Adventure Spirit d.o.o. · Zagreb +385 95 504 1496 info@adventurespirit.hr GRC Portal
Početna›Baza znanja›Umjetna inteligencija
Umjetna inteligencija

Registar AI sustava i registar imovine: zašto se vode kao jedan

Organizacije koje popis sustava umjetne inteligencije uvedu kao zaseban dokument otkriju za godinu dana da imaju dva registra koja se razilaze. Preklapanje je veće nego razlika, a razlika staje u četiri stupca.

Daniel Bara, dr. sc.14. srpnja 2026.6 min čitanja

Kad stigne obveza vezana uz umjetnu inteligenciju, uobičajen prvi potez je otvoriti novu tablicu. Logika je razumljiva: novi propis, novi dokument. Posljedica je predvidljiva.

Za godinu dana postoje dva popisa. Jedan zna za sve poslužitelje ali ne zna koji od njih vrte model. Drugi zna za modele ali ne zna tko je vlasnik sustava na kojem rade. Nijedan nije potpun i nitko ne zna koji je noviji.

Što oba registra traže isto

Usporedite li zahtjeve, preklapanje je veliko:

PodatakRegistar imovinePopis AI sustava
Naziv i opis sustavadada
Vlasnikdada
Poslovni proces koji podupiredada
Kritičnostdada
Vrste podataka koje obrađujedada
Dobavljač i ugovordada
Lokacija obradedada
Procjena rizikadada

Osam stavki koje se ionako vode. Mjera 2 iz Priloga II. Uredbe o kibernetičkoj sigurnosti traži inventar imovine s klasifikacijom i izdvajanjem kritične imovine - to je isti posao.

Četiri stupca koji se dodaju

Razlika staje u nekoliko polja koja se dopisuju postojećem registru:

  1. Je li sustav zasnovan na umjetnoj inteligenciji - da, ne, ili sadrži ugrađenu komponentu. Treća vrijednost je važna jer pokriva postojeći softver koji je AI funkciju dobio nadogradnjom.
  2. Slučaj uporabe - konkretno, ne "asistent". Isti alat s tri načina korištenja daje tri retka.
  3. Uloga organizacije - koristimo li sustav, razvijamo li ga, ili smo ga izmijenili i stavili na njega svoje ime. To određuje opseg obveza.
  4. Razina rizika i obrazloženje - zaključak procjene, s rečenicom zašto. Rečenica je važnija od oznake.
Zašto slučaj uporabe, a ne alat

Obveze prema Aktu o umjetnoj inteligenciji ovise o primjeni, ne o tehnologiji. Registar koji ima jedan redak po alatu ne može nositi klasifikaciju, jer isti alat može istovremeno biti minimalnog i visokog rizika. Redak po slučaju uporabe rješava to bez ijedne dodatne tablice.

Što se time dobiva osim urednosti

  • Procjena rizika se radi jednom. Rizik gubitka dostupnosti sustava i rizik pogrešne odluke koju sustav proizvede procjenjuju se u istom registru rizika, s istom metodologijom i istim vlasnikom.
  • Lanac opskrbe je pokriven. Dobavljač AI usluge je treća strana kao i svaka druga, pa ulazi u procjenu prema mjeri 8 bez posebnog postupka.
  • Zaštita podataka se veže na isto mjesto. Ako u sustav ulaze osobni podaci, veza prema evidenciji obrada postoji preko istog retka.
  • Nadzor ima jedan izvor. Prikupljanje zapisa i praćenje ponašanja sustava oslanja se na inventar - ako sustav nije u inventaru, nije ni u nadzoru.

Prvi korak, konkretno

Otvorite postojeći registar imovine, dodajte četiri stupca i prođite popis. Za većinu redaka odgovor na prvo pitanje bit će "ne" i posao je gotov u minuti. Redaka s odgovorom "da" ili "sadrži komponentu" bit će manje nego što se očekuje, a upravo oni traže pažnju.

Ono što će vam nedostajati nisu sustavi iz informatike nego alati koje su uveli sami zaposlenici i AI funkcije koje su stigle nadogradnjom postojećeg softvera. To se ne nalazi u tablici nego u razgovoru s vlasnicima procesa.

Isto načelo vrijedi i za DORA registar informacija i za evidenciju obrada prema Općoj uredbi. Svaki od njih traži pogled na istu imovinu iz drugog kuta. Organizacije koje ih vode kao poglede na jedan izvor izvještavaju; one koje ih vode odvojeno prepisuju.

Ne znate gdje stojite?

Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.