Řešení pro velké firmy a korporace
AI, kterou obhájíte před bezpečností, pověřencem i nákupem
Asistent běží ve vaší infrastruktuře, v plné sestavě s PostgreSQL a Qdrantem, v případě potřeby i zcela odpojeně od internetu. Přístup ke zdrojům řídíte ve čtyřech úrovních, každý dotaz do databáze se zaznamená a popis bezpečnostních opatření pro posouzení dodavatele dodáme na vyžádání.
MartinIT a bezpečnost
Data zůstanou tam, kam je pustím?
prohledávané zdroje
- 01 Data z ERP a dalších evidencí přes SQL Server, PostgreSQL nebo MySQL (čtecí dotazy s limity a záznamem pro audit)
- 02 Sledované složky útvarů včetně podsložek se smlouvami, směrnicemi a zápisy
- 03 Nahrané soubory k jednorázovým agendám a přílohy přímo v dotazu
- 04 Interní web a metodické stránky jako sledovaný zdroj s nastavitelnou hloubkou a počtem stránek
a 3 další
Co vás brzdí
Kde se dnes ztrácí čas
- 01
Nástroj musí projít posouzením dodavatele
Než se s AI vůbec začne pracovat, projde nákupem, bezpečností a pověřencem pro ochranu osobních údajů. Padají otázky, kdo je správcem dat, kam odcházejí, kdo k nim má přístup a jak se to doloží. U služeb, které běží u dodavatele, končí většina odpovědí u obchodních podmínek.
- 02
Data z útvarů se nesmí potkat
Mzdy, personální spisy, zákaznická data a obchodní podklady mají každé jiný okruh lidí. Jeden nástroj pro celou firmu proto musí umět, aby se každý ptal jen nad tím, k čemu má oprávnění, a aby to platilo i pro automatizované úlohy.
- 03
Znalost je roztříštěná mezi databáze, složky a intranet
Čísla leží v SQL, smlouvy a směrnice ve sdílených složkách, metodiky na interním webu. Dohledat, co k jedné otázce platí dohromady, znamená obejít několik útvarů a systémů.
- 04
Náklady na AI se špatně drží pod kontrolou
Když nástroj používá několik set lidí, potřebujete vědět, kolik stojí která práce, a umět nastavit strop dřív, než se útrata projeví na faktuře.
Denní použití
Jak to vypadá každý den
| Role | Otázka | Co dostane |
|---|---|---|
| bezpečnostní manažer (CISO) | „Které naše interní směrnice řeší hlášení bezpečnostního incidentu a kdy byly naposledy upraveny?“ | Hloubkový průzkum rozloží otázku na podotázky a ke každé sbírá důkazy. Výstupem je přehled dokumentů s číslovanými citacemi; klik otevře dokument na zvýrazněné pasáži i se stranou a datem poslední změny. |
| pověřenec pro ochranu osobních údajů | „V kterých dokumentech se vyskytuje jméno tohoto zaměstnance?“ | Fulltext přes Ctrl K najde slovo v dokumentech ze zdrojů, v poznámkách i v konverzacích, okamžitě, bez AI a bez spotřeby tokenů. Hledá bez ohledu na velikost písmen a diakritiku a jen v tom, k čemu má účet přístup. |
| nákup | „Co říká rámcová smlouva s dodavatelem o sankcích za zpoždění dodávky?“ | Odpověď s odkazem na konkrétní článek smlouvy. Tvrzení bez nalezené pasáže citaci nedostane, takže je hned vidět, co je doložené a co ověřit. |
| vedoucí digitalizace | „Sestav čtvrtletní přehled stavu interních projektů ze zápisů a z dat v databázi.“ | Vedle chatu vzniká živý dokument s tabulkami, KPI ukazateli a grafy, s číslovanými verzemi a exportem do Wordu, PDF, Excelu, HTML nebo Markdownu. Opakování převezme agent s vlastními instrukcemi, modelem a rozsahem dat. |
| controlling | „Připrav měsíční report pro vedení.“ | Firemní šablona vyplněná z živých dat i dokumentů. Součty, procenta a formáty čísel počítá dokument podle pravidel, ne jazykový model. Asistent shrne, co doplnil, co předpokládal a co chybí. |
| vedení firmy | „Jak se vyvíjejí zakázky oproti loňsku?“ | Živý čtecí dotaz do dat z ERP přes SQL Server, PostgreSQL nebo MySQL, z odpovědi rovnou dokument s tabulkou a grafem. Dotaz se zaznamená s uživatelem, textem i výsledkem pro audit. |
bezpečnostní manažer (CISO)
„Které naše interní směrnice řeší hlášení bezpečnostního incidentu a kdy byly naposledy upraveny?“
co dostane
Hloubkový průzkum rozloží otázku na podotázky a ke každé sbírá důkazy. Výstupem je přehled dokumentů s číslovanými citacemi; klik otevře dokument na zvýrazněné pasáži i se stranou a datem poslední změny.
