Přeskočit na obsah

Jak sestavit registr AI za 90 minut (akt o AI)

Registr AI podle čl. 26 aktu o AI sestavíte v pěti krocích za 90 minut — dřív, než se povinnosti začnou uplatňovat v prosinci 2027. Startovací sloupce, odpovědné osoby, úskalí.

U pracovního stolu žena třídí malé označené destičky z pěti samostatných hromádek do jedné krabice s přihrádkami, zatímco vedle ní běží přesýpací hodiny.
Metodika: Daniela PiskáčkováCo-founder & AI Audit Lead

Většina evropských malých a středních firem pohlíží na registr AI jako na těžkopádný dokument, který sepíše, až přituhne vymáhání aktu o AI. To je omyl. Funkční verze 1 vznikne za devadesát minut, pokud ji pojmete jako přehled na straně zavádějícího subjektu, a ne jako compliance artefakt. Níže je pětikrokový postup, který s provozními manažery procházíme v rámci našich auditních zakázek — tentýž, který do pátečního odpoledne dostane rizikový obraz podle přílohy III na jednu stránku a získá prostor odvést tu pomalejší práci pořádně.

Stručná odpověď. Registr AI je přehled systémů AI, které vaše organizace provozuje, na straně zavádějícího subjektu. U vysoce rizikových systémů v působnosti nařízení v něm dokládáte opatření, jimiž budete plnit povinnosti podle čl. 26 — ty se uplatní od 2. prosince 2027 cestou čl. 6 odst. 2 ve spojení s přílohou III a od 2. srpna 2028 produktovou cestou čl. 6 odst. 1 ve spojení s přílohou I 1; u všeho ostatního je to mapa, která ukazuje, které systémy to jsou. Funkční první verze vznikne u firem do 200 zaměstnanců za devadesát minut.

Co je registr AI?

Registr AI je k povinnostem zavádějícího subjektu podle čl. 26, které se na vysoce rizikové systémy vztahují od 2. prosince 2027 cestou čl. 6 odst. 2 ve spojení s přílohou III a od 2. srpna 2028 produktovou cestou čl. 6 odst. 1 ve spojení s přílohou I, tím, čím jsou záznamy o činnostech zpracování k čl. 30 GDPR — přičemž čl. 30 odst. 5 tuto povinnost omezuje pro podniky s méně než 250 zaměstnanci, avšak nadále platí, pokud zpracování, které provádí, pravděpodobně představuje riziko pro práva a svobody subjektů údajů, zpracování není příležitostné nebo zahrnuje zvláštní kategorie údajů podle čl. 9 odst. 1 nebo osobní údaje týkající se rozsudků a trestných činů podle čl. 10. Je to živý přehled, který pojmenuje každý systém v působnosti, zařadí jeho rizikovou úroveň a přiřadí odpovědnou osobu.

Akt o AI formát registru v textu nařízení nepředepisuje a zde probírané povinnosti zavádějícího subjektu u vysoce rizikových systémů podle kapitoly III se zatím neuplatňují: čl. 113 stanoví 2. prosinec 2027 pro systémy zařazené podle čl. 6 odst. 2 ve spojení s přílohou III a 2. srpen 2028 pro systémy zařazené podle čl. 6 odst. 1 ve spojení s přílohou I. Od těchto dat a u vysoce rizikových systémů čl. 26 odst. 2 vyžaduje, aby zavádějící subjekt svěřil lidský dohled fyzickým osobám, které mají nezbytnou způsobilost, odbornou přípravu a pravomoc, jakož i potřebnou podporu; čl. 26 odst. 6 vyžaduje, aby zavádějící subjekt vysoce rizikového systému uchovával protokoly, které tento systém automaticky vytváří, pokud jsou pod jeho kontrolou, po dobu přiměřenou zamýšlenému účelu a nejméně šest měsíců, nestanoví-li použitelné právo Unie nebo vnitrostátní právo jinak 1. Registr je provozní podloží, díky němuž je obojí viditelné. Pokud vysoce rizikový systém zpracovává osobní údaje, vyžaduje se podle čl. 35 GDPR posouzení vlivu na ochranu osobních údajů, je-li pravděpodobné, že zpracování povede k vysokému riziku pro práva a svobody fyzických osob 2.

