Kdo a od kdy má povinnost školit podle článku 4
Povinnost nastupuje 2. února 2025 a týká se všech poskytovatelů (providers) i nasazovačů (deployers) AI systémů v rozsahu nařízení, bez ohledu na velikost firmy. V českém kontextu to znamená, že i malá agentura využívající generativní AI pro copywriting, střední výrobce nasazující prediktivní údržbu, nebo banka s hodnocením úvěrové hodnosti musí mít hotové. Rozdíl je v hloubce: poskytovatelé vysoce rizikových systémů (např. medicínské zařízení, HR nástroje pro nábor) musí dokázat hlubší technické a regulační porozumění než nasazovače nízkoryzikových aplikací. ČTÚ (Český telekomunikační úřad) jako národní dozorový orgán bude při kontrolách požadovat přehled o tom, kdo byl vyškolen, kdy a jaké téma probíralo. Bez těchto záznamů hrozí sankce dle čl. 99 nařízení (pokuty až 15 milionů eur nebo 3 % ročního obratu). Termín není posunutelný · přechodná doby pro existující systémy končí v srpnu 2026, ale povinnost gramotnosti platí od února 2025 okamžitě pro veškeré nové nasazení i stávající personál.
Co konkrétně musí osnova školení obsahovat · role-based přístup
Nařízení nevyžaduje jednotný kurz pro všechny, ale diferencovaný obsah podle role zaměstnance a kategorie AI systému. V praxi se osvědčují tři až čtyři úrovně:
- Všeobecná gramotnost (všichni zaměstnanci s přístupem k AI): Základní principy strojového učení, rozdíl mezi tréninkem a inferencí, hallucinace, bias, ochrana osobních údajů (GDPR × AI Act), povinnost transparentnosti (označování deepfake, chatbotů), interní směrnice pro používání firemních dat v veřejných modelech (ChatGPT, Copilot).
- Operační role (operátoři, dispečeři, HR specialisté pracující s výstupy): Čtení a interpretace výstupů modelu, lidský dohled (human-in-the-loop), eskalační procedury při podezření na chybu nebo diskriminaci, práce s logy a auditními stopy systému.
- Technická role (vývojáři, data inženýři, MLOps): Životní cyklus modelu, data governance (článek 10), metody validace a testování (článek 9), technická dokumentace, post-market monitoring, incident reporting.
- Management a compliance (C-level, DPO, bezpečnostní manažeři): Riziková analýza dle čl. 9, klasifikace systémů, povinnosti poskytovatele vs. nasazovače, smluvní vztahy s dodavateli AI (model clauses), připravenost na kontrolu ČTÚ a koordinaci s jinými regulacemi (NIS2, DORA).
Příklad z českého prostředí: E-shop nasazující chatbota pro podporu (nízké riziko) vyškolí operátory na úrovni 1 a 2 (jak rozpoznat halucinovanou cenu, jak předat žadatele lidskému operátorovi). Vývojová firma dodávající ten samý chatbot jako B2B řešení (poskytovatel) musí mít tým na úrovni 3 a 4 s důkazy o testování biasu a připravenou technickou dokumentací.
Doložení pro kontrolu ČTÚ · co považovat za důkaz
ČTÚ nevyžaduje jednotný formát certifikátu, ale očekává auditovatelnou stopu: přihlášky ke školení podepsané zaměstnanci, podrobnou osvu s časovým rozvrhem a přiřazením k rolím, výstupní testy nebo praktické ukázky (např. správné vyhodnocení incidentu), a záznam o předání interních směrnic. Externí dodavatelé školení by měli vydávat potvrzení o absolvování s uvedením osnovy, data, jména lektora a trvání v hodinách. Interní školení je nutné zdokumentovat stejně důkladně · záznam z LMS, podepsané listiny přítomnosti, verze přednášených materiálů. V auditech CIAD se ukazuje, že firmy bez centralizovaného evidence systému (např. SharePoint složka s podpísanými protokoly na každého zaměstnance) v kontrolním řízení prohrávají čas na dohledávání místo na věcnou diskuzi. Důležité: školení není jednorázový akt. Při zásadní změně systému (nový model, nový use case) nebo změně role zaměstnance je nutné doplnění a opětovné zdokumentování.
Modelové scénáře implementace podle velikosti a sektoru firmy
Scénář A · Malý nasazovatel (do 50 zaměstnanců, služby/obchod, používá SaaS AI nástroje): Nákup hotového kurzu u specializovaného dodavatele (1 až 2 dny, 5 až 15 tis. Kč za účastníka). Rozdělení do dvou skupin: management + IT (4 hodiny technické/legální) a zbytek týmu (2 hodiny praktické). Evidence v Excelu/Google Sheetech s odkazy na certifikáty. Celkové náklady cca 50 až 150 tis. Kč ročně.
Scénář B · Střední poskytovatel/nasazovatel (50 až 500 zaměstnanců, výroba/finance, vlastní modely nebo high-risk SaaS): Kombinace: externí lektor pro management a compliance (denní workshop 30 až 80 tis. Kč), interní akademie pro technické role (měsíční tech-talks, 0,5 FTE interního lectora), LMS pro evidence a testy. Roční rozpočet 300 až 800 tis. Kč včetně interních nákladů na čas zaměstnanců.
Scénář C · Velký podnik / regulovaný sektor (banka, zdravotnictví, kritická infrastruktura, 500+ zaměstnanců): Vlastní compliance tým, certifikované kurzy (např. ISO 42001 lead implementer pro klíčové role), povinné roční recertifikace, integrace do HR procesů (onboarding, změna role). Náklady v řádech milionů korun ročně, ale riziko pokut a reputační škody je nejvyšší.
