Kolem AI Actu teď vládne trochu zmatek: část termínů se posunula, povinnosti nabíhají po vlnách a malá firma s chatbotem na webu řeší v praxi něco jiného než korporace s compliance týmem. Fakta jsou přitom pevná — odklad povinností pro vysoce rizikové systémy dle Annex III na 2. prosince 2027 je platným právem (nařízení (EU) 2026/1744, v platnosti od 27. 7. 2026) a zbytek AI Actu běží dál. Na této stránce za pár minut zjistíte, co nařízení znamená pro malou, střední i velkou firmu — a co má smysl řešit právě teď.
Co odklad nezasáhl vůbec? Povinná AI gramotnost zaměstnanců (čl. 4) platí od února 2025. Transparentnost — chatbot se musí přiznat, že je AI (čl. 50) — platí od 2. 8. 2026. A GDPR čl. 22 ani §316 zákoníku práce žádný odklad nemají.
Otázka pro CTO zní jinak než pro právníka: Co přesně váš AI agent včera četl? Kam ta data odešla? A která verze pravidel mu to povolila? Pokud odpověď neexistuje v logu, ale jen v hlavě člověka, který agenta postavil, máte nad firemními daty neauditovaný kanál — nezávisle na jakémkoli termínu.
Tato stránka shrnuje AI Act povinnosti firem na jednom místě: co platí kdy, jak poznáte vysoce rizikový systém a čím se povinnosti dokládají v praxi.
Projdeme, kde vaše AI stojí vůči nařízení. Konkrétně a věcně.
Sjednat konzultaci →Nařízení (EU) 2024/1689 nenabíhá naráz, ale po vlnách — a odklad dle nařízení (EU) 2026/1744 ty vlny přeskupil. Pro běžnou firmu, která AI zavádí a používá, zůstávají tři data. V českém znění nařízení se takové firmě říká „zavádějící subjekt“ (anglicky deployer); na této stránce píšeme zjednodušeně „provozovatel“.
| Datum | Co platí | Koho se týká |
|---|---|---|
| 2. 2. 2025 | Zákazy nepřijatelných praktik (čl. 5) a povinná AI gramotnost zaměstnanců (čl. 4) | Každá firma, která používá AI |
| 2. 8. 2026 | Transparentnost (čl. 50): chatbot informuje, že je AI; značení syntetického obsahu* | Kdo nabízí chatbot uživatelům; poskytovatelé generativních systémů (značení obsahu) |
| 2. 12. 2027 | Vysoce rizikové systémy dle Annex III + povinnosti provozovatelů (čl. 26) — posunuto z původního 2. 8. 2026 | HR nástroje, scoring, hodnocení osob |
Kolik to může stát? Za porušení povinností provozovatele nebo transparentnosti až 15 mil. EUR nebo 3 % celosvětového ročního obratu — podle toho, co je vyšší (čl. 99). Nejvyšší pásmo — až 35 mil. EUR nebo 7 % — je vyhrazeno zakázaným praktikám dle čl. 5. Pro malé a střední podniky platí nižší z obou částek.
Na české straně je gestorem MPO a hlavním dozorovým orgánem je navržen ČTÚ. Adaptační zákon o umělé inteligenci je v legislativním procesu — účinný zatím není.
Povinnosti v AI Actu se neodvíjejí od velikosti firmy, ale od toho, co váš systém dělá. Velikost mění něco jiného: dopad a kapacitu, kterou na to máte. V jedné z těchto tří situací se nejspíš poznáte.
Chatbot na webu a tým, který používá AI nástroje. Od srpna 2026 se chatbot musí přiznat, že je AI (čl. 50). Zaměstnanci potřebují AI gramotnost podle role (čl. 4) — ta platí už dnes. U pokut platí pro malé a střední podniky nižší z obou částek (čl. 99(6)). Žádná panika: dvě konkrétní věci, obě zvládnutelné. A pokud byste nasadili nástroj, který hodnotí lidi, platí pro vás totéž co pro střední firmu vedle.
Interní asistent nad firemními daty, první HR automatizace na stole. Rozhoduje klasifikace: jakmile systém hodnotí lidi — třídí životopisy, skóruje výkon, ovlivňuje povýšení — míří do vysoce rizikové kategorie (Annex III). Projděte si tři otázky níže. GDPR čl. 22 a §316 zákoníku práce platí už dnes. Logy a lidský dohled se týkají až vysoce rizikových systémů od 12/2027 — architektura, která je unese, se ale staví teď.
Několik AI systémů v provozu, procurement audity od zákazníků, vlastní DPO nebo compliance tým. Rozhoduje governance: jednotná auditní stopa napříč systémy a doložitelnost, kterou při auditu nemusíte rekonstruovat zpětně. A strategie AI místo záplat.
