Co tato stránka vytváří a co ne
Otevřete ji, když potřebujete pro jeden konkrétní AI systém založit první písemný záznam o riziku, než ho předáte právníkovi nebo pověřenci pro ochranu údajů k rozhodnutí. Výsledkem postupu je předběžný interní podklad, ne právní klasifikace. Text neurčuje, do které kategorie rizika podle aktu o umělé inteligenci konkrétní systém spadá; to je posouzení, které patří vašemu právníkovi na základě aktuálního znění nařízení a jeho příloh, ne redakčnímu článku.
Registr, který tímto postupem vznikne, má hodnotu právě proto, že zachycuje důvody, ne jen nálepku. Nálepka ztratí smysl při první změně nástroje, jeho použití nebo zákona; odůvodnění zůstane čitelné i po ní, a právě proto ho příští čtenář záznamu skutečně potřebuje.
Pět faktů, na kterých klasifikace vždy stojí
Než začnete popisovat konkrétní systém, ověřte, že máte odpověď na těchto pět otázek. Klasifikace nezávisí na obchodním názvu nástroje ani na tom, jak ho popisuje dodavatel:
- Co systém skutečně vydává. Text, skóre, doporučení, automatické rozhodnutí, nebo jen podklad, který dál zpracuje člověk.
- Zda je výstupem dotčena konkrétní osoba. Zaměstnanec, uchazeč, zákazník, nebo jde jen o interní organizační podklad bez přímého dopadu na jednotlivce.
- Zda po výstupu rozhoduje člověk a s jakými informacemi. Vidí celý kontext případu, nebo jen doporučení systému bez reálné možnosti ho zpochybnit.
- V jakém kontextu se systém nasazuje. Stejná funkce má jiný dopad v náboru, ve zdravotní péči, ve výrobě nebo v marketingu.
- Kdo systém uvádí na trh a kdo ho provozuje. Dodavatel a firma, která ho používá, mohou mít podle aktu o umělé inteligenci různé role a různé povinnosti; kterou roli máte konkrétně vy, opět určuje právník.
Tyto odpovědi, ne popis funkcí nástroje, tvoří jádro záznamu níže.
Krok za krokem: jeden záznam pro jeden systém
Postupujte systém po systému. Nesnažte se klasifikovat celou firmu najednou; jeden záznam patří jednomu konkrétnímu nasazení jednoho systému v jedné roli. Než začnete vyplňovat, mějte na paměti, že celý řádek zůstává pracovní a interní, dokud ho nepotvrdí osoba jmenovaná v šestém poli.
| Pole záznamu | Co do něj patří | Váš zápis |
|---|---|---|
| 1. Systém a jeho funkce | Konkrétní popis: co systém dělá krok za krokem, jaký vstup přijímá a jaký výstup vrací. Funkční popis, ne marketingový název. | |
| 2. Vaše role | Uvádíte systém na trh, provozujete ho, nebo obojí. Zapište i to, pokud role není jasná; to je otevřená otázka pro právníka, ne mezera k domýšlení. | |
| 3. Kontext použití a dotčené osoby | Kde se systém nasazuje, kdo s ním pracuje a kdo je ovlivněn jeho výstupem, i když s ním sám nepracuje. | |
| 4. Předběžná úroveň pozornosti a odůvodnění | Vlastní interní škála (například nízká, zvýšená, vysoká), ne kategorie aktu o umělé inteligenci. Napište, které z pěti faktů výše k odhadu vedly. | |
| 5. Nevyřešené otázky | Co ještě chybí: přesná role, přesný okruh dotčených osob, aktuální právní text, dostupnost skutečného lidského přezkumu. | |
| 6. Kdo záznam potvrzuje | Jméno a role konkrétního člověka, typicky právní útvar nebo pověřenec pro ochranu údajů, ne obecně útvar bez jména. | |
| 7. Datum příští revize | Kdy se záznam znovu otevře: při změně systému nebo použití, nebo nejpozději k pevnému datu. |
Pole tři a čtyři se nejčastěji vynechávají, protože jsou pracnější než zaškrtnutí políčka. Právě tam ale leží informace, kterou právník při klasifikaci skutečně potřebuje.
