1Security
Referencje

Eksport dowodów zgodności

Pobierz opatrzony datą, wiarygodny pakiet dowodów JSON dotyczący nadzoru nad agentami AI - inwentarz, uprawnienia, ślad aktywności i atestację przechowywania logów, z każdą sekcją przypisaną do artykułów aktu o AI, NIS2 oraz polskich ustaw KSC i o AI, które dokumentuje.

Gdy regulator, audytor lub klient korporacyjny pyta „pokażcie, jak nadzorujecie agentów AI", odpowiedzią nie powinna być wycieczka po zrzutach ekranu. Eksport dowodów zgodności tworzy jeden opatrzony datą dokument JSON - pakiet dowodów - który rejestruje, jacy agenci działają w Twoim tenancie, do czego mają dostęp, co faktycznie robili i jak długo przechowywany jest ślad ich aktywności.

Pakiet powstał z myślą o regulacjach, na które organizacje w UE odpowiadają już dziś:

  • Akt o AI UE, art. 26 (obowiązki podmiotów stosujących, stosowany od 2 grudnia 2027, ale wymagany w przetargach już teraz): inwentarz używanych systemów AI i mechanizmy nadzoru wokół nich, w tym wymóg art. 26 ust. 6 - przechowywanie logów przez co najmniej sześć miesięcy pod kontrolą podmiotu stosującego.
  • Akt o AI UE, art. 50 (przejrzystość, obowiązuje od 2 sierpnia 2026): którzy agenci wchodzą w interakcje z ludźmi i jaki stan ujawnienia możesz dla każdego z nich poświadczyć - nazwa, wydawca, czy instrukcje zostały zarejestrowane.
  • NIS2 i polska ustawa o KSC (po nowelizacji, obowiązuje od 3 kwietnia 2026): dowody dotyczące łańcucha dostaw - aplikacje i agenci zewnętrzni z dostępem, przyznane im uprawnienia oraz ślad aktywności za nimi stojący.
  • Polska ustawa o AI (Dz.U. 2026 poz. 1003): ten sam inwentarz i dowody nadzoru; etykiety sekcji i nazwy regulacji są w pakiecie po polsku obok angielskiego.

Jak pobrać pakiet

Z panelu: otwórz Agenci i wybierz Dowody zgodności. Pakiet jest generowany na miejscu i pobiera się jako plik JSON o nazwie 1security-agent-evidence-<data>.json. Generowanie i pobieranie wymaga uprawnień administratora. Pakiet to zawsze jeden dokument na tenanta - w połączonym panelu wielu tenantów („Wszyscy tenanci") przełącz się najpierw na tenanta członkowskiego i wygeneruj pakiet dla każdego członka, którego chcesz udokumentować.

Przez API: audytorzy i narzędzia GRC mogą pobrać identyczny dokument bez dostępu do panelu:

curl -H "Authorization: Bearer $ONESEC_API_KEY" \
  "https://api.1security.ai/api/v1/evidence/agents"

Wymaga klucza z zakresem evidence:read - klucze, uwierzytelnianie i limity opisuje dokumentacja API. Opcjonalne parametry zapytania from i to (ISO-8601) wyznaczają objęty okres aktywności; domyślne okno to ostatnie 183 dni. Opcjonalny parametr framework (klucz z rejestru, np. dora) zawęża legendę i sekcje do jednych ram. Odpowiedź ma postać { "data": <pakiet> } bez paginacji - pakiet jest jednym dokumentem.

Obie ścieżki tworzą ten sam dokument, więc pakiet pobrany przez audytora z API jest co do bajta zgodny z tym, który pobrał Twój administrator.

