AIscale › AI Act srozumitelně

Soulad s AI Actem: co musí splnit česká firma, která AI používá

Evropské nařízení o umělé inteligenci má přes sto článků. Soulad s AI Actem ale pro běžnou firmu, která AI používá a nevyvíjí, znamená pět oblastí. Tady je najdete přeložené do lidštiny, projdete si interní audit AI systémů krok za krokem a za dvě minuty ověříte, co máte hotové a co vám chybí.

Stručně

AI Act (nařízení EU 2024/1689) platí v Česku přímo a týká se každé firmy, jejíž lidé používají AI při práci, bez ohledu na velikost. Taková firma je „zavádějící subjekt“ a má pět oblastí k vyřešení:

  • Vědět, jaké AI nástroje používá a do jaké rizikové kategorie patří (inventář a registr).
  • Nepoužívat zakázané praktiky podle čl. 5 (platí od 2. 2. 2025).
  • Přijmout doložitelná opatření k AI gramotnosti zaměstnanců podle čl. 4 (od 2. 2. 2025) a mít interní pravidla.
  • Označovat chatboty a AI obsah podle čl. 50 (od 2. 8. 2026).
  • Připravit se na vysoce rizikové použití v HR, úvěrech nebo vzdělávání (od 2. 12. 2027).

Podrobný rozpis včetně toho, co u každé povinnosti doložit, je v checklistu povinností. Jestli se nařízení týká právě vaší firmy, ověříte v článku Týká se AI Act i malé firmy?

Základ

Co je AI Act a jak přemýšlí

AI Act je nařízení (EU) 2024/1689, první ucelená pravidla pro umělou inteligenci na světě. Jako nařízení platí v Česku přímo, nečeká se na žádný český zákon. V létě 2026 ho upravila novela Digital Omnibus (nařízení (EU) 2026/1744, účinné od 27. 7. 2026), která některé povinnosti zmírnila a jiné odložila. Celá logika stojí na jednoduché myšlence: čím větší riziko AI systém představuje, tím přísnější pravidla pro něj platí.

Nepřijatelné riziko: zakázánoRozpoznávání emocí zaměstnanců na pracovišti, sociální hodnocení osob, manipulativní techniky. Platí od 2. 2. 2025. (čl. 5)
Vysoké riziko: přísné povinnostiAI v náboru a hodnocení lidí, úvěrování, vzdělávání, kritická infrastruktura (příloha III), AI ve výrobcích pod sektorovou legislativou (příloha I). Povinnosti odloženy na 2. 12. 2027, resp. 2. 8. 2028.
Omezené riziko: transparentnostChatbot se musí přiznat, že je AI; deepfake a AI text o věcech veřejného zájmu se označuje. Platí od 2. 8. 2026. (čl. 50) → Průvodce označováním AI obsahu s rozhodovačkou
Minimální riziko: bez zvláštních povinnostíVětšina běžného použití AI. Zůstává ale průřezová povinnost AI gramotnosti (čl. 4) a povinnost vědět, co vlastně používáte.

Dvě role: kdo AI vyvíjí a kdo ji používá

Nařízení nerozlišuje firmy podle velikosti, ale podle role. Stejný chatbot znamená jiné povinnosti pro firmu, která ho naprogramovala, a pro firmu, která si ho nasadila na web.

Poskytovatel
  • AI systém vyvíjí nebo si ho nechá vyvinout a uvádí ho na trh nebo do provozu pod vlastním jménem.
  • Nese většinu technických povinností: dokumentace, řízení rizik, posouzení shody, strojově čitelné značení výstupů.
  • Typicky OpenAI, Microsoft, výrobce HR softwaru, softwarová firma s vlastním AI produktem.
Zavádějící subjektto jste nejspíš vy
  • AI systém používá v rámci své profesní činnosti: firma, úřad, škola, agentura, e-shop.
  • Obchodník s ChatGPT, účetní s AI funkcí v účetnictví, marketérka s Canvou, personalista s AI filtrem životopisů.
  • Povinnosti: AI gramotnost, zákazy, viditelné označování, u vysoce rizikových systémů čl. 26.

