aistack
Sjednat konzultaci →
EU AI ACT

EU AI Act: auditovatelná AI jako konkurenční výhoda

Kolem AI Actu teď vládne trochu zmatek: část termínů se posunula, povinnosti nabíhají po vlnách a malá firma s chatbotem na webu řeší v praxi něco jiného než korporace s compliance týmem. Fakta jsou přitom pevná: odklad povinností pro vysoce rizikové systémy dle Annex III na 2. prosince 2027 je platným právem (nařízení (EU) 2026/1744, v platnosti od 27. 7. 2026) a zbytek AI Actu běží dál. Na této stránce za pár minut zjistíte, co nařízení znamená pro malou, střední i velkou firmu a co má smysl řešit právě teď.

EU AI ACT

Odklad není amnestie

Co odklad nezasáhl vůbec? Povinná AI gramotnost zaměstnanců (čl. 4) platí od února 2025. Transparentnost (chatbot se musí přiznat, že je AI; čl. 50) platí od 2. 8. 2026. A GDPR čl. 22 ani §316 zákoníku práce žádný odklad nemají.

Otázka pro CTO zní jinak než pro právníka: Co přesně váš AI agent včera četl? Kam ta data odešla? A která verze pravidel mu to povolila? Pokud odpověď neexistuje v logu, ale jen v hlavě člověka, který agenta postavil, máte nad firemními daty neauditovaný kanál, nezávisle na jakémkoli termínu.

Tato stránka shrnuje AI Act povinnosti firem na jednom místě: co platí kdy, jak poznáte vysoce rizikový systém a čím se povinnosti dokládají v praxi.

Projdeme, kde vaše AI stojí vůči nařízení. Konkrétně a věcně.

Sjednat konzultaci
Konzultace není právním poradenstvím.
TŘI DATA

Tři termíny, které musí znát board

Nařízení (EU) 2024/1689 nenabíhá naráz, ale po vlnách. A odklad dle nařízení (EU) 2026/1744 ty vlny přeskupil. Pro běžnou firmu, která AI zavádí a používá, zůstávají tři data. V českém znění nařízení se takové firmě říká „zavádějící subjekt“ (anglicky deployer); na této stránce píšeme zjednodušeně „provozovatel“.

DatumCo platíKoho se týká
2. 2. 2025Zákazy nepřijatelných praktik (čl. 5) a povinná AI gramotnost zaměstnanců (čl. 4)Každá firma, která používá AI
2. 8. 2026Transparentnost (čl. 50): chatbot informuje, že je AI; značení syntetického obsahu*Kdo nabízí chatbot uživatelům; poskytovatelé generativních systémů (značení obsahu)
2. 12. 2027Vysoce rizikové systémy dle Annex III + povinnosti provozovatelů (čl. 26), posunuto z původního 2. 8. 2026HR nástroje, scoring, hodnocení osob
* Watermarking dle čl. 50(2) má odklad do 2. 12. 2026, jen pro systémy uvedené na trh před 2. 8. 2026.

Kolik to může stát? Za porušení povinností provozovatele nebo transparentnosti až 15 mil. EUR nebo 3 % celosvětového ročního obratu, podle toho, co je vyšší (čl. 99). Nejvyšší pásmo (až 35 mil. EUR nebo 7 %) je vyhrazeno zakázaným praktikám dle čl. 5. Pro malé a střední podniky platí nižší z obou částek.

Na české straně je gestorem MPO a hlavním dozorovým orgánem je navržen ČTÚ. Adaptační zákon o umělé inteligenci je v legislativním procesu, účinný zatím není.

MALÁ · STŘEDNÍ · VELKÁ

Co znamená AI Act pro vaši firmu

Povinnosti v AI Actu se neodvíjejí od velikosti firmy, ale od toho, co váš systém dělá. Velikost mění něco jiného: dopad a kapacitu, kterou na to máte. V jedné z těchto tří situací se nejspíš poznáte.

Malá firma

Chatbot na webu a tým, který používá AI nástroje. Od srpna 2026 se chatbot musí přiznat, že je AI (čl. 50). Zaměstnanci potřebují AI gramotnost podle role (čl. 4). Ta platí už dnes. U pokut platí pro malé a střední podniky nižší z obou částek (čl. 99(6)). Žádná panika: dvě konkrétní věci, obě zvládnutelné. A pokud byste nasadili nástroj, který hodnotí lidi, platí pro vás totéž co pro střední firmu vedle.

Střední firma

Interní asistent nad firemními daty, první HR automatizace na stole. Rozhoduje klasifikace: jakmile systém hodnotí lidi (třídí životopisy, skóruje výkon, ovlivňuje povýšení), míří do vysoce rizikové kategorie (Annex III). Projděte si tři otázky níže. GDPR čl. 22 a §316 zákoníku práce platí už dnes. Logy a lidský dohled se týkají až vysoce rizikových systémů od 12/2027. Architektura, která je unese, se ale staví teď.

