Przewodnik: AI w firmie › Prawo, ryzyko i etyka AI
Największe zagrożenia sztucznej inteligencji dla firmy to dziś nie bunt maszyn, tylko sprawy bardzo przyziemne: wyciek danych wklejonych do czatu, zmyślone fakty w publikacjach, oszustwa z użyciem deepfake’ów, spory o prawa autorskie oraz decyzje o ludziach podjęte przez niesprawdzony algorytm. Każde z tych ryzyk da się nazwać i ograniczyć. Pokazujemy jak, a przy okazji podpowiadamy, które zasady etyki AI mają sens w średniej firmie, a które skończą jako martwy dokument w folderze działu prawnego.
W 60 sekund Ryzyka AI w skrócie
- Główne ryzyka: wyciek danych, zmyślone fakty, deepfake, prawa autorskie i dyskryminacja w decyzjach o ludziach.
- Kogo dotyczy: każdej firmy, w której ludzie korzystają z czatów AI, także bez wiedzy działu IT.
- Stawka prawna: za zakazane praktyki AI Act przewiduje kary do 35 mln euro albo 7% obrotu. Sama ochrona kosztuje głównie czas: polityka AI, szkolenie, kilka procedur.
- Pierwszy ruch: spis tego, kto i do czego używa AI oraz jakie dane do niej trafiają.
- Czerwona flaga: pilna prośba o przelew na wideorozmowie z „prezesem”. To może być deepfake, więc potwierdzasz ją innym kanałem.
Czy sztuczna inteligencja to szansa, czy zagrożenie?
Jedno i drugie, często w tej samej firmie i w tym samym tygodniu. Ten sam czat, który w godzinę przygotowuje szkic raportu, może przy okazji przyjąć wklejoną umowę z klientem albo wstawić do raportu nieistniejące badanie. Pytanie, czy sztuczna inteligencja jest niebezpieczna, ma więc praktyczną odpowiedź. Niebezpieczne jest używanie jej bez zasad.
Debata o zagrożeniach sztucznej inteligencji dla ludzkości, czyli o utracie kontroli nad bardzo zaawansowanymi systemami, toczy się wśród naukowców i regulatorów i jest poważna. Zarząd średniej firmy ma jednak na głowie ryzyka, które mogą się zmaterializować w przyszły poniedziałek, i na nich skupia się ten tekst. Szerszą mapę tematu, od wyboru narzędzi po plan wdrożenia, rysuje nasz przewodnik po sztucznej inteligencji dla biznesu.
Etyka AI to z kolei zasady uczciwego używania AI wobec ludzi, których ono dotyka: klientów, pracowników, odbiorców treści. Przejrzyście, bez dyskryminacji, z odpowiedzialnym człowiekiem na końcu procesu. W firmie etyka nie jest filozofią. To lista decyzji o tym, co wolno, czego nie wolno i kto za co odpowiada.
Siedem zagrożeń AI, które naprawdę dotyczą firm
Oto ryzyka, na które trafiamy najczęściej. Skąd bierze się niebezpieczeństwo? AI działa szybko i brzmi pewnie, ale za skutki swoich odpowiedzi nie odpowiada, więc cała odpowiedzialność zostaje po stronie firmy, która z niej korzysta.
