Vzor pravidel pro aplikace, které si lidé staví s AI

Směrnice o používání AI řeší, co lidé píšou do chatu. Tenhle vzor řeší aplikace, které si s AI postaví: kdo smí stavět, s jakými daty, kde aplikace smí běžet a co když autor odejde.

Stáhnete ho v DOCX, upravíte a přinesete vedení. Je pro IT, bezpečnostního manažera nebo toho, kdo to ve firmě dostal na starost, a funguje s jakýmkoli nástrojem. Fabriku k němu nepotřebujete.

Aktualizováno 28. 9. 2026

Formát
DOCX, česky i anglicky

Otevřete ve Wordu, Google Docs i LibreOffice. Místa k doplnění jsou v hranatých závorkách.

Obsah
12 pravidel

U každého krátké zdůvodnění, aby ti, kdo staví, věděli, proč tam je.

Příloha
Tabulka pro inventuru

Evidence aplikací s vyplněným příkladem a otázky pro autora každé aplikace.

Proč nestačí směrnice k ChatGPT?

Vzory směrnic, které dnes najdete, řeší hlavně to, co lidé vkládají do AI chatu: jaká data tam nesmí a kdo ověří výstup. To je potřeba. Jenže když si kolega s AI postaví aplikaci a začne ji používat celé oddělení, vzniká něco jiného: software, který někde běží, drží data a někdo se o něj musí starat.

Směrnice o používání AI řeší

  • které AI nástroje jsou povolené
  • jaká data se smí vložit do chatu
  • kdo ověří to, co AI napíše, a kdo za to odpovídá

Pravidla pro aplikace řeší navíc

  • kde aplikace běží a jestli je vidět z internetu
  • kdo se do ní přihlásí a kdo dává přístupy
  • kde je kód, klíče a data
  • kdo schvaluje změny, než jdou do provozu
  • co se stane, když autor odejde
  • kdy se aplikace vypíná
5 000

aplikací s citlivými daty, otevřených komukoli

Výzkumníci z RedAccess našli asi 380 000 veřejně dostupných aplikací z nástrojů jako Lovable, Replit, Base44 nebo Netlify. Kolem 5 000 z nich drželo citlivá firemní nebo osobní data, často úplně bez přihlášení.

Security Boulevard, 2026 ↗
„Co nenajdete, to neuřídíte.“
O aplikacích, které si zaměstnanci staví s AI, přeloženo SecurityWeek, 2026 ↗

Jak zjistit, co vám už běží?

Pravidla dávají smysl, až když víte, na co je použít. Inventura zabere pár dní a většinu aplikací najdete na třech místech: u lidí, v účtech a v síti.

Řekněte dopředu, že nejde o hledání viníků. Kdo o své aplikaci řekne, pomáhá. Kdo se bojí trestu, aplikaci schová.

Kde hledat

01

Zeptejte se lidí

Krátký dotazník nebo pět minut na poradě každého oddělení: postavili jste si s AI něco, co používá víc lidí? Otázky pro autory najdete níže i v příloze vzoru.

02

Projděte platby a výdaje

Předplatné Lovable, Replit, Cursor, Vercel, Netlify, Supabase nebo AI tarifů na firemních kartách a ve vyúčtování výdajů. Za aplikací, která běží, obvykle někdo platí.

03

Podívejte se na přihlašování firemními účty

V administraci Google Workspace nebo Microsoft Entra uvidíte aplikace třetích stran, kterým lidé povolili přístup přes firemní účet. Neznámé názvy stojí za dotaz.

04

Hledejte odkazy na typických doménách

Adresy končící na lovable.app, vercel.app, netlify.app, replit.app nebo pages.dev ve sdílených dokumentech, v Teams, Slacku a záložkách. Tam aplikace běží, dokud je nikdo nepřesunul.

05

Zkontrolujte svou doménu

Projděte subdomény ve svém DNS a certifikáty vydané pro vaši doménu, které jsou veřejné, třeba přes crt.sh. Neznámá subdoména často znamená aplikaci, o které nevíte.

