---
title: Eksport dowodów zgodności
description: Pobierz opatrzony datą, wiarygodny pakiet dowodów JSON dotyczący nadzoru nad agentami AI - inwentarz, uprawnienia, ślad aktywności i atestację przechowywania logów, z każdą sekcją przypisaną do artykułów aktu o AI, NIS2 oraz polskich ustaw KSC i o AI, które dokumentuje.
icon: Scale
---

Gdy regulator, audytor lub klient korporacyjny pyta **„pokażcie, jak
nadzorujecie agentów AI"**, odpowiedzią nie powinna być wycieczka po zrzutach
ekranu. Eksport dowodów zgodności tworzy jeden opatrzony datą dokument JSON -
pakiet dowodów - który rejestruje, jacy agenci działają w Twoim tenancie, do
czego mają dostęp, co faktycznie robili i jak długo przechowywany jest ślad
ich aktywności.

Pakiet powstał z myślą o regulacjach, na które organizacje w UE odpowiadają
już dziś:

- **Akt o AI UE, art. 26** (obowiązki podmiotów stosujących, stosowany od
  2 grudnia 2027, ale wymagany w przetargach już teraz): inwentarz używanych
  systemów AI i mechanizmy nadzoru wokół nich, w tym wymóg art. 26 ust. 6 -
  przechowywanie logów przez co najmniej sześć miesięcy pod kontrolą podmiotu
  stosującego.
- **Akt o AI UE, art. 50** (przejrzystość, obowiązuje od 2 sierpnia 2026):
  którzy agenci wchodzą w interakcje z ludźmi i jaki stan ujawnienia możesz
  dla każdego z nich poświadczyć - nazwa, wydawca, czy instrukcje zostały
  zarejestrowane.
- **NIS2 i polska ustawa o KSC** (po nowelizacji, obowiązuje od 3 kwietnia
  2026): dowody dotyczące łańcucha dostaw - aplikacje i agenci zewnętrzni z
  dostępem, przyznane im uprawnienia oraz ślad aktywności za nimi stojący.
- **Polska ustawa o AI** (Dz.U. 2026 poz. 1003): ten sam inwentarz i dowody
  nadzoru; etykiety sekcji i nazwy regulacji są w pakiecie po polsku obok
  angielskiego.

## Jak pobrać pakiet

**Z panelu:** otwórz **Agenci** i wybierz **Dowody zgodności**. Pakiet jest
generowany na miejscu i pobiera się jako plik JSON o nazwie
`1security-agent-evidence-<data>.json`. Generowanie i pobieranie wymaga
uprawnień administratora. Pakiet to zawsze **jeden dokument na tenanta** - w
połączonym panelu wielu tenantów („Wszyscy tenanci") przełącz się najpierw na
tenanta członkowskiego i wygeneruj pakiet dla każdego członka, którego chcesz
udokumentować.

**Przez API:** audytorzy i narzędzia GRC mogą pobrać identyczny dokument bez
dostępu do panelu:

```bash
curl -H "Authorization: Bearer $ONESEC_API_KEY" \
  "https://api.1security.ai/api/v1/evidence/agents"
```

Wymaga klucza z zakresem `evidence:read` - klucze, uwierzytelnianie i limity
opisuje [dokumentacja API](/pl/docs/reference/api). Opcjonalne parametry
zapytania `from` i `to` (ISO-8601) wyznaczają objęty okres aktywności;
domyślne okno to ostatnie 183 dni. Opcjonalny parametr `framework` (klucz z
rejestru, np. `dora`) zawęża legendę i sekcje do jednych ram. Odpowiedź ma
postać `{ "data": <pakiet> }`
bez paginacji - pakiet jest jednym dokumentem.

Obie ścieżki tworzą ten sam dokument, więc pakiet pobrany przez audytora z API
jest co do bajta zgodny z tym, który pobrał Twój administrator.

## Co zawiera pakiet

```json
{
  "packType": "1security.agent_evidence_pack",
  "version": "1.7.0",
  "metadata": {
    "tenantId": "01H…",
    "tenantName": "Contoso",
    "azureTenantId": "…",
    "generatedAt": "2026-09-02T09:15:00.000Z",
    "generatedBy": "admin@contoso.com",
    "coveredFrom": "2026-03-03T09:15:00.000Z",
    "coveredTo": "2026-09-02T09:15:00.000Z",
    "retention": { "...": "patrz Atestacja przechowywania poniżej" }
  },
  "frameworks": [
    { "id": "EU-AI-Act-26(6)", "name": "…", "namePl": "…", "reference": "…" }
  ],
  "sections": [
    {
      "key": "inventory",
      "label": "AI agent inventory",
      "labelPl": "Inwentarz agentów AI",
      "frameworks": ["EU-AI-Act-26", "EU-AI-Act-50", "PL-AI-Act", "KSC"],
      "rowCount": 42,
      "truncated": false,
      "rows": ["…"]
    }
  ]
}
```

