Co trafia do dziennika audytu?
- Wykonawca – kto podjął działanie: członek zespołu, klucz API, zaplanowane zadanie albo agent AI działający przez API lub serwer MCP.
- Działanie – co zrobił: wysłał kampanię, zmienił rejestr zgód, edytował regułę segmentu, wstrzymał grupę odbiorców reklam.
- Obiekt – zasób, którego to dotyczy, ze stałym identyfikatorem: która ścieżka, który szablon, który profil.
- Znacznik czasu – kiedy to się stało, z dokładnością do sekundy, w stałej strefie czasowej; UTC sprawia, że wpisy da się porównywać.
- Kontekst – dlaczego, o ile to wiadomo: wartości przed zmianą i po niej, podany powód, żądanie, które działanie wywołało.
Jak działa dziennik audytu?
Każde istotne działanie zapisuje jeden wiersz i na tym koniec – istniejących wpisów nigdy się nie nadpisuje. To właśnie konstrukcja tylko do dopisywania sprawia, że historii można ufać: możesz odtworzyć dokładnie to, co się wydarzyło, po kolei. Ale zapis tylko do dopisywania w aplikacji to nie to samo co odporność na manipulacje (tamper-evident). Jeśli ktoś z dostępem do bazy danych może przepisywać wiersze, dziennik dowodzi mniej, niż się wydaje. Uczynienie go odpornym na manipulacje – pamięć jednokrotnego zapisu, łańcuch skrótów (hash chaining) albo przesyłanie wpisów do osobnego systemu – to kolejny krok, a standardy inżynierskie, takie jak przewodnik NIST po zarządzaniu logami, traktują ochronę integralności logów jako osobne wymaganie.
Jak przeprowadzić audyt decyzji agenta AI?
Gdy agent AI zmienia coś w Twoich narzędziach, przez serwer MCP albo wbudowanego asystenta, dziennik audytu pozwala zachować nadzór w modelu human-in-the-loop po fakcie. Każde działanie (utworzony segment, przygotowany szkic ścieżki, zatwierdzona zmiana) powinno zostać zapisane razem z agentem lub kluczem, który je wykonał, osobą, która je zatwierdziła, jeśli było zatwierdzenie, i danymi wejściowymi, z których korzystał. fromHello zapisuje wywołania narzędzi MCP w dzienniku audytu przestrzeni roboczej: narzędzie, kto je wywołał, kiedy i czy wywołanie się powiodło. Dzięki temu masz ślad, który możesz przeczytać i zakwestionować, zamiast czarnej skrzynki.
Dlaczego to ważne dla dwuosobowego zespołu
Zasada rozliczalności z RODO mówi, że musisz umieć wykazać zgodność z przepisami, a nie tylko ją deklarować – a organy nadzorcze, takie jak brytyjski ICO, wskazują zapisy tego, co zrobiono, jako dowód. Dziennik audytu jest takim dowodem, powstającym jako efekt uboczny zwykłej pracy, a nie składanym w pośpiechu przed kontrolą. Jeśli hostujesz samodzielnie, dziennik znajduje się w Twojej własnej bazie danych; praktyczną konfigurację omawia poradnik RODO i self-hosting, a ten wpis jedynie definiuje dziennik.