Přeskočit na obsah

Governance a zodpovědnosti

Verze: 1.0 | Efektivní od: 1. ledna 2026


1. Účel

Tento dokument definuje organizační strukturu, role a zodpovědnosti pro zajištění souladu s AI Act, NIS2 a GDPR.


2. Roles & Accountability

RoleZodpovědnostReportuje
CEOCelková zodpovědnost za compliance, budget allocationBoard
CTOAI systems governance, risk classification, vendor audit, model monitoringCOO
CISONIS2 compliance, incident response, penetration testing, audit trailCOO
DPOGDPR compliance, DSAR handling, privacy impact assessment, regulatory liaisonCLO
CLO (Legal)Regulatory strategy, AI Act high-risk assessment, contracts, sanctions reviewCEO
Product ManagerUser transparency (AI disclosures), product design privacy, testingCTO
Engineering LeadImplementation of technical controls, data encryption, audit loggingCTO
Compliance OfficerDay-to-day compliance tracking, documentation, training coordinationCLO

3. Governance Cadence

3.1 Měsíční sync

Účastníci: CTO, CISO, DPO, Compliance Officer Agenda:

  • Compliance progress review
  • Incident review (pokud byly)
  • Risk register update
  • Upcoming deadlines

3.2 Čtvrtletní Board review

Účastníci: CEO, C-level, Board members Agenda:

  • Compliance scorecard
  • Budget vs. actual
  • Key risks a mitigace
  • Regulatory updates

3.3 Roční external audit

Účastníci: All + External auditor Scope:

  • ISO 27001 audit
  • GDPR readiness assessment
  • AI Act compliance review

4. Decision Matrix

RozhodnutíApproval level
Nový AI systém (low-risk)CTO
Nový AI systém (high-risk)CTO + Legal + CEO
Vendor s přístupem k datůmCISO + DPO
Data breach responseCEO + CISO + DPO
Policy změnaCLO + CEO
Budget >€50kCEO + Board

5. Escalation Path

Level 1: Owner (CTO/CISO/DPO)
↓ (pokud nemůže vyřešit do 24h)
Level 2: C-level meeting
↓ (pokud critical nebo regulatory)
Level 3: CEO + Legal
↓ (pokud vyžaduje board approval)
Level 4: Board

6. Documentation Requirements

Typ dokumentuRetentionOwner
Policy documents5 let po změněCLO
Audit logs5 letCISO
DPIA5 let po ukončení zpracováníDPO
Incident reports5 letCISO
Training records3 rokyHR
Meeting minutes3 rokyCompliance

7. Training Requirements

RolePožadované školeníFrekvence
Všichni zaměstnanciGDPR basicsRočně
Všichni zaměstnanciPhishing awarenessČtvrtletně
EngineeringSecure codingPololetně
Product / Data ScienceAI governance, bias testingČtvrtletně
LeadershipCompliance risks, incident responseRočně

8. Certifikace

RolePožadovaná certifikace
CISOCISSP, CISM, nebo CEH
DPOCIPP/E nebo GDPR certification
CTOAI governance training (interní/externí)

9. Regulatory Contacts

AutoritaKontaktÚčelEscalation
ÚOOÚ (Czech DPA)podatelna@uoou.czGDPR breaches, stížnostiDPO + CEO
NÚKIBhttps://portal.nukib.gov.czNIS2 incidentsCISO + CEO
DG Justice (EU)AI Act high-riskLegal + CEO

10. Policy Review

  • Čtvrtletně: Review incident log, compliance metrics, risk register
  • Pololetně: Update dle regulatory changes
  • Ročně: Formální policy review + board approval

Příští revize: Q2 2026