aistack
Sjednat konzultaci →
EU AI ACT

EU AI Act: auditovatelná AI jako konkurenční výhoda

Kolem AI Actu teď vládne trochu zmatek: část termínů se posunula, povinnosti nabíhají po vlnách a malá firma s chatbotem na webu řeší v praxi něco jiného než korporace s compliance týmem. Fakta jsou přitom pevná — odklad povinností pro vysoce rizikové systémy dle Annex III na 2. prosince 2027 je platným právem (nařízení (EU) 2026/1744, v platnosti od 27. 7. 2026) a zbytek AI Actu běží dál. Na této stránce za pár minut zjistíte, co nařízení znamená pro malou, střední i velkou firmu — a co má smysl řešit právě teď.

EU AI ACT

Odklad není amnestie

Co odklad nezasáhl vůbec? Povinná AI gramotnost zaměstnanců (čl. 4) platí od února 2025. Transparentnost — chatbot se musí přiznat, že je AI (čl. 50) — platí od 2. 8. 2026. A GDPR čl. 22 ani §316 zákoníku práce žádný odklad nemají.

Otázka pro CTO zní jinak než pro právníka: Co přesně váš AI agent včera četl? Kam ta data odešla? A která verze pravidel mu to povolila? Pokud odpověď neexistuje v logu, ale jen v hlavě člověka, který agenta postavil, máte nad firemními daty neauditovaný kanál — nezávisle na jakémkoli termínu.

Tato stránka shrnuje AI Act povinnosti firem na jednom místě: co platí kdy, jak poznáte vysoce rizikový systém a čím se povinnosti dokládají v praxi.

Projdeme, kde vaše AI stojí vůči nařízení. Konkrétně a věcně.

Sjednat konzultaci
Konzultace není právním poradenstvím.
TŘI DATA

Tři termíny, které musí znát board

Nařízení (EU) 2024/1689 nenabíhá naráz, ale po vlnách — a odklad dle nařízení (EU) 2026/1744 ty vlny přeskupil. Pro běžnou firmu, která AI zavádí a používá, zůstávají tři data. V českém znění nařízení se takové firmě říká „zavádějící subjekt“ (anglicky deployer); na této stránce píšeme zjednodušeně „provozovatel“.

DatumCo platíKoho se týká
2. 2. 2025Zákazy nepřijatelných praktik (čl. 5) a povinná AI gramotnost zaměstnanců (čl. 4)Každá firma, která používá AI
2. 8. 2026Transparentnost (čl. 50): chatbot informuje, že je AI; značení syntetického obsahu*Kdo nabízí chatbot uživatelům; poskytovatelé generativních systémů (značení obsahu)
2. 12. 2027Vysoce rizikové systémy dle Annex III + povinnosti provozovatelů (čl. 26) — posunuto z původního 2. 8. 2026HR nástroje, scoring, hodnocení osob
* Watermarking dle čl. 50(2) má odklad do 2. 12. 2026 — jen pro systémy uvedené na trh před 2. 8. 2026.

Kolik to může stát? Za porušení povinností provozovatele nebo transparentnosti až 15 mil. EUR nebo 3 % celosvětového ročního obratu — podle toho, co je vyšší (čl. 99). Nejvyšší pásmo — až 35 mil. EUR nebo 7 % — je vyhrazeno zakázaným praktikám dle čl. 5. Pro malé a střední podniky platí nižší z obou částek.

Na české straně je gestorem MPO a hlavním dozorovým orgánem je navržen ČTÚ. Adaptační zákon o umělé inteligenci je v legislativním procesu — účinný zatím není.

MALÁ · STŘEDNÍ · VELKÁ

Co znamená AI Act pro vaši firmu

Povinnosti v AI Actu se neodvíjejí od velikosti firmy, ale od toho, co váš systém dělá. Velikost mění něco jiného: dopad a kapacitu, kterou na to máte. V jedné z těchto tří situací se nejspíš poznáte.

Malá firma

Chatbot na webu a tým, který používá AI nástroje. Od srpna 2026 se chatbot musí přiznat, že je AI (čl. 50). Zaměstnanci potřebují AI gramotnost podle role (čl. 4) — ta platí už dnes. U pokut platí pro malé a střední podniky nižší z obou částek (čl. 99(6)). Žádná panika: dvě konkrétní věci, obě zvládnutelné. A pokud byste nasadili nástroj, který hodnotí lidi, platí pro vás totéž co pro střední firmu vedle.

Střední firma

Interní asistent nad firemními daty, první HR automatizace na stole. Rozhoduje klasifikace: jakmile systém hodnotí lidi — třídí životopisy, skóruje výkon, ovlivňuje povýšení — míří do vysoce rizikové kategorie (Annex III). Projděte si tři otázky níže. GDPR čl. 22 a §316 zákoníku práce platí už dnes. Logy a lidský dohled se týkají až vysoce rizikových systémů od 12/2027 — architektura, která je unese, se ale staví teď.

