AI Act pro firmy: povinnosti a termíny krok za krokem
AI Act rozlišuje poskytovatele a zavádějící subjekty. Zjistěte, které povinnosti už platí, jak řídit vysoce rizikové systémy a právní termíny.

Stručná odpověď: AI Act ukládá povinnosti podle role firmy, účelu systému a rizikové třídy. AI gramotnost platí od 2. února 2025; hlavní pravidla obecně od 2. srpna 2026. Povinnosti pro vysoce rizikové systémy nastupují 2. prosince 2027 nebo 2. srpna 2028 podle jejich právní cesty.2,5
Shrnutí v myšlenkové mapě
AI Act pro firmy: povinnosti a termíny krok za krokem │ ├─ Určete roli │ ├─ Roli posuzujte pro každý systém zvlášť │ ├─ Popište účel a dotčené osoby │ └─ Zapište poskytovatele a vlastníka procesu │ ├─ Rozlište riziko │ ├─ Klasifikace vychází z právního účelu │ ├─ Marketingový název třídu neurčuje │ └─ Změna účelu spouští nové posouzení │ ├─ Připravte lidi │ ├─ AI gramotnost odpovídá úloze a kontextu │ ├─ Lidský dohled potřebuje pravomoc │ └─ Školení se váže ke konkrétnímu systému │ ├─ Řiďte provoz │ ├─ Dodržujte návod a sledujte provoz │ ├─ Reagujte na rizika a incidenty │ └─ Kontrolujte relevantní vstupní data │ └─ Hlídejte termíny ├─ AI gramotnost a zákazy 2. února 2025 ├─ Obecně 2. srpna 2026 ├─ Příloha III od 2. prosince 2027 └─ Příloha I od 2. srpna 2028
První krok je určit roli firmy u každého systému
AI Act nepřiděluje jednu roli celé společnosti. Firma může být u zakoupeného nástroje zavádějícím subjektem a u vlastního produktu poskytovatelem. Posouzení se proto vede po jednotlivých systémech a účelech.
Článek 3 bod 4 definuje zavádějící subjekt jako fyzickou nebo právnickou osobu, orgán veřejné moci, agenturu či jiný subjekt, který používá systém AI v rámci své pravomoci. Výjimkou je osobní neprofesionální činnost.1 Běžná firma používající systém v náboru, výrobě nebo zákaznické podpoře se nemůže této roli vyhnout označením „uživatel“.
| Otázka | Co zjistit | Praktický doklad |
|---|---|---|
| Kdo systém dodává? | Zda firma systém vyvinula nebo jen pořídila | Smlouva, technická dokumentace |
| Kdo určuje účel? | Pro jaké rozhodnutí se systém používá | Popis procesu, schválení použití |
| Kdo jej provozuje? | Které osoby pracují se vstupy a výstupy | Role, přístupy, pracovní pokyn |
| Koho ovlivňuje? | Zaměstnance, zákazníky či jiné osoby | Posouzení dopadů a rizik |
Inventář systémů vytváří společný základ. U každé položky propojí název, poskytovatele, účel, proces, odpovědný útvar, uživatele, dotčené osoby, rizikovou klasifikaci a stav posouzení. Bez tohoto spojení nelze spolehlivě určit školení, dohled ani termín.
Role se může změnit spolu se způsobem nakládání se systémem. Firma, která používá hotový nástroj podle určeného účelu, je v jiné situaci než organizace, která systém sama vytváří nebo mění. Přesná hranice poskytovatele závisí na okolnostech konkrétního případu; uvedení systému pod vlastní značkou nebo zásadní změna jeho účelu proto patří k odbornému právnímu posouzení. Vlastník procesu potvrdí skutečné použití a předá smlouvy, technickou dokumentaci a popis změn.
Příklad ukazuje rozdíl. Český výrobce se 180 zaměstnanci koupí službu, která předvýběrem řadí životopisy uchazečů. U běžného používání je firma zavádějícím subjektem, protože systém používá v rámci své pravomoci.1 Do inventáře zapíše dodavatele, zamýšlený účel, náborový proces, vstupy, výstupy, uživatele a osoby dotčené rozhodnutím. Pokud začne nástroj technicky měnit nebo nabízet dál pod svým jménem, původní závěr už nemusí stačit a firma si vyžádá odborné posouzení role.