Velká firma

Několik AI systémů v provozu, procurement audity od zákazníků, vlastní DPO nebo compliance tým. Rozhoduje governance: jednotná auditní stopa napříč systémy a doložitelnost, kterou při auditu nemusíte rekonstruovat zpětně. A strategie AI místo záplat.

HIGH-RISK TEST

Je váš interní AI asistent vysoce rizikový? Tři otázky

Většina interních asistentů vysoce riziková není. Hranice se ale nepozná podle technologie, pozná se podle toho, co systém dělá s lidmi.

  1. Hodnotí lidi? Třídí životopisy, skóruje výkon zaměstnanců, ovlivňuje povýšení, ukončení nebo přidělování úkolů na základě chování či osobních rysů? Pak spadá do Annex III bodu 4: vysoce rizikový.
  2. Profiluje fyzické osoby v některé z oblastí Annex III? Pak je systém vysoce rizikový vždy: na profilování se výjimky dle čl. 6(3) nevztahují.
  3. Jen vyhledává, sumarizuje a draftuje? Interní RAG nad dokumenty, sumarizace, návrhy e-mailů: typicky NENÍ vysoce rizikový. Zbývají povinnosti dle čl. 50, čl. 4 a GDPR.

Dva detaily, které se v praxi podceňují. Zaprvé: výjimky z čl. 6(3) (úzký procedurální úkol, přípravná činnost) musí posoudit a zdokumentovat poskytovatel před uvedením systému, ne vy jako provozovatel. Zadruhé past čl. 25(1): pokud vysoce rizikový systém podstatně upravíte, nebo změníte účel systému tak, že se vysoce rizikovým stane, stáváte se poskytovatelem sami, se všemi povinnostmi. Platí to i pro agenta postaveného nad obecným modelem. Interní vývoj se do této situace umí dostat nepozorovaně.

Přesnou hranici dále upřesní pokyny Evropské komise; posouzení je vždy případ od případu.

Nejste si jistí, kam váš systém spadá? Klasifikace je hodina práce a rozhoduje o tom, jaké povinnosti vás čekají.

Projdeme klasifikaci s vámi
Konzultace není právním poradenstvím.
ČL. 26 · 4 · 50

Povinnosti provozovatele a čím je doložíte

Povinnosti firem podle AI Actu mají praktický překlad: čím je prokážete, až se někdo zeptá. Jen pozor na rozsah. Povinnosti dle čl. 26 se týkají pouze vysoce rizikových systémů a nabíhají 2. 12. 2027. Čl. 4 platí už dnes. A čl. 50 od srpna 2026, pro každého, kdo provozuje chatbot nebo generuje obsah.

Logy (čl. 26(6)): jen high-risk, od 12/2027.
Automaticky generované logy uchováváte minimálně 6 měsíců. Doložíte: exportem záznamů s doložitelnou integritou, u kterých každá dodatečná změna zanechá stopu (tamper-evident).
Lidský dohled (čl. 26): jen high-risk, od 12/2027.
Dohled vykonává osoba s potřebnou kompetencí, proškolením a pravomocí. Doložíte: jmenováním konkrétního člověka a záznamem o tom, kdy a co rozhodl.
Informování zaměstnanců (čl. 26(7)): jen high-risk, od 12/2027.
Zaměstnance a jejich zástupce informujete před nasazením systému na pracovišti. Doložíte: datovaným záznamem o informování. Dodatečně to nespravíte. Samostatná informační povinnost při monitorování zaměstnanců navíc plyne už dnes z §316 zákoníku práce a z GDPR, bez ohledu na odklad.
DPIA: povinnost dle GDPR, platí nezávisle na AI Act.
Posouzení vlivu na ochranu osobních údajů děláte podle GDPR už dnes; podklady od poskytovatele dle čl. 26 k němu přibudou u vysoce rizikových systémů. Doložíte: hotovým DPIA s vaším DPO.
AI gramotnost (čl. 4): platí už dnes, pro všechny role pracující s AI.
Podle výkladu Komise (Q&A, květen 2025; nejde o závazný text nařízení) nestačí spoléhat na návod k použití ani ho jen rozeslat zaměstnancům. Očekávají se další opatření, typicky školení odpovídající roli, znalostem a kontextu. Doložíte: záznamy o školení.
Transparentnost (čl. 50): od 2. 8. 2026.
Chatbot informuje, že je AI. Syntetický obsah se značí (značení zajišťuje poskytovatel systému). Doložíte: samotným rozhraním.
AUDIT ≠ BRZDA

Audit není brzda. Je to rychlost nasazování

Každé AI nasazení dnes prochází třemi branami: přes board a právníka, přes procurement vašeho zákazníka a někdy i přes dozorový orgán.

