- Použití abstraktních syntaktických stromů umožňuje modelování a vizualizaci softwarových pracovních postupů, což usnadňuje jejich validaci, přenositelnost a automatizovanou analýzu.
- Řešení pro testování bezpečnosti aplikací (SAST, DAST, IAST, MAST, SCA, RASP a ASTO) pokrývají různé fáze životního cyklu aplikace a pomáhají detekovat a zmírňovat zranitelnosti.
- Statická analýza kódu a pokročilé techniky toku informací vyžadují internalizaci kódu v kvalitním AST a překonání syntaktických a sémantických nejednoznačností.
- Souběžně s tím automatizace procesů s RPA a analýzou bezpečnosti práce uplatňuje stejnou filozofii rozdělení toků za účelem zlepšení bezpečnosti, efektivity a kontroly.

Když mluvíme o AST v kódu workflow , ve skutečnosti propojujeme několik světů, které se sice zdají být nesouvislé, ale stále více jsou propojené: tradiční softwarové inženýrství , zabezpečení aplikací, automatizace procesů s RPA, generování kódu s umělou inteligencí a, což je zajímavé, dokonce i prevence pracovních rizik. Vše se točí kolem toho, jak modelujeme, analyzujeme, automatizujeme a zabezpečujeme pracovní postupy, které řídí složité systémy.
Abstraktní syntaktické stromy (AST) se staly klíčovým nástrojem pro pochopení a transformaci kódu, automatizaci auditů, generování testů, posilování zabezpečení a dokonce i grafické znázornění obchodních pracovních postupů. Zkratka AST zároveň zahrnuje koncepty jako testování bezpečnosti aplikací a analýza bezpečnosti práce, které poukazují na další základní myšlenku: podrobit pracovní postupy (softwarové nebo lidské) systematické analýze za účelem odhalení nedostatků, rizik a příležitostí ke zlepšení.
AST jako abstraktní syntaktický strom v pracovních postupech a generování kódu
Ve vývoji softwaru na zakázku umožňuje použití abstraktních syntaktických stromů (AST) přechod od neprůhledného kódu k vizuálním a srozumitelným strukturám, které přesně popisují logiku pracovního postupu. AST rozděluje program na uzly, které představují operace, řídicí struktury, volání funkcí, data a vztahy mezi nimi, takže logika přestává být „volnými řádky kódu“ a stává se navigovatelným grafem.
Tato reprezentace je obzvláště užitečná při správě agentů umělé inteligence nebo distribuovaných architektur, kde jsou pracovní postupy složité a obtížné je mentálně sledovat. Transformací kódu pracovního postupu do AST (Automatic Software Analysis) je možné generovat diagramy, které intuitivně zobrazují rozhodovací větve, závislosti komponent, pořadí provádění a kritické body procesu, což usnadňuje vývoj, kontrolu a technické rozhodování.
Společnosti specializující se na zakázkový software, jako například Q2BSTUDIO , využívají tyto syntaktické stromy k transformaci složitých pracovních postupů do přístupných, vizuálně přehledných a především funkčně užitečných diagramů. Nejde jen o „kreslení rámečků“, ale o strukturovaný model, který lze použít k upřesnění algoritmů, identifikaci úzkých míst, lokalizaci logických chyb a vydláždění cesty pro budoucí optimalizace.
Velkou výhodou AST v tomto kontextu je, že je nezávislý na konečném programovacím jazyce . Ze stejného stromu lze tok kompilovat nebo transformovat do různých jazyků nebo platforem (například různých cloudových běhových prostředí jako AWS nebo Azure) a zároveň zachovat konzistentní obchodní logiku. To umožňuje flexibilnější, přenositelnější a udržovatelnější architektury, kde je jádro procesu definováno abstraktně a spustitelný kód je řízeným odvozením.
Dalším klíčovým bodem je opětovné použití uzlů v rámci AST . Je možné definovat logické bloky (například validace vstupů, vzory přístupu k datům nebo auditovací mechanismy), které se znovu používají jako zabezpečené a již ověřené komponenty. Pokud jsou tyto uzly známy i umělé inteligenci generující kód, může se na ně odkazovat, místo aby je vymýšlela od nuly, což výrazně zvyšuje bezpečnost a konzistenci generovaného softwaru.