Zdroje a výstupy
Co připojíte a co z toho vypadne
vstupCo připojíte7 zdrojů
- sqlData z ERP a dalších evidencí přes SQL Server, PostgreSQL nebo MySQL (čtecí dotazy s limity a záznamem pro audit)
- složkaSledované složky útvarů včetně podsložek se smlouvami, směrnicemi a zápisy
- souboryNahrané soubory k jednorázovým agendám a přílohy přímo v dotazu
- webInterní web a metodické stránky jako sledovaný zdroj s nastavitelnou hloubkou a počtem stránek
- dokumentyDokumenty ve formátech PDF, Word, Excel, PowerPoint (Office 2007 a novější), HTML, Markdown, CSV, JSON, XML, textové soubory a zdrojové kódy
- ocrNaskenovaná starší dokumentace jako obrázky, čtená přes OCR, pokud ho správce zapne
- poznámkyVlastní poznámky uložené z chatu jedním klikem, vždy soukromé
výstupŠablony, které připravíte5 šablon
- reportMěsíční manažerský report
- stavStav projektu
- zápisZápis ze schůzky
- dopisPrůvodní dopis
- přehledSouhrn podkladů pro posouzení dodavatele nebo interní audit
Pro IT a bezpečnost
Co na to řekne vaše IT
-
Provoz ve vaší infrastruktuře, i zcela bez internetu
Cloudoví poskytovatelé se dodávají neaktivní a bez klíčů, takže bez zásahu správce se nic ven nepřipojí. Hlídač odchozích spojení pustí volání jen na nastavené modely, vyhledávač a přihlašovací službu, databáze mají vlastní seznam povolených serverů. S lokálními modely data firmu neopustí vůbec; zcela odpojený (air-gapped) provoz zajistí serverová instalace s Ollama nebo s předem staženými modely, kdy se balíček připraví na připojeném stroji a přenese. Aplikace nikam neposílá statistiky používání.
-
Čtyři úrovně práv, audit SQL dotazů, žádné heslo u modelu
Ke každému zdroji přidělujete práva Použít, Číst, Upravovat a Spravovat; zdroj bez práva se neprozradí ani chybou a oprávnění se ověřuje při každém kroku odpovědi. Totéž platí pro agenty, kteří nikdy nerozšiřují přístup nad rámec spouštějícího uživatele. Databázi připojíte účtem jen pro čtení: projde vždy jen jeden čtecí dotaz, změny a mazání aplikace odmítne, i když jsou schované v komentáři, platí limity počtu řádků, doby běhu a počtu dotazů (výchozí 200 řádků, 15 sekund, 10 dotazů na běh) a každý dotaz se zaznamená s uživatelem, textem i výsledkem. Hesla k databázím se ukládají šifrovaně a model je nikdy nedostane.
-
Podklady pro GDPR, AI Act a NIS2
Správcem dat je zákazník, řešení běží v jeho instalaci a dodavatel k datům běžně přístup nemá; přístup vzniká jen při podpoře, na základě smlouvy o podpoře a dohody o mlčenlivosti. Uživatel vždy ví, že pracuje s AI, a odpovědi z firemních dat nesou citace zdrojů. Řízení přístupu, záznam SQL dotazů, filtr odchozích spojení a provoz ve vaší infrastruktuře podporují plnění požadavků kybernetické bezpečnosti podle NIS2. Popis bezpečnostních opatření pro posouzení dodavatele poskytneme na vyžádání.
Nasazení
Kde to u vás poběží
Pro velké instalace doporučujeme serverové nasazení ve vaší infrastruktuře v plné sestavě.
Kontejner v Dockeru (x64 i ARM64) s PostgreSQL, Qdrantem a volitelným SearXNG, případně služba na Linuxu se systemd a nginx s HTTPS nebo Windows Server s IIS. Databází aplikace může být PostgreSQL nebo Microsoft SQL Server, index vyhledávání běží v PostgreSQL, Qdrantu nebo SQL Serveru a při aktualizaci se databáze převede sama. Přihlašování napojíte na firemní adresář přes LDAP nebo Active Directory s ochranou proti podvrženým a přehraným potvrzením, jednotné přihlášení OIDC (například Entra ID) pro webovou aplikaci připravujeme. Kde je požadavek na provoz bez internetu, jedete jen na lokálních modelech a odchozí spojení zůstanou zavřená; kde dává smysl kombinace, povolí správce cloudový model vlastním klíčem a citlivé prostory a agenty necháte v režimu Obojí na lokálním modelu. Do zálohy patří databáze aplikace, datová složka se soubory a šifrovacími klíči a volitelně index vyhledávání, přičemž klíče ukládejte odděleně od ostatních dat. Odpověď přerušená restartem se do šesti hodin sama dokončí, zmeškané synchronizace proběhnou po startu a stav aplikace hlásí adresa pro monitoring.
technologie
- Docker
- Linux
- Windows Server
- LDAP
- Active Directory
- PostgreSQL
- Microsoft SQL
- Qdrant
- HTTPS
První měsíc
Jak vypadá první měsíc
-
1. týden
Podklady pro posouzení dodavatele a rozhodnutí o architektuře. Bezpečnost a pověřenec dostanou popis bezpečnostních opatření a přehled, co v jednotlivých režimech opouští instalaci. Správce rozhodne, zda pojedete jen na lokálních modelech, nebo povolíte i cloudový model vlastním klíčem, a nastaví hlídač odchozích spojení.
