Strategia suwerenności technologicznej i nadzór nad agentami AI

Partnerem publikacji jest ESET i DAGMA Bezpieczeństwo IT
opublikowano: 2026-10-06 10:13

Dla zapewnienia sobie cyberbezpieczeństwa firmy coraz częściej analizują pochodzenie dostawców usług chmurowych, cyberbezpieczeństwa czy infrastruktury. Wraz z rosnącym wykorzystaniem sztucznej inteligencji podobnym nadzorem warto objąć także modele i narzędzia AI, agentów, API oraz zewnętrzne komponenty, od których zależy ich działanie. W świecie AI technologiczna zależność firmy może bowiem sięgać znacznie dalej niż do dostawcy rozwiązania, z którym organizacja podpisała umowę.

Posłuchaj
Speaker icon
Zostań subskrybentem
i słuchaj tego oraz wielu innych artykułów w pb.pl
Subskrypcja

Pogoń za większą efektywnością sprawia, że narzędzia AI szybko stają się częścią codziennej pracy. W ciągu ostatnich dwóch lat 38 proc. pracowników zaczęło intensywnie wykorzystywać je w swoich obowiązkach. Tymczasem 6 na 10 specjalistów IT przyznaje, że nie potrafi w pełni skutecznie chronić danych przedsiębiorstwa przed wyciekami związanymi z używaniem modeli LLM. Tylko 27 proc. firm ma politykę AI, 28 proc. listę zatwierdzonych narzędzi AI, I, a jedynie co 4 z firm wykorzystuje rozwiązania DLP lub CASB służące do monitorowania przepływu danych do systemów AI – wynika z raportu ESET i DAGMA Bezpieczeństwo IT „Cyberportret polskiego biznesu 2026”.

Problem wykracza więc poza samo ryzyko wpisania poufnych danych do publicznego chatbota. Firmy muszą wiedzieć także, gdzie trafiają dane i od jakich usług zależy działanie wykorzystywanych rozwiązań AI.

– Firmy nie muszą od razu tworzyć rozbudowanej polityki AI, ale powinny trzymać się kilku podstawowych zasad. Najważniejsza z nich jest taka, że sztuczna inteligencja nie powinna działać bez nadzoru. Najlepsze efekty daje wtedy, gdy towarzyszy jej ludzka kontrola, jasne wytyczne i ktoś, kto na bieżąco obserwuje, jak system się zachowuje – podpowiada Juraj Jánošík, ESET VP of Artificial Intelligence.

Suwerenność nie kończy się na serwerze

Wraz z rozwojem AI poszerza się zakres zależności, które firmy powinny uwzględniać w strategii suwerenności technologicznej. Nie wystarczy wiedzieć, gdzie fizycznie znajdują się dane – znaczenie ma też jurysdykcja dostawcy, wykorzystywane technologie zewnętrzne i możliwość dalszego działania po zmianie warunków usługi.

Rosnące zainteresowanie pochodzeniem technologii jest już widoczne w polskich firmach. Według „Cyberportretu polskiego biznesu 2026” 59 proc. badanych zwiększyło czujność dotyczącą pochodzenia producenta oprogramowania, a 53 proc. planuje zwiększyć udział europejskiego software’u i hardware’u. 52 proc. specjalistów ds. IT uważa zależność od rozwiązań spoza Polski i Europy za potencjalne zagrożenie.

– Suwerenności nie można sprowadzać wyłącznie do geograficznego pochodzenia dostawcy. Większy nacisk należy kłaść na obiektywne wskaźniki dotyczące tego, w jakim stopniu dane rozwiązanie zapewnia autonomię operacyjną i ochronę prawną przed jurysdykcjami spoza UE – wskazuje Andy Garth, Director of Government Affairs, ESET.

Jak podkreśla ekspert, przy ocenie technologii znaczenie mają również ryzyko geopolityczne i podatność łańcuchów dostaw. Samo pochodzenie rozwiązania nie powinno więc przesądzać o jego ocenie. Istotne są także obiektywne kryteria techniczne i rzeczywista odporność organizacji na zależność od pojedynczych dostawców.

Agent AI to nie jeden produkt

Dobrym przykładem są agenci AI. Z perspektywy użytkownika mogą wyglądać jak pojedyncze narzędzie, ale w praktyce ich działanie może opierać się na wielu modelach, API, bibliotekach i zewnętrznych komponentach rozszerzających możliwości agenta.

ESET przeanalizował prawie 900 tys. komponentów określanych jako AI skills. Ponad 25 tys. uznano za podejrzane, a ponad 3 tys. za złośliwe. Skills mogą określać, z jakich usług korzysta agent, do jakich danych ma dostęp i jakie działania może wykonywać.

Ekosystem agentów AI dziedziczy przy tym ryzyko łańcucha dostaw. Kolejne biblioteki, API i modele mogą pozostawać poza bezpośrednią kontrolą organizacji, zwiększając ryzyko utraty kontroli nad danymi, bezpieczeństwem lub dostępnością procesu.

Dlatego analiza narzędzia AI nie powinna kończyć się na jego producencie. Trzeba też wiedzieć, z jakich usług i modeli korzysta podczas działania.

Kontrola nad całym łańcuchem

Strategia suwerenności technologicznej powinna więc obejmować także warstwę AI – modele, agentów, API i inne zależności wpływające na przepływ danych oraz ciągłość procesów.

Firmy powinny też przygotować scenariusze awaryjne: co stanie się, jeśli dostawca zmieni warunki usługi, ograniczy dostęp albo któryś z komponentów przestanie być dostępny?

Suwerenność w erze AI nie oznacza odcinania się od globalnych technologii, lecz świadomość, od czego naprawdę zależy organizacja i możliwość zachowania kontroli, gdy któraś z tych zależności się zmienia.