Vzor pravidel pro aplikace, které si lidé staví s AI
Směrnice o používání AI řeší, co lidé píšou do chatu. Tenhle vzor řeší aplikace, které si s AI postaví: kdo smí stavět, s jakými daty, kde aplikace smí běžet a co když autor odejde.
Stáhnete ho v DOCX, upravíte a přinesete vedení. Je pro IT, bezpečnostního manažera nebo toho, kdo to ve firmě dostal na starost, a funguje s jakýmkoli nástrojem. Fabriku k němu nepotřebujete.
Aktualizováno 28. 9. 2026
Otevřete ve Wordu, Google Docs i LibreOffice. Místa k doplnění jsou v hranatých závorkách.
U každého krátké zdůvodnění, aby ti, kdo staví, věděli, proč tam je.
Evidence aplikací s vyplněným příkladem a otázky pro autora každé aplikace.
Proč nestačí směrnice k ChatGPT?
Vzory směrnic, které dnes najdete, řeší hlavně to, co lidé vkládají do AI chatu: jaká data tam nesmí a kdo ověří výstup. To je potřeba. Jenže když si kolega s AI postaví aplikaci a začne ji používat celé oddělení, vzniká něco jiného: software, který někde běží, drží data a někdo se o něj musí starat.
Směrnice o používání AI řeší
- které AI nástroje jsou povolené
- jaká data se smí vložit do chatu
- kdo ověří to, co AI napíše, a kdo za to odpovídá
Pravidla pro aplikace řeší navíc
- kde aplikace běží a jestli je vidět z internetu
- kdo se do ní přihlásí a kdo dává přístupy
- kde je kód, klíče a data
- kdo schvaluje změny, než jdou do provozu
- co se stane, když autor odejde
- kdy se aplikace vypíná
aplikací s citlivými daty, otevřených komukoli
Výzkumníci z RedAccess našli asi 380 000 veřejně dostupných aplikací z nástrojů jako Lovable, Replit, Base44 nebo Netlify. Kolem 5 000 z nich drželo citlivá firemní nebo osobní data, často úplně bez přihlášení.
Security Boulevard, 2026 ↗„Co nenajdete, to neuřídíte.“
Jak zjistit, co vám už běží?
Pravidla dávají smysl, až když víte, na co je použít. Inventura zabere pár dní a většinu aplikací najdete na třech místech: u lidí, v účtech a v síti.
Řekněte dopředu, že nejde o hledání viníků. Kdo o své aplikaci řekne, pomáhá. Kdo se bojí trestu, aplikaci schová.
Kde hledat
Zeptejte se lidí
Krátký dotazník nebo pět minut na poradě každého oddělení: postavili jste si s AI něco, co používá víc lidí? Otázky pro autory najdete níže i v příloze vzoru.
Projděte platby a výdaje
Předplatné Lovable, Replit, Cursor, Vercel, Netlify, Supabase nebo AI tarifů na firemních kartách a ve vyúčtování výdajů. Za aplikací, která běží, obvykle někdo platí.
Podívejte se na přihlašování firemními účty
V administraci Google Workspace nebo Microsoft Entra uvidíte aplikace třetích stran, kterým lidé povolili přístup přes firemní účet. Neznámé názvy stojí za dotaz.
Hledejte odkazy na typických doménách
Adresy končící na lovable.app, vercel.app, netlify.app, replit.app nebo pages.dev ve sdílených dokumentech, v Teams, Slacku a záložkách. Tam aplikace běží, dokud je nikdo nepřesunul.
Zkontrolujte svou doménu
Projděte subdomény ve svém DNS a certifikáty vydané pro vaši doménu, které jsou veřejné, třeba přes crt.sh. Neznámá subdoména často znamená aplikaci, o které nevíte.
Na co se u každé aplikace zeptat
- 1. K čemu slouží a kolik lidí ji používá? I někdo mimo firmu?
- 2. Jaká data v ní jsou? Osobní, zákaznická, finanční?
- 3. Kde běží, na jaké adrese a dostane se na ni někdo bez přihlášení?
- 4. Jak se do ní lidé přihlašují a kdo přidává a odebírá přístupy?
- 5. V čem vznikla a na čí účet ty služby běží? Kdo je platí?
- 6. Kde je kód a umí ho upravit ještě někdo jiný než autor?
- 7. Kde jsou uložená data a zálohují se?
- 8. Na co je napojená a přes jaké klíče nebo hesla?