Termíny se vážou ke konkrétním částem nařízení
Jedno datum pro celý AI Act by bylo zavádějící. Kapitoly I a II, včetně AI gramotnosti podle článku 4 a zákazů podle článku 5, se podle článku 113 písm. a) použijí od 2. února 2025.5 Nařízení se obecně použije od 2. srpna 2026. Pro kapitolu III oddíly 1 až 3 stanoví 2. prosinec 2027 u systémů podle článku 6 odst. 2 a přílohy III a 2. srpen 2028 u systémů podle článku 6 odst. 1 a přílohy I.5
Firma by měla u každé položky inventáře uvést právní základ klasifikace a relevantní datum. Kalendář bez vazby na konkrétní systém nepomůže rozhodnout, co má být hotovo. Stejně tak nelze z pozdějšího termínu vyvodit, že se systémem dnes není třeba nic dělat; příprava rolí, informací od dodavatele a provozních kontrol vyžaduje čas.
Český výrobce proto nevede jediný projekt s názvem „AI Act“, ale u náborového systému oddělí opatření platná nyní od povinností, které nastoupí později. Dnes určí osoby používající nástroj, přizpůsobí jim AI gramotnost a současně otevře klasifikační otázku, protože výsledek určí budoucí provozní opatření; před 2. prosincem 2027 pak musí mít připravený návod pro skutečný pracovní postup, sledování provozu a lidský dohled, pokud závěr potvrdí cestu přes článek 6 odst. 2 a přílohu III.2,3,4,5
Kalendář musí zachytit také závislosti, protože bez dokumentace poskytovatele nelze dokončit přesný pracovní pokyn, bez popisu rozhodnutí nelze určit, kteří personalisté potřebují hlubší školení, a bez zkoušky zásahu nelze vědět, zda pověřená osoba dokáže výstup odmítnout. Vedoucí proto nehodnotí jen stav „hotovo“, ale i blokující podklad, osobu, která jej dodá, a poslední datum, kdy lze navazující kontrolu ještě ověřit.
Termín se překládá do konkrétního výsledku. Nestačí uvést datum v prezentaci. Vlastník potřebuje vědět, zda má dodat klasifikaci, změnit pracovní postup, zajistit školení, doplnit smluvní informaci nebo vyzkoušet dohled. Každý výstup dostane osobu, závislosti a důkaz dokončení.
| Oblast | Datum podle čl. 113 | Otázka pro firmu |
|---|---|---|
| Kapitoly I a II, včetně čl. 4 a 5 | 2. února 2025 | Jak prokazujeme AI gramotnost a kontrolu zakázaných praktik? |
| Obecná použitelnost | 2. srpna 2026 | Které povinnosti se týkají našich rolí? |
| Čl. 6 odst. 2 a příloha III | 2. prosince 2027 | Používáme systém v uvedené oblasti? |
| Čl. 6 odst. 1 a příloha I | 2. srpna 2028 | Je AI bezpečnostní součástí regulovaného výrobku? |
AI gramotnost musí odpovídat lidem, systému a kontextu
Článek 4 odst. 1 se použije od 2. února 2025 a vyžaduje, aby poskytovatelé a zavádějící subjekty přijali opatření podporující rozvoj AI gramotnosti zaměstnanců a dalších osob, které jejich jménem systémy provozují nebo používají.2,5 Povinnost není splněna tím, že firma všem pošle stejný obecný materiál bez vztahu k jejich práci.
Komise doporučuje při návrhu opatření posoudit obecné porozumění AI, roli organizace, rizika používaných systémů, dosavadní znalosti osob a kontext použití.6 Pracovník výroby, vedoucí náboru a správce systému proto potřebují odlišný obsah. Každý musí znát účel, omezení, správné použití a cestu pro eskalaci.
Doklad propojí cílovou skupinu, systém, riziko, obsah, datum a výsledek. Samotná účast na kurzu neprokazuje, že člověk umí rozpoznat chybný výstup nebo ví, kdy proces zastavit. Ověření má být přiměřené skutečné úloze.
