Obronność · fintech · medycyna

AI tam, gdzie dane nie mogą wyjść poza ścianę.

Compliance i suwerenność danych są tu osią projektu. W obronności, fintechu i medycynie pokazujemy najpierw architekturę bezpieczeństwa, dopiero potem prędkość. Kod nie trafia do publicznych modeli, a każda interakcja z AI zostaje w audit logu.

Krystaliczny sejf z lodu osłaniający świecący rdzeń danych

01 / Wymogi · Co regulator wymaga od wytwarzania software

Wymogi, które musicie spełnić.

Zanim zaczniemy mówić o prędkości, ustalamy ramy. Trzy regulacje, które realnie dotykają sposobu, w jaki powstaje u Was kod — i co z każdej z nich wynika dla pracy z AI.

Maciej w serwerowni on-premise przegląda dokumentację compliance na tablecie
AI ActRozporządzenie UE o sztucznej inteligencji
Dla wytwarzania software wynika z niego jedno: dokumentujecie, jak i gdzie AI uczestniczy w powstawaniu kodu, i kontrolujecie, jakie dane trafiają do modelu.
NIS2Dyrektywa o cyberbezpieczeństwie
Narzędzia AI w procesie developmentu muszą mieścić się w Waszych politykach bezpieczeństwa i zarządzania ryzykiem — także w łańcuchu dostaw oprogramowania — a nie omijać ich bocznym kanałem.
RODOOchrona danych osobowych
Dane osobowe nie mogą trafić do zewnętrznych modeli bez podstawy prawnej — przy pracy z AI oznacza to ścisłą kontrolę nad tym, co trafia do promptu i gdzie fizycznie jest przetwarzane.

Szczegóły AI Act

02 / Architektura · Gdzie fizycznie są dane

Architektura, która nie wypuszcza danych.

Bezpieczeństwo to decyzja architektoniczna. Pokazujemy ją wprost, zanim napiszemy pierwszą linię kodu — dwie zasady i dwa warianty wdrożenia.

Kod nie idzie do publicznych modeliZasada zerowego wycieku
Żaden fragment Waszego kodu ani danych nie trafia do publicznych API modeli. Punktem wyjścia jest pytanie, gdzie fizycznie odbywa się inferencja — czyli gdzie model przetwarza Wasze dane — a nie wygoda dostawcy.
Audit log każdej interakcjiPełna ścieżka dowodowa
Każda interakcja z AI zostaje zapisana w audit logu. Macie pełną ścieżkę dowodową tego, co i kiedy trafiło do modelu oraz co zostało wygenerowane — gotową pod wymogi regulatora i audyt.

Kiedy VPC, a kiedy on-premise? Nie ma jednego dobrego wariantu — liczy się ten, który mieści się w Waszych ograniczeniach. O wyborze decyduje bezpieczeństwo, nie wygoda.

KryteriumBedrock w VPCOn-premise · air-gapped
Gdzie odbywa się inferencjaW prywatnym VPC w AWS, w Waszym koncie i regionieNa Waszych serwerach, w pełni wewnątrz infrastruktury
Połączenie z siecią zewnętrznąBez wyjścia do publicznego internetu, w granicach VPCBrak — środowisko odcięte od sieci
Kiedy ma sensGdy chmura jest dopuszczalna, a liczy się czas startuGdy chmura odpada lub wymóg to środowisko offline
ModeleModele dostępne w Amazon BedrockModele lokalne przez Ollama lub vLLM
Audit logKażda interakcja zapisywanaKażda interakcja zapisywana — także offline

03 / Zaufanie · Na czym je budujemy

Zaufanie zaczyna się przed pierwszą rozmową.

NDA przed rozmowąpodpisane m.in. w sektorze obronnym, finansowym i R&D
25 latdoświadczenia w wytwarzaniu oprogramowania
Kod zostaje u Wasnikt z zewnątrz go nie dotyka

04 / FAQ · Pytania o bezpieczeństwo

Pytania o bezpieczeństwo, które padają najczęściej.

01 Czy dane i kod naprawdę nie opuszczają naszej infrastruktury?

Tak. Przy wariancie on-premise używamy modeli lokalnych — serwowanych przez Ollama lub vLLM na Waszych serwerach lub stacjach roboczych, dobranych do zadania i dostępnego sprzętu; w wariancie air-gapped działają bez żadnego połączenia z internetem. Przy wariancie VPC przetwarzanie odbywa się w prywatnym VPC w AWS, bez wyjścia do publicznego internetu. Żadne dane nie trafiają do zewnętrznych API ani publicznych modeli.

02 Jak spełniacie wymogi AI Act, NIS2 i RODO?

Przed startem ustalamy ramy regulacyjne Waszej branży i dobieramy architekturę tak, żeby się w nich mieściła — od wariantu air-gapped po audit log każdej interakcji z AI. Kontrolujemy, co trafia do promptu i gdzie fizycznie jest przetwarzane.

03 Czy podpisujecie NDA i umowę o poufności?

Zawsze. NDA podpisujemy przed pierwszą rozmową techniczną. Mamy doświadczenie z NDA w sektorze obronnym, finansowym i R&D.

04 Kto ma dostęp do naszego kodu?

Tylko nasza dwójka i Wasz zespół. Pracujemy bezpośrednio, nikt z zewnątrz nie dotyka Waszego kodu.

Kontakt

Zacznijmy od architektury bezpieczeństwa, nie od demówki.

NDA podpisujemy przed pierwszą rozmową techniczną. Powiedzcie, jakie wymogi compliance Was wiążą — pokażemy, gdzie fizycznie będą Wasze dane i jak AI przyspieszy development bez ich wypuszczania.