Co zawiera pakiet

{
  "packType": "1security.agent_evidence_pack",
  "version": "1.7.0",
  "metadata": {
    "tenantId": "01H…",
    "tenantName": "Contoso",
    "azureTenantId": "…",
    "generatedAt": "2026-09-02T09:15:00.000Z",
    "generatedBy": "admin@contoso.com",
    "coveredFrom": "2026-03-03T09:15:00.000Z",
    "coveredTo": "2026-09-02T09:15:00.000Z",
    "retention": { "...": "patrz Atestacja przechowywania poniżej" }
  },
  "frameworks": [
    { "id": "EU-AI-Act-26(6)", "name": "…", "namePl": "…", "reference": "…" }
  ],
  "sections": [
    {
      "key": "inventory",
      "label": "AI agent inventory",
      "labelPl": "Inwentarz agentów AI",
      "frameworks": ["EU-AI-Act-26", "EU-AI-Act-50", "PL-AI-Act", "KSC"],
      "rowCount": 42,
      "truncated": false,
      "rows": ["…"]
    }
  ]
}

Trzy części:

  • metadata - kto wygenerował pakiet, kiedy, dla którego tenanta, objęty okres oraz atestacja przechowywania logów.
  • frameworks - legenda: każdy identyfikator regulacji użyty w pakiecie, z pełną nazwą po angielsku i po polsku oraz odniesieniem prawnym. Lista jest celowo otwarta i obejmuje już akt o AI UE, NIS2, RODO, polskie ustawy o KSC i KRiBSI, DORA, ISO/IEC 42001, ISO/IEC 27001, SOC 2, NIST CSF 2.0 oraz HIPAA - kolejna regulacja pojawia się jako nowe wpisy legendy i nowe identyfikatory przy sekcjach, nigdy jako zmiana formatu.
  • sections - właściwe dowody. Każda sekcja niesie tablicę frameworks wskazującą dokładnie, które artykuły dokumentuje, więc audytor przechodzi od artykułu do danych, które na niego odpowiadają, bez własnej interpretacji.

Sekcje i co każda z nich dokumentuje

SekcjaCo zawieraDokumentuje
inventoryKażdy wykryty agent: nazwa, blueprint, wydawca, sposób działania, kto i w jakim narzędziu go utworzył, kanały dostępu, liczby uprawnień, czy instrukcje zostały zarejestrowane, oraz osoba odpowiedzialna - natywny właściciel/sponsor Microsoft lub przypisanie w 1Security, z zachowaną proweniencjąEU-AI-Act-26, EU-AI-Act-50, PL-AI-Act, KSC
permissionsPojedyncze uprawnienia per agent - wartość, rodzaj, źródło (bezpośrednie, dziedziczone, zadeklarowane), zgoda administratora, zasięg całego tenanta, dostęp do zapisuNIS2-21(2)(d), EU-AI-Act-26, KSC
activity_summaryZbiorcza aktywność per agent w objętym okresie: liczba zdarzeń, liczba różnych użytkowników, pierwsze i ostatnie zdarzenieEU-AI-Act-26(6), NIS2-21(2)(g), KSC
lifecycle_eventsZdarzenia cyklu życia agentów w objętym okresie: utworzenie, zmiana, publikacja, wdrożenie, wycofanie, blokada, odblokowanieEU-AI-Act-26, NIS2-21(2)(g), KSC
threat_eventsWykrycia zagrożeń AI w objętym okresie - wykrycia wstrzyknięcia promptu z flag zagrożeń pojedynczych interakcjiNIS2-21(2)(g), KSC
instruction_changesZdarzenia dryfu instrukcji: każda zmiana zarejestrowanego promptu systemowego agenta między importamiEU-AI-Act-26, EU-AI-Act-50, PL-AI-Act
store_shelfAgenci dostępni do instalacji przez dowolnego użytkownika, ale niewdrożeni - stan „jedno kliknięcie od uruchomienia", z eksportu rejestruEU-AI-Act-26, NIS2-21(2)(d)
third_party_appsAplikacje z przyznanym dostępem: wydawca, weryfikacja, liczby uprawnień i grantów per zasób, zasięg całego tenanta, zgoda administratora, klasyfikacja AINIS2-21(2)(d), KSC
ai_app_reachKażda aplikacja sklasyfikowana jako AI (rodzina Copilot, własny model, hybrydowa) z bieżącym zasięgiem danych: pliki, podzbiory wrażliwe i oznaczone etykietami, osiągalne typy danych, użytkownicy łącznie z zewnętrznymi, plus proweniencja odpowiedzialnościEU-AI-Act-50, NIS2-21(2)(d), GDPR-32, DORA-28, ISO42001-A.7, ISO42001-A.10, KSC
ai_policy_scansMigawki skanów zasad, których podmiotem jest zasób AI (aplikacja lub agent), w objętym okresieEU-AI-Act-26, NIS2-21(2)(g), DORA-10, ISO42001-A.6, KSC
ai_detectionsEpizody wykryć dla zasobów AI w objętym okresie, każda jednostka oceniana względem własnej linii bazowejNIS2-21(2)(g), DORA-10, ISO42001-A.6, KSC
data_restrictionsTypy danych wrażliwych objęte ograniczeniem (monitorowane / bez dostępu AI / bez dostępu): kto je zadeklarował, od kiedy, bieżąca ekspozycja (pliki, użytkownicy, aplikacje, agenci AI), jaką część danych pokrywa już etykieta chroniąca oraz kto faktycznie czytał nośniki od deklaracji - łącznie z użytkownikami zewnętrznymi i AIEU-AI-Act-26, GDPR-32, DORA-9, ISO42001-A.7, KSC
restriction_historyŚlad deklaracji, zmian i zniesień każdego ograniczenia w objętym okresie, z migawką ekspozycji wykonaną przy każdym zdarzeniuEU-AI-Act-26, GDPR-32, DORA-9, ISO42001-A.7
fria_systemsWstępnie wypełniona ocena FRIA (art. 27): jeden wiersz na agenta - cel z zarejestrowanych instrukcji, źródło nadzoru, zasięg użytkowników i plików, źródła wiedzy, osiągalne typy wrażliwe i ograniczone oraz incydenty w okresieEU-AI-Act-27
fria_summaryWstępnie wypełniona ocena FRIA (art. 27): odpowiedzi na poziomie organizacji - pokrycie nadzoru, liczby ograniczeń wg poziomu, aktywne detektory AI, sumy incydentów, cel przechowywaniaEU-AI-Act-27
remediationDziałania naprawcze w objętym okresie, z obu ścieżek: etapowy rejestr z poziomami zatwierdzeń i czasem naprawy oraz starsze wykonania automatyzacjiEU-AI-Act-26, NIS2-21(2)(g), GDPR-32

