V prvním díle jsme popsali, co AI Act žádá a koho se týká. Teď jde o to, jak se stát připraveným, aniž byste čekali na právníky nebo na to, až se rozběhnou odložené termíny. Připravenost se dá rozložit do šesti kroků, které zvládne i firma bez vlastního compliance oddělení. U každého kroku říkáme narovinu, co musíte udělat sami a kde vám polovinu práce ušetří to, jak je AI ve firmě postavená.
Krok 1: Udělejte si inventuru AI
Nemůžete řídit to, o čem nevíte. První krok je proto seznam všech míst, kde ve firmě běží nějaká AI. Nejsou to jen nástroje, které jste vědomě nasadili. Je to i AI schovaná ve věcech, které už používáte: v CRM, v účetním systému, v e-mailovém klientovi, v náborovém softwaru. A hlavně je to takzvané shadow AI: nástroje, které si zaměstnanci zapnuli sami, bez vědomí vedení, a posílají do nich firemní data.
Krok 2: Zařaďte každý systém do rizika
U každé položky ze seznamu si odpovězte na jednu otázku: k čemu se ten systém používá. Ne co umí, ale k čemu ho reálně pouštíte. Podle toho ho zařadíte do jedné ze čtyř úrovní rizika. U drtivé většiny nástrojů vyjde minimální riziko a máte hotovo. U pár z nich se objeví transparentnost nebo vysoké riziko a tam se soustředí veškerá pozornost.
| Zeptejte se | Pokud ano, směřuje to k |
|---|---|
| Mluví systém přímo se zákazníkem, nebo tvoří obsah? | Transparentnost podle článku 50 |
| Rozhoduje o náboru, bonitě, pojištění nebo přístupu ke službě? | Vysoké riziko (příloha III) |
| Profiluje konkrétní osoby? | Vysoké riziko, vždy |
| Jen pomáhá interně, bez dopadu na práva lidí? | Nejspíš minimální riziko |
Krok 3: Splňte povinnosti deployera
Pokud jste u nějakého systému jen jeho uživatel (deployer) a systém je vysoce rizikový, zákon po vás chce konkrétní, ale zvládnutelné věci. Nejsou to povinnosti tvůrce modelu, jsou lehčí a dají se zabudovat do běžného provozu.
- Používat systém podle pokynů poskytovatele, ne mimo rámec, na který byl určen.
- Zajistit, aby na jeho výstupy dohlížel kompetentní člověk s pravomocí zasáhnout.
- Sledovat, jak systém funguje, a hlásit poskytovateli i úřadu vážné incidenty.
- Uchovávat logy o provozu po dobu, kterou zákon žádá.
- Informovat lidi, kterých se rozhodnutí systému týká, a u některých případů dotčené zaměstnance.
Krok 4: Lidský dohled, který není jen razítko
Lidský dohled je srdce celé regulace a zároveň místo, kde firmy nejčastěji jen předstírají. Dohled neznamená, že člověk naslepo odklikne, co AI navrhla. Znamená, že člověk výstupu rozumí, vidí, na základě čeho vznikl, a má reálnou možnost ho změnit nebo zamítnout. Aby to fungovalo, musí být rozhodnutí zastavitelné před tím, než se stane skutkem, ne až se ukáže, že bylo špatné.
V praxi to znamená stavět procesy tak, že AI připraví podklad a člověk ho schválí. Claude může přečíst smlouvu, upozornit na riziko a navrhnout odpověď. Podepsat ji, odeslat platbu nebo přijmout uchazeče musí člověk. Přístup k datům a právo jednat jsou dvě různé věci a připravená firma je drží oddělené.
Krok 5: Transparentnost a AI gramotnost
Dvě povinnosti potkají skoro každou firmu bez ohledu na riziko. Transparentnost: kde mluví s lidmi chatbot, musí být jasné, že je to stroj, a obsah vytvořený AI musí být označený. AI gramotnost: lidé, kteří s AI pracují, musí vědět, co nástroj umí, kde jsou jeho hranice a kdy jeho výstup ověřit. Obojí zvládnete bez velkých nákladů, ale musíte to udělat a umět doložit, že jste to udělali.
