Czas czytania: około 9 minut

Większość procesów AI w firmie produkcyjnej może spokojnie zostać w chmurze publicznej i powinna. Suwerennego, lokalnego wdrożenia wymaga mniejszość: te procesy, w których model dotyka danych stanowiących waszą własność intelektualną, danych objętych NIS2 lub RODO, albo danych, o które zapyta was odbiorca w audycie. Accenture nazywa tę mniejszość liczbą 36%. Reguła decyzyjna jest prosta: nie pytacie „chmura czy on-prem", tylko „które konkretnie dane nie mogą opuścić perymetru". Poniżej jest tabela, która przypisuje typowe procesy producenta do jednej z dwóch odpowiedzi, oraz test czterech pytań, żeby zaklasyfikować własny przypadek w kilka minut.

Co naprawdę pokazało badanie Accenture

Przez ostatnie dwa lata „suwerenna AI" brzmiała jak hasło z konferencji. Coś, o czym mówi się na panelu, a potem wraca do pracy z tym, co działa najszybciej. W 2026 ten obraz rozjechał się z danymi.

Accenture przepytał 1 928 organizacji w 28 krajach. Wynik: 62% europejskich organizacji objętych badaniem deklaruje większą skłonność do sięgania po rozwiązania suwerenne w warunkach niepewności geopolitycznej (Accenture, badanie z lipca i sierpnia 2025). W Niemczech, czyli na rynku, który dla polskiego producenta jest najczęściej pierwszym klientem eksportowym, ten odsetek sięga 72%. W Danii 80%. A 60% europejskich organizacji deklaruje, że w ciągu najbliższych dwóch lat zwiększy inwestycje w tę kategorię.

Tę liczbę trzeba czytać ostrożnie, bo bywa nadużywana. To poziom, nie trend: badanie jest pojedynczym pomiarem, bez porównania rok do roku, a pełny raport zaznacza, że wszyscy respondenci pochodzili z organizacji, które już uznają suwerenność za bardzo lub krytycznie ważną. Innymi słowy 62% nie znaczy „62% wszystkich firm w Europie", tylko „62% w grupie, która temat już traktuje serio". I właśnie ten poziom jest istotny, bo opisuje rynek, na którym sprzedajecie dziś.

Co zmieniło kalkulację kupującego

Nie technologia. Modele publiczne są dziś lepsze niż rok temu. Zmieniła się kalkulacja ryzyka po stronie kupującego, i to z trzech powodów naraz.

Regulacja przestała być teoretyczna. Wdrożenie NIS2 nałożyło na zarządy odpowiedzialność za bezpieczeństwo łańcucha dostaw, a dostawca AI, do którego wpływają wasze dane, jest częścią tego łańcucha. To nie jest już problem działu IT, tylko pozycja, za którą odpowiada osobiście zarząd, i którą waliduje się w górę i w dół łańcucha dostaw.

Polityka zakazu okazała się niewystarczająca. Seria publicznych wycieków danych do narzędzi chmurowych pokazała, że sam zapis w regulaminie nie chroni, bo pracownik i tak wkleja rysunek czy BOM do publicznego czatu, żeby szybciej skończyć zadanie. Dane trafiają na zewnątrz mimo zakazu.

Uzależnienie od jednego dostawcy zaczęto liczyć w pieniądzu. Firmy policzyły, co realnie oznacza oddanie rysunków, ofert i dokumentacji jednemu providerowi, który je przetwarza, a czasem uczy na nich swoje modele. Suwerenność przestała być pozą ideologiczną. Stała się pozycją w rejestrze ryzyka.

Suwerenna nie znaczy „wszystko u siebie"

Tu jest niuans, który ginie w hasłach. Ten sam raport pokazuje, że tylko 36% inicjatyw AI w europejskich organizacjach faktycznie wymaga podejścia suwerennego. Reszta spokojnie zostaje w chmurze publicznej.

