AI literacy w firmie: jak zbudować praktyczny system kompetencji i odpowiedzialnego korzystania z AI

AI literacy w firmie

AI literacy w firmie nie oznacza wyłącznie znajomości kilku popularnych narzędzi ani ukończenia jednego szkolenia. To dopasowany do roli, używanego systemu i poziomu ryzyka zestaw wiedzy, umiejętności oraz zasad odpowiedzialnego korzystania ze sztucznej inteligencji. Znaczenie ma nie tylko sposób wygenerowania treści, lecz także ocena danych wejściowych, ograniczeń systemu, wiarygodności wyniku i odpowiedzialności osoby, która wykorzystuje go w procesie.

W tym ujęciu kompetencje AI pracowników powinny być budowane na podstawie mapy ról, zastosowań, danych i możliwych skutków. Poniżej rozdzielamy wymagania wynikające z art. 4 AI Act od dobrowolnych praktyk organizacyjnych. Materiał ma charakter edukacyjny i nie zastępuje analizy prawnej konkretnej organizacji, systemu ani procesu. Przed publikacją lub wdrożeniem zasad trzeba ponownie sprawdzić aktualny stan prawny i interpretacje.

AI literacy w firmie — co oznacza i dlaczego nie sprowadza się do jednego szkolenia

AI literacy można rozumieć jako zdolność do świadomego, bezpiecznego i odpowiedzialnego używania systemów AI. Obejmuje ona ogólne rozumienie działania takich systemów, znajomość ich zastosowań, ograniczeń i ryzyk, a także umiejętność oceny, kiedy wynik wymaga dodatkowej kontroli. Nie chodzi więc o to, aby każda osoba w organizacji miała techniczną wiedzę na takim samym poziomie.

Zakres kompetencji powinien zależeć od roli organizacji, charakteru systemu, celu jego użycia, poziomu wiedzy użytkowników oraz wpływu, jaki wynik może wywierać na inne osoby. Innych informacji potrzebuje osoba tworząca roboczy tekst, a innych pracownik zatwierdzający rezultat wykorzystywany w procesie kadrowym, finansowym lub związanym z bezpieczeństwem.

Od znajomości narzędzia do odpowiedzialnego użycia

Samo poznanie funkcji narzędzia nie wystarcza, jeżeli użytkownik nie rozumie ryzyka błędnego wyniku, halucynacji modelu, ujawnienia informacji lub nieprawidłowej interpretacji danych. Komisja Europejska wskazuje, że samo polecenie przeczytania instrukcji systemu może być niewystarczające. Szkolenia z AI powinny być powiązane z ćwiczeniami, zasadami weryfikacji i odpowiedzialnością człowieka.

Nie ma jednego obowiązkowego formatu szkolenia ani zasady „one size fits all”. Szkolenie może być jednym z elementów programu, ale nie eliminuje automatycznie błędów, wycieków danych ani innych zagrożeń.

Kogo obejmuje art. 4 AI Act

Art. 4 AI Act odnosi się do dostawców i podmiotów stosujących systemy AI. Obowiązek podejmowania działań wspierających odpowiedni poziom AI literacy obejmuje także pracowników oraz inne osoby działające w imieniu organizacji, jeżeli zajmują się obsługą lub używaniem systemów AI. Przy doborze działań należy uwzględnić między innymi wiedzę techniczną, doświadczenie, edukację, szkolenia i kontekst zastosowania systemu.

W praktyce oznacza to, że analiza nie powinna ograniczać się do działu IT. Trzeba rozpoznać osoby, które korzystają z AI w codziennej pracy, zatwierdzają wyniki, projektują procesy albo podejmują decyzje związane z użyciem systemu. Mogą to być pracownicy różnych działów, a także wybrane osoby wykonujące zadania w imieniu firmy. Nie tworzy to jednak zamkniętej, ustawowej listy stanowisk.

Pracownicy i osoby działające w imieniu firmy

Najlepszym punktem wyjścia jest pytanie: kto używa systemu, kto nadzoruje jego użycie i kto ponosi odpowiedzialność za wynik procesu? Osoba korzystająca z narzędzia powinna znać jego dopuszczalne zastosowanie, zasady ochrony danych i sposób weryfikacji rezultatu. Menedżer powinien rozumieć ryzyko oraz zakres nadzoru, a osoba odpowiedzialna za proces musi wiedzieć, kiedy wynik należy odrzucić lub eskalować.