Generování funkcí pomocí AST a umělé inteligence: bezpečnost, validita a důvěryhodnost
Vznik modelů umělé inteligence generujících kód otevřel novou frontu : jak můžeme důvěřovat funkcím napsaným umělou inteligencí, aniž bychom ručně kontrolovali každý řádek? Spolehlivým řešením není přímo požadovat „spustitelný kód“, ale spíše strukturovanou reprezentaci logiky pomocí AST (Automatic Support Tool), která je následně ověřena a transformována do kódu důvěryhodným nástrojem.
Prácí s AST namísto prostého kódu generuje umělá inteligence uzly, operace, řídicí struktury a datové toky, které lze automaticky analyzovat: typy, cesty provádění, konzistence parametrů, ošetření chyb, okrajové podmínky a další vlastnosti jsou kontrolovány před dosažením kompilátoru nebo interpretu. Tento filtr drasticky snižuje riziko spuštění škodlivého nebo jednoduše nesprávného kódu.
Q2BSTUDIO a další organizace zkoumající tyto techniky kladou zvláštní důraz na zajištění sledovatelnosti a ověřitelnosti logiky generované umělou inteligencí. AST (Automated System Analysis) se stává „mezilehlou pravdou“, na kterou se aplikují bezpečnostní pravidla, standardy kvality, interní zásady a analýzy dopadu. Každá vygenerovaná funkce se tak hodí do knihovny zabezpečených uzlů a využívá dříve auditované prvky.
Tento přístup také otevírá dveře k víceúčelovým sestavením : ze stejného AST lze generovat kód v různých jazycích (například Python pro mikroslužby, C# pro interní služby nebo specializované skripty pro cloudové orchestrátory). Pro společnosti pracující v hybridním nebo multicloudovém prostředí je to obzvláště atraktivní, protože zajišťuje konzistenci obchodního toku bez ohledu na výsledný stack.
Použití opakovaně použitelných uzlů v rámci AST konečně umožňuje konstrukci certifikovaných „logických knihoven“. Místo vymýšlení vzorů pro přístup k databázi, bezpečnostních validací nebo trasování protokolů je umělá inteligence vytváří z těchto stavebních bloků, čímž zlepšuje zabezpečení i výkon a usnadňuje následnou analýzu v nástrojích, jako je Power BI nebo jiné platformy business intelligence.
AST aplikovaný na inteligentní testování v Pythonu a maximální pokrytí kódu
AST je také základem pokročilých automatizovaných testovacích řešení , jako jsou některé open source sady nástrojů pro Python, které využívají strukturu kódu ke generování testovacích sad s mnohem vyšším pokrytím, než čeho se obvykle dosahuje jejich ručním psaním.
Tento typ nástroje kombinuje tři hlavní funkce : automatické generování jednotkových testů pro konkrétní soubor Pythonu, řízený fuzzing pro vystavení kritických funkcí extrémním a chybně formátovaným vstupům a generování testů orientované na pokrytí, kde je AST důkladně analyzován, aby se lokalizovaly všechny možné větve, smyčky, podmínky a cesty k výjimkám.
Klíčové je, že nástroj sestaví AST (Analog Test Asset) kódu Pythonu a na jeho základě identifikuje cesty provádění, které ještě nejsou pokryty testy. S těmito informacemi pověří model umělé inteligence (například Gemini) vytvořením testovacích případů speciálně navržených pro aktivaci každé cesty. Poté provede testy a změří pokrytí pomocí nástrojů, jako je coverage.py, čímž uzavírá automatizovaný cyklus neustálého zlepšování.
Tento přístup nejen generuje počáteční dávku testů , ale umožňuje iteraci a vylepšování. Pokud po prvním kole stále existují trasy, které nebyly otestovány, jsou znovu prozkoumány pomocí AST (Advanced Test Assay) a od umělé inteligence jsou vyžádány nové případy. Díky tomu je proces přizpůsobitelný jak novému kódu, tak starším kódovým základnám s malým nebo žádným předchozím testováním.