To ważne, bo „suwerenna AI dla wszystkiego" to droga donikąd: droższa, wolniejsza, bez sensu dla obsługi maila czy generowania grafiki marketingowej. Pełny on-prem dla procesu, który operuje wyłącznie na danych publicznych, to koszt bez odpowiadającego mu ryzyka. Odwrotny błąd jest jednak groźniejszy: wrzucenie dokumentacji technicznej do publicznego modelu, bo „przecież wszyscy tak robią". Pytanie brzmi więc nie „chmura czy on-prem", tylko „które konkretnie procesy nie mogą opuścić perymetru, a które mogą i powinny w nim zostać".

Tabela decyzyjna: które procesy zostają w chmurze, a które nie

Dla producenta odpowiedź jest zwykle precyzyjniejsza, niż się wydaje. Poniżej typowe procesy uszeregowane według wrażliwości danych i ekspozycji regulacyjnej.

Proces / dane Wrażliwość i ekspozycja regulacyjna Werdykt Działanie
Dokumentacja techniczna, DTR, rysunki Wysoka: IP, tajemnica przedsiębiorstwa Suwerenny / on-prem RAG na własnej infrastrukturze
Historia zgłoszeń serwisowych, dane maszyn Wysoka: dane klienta i operacyjne Suwerenny / on-prem Wdrożenie on-prem
Oferty, wyceny, kalkulacje Wysoka: dane handlowe Suwerenny / on-prem Wdrożenie on-prem
Dane osobowe i dane w łańcuchu NIS2 Wysoka: RODO plus NIS2 Suwerenny / on-prem Wdrożenie on-prem
Ogólna korespondencja mailowa Średnia: zależna od treści Zależnie od treści Klasyfikować per przypadek
Grafika marketingowa, treści publiczne Niska Chmura publiczna Zostaje w chmurze
Research z publicznych źródeł Niska Chmura publiczna Zostaje w chmurze

Wzorzec jest czytelny: procesy, które karmią AI waszą własnością intelektualną i danymi objętymi regulacją, to kandydaci na wdrożenie suwerenne. Procesy operujące na treściach już publicznych zostają w chmurze, bo nie ma czego chronić.

Warto zatrzymać się przy strefie pośredniej, bo to tam popełnia się najwięcej błędów. Ogólna korespondencja mailowa czy notatki ze spotkań bywają niewinne, ale bywają też pełne cen, warunków handlowych i danych osobowych. Nie ma sensu klasyfikować ich hurtem: lepiej rozdzielić przepływy, w których pojawia się treść wrażliwa, od tych czysto operacyjnych, i tylko te pierwsze skierować za perymetr. Ta sama logika dotyczy tłumaczeń i researchu. Jeśli materiał źródłowy jest już publiczny, chmura wystarczy. Jeśli tłumaczycie umowę albo specyfikację objętą klauzulą poufności, proces awansuje do kategorii wysokiej. Klasyfikacja nie musi być idealna od pierwszego dnia, ale musi istnieć, bo to ona decyduje, gdzie trafiają wasze dane.

Test klasyfikacji: cztery pytania

Jeśli nie chcecie przechodzić całej mapy procesów naraz, wystarczą cztery pytania do pojedynczego przypadku. Wystarczy jedno „tak", żeby uznać proces za kandydata na suwerenny lub on-prem.

Po pierwsze: czy te dane zawierają własność intelektualną, tajemnicę przedsiębiorstwa albo informacje, których wyciek uderzyłby w waszego klienta? Po drugie: czy proces podlega NIS2, RODO albo umownej klauzuli o lokalizacji danych? Po trzecie: czy te dane są waszą przewagą, którą oddalibyście modelowi uczącemu się na cudzych promptach? Po czwarte: czy odbiorca, na przykład niemiecki OEM, zapyta w audycie dostawcy, gdzie te dane są przetwarzane?

Cztery razy „nie" oznaczają, że proces spokojnie zostaje w chmurze. Choćby jedno „tak" przesuwa go do perymetru.

Podział procesów AI: część zostaje w chmurze publicznej, wrażliwe dane trafiają za perymetr on-prem. Klasyfikacja procesów: dane publiczne zostają w chmurze, wrażliwe idą za perymetr.

