Jak AI Act rozděluje časové horizonty pro český trh

Evropský parlament a Rada schválily nařízení 13. června 2024 a vstoupilo v platnost 1. srpna 2024. Aplikace probíhá ve čtyřech vlnách podle úrovně rizika. Pro české organizace to znamená, že první termín · 2. února 2025 · přináší dva konkrétní kroky: zakázané systémy musí být z provozu odstraněny a zaměstnanci pracující s AI musí projít školením pro AI gramotnost. Druhá vlna 2. srpna 2025 zasahuje poskytovatele modelů pro všeobecné účely (GPAI). Třetí vlna 2. srpna 2026 je pro většinu firem nejvýznamnější, protože se dotýká systémů vysokého rizika v oblastech jako nábor, hodnocení úvěrové schopnosti nebo správa kritické infrastruktury. Čtvrtá vlna 2. srpna 2027 řeší AI systémy, které jsou součástí produktů podléhajících stávajícím produktovým směrnicím · například medicínské přístroje nebo strojní zařízení.

Zakázané praktiky a AI gramotnost · co platí už od února 2025

Seznam zakázaných systémů v příloze I zahrnuje sublimální manipulaci, využívání zranitelnosti skupin lidí, sociální skórování státními orgány nebo biometrickou identifikaci v reálném čase ve veřejných prostorech pro účely policie s výjimkami. Pokud česká firma používá nástroj, který automaticky odmítá přihlášky na základě analýzy mikrovýrazů tváře bez lidského dohledu, musí ho do 2. února 2025 vypnout. Paralelně článek 4 nařizuje, aby poskytovatelé i uživatelé zajistili dostatečnou AI gramotnost personálu. V praxi to znamená krátký interní kurz nebo e-learning pokrývající principy fungování modelů, rizika halucinací, ochranu dat a interní postupy eskalace. Audity CIAD ukazují, že firmy často podceňují rozsah této povinnosti a nepřípravu řeší improvizovaně.

GPAI modely · povinnosti poskytovatelů od srpna 2025

Poskytovatelé modelů pro všeobecné účely (např. velké jazykové modely nabízené přes API) musí od 2. srpna 2025 splnit povinnosti podle článků 53 až 56. Mezi ně patří udržování technické dokumentace, zpřístupnění informací pro následné poskytovatele systémů vysokého rizika, politika respektující autorská práva a publikace shrnutí trénovacích dat. Pokud model překročí výpočetní prah pro systemický riziko (10^25 FLOPs), navíc platí povinnost hodnocení rizik, testování red‑teamingem, hlášení incidentů a opatření kyberbezpečnosti. České startupy fine‑tunující otevřené modely (např. Llama nebo Mistral) pro český jazyk a prodávající je jako službu, spadají pod definici poskytovatele GPAI a musí tyto povinnosti splnit.

Systémy vysokého riziko · hlavní zátěž pro podniky od srpna 2026

Většina firem se setká s povinnostmi pro systémy vysokého rizika (příloha III) až 2. srpna 2026. Zahrnuje to AI pro nábor a výběr zaměstanců, hodnocení výkonnosti, řízení přístupu ke vzdělání, úvěrové skórování, správu kritické infrastruktury, biometrickou identifikaci a kategorie v oblasti zdravotnictví, policie, migrace a soudnictví. Poskytovatel musí provést hodnocení shody, zavést systém řízení rizik, zajistit datovou kvalitu, transparentnost, lidský dohled, přesnost, robustnost a kyberbezpečnost. Systém musí být zaregistrován v EU databázi a nosit CE značku. Typický český příklad: HR agentura používající software na automatické řazení životopisů podle předpokládané výkonnosti. Ten software je systémem vysokého rizika a agentura jako uživatel (deployer) má povinnosti monitorování, udržování logů, lidského dohledu a informování dotčených osob.

Systémy pod produktovými směrnicemi · poslední vlna v srpnu 2027

Poslední kategorie pokrývá AI integrovanou v produktech, které už dnes podléhají konformitnímu posouzení podle směrnic o medicínských přístrojích (MDR), strojních zařízeních, hračkách, výrisech nebo vozidlech. Termín 2. srpna 2027 dává výrobcům čas na integraci AI požadavků do stávajících procesů certifikace. Český výrobce röntgenového přístroje s AI modulém pro detekci nádorů tak musí splnit jak MDR, tak AI Act · včetně hodnocení shody, technické dokumentace a registrace. Výhodou je, že stávající notifikované orgány mohou provádět i AI posouzení, což zjednodušuje proces.

Co to znamená: Firma by měla nejprve zmapovat veškeré AI systémy v provozu, přiřadit jim rizikovou kategorii a přiřadit konkrétní termín. Pak naplánovat kroky: odstranění zakázaných systémů do února 2025, školení zaměstnanců, úpravu smluv s dodavateli GPAI, přípravu dokumentace pro systémy vysokého rizika a harmonizaci s existujícími certifikacemi. Kdo začne včas, vyhne se tlakům a sankcím.

Časté dotazy

Kdy přesně končí přechodná doba pro systémy vysokého rizika, které už dnes prodáváme?

Pro systémy vysokého rizika uvedené na trh před 2. srpna 2026 platí přechodná doba do 2. srpna 2027, pokud neprojdou zásadní změnou. Nové systémy musí splňovat pravidla už od 2. srpna 2026.

Musíme dělat AI gramotnost i pro zaměstnance, kteří AI jen občas používají (např. ChatGPT pro e-maily)?

Ano, povinnost gramotnosti se vztahuje na všechny osoby, které AI systémy provozují nebo používají jménem organizace, bez ohledu na frekvenci užití.

Co je rozdíl mezi poskytovatelem a uživatelem (deployerem) v kontextu AI Actu?

Poskytovatel vyvíjí nebo uvádí systém na trh pod svým jménem. Uživatel (deployer) systém používá pod svou autoritou. Stejná firma může být obojí pro různé systémy.

Platí AI Act i pro open-source modely, které si stáhneme a spustíme na vlastních serverech?

Pokud model upravíte nebo integrujete do komerčního produktu, stáváte se poskytovatelem. Pouze interní použití beze změny bez nasazení do produkce může vyloučit některé povinnosti.

Jaké sankce hrozí za porušení termínů AI Actu?

Pokuty dosahují až 35 milionů EUR nebo 7 % celosvětového ročního obratu za zakázané praktiky, nižší částky pro ostatní porušení. Dohled v ČR bude vykonávat Úřad pro ochranu osobních údajů v součinnosti s dalšími orgány.