-
2. týden
Instalace plné sestavy ve vaší síti, napojení na LDAP nebo Active Directory a založení rolí. Připojí se první zdroje pro jeden pilotní útvar: sledované složky a čtecí účet do databáze přes SQL studio s výběrem tabulek, popisy sloupců a režimem Indexovat, Živě nebo Obojí. Plán synchronizace nastavíte od 15 minut.
-
3. týden
Pracovní prostory podle útvarů, každý s vlastními pokyny a rozpočtem tokenů vedle osobního. Do slovníku doplníte firemní zkratky (až 200 pojmů na prostor) a u každého pojmu určíte, zda se jeho plný význam smí použít i v dotazech na web. Citlivé tabulky zařadíte do samostatného zdroje s užším okruhem uživatelů.
-
4. týden
Firemní šablony z vašeho Wordu nebo PDF (do 25 MB), první ostré výstupy pilotního útvaru, nastavení týdenních a měsíčních rozpočtů s tvrdým nebo měkkým limitem a agent na opakovanou úlohu. Podle výsledku se rozhodne o rozšíření na další útvary. Jde o orientační plán, tempo si určíte sami.
Související funkce
Funkce, které u toho využijete
Časté otázky
Na co se ptáte nejčastěji
Dokážete doložit, co přesně opouští naši instalaci?
Ano. Pro každý režim je popsané, co odchází a kam: s lokálními modely nic, u povoleného cloudového modelu text dotazu a průběh konverzace, pasáže dokumentů nalezené k odpovědi, výsledky živých SQL dotazů v rámci limitu řádků a pokyny prostoru a agenta. Ukázkové řádky tabulek jen po výslovném souhlasu v SQL studiu. Při hledání na webu odchází jen sestavený dotaz, obsah dokumentů ne. Nikdy neodcházejí hesla k databázím, klíče modelů a vyhledávačů ani statistiky používání.
Můžeme asistenta provozovat úplně odpojený od internetu?
Ano. Zcela odpojený (air-gapped) provoz zajistí serverová instalace s Ollama nebo s předem staženými modely: balíček se připraví na připojeném stroji a přenese. Cloudoví poskytovatelé se dodávají neaktivní a bez klíčů a hlídač odchozích spojení pustí volání jen na adresy, které správce nastaví. Desktopová verze potřebuje internet při prvním spuštění ke stažení motoru a modelů, proto se pro odpojený provoz hodí serverová instalace.
Jak oddělíme citlivé agendy od cloudového modelu?
Režimem Obojí. Prostory a agenty nad personálními, finančními nebo zákaznickými daty nastavíte na lokální model, cloudový model necháte pro obecné a náročné úlohy. Cloudový model připojuje správce vlastním klíčem, smluvní vztah s poskytovatelem uzavíráte přímo vy a zpracování lze vést v datových centrech v EU, například Azure nebo AWS; podle podmínek poskytovatelů se data odeslaná přes API nepoužívají k trénování modelů.
Co dostane nákup a bezpečnost pro posouzení dodavatele?
Popis bezpečnostních opatření pro posouzení dodavatele poskytneme na vyžádání. Obsahuje mimo jiné řízení přístupu ve čtyřech úrovních, ověřování oprávnění při každém kroku odpovědi, záznam SQL dotazů s uživatelem, textem i výsledkem, hlídač odchozích spojení, šifrované ukládání hesel a klíčů a provoz v infrastruktuře zákazníka. Správcem dat zůstáváte vy.
Jak udržíme náklady na AI pod kontrolou napříč útvary?
Stropem tokenů na týden a měsíc pro uživatele, pracovní prostor nebo celou firmu, s tvrdým nebo měkkým limitem a limitem na jednu odpověď. U každé odpovědi vidíte orientační cenu, spotřebu sledujete za 7, 30 a 90 dní po modelech. Pomocnou práci přebírá levnější model a při provozu s lokálními modely se za tokeny neplatí nic.
Velké firmy a korporace
Projdeme si to s vaší bezpečností i nákupem
Nezávazná ukázka na 60 minut. Ukážeme provoz ve vaší infrastruktuře, řízení přístupu, audit SQL dotazů a co v jednotlivých režimech opouští instalaci. Popis bezpečnostních opatření pro posouzení dodavatele pošleme předem. Rád vám asistenta ukážu osobně.
„Rád vám asistenta ukážu osobně.“