Zakres działań powinien być proporcjonalny do konkretnego systemu i możliwych skutków jego użycia. W przypadku systemów wysokiego ryzyka pojawiają się dodatkowe wymogi dotyczące odpowiednio przeszkolonego personelu i nadzoru człowieka. Aktualne brzmienie przepisu, interpretacje i status wdrażania należy sprawdzać przed zastosowaniem tych informacji w konkretnej organizacji.

Mapa kompetencji AI dla różnych zespołów

Określanie kompetencji warto rozpocząć od mapy używanych systemów AI. Dla każdego zastosowania należy rozpoznać cel, dane wejściowe, użytkowników, osobę zatwierdzającą wynik oraz możliwe skutki. Dopiero na tej podstawie można ustalić, jaka wiedza jest potrzebna poszczególnym grupom.

Od mapy ról do wymagań kompetencyjnych

Zarząd i menedżerowie powinni rozumieć, dlaczego firma używa danego systemu, jakie ryzyko wiąże się z procesem i gdzie potrzebny jest nadzór człowieka. Marketing, sprzedaż i obsługa klienta potrzebują zasad odpowiedzialnego tworzenia oraz sprawdzania treści, ochrony informacji poufnych i komunikowania się z odbiorcami. Dotyczy to także pozornie prostych zastosowań, takich jak teksty reklamowe lub tłumaczenia, ponieważ wynik może zawierać nieprawdziwe informacje.

HR i rekrutacja wymagają szczególnej uwagi wobec danych osobowych, przejrzystości procesu oraz ryzyka błędnych lub krzywdzących wyników. IT, bezpieczeństwo i compliance potrzebują głębszej wiedzy o danych, ustawieniach narzędzia, dostawcach, zabezpieczeniach, monitorowaniu i incydentach. Jest to praktyczny podział organizacyjny, a nie jednolity katalog kompetencji wymagany dla każdej firmy.

Pomocnicza rama Govern–Map–Measure–Manage

Pomocniczo można wykorzystać ramę NIST AI RMF, która porządkuje zarządzanie ryzykiem wokół funkcji Govern, Map, Measure i Manage. W praktyce oznacza to połączenie odpowiedzialności i zasad zarządzania z rozpoznaniem zastosowań, oceną ryzyka oraz działaniami ograniczającymi i monitorującymi.

NIST wskazuje także na znaczenie zasad dopuszczalnego użycia, zarządzania danymi, ochrony prywatności, edukacji, oceny skutków i reagowania na incydenty. To dobrowolna rama pomocnicza, a nie polski ani unijny obowiązek i nie samodzielna podstawa zgodności z AI Act lub RODO.

Jak zbudować praktyczny program AI literacy

Program warto budować etapowo, zamiast rozpoczynać od jednakowego szkolenia dla wszystkich. Najpierw organizacja powinna ustalić, gdzie i w jakim celu używa AI. Następnie należy dopasować poziom wiedzy do ról, zidentyfikować procesy wymagające dodatkowej kontroli i połączyć edukację z codziennymi procedurami.

Cztery elementy wdrożenia

  1. Mapa systemów i zastosowań. Spisz używane systemy, cele ich wykorzystania, dane wejściowe, użytkowników oraz potencjalne skutki dla firmy i innych osób.
  2. Ocena ryzyka i dopasowanie szkoleń. Określ, jakie kompetencje są potrzebne użytkownikom, menedżerom, właścicielom procesów oraz osobom technicznym. Uwzględnij doświadczenie, edukację, szkolenia i kontekst zastosowania.
  3. Procedury weryfikacji i eskalacji. Ustal, kto sprawdza wynik, kiedy nie wolno użyć go bez dodatkowej kontroli oraz gdzie zgłasza się problem lub incydent.
  4. Okresowy przegląd. Aktualizuj zasady po zmianie narzędzia, procesu, danych lub poziomu ryzyka. Program powinien rozwijać się wraz ze sposobem używania AI w organizacji.

Szkolenia warto połączyć z instrukcjami, przykładami sytuacji z danego procesu i zasadami dopuszczalnego użycia. Sama obecność instrukcji lub szkolenia nie przesądza jednak o zgodności z AI Act. Konkretne działania trzeba dopasować do narzędzia, danych, procesu i branży.