Projekt je nastaven jako server MCP (Model Context Protocol) , takže funguje jako lokální služba, kterou lze volat z editoru nebo příkazového řádku. Použití BAML zajišťuje, že vygenerovaný testovací kód dodržuje přesný formát, je snadno analyzovatelný a nenarušuje nástroje pro kontinuální integraci, které jej spotřebovávají.
AST jako analýza bezpečnosti práce: bezpečné toky v pracovním prostředí
Pod stejnou zkratkou AST nacházíme další široce používaný koncept v prevenci pracovních rizik: Analýza bezpečnosti práce (Job Safety Analysis). Ačkoli funguje na jiné úrovni než kód, sdílí s Abstraktními syntaktickými stromy myšlenku rozdělení toku (v tomto případě lidských úkolů) do fází, identifikace rizik a definování kontrol před provedením.
Analýza bezpečnosti práce je preventivní proces aplikovaný především na vysoce rizikové činnosti, jako je práce ve výškách, obsluha složitých strojů nebo manipulace s nebezpečnými látkami. Pracovní postup je rozdělen do kroků a pro každý krok jsou identifikována specifická nebezpečí, posouzena úroveň rizika a specifikována kontrolní opatření (OOP, značení, nouzové pokyny atd.).
Mezi klíčové výhody hodnocení bezpečnosti práce na pracovišti patří snížení počtu nehod, lepší dodržování předpisů, vyšší provozní efektivita a posílená kultura bezpečnosti. Jasné rozdělení práce snižuje improvizaci, zabraňuje přerušením v důsledku incidentů a snižuje náklady spojené se zraněními, pokutami nebo zastavením výroby.
Typický postup provádění JSA v pracovním prostředí zahrnuje: přesné definování úkolu a jeho kontextu (prostředí, vybavení, materiály), jeho rozdělení do fází, identifikaci nebezpečí a rizik v každé fázi (pády, expozice chemikáliím, zachycení, selhání zařízení), stanovení specifických kontrolních opatření, komunikaci a školení zúčastněných pracovníků a provádění průběžného monitorování a následných opatření za účelem úpravy analýzy v případě změny podmínek.
Aby byla tato analýza skutečně účinná, je vhodné používat matice rizik, kontrolní seznamy a stále častěji digitální nástroje, které usnadňují dokumentaci, monitorování a sledovatelnost přijatých opatření. Konzultační firmy jako GMS Consulting integrují tyto analýzy bezpečnosti práce (JSA) do systémů managementu, jako je ISO 45001, a pomáhají tak organizacím projít interními a externími audity a udržovat cyklus neustálého zlepšování v oblasti bezpečnosti a ochrany zdraví při práci.
Testování bezpečnosti aplikací (AST): SAST, DAST, IAST, MAST a další
V oblasti kybernetické bezpečnosti se AST obvykle vztahuje na testování bezpečnosti aplikací (Application Security Testing) , tedy na soubor technik a nástrojů zaměřených na detekci zranitelností v moderních aplikacích, které se přizpůsobují agilním metodologiím a rostoucí složitosti softwaru.
Řešení AST jsou základem každého robustního programu AppSec, protože manuální kontroly kódu a tradiční testovací plány jsou pomalé a dobře se nepřizpůsobují neustálému objevování nových zranitelností. Navíc řada předpisů a regulačních rámců (například PCI-DSS) výslovně nařizuje používání takových nástrojů.
V rámci testování bezpečnosti aplikací dnes rozlišujeme několik hlavních kategorií : statickou analýzu (SAST), dynamickou analýzu (DAST), interaktivní a hybridní techniky (IAST), testování specifické pro mobilní aplikace (MAST) a další doplňkové služby, jako je SCA, RASP, vyhledávání aplikací, testování jako služba nebo nástroje pro korelaci a pokrytí.
Technologie Static AST (SAST) analyzuje kód v klidovém stavu (zdrojový kód, bajtkód nebo binární soubor) během fází programování a testování životního cyklu vývoje softwaru. Je považována za test „bílé skříňky“, protože analytik má přístup jak k kódu, tak k návrhu aplikace. Tyto nástroje hledají slabiny, jako jsou numerické chyby, problémy s ověřováním vstupu, podmínky souboje, nebezpečné odkazy, přetečení atd.