- 9. Co se stane, když zítra přestane fungovat?
| Sloupec | Co tam patří |
|---|---|
| Aplikace a účel | Název a jednou větou, k čemu slouží |
| Úroveň | 1 osobní, 2 týmová, 3 citlivá (viz pravidla níže) |
| Vlastník | Kdo za ni odpovídá za firmu, ne nutně autor |
| Autor a nástroj | Kdo ji postavil a v čem: Lovable, Cursor, Excel s makry… |
| Uživatelé | Kolik lidí a jestli i lidé mimo firmu |
| Data | Osobní, zákaznická, finanční, nebo nic citlivého |
| Kde běží | Adresa, služba a na čí účet |
| Přihlášení | Firemní účet, heslo, nebo žádné |
| Kód a klíče | Kde je kód a kde jsou uložené klíče a hesla |
| Napojení | Na jaké systémy sahá: účetnictví, ERP, e-shop, e-mail |
| Rozhodnutí | Ponechat, upravit, převést jinam, nebo vypnout, a do kdy |
Stejná tabulka i s vyplněným příkladem je v příloze vzoru.
Co by pravidla měla obsahovat?
Dvanáct bodů, které ve vzoru najdete rozepsané. U každého je důvod, protože pravidlo, kterému lidé nerozumí, obcházejí.
- 01
Kdo smí stavět a v čem
Stavět může každý, ale v nástrojích, které firma schválila, a přes firemní účty a tarify AI, ne soukromé.
PročCo vznikne na soukromém účtu, firma nevidí. A když člověk odejde, odejde s ním i účet.
- 02
Evidence a vlastník
Každá aplikace, kterou používá víc než jeden člověk, je v evidenci a má vlastníka, který za ni odpovídá za firmu.
PročO aplikaci, o které nikdo neví, se nikdo nestará. Vlastník je ten, koho se zeptáte, když se něco stane.
- 03
Tři úrovně podle rizika
Osobní pomůcka, týmová aplikace, citlivá aplikace. Čím vyšší úroveň, tím víc pravidel platí.
PročKalkulačka jednoho člověka nepotřebuje stejné schvalování jako portál pro zákazníky. Když je všechno stejně přísné, lidé přestanou hlásit i to malé.
- 04
Jaká data smí aplikace používat
Osobní, zákaznická a finanční data jen v aplikacích, které na to mají schválení. Na stavění a zkoušení testovací data.
PročNa aplikaci s osobními údaji platí GDPR stejně jako na koupený software, včetně nahlášení úniku úřadu do 72 hodin.
- 05
Kde smí běžet a kdo ji smí zveřejnit
Jen na místech, která firma schválila, a nikdy bez přihlášení. Na internet ji smí pustit nebo zpřístupnit lidem zvenku jen určený člověk.
PročNejčastější problém není chyba v kódu, ale aplikace, na kterou se dostane kdokoli, kdo zná odkaz.
- 06
Přihlášení firemním účtem
Do týmových aplikací se lidé přihlašují firemním účtem, přístupy se dávají podle rolí a vlastník je pravidelně kontroluje. Žádná sdílená hesla.
PročKdyž člověk odejde, zablokujete jeden účet a přístup mu skončí všude.
- 07
Klíče a hesla mimo kód
API klíče a hesla k databázím nepatří do kódu, do sdílených dokumentů ani do zadání pro AI.
PročKód se kopíruje, sdílí a posílá do AI nástrojů. Klíč v něm časem uvidí víc lidí, než by měl.
- 08
Kdo schvaluje změny
Kód je ve firemním repozitáři, změny se zkoušejí mimo provoz a u citlivých aplikací je před nasazením zkontroluje druhý člověk.
PročV testech Veracode měl kód od AI bezpečnostní chybu ve 45 % úloh. Druhý pár očí je nejlevnější pojistka.
Veracode, 2025 ↗ - 09
Zálohy a obnova
Vlastník s IT určí, co se zálohuje, jak často a jak rychle musí být data zpátky. Obnova se jednou za čas vyzkouší.
PročZáloha, kterou nikdo nezkusil obnovit, je jen naděje.
- 10
Co když autor odejde
Každou týmovou aplikaci zná ještě někdo další, má krátký popis a účty patří firmě.
PročAplikace postavená s AI často stojí na jednom člověku. Když odejde, nikdo neví, kde běží ani jak se do ní dostávají změny.