Na co se u každé aplikace zeptat

  1. 1. K čemu slouží a kolik lidí ji používá? I někdo mimo firmu?
  2. 2. Jaká data v ní jsou? Osobní, zákaznická, finanční?
  3. 3. Kde běží, na jaké adrese a dostane se na ni někdo bez přihlášení?
  4. 4. Jak se do ní lidé přihlašují a kdo přidává a odebírá přístupy?
  5. 5. V čem vznikla a na čí účet ty služby běží? Kdo je platí?
  6. 6. Kde je kód a umí ho upravit ještě někdo jiný než autor?
  7. 7. Kde jsou uložená data a zálohují se?
  8. 8. Na co je napojená a přes jaké klíče nebo hesla?
  9. 9. Co se stane, když zítra přestane fungovat?
Co si zapsat
Sloupec Co tam patří
Aplikace a účel Název a jednou větou, k čemu slouží
Úroveň 1 osobní, 2 týmová, 3 citlivá (viz pravidla níže)
Vlastník Kdo za ni odpovídá za firmu, ne nutně autor
Autor a nástroj Kdo ji postavil a v čem: Lovable, Cursor, Excel s makry…
Uživatelé Kolik lidí a jestli i lidé mimo firmu
Data Osobní, zákaznická, finanční, nebo nic citlivého
Kde běží Adresa, služba a na čí účet
Přihlášení Firemní účet, heslo, nebo žádné
Kód a klíče Kde je kód a kde jsou uložené klíče a hesla
Napojení Na jaké systémy sahá: účetnictví, ERP, e-shop, e-mail
Rozhodnutí Ponechat, upravit, převést jinam, nebo vypnout, a do kdy

Stejná tabulka i s vyplněným příkladem je v příloze vzoru.

Co by pravidla měla obsahovat?

Dvanáct bodů, které ve vzoru najdete rozepsané. U každého je důvod, protože pravidlo, kterému lidé nerozumí, obcházejí.

  1. 01

    Kdo smí stavět a v čem

    Stavět může každý, ale v nástrojích, které firma schválila, a přes firemní účty a tarify AI, ne soukromé.

    PročCo vznikne na soukromém účtu, firma nevidí. A když člověk odejde, odejde s ním i účet.

  2. 02

    Evidence a vlastník

    Každá aplikace, kterou používá víc než jeden člověk, je v evidenci a má vlastníka, který za ni odpovídá za firmu.

    PročO aplikaci, o které nikdo neví, se nikdo nestará. Vlastník je ten, koho se zeptáte, když se něco stane.

  3. 03

    Tři úrovně podle rizika

    Osobní pomůcka, týmová aplikace, citlivá aplikace. Čím vyšší úroveň, tím víc pravidel platí.

    PročKalkulačka jednoho člověka nepotřebuje stejné schvalování jako portál pro zákazníky. Když je všechno stejně přísné, lidé přestanou hlásit i to malé.

  4. 04

    Jaká data smí aplikace používat

    Osobní, zákaznická a finanční data jen v aplikacích, které na to mají schválení. Na stavění a zkoušení testovací data.

    PročNa aplikaci s osobními údaji platí GDPR stejně jako na koupený software, včetně nahlášení úniku úřadu do 72 hodin.

  5. 05

    Kde smí běžet a kdo ji smí zveřejnit

    Jen na místech, která firma schválila, a nikdy bez přihlášení. Na internet ji smí pustit nebo zpřístupnit lidem zvenku jen určený člověk.

    PročNejčastější problém není chyba v kódu, ale aplikace, na kterou se dostane kdokoli, kdo zná odkaz.

  6. 06

    Přihlášení firemním účtem

    Do týmových aplikací se lidé přihlašují firemním účtem, přístupy se dávají podle rolí a vlastník je pravidelně kontroluje. Žádná sdílená hesla.

    PročKdyž člověk odejde, zablokujete jeden účet a přístup mu skončí všude.

  7. 07

    Klíče a hesla mimo kód

    API klíče a hesla k databázím nepatří do kódu, do sdílených dokumentů ani do zadání pro AI.

    PročKód se kopíruje, sdílí a posílá do AI nástrojů. Klíč v něm časem uvidí víc lidí, než by měl.

  8. 08

    Kdo schvaluje změny

    Kód je ve firemním repozitáři, změny se zkoušejí mimo provoz a u citlivých aplikací je před nasazením zkontroluje druhý člověk.

    PročV testech Veracode měl kód od AI bezpečnostní chybu ve 45 % úloh. Druhý pár očí je nejlevnější pojistka.

    Veracode, 2025 ↗
  9. 09

    Zálohy a obnova

    Vlastník s IT určí, co se zálohuje, jak často a jak rychle musí být data zpátky. Obnova se jednou za čas vyzkouší.

    PročZáloha, kterou nikdo nezkusil obnovit, je jen naděje.

  10. 10

    Co když autor odejde

    Každou týmovou aplikaci zná ještě někdo další, má krátký popis a účty patří firmě.

    PročAplikace postavená s AI často stojí na jednom člověku. Když odejde, nikdo neví, kde běží ani jak se do ní dostávají změny.

