Proč „zabezpečíme to později" obvykle nefunguje
Ve chvíli, kdy je bezpečnost brána jako poslední krok, je datový model už navržený, oprávnění už předpokládaná, infrastruktura už běží a AI funkce se možná už dotýkají dat, ke kterým by neměly mít přístup. Opravovat strukturální problémy v tomto bodě je pomalejší, dražší a rizikovější, než je od začátku navrhovat správně.
Nejde o strach — jde o pořadí kroků. Připravenost na bezpečnost a compliance by měla formovat systém od začátku, stejně jako výkon nebo použitelnost.
Jak vypadá skutečná připravenost
Konkrétně: autentizace a řízení přístupu podle rolí navržené společně s datovým modelem, ne přilepené dodatečně. Jasné hranice dat a reálná odpověď na otázku „kde přesně žije tento konkrétní kus osobních dat a kdo ho může vidět". Logování a audit trail existující proto, že byly navrženy, ne rekonstruované pod tlakem během incidentu nebo auditu.
Pro regulované kontexty — GDPR, NIS2, DORA, ISO 27001, KYC/AML — záleží na technickém základu stejně jako na dokumentu politik. Software, který neumí prokázat řízení přístupu, tok dat nebo auditovatelnost, dělá každou compliance konverzaci zbytečně těžší.
Kde AI přináší nové riziko
AI funkce přinášejí nové otázky: jaká data model vidí, co se stane, když se splete, a kdo kontroluje jeho výstup dřív, než se dostane k zákazníkovi nebo do rozhodnutí. Nic z toho není důvod se AI vyhýbat — je to důvod navrhnout lidskou kontrolu a hranice oprávnění od začátku, ne až po prvním incidentu.