Proč zapisovat odůvodnění, ne jen závěr
Úroveň pozornosti v poli čtyři je jen jedno slovo; odůvodnění vedle něj je to, co záznam skutečně uchová do budoucna. Když se za rok změní nástroj, dodavatel nebo se novelizuje nařízení, jedno slovo ztrácí platnost okamžitě a nikdo si podle něj nedokáže ověřit, zda ještě platí. Odůvodnění, které říká, který z pěti faktů výše k odhadu vedl, zůstává čitelné i po takové změně: nový čtenář z něj pozná, zda se změnil jen nástroj, nebo i konkrétní fakt, na kterém odhad stál, a tedy zda je nutné záznam přepsat, nebo stačí jen posunout datum revize. Bez zapsaného odůvodnění musí každý další čtenář hádat, proč byl odhad zvolen, a klasifikaci fakticky provádí znovu od začátku, se stejným rizikem, že mu uniknou stejné otázky. Se zapsaným odůvodněním stačí ověřit, zda se změnil vstupní fakt, ne opakovat celé posouzení. Totéž platí obráceně: pokud klasifikaci nakonec opraví právník, zápis důvodu opravy je pro příští revizi stejně cenný jako samotná oprava.
Proč stejný model může vyjít v jednom záznamu jinak než ve druhém
Popis technologie nerozhoduje, popis použití ano. Tentýž jazykový model může v jedné firmě připravovat interní poznámku, kterou si autor sám před odesláním upraví a schválí; v jiné firmě může jeho výstup ovlivnit rozhodnutí o konkrétním člověku bez dalšího přezkumu. Funkce nástroje je totožná, kontext a dotčené osoby ne. Proto má smysl vést záznam k nasazení, ne k nástroji: jeden model může mít ve firmě více záznamů, pokud se používá ve více rolích a kontextech současně.
AI gramotnost je samostatná otázka, ne součást klasifikace rizika
Článek 4 aktu o umělé inteligenci po novele nařízením (EU) 2026/1744 ukládá přijmout opatření na podporu rozvoje AI gramotnosti lidí, kteří se systémem pracují. Neukládá zaručit konkrétní úroveň u jednotlivce, nepředepisuje formát ani délku školení a nevyžaduje certifikát. Tato povinnost běží nezávisle na tom, do jaké kategorie rizika systém spadá; nevyplňuje ani nenahrazuje žádné z polí záznamu výše.
Co ověřit u právníka, ne v tomto textu
Aktuální text nařízení a jeho přílohy, včetně výčtu zakázaných a vysoce rizikových účelů, se mění a jejich obsah zde záměrně nereprodukujeme; ověřte je přímo u svého právníka nebo v aktuálním znění nařízení. Konkrétní povinnosti se odvíjejí od role subjektu, například poskytovatele nebo zavádějícího subjektu, a od kategorie rizika, do níž systém spadá; obojí patří do právního posouzení, ne do tohoto záznamu. Harmonogram, od kdy jednotlivé povinnosti platí, průběžně zveřejňuje Evropská komise.
Dobrovolný rámec pro dokumentaci: inspirace, ne povinnost
Pokud hledáte strukturu pro popis kontextu a rizika nad rámec sedmi polí výše, americký NIST AI Risk Management Framework nabízí čtyři obecné kroky: řízení, mapování, měření a zvládání rizika. Je to dobrovolný a americký rámec, ne evropský právní požadavek, a jeho splnění samo o sobě neprokazuje soulad s aktem o umělé inteligenci ani s žádným českým zákonem. Použijte ho nejvýš jako inspiraci, jak systematicky popsat kontext, ne jako náhradu právního posouzení.
Kdy záznam otevřít znovu
Otevřete ho vždy, když se změní funkce systému, okruh dotčených osob, vaše role vůči němu, nebo když vyjde nová verze nařízení či jeho prováděcích pokynů. Pokud se nic z toho nestane, otevřete ho k datu zapsanému do sedmého pole. Záznam bez data revize je neúplný záznam a záznam bez jmenované potvrzující osoby zůstává jen konceptem, ne podkladem pro rozhodnutí.
Základní pojmy vysvětlují články co je akt o umělé inteligenci a od kdy platí AI Act. Otázku, zda a jak smí AI ovlivnit rozhodnutí o konkrétním člověku, rozvádí text smí AI rozhodovat o lidech; přesah do ochrany osobních údajů popisuje článek GDPR a umělá inteligence.