  11. 11

    Jak se hlásí incident

    Kdo zjistí únik nebo něco podezřelého, hlásí to hned na jedno místo a nečeká, až to vyřeší sám.

    PročU osobních údajů máte na nahlášení 72 hodin, u incidentu s významným dopadem podle zákona o kybernetické bezpečnosti 24 hodin. Lhůty běží od zjištění.

    Zákon 264/2025 Sb. ↗
  12. 12

    Kdy aplikaci vypnout

    Když nemá vlastníka, nikdo ji nepoužívá, nesplní pravidla ani v dohodnutém termínu, nebo to vyžaduje incident. Předtím se rozhodne, co s daty.

    PročAplikace, kterou nikdo nepoužívá, pořád drží data a má otevřené dveře.

Tři úrovně ve vzoru

Čím víc lidí aplikaci používá a čím citlivější data drží, tím víc pravidel platí. Hranice si upravte podle sebe.

1 Osobní pomůcka

Používá ji jen autor, nedrží osobní ani důvěrná data a není dostupná z internetu.

Schválené nástroje, pravidla pro data a klíče mimo kód. Do evidence se nezapisuje.

2 Týmová aplikace

Používá ji víc lidí ve firmě, nebo pracuje s firemními daty včetně běžných údajů o zaměstnancích.

Všech dvanáct pravidel. Zápis do evidence a schválení dřív, než ji začnou používat další lidé.

3 Citlivá aplikace

Data zákazníků, partnerů nebo finance, zvláštní kategorie osobních údajů, napojení na klíčové systémy, nebo uživatelé mimo firmu.

Jako úroveň 2, navíc kontrola každé změny druhým člověkem, domluvené zálohy a posouzení ochrany osobních údajů.

Stáhněte si vzor a upravte si ho

DOCX otevřete ve Wordu, Google Docs i LibreOffice. Místa k doplnění jsou zvýrazněná v [hranatých závorkách]: kdo pravidla spravuje, jaké nástroje jsou schválené, kam se hlásí incident. Co se vás netýká, vyškrtněte.

Než pravidla vydáte, projděte je s lidmi, kteří aplikace staví. Pravidlo, které nejde dodržet, lidé obejdou.

DOCX · cca 45 kB · aktualizováno 28. 9. 2026

Jde o vzor k úpravě, ne o právní radu. Pokud spadáte pod zákon o kybernetické bezpečnosti nebo zpracováváte citlivé osobní údaje, projděte konečné znění s právníkem nebo bezpečnostním manažerem.

Co ve vzoru najdete

  • Účel a na co se pravidla vztahují
  • Role: autor, vlastník aplikace, správce pravidel
  • Tři úrovně podle rizika
  • Dvanáct pravidel, každé se zdůvodněním
  • Výjimky a pravidelnou kontrolu
  • Přílohu A: otázky pro autora aplikace
  • Přílohu B: evidenci aplikací s vyplněným příkladem

Jak to jde s Fabrikou?

Pravidla na papíře stojí na tom, jestli je lidé dodrží. Na Fabrice část z nich drží platforma sama, takže se nedají obejít ani omylem. Zbytek zůstává na vás a na tom, jak pravidla nastavíte.

Pravidlo 01

AI

AI jede přes váš vlastní tarif a na vašich datech se nic netrénuje.

Pravidlo 02

Záznamy

Přihlášení se zapisují, změny přístupů a rolí se drží. Vidíte je v konzoli.

Pravidlo 05

Kde aplikace běží

Ve vlastní instalaci platformy pro vaši firmu, v cloudovém účtu registrovaném na vaši firmu u Cloudflare nebo Zerops, na přání i v AWS. Aplikace nemají vlastní veřejnou adresu, každý požadavek jde přes jeden vstup, který pustí jen ověřené uživatele.

Pravidlo 06

Přihlášení a role

Lidé se přihlašují firemním účtem přes Google, Microsoft Entra nebo Okta. Vícefaktorové ověření platí tak, jak ho má vaše firma nastavené. Role se nastavují pro každou aplikaci zvlášť a kdo jakou dostane, určujete vy.

Pravidlo 07

Klíče a hesla

Hodnoty drží cloudový poskytovatel. Každá aplikace vidí jen svoje a přes platformu se dají zapsat, ale nikdy přečíst zpátky.

Pravidlo 08

Změny

Každá změna jde přes Git a před nasazením ji zkontrolujeme. Test a provoz jsou oddělená prostředí a každé nasazení má vlastní záznam.