Proč devadesát minut funguje (a co vám nepřinese)

Registr není cílová stanice. Je to mapa. Devadesát minut stačí, aby vyplynulo, jaká AI se používá, aby se zařadila její riziková úroveň a přiřadila se odpovědnost — trojice faktů, kterou musí každý zavádějící subjekt doložit dřív, než se zeptá regulátor, zákazník nebo představenstvo. Co za devadesát minut nezískáte: posouzení dopadů na základní práva, které čl. 27 vyžaduje od 2. prosince 2027 a jen od druhů zavádějících subjektů a případů použití podle přílohy III, jež sám vymezuje, a nikoli u každého vysoce rizikového řádku; opatření ke gramotnosti v oblasti AI podle čl. 4 — čl. 4 se použije od 2. února 2025 a jeho současné znění nabylo účinnosti 27. července 2026; balíček prověrky dodavatelů. To jsou navazující okruhy práce, vymezené podle toho, co registr odhalí.

Důležitější než dokonalost je dodržet časový limit. V našich auditních zakázkách firmy, které k registru přistupují jako k několikatýdennímu projektu, jej obvykle nevyprodukují; firmy, které verzi 1 ohraničí na devadesát minut, mají registr hned první den a pak jej iterují. Čl. 26 obsahuje povinnosti, které poběží po dobu, kdy se vysoce rizikový systém používá, jakmile se začnou uplatňovat: od 2. prosince 2027 cestou čl. 6 odst. 2 ve spojení s přílohou III a od 2. srpna 2028 produktovou cestou čl. 6 odst. 1 ve spojení s přílohou I. Verze 1, kterou umíte aktualizovat, má proto rozhodně větší cenu než verze 3, kterou jste ani nezačali.

Jak probíhá 90minutový postup tvorby registru AI?

Krok 1 — Vypište každý používaný systém AI (15 minut)

Tři zdroje pokryjí většinu toho, co najdete. Placená předplatná SaaS vytáhněte z účetnictví nebo z výpisu firemní karty — na seznam patří každý dodavatel, který má v názvu produktu „AI“, „ML“, „Copilot“, „Assistant“ nebo „Insight“. Vestavěnou AI vytáhněte ze stávajících platforem — Microsoft 365 Copilot, funkce Google Workspace Gemini, Salesforce Einstein, HubSpot Breeze, automatické odpovědi v Outlooku, shrnutí schůzek v Teams, to vše spadá do rozsahu, ať placené, či ne. Stínovou AI zmapujte jedním odstavcem v celofiremní zprávě s dotazem, jaké nástroje AI zaměstnanci den co den používají, včetně neplacených spotřebitelských účtů.

Stínovou AI berte jako součást přehledu. Zaměstnanec, který vloží životopis do bezplatného účtu ChatGPT, může organizaci dostat do kategorie „zaměstnávání“ podle přílohy III, o níž rozhodují čl. 6 odst. 2 a 3 — ověřte to, místo abyste to předpokládali — a osobní údaje zároveň opustily vaše prostředí ve smyslu GDPR 2. Úkolem registru je to odhalit, ne hlídkovat. Hlídkování přijde v kroku 4, až budete vědět, co tam je.

Krok 2 — Zařaďte každý systém do rizikové úrovně podle čl. 6 (20 minut)

Příloha III aktu o AI vyjmenovává osm vysoce rizikových oblastí 1: biometrickou identifikaci, kritickou infrastrukturu, vzdělávání a odbornou přípravu, zaměstnávání a řízení pracovníků, přístup k základním službám, vymáhání práva, migraci a ochranu hranic a výkon spravedlnosti. Pro malé a střední firmy bývají živými spouštěči obvykle zaměstnávání (třídění životopisů, hodnocení výkonu, automatizované plánování směn), přístup ke službám (úvěrová rozhodnutí, oceňování pojištění) a vzdělávání (hodnocení školení, certifikace).