Většina interních asistentů vysoce riziková není. Hranice se ale nepozná podle technologie — pozná se podle toho, co systém dělá s lidmi.
Dva detaily, které se v praxi podceňují. Zaprvé: výjimky z čl. 6(3) (úzký procedurální úkol, přípravná činnost) musí posoudit a zdokumentovat poskytovatel před uvedením systému — ne vy jako provozovatel. Zadruhé past čl. 25(1): pokud vysoce rizikový systém podstatně upravíte, nebo změníte účel systému tak, že se vysoce rizikovým stane, stáváte se poskytovatelem sami — se všemi povinnostmi. Platí to i pro agenta postaveného nad obecným modelem. Interní vývoj se do této situace umí dostat nepozorovaně.
Přesnou hranici dále upřesní pokyny Evropské komise; posouzení je vždy případ od případu.
Nejste si jistí, kam váš systém spadá? Klasifikace je hodina práce — a rozhoduje o tom, jaké povinnosti vás čekají.
Projdeme klasifikaci s vámi →Povinnosti firem podle AI Actu mají praktický překlad: čím je prokážete, až se někdo zeptá. Jen pozor na rozsah. Povinnosti dle čl. 26 se týkají pouze vysoce rizikových systémů a nabíhají 2. 12. 2027. Čl. 4 platí už dnes. A čl. 50 od srpna 2026 — pro každého, kdo provozuje chatbot nebo generuje obsah.
Každé AI nasazení dnes prochází třemi branami: přes board a právníka, přes procurement vašeho zákazníka — a někdy i přes dozorový orgán.
U všech tří rozhoduje stejná věc: umíte doložit, kdo, co, kdy a podle které verze logiky? Firma, která odpověď vytáhne z auditní stopy za hodinu, prochází branami rychleji než firma, která ji týden rekonstruuje z paměti vývojáře.
V tom je rozdíl mezi „funguje to“ a „doložíte to“. Interní prototyp může být technicky výborný — auditní infrastruktura pod ním ale není víkendový projekt. Je to samostatná disciplína: podepsané verze pravidel, záznamy, u kterých tichá dodatečná změna zanechá stopu (tamper-evident), exporty pro auditora, testy, které to celé drží pohromadě. Váš tým má stavět produkt; tohle je vrstva, kterou dává smysl si přinést hotovou.
Okno do prosince 2027 je náskok. Kdo auditovatelnost vyřeší teď, nasazuje v roce 2027 dál — zatímco ostatní začnou dohánět dokumentaci.
Auditní infrastruktura je jedna vrstva. My stavíme celý stack — od strategie přes vývoj po každodenní provoz — a auditovatelnost do něj patří od začátku, ne dodatečně.
Konzultace o tom, kde vám AI pomůže nejdřív — a čím začít.
Probrat, co dává smysl u vás →Sentinel je bezpečnostní a auditní vrstva pro firemní AI (MCP servery). Je postavená na standardy record-keepingu, lidského dohledu a robustnosti, které AI Act očekává — s důkazem v kódu a testech.
Každý bezpečnostní incident má kartu s důkazním řetězem (append-only hash-chain). Záznam nejde tiše smazat ani přepsat — poškození řetězu je vidět při každé verifikaci; jde o tamper-evident záznam, externí kotva pro plný tamper-proof režim je na roadmapě. U každého incidentu je zapsaná verze pravidel, která rozhodovala — a pokud by rozhodoval model, i jeho verze. Auditor si stáhne kompletní export včetně stavu integrity řetězu.
Incident nikdy neuzavře stroj — každé uzavření vyžaduje jmenovaného člověka se zdůvodněním. Blokaci a odblokaci uživatele potvrzuje pověřená osoba dvoufaktorově (TOTP); dnes v režimu pozorování — viz níže. AI komponenta je konstrukčně jen poradní: doporučuje, nikdy nevynucuje — a v produkci zatím neběží.
Telemetrie nese jen metadata: hashe, velikosti, časy. Nikdy obsah vašich dokumentů. Syrová data se drží 90 dní, pak zůstávají jen agregáty.
Ke klientovi nikdy neodejde skóre, pořadí ani žebříček osob — nástroj na měření výkonu zaměstnanců z toho technicky nejde vyrobit. Tuto hranici nedrží dokument, ale kód a testy.