U všech tří rozhoduje stejná věc: umíte doložit, kdo, co, kdy a podle které verze logiky? Firma, která odpověď vytáhne z auditní stopy za hodinu, prochází branami rychleji než firma, která ji týden rekonstruuje z paměti vývojáře.

V tom je rozdíl mezi „funguje to“ a „doložíte to“. Interní prototyp může být technicky výborný, auditní infrastruktura pod ním ale není víkendový projekt. Je to samostatná disciplína: podepsané verze pravidel, záznamy, u kterých tichá dodatečná změna zanechá stopu (tamper-evident), exporty pro auditora, testy, které to celé drží pohromadě. Váš tým má stavět produkt; tohle je vrstva, kterou dává smysl si přinést hotovou.

Okno do prosince 2027 je náskok. Kdo auditovatelnost vyřeší teď, nasazuje v roce 2027 dál, zatímco ostatní začnou dohánět dokumentaci.

JAK POMŮŽEME

Jak vám s tím pomůže AI Stack

Auditní infrastruktura je jedna vrstva. My stavíme celý stack (od strategie přes vývoj po každodenní provoz) a auditovatelnost do něj patří od začátku, ne dodatečně.

Navrhneme strategii zavedení AI.
Celkový plán, kam AI ve firmě patří a v jakém pořadí, aby řešení, které postavíte letos, nebylo nutné po půl roce celé předělávat.
Postavíme řešení na míru.
AI aplikace a asistenty nad vašimi firemními daty, na Anthropic Claude a MCP, nasazené do reálného provozu, ne demo.
Dlouhodobě je provozujeme a udržujeme.
Nasazením to nekončí: provoz a údržba AI vrstvy jsou naše starost průběžně, ne jednorázová dodávka.
Vyškolíme vaše zaměstnance.
Školení práce s AI podle role a kontextu, přesně ten typ opatření, který čl. 4 od firem očekává. Včetně záznamů o školení.
Sentinel: auditovatelná vrstva.
Auditní stopa, lidský dohled a minimalizace dat zabudované do provozu vaší AI. Mechanismy dohledu dnes běží v režimu pozorování a v prvním nasazení se nevynucují. Podrobně v následující sekci.

Konzultace o tom, kde vám AI pomůže nejdřív a čím začít.

Probrat, co dává smysl u vás
Konzultace není právním poradenstvím.
PRODUKT

Sentinel: důkaz v kódu, ne ve slajdech

Sentinel je bezpečnostní a auditní vrstva pro firemní AI (MCP servery). Je postavená na standardy record-keepingu, lidského dohledu a robustnosti, které AI Act očekává, s důkazem v kódu a testech.

Auditní stopa

Každý bezpečnostní incident má kartu s důkazním řetězem (append-only hash-chain). Záznam nejde tiše smazat ani přepsat. Poškození řetězu je vidět při každé verifikaci; jde o tamper-evident záznam, externí kotva pro plný tamper-proof režim je na roadmapě. U každého incidentu je zapsaná verze pravidel, která rozhodovala, a pokud by rozhodoval model, i jeho verze. Auditor si stáhne kompletní export včetně stavu integrity řetězu.

Lidský dohled

Incident nikdy neuzavře stroj, každé uzavření vyžaduje jmenovaného člověka se zdůvodněním. Blokaci a odblokaci uživatele potvrzuje pověřená osoba dvoufaktorově (TOTP); dnes v režimu pozorování, viz níže. AI komponenta je konstrukčně jen poradní: doporučuje, nikdy nevynucuje, a v produkci zatím neběží.

Minimalizace dat

Telemetrie nese jen metadata: hashe, velikosti, časy. Nikdy obsah vašich dokumentů. Syrová data se drží 90 dní, pak zůstávají jen agregáty.

Security-only konstrukcí

Ke klientovi nikdy neodejde skóre, pořadí ani žebříček osob. Nástroj na měření výkonu zaměstnanců z toho technicky nejde vyrobit. Tuto hranici nedrží dokument, ale kód a testy.

Stav poctivě: první nasazení běží v režimu pozorování. Sentinel zaznamenává a vyhodnocuje, nevynucuje. Vynucování je další fáze, podmíněná mimo jiné potvrzením, že jste zaměstnance informovali. Compliance dossier se generuje přímo z kódu a opírá se o více než 1 000 testových deklarací; audit trail je navržen podle draftu prEN ISO/IEC 24970. Architektonicky je Sentinel SDK vestavěné ve vašem MCP serveru s řídicí rovinou mimo cestu požadavků, žádná proxy navíc mezi vámi a vašimi daty.

KDO CO NESE

Co dodáme my a co zůstává na vás

Povinnosti provozovatele se nedají koupit. Dají se koupit nástroje a důkazy, kterými je obhájíte.