Velká firma

Několik AI systémů v provozu, procurement audity od zákazníků, vlastní DPO nebo compliance tým. Rozhoduje governance: jednotná auditní stopa napříč systémy a doložitelnost, kterou při auditu nemusíte rekonstruovat zpětně. A strategie AI místo záplat.

HIGH-RISK TEST

Je váš interní AI asistent vysoce rizikový? Tři otázky

Většina interních asistentů vysoce riziková není. Hranice se ale nepozná podle technologie — pozná se podle toho, co systém dělá s lidmi.

  1. Hodnotí lidi? Třídí životopisy, skóruje výkon zaměstnanců, ovlivňuje povýšení, ukončení nebo přidělování úkolů na základě chování či osobních rysů? Pak spadá do Annex III bodu 4 — vysoce rizikový.
  2. Profiluje fyzické osoby v některé z oblastí Annex III? Pak je systém vysoce rizikový vždy — na profilování se výjimky dle čl. 6(3) nevztahují.
  3. Jen vyhledává, sumarizuje a draftuje? Interní RAG nad dokumenty, sumarizace, návrhy e-mailů — typicky NENÍ vysoce rizikový. Zbývají povinnosti dle čl. 50, čl. 4 a GDPR.

Dva detaily, které se v praxi podceňují. Zaprvé: výjimky z čl. 6(3) (úzký procedurální úkol, přípravná činnost) musí posoudit a zdokumentovat poskytovatel před uvedením systému — ne vy jako provozovatel. Zadruhé past čl. 25(1): pokud vysoce rizikový systém podstatně upravíte, nebo změníte účel systému tak, že se vysoce rizikovým stane, stáváte se poskytovatelem sami — se všemi povinnostmi. Platí to i pro agenta postaveného nad obecným modelem. Interní vývoj se do této situace umí dostat nepozorovaně.

Přesnou hranici dále upřesní pokyny Evropské komise; posouzení je vždy případ od případu.

Nejste si jistí, kam váš systém spadá? Klasifikace je hodina práce — a rozhoduje o tom, jaké povinnosti vás čekají.

Projdeme klasifikaci s vámi
Konzultace není právním poradenstvím.
ČL. 26 · 4 · 50

Povinnosti provozovatele — a čím je doložíte

Povinnosti firem podle AI Actu mají praktický překlad: čím je prokážete, až se někdo zeptá. Jen pozor na rozsah. Povinnosti dle čl. 26 se týkají pouze vysoce rizikových systémů a nabíhají 2. 12. 2027. Čl. 4 platí už dnes. A čl. 50 od srpna 2026 — pro každého, kdo provozuje chatbot nebo generuje obsah.

Logy (čl. 26(6)) — jen high-risk, od 12/2027.
Automaticky generované logy uchováváte minimálně 6 měsíců. Doložíte: exportem záznamů s doložitelnou integritou — u kterých každá dodatečná změna zanechá stopu (tamper-evident).
Lidský dohled (čl. 26) — jen high-risk, od 12/2027.
Dohled vykonává osoba s potřebnou kompetencí, proškolením a pravomocí. Doložíte: jmenováním konkrétního člověka a záznamem o tom, kdy a co rozhodl.
Informování zaměstnanců (čl. 26(7)) — jen high-risk, od 12/2027.
Zaměstnance a jejich zástupce informujete před nasazením systému na pracovišti. Doložíte: datovaným záznamem o informování — dodatečně to nespravíte. Samostatná informační povinnost při monitorování zaměstnanců navíc plyne už dnes z §316 zákoníku práce a z GDPR — bez ohledu na odklad.
DPIA — povinnost dle GDPR, platí nezávisle na AI Act.
Posouzení vlivu na ochranu osobních údajů děláte podle GDPR už dnes; podklady od poskytovatele dle čl. 26 k němu přibudou u vysoce rizikových systémů. Doložíte: hotovým DPIA s vaším DPO.
AI gramotnost (čl. 4) — platí už dnes, pro všechny role pracující s AI.
Podle výkladu Komise (Q&A, květen 2025 — nejde o závazný text nařízení) nestačí spoléhat na návod k použití ani ho jen rozeslat zaměstnancům — očekávají se další opatření, typicky školení odpovídající roli, znalostem a kontextu. Doložíte: záznamy o školení.
Transparentnost (čl. 50) — od 2. 8. 2026.
Chatbot informuje, že je AI. Syntetický obsah se značí (značení zajišťuje poskytovatel systému). Doložíte: samotným rozhraním.
AUDIT ≠ BRZDA

Audit není brzda. Je to rychlost nasazování

Každé AI nasazení dnes prochází třemi branami: přes board a právníka, přes procurement vašeho zákazníka — a někdy i přes dozorový orgán.