Technologie Dynamic AST (DAST) se naopak zaměřuje na běžící aplikaci , obvykle v kontrolovaném testovacím nebo produkčním prostředí. Simulované útoky jsou spouštěny zvenčí, aby odhalily problémy, jako jsou injekce, selhání ověřování, špatná správa relací, chyby rozhraní nebo problémy se zpracováním odpovědí. Jedná se o přístup „černé skříňky“, kde se nepředpokládá znalost interního kódu.
Technologie IAST kombinují to nejlepší z technologií SAST a DAST . Aplikace je vybavena instrumentací (například agentem v JVM nebo .NET CLR), která sleduje její chování zevnitř během provádění dynamických testů. To umožňuje korelaci datových a prováděcích toků, pochopení, zda je teoretická zranitelnost skutečně zneužitelná, a snížení falešně pozitivních výsledků ověřováním zjištění za chodu.
MAST, neboli Mobile Application Security Testing , aplikuje kombinaci statické, dynamické a forenzní analýzy konkrétně na aplikace pro iOS a Android, včetně jejich backendových komponent. Tato řešení věnují zvláštní pozornost scénářům, jako jsou rootnutá nebo odemčená zařízení, falešné Wi-Fi sítě, nesprávná správa certifikátů, úniky citlivých dat a další charakteristiky mobilního prostředí.
Další služby: SCA, RASP, vyhledávání, databáze a orchestrace ASTO
Mnoho poskytovatelů AST rozšířilo svou nabídku o klíčové doplňkové služby , které pokrývají celý ekosystém zabezpečení aplikací a řízení kybernetických rizik , od tvorby softwaru až po databázi a orchestraci všech nástrojů.
Analýza složení softwaru (SCA) se zaměřuje na identifikaci komponent třetích stran a komponent s otevřeným zdrojovým kódem obsažených v aplikaci a jejich porovnání se známými databázemi zranitelností, jako jsou NIST NVD, CVE a komerční repozitáře, jako je VulnDB. Tyto nástroje dokáží detekovat zastaralé verze nebo verze s čekajícími bezpečnostními záplatami, ale obvykle neidentifikují zranitelnosti ve vlastním kódu aplikace.
RASP (Runtime Application Self-Protection) posouvá instrumentaci o krok dále a využívá techniky podobné IAST k monitorování běžící aplikace a blokování útoků v reálném čase, čímž v některých ohledech konkuruje tradičním WAF. Mnoho týmů začíná aktivací instrumentace pouze pro diagnostické účely (režim IAST) a jakmile si jsou jisti výsledky, přejdou do režimu RASP s efektivním blokováním útoků.
Důležitá je také funkce pro vyhledávání aplikací , která analyzuje webový ekosystém organizace a lokalizuje všechny exponované weby a služby, včetně těch, které byly zapomenuty, ale zůstávají potenciálním vstupním bodem.
Na úrovni datové vrstvy nástroje pro analýzu zabezpečení databází kontrolují verze, záplaty, konfigurace, hesla, zásady přístupu a další zranitelnosti, a to jak u dat v klidu, tak v některých produktech i u dat v přenosu. To je zásadní, protože mnoho zneužitelných zranitelností pramení spíše ze špatné správy databáze než z chyb v kódu aplikace.
Model ASTaaS (Application Security Testing as a Service) outsourcuje část nebo celý proces bezpečnostního testování specializovanému poskytovateli a kombinuje statickou a dynamickou analýzu, penetrační testování, vyhodnocení API a analýzu rizik. Je obzvláště atraktivní v cloudových prostředích, kde je nastavení a škálování testovacích prostředí jednodušší.
Aby se vypořádalo se záplavou zjištění z různých nástrojů, objevila se řešení pro korelaci výsledků a analyzátory pokrytí. První z nich sjednocují a prioritizují zranitelnosti detekované různými řešeními, jako jsou SAST, DAST, IAST, MAST atd., zatímco druhé měří, jaké procento kódu nebo logických větví bylo skutečně otestováno, což pomáhá stanovit přijatelné prahové hodnoty kvality a detekovat netestovatelný kód.