Dodáme myZůstává na vás
Auditní vrstvu s append-only záznamy (tichá změna zanechá stopu, tamper-evident) a exporty pro auditoraInformování zaměstnanců a zástupců před nasazením
Mechanismy lidského dohledu (2FA potvrzení, human-only uzavírání incidentů), dnes v režimu pozorováníPověření kompetentní osoby, která dohled reálně vykonává
Rekonstrukci rozhodnutí: u každého incidentu verze pravidel, a pokud by rozhodoval model, i jeho verzeDPIA s vaším DPO
Šablony: informační notice, DPIA skeleton, runbook. Vyžadují review vaším právníkemRetenci logů minimálně 6 měsíců (čl. 26(6)) a školení dle čl. 4

Nekupujete si compliance, tu vám žádný dodavatel zajistit nemůže. Kupujete si nástroje a důkazy, kterými ji obhájíte.

FAQ

Časté otázky

Musí se náš chatbot přiznat, že je AI?

Ano. Od 2. 8. 2026 musí systém určený k interakci s lidmi informovat, že jde o AI (čl. 50(1)). Výjimka platí jen tam, kde je to zjevné přiměřeně informované osobě.

Znamená odklad na 2027, že nemusíme nic řešit?

Ne. Odklad, vyhlášený jako nařízení (EU) 2026/1744, platné od 27. 7. 2026, se týká jen vysoce rizikových systémů dle Annex III (nově 2. 12. 2027); AI v regulovaných výrobcích (Annex I) se posouvá na 2. 8. 2028. AI gramotnost (čl. 4) platí od února 2025, transparentnost (čl. 50) od srpna 2026 a GDPR čl. 22 platí bez odkladu.

Je náš HR software vysoce rizikový?

Pokud analyzuje a filtruje uchazeče, hodnotí výkon nebo ovlivňuje povýšení či ukončení, spadá do Annex III bodu 4. Výjimky dle čl. 6(3) existují, ale musí je zdokumentovat poskytovatel před uvedením, a na profilování osob se nevztahují.

Co je povinná AI gramotnost?

Čl. 4 vyžaduje od 2. 2. 2025 dostatečnou úroveň AI gramotnosti všech, kdo s AI ve firmě pracují, s ohledem na jejich roli. Podle výkladu Komise (nezávazné Q&A, květen 2025) nestačí spoléhat na návod k použití či ho jen rozeslat; očekává se školení podle role a kontextu.

Jaké hrozí pokuty?

Za porušení povinností provozovatele nebo transparentnosti až 15 mil. EUR nebo 3 % celosvětového ročního obratu (čl. 99). Nejvyšší pásmo 35 mil. EUR / 7 % se týká jen zakázaných praktik dle čl. 5. Pro SME platí nižší z obou částek.

Platí už český zákon o AI?

Ne. Adaptační zákon je v legislativním procesu; gestorem je MPO a hlavním dozorovým orgánem je navržen ČTÚ. Sankční rámec nařízení je použitelný od 2. 8. 2025, reálné vymáhání v ČR ale předpokládá přijetí adaptačního zákona.

ZDROJE

Odkud tato stránka čerpá

Právní tvrzení vycházejí z textu nařízení a označených výkladů Komise, ne z blogů.

Primární zdroj: nařízení (EU) 2024/1689 („akt o umělé inteligenci“), EUR-Lex CELEX 32024R1689, české znění. Odklad termínů: nařízení (EU) 2026/1744 (Digital Omnibus on AI), vyhlášené v Úředním věstníku EU 24. 7. 2026, v platnosti od 27. 7. 2026. Český adaptační zákon: návrh MPO v legislativním procesu.

Konzultace s konkrétním výstupem: seznam toho, co vaše firma musí doložit, a co k tomu už má.

Zjistěte, kde stojíte
Konzultace není právním poradenstvím.

Stav k 28. 7. 2026. Vychází z nařízení (EU) 2024/1689 (EUR-Lex CELEX 32024R1689) a z odkladu termínů dle nařízení (EU) 2026/1744 (Digital Omnibus on AI), vyhlášeného v Úředním věstníku EU 24. 7. 2026 a platného od 27. 7. 2026. Český adaptační zákon o umělé inteligenci je v legislativním procesu; výklad hranic vysoce rizikových systémů dále upřesní pokyny Evropské komise. Uvedené informace se mohou změnit. Tato stránka není právním poradenstvím. Konkrétní povinnosti vaší firmy konzultujte s právníkem; šablony dokumentů, které dodáváme, vyžadují review vaším právním oddělením.

aistack

Platforma podnikové AI infrastruktury. Postavená na Anthropic Claude. Hostovaná ve vašem cloudu.

© 2026 AIstack · AIstack.czVytvořeno v České republice
Sjednat schůzku