Faktor ceny u externích dodavatelů: denní workshop pro 15 osob 30 až 100 tis. Kč; e-learning licence 500 až 2000 Kč/osoba/rok; individuální konzultace seniorního experta 5 až 10 tis. Kč/hod. Levnější varianta (pouze videa bez testů a osny) ČTÚ pravděpodobně nepřijme jako dostatečný důkaz.
Kritéria pro výběr dodavatele školení · na co se ptát před objednávkou
Trh s kurzy „AI Act compliance“ roste rychle, kvalita se liší. Ověřte tyto body:
- Aktualita osvy k 2. 2. 2025 a českému právnímu řádu: Obsahuje osnova konkrétní odkazy na ČTÚ, české sankce, překryv s GDPR a NIS2? Generická „EU AI Act overview“ bez lokálního kontextu nestačí.
- Role-based struktura: Nabízí dodavatel rozdělené moduly pro management, tech, operační a všeobecnou? Pokud prodává „jeden kurz pro všechny“, nesplňuje požadavek „příprava vzhledem k jejich úkolům“ (recitál 20).
- Výstupy pro důkaz: Dostanete podepsané osvy, testové otázky s klíčem, přihlášky, certifikáty s UVČ/ID kurzu? Bez toho nemáte co ukázat inspektorovi.
- Reference z vašeho sektoru: Má dodavatel zkušenosti s bankovnictvím, zdravotnictvím, výrobou? Specifika high-risk systémů (čl. 6) vyžadují lektory s praxí v technické dokumentaci a konformitním posouzením.
- Jazyk a formát: Školení v češtině (nebo slovenštině pro SK pobočky) s možností fyzické/online účasti. Pouze anglické materiály pro ne-technické role nejsou dostatečné.
- Návaznost: Nabízí dodavatel aktualizační moduly (quarterly/yearly) a podporu při interním auditu? Jednorázový kurz bez follow-up je rizikový.
Časté chyby a jak se jim vyhnout
Nejčastější chyba je nahrazení povinnosti „prompt engineeringem“. Kurz „Jak psát prompty do ChatGPT“ nekryje povinnosti dle čl. 4 (rizika, právní rámec, lidský dohled, incident reporting). Další chyba: školení jen IT oddělení. Nasazovače musí vyškolit i HR, marketing, prodej, právní · kdokoliv kdo s AI systémem interaguje. Třetí riziko: chybějící evidence u externích dodavatelů AI. Pokud kupujete AI jako službu (SaaS), jste nasazovatel a máte povinnost vyškolit své lidi · smlouva s dodavatelem SaaS vám tuto povinnost nenahrazuje, aniž byste měli důkaz, že dodavatel vyškolil vaše zaměstnance na váš use case. Čtvrtá: jednorázovost. AI Act počítá s průběžnou gramotností. Plánujte roční aktualizace a evidenci nových zaměstnanců během onboardingu (ideálně do 30 dnů od nástupu).
Co to znamená: Od 2. února 2025 musí mít každá firma používající nebo dodávající AI systémy zdokumentované, role-specifické školení pokrývající rizika, právní povinnosti a praktické postupy pro konkrétní systémy. Malé firmy stačí s nákupem cíleného kurzu a tabulkovou evidencí, střední a velké potřebují systémový přístup v LMS, interní lectory a roční cykly. Bez podepsaných přihlášek, osnov a testů nedokážete splnění povinnosti ČTÚ. Začněte mapováním rolí a systémů již teď, vyberte dodavatele s českými referencemi a sektorovou zkušeností, a započtěte do rozpočtu nejen kurz, ale i čas zaměstnanců a správu evidence.
Časté dotazy
Musíme školit i zaměstnance, kteří AI používají jen občas (např. ChatGPT pro e-maily)?
Ano, pokud firma oficiálně toleruje nebo povoluje použití generativní AI pro práci, jde o nasazovače AI systému. Všichni takoví zaměstnanci potřebují alespoň základní gramotnost (rizika dat, hallucinace, interní pravidla). Bez evidence školení porušujete článek 4.
Stačí nám interní prezentace od IT oddělení nebo musíme platit externí firmu?
Interní školení je legální, pokud máte kompetentní lectory, podrobnou osvu, testy a důkaz o účasti. Externí dodavatel dává silnější důkaz pro ČTÚ (nezávislost, reference, certifikát). Pro high-risk systémy doporučuje CIAD kombinaci: externí pro management/compliance, interní pro technické detaily.
Co když zaměstnanec školení neprojde (neuspěje v testu)?
Povinností pracovodavatele je zajistit *dostatečnou* gramotnost. Neúspěch znamená nutnost opakovaného školení, individuální konzultace nebo přesunu do role bez přístupu k AI systému. ČTÚ vyžaduje důkaz dosažené kompetence, ne jen pokus o školení.
Jak rychle musíme vyškolit nového zaměstnance, který začíná v březnu 2025?
Nařízení nestanoví explicitní lhůtu pro onboarding, ale princip „před nasazením“ (před prvním pracovním kontaktem se systémem) je standardem. Doporučuje se dokončit do 14 až 30 dnů od nástupu a mít to zdokumentováno v HR procesu.
Platí povinnost i pro nás, když jsme jen uživatelé Microsoft Copilotu v Office 365?
Ano. Jste nasazovači AI systému (Copilot). Musíte zajistit gramotnost uživatelů týkající se rizik generativní AI (únik dat, hallucinace, autorská práva, transparentnost). Microsoft poskytuje dokumentaci, ale povinnost školit *vaše* lidi leží na vás.