Krok 6: Auditní stopa a governance
Poslední krok drží všechny předchozí pohromadě. Musí být dohledatelné, kdo se na co ptal, jaká data k tomu měl a co systém odpověděl. Bez toho neprokážete ani lidský dohled, ani používání podle pravidel. A někdo ve firmě to musí vlastnit, ať je to jeden člověk nebo malá skupina. Governance bez jasného vlastníka je jen dokument v šuplíku.
- Data v cizích nástrojích a osobních účtech
- Nikdo neví, kdo se na co ptal
- Žádná auditní stopa, žádné hranice oprávnění
- Lidský dohled jen na papíře
- Data zůstávají na vaší infrastruktuře
- Každý dotaz nese identitu uživatele
- Auditní stopa vzniká automaticky
- Schválení člověkem je zabudované do procesu
Kde infrastruktura udělá půlku práce za vás
Teď to spojme dohromady. Velká část povinností z AI Actu není o dokumentech, ale o technické architektuře. Když je AI postavená správně, řada požadavků se naplní sama, protože jsou zabudované do toho, jak systém funguje. Následující tabulka ukazuje, kde infrastruktura práci ubere, a upřímně i to, kde ji neubere.
| Povinnost z AI Actu | Jak ji ulehčí správná infrastruktura |
|---|---|
| Lidský dohled nad rozhodnutími | Člověk ve smyčce je zabudovaný do procesu, AI připraví, člověk schválí |
| Řízení a doložení přístupu k datům | MCP server nese identitu uživatele: systém vidí jen to, co daný člověk |
| Auditní stopa o provozu | Každý dotaz a odpověď se logují automaticky, jedna stopa pro celou firmu |
| Kontrola nad daty a jejich umístěním | Provoz na vašem cloudu, data se neukládají do cizí cache |
| Opakovatelné a doložitelné procesy | Knihovna skillů drží postupy verzované a přístupné s oprávněními |
| Zařazení do rizika, školení lidí, informování dotčených | Tady infrastruktura nestačí, tohle zůstává na lidech a procesech |
Zvláštní případ: posouzení dopadu na základní práva
U některých vysoce rizikových nasazení, typicky u veřejných institucí a u služeb jako bankovnictví nebo pojištění, žádá zákon navíc posouzení dopadu na základní práva (FRIA). Je to strukturovaná úvaha o tom, koho a jak může systém poškodit a jak tomu předejít. Pokud vaše nasazení do téhle kategorie nespadá, tenhle krok vás nečeká. Pokud spadá, je lepší ho připravit s předstihem než pod tlakem termínu.
Častá úskalí, kterým se vyhnete
- Spolehnout se na to, že vysoké riziko je odložené, a nedělat nic. Příprava trvá měsíce, ne dny.
- Zapomenout na AI gramotnost a transparentnost, protože platí bez ohledu na riziko a už teď.
- Nechat lidský dohled jen na papíře, zatímco v praxi člověk jen odklikává.
- Přeznačit si cizí systém svým jménem nebo ho zásadně upravit a nevědět, že se z vás stal poskytovatel.
- Řešit AI Act jako jednorázový úkol. Je to průběžný provoz, ne razítko.
Jak vám s tím pomůžeme
Naše role je jasně ohraničená a upřímná. Nestavíme se do role právní kanceláře. Stavíme technický základ, na kterém připravenost stojí, a pomůžeme vám zmapovat, kde právě jste a co vám chybí.
- Postavíme AI infrastrukturu na vašem cloudu, s daty pod vaší kontrolou a jednou auditní stopou.
- Propojíme AI s vašimi systémy přes MCP servery, které nesou identitu a oprávnění konkrétního uživatele.
- Nastavíme procesy tak, aby u citlivých rozhodnutí zůstalo poslední slovo na člověku.
- Projdeme s vámi inventuru a zařazení do rizika a řekneme, kde jste připravení a kde ne.
Ve třetím díle najdete hotový checklist připravenosti a odpovědi na nejčastější otázky, které nám firmy kolem AI Actu kladou. Pokud chcete probrat, jak by implementace vypadala u vás, napište nám. Začneme tím, kde stojíte dnes, ne obecnými radami.
