AI, zaufanie i dane

AI w compliance: gdzie realnie pomaga, gdzie zawodzi i jak ocenić narzędzie

Opublikowano 22 września 20264 min czytaniaAutor: Kacper RauboWeryfikacja merytoryczna: Marek Mielnicki

AI realnie skraca w compliance pracę najbardziej żmudną: porównywanie dokumentów z wymaganiami, wyszukiwanie w przepisach, przygotowanie projektów polityk i raportów. Zawodzi tam, gdzie odpowiada z pamięci modelu, bez źródeł: badacze ze Stanford i Yale pokazali, że ogólne modele z 2023 r. myliły się w pytaniach o konkretne orzeczenia sądowe w 58–88% przypadków, a nawet wyspecjalizowane narzędzia prawnicze w 17–33%. Dobre narzędzie AI do compliance pokazuje źródło każdej odpowiedzi, zostawia decyzję człowiekowi, zapisuje ślad audytowy i przetwarza dane w sposób zgodny z RODO i DORA.

Gdzie AI realnie pomaga w compliance?

Compliance to w dużej części praca na dokumentach: przepisy, polityki, umowy, dowody, raporty. To dokładnie ten rodzaj pracy, w którym współczesne modele językowe są najmocniejsze.

ZadanieCo robi AICo zostaje człowiekowi
Analiza lukporównuje dokumenty firmy z listą wymagań wymóg po wymoguocena ryzyka i priorytetów
Przegląd umówwyszukuje brakujące klauzule (np. art. 30 DORA, art. 28 RODO)negocjacje i decyzje
Projekty dokumentówprzygotowuje szkic polityki, procedury, raportuweryfikacja i zatwierdzenie
Monitoring zmian w prawiewskazuje, których procesów i dokumentów dotyczy zmianadecyzja o wdrożeniu
Odpowiedzi na kwestionariuszeproponuje odpowiedzi na podstawie istniejących dowodówkontrola spójności
Raport dla zarząduagreguje status zadań i lukinterpretacja i rekomendacje

Według raportu Thomson Reuters „Future of Professionals” z 2025 r. (2275 respondentów z branż prawnej, podatkowej, audytowej oraz ryzyka i compliance) profesjonaliści spodziewają się oszczędzać dzięki AI średnio 5 godzin tygodniowo. Jednocześnie tylko 22% organizacji ma jasno zdefiniowaną strategię AI.

Gdzie AI zawodzi: halucynacje

Model językowy generuje tekst, który brzmi wiarygodnie, a nie tekst, który jest prawdziwy. W prawie i compliance to poważny problem.

  • Ogólne modele. Badanie „Large Legal Fictions” (Dahl, Magesh, Suzgun, Ho, 2024) wykazało, że popularne modele językowe odpowiadały błędnie na pytania o orzeczenia sądów federalnych USA w 58% (GPT-4) do 88% (Llama 2) przypadków.
  • Narzędzia wyspecjalizowane. Badanie „Hallucination-Free?” (Magesh i in., Stanford, 2024) pokazało, że nawet narzędzia prawnicze LexisNexis i Thomson Reuters oparte na wyszukiwaniu w źródłach (RAG) halucynowały w 17–33% zapytań.
  • Skutki w praktyce. Baza prowadzona przez badacza Damiena Charlotina zawierała we wrześniu 2026 r. ponad 2000 orzeczeń sądowych dotyczących zmyślonych przez AI cytatów i powołań w pismach procesowych. Najbardziej znana sprawa to Mata v. Avianca z 2023 r., w której amerykańscy prawnicy zostali ukarani za powołanie nieistniejących wyroków wygenerowanych przez ChatGPT.

Wniosek nie jest taki, że AI nie nadaje się do compliance. Wniosek jest taki, że AI bez źródeł, weryfikacji i nadzoru człowieka się nie nadaje.

Drugie ryzyko: dane

Dokumenty compliance zawierają dane osobowe, tajemnice przedsiębiorstwa i informacje o zabezpieczeniach. Wklejanie ich do ogólnodostępnego czatu to ryzyko samo w sobie.

  • RODO. Każde narzędzie AI przetwarzające dane osobowe wymaga podstawy prawnej, umowy powierzenia i oceny ryzyka. Europejska Rada Ochrony Danych w opinii 28/2024 z grudnia 2024 r. zajęła się m.in. tym, kiedy model AI można uznać za anonimowy i kiedy można trenować go na podstawie prawnie uzasadnionego interesu.
  • Transfery poza UE. Po wyroku Schrems II (TSUE, 2020) transfery do USA opierają się na decyzji o Data Privacy Framework z lipca 2023 r. Sąd UE oddalił skargę na tę decyzję we wrześniu 2025 r. (sprawa Latombe; według doniesień wniesiono odwołanie do TSUE), ale dla wielu podmiotów regulowanych przetwarzanie danych w UE pozostaje najprostszym sposobem ograniczenia ryzyka.
  • DORA. Dla banku, ubezpieczyciela czy instytucji płatniczej dostawca narzędzia AI to dostawca usług ICT. Obowiązują wszystkie wymagania art. 28–30: ocena przed umową, rejestr informacji, klauzule umowne, strategia wyjścia.
  • AI Act. Firma korzystająca z AI w pracy jest podmiotem stosującym i powinna wspierać kompetencje swoich pracowników w zakresie AI (art. 4).