Obecná vrstva může vysvětlit, co AI je a jaké typické chyby vznikají. Druhá vrstva se vztahuje ke konkrétnímu systému: které vstupy jsou povolené, jak číst výstup, jak poznat omezení a kam hlásit problém. Třetí vrstvu potřebují osoby s dohledem nebo správou, protože musí rozumět zásahu, záznamům a eskalaci. Opatření zahrnou i osoby pracující jménem firmy, pokud systém provozují nebo používají.2
V náborovém příkladu potřebuje personalista jiný obsah než správce integrace: personalista musí rozumět tomu, co pořadí uchazečů znamená, které podklady smí použít a kdy má výsledek zpochybnit, zatímco správce potřebuje znát přístupy, změny verze a technické signály. Vedoucí náboru musí vědět, kdy může použití omezit a komu hlásí problém.
Ověření nemá být zkouškou pojmů bez vztahu k práci: personalista může dostat případ, v němž systém nečekaně odsunul kvalifikovaného uchazeče, a musí popsat kontrolu a eskalaci, zatímco správce může projít změnu dodavatelské verze. Výsledek ukáže, zda opatření změnilo schopnost bezpečně jednat, nikoli pouze zda účastník otevřel prezentaci.
Vysoce rizikový systém se poznává podle právní klasifikace
Marketingový popis „pokročilá AI“ ani interní označení „kritický nástroj“ neurčuje právní třídu. Firma musí popsat zamýšlený účel, rozhodnutí, dotčené osoby a příslušnou část nařízení. Potřebuje také informace od poskytovatele, protože bez technického a zamýšleného použití může klasifikaci posoudit chybně.
Nařízení vede ke dvěma odlišným cestám. Článek 6 odst. 1 ve spojení s přílohou I se týká AI jako bezpečnostní součásti výrobku nebo AI, která je sama takovým výrobkem a podléhá posouzení shody třetí stranou. Článek 6 odst. 2 ve spojení s přílohou III pokrývá vyjmenovaná použití. Náborový předvýběr výrobce se proto nehodnotí podle počtu zaměstnanců, ale podle konkrétního účelu a příslušné položky přílohy III.5
Klasifikační karta by měla obě cesty položit vedle sebe, i když je jedna rychle vyloučena: u výrobního zařízení firma nejprve ověří vazbu na výrobek a posouzení shody třetí stranou podle článku 6 odst. 1, zatímco u náborového nástroje zkoumá oblast použití podle článku 6 odst. 2 a přílohy III. Zápis uvede, jaký účel byl posouzen, z jaké verze dokumentace vycházel a které skutečnosti závěr podporují, takže tým nezamění obecnou důležitost systému za právní vysoké riziko.
Po klasifikaci následuje kontrola skutečného používání, protože pokud dodavatel popisuje nástroj jako pomocný, ale personalisté jeho pořadí běžně přebírají bez vlastního přezkumu, popis procesu neodpovídá praxi a firma musí opravit buď použití, nebo posouzení. Stejná kontrola odhalí lokální tabulku, dodatečný filtr či propojení, které dokumentace dodavatele nezachycuje.
Přezkum začíná otázkou, co systém skutečně dělá v pracovním procesu. Nástroj pro stylistickou úpravu interního textu má jiný účel než systém použitý při rozhodování o uchazeči. Stejná technologie může mít v různých procesech odlišné právní důsledky.
Firma zaznamená i záporný závěr. „Není vysoce rizikový“ musí mít důvod, rozsah a osobu, která posouzení schválila. Změna účelu nebo funkce spouští nové posouzení.
Klasifikační záznam odděluje fakta od závěru. Fakta popisují systém, účel, vstupy, výstupy a osoby. Závěr odkazuje na konkrétní ustanovení a vysvětluje jeho použití. Otevřená informace od dodavatele zůstává označená jako mezera; nesmí se tiše nahradit předpokladem, který vede k pohodlnější třídě.
Zavádějící subjekt řídí způsob použití
Článek 26 odst. 1 se na systémy podle článku 6 odst. 2 a přílohy III použije od 2. prosince 2027; na systémy podle článku 6 odst. 1 a přílohy I od 2. srpna 2028.5 Po příslušném datu musí zavádějící subjekt vysoce rizikového systému přijmout vhodná technická a organizační opatření a zajistit používání podle přiloženého návodu.3 Návod je tedy provozní vstup, nikoli dokument k archivaci bez dalšího použití.
