GRCx® zní: nejdřív uklizený stůl, pak páka. Než integrujete AI do procesu, odpovězte na tři otázky: Víme, kdo proces vlastní? Víme, jak vypadá dobrý výsledek? Je popsaný v živém modelu? Pokud ne, AI jen zrychlí rozklad.

Pět tváří AI – každá s jiným rizikem

Většina AI diskusí míchá dohromady AI jako nástroj a AI jako aktéra. GRCx rozlišuje pět tváří podle situační domény:

TvářDoménaCo děláRiziko
Dělníkrutinahlídá termíny, detekuje anomálie, kontroluje shodunízké, rychlý návrat
Analytikexpertní světzpracovává data, hledá kauzální souvislostistřední, vyžaduje kvalitní data
Zrcadlokomplexitaodhaluje slabé signály a vzorce, které člověk přehlédnevyšší – nesmí nahradit lidský úsudek
Stabilizátorkrizebleskově dodává obraz situace pro rozhodnutí lídrakrizový režim
Agentnapříčautonomně řetězí kroky a jednánejvyšší – bez governance nekontrolovatelný

První čtyři tváře jsou AI jako nástroj. Pátá je AI jako aktér – s vlastním výkonem, ale bez smyslu a integrity. Proto potřebuje vnější governance.

Governance of Agents – čtyři podmínky

Každý AI agent působící ve firmě potřebuje totéž co lidská role:

  1. Roli v AMOR – definované zadání, odpovědnosti, oprávnění.
  2. Vlastníka – konkrétního člověka zodpovědného za to, co agent dělá.
  3. Auditní stopu – každá akce agenta má záznam.
  4. Cadence review – pravidelné přehodnocení zadání.

Kdo nemá roli v systému, nemá pravomoc. To platí i pro AI agenty. Firma, která je nasadí bez governance, nevytvořila automatizaci – vytvořila autonomní stínový proces bez auditní stopy.

Hranice, které AI nesmí překročit

AI nikdy nerozhoduje o integritě. Rozhodnutí o tom, jaký závazek firma přijme a jestli si nelže, zůstává na lídrovi. AI agent nesmí autonomně měnit strukturu řízení – rušit procesy, přepisovat role, měnit směr – ani podepisovat závazky. A data o lidech nesmí nikdy sloužit k represi: jakmile lidé zjistí, že AI sleduje jejich náladu pro trestání, přestanou mluvit pravdu a sonar oslepne.

Nová hrozba: adversariální AI

Útočníci dnes využívají AI k samostatnému vyhledávání slabin a skládání útoků do škálovatelných scénářů. Roční penetrační test a statický registr zranitelností jsou proti tomu papírový drak. Obrana vyžaduje AI agenty na straně obrany – řízené, s vlastníkem a auditní stopou – a živý model aktiv, který ví, co firma skutečně má a kde vzniká riziko. To je přesně průnik NIS2/ZKB a governance AI.

Bezpečné nasazení v praxi

On-premise, GDPR, data neodcházejí do velkých modelů, auditovatelné instrukce. Takto je postaven AI COMPASS – a takto lze v ATTISu evidovat AI agenty jako řízená aktiva s vlastníkem, rolí a auditní stopou.

Časté otázky

Kdo odpovídá za rozhodnutí AI agenta?

Vždy konkrétní člověk – vlastník agenta. AI agent je datově podpůrné informační aktivum: musí mít lidského vlastníka a podléhá všem pravidlům kybernetické bezpečnosti, stejně jako každá lidská role v systému.

Co je Pět tváří AI?

Taxonomie GRCx podle situačních domén: dělník (rutina – hlídá termíny a shodu), analytik (zpracovává data), zrcadlo (odhaluje slabé signály v komplexitě), stabilizátor (dodává obraz situace v krizi) a agent (autonomně jedná – vyžaduje nejsilnější governance).

Co AI nikdy nesmí dělat?

Tři hranice: AI nerozhoduje o integritě (závazky podepisuje lídr), nezapisuje do auditní stopy a v oblasti dat o lidech nikdy neslouží k represi. AI agent nesmí autonomně měnit strukturu řízení – rušit procesy, přepisovat role, měnit směr.

Jak nasadit AI bezpečně bez odesílání dat?

On-premise nasazení: data neodcházejí do velkých veřejných modelů, instrukce agentů jsou auditovatelné a soulad s GDPR je udržitelný. Přesně tak je koncipován AI COMPASS.

Souvisí AI agenti s NIS2?

Ano. AI agent je kybernetické aktivum ve smyslu řízení rizik dle NIS2/ZKB – potřebuje vlastníka, hodnocení rizik a opatření jako každé jiné aktivum. Zároveň vzniká nová kategorie hrozeb: adversariální AI na straně útočníků.

Autor: Roman Fišer · Aktualizováno: 2026-07-18

Projdeme vaši situaci a odejdete s prvními kroky – ne s nabídkou.

Konzultace governance AI – 30 min