Każda sekcja raportuje rowCount i truncated. Sekcje mają limity (2 000 wierszy dla większości, 10 000 dla uprawnień), aby pakiet pozostał dokumentem, a nie zrzutem bazy; truncated: true mówi czytelnikowi, że limit został osiągnięty, a zawężenie okresu parametrami from/to odsłania resztę.

Atestacja przechowywania logów

Art. 26 ust. 6 aktu o AI UE wymaga od podmiotów stosujących przechowywania automatycznie generowanych logów przez co najmniej sześć miesięcy. Pakiet nie deklaruje polityki - mierzy stan faktyczny:

"retention": {
  "frameworks": ["EU-AI-Act-26(6)", "KSC"],
  "retentionTargetDays": 183,
  "retentionTargetMet": true,
  "logHistoryDays": 412,
  "oldestLogAt": "2025-07-18T06:02:11.000Z",
  "newestLogAt": "2026-09-02T09:14:48.000Z",
  "tenantConnectedAt": "2025-07-17T14:30:00.000Z"
}

retentionTargetMet ma wartość true, gdy najstarszy zachowany wpis dziennika aktywności ma co najmniej 183 dni. Tenant podłączony do 1Security mniej niż 183 dni temu zaraportuje retentionTargetMet: false, mimo że nic nie zostało usunięte - tenantConnectedAt jest w pakiecie właśnie po to, aby czytelnik odróżnił krótką historię od luki w przechowywaniu.

Pakiet jest materiałem dowodowym, nie poradą prawną. Pokazuje, co działa, do czego ma dostęp i co robiło - Twój zespół zgodności mapuje to na własne obowiązki i klasyfikację ryzyka.

Stabilność

Pakiet jest stabilnym kontraktem, tak jak reszta publicznego API: pola mogą z czasem dochodzić, istniejące pola nie znikają ani nie zmieniają nazw bez zapowiedzi, a version w pakiecie identyfikuje generator, który go utworzył. Przechowuj pobrane pakiety w niezmienionej postaci - datowana seria pakietów sama w sobie jest dowodem ciągłego nadzoru.

Dalej

On this page