Jak ocenić narzędzie AI do compliance: 7 pytań do dostawcy

  1. Czy każda odpowiedź ma źródło? Narzędzie powinno wskazywać konkretny przepis, fragment dokumentu lub dowód, z którego wynika wniosek. Odpowiedź bez źródła należy traktować jak hipotezę.
  2. Co model robi, gdy nie wie? Dobre narzędzie mówi „brak danych” zamiast zgadywać.
  3. Gdzie są przetwarzane dane i czy są używane do trenowania? Lokalizacja (UE czy poza nią), podwykonawcy, retencja, zakaz trenowania na danych klienta.
  4. Czy jest ślad audytowy? Kto, kiedy, jaką wersję dokumentu wygenerował lub zatwierdził. Audytor i nadzór będą o to pytać.
  5. Kto zatwierdza wynik? Człowiek powinien być w pętli przy każdej decyzji i każdym dokumencie, który opuszcza firmę.
  6. Jak narzędzie nadąża za zmianami przepisów? Skąd bierze aktualne teksty regulacji i jak szybko je aktualizuje.
  7. Czy dostawca sam spełnia wymagania, które pomaga spełniać? RODO, DORA (jeśli obsługuje sektor finansowy), bezpieczeństwo informacji. Poproś o dokumenty due diligence.

Jak podchodzimy do tego w Audomate

Audomate zbudowaliśmy z myślą o tych ryzykach:

  • Odpowiedzi ze źródłem. Każdy wynik analizy luk i każdy wygenerowany dokument wskazuje wymaganie i fragment dokumentacji, na którym się opiera, z wersjonowaniem.
  • System wieloagentowy dostrajany pod kątem ograniczania halucynacji zamiast jednego ogólnego czatu.
  • Dane w UE. Architekturę projektujemy tak, aby dane klientów nie opuszczały Unii, docelowo z modelami uruchamianymi w UE.
  • Ekspert w pętli. Za platformą stoją eksperci regulacyjni, a każdy dokument przed użyciem zatwierdza człowiek.
  • Wynik mierzalny. W zakończonych wdrożeniach zmierzyliśmy 85–90% oszczędności czasu pracy audytowej i zarządczej.

Sprawdź AI na własnych dokumentach. Wgraj dokumentację do Audomate i porównaj bezpłatny audyt wstępny z tym, co wiesz o swojej organizacji. Każda luka ma źródło.

Bezpłatny audyt wstępnyTest na własnych dokumentach

Najczęstsze pytania

Do nauki i pierwszych szkiców tak, ale z ostrożnością: bez danych osobowych i poufnych, z weryfikacją każdej informacji w źródle. Do pracy na dokumentach firmy lepiej używać narzędzia z umową powierzenia, kontrolą lokalizacji danych i odpowiedziami opartymi na źródłach.
Nie. AI przejmuje pracę powtarzalną: porównywanie, wyszukiwanie, szkicowanie. Ocena ryzyka, interpretacja przepisów i odpowiedzialność za decyzje zostają po stronie ludzi i zarządu.
To odpowiedzi, które brzmią wiarygodnie, ale są nieprawdziwe, np. powołanie nieistniejącego przepisu lub wyroku. Najskuteczniejszą ochroną jest wymóg podawania źródła i weryfikacja przez człowieka.
Dla podmiotu finansowego tak. Dostawca narzędzia AI jest dostawcą usług ICT i obowiązują go wymagania umowne z art. 30 DORA, a podmiot finansowy musi uwzględnić go w rejestrze informacji.

Źródła

  • Magesh i in., „Hallucination-Free? Assessing the Reliability of Leading AI Legal Research Tools” (2024)
  • Dahl i in., „Large Legal Fictions: Profiling Legal Hallucinations in Large Language Models” (2024)
  • Damien Charlotin: AI Hallucination Cases Database
  • Thomson Reuters: Future of Professionals 2025
  • EROD: opinia 28/2024 w sprawie modeli AI
  • TSUE: wyrok w sprawie T-553/23 Latombe przeciwko Komisji (komunikat prasowy)
  • Rozporządzenie (UE) 2022/2554 (DORA), EUR-Lex
Autor
Kacper Raubo
Kacper Raubo
CTO and co-founder

More than fifteen years in B2B systems engineering, Big Data and language models. At Audomate he owns the architecture: the audit engine, the citation mechanism behind every finding, and infrastructure that stays in the EU.

Aktualizacja 22 września 2026 · Ten artykuł wyjaśnia przepisy prostym językiem i nie jest poradą prawną. To, co dotyczy Twojej firmy, zależy od jej działalności, umów i struktury grupy.

Sprawdź swoją firmę

Wgraj dokumentację, a Audomate przygotuje listę luk z zaleceniami i raportem dla zarządu.