Nu vă propunem să renunțați la ce aveți deja. O implementare internă este un punct de pornire excelent: compania știe deja ce dorește și deține un prototip funcțional. Auditul răspunde la întrebările pe care nu le-a adresat nimeni în faza inițială, nefiind necesare atunci.
Din 344 de incidente AI verificate în companii între 2023–2026, în 188 dauna a fost cauzată de sistemul în sine, fără atac extern. Tiparul se repetă: agentul a primit drepturi de scriere în baza de date în faza de testare și nimeni nu i le-a revocat în producție.
În iulie 2026, un agent de programare conectat la baza de date de producție a executat o migrare direct în mediul live după zece minute. Într-un alt caz documentat, ștergerea bazei de date împreună cu copiile de rezervă a durat nouă secunde.
Ce cedează în implementările realizate intern
Permisiunile din etapa de dezvoltare rămân active în producție
Agentul are drepturi depline de scriere în baza de date, e-mail sau CRM, fiindcă așa a fost mai simplu la teste. Revocarea drepturilor de scriere și introducerea aprobării umane este de obicei prima remediere.
Copie de rezervă pe care nu a restaurat-o nimeni
Copia există în configurare. Nimeni nu a verificat dacă restaurarea funcționează și cât durează.
Chei API în cod, în fișiere de calcul tabelar sau pe chat
Cheia pentru model și cheia pentru sistemul contabil sunt în același fișier, accesibil oricui are acces la depozitul de cod.
Lipsa jurnalizării
Nimeni nu poate spune ce a trimis sistemul marțea trecută și cui. Fără aceste date nu se pot gestiona reclamațiile sau sesizările.
„Funcționează” înseamnă „a funcționat pe trei exemple”
Lipsa unui set de testare înseamnă că fiecare modificare de prompt sau versiune de model este testată live, direct pe clienți.
Chatbot fără mențiunea că este AI
Din 2 august 2026 devine obligatoriu prin art. 50 din AI Act. Se aplică botului de pe site, voicebotului și asistentului din căsuța de e-mail, dacă acesta răspunde clienților.
Furnizorul modelului lipsește din registrul de prelucrare
Datele clienților ajung într-un API extern, fără nicio mențiune în registrul activităților de prelucrare sau în acordurile de prelucrare a datelor.

Cum se desfășoară un audit
- Ziua 1: discuție și acces la configurareCine a construit sistemul, ce trebuie să facă, unde este găzduit, ce chei de acces folosește. Acces doar la configurare, nu la datele clienților.
- Zilele 2–3: audit pe baza listei de douăsprezece puncteAceeași listă publicată mai jos. Fiecare punct primește una dintre cele trei evaluări: păstrat, corectat, reconstruit.
- Ziua 4: raport cu estimarea de cost pentru fiecare pozițieCe rămâne, ce corectăm, ce reconstruim și cât costă fiecare intervenție. Raportul vă aparține, indiferent cine va implementa modificările.
- Zilele 5–10: implementarea corecțiilor (opțional)De regulă permisiuni, date secrete, copii de rezervă, loguri și seturi de testare. Documentația se redactează de la zero, lipsind complet din implementările interne.