A konečně, Application Security Testing Orchestration (ASTO) navrhuje integraci všech těchto nástrojů koordinovaným způsobem v rámci životního cyklu vývoje softwaru (SDLC) a CI/CD pipelines s centralizovanou správou politik, provádění a reportingu. Ačkoli se stále jedná o vyvíjející se oblast, řeší potřebu co nejvíce automatizovat bezpečnostní testování, aniž by se zpomalilo tempo dodávek.
Bezpečnostně orientovaná statická analýza zdrojového kódu: standardy, techniky a výzvy
Statická analýza zdrojového kódu se zaměřením na bezpečnost je stále žádanější pro organizace, které se snaží sladit se standardy a osvědčenými postupy pro bezpečný vývoj. Frameworky jako CLASP, OpenSAMM, Touchpoints a Microsoft SDL tuto fázi explicitně integrují do životního cyklu vývoje a posilují tak koncept „zabezpečení již od návrhu“.
Metodiky jako OWASP a zabezpečené frameworky SDLC poskytují konkrétní pokyny pro provádění statické analýzy, definování kritérií kontroly, využívání výsledků a mapování zjištění oproti benchmarkům, jako je OWASP Top 10 (XSS, SQL Injection, File Inclusion atd.). Stávající nástroje SAST – komerční i open source – se pro extrakci užitečných znalostí z kódu silně spoléhají na teorii kompilátorů, AST a analýzu toku informací.
Mezi základní techniky můžeme zmínit pokročilý grep (hledání vzorů a možných tajných kódů v prostém textu), ověřování odsazení a struktury, analýzu toku dat pro sledování životnosti proměnné od její definice až po její použití, propagaci konstant pro vyhodnocení dopadu neměnných hodnot a analýzu aliasů nebo ukazatelů pro pochopení nepřímých odkazů v nízkoúrovňových jazycích.
Na úrovni klasifikace zjištění je užitečné rozlišovat mezi chybami (odchylky mezi tím, co programátor zamýšlel, a tím, co software skutečně dělá), porušením osvědčených postupů nebo jazykových pravidel (neideální kód) a zranitelnostmi, chápanými jako podmnožina problémů s dopadem na bezpečnost. Část kódu může být zároveň chybou i porušením, a přesto ji nelze zneužít kvůli dalším bezpečnostním vrstvám.
Velkou výzvou je, že mnoho populárních nástrojů SAST (jako jsou PMD, SonarQube nebo FindBugs) se více zaměřuje na kvalitu kódu než na čistou bezpečnost a jejich plný potenciál se realizuje, když jsou integrovány od samého začátku projektu, což se ne vždy děje. V prostředích, kde je auditován stávající kód – často psaný třetími stranami – mohou tyto nástroje selhávat, což si nutí vytvářet vlastní analyzátory přizpůsobené potřebám týmu.
Proces tvorby statického analyzátoru je obvykle organizován jako postup: začíná se zdrojovým kódem (generovaný kód, binární soubory ani strojový kód do této kategorie nepatří), provádí se proces internalizace, který vytváří abstraktní model věrný původnímu kódu (obvykle obohacený AST), odvozují se modely entit a provedení, aplikují se analytické techniky a nakonec se generují reporty. Kvalita celého procesu kriticky závisí na fázi internalizace.
Internalizace a generování AST: frontendy, gramatiky a nejednoznačnosti
Fáze internalizace si klade za cíl převést zdrojový kód do struktury spravovatelné parserem, obvykle do AST nebo podobného grafu. Toho lze dosáhnout pomocí frontendů existujících kompilátorů (jako je GCC pro C, Mono pro .NET nebo Eclipse JDT pro Javu), které poskytují osvědčené a efektivní struktury.
