Unijny AI Act w Microsoft 365
AI Act zadaje wdrażającym trudne pytania. Odpowiedzi trzyma Twoja dzierżawa.
Organizacja używająca Copilota, agentów Copilot Studio i zewnętrznych aplikacji AI jest w języku AI Act podmiotem wdrażającym - z obowiązkami, które są konkretne: nadzór ludzki przez kompetentne osoby, kontrola nad tym, na jakie dane wystawione jest AI, automatycznie generowane logi trzymane co najmniej sześć miesięcy, przejrzystość co do tego, co działa. 1Security odpowiada na każde z nich z samej dzierżawy: inwentarz, przypisania nadzoru, zadeklarowane zastrzeżenia z listami naruszeń i atest retencji - zwinięte per agent w pakiet dowodowy, który audytor może wziąć do ręki.
Scenariusz
Obowiązki przyszły przed narzędziami.
AI Act wchodzi fazami: praktyki zakazane od lutego 2025, obowiązki dla AI ogólnego przeznaczenia od sierpnia 2025, a reżim wysokiego ryzyka - po przesunięciu przez Digital Omnibus - od grudnia 2027. Ta data to nie ulga - to okno, w którym każdy wdrażający musi postawić nadzór nad AI, który naprawdę działa.
Obowiązki czytają się jak backlog bezpieczeństwa, nie prawny. Kto nadzoruje każdy system AI i czy jest kompetentny i umocowany? Do jakich danych każdy system sięga i czy to jest kontrolowane? Czy logi są trzymane i jak długo? Dokument polityki nie odpowiada na nic z tego; dzierżawa, właściwie odczytana, odpowiada na wszystko.
A większość dowodów już istnieje w Microsoft 365 - agenci z tożsamościami, dzienniki audytu, grafy uprawnień. Brakuje złożenia: jednego miejsca, gdzie inwentarz, nadzór, kontrole danych i logi spotykają się per system AI, w kształcie artykułów, o który pyta regulator. To złożenie 1Security buduje na bieżąco.
Przejście
Cztery obowiązki, odpowiedziane z dzierżawy.
Każdy krok mapuje się na rodzinę artykułów - i każdy jest ekranem, nie segregatorem.
- 01
Zinwentaryzuj każdy system AI
Ekran Agenci trzyma każdego agenta z Copilota, Copilot Studio, Azure AI Foundry, Entra Agent ID i od dostawców zewnętrznych - z pochodzeniem, szablonem, zasięgiem i aktywnością. Przejrzystość zaczyna się od pełnej listy, a agenci-cienie to dokładnie to, czego rejestr zarejestrowanych nie pokaże.
- 02
Przypisz kompetentny nadzór
Każdy agent ma właściciela i sponsora, agenci bez właściciela to osobny filtr, a każda akcja egzekwująca przechodzi przez ludzkie zatwierdzenie w oknie przeglądu. To art. 26 ust. 2 - nadzór osób fizycznych z kompetencjami i umocowaniem - jako działający ekran zamiast załącznika ze schematem organizacyjnym.
- 03
Kontroluj ekspozycję danych
Zadeklaruj typy wrażliwe, których Twoje AI nie może dotykać - bez dostępu AI na kartach płatniczych, danych zdrowotnych, płacach - a każdy agent, aplikacja i użytkownik, którzy wciąż do nich sięgają, jest naruszeniem na żywo z zapisaną deklaracją. Nadzór nad danymi jako kontrola z licznikiem, nie akapit.
- 04
Trzymaj logi, poświadcz retencję
Logi interakcji AI są trzymane znacznie ponad sześciomiesięczny próg ustawy, a pakiet dowodowy to poświadcza - 183 dni gwarantowane, w praktyce trzy lata historii na standardowych licencjach. Pakiet zwija wszystko per agent: mapowanie na artykuły, status nadzoru, zastrzeżenia, ślad napraw.
Co za tym stoi
Trzy części platformy za odpowiedziami.
Widok zgodności ocenia te same kontrole względem NIS2, art. 32 RODO, DORA i ISO/IEC 42001 - jeden zestaw kontroli, kilku audytorów obsłużonych.
Inwentarz agentów AI
Każdy agent z każdego ekosystemu z właścicielami, szablonami i zasięgiem - populacja, od której zaczyna się każda odpowiedź AI Act.
Poznaj funkcję →Zastrzeganie danych przed AI
Kontrola nadzoru nad danymi: zadeklarowane zastrzeżenia z podglądem promienia rażenia, listami naruszeń i zapisaną historią.
Poznaj funkcję →Audyt i dowody
Trzy lata historii aktywności, przypisanie per aktor i eksporty, które trzymają stan filtrów, z którym powstały.
Poznaj funkcję →
FAQ
Częste pytania.
Jesteśmy dostawcą czy podmiotem wdrażającym według AI Act?
Organizacja, która używa Copilota, buduje agentów Copilot Studio na własny użytek albo wpuszcza do dzierżawy zewnętrzne aplikacje AI, jest dla tych systemów podmiotem wdrażającym. Obowiązki wdrażającego - nadzór, kontrola danych, retencja logów, przejrzystość - to dokładnie te, które opisuje ta strona. Budowanie i sprzedawanie systemu AI czyni Cię dostawcą, a to inny i cięższy zestaw.
Które terminy naprawdę się liczą?
Ustawa obowiązuje fazami: praktyki zakazane od lutego 2025, obowiązki dla AI ogólnego przeznaczenia od sierpnia 2025, a reżim wysokiego ryzyka z załącznika III od 2 grudnia 2027, po odroczeniu przez Digital Omnibus. Praktyczne odczytanie: fundament nadzoru, logowania i kontroli danych jest wymagalny już teraz, a data 2027 to okno, by uczynić go operacyjnym, a nie dokumentacyjnym.
Co konkretnie dostaje audytor?
Pakiet dowodowy per agent: agent, jego właściciel i sponsor, uprawnienia i zasięg wiedzy, zadeklarowane zastrzeżenia z historią naruszeń, ślad napraw i atest retencji logów - każdy element zmapowany na artykuł, na który odpowiada. Do eksportu jako dokument i do pobrania przez REST API tylko do odczytu, które można dać audytorowi bezpośrednio.
Czy to obejmuje coś ponad AI Act?
Tak - ramy są danymi, nie osobnymi produktami. Te same kontrole są oceniane względem NIS2, art. 32 RODO, DORA i ISO/IEC 42001 w widoku zgodności, więc zastrzeżenie zadeklarowane dla AI Act odpowiada w tym samym przebiegu na pytanie DORA o kontrolę dostępu.
Czy potrzebujemy do tego E5 albo licencji Copilota?
Nie. Inwentarz, przypisania nadzoru, zastrzeżenia i retencja logów działają na standardowym połączeniu tylko do odczytu i licencjach, które już masz. Tam, gdzie konkretna kontrola Microsoftu wymaga własnej licencji - na przykład licencji Copilota dla kontroli treści na poziomie witryny - produkt mówi to wprost przy wierszu, zamiast to zakładać.
Wejdź na audyt AI Act z dzierżawą po swojej stronie.
Podłącz tylko do odczytu, a inwentarz, luki nadzoru i odpowiedzi o ekspozycji danych lądują tego samego dnia. Pakiet dowodowy buduje się stamtąd sam.
Albo odpowiadaj na pytania wdrażającego z segregatora polityk.