aistack
Sjednat konzultaci →
← Všechny články
Regulace AI

Jak být AI Act ready: praktický plán implementace pro firmy

Šest kroků od inventury AI po lidský dohled a auditní stopu. Konkrétně, co musíte udělat sami a kde vám polovinu práce ušetří správně postavená infrastruktura.

červenec 2026·13 min read·Milan Janoštík·
AI ActRegulaceGovernance
Editorální infografika: zleva stohy firemních systémů, uprostřed identitní brána se zámkem a uzel lidského dohledu, vpravo auditní deník s postupně se plnícími řádky.

V prvním díle jsme popsali, co AI Act žádá a koho se týká. Teď jde o to, jak se stát připraveným, aniž byste čekali na právníky nebo na to, až se rozběhnou odložené termíny. Připravenost se dá rozložit do šesti kroků, které zvládne i firma bez vlastního compliance oddělení. U každého kroku říkáme narovinu, co musíte udělat sami a kde vám polovinu práce ušetří to, jak je AI ve firmě postavená.

Krok 1: Udělejte si inventuru AI

Nemůžete řídit to, o čem nevíte. První krok je proto seznam všech míst, kde ve firmě běží nějaká AI. Nejsou to jen nástroje, které jste vědomě nasadili. Je to i AI schovaná ve věcech, které už používáte: v CRM, v účetním systému, v e-mailovém klientovi, v náborovém softwaru. A hlavně je to takzvané shadow AI: nástroje, které si zaměstnanci zapnuli sami, bez vědomí vedení, a posílají do nich firemní data.

Skrytá past
Shadow AI je největší slepé místo
Zaměstnanec, který vloží zákaznická data do cizího nástroje ve svém prohlížeči, vytváří riziko, které nikdo neschválil a nikdo nevidí. Inventura, kterou nezachytí shadow AI, je neúplná. Nejjistější obrana není zákaz, ale nabídnout lidem jeden schválený a governovaný způsob, jak AI používat.

Krok 2: Zařaďte každý systém do rizika

U každé položky ze seznamu si odpovězte na jednu otázku: k čemu se ten systém používá. Ne co umí, ale k čemu ho reálně pouštíte. Podle toho ho zařadíte do jedné ze čtyř úrovní rizika. U drtivé většiny nástrojů vyjde minimální riziko a máte hotovo. U pár z nich se objeví transparentnost nebo vysoké riziko a tam se soustředí veškerá pozornost.

Zeptejte sePokud ano, směřuje to k
Mluví systém přímo se zákazníkem, nebo tvoří obsah?Transparentnost podle článku 50
Rozhoduje o náboru, bonitě, pojištění nebo přístupu ke službě?Vysoké riziko (příloha III)
Profiluje konkrétní osoby?Vysoké riziko, vždy
Jen pomáhá interně, bez dopadu na práva lidí?Nejspíš minimální riziko
Tok dat: firemní systémy → identitní brána → lidský dohled → auditní deník

Krok 3: Splňte povinnosti deployera

Pokud jste u nějakého systému jen jeho uživatel (deployer) a systém je vysoce rizikový, zákon po vás chce konkrétní, ale zvládnutelné věci. Nejsou to povinnosti tvůrce modelu, jsou lehčí a dají se zabudovat do běžného provozu.

  • Používat systém podle pokynů poskytovatele, ne mimo rámec, na který byl určen.
  • Zajistit, aby na jeho výstupy dohlížel kompetentní člověk s pravomocí zasáhnout.
  • Sledovat, jak systém funguje, a hlásit poskytovateli i úřadu vážné incidenty.
  • Uchovávat logy o provozu po dobu, kterou zákon žádá.
  • Informovat lidi, kterých se rozhodnutí systému týká, a u některých případů dotčené zaměstnance.

Krok 4: Lidský dohled, který není jen razítko

Lidský dohled je srdce celé regulace a zároveň místo, kde firmy nejčastěji jen předstírají. Dohled neznamená, že člověk naslepo odklikne, co AI navrhla. Znamená, že člověk výstupu rozumí, vidí, na základě čeho vznikl, a má reálnou možnost ho změnit nebo zamítnout. Aby to fungovalo, musí být rozhodnutí zastavitelné před tím, než se stane skutkem, ne až se ukáže, že bylo špatné.

V praxi to znamená stavět procesy tak, že AI připraví podklad a člověk ho schválí. Claude může přečíst smlouvu, upozornit na riziko a navrhnout odpověď. Podepsat ji, odeslat platbu nebo přijmout uchazeče musí člověk. Přístup k datům a právo jednat jsou dvě různé věci a připravená firma je drží oddělené.

Krok 5: Transparentnost a AI gramotnost

Dvě povinnosti potkají skoro každou firmu bez ohledu na riziko. Transparentnost: kde mluví s lidmi chatbot, musí být jasné, že je to stroj, a obsah vytvořený AI musí být označený. AI gramotnost: lidé, kteří s AI pracují, musí vědět, co nástroj umí, kde jsou jeho hranice a kdy jeho výstup ověřit. Obojí zvládnete bez velkých nákladů, ale musíte to udělat a umět doložit, že jste to udělali.