Listă de verificare pe care o puteți parcurge intern
Douăsprezece întrebări. Dacă la mai mult de trei răspunsul este „nu știu”, auditul este necesar. Dacă la toate răspundeți „da”, nu aveți nevoie de el și nu are sens să plătiți.
- Agentul are un cont dedicat cu permisiuni minime?Nu contul angajatului care l-a configurat.
- Scrierea în producție necesită aprobarea unei persoane?Trimiterea unui e-mail, emiterea unei facturi, modificarea în CRM sau ștergerea oricăror date.
- A restaurat cineva o copie de rezervă în ultima lună?A restaurat, nu „a pornit”.
- Unde sunt stocate cheile API și cine are acces la ele?Dacă răspunsul începe cu „într-un fișier”, aveți deja răspunsul.
- Este înregistrată în jurnal fiecare acțiune a sistemului?Cu marcaj temporal și conținut, pentru a putea răspunde la o reclamație de săptămâna trecută.
- Cine rulează suita de teste după fiecare modificare?Cel puțin treizeci de cazuri, inclusiv cele complexe.
- Ce se întâmplă când furnizorul modifică versiunea modelului?Versiunile sunt retrase la fiecare câteva luni. Cine monitorizează acest lucru și cine verifică rezultatele după modificare?
- Știe interlocutorul că discută cu un AI?Client sau angajat. Art. 50 AI Act, din 2 august 2026.
- Este furnizorul modelului inclus în registrul activităților de prelucrare?Împreună cu acordul de prelucrare a datelor. Se aplică oricărui API extern care primește date cu caracter personal.
- Cine intervine dacă ceva cedează la ora șapte dimineața?Numele și prenumele persoanei responsabile de sistem, nu „departamentul IT”.
- Au parcurs utilizatorii instrumentului o instruire documentată?Art. 4 AI Act: plan, lista participanților, materiale.
- Cât costă sistemul lunar și cine verifică factura?Creșterile bruște pe factura pentru API sunt cea mai frecventă surpriză după primele trei luni.

Ce se păstrează de obicei și ce se reconstruiește
| Rămâne | Optimizăm | Construit de la zero |
|---|---|---|
| Logica procesului și selectarea instrumentului | Permisiuni și conturi separate | Politica de utilizare a AI |
| Prompturi și configurare, după teste | Loc pentru chei și secrete | Registrul sistemelor AI din companie |
| Integrări funcționale | Copii de rezervă cu test de restaurare | Set de testare |
| Persoana care a construit sistemul ca responsabil de proces | Jurnale de activitate | Textele de informare conform art. 50 |

Întrebări și răspunsuri
Întrebări frecvente
Am creat un agent în Claude Code și funcționează. De ce avem nevoie de un audit?
Pentru a verifica ce se întâmplă când nu mai funcționează sau face ceva neprevăzut. Auditul evaluează permisiunile, copiile de rezervă, cheile, jurnalele, suita de teste și documentația, nu prototipul. Dacă răspundeți cu „da” la toate cele douăsprezece întrebări din listă, auditul nu este necesar.
Înseamnă auditul reconstruirea completă a tot ce s-a făcut?
Nu. Logica procesului, prompturile și integrările funcționale rămân de obicei neschimbate. Se corectează permisiunile, datele secrete, copiile de rezervă și jurnalele. Documentația se creează de la zero, deoarece în implementările interne lipsește adesea.
Cât durează și cât costă auditul?
Patru zile lucrătoare până la raport: o discuție, două zile de audit conform listei de douăsprezece puncte, o zi pentru raportul cu estimarea fiecărei remedieri. Ofertă după prima discuție, în funcție de numărul de sisteme. Raportul vă aparține, indiferent cine implementează modificările.
Trebuie să vă oferim acces la datele clienților?
Nu. Auditul necesită acces la configurare, permisiuni și jurnale, nu la conținutul datelor. Acolo unde este necesară testarea funcționării pe exemple, lucrăm pe o copie sau pe date anonimizate.
Alte direcții
Ce urmează
Vrem să începemDe unde să începeți implementarea AI în companieCe proces să alegeți mai întâi, cum să îl măsurați și cum să știți dacă investiția s-a amortizat.
Legislație și conformitateAI Act și legislația poloneză: obligațiile companieiArt. 4, art. 50, legea poloneză din 11 august, sancțiuni din 28 octombrie. Ce verificăm și ce documentație livrăm.
Finanțări nerambursabileFinanțări nerambursabile pentru implementarea AI în companii în 2026PARP, KPO, FENG: programe eligibile, praguri de finanțare și documentația pregătită pentru depunerea cererii.- GeneratorPlan de implementare în nouă întrebăriDomeniu de activitate, dimensiune, proces, date, sisteme. În răspuns primiți recomandări, etape, repere de cost, obligații și finanțări nerambursabile. Fiecare element are o sursă indicată.
Discuție fără obligații
Audit în patru zile lucrătoare
O discuție, două zile conform listei în douăsprezece puncte, un raport cu costul fiecărei remedieri. Începem cu treizeci de minute în care prezentați stadiul actual și arhitectura existentă.