| Zagrożenie | Jak wygląda w praktyce | Czym grozi |
|---|---|---|
| Wyciek danych | pracownik wkleja do publicznego czatu dane klientów, umowę, wyniki przed publikacją | naruszenie RODO i tajemnicy, utrata zaufania klienta |
| Halucynacje | model zmyśla liczby, cytaty, źródła | błędy w publikacjach, kryzys wizerunkowy |
| Deepfake i oszustwa | fałszywy głos lub wideo prezesa, fałszywe wypowiedzi marki | straty finansowe, dezinformacja o firmie |
| Prawo autorskie | grafika lub tekst z AI bez jasnych praw, podobieństwo do cudzego utworu | spór, brak ochrony własnych materiałów |
| Dyskryminacja | algorytm w rekrutacji powiela uprzedzenia z danych | naruszenie prawa pracy, AI Act, szkoda dla employer brandingu |
| Ataki na systemy AI | wstrzyknięcie poleceń do czatu firmowego, wyciek danych przez asystenta | ujawnienie informacji, błędne działania agentów AI |
| Zgodność z prawem | brak oznaczeń, zakazane praktyki, brak szkoleń | kary z AI Act, kontrola nadzorcy |
Wyciek danych i AI „na własną rękę”
Z badania Microsoftu i LinkedIn z maja 2024 roku wynika, że 78% osób korzystających z AI w pracy przynosi własne narzędzia, zamiast używać tych zapewnionych przez firmę. Zjawisko ma nawet swoją nazwę: BYOAI (bring your own AI, czyli „przynieś własną AI”). Firma nie wie wtedy, jakie dane wychodzą na zewnątrz. Nie wie też, na jakich warunkach dostawca je przechowuje.
Tu leżą najczęstsze zagrożenia związane z ChatGPT i podobnymi narzędziami w wersjach bezpłatnych, bo dane wklejone do prywatnego konta mogą, zależnie od ustawień i regulaminu, służyć do dalszego trenowania modeli, a firma nie ma nad nimi żadnej kontroli. Wersje biznesowe zwykle dają lepsze gwarancje. Pod jednym warunkiem: pracownicy muszą z nich faktycznie korzystać.
Deepfake, ataki na systemy AI i cyberbezpieczeństwo
W 2024 roku firma inżynieryjna Arup potwierdziła, że jej pracownik w Hongkongu przelał oszustom około 25 mln dolarów po wideorozmowie, w której dyrektor finansowy i inni „koledzy” byli wygenerowani przez AI. To najbardziej znany przykład tego, że AI w cyberbezpieczeństwie gra po obu stronach. Pomaga bronić sieci. Obniża też koszt podszywania się pod ludzi. Jak rozpoznać fałszywe nagranie i co robić, gdy dotyczy Twojej firmy, opisaliśmy w artykule o deepfake’ach.
Drugi obszar to bezpieczeństwo systemów AI, które firma uruchamia sama: czatu na stronie, asystenta na dokumentach, agentów wykonujących zadania. Typowy atak to wstrzyknięcie poleceń (prompt injection), czyli ukrycie w treści strony, maila lub dokumentu instrukcji, które przejmują kontrolę nad zachowaniem modelu i każą mu na przykład ujawnić dane albo wysłać wiadomość. Bezpieczeństwo modeli AI to więc nie tylko sprawa dostawcy. Liczy się też to, do jakich danych i działań firma daje im dostęp.
Sztuczna inteligencja a prawo autorskie
Polska ustawa o prawie autorskim chroni utwór jako „przejaw działalności twórczej o indywidualnym charakterze” (art. 1 ust. 1). W dominującym poglądzie polskich prawników twórcą może być tylko człowiek, więc materiał wygenerowany w całości przez AI, bez istotnego twórczego wkładu człowieka, może nie być utworem i nie mieć ochrony. Co to znaczy w praktyce? Konkurencja może skopiować grafikę kampanii wygenerowaną jednym poleceniem, a Ty możesz nie mieć jak się bronić.
W USA rozstrzygnięto podobnie. Sąd apelacyjny w sprawie Thaler przeciwko Perlmutter w marcu 2025 roku potwierdził, że do ochrony potrzebny jest ludzki autor, a 2 marca 2026 roku Sąd Najwyższy USA odmówił rozpatrzenia sprawy. Drugi wątek, czyli pytanie, czy modele mogły być trenowane na cudzych utworach, wciąż jest przedmiotem sporów sądowych na świecie.