Trzy części:

- **`metadata`** - kto wygenerował pakiet, kiedy, dla którego tenanta, objęty
  okres oraz atestacja przechowywania logów.
- **`frameworks`** - legenda: każdy identyfikator regulacji użyty w pakiecie,
  z pełną nazwą po angielsku i po polsku oraz odniesieniem prawnym. Lista jest
  celowo otwarta i obejmuje już akt o AI UE, NIS2, RODO, polskie ustawy o
  KSC i KRiBSI, DORA, ISO/IEC 42001, ISO/IEC 27001, SOC 2, NIST CSF 2.0 oraz
  HIPAA - kolejna regulacja pojawia
  się jako nowe wpisy legendy i nowe identyfikatory przy sekcjach, nigdy jako
  zmiana formatu.
- **`sections`** - właściwe dowody. Każda sekcja niesie tablicę `frameworks`
  wskazującą dokładnie, które artykuły dokumentuje, więc audytor przechodzi od
  artykułu do danych, które na niego odpowiadają, bez własnej interpretacji.

## Sekcje i co każda z nich dokumentuje

| Sekcja                | Co zawiera                                                                                                                                                                      | Dokumentuje                                        |
| --------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------- |
| `inventory`           | Każdy wykryty agent: nazwa, blueprint, wydawca, sposób działania, kto i w jakim narzędziu go utworzył, kanały dostępu, liczby uprawnień, czy instrukcje zostały zarejestrowane, oraz osoba odpowiedzialna - natywny właściciel/sponsor Microsoft lub przypisanie w 1Security, z zachowaną proweniencją | `EU-AI-Act-26`, `EU-AI-Act-50`, `PL-AI-Act`, `KSC` |
| `permissions`         | Pojedyncze uprawnienia per agent - wartość, rodzaj, źródło (bezpośrednie, dziedziczone, zadeklarowane), zgoda administratora, zasięg całego tenanta, dostęp do zapisu               | `NIS2-21(2)(d)`, `EU-AI-Act-26`, `KSC`             |
| `activity_summary`    | Zbiorcza aktywność per agent w objętym okresie: liczba zdarzeń, liczba różnych użytkowników, pierwsze i ostatnie zdarzenie                                                          | `EU-AI-Act-26(6)`, `NIS2-21(2)(g)`, `KSC`          |
| `lifecycle_events`    | Zdarzenia cyklu życia agentów w objętym okresie: utworzenie, zmiana, publikacja, wdrożenie, wycofanie, blokada, odblokowanie                                                        | `EU-AI-Act-26`, `NIS2-21(2)(g)`, `KSC`             |
| `threat_events`       | Wykrycia zagrożeń AI w objętym okresie - wykrycia wstrzyknięcia promptu z flag zagrożeń pojedynczych interakcji                                                                     | `NIS2-21(2)(g)`, `KSC`                             |
| `instruction_changes` | Zdarzenia dryfu instrukcji: każda zmiana zarejestrowanego promptu systemowego agenta między importami                                                                               | `EU-AI-Act-26`, `EU-AI-Act-50`, `PL-AI-Act`        |
| `store_shelf`         | Agenci dostępni do instalacji przez dowolnego użytkownika, ale niewdrożeni - stan „jedno kliknięcie od uruchomienia", z eksportu rejestru                                           | `EU-AI-Act-26`, `NIS2-21(2)(d)`                    |
| `third_party_apps`    | Aplikacje z przyznanym dostępem: wydawca, weryfikacja, liczby uprawnień i grantów per zasób, zasięg całego tenanta, zgoda administratora, klasyfikacja AI                           | `NIS2-21(2)(d)`, `KSC`                             |
| `ai_app_reach`        | Każda aplikacja sklasyfikowana jako AI (rodzina Copilot, własny model, hybrydowa) z bieżącym zasięgiem danych: pliki, podzbiory wrażliwe i oznaczone etykietami, osiągalne typy danych, użytkownicy łącznie z zewnętrznymi, plus proweniencja odpowiedzialności | `EU-AI-Act-50`, `NIS2-21(2)(d)`, `GDPR-32`, `DORA-28`, `ISO42001-A.7`, `ISO42001-A.10`, `KSC` |
| `ai_policy_scans`     | Migawki skanów zasad, których podmiotem jest zasób AI (aplikacja lub agent), w objętym okresie                                                                                      | `EU-AI-Act-26`, `NIS2-21(2)(g)`, `DORA-10`, `ISO42001-A.6`, `KSC` |
| `ai_detections`       | Epizody wykryć dla zasobów AI w objętym okresie, każda jednostka oceniana względem własnej linii bazowej                                                                            | `NIS2-21(2)(g)`, `DORA-10`, `ISO42001-A.6`, `KSC`  |
| `data_restrictions`   | Typy danych wrażliwych objęte ograniczeniem (monitorowane / bez dostępu AI / bez dostępu): kto je zadeklarował, od kiedy, bieżąca ekspozycja (pliki, użytkownicy, aplikacje, agenci AI), jaką część danych pokrywa już etykieta chroniąca oraz kto faktycznie czytał nośniki od deklaracji - łącznie z użytkownikami zewnętrznymi i AI | `EU-AI-Act-26`, `GDPR-32`, `DORA-9`, `ISO42001-A.7`, `KSC` |
| `restriction_history` | Ślad deklaracji, zmian i zniesień każdego ograniczenia w objętym okresie, z migawką ekspozycji wykonaną przy każdym zdarzeniu                                                       | `EU-AI-Act-26`, `GDPR-32`, `DORA-9`, `ISO42001-A.7` |
| `fria_systems`        | Wstępnie wypełniona ocena FRIA (art. 27): jeden wiersz na agenta - cel z zarejestrowanych instrukcji, źródło nadzoru, zasięg użytkowników i plików, źródła wiedzy, osiągalne typy wrażliwe i ograniczone oraz incydenty w okresie | `EU-AI-Act-27`                                     |
| `fria_summary`        | Wstępnie wypełniona ocena FRIA (art. 27): odpowiedzi na poziomie organizacji - pokrycie nadzoru, liczby ograniczeń wg poziomu, aktywne detektory AI, sumy incydentów, cel przechowywania | `EU-AI-Act-27`                                     |
| `remediation`         | Działania naprawcze w objętym okresie, z obu ścieżek: etapowy rejestr z poziomami zatwierdzeń i czasem naprawy oraz starsze wykonania automatyzacji                                 | `EU-AI-Act-26`, `NIS2-21(2)(g)`, `GDPR-32`         |