Krok 6: Auditní stopa a governance

Poslední krok drží všechny předchozí pohromadě. Musí být dohledatelné, kdo se na co ptal, jaká data k tomu měl a co systém odpověděl. Bez toho neprokážete ani lidský dohled, ani používání podle pravidel. A někdo ve firmě to musí vlastnit, ať je to jeden člověk nebo malá skupina. Governance bez jasného vlastníka je jen dokument v šuplíku.

AI bez governance
  • Data v cizích nástrojích a osobních účtech
  • Nikdo neví, kdo se na co ptal
  • Žádná auditní stopa, žádné hranice oprávnění
  • Lidský dohled jen na papíře
Governovaná AI infrastruktura
  • Data zůstávají na vaší infrastruktuře
  • Každý dotaz nese identitu uživatele
  • Auditní stopa vzniká automaticky
  • Schválení člověkem je zabudované do procesu

Kde infrastruktura udělá půlku práce za vás

Teď to spojme dohromady. Velká část povinností z AI Actu není o dokumentech, ale o technické architektuře. Když je AI postavená správně, řada požadavků se naplní sama, protože jsou zabudované do toho, jak systém funguje. Následující tabulka ukazuje, kde infrastruktura práci ubere, a upřímně i to, kde ji neubere.

Povinnost z AI ActuJak ji ulehčí správná infrastruktura
Lidský dohled nad rozhodnutímiČlověk ve smyčce je zabudovaný do procesu, AI připraví, člověk schválí
Řízení a doložení přístupu k datůmMCP server nese identitu uživatele: systém vidí jen to, co daný člověk
Auditní stopa o provozuKaždý dotaz a odpověď se logují automaticky, jedna stopa pro celou firmu
Kontrola nad daty a jejich umístěnímProvoz na vašem cloudu, data se neukládají do cizí cache
Opakovatelné a doložitelné procesyKnihovna skillů drží postupy verzované a přístupné s oprávněními
Zařazení do rizika, školení lidí, informování dotčenýchTady infrastruktura nestačí, tohle zůstává na lidech a procesech
Poctivá hranice
Infrastruktura ubere tření, nenahradí rozhodnutí
Správně postavená AI vám dá audit trail, řízení oprávnění a lidský dohled takříkajíc zadarmo, protože jsou součástí architektury. Nenahradí ale zařazení systémů do rizika, proškolení lidí ani rozhodnutí, kdo co ve firmě vlastní. Kdo tvrdí, že jeden nástroj vás udělá compliant, přehání.

Zvláštní případ: posouzení dopadu na základní práva

U některých vysoce rizikových nasazení, typicky u veřejných institucí a u služeb jako bankovnictví nebo pojištění, žádá zákon navíc posouzení dopadu na základní práva (FRIA). Je to strukturovaná úvaha o tom, koho a jak může systém poškodit a jak tomu předejít. Pokud vaše nasazení do téhle kategorie nespadá, tenhle krok vás nečeká. Pokud spadá, je lepší ho připravit s předstihem než pod tlakem termínu.

Častá úskalí, kterým se vyhnete

  • Spolehnout se na to, že vysoké riziko je odložené, a nedělat nic. Příprava trvá měsíce, ne dny.
  • Zapomenout na AI gramotnost a transparentnost, protože platí bez ohledu na riziko a už teď.
  • Nechat lidský dohled jen na papíře, zatímco v praxi člověk jen odklikává.
  • Přeznačit si cizí systém svým jménem nebo ho zásadně upravit a nevědět, že se z vás stal poskytovatel.
  • Řešit AI Act jako jednorázový úkol. Je to průběžný provoz, ne razítko.

Jak vám s tím pomůžeme

Naše role je jasně ohraničená a upřímná. Nestavíme se do role právní kanceláře. Stavíme technický základ, na kterém připravenost stojí, a pomůžeme vám zmapovat, kde právě jste a co vám chybí.

  • Postavíme AI infrastrukturu na vašem cloudu, s daty pod vaší kontrolou a jednou auditní stopou.
  • Propojíme AI s vašimi systémy přes MCP servery, které nesou identitu a oprávnění konkrétního uživatele.
  • Nastavíme procesy tak, aby u citlivých rozhodnutí zůstalo poslední slovo na člověku.
  • Projdeme s vámi inventuru a zařazení do rizika a řekneme, kde jste připravení a kde ne.
Nabídka
Zmapování připravenosti plus základ, na kterém stojí
Krátká společná práce, na jejímž konci víte, které vaše systémy spadají kam, co už máte a co vám chybí. A infrastruktura, která větší část technických požadavků naplní tím, jak je postavená. Compliance zůstává vaše, my odstraníme tření.

Ve třetím díle najdete hotový checklist připravenosti a odpovědi na nejčastější otázky, které nám firmy kolem AI Actu kladou. Pokud chcete probrat, jak by implementace vypadala u vás, napište nám. Začneme tím, kde stojíte dnes, ne obecnými radami.