Wniosek dla firmy jest praktyczny. Przy materiałach, które mają budować markę latami (logo, key visual, hasło), twórczy wkład człowieka musi być wyraźny i udokumentowany, na przykład w postaci szkiców, kolejnych wersji i decyzji projektanta. W umowach z agencjami i freelancerami zapisz, czy i jak używają AI oraz kto odpowiada za prawa. Gdzie kończy się rola generatora, a zaczyna branding, pokazujemy w tekście o grafice i logo z AI.
Etyka AI w pracy, czyli zasady na miarę średniej firmy
Etyka AI w pracy sprowadza się do kilku pytań, które zadajesz przy każdym nowym zastosowaniu. Czy odbiorca wie, że rozmawia z AI? Czy algorytm może kogoś niesprawiedliwie pominąć (kandydata, klienta, dostawcę)? Kto odpowiada, gdy system się pomyli? Czy potrafimy wyjaśnić decyzję człowiekowi, którego ona dotyczy?
- Przejrzystość. Mówimy klientom i kandydatom, gdzie działa AI, i oznaczamy deepfake’i oraz treści, które tego wymagają. Co dokładnie trzeba oznaczać od sierpnia 2026 roku, wyjaśniamy w materiale o oznaczaniu treści AI.
- Sprawiedliwość. Narzędzia do oceny ludzi testujemy pod kątem uprzedzeń, zanim podejmą pierwszą decyzję.
- Odpowiedzialność. Każdy proces z AI ma właściciela z imienia i nazwiska, a decyzje o ludziach i pieniądzach podejmuje człowiek.
- Prywatność. Do narzędzi AI trafiają tylko dane, na które mamy podstawę prawną i zgodę polityki firmy.
- Prawda. Faktów z AI nie publikujemy bez sprawdzenia źródła.
Kto w firmie odpowiada za etykę AI
W dużych organizacjach pojawia się rola etyka AI (AI ethicist) albo komitet ds. AI, w którym zasiadają prawnik, ludzie z IT i HR oraz ktoś z komunikacji. W średniej firmie wystarczy jedna osoba odpowiedzialna za politykę AI i krótka ścieżka zgłaszania wątpliwości, na przykład adres mailowy, na który ktoś naprawdę odpowiada. Kto chce się w tym specjalizować, może wybrać studia podyplomowe z etyki i prawa AI; przegląd kierunków zebraliśmy w artykule o studiach podyplomowych z AI.
Po stronie państwa od listopada 2026 roku ma działać Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). To polski organ nadzoru nad rynkiem AI, który będzie przyjmować zgłoszenia nieprawidłowości i wydawać firmom indywidualne opinie. Obowiązki z AI Act, łącznie z listą zakazanych praktyk, omawiamy w tekście AI Act w Polsce. Szczególnie wrażliwym obszarem jest rekrutacja, której poświęciliśmy osobny materiał: AI w HR i rekrutacji.
Jak ograniczyć zagrożenia AI w firmie krok po kroku
Plan poniżej wdrożysz w kilka tygodni bez dużego budżetu. Kolejność nie jest przypadkowa. Najpierw wiedza o tym, co się naprawdę dzieje, potem zasady, a na końcu narzędzia i procedury, bo polityka pisana w ciemno zwykle reguluje nie to, co trzeba, i zostaje w szufladzie.
- KROK 01Spis użyć AI
Krótka ankieta albo rozmowy w działach: kto, do czego, w jakich narzędziach, jakie dane tam trafiają. Bez oceniania, bo chodzi o uczciwy obraz sytuacji.
- KROK 02Bezpieczne narzędzie dla zespołu
Licencja biznesowa zamiast prywatnych kont. Koniecznie z jasnymi warunkami przetwarzania danych.
- KROK 03Polityka AI na jednej lub dwóch stronach
Dane zakazane, akceptacja przez człowieka, oznaczanie, odpowiedzialność. Do każdego punktu dopisz przykład. Najlepiej z pracy konkretnego działu, bo ogólnik nikogo niczego nie nauczy.