Každý systém na seznamu označte jako jeden z těchto: vysoce rizikový — podle čl. 6 odst. 1 produktovou cestou přílohy I, nebo podle čl. 6 odst. 2 ve spojení s přílohou III — s omezeným rizikem (povinnosti transparentnosti podle čl. 50), s minimálním rizikem, nebo zavádějící subjekt obecného modelu AI. Odchylně od čl. 6 odst. 2 se systém podle přílohy III nepovažuje za vysoce rizikový, pokud nepředstavuje významné riziko újmy na zdraví, bezpečnosti nebo základních právech fyzických osob a splňuje jednu z podmínek uvedených v čl. 6 odst. 3; systém podle přílohy III, který provádí profilování fyzických osob, se však vždy považuje za vysoce rizikový. Tyto čtyři úrovně jsou naše zkratka pro první posouzení. Právně rozhodné zařazení plyne z čl. 6 oběma cestami 1; neovlivňuje je velikost firmy a nerozhoduje o něm za vás popis produktu od dodavatele.

Krok 3 — Vyplňte deset základních sloupců (25 minut)

Sloupce, které si na registru zavádějícího subjektu zaslouží své místo:

  1. Název systému — jak mu vaši lidé den co den říkají.
  2. Dodavatel — právnická osoba stojící za produktem.
  3. Model nebo verze — je-li známa (např. GPT-4o, Claude 3.5, Gemini 1.5, vlastní řešení).
  4. Účel — jedna věta popisující, o čem systém rozhoduje nebo co generuje.
  5. Riziková úroveň — vysoké / omezené / minimální / zavádějící subjekt GPAI.
  6. Zpracovávané osobní údaje — ano/ne, plus kategorie podle GDPR.
  7. Právní základ — právní základ podle čl. 6 GDPR (oprávněný zájem, smlouva, souhlas atd.).
  8. Odpovědná osoba — jmenovitě určený jednotlivec, ne tým či role.
  9. Automaticky vytvářené protokoly (čl. 26 odst. 6, použitelné od 2. prosince 2027 cestou čl. 6 odst. 2 ve spojení s přílohou III a od 2. srpna 2028 produktovou cestou čl. 6 odst. 1 ve spojení s přílohou I) — u vysoce rizikových nasazení: vytváří systém protokoly automaticky, jsou pod vaší kontrolou a uchovávají se po dobu přiměřenou zamýšlenému účelu a nejméně šest měsíců, nestanoví-li právo Unie nebo vnitrostátní právo jinak? Ano/ne/nerelevantní.
  10. Datum zavedení — minimálně měsíc a rok.

Tabulka s těmito deseti sloupci odpovídá na první otázku, kterou každý regulátor, zákazník či člen představenstva položí. Cokoli nad rámec je práce iterativní, ne práce verze 1. Odolejte nutkání přidávat sloupce, dokud všech deset nevyplníte napříč každým řádkem.

Krok 4 — Určete odpovědnou osobu ke každému systému (15 minut)

Čl. 26 odst. 2 bude vyžadovat, aby zavádějící subjekt svěřil lidský dohled fyzickým osobám, které mají nezbytnou způsobilost, odbornou přípravu a pravomoc, jakož i potřebnou podporu 1. Tato povinnost se uplatní od 2. prosince 2027 cestou čl. 6 odst. 2 ve spojení s přílohou III a od 2. srpna 2028 produktovou cestou čl. 6 odst. 1 ve spojení s přílohou I. Tam, kde se dohled uplatní, čl. 14 odst. 4 umožňuje těmto osobám, pokud je to vhodné a přiměřené, správně vykládat výstup systému a tento výstup pominout, zvrátit nebo provoz přerušit 1. Přeneste to do registru tak, že u každého vysoce rizikového řádku zapíšete, kdo nese dohled. Doporučujeme jmenovitě určenou osobu místo role, protože roli nelze vyrozumět — naše doporučení, ne požadavek nařízení.

