Produktivní.cz — rychleji každý den
Pro profesiUčiteléStudentiManažeřiMarketingVývojářiFreelanceřiRodičeNovináři

Agenti a vlastní AI · Řízení a rizika · Díl 02 · Pro začátečníky · 5 min čtení

Pravidla pro agenty ve firmě na jednu stránku

Dvacetistránková směrnice, kterou nikdo nečte, chrání méně než jedna stránka, kterou má každý na nástěnce. Kompletní vzor s osmi body, který zabere pět minut čtení a dá se přijmout ještě tento týden.

Naposledy ověřeno:

#Řízení#AI agenti#Bezpečnost

Obsah článku
  1. Osm otázek, na které pravidla musí odpovědět
  2. Vzor k převzetí
  3. Tři věci, které vzor dělá jinak než obvyklé směrnice
  4. Proč to nestačí napsat a nechat být
  5. Jak to prosadit, aby to lidé četli
  6. Na co si dát pozor

Firmy dělají s pravidly pro AI jednu ze dvou chyb. Buď nemají žádná — a pak se za pár měsíců ukáže, že polovina týmu má klientská data v soukromých účtech. Nebo mají dvacetistránkovou směrnici, kterou nikdo nedočte a která ve výsledku chrání stejně jako ta neexistující.

Jedna stránka, kterou lidé skutečně přečtou, porazí obojí. Tady je.

Osm otázek, na které pravidla musí odpovědět

Kostra jednostránkové směrnice
  1. 1Kdo smí agenta nasaditKdo o tom rozhoduje a koho se to musí zeptat. Nejčastější dírou je, že to nikdo neví.
  2. 2Pod jakou identitou běžíVlastní účet s omezenými právy, ne osobní účet zaměstnance. Bez toho nejde nic dohledat.
  3. 3Co smí dělat sámVyjmenovat. Ne „všechno kromě…“, ale výčet povolených akcí.
  4. 4Co smí jen připravitVšechno, co uvidí někdo jiný nebo co stojí peníze.
  5. 5Kam nesmí vůbecSystémy a data, ke kterým agent nemá dostat ani technický přístup.
  6. 6Kdo za výsledek ručíKonkrétní člověk, ne role a ne tým. Ručí ten, kdo agenta pustil.
  7. 7Jak se to logujeCo se zaznamenává, kde to leží a kdo se na to dívá.
  8. 8Co se dělá při průšvihuPrvní tři kroky a jedno telefonní číslo. Nic víc se v krizi stejně nepřečte.

Vzor k převzetí

Následující text je připravený tak, abyste doplnili jména a odkazy. Kurzívou jsou místa k vyplnění.


Pravidla pro používání AI agentů

Platí od: … · Schválil: … · Revize: jednou za půl roku

1. Co je agent. Agent je AI nástroj, který sám provádí kroky bez toho, aby se u každého ptal. Chat, kde po každé odpovědi rozhodujete vy, agentem není a tato pravidla se na něj nevztahují.

2. Kdo smí agenta nasadit. Nový agent se nasazuje po schválení (jméno / role). Ke schválení se předkládá: k čemu je, k jakým datům a systémům potřebuje přístup a co bude dělat sám. Bez schválení agenta nikdo nespouští nad firemními daty.

3. Identita. Každý agent běží pod vlastním účtem s právy omezenými na to, co potřebuje. Nepoužívají se osobní účty zaměstnanců. Přístupové údaje agentů spravuje (jméno / role) a obnovují se jednou za (období).

4. Co agent smí sám. Číst a hledat v datech, ke kterým má přístup. Připravovat návrhy, koncepty, souhrny a podklady. Ukládat je do vyhrazeného místa (cesta / systém). Přesouvat a označovat soubory ve vyhrazené složce.

5. Co agent smí jen připravit. Cokoli, co uvidí někdo mimo firmu; cokoli, co stojí peníze; cokoli, co mění záznamy v produkčních systémech. Provedení potvrzuje člověk. Potvrzení nesmí být hromadné bez zobrazení obsahu.

