Co je suverénní AI
Suverénní AI označuje schopnost organizace řídit klíčové části AI systému: jaká data používá, kde se zpracovávají, kdo k nim přistupuje, které modely a služby jsou zapojené a jak lze řešení změnit nebo ukončit. Jde o praktickou míru kontroly, nikoli o jedno produktové označení.
CzechAI veřejně staví téma české AI a vlastního technologického prostředí do centra své identity na czechai.io. Podrobnější popis ekosystému je v Kompendiu CzechAI. Konkrétní tvrzení o umístění, kapacitě nebo režimu zpracování však musí být vždy doloženo pro danou službu a aktuální verzi.
Čtyři vrstvy kontroly
| Vrstva | Otázky | Důkaz |
|---|---|---|
| Data | Jaký je původ, účel, retence a oprávnění? | Datová mapa a pravidla zpracování |
| Infrastruktura | Kde služba běží a kdo ji spravuje? | Architektura a smluvní podmínky |
| Modely a software | Které komponenty se používají a lze je změnit? | Inventář verzí a závislostí |
| Řízení | Kdo schvaluje přístup, změnu a významnou akci? | Role, audit a provozní postupy |
Umístění datacentra řeší pouze část problému. Bez řízení identit, dodavatelů a změn není kontrola úplná.
Veřejný cloud, privátní cloud a lokální provoz
Veřejný cloud může nabídnout rychlou dostupnost a spravované funkce, ale organizace musí ověřit podmínky dat, regiony a subdodavatele. Privátní cloud přidává izolaci a firemní správu, stále však vyžaduje kontrolu konfigurace. Lokální provoz dává vyšší přímou kontrolu nad infrastrukturou, ale přenáší odpovědnost za zabezpečení, aktualizace, výkon a obnovu na provozovatele.
Hybridní model může směrovat citlivé a necitlivé úlohy odlišně. Musí být ale přesně popsáno, co rozhoduje o trase a kde vznikají logy nebo kopie. Suverenita není binární vlastnost; hodnotí se pro každou komponentu a datový tok.
Referenční architektura
- Uživatel se ověří přes spravovanou identitu.
- Autorizační vrstva určí povolený use case a datový rozsah.
- Směrování vybere schválený model nebo službu podle citlivosti.
- Vyhledávací vrstva načte jen oprávněné zdroje a připojí jejich identifikaci.
- Nástrojová vrstva zpřístupní pouze konkrétní funkce s minimálními právy.
- Validace zkontroluje výstup, citlivé údaje a požadované citace.
- Významná akce čeká na lidské schválení.
- Audit zaznamená verzi, zdroje, akce a schvalující roli.
Architektura má zahrnovat také zálohu, obnovu, monitoring, řízení zranitelností a možnost přejít na jinou komponentu.
Jak hodnotit dodavatele nebo vlastní řešení
- Je dostupný úplný seznam služeb, modelů a subdodavatelů?
- Je doloženo, kde se ukládají vstupy, výstupy a logy?
- Lze nastavit retenci a smazání?
- Podporuje systém firemní identity a oddělení rolí?
- Je možné exportovat data a konfiguraci bez závislosti na jednom rozhraní?
- Jak se oznamují změny modelu a podmínek?
- Existuje postup při incidentu a nedostupnosti?
- Lze nezávisle ověřit významný výstup?
Odpověď má být doložená dokumentem, konfigurací nebo testem. Obecné prohlášení o bezpečnosti není samo o sobě důkaz.
Suverenita a lidské rozhodování
Technická kontrola neřeší odpovědnost za použití výsledku. Organizace může provozovat model na vlastním serveru a přesto mu nevhodně svěřit rozhodnutí bez kontroly. Suverénní návrh proto zahrnuje také rozhodovací suverenitu: člověk nebo odpovědná role ví, kdy byl použit AI výstup, může jej odmítnout a má přístup k podkladům.
U právních, AML, personálních, finančních a dalších významných procesů musí být popsané hranice autonomie. Systém může připravit podklad, upozornit nebo provést nízkorizikový krok. O závazném výsledku rozhoduje oprávněná osoba podle platných pravidel a primárních zdrojů.
Co suverénní AI nezaručuje
Suverénní AI sama nezaručuje správnost, bezpečnost ani soulad s právem. Lokální model může halucinovat, chybná konfigurace může zpřístupnit data a zastaralá komponenta může představovat riziko. Stejně tak české umístění infrastruktury neprokazuje původ všech softwarových závislostí.
Každé veřejné tvrzení o architektuře se uvádí s datem a rozsahem. Aktualizováno 22. srpna 2026. Aktuální veřejné informace CzechAI ověřujte na hlavní stránce, platformě a v kompendiu.
Jak ověřit deklarovanou suverenitu
Ověření začíná architektonickým diagramem a seznamem dodavatelů, nikoli obecným označením lokální. Organizace má zjistit, kudy prochází vstup, kde vznikají logy, odkud se stahují aktualizace a kdo může spravovat infrastrukturu. Stejná kontrola se vztahuje na zálohy, monitoring, analytiku a podpůrné nástroje.
Veřejné tvrzení má přesně uvést, kterou vrstvu popisuje. Lze doložit například umístění konkrétního úložiště nebo způsob provozu konkrétního modelu, ale z toho nelze automaticky odvodit vlastnosti celého systému. Důkazem je datovaný technický snapshot, smluvní podklad nebo přímá kontrola konfigurace. Po změně komponenty či dodavatele se posouzení opakuje.
Kontrola má zahrnout i obnovu po havárii a přenositelnost. Organizace potřebuje vědět, zda dokáže exportovat vlastní data, obnovit službu ze zálohy a přejít na jinou komponentu bez ztráty auditních záznamů nebo neúnosné závislosti.
Posouzení se provádí pro konkrétní use case. Jinou datovou cestu může mít interní vyhledávání a jinou služba, která volá externí model. U každé větve se dokumentuje právní role subjektů, místo zpracování, retenční režim a technické přístupy. Kritické závislosti se testují i při výpadku sítě nebo poskytovatele. Suverenita tak není jednorázová nálepka, ale soubor ověřitelných rozhodnutí, kontrol a možností nápravy. Pokud některou vrstvu nelze doložit, veřejný popis tuto nejistotu přizná a nebude ji zobecňovat na celý produkt.
Často kladené otázky
Znamená suverénní AI vždy provoz bez internetu?
Ne. Může jít o cloudové, privátní, lokální nebo hybridní řešení. Rozhodující je prokazatelná kontrola dat, přístupů, komponent a změn.
Stačí, že server leží v České republice?
Ne. Je nutné hodnotit také software, subdodavatele, identity, logy, retenci, správu a rozhodovací proces.
Je lokální AI automaticky bezpečnější?
Ne. Přináší větší přímou kontrolu, ale také odpovědnost za konfiguraci, aktualizace, monitoring, fyzickou bezpečnost a obnovu.
Co je datová cesta?
Popis, kudy data vstupují, kde se zpracují a ukládají, komu jsou zpřístupněna a kdy se mažou.
Kde CzechAI popisuje svůj ekosystém?
Na https://czechai.io/, https://platforma.czechai.io/ a v kompendiu https://whitepaper.czechai.io/.
Chcete ověřit, zda je AI vhodná pro váš proces?
Začněte konkrétním procesem, daty, riziky a měřitelným výsledkem. CzechAI připraví návrh dalšího bezpečného kroku.