U systémů mimo přílohu III určete vlastníka stejně tak. Příloha III není jediná cesta k vysoce rizikové povaze: podle čl. 6 odst. 1 je systém vysoce rizikový i tehdy, je-li bezpečnostní komponentou produktu, na nějž se vztahují harmonizační právní předpisy Unie uvedené v příloze I, nebo je-li sám takovým produktem, a musí-li tento produkt před uvedením na trh nebo do provozu projít posouzením shody třetí stranou. To, že je systém mimo přílohu III, samo o sobě jeho zařazení mezi vysoce rizikové nevylučuje. Provozní manažeři a seniorní vedoucí jsou ve většině firem přirozenými vlastníky; CTO ani CDO není potřeba.

Krok 5 — Namátkově prověřte lidský dohled u jednoho vysoce rizikového systému (15 minut)

U svého nejrizikovějšího řádku zařazeného podle čl. 6 projděte tři otázky: kontroluje člověk výstup AI dřív, než dopadne na člověka (test člověka ve smyčce); dokáže ten člověk rozhodnutí AI v praxi zvrátit (test pravomoci); dostal člověk roli odpovídající školení (test gramotnosti — naše provozní kontrola; čl. 4 neukládá zaručit, že jednotlivá osoba dosáhla určité úrovně) 1? Odpovědi zapište do volného textového sloupce „poznámky k lidskému dohledu“ vedle deseti základních sloupců.

Protokol lidského dohledu za patnáct minut nedokončíte. Cílem je odhalit, kde je mezera, ne ji uzavřít. Řádek se zápisem „žádná lidská kontrola u třídění životopisů; mezeru uzavřít do 30 dnů“ je přesně ten správný výstup. Úkolem registru je mezeru zviditelnit; její uzavření je samostatný okruh práce a samostatný rozpočet.

Sestavení registru AI za 90 minut jako časově ohraničený postup: výpis systémů za 15 minut, zařazení do rizikových úrovní podle čl. 6 za 20, vyplnění deseti základních sloupců za 25, určení odpovědného vlastníka za 15 a namátková prověrka dohledu za 15.
Sestavení registru AI za 90 minut jako časově ohraničený postup.

Kterých pět úskalí zabije verzi 1 registru AI?

  • Pojetí registru jako jednorázového dokumentu. Čl. 26 obsahuje povinnosti, které budou působit po dobu, kdy se vysoce rizikový systém používá, jakmile se začnou uplatňovat: od 2. prosince 2027 cestou čl. 6 odst. 2 ve spojení s přílohou III a od 2. srpna 2028 produktovou cestou čl. 6 odst. 1 ve spojení s přílohou I. Zacházejte proto s registrem jako s živým artefaktem. Ten svůj přezkoumáváme čtvrtletně a aktualizujeme vždy, když je zaveden nový systém nebo když dodavatel vydá zásadní změnu modelu.
  • Přehlédnutí stínové AI. Neplacené spotřebitelské účty a soukromé relace v Copilotu jsou kategorie s nejvyšším výskytem a nejnižší viditelností. Pokud je registr neodhalí, lže.
  • Nákup „compliance nástroje“ ještě před výpisem. Compliance SaaS od dodavatele vaše použití nezařadí — to dokáže jen váš tým. Nejdřív tabulka, nástroj později (nebo nikdy; pro firmy do 200 zaměstnanců udržovaná tabulka stačí).
  • Přiřazení role místo osoby. „Tým IT“ nelze vyrozumět, jmenovitě určeného jednotlivce s telefonním číslem ano. Čl. 26 odst. 2 bude vyžadovat, aby byl dohled svěřen fyzickým osobám, které mají nezbytnou způsobilost, odbornou přípravu a pravomoc, jakož i potřebnou podporu 1; uplatní se od 2. prosince 2027 cestou čl. 6 odst. 2 ve spojení s přílohou III a od 2. srpna 2028 produktovou cestou čl. 6 odst. 1 ve spojení s přílohou I. Uvést u každého řádku jednu osobu je naše doporučení, jak to učinit skutečným, ne forma, kterou nařízení předepisuje.
  • Úplné vynechání gramotnosti v oblasti AI. Čl. 4 se použije od 2. února 2025 a jeho současné znění nabylo účinnosti 27. července 2026. Vyžaduje, aby poskytovatelé a zavádějící subjekty přijali opatření na podporu zlepšení gramotnosti v oblasti AI u svých zaměstnanců a všech dalších osob, které se jejich jménem zabývají provozem a používáním systémů AI, s přihlédnutím k jejich technickým znalostem, zkušenostem, vzdělání a odborné přípravě a k prostředí, v němž se systémy mají používat, a s ohledem na osoby nebo skupiny osob, na kterých se systémy mají používat. Tato povinnost neukládá poskytovatelům a zavádějícím subjektům zaručit, že jednotlivé osoby dosáhly konkrétní úrovně gramotnosti v oblasti AI. Je to povinnost opatření, ne zaškrtávací políčko u každého systému — v registru uveďte, které systémy jaké školení vyvolávají.