- 11
Jak se hlásí incident
Kdo zjistí únik nebo něco podezřelého, hlásí to hned na jedno místo a nečeká, až to vyřeší sám.
PročU osobních údajů máte na nahlášení 72 hodin, u incidentu s významným dopadem podle zákona o kybernetické bezpečnosti 24 hodin. Lhůty běží od zjištění.
Zákon 264/2025 Sb. ↗ - 12
Kdy aplikaci vypnout
Když nemá vlastníka, nikdo ji nepoužívá, nesplní pravidla ani v dohodnutém termínu, nebo to vyžaduje incident. Předtím se rozhodne, co s daty.
PročAplikace, kterou nikdo nepoužívá, pořád drží data a má otevřené dveře.
Tři úrovně ve vzoru
Čím víc lidí aplikaci používá a čím citlivější data drží, tím víc pravidel platí. Hranice si upravte podle sebe.
1 Osobní pomůcka
Používá ji jen autor, nedrží osobní ani důvěrná data a není dostupná z internetu.
Schválené nástroje, pravidla pro data a klíče mimo kód. Do evidence se nezapisuje.
2 Týmová aplikace
Používá ji víc lidí ve firmě, nebo pracuje s firemními daty včetně běžných údajů o zaměstnancích.
Všech dvanáct pravidel. Zápis do evidence a schválení dřív, než ji začnou používat další lidé.
3 Citlivá aplikace
Data zákazníků, partnerů nebo finance, zvláštní kategorie osobních údajů, napojení na klíčové systémy, nebo uživatelé mimo firmu.
Jako úroveň 2, navíc kontrola každé změny druhým člověkem, domluvené zálohy a posouzení ochrany osobních údajů.
Stáhněte si vzor a upravte si ho
DOCX otevřete ve Wordu, Google Docs i LibreOffice. Místa k doplnění jsou zvýrazněná v [hranatých závorkách]: kdo pravidla spravuje, jaké nástroje jsou schválené, kam se hlásí incident. Co se vás netýká, vyškrtněte.
Než pravidla vydáte, projděte je s lidmi, kteří aplikace staví. Pravidlo, které nejde dodržet, lidé obejdou.
DOCX · cca 45 kB · aktualizováno 28. 9. 2026
Jde o vzor k úpravě, ne o právní radu. Pokud spadáte pod zákon o kybernetické bezpečnosti nebo zpracováváte citlivé osobní údaje, projděte konečné znění s právníkem nebo bezpečnostním manažerem.
Co ve vzoru najdete
- Účel a na co se pravidla vztahují
- Role: autor, vlastník aplikace, správce pravidel
- Tři úrovně podle rizika
- Dvanáct pravidel, každé se zdůvodněním
- Výjimky a pravidelnou kontrolu
- Přílohu A: otázky pro autora aplikace
- Přílohu B: evidenci aplikací s vyplněným příkladem
Jak to jde s Fabrikou?
Pravidla na papíře stojí na tom, jestli je lidé dodrží. Na Fabrice část z nich drží platforma sama, takže se nedají obejít ani omylem. Zbytek zůstává na vás a na tom, jak pravidla nastavíte.
AI
AI jede přes váš vlastní tarif a na vašich datech se nic netrénuje.
Záznamy
Přihlášení se zapisují, změny přístupů a rolí se drží. Vidíte je v konzoli.
Kde aplikace běží
Ve vlastní instalaci platformy pro vaši firmu, v cloudovém účtu registrovaném na vaši firmu u Cloudflare nebo Zerops, na přání i v AWS. Aplikace nemají vlastní veřejnou adresu, každý požadavek jde přes jeden vstup, který pustí jen ověřené uživatele.
Přihlášení a role
Lidé se přihlašují firemním účtem přes Google, Microsoft Entra nebo Okta. Vícefaktorové ověření platí tak, jak ho má vaše firma nastavené. Role se nastavují pro každou aplikaci zvlášť a kdo jakou dostane, určujete vy.
Klíče a hesla
Hodnoty drží cloudový poskytovatel. Každá aplikace vidí jen svoje a přes platformu se dají zapsat, ale nikdy přečíst zpátky.
Změny
Každá změna jde přes Git a před nasazením ji zkontrolujeme. Test a provoz jsou oddělená prostředí a každé nasazení má vlastní záznam.