6. Kam agent nesmí. Bez výjimky: mzdové a personální systémy, zdravotní údaje, přístup k platbám, správa oprávnění, mazání dat, systémy pod smluvní mlčenlivostí (vyjmenovat). Sem agent nedostane ani technický přístup.

7. Odpovědnost. Za výstup agenta odpovídá člověk, který ho pustil, ne autor agenta a ne dodavatel nástroje. Když výstup jde ven, odpovídá ten, kdo ho schválil.

8. Logování. Zaznamenává se: co agent spustil, kdy, na jakých datech, co vrátil a kdo to schválil. Logy leží (kde) a prochází je (kdo) jednou za (období).

9. Když se něco pokazí. (1) Zastavte agenta — (jak konkrétně). (2) Ohlaste to na (kontakt). (3) Nic nemažte, logy jsou potřeba. U úniku osobních údajů rozhoduje o dalším postupu (jméno / role) ve lhůtách podle právních předpisů.

10. Co do AI nástrojů nepatří. Přihlašovací údaje, zdravotní údaje, osobní údaje klientů bez souhlasu, nezveřejněné firemní informace, cizí důvěrné materiály a cokoli pod mlčenlivostí. Podrobnosti (odkaz na interní pravidla).


Tři věci, které vzor dělá jinak než obvyklé směrnice

Vyjmenovává povolené, ne zakázané. Seznam zákazů je vždycky neúplný — agenti umí věci, které vás při psaní nenapadly. Výčet povolených akcí je konečný a dá se dodržet.

Určuje jednoho odpovědného člověka. „Odpovídá tým“ znamená, že neodpovídá nikdo. Nejčastější tichý předpoklad — že za chybu agenta může nástroj nebo jeho autor — je právně i provozně k ničemu.

Má postup pro krizi na tři kroky. V okamžiku průšvihu nikdo nečte odstavce. Přečte tři odrážky a jedno číslo.

Proč to nestačí napsat a nechat být

Meta v roce 2026 ukázala, jak vypadá nasazení agentů ve velkém bez odpovídajícího řízení. Podle interních čísel, o kterých psala agentura Reuters, vzrostl objem změn v kódu meziročně o 220 %, ale to, co doputovalo k uživatelům, jen o 36 % — a zároveň o 40 % přibylo vážných technických a bezpečnostních incidentů a o 70 % narostl čas, který lidé strávili jejich hašením. Nejambicióznější část plánu firma nakonec zrušila.

Poučení není „agenti nefungují“. Poučení je, že objem není hodnota a že se to bez měření nepozná. Do svých pravidel proto přidejte jednu věc navíc: co budete měřit a jak často se na to podíváte.

Jak to prosadit, aby to lidé četli

  • Jedna strana A4. Když se to nevejde, škrtejte, ne zmenšujte písmo.
  • Půlhodinové představení, ne rozeslání mailem. Projděte to s týmem a nechte je ptát se.
  • Konkrétní příklady z vaší firmy. Obecné formulace si nikdo nespojí se svou prací.
  • Snadná cesta ke schválení. Když je schválení nového agenta na tři týdny, lidé ho obejdou.
  • Revize dvakrát ročně. Nástroje se mění rychleji než směrnice.

Na co si dát pozor

  • Zákaz bez alternativy se obchází. Když zakážete nástroj a nedáte náhradu, lidé ho budou používat ze soukromých účtů a vy o tom nebudete vědět.
  • Pravidla pro agenty nejsou pravidla pro chat. Nemíchejte to; jsou to různé úrovně rizika a různá cílová skupina.
  • Transparentnost vůči veřejnosti je i regulační věc. Od 2. srpna 2026 platí v EU pravidla transparentnosti podle AI Actu — kdo provozuje AI chatbota směrem k zákazníkům, musí to přiznat. Dejte to do pravidel, ať to není překvapení.
  • Vzor je vzor, ne právní rada. U regulovaných oborů a osobních údajů to nechte projít právníkem.

Další díl je krátká případovka o tom, co se stane, když se otráví samotný nástroj, kterému věříte.

Zdroje