Spoléhání se na tyto frontendy má však nevýhody . Mnohé z nich jsou navrženy pro integraci s IDE, vyžadují vytváření dalších projektů a konfigurací a generují modely zaměřené na interakci s uživatelem spíše než na rozsáhlou analýzu. Navíc často fungují s předzpracovaným kódem (například C s vyřešenými makry), což může při hlášení chyb způsobit nesrovnalosti s původním zdrojovým kódem.
Pokud tyto možnosti nejsou dostatečné , je nutné uchýlit se ke klasickým technikám teorie kompilátorů: konstrukci gramatik, definování parserů pomocí nástrojů jako ANTLR, Bison nebo Flex, nebo dokonce programování kombinátorů parserů či řešení založených na PEG. To vyžaduje hluboké pochopení syntaxe a sémantiky zpracovávaného jazyka.
Mezi běžné problémy v této fázi patří syntaktické nejednoznačnosti (výrazy, které gramatika dokáže interpretovat několika platnými způsoby), kontextově závislé nebo sémantické nejednoznačnosti (např. rozlišení, zda fragment představuje deklaraci násobení nebo ukazatele) a rozlišení odkazů (v každém použití je třeba vědět, na kterou proměnnou, typ nebo člen se skutečně odkazuje).
Ve složitých jazycích, jako je C++, nebo ve smíšených prostředích – například ASPX s C#, Android s Javou/Dalvikem – se tyto nejednoznačnosti násobí. Dokonce i pokročilá IDE vykazují chyby v barvení nebo rozpoznávání symbolů ve složitých fragmentech, což ilustruje úroveň obtížnosti pro ty, kteří si vytvářejí vlastní analytické nástroje.
Závěrem lze konstatovat, že neexistují žádná magická řešení : je nutné zvládnout gramatiku, sémantiku, paměťový model jazyka, pravidla pro rozlišení jmen a mít jasný cíl analýzy, protože je snadné se ztratit v implementačních detailech, které nepřidávají hodnotu auditu ani sledovanému případu užití.
Pokročilé analytické techniky: informační toky a modely provádění
Jakmile jsou zavedeny robustní interní modely (AST, paměťové a prováděcí modely) , začíná samotná fáze analýzy. Klíčová je zde analýza toku dat, která studuje, jak se informace šíří aplikací z nedůvěryhodných zdrojů (uživatelské vstupy, soubory, sockety atd.) do potenciálně nebezpečných úložišť ( SQL dotazy , systémové příkazy, vykreslování HTML bez escapování atd.).
Analýza toku umožňuje studovat všechny možné cesty provádění spojující vstup se zranitelným bodem, a to jak dopředu, tak i dozadu, což je nezbytné pro techniky analýzy narušení. Vyžaduje přesné pochopení paměťového modelu jazyka a implicitních mechanismů šíření (předávání hodnotou nebo odkazem, uzávěry, neměnné objekty, vlákna atd.).
Je také nutné modelovat nebo zahrnout chování knihoven třetích stran , protože velká část obchodní logiky a vstupních/výstupních bodů se nachází v nich. Pokud se tyto prvky nezohlední, analýzy mohou generovat velké množství falešně pozitivních nebo, co je horší, falešně negativních výsledků, které zůstanou bez povšimnutí.
Ilustrativním příkladem je analýza aplikace zranitelné vůči SQL Injection : kód se může zdát jednoduchý, ale pomocí analýzy infekcí lze pozorovat, jak se uživatelem ovládaný parametr šíří několika funkcemi, dokud nedosáhne konstrukce dotazu, která je provedena bez řádné parametrizace. Bez detailního modelu toku a paměti je obtížné tyto závislosti automaticky odhalit.
Jiný, složitější případ zahrnuje sdílené statické proměnné, zpětná volání nebo události , kde hodnota dosahující jímky závisí na předchozích spuštěních nebo méně zřejmých cestách. Zde nám model spuštění – reprezentující stavy, přechody a kontexty – v kombinaci s AST umožňuje poskládat skládačku a vyvodit spolehlivé závěry o bezpečnosti kódu.
Ačkoli tyto techniky s sebou přinášejí další výzvy , jako je analýza mezi jazyky nebo přesné vyhodnocování výrazů ve vysoce dynamických prostředích, přinášejí výsledku vysokou kvalitu: méně interpretačních chyb, rychlejší procesy po vybudování infrastruktury a standardizovaný rámec, který lze přizpůsobit různým projektům a technologiím.