Polska perspektywa: niemiecki łańcuch dostaw

Dla polskiego producenta ten trend ma dodatkową warstwę. Pierwszym poważnym klientem bywa odbiorca w Niemczech, a tam oczekiwanie suwerenności jest już wysokie i rośnie (72% w badaniu Accenture). Jeśli wasza firma chce być dostawcą w niemieckim łańcuchu dostaw objętym NIS2, sposób, w jaki przetwarzacie dane, przestaje być waszą wewnętrzną sprawą. Staje się elementem oceny was jako vendora, bo to wasz odbiorca odpowiada przed regulatorem za bezpieczeństwo całego łańcucha i będzie to walidował w dół, u was.

Innymi słowy: suwerenne wdrożenie AI to nie tylko ochrona przed audytem u siebie. To także argument sprzedażowy wobec klientów, którzy sami są pod tą samą presją. Coraz częściej to nie wy pytacie, czy warto, tylko odbiorca pyta, jak macie to poukładane.

Co zrobić z tym konkretnie

Zacznijcie od mapy, nie od technologii. Wypiszcie procesy AI, które już działają albo są planowane, i przepuśćcie każdy przez test czterech pytań. Zwykle okazuje się, że większość spokojnie zostaje w chmurze, a wyodrębnia się krótka lista procesów operujących na dokumentacji technicznej, historii serwisowej i ofertach, i to one idą na perymetr.

Dla tej krótkiej listy policzcie, co znaczy „nie może wyjść": czy chodzi o RODO, o NIS2, o klauzulę umowną odbiorcy, czy o samą wartość IP. To determinuje, jak mocnej izolacji potrzebujecie i co będziecie musieli pokazać w audycie. I dopiero wtedy dobierajcie architekturę, bo dopiero wtedy wiadomo, jaki problem ma rozwiązać.

CortexMine zbudowaliśmy dokładnie pod te 36% procesów, które nie mogą wyjść poza perymetr. Prywatna platforma AI dla europejskich producentów, wdrażana on-prem: dane nie opuszczają waszej infrastruktury, każda odpowiedź jest ugruntowana w waszych źródłach, a całość zostawia audit trail, który da się pokazać audytorowi. Nie twierdzimy, że wszystko ma być suwerenne. Twierdzimy, że procesy, w których przetwarzacie rysunki, oferty i dokumentację techniczną, powinny być.

Jeśli chcecie sprawdzić własną listę, zacznijcie od mini-audytu gotowości: zajmuje 10 minut i nie wymaga zostawiania danych. Głębsze tło architektoniczne jest w tekście On-prem AI w produkcji: kiedy ma sens, a kiedy nie.

Najczęstsze pytania

Czy „suwerenna AI" i „on-prem AI" to to samo?

Nie do końca. Suwerenność to wymóg biznesowo-prawny: dane i model pozostają pod waszą kontrolą i jurysdykcją. On-prem to jeden ze sposobów, żeby to osiągnąć, obok chmury prywatnej czy wdrożenia w suwerennym data center w kraju. Dla większości producentów on-prem jest najprostszą drogą do udowodnienia kontroli w audycie.

Skąd wzięło się te 36%?

Z raportu Accenture „Sovereign AI" z 2025 roku: tyle inicjatyw AI w badanych europejskich organizacjach wymaga według respondentów podejścia suwerennego. To wielkość orientacyjna, nie wasz konkretny wynik. Wasz wynik daje dopiero mapa procesów przepuszczona przez test czterech pytań.

Czy muszę przenosić na on-prem całą firmę?

Nie. Sens ma tylko ta krótka lista procesów, które operują na wrażliwych danych. Reszta, od maila po grafikę marketingową, zostaje w chmurze, bo przenoszenie jej podnosi koszt bez redukcji ryzyka.

Dlaczego mój niemiecki odbiorca miałby o to pytać?

Bo NIS2 nałożyło na jego zarząd odpowiedzialność za bezpieczeństwo łańcucha dostaw, a wy jesteście w tym łańcuchu. Sposób, w jaki przetwarzacie jego dane w narzędziach AI, staje się elementem oceny was jako dostawcy.

Od czego zacząć, jeśli nie mamy zespołu AI?

Od mapy procesów i testu czterech pytań, nie od zakupu infrastruktury. Dopiero krótka lista procesów suwerennych mówi, jakiej architektury potrzebujecie. Mini-audyt gotowości prowadzi przez to krok po kroku.

Powiązane