Co dělat po devadesáti minutách

Registr slouží k odhalování. Obvykle z něj vzejdou tři navazující okruhy práce:

  1. Vymezení posouzení dopadů na základní práva podle čl. 27 aktu o AI 1; tato povinnost se uplatní od 2. prosince 2027 a jen pro druhy zavádějících subjektů a případy použití podle přílohy III, které toto ustanovení vymezuje — samostatný, hlubší dokument, který sloupec rizikové úrovně v registru spíše iniciuje, než nahrazuje.
  2. Opatření ke gramotnosti v oblasti AI podle čl. 4 — použitelného od 2. února 2025, v současném znění od 27. července 2026 — vymezená podle sloupce odpovědných osob v registru, ne podle počtu zaměstnanců.
  3. Balíček prověrky dodavatelů — smlouvy o zpracování, dokumentace modelů, původ GPAI, vymezený podle sloupce dodavatelů v registru a aktualizovaný při obnově nákupu.

To jsou okruhy práce, které přístup navržený od počátku pokryje zhruba za dvanáct týdnů za 18 000–32 000 £ podle naší zkušenosti ze zakázek; dodatečné zavádění pokryje totéž za šest stlačených týdnů za 85 000–145 000 £. Tyto částky i násobek mezi nimi jsou naše vlastní, nikoli publikovaný poznatek. Nezávisle na tom výzkum MIT Sloan po vstupu GDPR v účinnost zaznamenal, že firmy v EU omezily ukládaná data a výpočetní výkon 3.

Shrnutí

Registr AI za 90 minut – inventura zavádějícího subjektu
│
├─ Stavba v 5 krocích
│   ├─ Vypsat (15m) – placená, vestavěná i stínová AI
│   ├─ Míra rizika (20m) – každý systém k příloze III
│   ├─ Deset sloupců (25m) – auditovatelné minimum, nic víc
│   ├─ Vlastníci (15m) – jedna osoba na systém, ne tým
│   └─ Namátka (15m) – odhalte mezeru v dohledu, nezavírejte ji
│
├─ Proč v1 časovat
│   ├─ Živá mapa – povinnosti článku 26 jsou průběžné
│   └─ v1, kterou aktualizujete, porazí v3, kterou nezačnete
│
└─ Co to nevyřeší
    └─ Navazuje – FRIA, gramotnost dle článku 4, prověrka dodavatelů

Související přehledy


Naposledy aktualizováno: září 2026. Verze 1.1. Přepracováno podle konsolidovaného znění aktu o AI ze dne 27. července 2026.