Każda sekcja raportuje `rowCount` i `truncated`. Sekcje mają limity (2 000
wierszy dla większości, 10 000 dla uprawnień), aby pakiet pozostał dokumentem,
a nie zrzutem bazy; `truncated: true` mówi czytelnikowi, że limit został
osiągnięty, a zawężenie okresu parametrami `from`/`to` odsłania resztę.

## Atestacja przechowywania logów

Art. 26 ust. 6 aktu o AI UE wymaga od podmiotów stosujących przechowywania
automatycznie generowanych logów przez co najmniej sześć miesięcy. Pakiet nie
deklaruje polityki - mierzy stan faktyczny:

```json
"retention": {
  "frameworks": ["EU-AI-Act-26(6)", "KSC"],
  "retentionTargetDays": 183,
  "retentionTargetMet": true,
  "logHistoryDays": 412,
  "oldestLogAt": "2025-07-18T06:02:11.000Z",
  "newestLogAt": "2026-09-02T09:14:48.000Z",
  "tenantConnectedAt": "2025-07-17T14:30:00.000Z"
}
```

`retentionTargetMet` ma wartość true, gdy najstarszy zachowany wpis dziennika
aktywności ma co najmniej 183 dni. Tenant podłączony do 1Security mniej niż
183 dni temu zaraportuje `retentionTargetMet: false`, mimo że nic nie zostało
usunięte - `tenantConnectedAt` jest w pakiecie właśnie po to, aby czytelnik
odróżnił krótką historię od luki w przechowywaniu.

<Callout type="info">
  Pakiet jest materiałem dowodowym, nie poradą prawną. Pokazuje, co działa, do
  czego ma dostęp i co robiło - Twój zespół zgodności mapuje to na własne
  obowiązki i klasyfikację ryzyka.
</Callout>

## Stabilność

Pakiet jest stabilnym kontraktem, tak jak reszta publicznego API: pola mogą z
czasem dochodzić, istniejące pola nie znikają ani nie zmieniają nazw bez
zapowiedzi, a `version` w pakiecie identyfikuje generator, który go utworzył.
Przechowuj pobrane pakiety w niezmienionej postaci - datowana seria pakietów
sama w sobie jest dowodem ciągłego nadzoru.

## Dalej

<Cards>
  <Card
    title="Dokumentacja API"
    href="/pl/docs/reference/api"
    description="Klucze, zakresy, uwierzytelnianie i wszystkie punkty końcowe API REST tylko do odczytu."
  />
  <Card
    title="Ekran Agenci"
    href="/pl/docs/screens/agents"
    description="Widok nadzoru na żywo, którego migawką jest pakiet - co każdy agent faktycznie może czytać i kto go wdrożył."
  />
  <Card
    title="NIS2"
    href="/pl/docs/nis2"
    description="Jak 1Security wspiera terminy raportowania NIS2 i środki z art. 21."
  />
</Cards>
