Inventúra. Dotazník a rozhovory s biznisom, IT, riskom, compliance, DPO a nákupom. Výsledkom je register deklarovaných a zistených použití AI. Úplnosť tieňovej AI sa bez technického vyhľadávania v nákupe, prístupoch a sieti nepotvrdzuje.
Klasifikácia. Každý systém: je to AI systém podľa čl. 3, spadá pod zákazy čl. 5, je vysokorizikový podľa Prílohy III, platí naň čl. 50. A kľúčová otázka: ste nasadzovateľ, poskytovateľ podľa definície v čl. 3, alebo ste sa poskytovateľom stali podľa čl. 25.
Medzery. Porovnanie s AI Act vrátane povinností nasadzovateľa (čl. 26), AI gramotnosti personálu (čl. 4), posúdenia vplyvu na základné práva pri úverovom skóringu (čl. 27) a registračných povinností. Ďalej GDPR pri rozhodnutiach založených výlučne na automatizovanom spracúvaní s významným účinkom (čl. 22), DORA pri dodávateľoch a to, čo už máte v riadení rizík a modelov. Tabuľka medzier s článkom, závažnosťou a termínom.
Governance model. Súčasný a cieľový životný cyklus AI: nápad, klasifikácia, nákup alebo vývoj, overenie, schválenie, nasadenie, sledovanie, incident, vyradenie. Role (RACI), register rizík, napojenie na existujúce výbory.
Roadmapa. Kroky, vlastníci, termíny. Predložiteľná vedeniu.