Komise mezi povinnostmi zavádějících subjektů uvádí dodržování návodu, sledování provozu a jednání při rizicích nebo závažných incidentech, zajištění oprávněného lidského dohledu a relevanci a dostatečnou reprezentativnost vstupních dat, která subjekt ovládá.7
Výrobce převede každý bod do kontrolovatelné části náboru: návod určí, pro kterou pozici a které fáze lze systém použít, sledování zachytí neobvyklé výsledky a zásahy personalistů a incidentní cesta řekne, kdo použití pozastaví a kdo kontaktuje poskytovatele. Kontrola vstupních dat ověří, zda údaje, které firma sama dodává, odpovídají účelu a situacím, pro něž má nástroj pracovat; tato opatření se vztahují k provozu, ne k pouhé existenci smlouvy.7
V praxi se požadavky převádějí do přístupů, pracovních pokynů, kontrol vstupů, sledovaných signálů a postupu při incidentu. Kopie návodu bez propojení s procesem tuto funkci nemá.
Sledování provozu musí mít předem určené signály. Může jít o chybovost, neobvyklé rozložení vstupů, stížnosti, zásahy dohledu nebo závažný incident. Bez prahů a příjemce se data pouze hromadí. Provozní pokyn proto říká, kdo signál vyhodnotí a kdo může změnit nebo zastavit použití.
Lidský dohled potřebuje pravomoc, ne pouze jméno
Článek 26 odst. 2 se stejně jako ostatní povinnosti v oddílu 3 použije od 2. prosince 2027 pro systémy podle článku 6 odst. 2 a přílohy III a od 2. srpna 2028 pro systémy podle článku 6 odst. 1 a přílohy I.5 Od příslušného data musí zavádějící subjekt pověřit lidským dohledem fyzické osoby s potřebnou způsobilostí, školením, pravomocí a podporou.4 Všechny čtyři prvky musí být skutečné.
Způsobilost znamená porozumění systému a procesu. Školení pokrývá konkrétní omezení a chybové situace. Pravomoc umožňuje výstup odmítnout, vyžádat další kontrolu nebo použití zastavit. Podpora zahrnuje čas, informace a přístup k odborníkům. U náborového příkladu personalista nesmí pouze potvrzovat pořadí. Musí umět otevřít podklady, rozpoznat neobvyklé doporučení a poslat případ k druhému posouzení. Pokud člověk smí systém sledovat, ale nemůže změnit výsledek, dohled je formální.
Dohled se navrhuje v konkrétním okamžiku procesu. Je rozdíl mezi kontrolou každého výstupu před použitím, kontrolou výjimek a zpětným vzorkováním. Volba musí odpovídat riziku a rychlosti rozhodnutí. Záznam ukazuje, co osoba viděla, jak mohla zasáhnout a co se po zásahu stalo. Vedení také sladí kapacitu a cíle s dohledem, aby tlak na rychlost nevedl k mechanickému potvrzování.
Dokumentace propojuje systém s odpovědným rozhodnutím
Střední firma nepotřebuje jeden obří dokument. Potřebuje konzistentní řetězec: inventář určí systém a vlastníka, posouzení určí roli a rizikovou třídu, provozní pokyn převede povinnosti do práce, školení připraví osoby a záznamy zachytí rozhodnutí a incidenty.
Dokument má být použitelný osobou, která rozhoduje. Dlouhý popis bez jasného závěru může zakrýt, kdo povolil použití.
Verzování rozliší schválený stav od pracovního návrhu. Když poskytovatel vydá novou verzi, vlastník posoudí, zda se změnil účel, výstup, integrace nebo omezení. Potom aktualizuje pokyn a školení. Dokumentace se ověřuje proti provozu: vybraný případ ukáže, zda byl použit správný vstup, zda proběhl dohled a zda se výsledek zachoval.
Odpovědnost se rozděluje, ale neztrácí
Odborný útvar odpovídá za účel a správnost procesu. IT spravuje technické prostředí a přístupy. Bezpečnost řeší hrozby a incidenty. Ochrana osobních údajů posuzuje zpracování osobních údajů. Nákup zajišťuje smluvní informace a vedení rozhoduje o riziku a zdrojích.