Zálohy
Zálohy a obnovu s vámi nastavíme v rozsahu, jaký potřebujete. Je to naše služba, platforma to sama nedělá.
Když autor odejde
Kód je v Gitu, pravidla drží platforma a každou změnu jsme viděli při kontrole. Další člověk naváže tam, kde předchozí skončil.
Incidenty
Platforma sbírá chyby ze všech aplikací na jedno místo. Pomůžeme zjistit, co se stalo, opravit to a dát dohromady podklady k hlášení, které musíte podat.
Co zůstává na vás
Kdo smí stavět, jaká data patří do které aplikace, kdo dostane jakou roli, kdy aplikaci vypnout a hlášení úřadům. A evidence aplikací, které běží mimo Fabriku.
Kdy vám stačí jen pravidla bez Fabriky?
Často. Vzor je napsaný tak, aby fungoval s čímkoli, a řadě firem úplně stačí.
Aplikace jsou osobní pomůcky
Když si lidé staví hlavně nástroje pro sebe, bez osobních údajů a bez přístupu z internetu, stačí úroveň 1 a trocha osvěty.
Vaše IT umí aplikace provozovat a kontrolovat
Když máte vlastní hosting, firemní přihlašování a někoho, kdo změny projde, pravidla vám pomůžou to jen sepsat. Další platformu nepotřebujete.
Lidé staví v nástroji, který už spravujete
Když staví v něčem, co už máte pod správou, třeba v Power Apps, pravidla doplní to, co nástroj sám neřeší.
Chcete stavění spíš utlumit
Pak vám poslouží inventura a pravidlo o vypínání. Počítejte ale s tím, že zákaz lidi nezastaví, jen je pošle jinam.
„Zákazy nefungují o nic lépe než prohibice.“
Kdy dává smysl Fabrika
Když týmových aplikací přibývá, pracují s daty zákazníků nebo s financemi a nemáte kapacitu každou z nich zvlášť zabezpečit a hlídat. Pak se vyplatí, aby pravidla držela platforma a každou změnu někdo zkontroloval.
Na co se k pravidlům ptáte
Je to směrnice, kterou můžeme rovnou vydat?
Je to vzor. Doplňte místa v hranatých závorkách, vyškrtněte, co se vás netýká, a vydejte ho tak, jak u vás vydáváte jiné vnitřní předpisy. Nejde o právní radu.
Nahrazuje to směrnici o používání AI?
Ne, doplňuje ji. Směrnice o používání AI řeší, co lidé píšou do chatu. Tahle pravidla řeší aplikace, které z toho vzniknou. Pokud směrnici zatím nemáte, pravidlo o datech ve vzoru pokryje to nejnutnější.
Musíme mít taková pravidla kvůli NIS2?
Pokud spadáte pod zákon o kybernetické bezpečnosti, musíte i v nižším režimu stanovit bezpečnostní požadavky pro vývoj a údržbu svých systémů (vyhláška 410/2025 Sb., § 3). Aplikace, které si lidé staví, jsou takový vývoj a tahle pravidla můžou být součástí těch požadavků. Jestli pod zákon spadáte, je nejlepší ověřit s právníkem.
Týká se to i Excelu s makry nebo Power Apps?
Pokud to používá víc lidí nebo to pracuje s firemními daty, tak ano. Pravidla neřeší, v čem aplikace vznikla, ale co dělá a s jakými daty.
Neodradí to lidi od stavění?
Když jsou pravidla odstupňovaná, tak ne. Osobní pomůcky nemusí splnit skoro nic, přísnost roste s počtem uživatelů a citlivostí dat. A když lidé vědí, jak aplikaci dostat do provozu po dobrém, nemusí ji schovávat.
Kdo by měl pravidla spravovat?
Ten, kdo u vás odpovídá za IT nebo kybernetickou bezpečnost. Schválit by je mělo vedení, aby platila pro všechna oddělení stejně.
Jak často je aktualizovat?
Nástroje se mění rychle. Počítejte s revizí jednou ročně a pokaždé, když se změní něco většího, třeba když firma schválí nový nástroj.
Můžeme vzor libovolně upravit?
Ano. Upravte si ho podle sebe a používejte ve firmě, jak potřebujete.
Projděte si to s námi za půl hodiny.
Řekněte nám, co si u vás lidé postavili a kde vás pravidla tlačí. My řekneme, co z nich by na Fabrice šlo držet technicky a co zůstane na papíře. Klidně vezměte i vedení nebo právníka.