- KROK 04Procedury bezpieczeństwa
Potwierdzanie dyspozycji finansowych innym kanałem, ograniczony dostęp asystentów AI do danych i działań, testy czatu przed startem.
- KROK 05Szkolenie i ćwiczenie
Krótkie szkolenie z ryzyk i jedno ćwiczenie, na przykład symulowana próba oszustwa z deepfakiem. Lista uczestników posłuży jako dowód działań z art. 4 AI Act.
- KROK 06Przegląd co kwartał
Nowe narzędzia, incydenty, pytania zespołu. Polityka, której nikt nie aktualizuje, po roku opisuje firmę, której już nie ma.
Ile kosztuje bezpieczne korzystanie z AI
Budżet zależy głównie od jednego: czy firma tylko korzysta z gotowych narzędzi, czy buduje własne rozwiązania, takie jak czat dla klientów, agenci albo asystent na dokumentach. W tym drugim przypadku dochodzą testy bezpieczeństwa i stały nadzór, a to już osobna pozycja w planie na cały rok.
| Pozycja | Od czego zależy koszt | Uwagi |
|---|---|---|
| Licencje biznesowe narzędzi AI | liczba użytkowników, wybrany dostawca | tańsze niż skutki wycieku z prywatnych kont |
| Polityka AI i konsultacja prawna | złożoność firmy, obszary wysokiego ryzyka | jednorazowo, potem okresowy przegląd |
| Szkolenia i ćwiczenia | liczba osób, forma, częstotliwość | najlepszy stosunek kosztu do efektu |
| Testy bezpieczeństwa własnych systemów AI | liczba integracji i uprawnień asystentów | przed startem i po zmianach |
| Plan kryzysowy na incydent z AI | czy firma ma już procedury kryzysowe | deepfake i wyciek to scenariusze do księgi kryzysowej |
Sygnały, że czas zająć się zagrożeniami AI
Nie czekaj na incydent, jeśli widzisz choć jeden z tych sygnałów: pracownicy mówią o „swoim” czacie AI, dział HR testuje narzędzie do selekcji CV, planujesz czat dla klientów, klienci pytają w przetargach o politykę AI albo w branży pojawiły się próby oszustw z podszywaniem się pod zarząd. Mniej pilnie jest tam, gdzie AI służy wyłącznie do wewnętrznych szkiców. Pod warunkiem że wszystko, co wychodzi na zewnątrz, sprawdza i podpisuje człowiek.
Incydent z AI to często kryzys wizerunkowy, bo zmyślona informacja w publikacji albo fałszywe nagranie z prezesem rozchodzą się szybciej niż sprostowanie. Co robić, zanim minie pierwsza godzina, opisuje tekst AI a komunikacja kryzysowa. Skąd modele biorą zmyślenia i jak je wyłapywać, wyjaśnia tekst o halucynacjach AI. Klasyczne zasady przypomina proces zarządzania kryzysowego w pigułce, a przygotowanie firmy na takie sytuacje prowadzimy w ramach usługi zarządzanie kryzysowe.
Gdzie firmy same otwierają drzwi ryzykom AI
Pracownicy dalej korzystają z czatów, tylko prywatnie i po cichu, więc firma traci wiedzę o tym, jakie dane wychodzą na zewnątrz, a to właśnie jest największe ryzyko.
Zapis „nie wklejaj danych poufnych” nie odpowiada na pytanie, czy wolno wkleić projekt komunikatu przed embargiem. Ogólniki kończą się tym, że każdy czyta zasady po swojemu.
Bez zasady potwierdzania dyspozycji innym kanałem wystarczy jedna przekonująca rozmowa, żeby pieniądze wyszły z firmy. Jedna pomyłka może kosztować więcej niż roczny budżet marketingu.
Treść wygenerowana w całości przez AI może nie być chroniona prawem autorskim. Jeśli zbudujesz na niej najważniejsze elementy marki, konkurencja może je skopiować bezkarnie.