Automatizace pracovních postupů s RPA ve společnosti AST (Aragonské telematické služby)
Kromě analýzy kódu se ve veřejné správě optimalizují také pracovní postupy prostřednictvím technologií robotické automatizace procesů (RPA). Ilustrativním případem je Aragonesa de Servicios Telemáticos (AST), veřejný subjekt, který poskytuje IKT služby aragonské vládě a působí jako telekomunikační operátor pro autonomní komunitu.
Společnost AST spravuje široký katalog digitálních služeb – správu dokumentů, elektronický podpis, platební brány, business intelligence (BI), infrastruktury prostorových dat, hosting aplikací, pracovní stanice, konektivitu a služby s přidanou hodnotou – a narazila na kritické úzké místo: manuální proces vytváření faktur, který spotřebovával velké množství času a zdrojů ve velmi koncentrovaných obdobích.
Aby se s touto výzvou vypořádala společnost Hiberus , navrhla řešení založené na RPA s využitím UiPath. Přístup sledoval strukturovanou posloupnost: vytvoření specializovaného agilního centra (konzultanti RPA, architekti, vývojáři, testeři), procesní konzultace k identifikaci automatizovatelných dat, systémů a pracovních postupů, vývoj dokumentu PDD s funkční definicí a odtud následně budování prostředí a vývoj řešení.
Automatizace zahrnovala integraci s firemní platformou digitálního podpisu , klíčovým systémem pro podepisování faktur, a dokonce i přidání systému upozornění, který původnímu nástroji chyběl. Byla nasazena vývojová a produkční prostředí a byl proveden specifický testovací plán zaměřený na předprodukční systémy, což umožnilo společnosti AST ověřit robota bez ovlivnění jeho každodenního provozu.
Po validaci bylo řešení implementováno do produkčního prostředí s využitím silných stránek UiPath: schopnosti automatizovat složité a velkoobjemové procesy, nízkých programátorských nároků, snadného horizontálního škálování, rychlosti vývoje, vestavěného systému upozornění a schopnosti zastavit provádění, pokud jsou zjištěny jakékoli problémy.
Projekt byl dokončen podrobným školením pro zaměstnance AST , společně připravenými uživatelskými manuály a praktickými cvičeními, aby se zajistilo, že manažeři budou moci nástroj ovládat samostatně, upravovat nastavení a rozumět výsledkům, aniž by se museli neustále spoléhat na dodavatele.
Kvantitativní výsledky byly velmi významné : během dvou měsíců bylo vygenerováno přes 500 faktur, což je o 60 % více než v předchozím roce, a doba zpracování faktury se zkrátila z 10 minut na přibližně 2, což představuje 80% zkrácení průměrné doby zpracování. Ve střednědobém horizontu se kromě kvalitativních výhod, jako je eliminace lidských chyb, větší flexibilita při opětovném odesílání faktur, zvýšená produktivita a lepší soulad s fakturačními cíli, předpokládají úspory stovek hodin manuální práce.
Ze strategického hlediska je tento pilotní projekt RPA v souladu s plánem společnosti AST zavést robotickou automatizaci procesů a automatizované administrativní postupy v rámci aragonské správy. Dále pomohl k revizi a vyjasnění obchodních pravidel v procesu fakturace, ke zlepšení sdílení informací mezi zúčastněnými stranami a k identifikaci nových procesů, které by mohly být v následujících fázích automatizovány.
Celkově vzato tento obrázek ukazuje, jak je koncept AST v jeho různých významech jádrem zlepšování pracovních postupů: modelování programové logiky pomocí abstraktních syntaktických stromů pro inteligentní vývoj a testování, zkoumání bezpečnosti aplikací pomocí specializovaných sad nástrojů, rozdělování pracovních úkolů za účelem eliminace rizik nebo orchestrace robotů, kteří se starají o opakující se úkoly, aby se lidé mohli soustředit na činnosti s vyšší hodnotou.