Stav poctivě: první nasazení běží v režimu pozorování — Sentinel zaznamenává a vyhodnocuje, nevynucuje. Vynucování je další fáze, podmíněná mimo jiné potvrzením, že jste zaměstnance informovali. Compliance dossier se generuje přímo z kódu a opírá se o více než 1 000 testových deklarací; audit trail je navržen podle draftu prEN ISO/IEC 24970. Architektonicky je Sentinel SDK vestavěné ve vašem MCP serveru s řídicí rovinou mimo cestu požadavků — žádná proxy navíc mezi vámi a vašimi daty.
Povinnosti provozovatele se nedají koupit. Dají se koupit nástroje a důkazy, kterými je obhájíte.
| Dodáme my | Zůstává na vás |
|---|---|
| Auditní vrstvu s append-only záznamy (tichá změna zanechá stopu — tamper-evident) a exporty pro auditora | Informování zaměstnanců a zástupců před nasazením |
| Mechanismy lidského dohledu (2FA potvrzení, human-only uzavírání incidentů) — dnes v režimu pozorování | Pověření kompetentní osoby, která dohled reálně vykonává |
| Rekonstrukci rozhodnutí: u každého incidentu verze pravidel — a pokud by rozhodoval model, i jeho verze | DPIA s vaším DPO |
| Šablony: informační notice, DPIA skeleton, runbook — vyžadují review vaším právníkem | Retenci logů minimálně 6 měsíců (čl. 26(6)) a školení dle čl. 4 |
Nekupujete si compliance — tu vám žádný dodavatel zajistit nemůže. Kupujete si nástroje a důkazy, kterými ji obhájíte.
Ano. Od 2. 8. 2026 musí systém určený k interakci s lidmi informovat, že jde o AI (čl. 50(1)). Výjimka platí jen tam, kde je to zjevné přiměřeně informované osobě.
Ne. Odklad — vyhlášený jako nařízení (EU) 2026/1744, platné od 27. 7. 2026 — se týká jen vysoce rizikových systémů dle Annex III (nově 2. 12. 2027); AI v regulovaných výrobcích (Annex I) se posouvá na 2. 8. 2028. AI gramotnost (čl. 4) platí od února 2025, transparentnost (čl. 50) od srpna 2026 a GDPR čl. 22 platí bez odkladu.
Pokud analyzuje a filtruje uchazeče, hodnotí výkon nebo ovlivňuje povýšení či ukončení, spadá do Annex III bodu 4. Výjimky dle čl. 6(3) existují, ale musí je zdokumentovat poskytovatel před uvedením — a na profilování osob se nevztahují.
Čl. 4 vyžaduje od 2. 2. 2025 dostatečnou úroveň AI gramotnosti všech, kdo s AI ve firmě pracují — s ohledem na jejich roli. Podle výkladu Komise (nezávazné Q&A, květen 2025) nestačí spoléhat na návod k použití či ho jen rozeslat; očekává se školení podle role a kontextu.
Za porušení povinností provozovatele nebo transparentnosti až 15 mil. EUR nebo 3 % celosvětového ročního obratu (čl. 99). Nejvyšší pásmo 35 mil. EUR / 7 % se týká jen zakázaných praktik dle čl. 5. Pro SME platí nižší z obou částek.
Ne. Adaptační zákon je v legislativním procesu; gestorem je MPO a hlavním dozorovým orgánem je navržen ČTÚ. Sankční rámec nařízení je použitelný od 2. 8. 2025, reálné vymáhání v ČR ale předpokládá přijetí adaptačního zákona.
Právní tvrzení vycházejí z textu nařízení a označených výkladů Komise, ne z blogů.
Primární zdroj: nařízení (EU) 2024/1689 („akt o umělé inteligenci“), EUR-Lex CELEX 32024R1689, české znění. Odklad termínů: nařízení (EU) 2026/1744 (Digital Omnibus on AI), vyhlášené v Úředním věstníku EU 24. 7. 2026, v platnosti od 27. 7. 2026. Český adaptační zákon: návrh MPO v legislativním procesu.
Konzultace s konkrétním výstupem: seznam toho, co vaše firma musí doložit, a co k tomu už má.
Zjistěte, kde stojíte →Stav k 28. 7. 2026. Vychází z nařízení (EU) 2024/1689 (EUR-Lex CELEX 32024R1689) a z odkladu termínů dle nařízení (EU) 2026/1744 (Digital Omnibus on AI), vyhlášeného v Úředním věstníku EU 24. 7. 2026 a platného od 27. 7. 2026. Český adaptační zákon o umělé inteligenci je v legislativním procesu; výklad hranic vysoce rizikových systémů dále upřesní pokyny Evropské komise. Uvedené informace se mohou změnit. Tato stránka není právním poradenstvím. Konkrétní povinnosti vaší firmy konzultujte s právníkem; šablony dokumentů, které dodáváme, vyžadují review vaším právním oddělením.