Czy trzeba dokumentować szkolenia i poziom wiedzy

Według wyjaśnień Komisji Europejskiej art. 4 AI Act nie nakazuje mierzenia poziomu wiedzy każdego pracownika ani zapewnienia identycznego poziomu kompetencji każdej osobie. Przepis nie ustanawia również jednego obowiązkowego formatu szkolenia. Nie wynika z niego automatycznie obowiązek prowadzenia testów, certyfikatów ani rejestru z określoną liczbą godzin.

Wymóg prawny a dobra praktyka

Z perspektywy zarządzania ryzykiem przydatne może być dokumentowanie zakresu podjętych działań, grup objętych szkoleniem, używanych systemów, zasad dopuszczalnego użycia, dat przeglądów i zgłoszonych incydentów. Taki zapis pomaga uporządkować odpowiedzialność i sprawdzić, czy działania odpowiadają zmianom w organizacji.

Sama dokumentacja nie przesądza o zgodności i nie powinna być przedstawiana jako bezwzględny wymóg wynikający wyłącznie z art. 4. Jej zakres powinien wynikać z potrzeb organizacji, charakteru systemów i ryzyka.

Najważniejsze ryzyka: błędy, prywatność i nieprawidłowe użycie

Wynik AI powinien być traktowany jako materiał wymagający adekwatnej weryfikacji. Jest to szczególnie istotne przy komunikacji z klientem oraz decyzjach kadrowych, finansowych, prawnych i dotyczących bezpieczeństwa. Szkolenie nie gwarantuje wyeliminowania halucynacji, błędów, wycieków danych ani ryzyka dyskryminacji.

RODO wymaga między innymi minimalizacji danych oraz zastosowania środków technicznych i organizacyjnych adekwatnych do ryzyka. Dlatego nie należy wprowadzać do publicznych lub niezweryfikowanych narzędzi danych osobowych, tajemnic przedsiębiorstwa, informacji poufnych ani danych klientów bez wcześniejszej oceny podstawy prawnej, ustawień narzędzia i zabezpieczeń.

Zasady dopuszczalnego użycia i weryfikacji

Podstawowe zasady powinny obejmować dopuszczalne i niedopuszczalne zastosowania, klasyfikację danych, odpowiedzialność właściciela procesu oraz sposób zatwierdzania wyniku. Potrzebne są również nadzór człowieka, monitorowanie, kanał zgłaszania incydentów i okresowy przegląd polityki.

  • Ograniczaj dane wejściowe do zakresu niezbędnego dla celu procesu.
  • Sprawdzaj wynik przed przekazaniem go klientowi lub wykorzystaniem w decyzji.
  • Uwzględniaj prywatność, poufność, integralność i dostępność przetwarzania.
  • Określ, kto odpowiada za decyzję oraz kiedy należy przerwać użycie systemu.

Konkretne zabezpieczenia zależą od narzędzia, danych, procesu i branży. W przypadku zastosowań wpływających na osoby fizyczne trzeba dodatkowo uwzględnić przejrzystość, możliwość nadzoru człowieka oraz ryzyko błędnych lub krzywdzących wyników.

Checklista do szkicu polityki korzystania z AI

  • Lista zatwierdzonych narzędzi, zastosowań i właścicieli procesów.
  • Kategorie danych, których nie należy wprowadzać bez dodatkowej oceny.
  • Zasady weryfikacji, zatwierdzania i odpowiedzialności za wyniki.
  • Plan szkoleń, przeglądów, monitorowania i obsługi incydentów.
  • Dopasowanie zasad do własnych systemów, ról, procesów i ryzyk.

AI literacy w firmie powinno być systemem dopasowanym do ról, narzędzi, danych i ryzyka, a nie pojedynczym szkoleniem. Art. 4 AI Act wyznacza obowiązek podejmowania odpowiednich działań, lecz nie narzuca jednego formatu edukacji ani pomiaru wiedzy każdego pracownika. Dobrowolne ramy i dokumentacja mogą wspierać zarządzanie, ale nie zastępują oceny konkretnej organizacji. Przed wdrożeniem lub publikacją zasad trzeba sprawdzić aktualność przepisów i wyjaśnień. Sprawdź inne materiały Łączy nas Biznes i rozwijaj firmę w oparciu o praktyczną, aktualną wiedzę.

Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

For security, use of Google's reCAPTCHA service is required which is subject to the Google Privacy Policy and Terms of Use.

Zadzwoń