U všech tří rozhoduje stejná věc: umíte doložit, kdo, co, kdy a podle které verze logiky? Firma, která odpověď vytáhne z auditní stopy za hodinu, prochází branami rychleji než firma, která ji týden rekonstruuje z paměti vývojáře.

V tom je rozdíl mezi „funguje to“ a „doložíte to“. Interní prototyp může být technicky výborný — auditní infrastruktura pod ním ale není víkendový projekt. Je to samostatná disciplína: podepsané verze pravidel, záznamy, u kterých tichá dodatečná změna zanechá stopu (tamper-evident), exporty pro auditora, testy, které to celé drží pohromadě. Váš tým má stavět produkt; tohle je vrstva, kterou dává smysl si přinést hotovou.

Okno do prosince 2027 je náskok. Kdo auditovatelnost vyřeší teď, nasazuje v roce 2027 dál — zatímco ostatní začnou dohánět dokumentaci.

JAK POMŮŽEME

Jak vám s tím pomůže AI Stack

Auditní infrastruktura je jedna vrstva. My stavíme celý stack — od strategie přes vývoj po každodenní provoz — a auditovatelnost do něj patří od začátku, ne dodatečně.

Navrhneme strategii zavedení AI.
Celkový plán, kam AI ve firmě patří a v jakém pořadí — aby řešení, které postavíte letos, nebylo nutné po půl roce celé předělávat.
Postavíme řešení na míru.
AI aplikace a asistenty nad vašimi firemními daty — na Anthropic Claude a MCP, nasazené do reálného provozu, ne demo.
Dlouhodobě je provozujeme a udržujeme.
Nasazením to nekončí: provoz a údržba AI vrstvy jsou naše starost průběžně, ne jednorázová dodávka.
Vyškolíme vaše zaměstnance.
Školení práce s AI podle role a kontextu — přesně ten typ opatření, který čl. 4 od firem očekává. Včetně záznamů o školení.
Sentinel: auditovatelná vrstva.
Auditní stopa, lidský dohled a minimalizace dat zabudované do provozu vaší AI — mechanismy dohledu dnes běží v režimu pozorování a v prvním nasazení se nevynucují. Podrobně v následující sekci.

Konzultace o tom, kde vám AI pomůže nejdřív — a čím začít.

Probrat, co dává smysl u vás
Konzultace není právním poradenstvím.
PRODUKT

Sentinel: důkaz v kódu, ne ve slajdech

Sentinel je bezpečnostní a auditní vrstva pro firemní AI (MCP servery). Je postavená na standardy record-keepingu, lidského dohledu a robustnosti, které AI Act očekává — s důkazem v kódu a testech.

Auditní stopa

Každý bezpečnostní incident má kartu s důkazním řetězem (append-only hash-chain). Záznam nejde tiše smazat ani přepsat — poškození řetězu je vidět při každé verifikaci; jde o tamper-evident záznam, externí kotva pro plný tamper-proof režim je na roadmapě. U každého incidentu je zapsaná verze pravidel, která rozhodovala — a pokud by rozhodoval model, i jeho verze. Auditor si stáhne kompletní export včetně stavu integrity řetězu.

Lidský dohled

Incident nikdy neuzavře stroj — každé uzavření vyžaduje jmenovaného člověka se zdůvodněním. Blokaci a odblokaci uživatele potvrzuje pověřená osoba dvoufaktorově (TOTP); dnes v režimu pozorování — viz níže. AI komponenta je konstrukčně jen poradní: doporučuje, nikdy nevynucuje — a v produkci zatím neběží.

Minimalizace dat

Telemetrie nese jen metadata: hashe, velikosti, časy. Nikdy obsah vašich dokumentů. Syrová data se drží 90 dní, pak zůstávají jen agregáty.

Security-only konstrukcí

Ke klientovi nikdy neodejde skóre, pořadí ani žebříček osob — nástroj na měření výkonu zaměstnanců z toho technicky nejde vyrobit. Tuto hranici nedrží dokument, ale kód a testy.

Stav poctivě: první nasazení běží v režimu pozorování — Sentinel zaznamenává a vyhodnocuje, nevynucuje. Vynucování je další fáze, podmíněná mimo jiné potvrzením, že jste zaměstnance informovali. Compliance dossier se generuje přímo z kódu a opírá se o více než 1 000 testových deklarací; audit trail je navržen podle draftu prEN ISO/IEC 24970. Architektonicky je Sentinel SDK vestavěné ve vašem MCP serveru s řídicí rovinou mimo cestu požadavků — žádná proxy navíc mezi vámi a vašimi daty.