Stav zdrojů a omezení
Sedm polí záznamu a pětice faktů výše jsou redakční doporučení CIAD pro strukturu interní dokumentace, ne převzatý právní výklad ani citace přílohy aktu o umělé inteligenci; jejich přesný aktuální obsah jsme záměrně nereprodukovali, protože ho musí ověřit právník v aktuálním znění nařízení. Tvrzení o článku 4 vychází přímo z novelizujícího nařízení a z aktuálního Q&A Evropské komise, tvrzení o harmonogramu z materiálu Evropské komise k uplatňování aktu. Odkaz na dokumentační strukturu NIST je záměrně označen jako dobrovolný a americký, ne evropský právní požadavek. Žádná věta v tomto textu neurčuje, do jaké rizikové kategorie konkrétní systém spadá; záznam zůstává předběžný a interní, dokud ho nepotvrdí jmenovaná osoba.
Časté dotazy
Je klasifikace, kterou podle tohoto postupu založím, právně závazná?
Ne. Záznam je předběžný interní podklad pro rozhodnutí, ne právní klasifikace. Obsahuje popis systému, vaši roli, kontext použití, odhad úrovně pozornosti s odůvodněním a otevřené otázky. Do jaké kategorie rizika podle aktu o umělé inteligenci systém skutečně spadá, určuje až právník nebo pověřenec pro ochranu údajů podle aktuálního znění nařízení; sám záznam tuto otázku nezodpovídá.
Musí mít každý AI nástroj ve firmě vlastní záznam?
Postup nepředepisuje počet záznamů. Založte ho pro každé odlišné nasazení, u kterého se liší role, kontext použití nebo okruh dotčených osob, i kdyby šlo o stejný nástroj. Zda firma potřebuje záznam pro každý jednotlivý nástroj, nebo jí stačí menší počet záznamů podle typu použití, je provozní rozhodnutí, které text nečiní za ni.
Kdo má záznam potvrzovat, pokud firma nemá pověřence pro ochranu údajů?
Pole šest žádá jméno a roli konkrétního člověka, ne obecné oddělení. Bez jmenovaného pověřence to typicky bývá právní útvar nebo osoba, kterou vedení touto odpovědností výslovně pověří. Kdo konkrétně má v dané firmě potvrzovat, je organizační rozhodnutí; text jen trvá na tom, aby šlo o jmenovanou osobu, ne o nejasně sdílenou odpovědnost.
Jak často se má záznam o systému znovu otevírat?
K datu zapsanému v sedmém poli, a mimo něj vždy, když se změní funkce systému, okruh dotčených osob, vaše role vůči němu, nebo když vyjde nová verze nařízení či jeho prováděcích pokynů. Text nestanovuje jednotný interval v měsících; datum revize si firma volí sama podle rizikovosti a rychlosti změn u konkrétního systému.
Kde najdu aktuální výčet zakázaných nebo vysoce rizikových účelů AI?
Tento text ho záměrně neuvádí ani nereprodukuje, protože jde o obsah, který se mění a musí se ověřit v aktuálním znění nařízení a jeho přílohách, ne převzít z redakčního článku. Ověřte ho přímo s právníkem, případně v aktuálním znění nařízení dostupném přes EUR-Lex, spolu s harmonogramem uplatňování jednotlivých povinností, který zveřejňuje Evropská komise.
Je AI gramotnost podle článku 4 totéž jako klasifikace rizika systému?
Ne. Článek 4 po novele nařízením (EU) 2026/1744 ukládá přijmout opatření na podporu rozvoje AI gramotnosti lidí, kteří se systémem pracují, bez ohledu na to, do jaké kategorie rizika systém spadá. Neukládá zaručit konkrétní úroveň u jednotlivce, nepředepisuje formát školení a nevyžaduje certifikát. Jde o samostatnou povinnost, kterou záznam o riziku nevyplňuje ani nenahrazuje.
ZDROJE A OVĚŘENÍ
revidováno Lukáš Dlouhý ·
- Nařízení (EU) 2026/1744, aktuální znění změny článku 4 AI Actu (ověřeno 5. 8. 2026)
- Evropská komise, AI Literacy: Questions & Answers (ověřeno 6. 8. 2026)
- Evropská komise, harmonogram uplatňování AI Actu (ověřeno 5. 8. 2026)
- Nařízení (EU) 2024/1689 (akt o umělé inteligenci) (ověřeno 5. 8. 2026)
- NIST AI RMF Core: Govern, Map, Measure, Manage (ověřeno 5. 8. 2026)