Slovy se tok větví takto: firma nejprve zařadí systém do inventáře a určí svou roli. Každý systém pokračuje k AI gramotnosti, teprve potom se tok větví podle právní klasifikace. Běžný systém dostane přiměřená pravidla a termín. Vysoce rizikový systém navíc vyžaduje opatření podle návodu, sledování provozu a lidský dohled se skutečnou pravomocí. Obě větve končí důkazem a termínem přezkumu.
Praktické zavedení začíná inventářem a mezerami
Firma začne omezeným, ale úplným seznamem používaných systémů. U každého vyplní roli, účel, rizikovou klasifikaci, poskytovatele, uživatele, dohled a relevantní termín. Nejasnosti označí jako otevřené otázky, nikoli jako automatické schválení.
Výrobce může první průchod soustředit na náborový systém. Personalistika popíše účel a skutečný pracovní postup, nákup dodá smlouvu a podklady poskytovatele, IT potvrdí přístupy a integrace a právní funkce ověří klasifikační cestu. Závěr propojí roli zavádějícího subjektu, přílohu III, datum 2. prosince 2027, dnešní povinnost AI gramotnosti a plán lidského dohledu. Příklad ukazuje, že jedna položka inventáře může řídit několik různých termínů bez jejich směšování.
Poté porovná potřebný stav s dostupnými důkazy. Mezery seřadí podle právního termínu, dopadu a závislosti na dodavateli. Opatření, která vyžadují smluvní nebo technickou změnu, dostanou realistickou cestu a rozhodovatele.
První průchod nemusí odstranit všechny mezery. Musí však zabránit tomu, aby nejasnost vypadala jako splnění. Vedení dostává souhrn systémů bez vlastníka, nevyřešených klasifikací, blížících se termínů a závislostí na dodavateli. Dokumentace se tím mění v řídicí nástroj, ne v jednorázový archiv.
Co tento průvodce nemůže rozhodnout
Tento text neurčuje klasifikaci konkrétního systému ani nehodnotí, zda je firma v každém vztahu poskytovatelem či zavádějícím subjektem. K tomu jsou nutné skutečný účel, dokumentace systému a smluvní vztahy. Počet 50 až 500 zaměstnanců sám odpověď nedává.
Co udělat dál
Založte inventář a ke každému systému přiřaďte roli, účel, klasifikaci, termín a vlastníka. Nejprve si ujasněte širší vztah AI governance a EU AI Act, potom jej propojte s praktickým postupem sestavení registru AI a s disciplínou lidského dohledu. Nakonec použijte EU AI Act Documentation Pack pro další dokumentační krok.
Časté dotazy
Platí AI Act i pro firmu, která AI pouze používá?
Je velikost 50 až 500 zaměstnanců rozhodující?
Co musí firma udělat pro AI gramotnost?
Jak poznat vysoce rizikový systém AI?
Kdo může vykonávat lidský dohled?
Od kdy se použijí pravidla pro vysoce rizikové systémy?
Stačí dodržovat návod dodavatele?
Zdroje
- 1.Regulation (EU) 2024/1689 (Artificial Intelligence Act), Article 3 — EUR-Lex · 2026
- 2.Regulation (EU) 2024/1689 (Artificial Intelligence Act), Article 4 — EUR-Lex · 2026
- 3.Regulation (EU) 2024/1689 (Artificial Intelligence Act), Article 26(1) — EUR-Lex · 2026
- 4.Regulation (EU) 2024/1689 (Artificial Intelligence Act), Article 26(2) — EUR-Lex · 2026
- 5.Regulation (EU) 2024/1689 (Artificial Intelligence Act), Article 113 — EUR-Lex · 2026
- 6.AI Literacy - Questions & Answers — European Commission · 2026
- 7.Navigating the AI Act — European Commission · 2026
Chcete tuto analýzu i pro svůj podnik?
AI Foundation Audit – strukturované posouzení vašeho prostoru pro AI: rizika integrace, mezery v governance a příležitosti k návratnosti. Doručeno jako ucelená zpráva, podle které můžete jednat.
Dostanete svůj AI Opportunity Report a Implementation Brief – na míru vašemu podniku a s okamžitým doručením.