Agent z dostępem do całej skrzynki i dysku, który na dodatek może wysyłać wiadomości, jest łatwym celem wstrzyknięcia poleceń. Zasada minimalnych uprawnień kosztuje mniej niż wyciek.
Pytania zarządów o bezpieczeństwo i etykę AI
Czy sztuczna inteligencja jest niebezpieczna dla firmy?
Sama technologia nie. Niebezpieczne jest używanie jej bez zasad, a najczęstsze realne zagrożenia to wyciek danych przez prywatne konta w czatach, zmyślone fakty w publikacjach, oszustwa z użyciem deepfake’ów i spory o prawa autorskie.
Jakie są największe zagrożenia związane z ChatGPT w pracy?
Wklejanie danych klientów i tajemnic firmy do prywatnych kont, publikowanie odpowiedzi bez sprawdzenia faktów oraz traktowanie pewnego tonu modelu jako dowodu, a większość tych ryzyk ograniczysz, jeśli dasz zespołowi wersję biznesową narzędzia i jasną politykę AI.
Czy treści wygenerowane przez AI są chronione prawem autorskim?
Według dominującego poglądu w Polsce twórcą utworu może być tylko człowiek, więc materiał wygenerowany w całości przez AI może nie mieć ochrony. Im większy i lepiej udokumentowany twórczy wkład człowieka, tym silniejsza pozycja firmy.
Co to jest etyka AI?
To zasady odpowiedzialnego używania sztucznej inteligencji: przejrzystość wobec odbiorców, unikanie dyskryminacji, ochrona prywatności, prawdziwość informacji i jasna odpowiedzialność człowieka za decyzje. W firmie zwykle przybiera formę krótkiej polityki AI.
Kto w Polsce nadzoruje bezpieczeństwo AI?
Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), powołana ustawą z 3 lipca 2026 roku o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003). Według Ministerstwa Cyfryzacji ma zacząć działać w listopadzie 2026 roku.
Jak chronić firmę przed oszustwem z użyciem deepfake’a?
Wprowadź zasadę, że każdą nietypową dyspozycję finansową albo prośbę o dane potwierdza się innym kanałem: oddzwonieniem na znany numer lub ustalonym hasłem. Przeszkól z tego osoby z działu finansów, członków zarządu oraz ich asystentów.
Od czego zacząć zarządzanie ryzykiem AI w małej firmie?
Od krótkiego spisu: kto używa AI, do czego i jakie dane tam trafiają. Potem jedno bezpieczne narzędzie dla zespołu, polityka na jednej stronie i krótkie szkolenie, co wystarcza, żeby ograniczyć najczęstsze ryzyka.
Źródła
- ŹRÓDŁOMicrosoft i LinkedIn: 2024 Work Trend Index · 8.05.2024
- ŹRÓDŁO
- ŹRÓDŁOUstawa o prawie autorskim i prawach pokrewnych (ISAP) · dostęp 24.09.2026
- ŹRÓDŁOJustia: Thaler v. Perlmutter, D.C. Circuit · 18.03.2025
- ŹRÓDŁO
- ŹRÓDŁOAI Act, art. 99 — kary · dostęp 24.09.2026
- ŹRÓDŁOMinisterstwo Cyfryzacji: ustawa o systemach AI · 27.07.2026
- ŹRÓDŁOISAP (Sejm): Ustawa z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji, Dz.U. 2026 poz. 1003 · ogłoszenie 27.07.2026, dostęp 24.09.2026
Czytaj dalej
Zaczynamy od diagnozy, jak zespół naprawdę używa AI. Potem układamy zasady, narzędzia i szkolenie, a na koniec sprawdzamy, czy to wszystko działa.
Sebastian Kopiej, prezes Commplace®. W public relations od 1996 roku. Tekst przygotowany z pomocą narzędzi AI i zweryfikowany redakcyjnie przez autora. Dane aktualne na 24 września 2026.