KDO CO NESE

Co dodáme my — a co zůstává na vás

Povinnosti provozovatele se nedají koupit. Dají se koupit nástroje a důkazy, kterými je obhájíte.

Dodáme myZůstává na vás
Auditní vrstvu s append-only záznamy (tichá změna zanechá stopu — tamper-evident) a exporty pro auditoraInformování zaměstnanců a zástupců před nasazením
Mechanismy lidského dohledu (2FA potvrzení, human-only uzavírání incidentů) — dnes v režimu pozorováníPověření kompetentní osoby, která dohled reálně vykonává
Rekonstrukci rozhodnutí: u každého incidentu verze pravidel — a pokud by rozhodoval model, i jeho verzeDPIA s vaším DPO
Šablony: informační notice, DPIA skeleton, runbook — vyžadují review vaším právníkemRetenci logů minimálně 6 měsíců (čl. 26(6)) a školení dle čl. 4

Nekupujete si compliance — tu vám žádný dodavatel zajistit nemůže. Kupujete si nástroje a důkazy, kterými ji obhájíte.

FAQ

Časté otázky

Musí se náš chatbot přiznat, že je AI?

Ano. Od 2. 8. 2026 musí systém určený k interakci s lidmi informovat, že jde o AI (čl. 50(1)). Výjimka platí jen tam, kde je to zjevné přiměřeně informované osobě.

Znamená odklad na 2027, že nemusíme nic řešit?

Ne. Odklad — vyhlášený jako nařízení (EU) 2026/1744, platné od 27. 7. 2026 — se týká jen vysoce rizikových systémů dle Annex III (nově 2. 12. 2027); AI v regulovaných výrobcích (Annex I) se posouvá na 2. 8. 2028. AI gramotnost (čl. 4) platí od února 2025, transparentnost (čl. 50) od srpna 2026 a GDPR čl. 22 platí bez odkladu.

Je náš HR software vysoce rizikový?

Pokud analyzuje a filtruje uchazeče, hodnotí výkon nebo ovlivňuje povýšení či ukončení, spadá do Annex III bodu 4. Výjimky dle čl. 6(3) existují, ale musí je zdokumentovat poskytovatel před uvedením — a na profilování osob se nevztahují.

Co je povinná AI gramotnost?

Čl. 4 vyžaduje od 2. 2. 2025 dostatečnou úroveň AI gramotnosti všech, kdo s AI ve firmě pracují — s ohledem na jejich roli. Podle výkladu Komise (nezávazné Q&A, květen 2025) nestačí spoléhat na návod k použití či ho jen rozeslat; očekává se školení podle role a kontextu.

Jaké hrozí pokuty?

Za porušení povinností provozovatele nebo transparentnosti až 15 mil. EUR nebo 3 % celosvětového ročního obratu (čl. 99). Nejvyšší pásmo 35 mil. EUR / 7 % se týká jen zakázaných praktik dle čl. 5. Pro SME platí nižší z obou částek.

Platí už český zákon o AI?

Ne. Adaptační zákon je v legislativním procesu; gestorem je MPO a hlavním dozorovým orgánem je navržen ČTÚ. Sankční rámec nařízení je použitelný od 2. 8. 2025, reálné vymáhání v ČR ale předpokládá přijetí adaptačního zákona.

ZDROJE

Odkud tato stránka čerpá

Právní tvrzení vycházejí z textu nařízení a označených výkladů Komise, ne z blogů.

Primární zdroj: nařízení (EU) 2024/1689 („akt o umělé inteligenci“), EUR-Lex CELEX 32024R1689, české znění. Odklad termínů: nařízení (EU) 2026/1744 (Digital Omnibus on AI), vyhlášené v Úředním věstníku EU 24. 7. 2026, v platnosti od 27. 7. 2026. Český adaptační zákon: návrh MPO v legislativním procesu.

Konzultace s konkrétním výstupem: seznam toho, co vaše firma musí doložit, a co k tomu už má.

Zjistěte, kde stojíte
Konzultace není právním poradenstvím.

Stav k 28. 7. 2026. Vychází z nařízení (EU) 2024/1689 (EUR-Lex CELEX 32024R1689) a z odkladu termínů dle nařízení (EU) 2026/1744 (Digital Omnibus on AI), vyhlášeného v Úředním věstníku EU 24. 7. 2026 a platného od 27. 7. 2026. Český adaptační zákon o umělé inteligenci je v legislativním procesu; výklad hranic vysoce rizikových systémů dále upřesní pokyny Evropské komise. Uvedené informace se mohou změnit. Tato stránka není právním poradenstvím. Konkrétní povinnosti vaší firmy konzultujte s právníkem; šablony dokumentů, které dodáváme, vyžadují review vaším právním oddělením.