Pravidlo 09

Zálohy

Zálohy a obnovu s vámi nastavíme v rozsahu, jaký potřebujete. Je to naše služba, platforma to sama nedělá.

Pravidlo 10

Když autor odejde

Kód je v Gitu, pravidla drží platforma a každou změnu jsme viděli při kontrole. Další člověk naváže tam, kde předchozí skončil.

Pravidlo 11

Incidenty

Platforma sbírá chyby ze všech aplikací na jedno místo. Pomůžeme zjistit, co se stalo, opravit to a dát dohromady podklady k hlášení, které musíte podat.

Co zůstává na vás

Kdo smí stavět, jaká data patří do které aplikace, kdo dostane jakou roli, kdy aplikaci vypnout a hlášení úřadům. A evidence aplikací, které běží mimo Fabriku.

Kdy vám stačí jen pravidla bez Fabriky?

Často. Vzor je napsaný tak, aby fungoval s čímkoli, a řadě firem úplně stačí.

Aplikace jsou osobní pomůcky

Když si lidé staví hlavně nástroje pro sebe, bez osobních údajů a bez přístupu z internetu, stačí úroveň 1 a trocha osvěty.

Vaše IT umí aplikace provozovat a kontrolovat

Když máte vlastní hosting, firemní přihlašování a někoho, kdo změny projde, pravidla vám pomůžou to jen sepsat. Další platformu nepotřebujete.

Lidé staví v nástroji, který už spravujete

Když staví v něčem, co už máte pod správou, třeba v Power Apps, pravidla doplní to, co nástroj sám neřeší.

Chcete stavění spíš utlumit

Pak vám poslouží inventura a pravidlo o vypínání. Počítejte ale s tím, že zákaz lidi nezastaví, jen je pošle jinam.

„Zákazy nefungují o nic lépe než prohibice.“
David Strejc, Apertia.ai Svět průmyslu ↗

Kdy dává smysl Fabrika

Když týmových aplikací přibývá, pracují s daty zákazníků nebo s financemi a nemáte kapacitu každou z nich zvlášť zabezpečit a hlídat. Pak se vyplatí, aby pravidla držela platforma a každou změnu někdo zkontroloval.

Na co se k pravidlům ptáte

Je to směrnice, kterou můžeme rovnou vydat?

Je to vzor. Doplňte místa v hranatých závorkách, vyškrtněte, co se vás netýká, a vydejte ho tak, jak u vás vydáváte jiné vnitřní předpisy. Nejde o právní radu.

Nahrazuje to směrnici o používání AI?

Ne, doplňuje ji. Směrnice o používání AI řeší, co lidé píšou do chatu. Tahle pravidla řeší aplikace, které z toho vzniknou. Pokud směrnici zatím nemáte, pravidlo o datech ve vzoru pokryje to nejnutnější.

Musíme mít taková pravidla kvůli NIS2?

Pokud spadáte pod zákon o kybernetické bezpečnosti, musíte i v nižším režimu stanovit bezpečnostní požadavky pro vývoj a údržbu svých systémů (vyhláška 410/2025 Sb., § 3). Aplikace, které si lidé staví, jsou takový vývoj a tahle pravidla můžou být součástí těch požadavků. Jestli pod zákon spadáte, je nejlepší ověřit s právníkem.

Týká se to i Excelu s makry nebo Power Apps?

Pokud to používá víc lidí nebo to pracuje s firemními daty, tak ano. Pravidla neřeší, v čem aplikace vznikla, ale co dělá a s jakými daty.

Neodradí to lidi od stavění?

Když jsou pravidla odstupňovaná, tak ne. Osobní pomůcky nemusí splnit skoro nic, přísnost roste s počtem uživatelů a citlivostí dat. A když lidé vědí, jak aplikaci dostat do provozu po dobrém, nemusí ji schovávat.

Kdo by měl pravidla spravovat?

Ten, kdo u vás odpovídá za IT nebo kybernetickou bezpečnost. Schválit by je mělo vedení, aby platila pro všechna oddělení stejně.

Jak často je aktualizovat?

Nástroje se mění rychle. Počítejte s revizí jednou ročně a pokaždé, když se změní něco většího, třeba když firma schválí nový nástroj.

Můžeme vzor libovolně upravit?

Ano. Upravte si ho podle sebe a používejte ve firmě, jak potřebujete.

Projděte si to s námi za půl hodiny.

Řekněte nám, co si u vás lidé postavili a kde vás pravidla tlačí. My řekneme, co z nich by na Fabrice šlo držet technicky a co zůstane na papíře. Klidně vezměte i vedení nebo právníka.