Časté dotazy

Nahrazuje registr AI záznamy o činnostech zpracování podle GDPR?
Ne, jde o dva doplňující se přehledy s odlišným právním základem. Záznamy o činnostech zpracování jsou povinné podle čl. 30 GDPR — přičemž čl. 30 odst. 5 tuto povinnost omezuje pro podniky s méně než 250 zaměstnanci, avšak nadále platí, pokud zpracování, které provádí, pravděpodobně představuje riziko pro práva a svobody subjektů údajů, zpracování není příležitostné nebo zahrnuje zvláštní kategorie údajů podle čl. 9 odst. 1 nebo osobní údaje týkající se rozsudků a trestných činů podle čl. 10 — a mapují toky osobních údajů. Registr AI je jejich protějšek na straně zavádějícího subjektu pro systémy AI a vyplatí se bez ohledu na to, zda jsou zpracovávány osobní údaje.
Zaměstnanci používají bezplatný ChatGPT a spotřebitelský Copilot. Patří to do registru?
Ano — do přehledu patří každý používaný systém, ať už je účet firemní, nebo soukromý, placený, nebo bezplatný. Co druh účtu nemění, je právní otázka za tím: povinnosti zavádějícího subjektu podle čl. 26 vznikají jen tam, kde je systém nebo jeho použití vysoce rizikové, a začnou se uplatňovat od 2. prosince 2027 cestou čl. 6 odst. 2 ve spojení s přílohou III a od 2. srpna 2028 produktovou cestou čl. 6 odst. 1 ve spojení s přílohou I. Bezplatný účet tedy nevyjme vysoce rizikové použití z působnosti nařízení a placený do ní nevnese použití s minimálním rizikem.
Naše firma sídlí mimo EU. Vztahuje se akt o AI na náš registr?
U podniků se sídlem mimo EU je přímá použitelnost užší, ale málokdy nulová. Čl. 2 odst. 1 písm. c) se vztahuje na poskytovatele a zavádějící subjekty systémů AI, kteří jsou usazeni nebo se nacházejí ve třetí zemi, pokud se výstup vytvořený systémem používá v Unii. Tuto otázku o použití výstupu prověřte přímo, místo abyste předpokládali, že ji rozhodne vzdálenost od EU.
Kdo by měl registr AI vlastnit ve firmě bez CTO?
Provozní ředitel, vedoucí compliance nebo seniorní osoba podřízená jednateli. Vedení registru je práce redakční, nikoli technická: udržovat řádky, aktualizovat rizikové úrovně při změnách systémů a každé čtvrtletí urgovat odpovědné osoby. Běžný model je jeden určený vlastník, který registr vede zhruba tři hodiny za čtvrtletí, a vedle něj jmenovitě určená odpovědná osoba u každého řádku nesoucí vlastní povinnosti k danému systému.
Jak často máme registr aktualizovat?
Reálné minimum je čtvrtletně, plus aktualizace řízená událostmi vždy, když se zavede nový systém, dodavatel vydá zásadní změnu modelu nebo se použití některého systému dostane do kategorie podle přílohy III či z ní vypadne.
Stačí tabulka, nebo potřebujeme specializovaný nástroj GRC?
Pro firmy zhruba do 200 zaměstnanců tabulka stačí. Auditní váhu nesou sloupce, jmenovitě určení vlastníci a kázeň čtvrtletní aktualizace, nikoli platforma. Excel či Google Tabulky s omezeným přístupem a historií verzí požadavku na doložitelnost vyhoví. Specializované nástroje GRC se vyplatí zhruba nad 500 zaměstnanců nebo patnáct a více systémů AI; pod touto hranicí režie nástroje převáží úsporu času.

Zdroje

  1. 1.Nařízení (EU) 2024/1689 — akt o umělé inteligenci, konsolidované znění ze dne 27. července 2026 (ve znění nařízení (EU) 2026/1744)Evropský parlament a Rada Evropské unie
  2. 2.Nařízení (EU) 2016/679 (obecné nařízení o ochraně osobních údajů)Úřední věstník Evropské unie
  3. 3.GDPR's Effects on Firm Data and Computation Use (Bessen, Janßen, Peukert, Seamans)MIT Sloan

Chcete tuto analýzu i pro svůj podnik?

AI Foundation Audit – strukturované posouzení vašeho prostoru pro AI: rizika integrace, mezery v governance a příležitosti k návratnosti. Doručeno jako ucelená zpráva, podle které můžete jednat.

Spustit audit

Dostanete svůj AI Opportunity Report a Implementation Brief – na míru vašemu podniku a s okamžitým doručením.