Hranice není nepřekročitelná: kdo cizí vysoce rizikový systém podstatně změní, použije ho k jinému účelu, než pro jaký byl určen, nebo ho nabízí pod vlastní značkou, stává se poskytovatelem (čl. 25). Pro běžnou firmu, která nástroje jen používá, to ale neplatí.

Pět oblastí

Interní audit AI systémů: pět oblastí, které si má prověřit každá firma

Nemusíte znát sto článků ani si objednávat drahý audit. Soulad s AI Actem si běžná firma zmapuje sama: projděte těchto pět oblastí a mějte k nim dokumentaci, tedy registr, směrnici a záznamy. Přesně v tomhle pořadí dává smysl postupovat. Rozpis s termíny a dokumentací je v checklistu povinností.

01

Inventář AI nástrojů a klasifikace

Vědět, co se u vás používá: ChatGPT, Copilot, DeepL, AI funkce v CRM, účetnictví nebo náborovém systému, včetně nástrojů, které si lidé zavedli sami. Každý zařadit do rizikové kategorie a zapsat do registru. Bez inventáře nezjistíte, jestli se vás týká něco dalšího.

Kontrolní seznam k inventáři a AI gramotnosti (PDF) →

02

Zakázané praktiky (čl. 5)

Platí od 2. 2. 2025. Pro běžnou firmu jde hlavně o rozpoznávání emocí zaměstnanců, sociální hodnocení osob a manipulativní techniky. Většina firem nic takového nedělá, ale je potřeba to ověřit a zapsat, zejména u HR nástrojů, kamerových systémů a analytiky zákazníků.

Co za zakázané praktiky hrozí →

03

AI gramotnost (čl. 4) a interní pravidla

Od 2. 2. 2025 musí zavádějící subjekt přijmout opatření na podporu rozvoje AI gramotnosti lidí, kteří s AI pracují, a umět je doložit. V praxi: školení podle rolí se záznamem a ověřením znalostí plus písemná směrnice, co se smí, co ne a kdo odpovídá za výstupy.

Průvodce AI gramotností podle čl. 4 →

04

Transparentnost (čl. 50)

Od 2. 8. 2026. Chatbot musí dát najevo, že je AI. Deepfake (fotorealistická AI tvář, hlas, video) a AI text o věcech veřejného zájmu se viditelně označují. Marketingové texty a interní dokumenty ne. Týká se webu, marketingu i zákaznické podpory.

Co se označuje a co ne →

05

Vysoce rizikové použití od 12/2027

AI v náboru, hodnocení a řízení zaměstnanců, úvěrování, pojištění nebo vzdělávání spadá od 2. 12. 2027 mezi vysoce rizikové systémy (příloha III). Zavádějící subjekt má podle čl. 26 povinnosti: používat systém podle návodu, zajistit lidský dohled kompetentní osobou, sledovat provoz, uchovávat logy a předem informovat zaměstnance i dotčené osoby.

Termíny a co do nich stihnout →

+

Dokumentace ke všemu výše

Kontrola, zákazník ve výběrovém řízení ani pojišťovna se nezeptají, jestli jste „něco udělali“, ale co doložíte: registr AI systémů, směrnici s datem, záznamy o školení, postup pro označování, plán aktualizací. Bez toho opatření pro kontrolu „neexistují“.

Co udělat do kdy →

Prověrka souladu

Jak na tom vaše firma je? Osm otázek, dvě minuty

Odpovídejte podle skutečného stavu. Vyhodnocení proběhne rovnou tady v prohlížeči, nic se nikam neodesílá. U každé chybějící věci dostanete konkrétní doporučení.

1. Používají vaši lidé při práci AI? (ChatGPT, Copilot, DeepL, AI funkce v aplikacích…)
2. Máte přehled (registr), jaké AI nástroje se ve firmě používají a k čemu?
3. Prošli lidé, kteří AI používají, školením o AI? (rizika, halucinace, ověřování výstupů, ochrana dat, vaše pravidla)
4. Máte interní pravidla pro používání AI? (povolené nástroje, zakázaná data, odpovědnost za výstupy)
5. Máte opatření zdokumentovaná? (registr nástrojů, směrnice s datem, záznam o školení se seznamem účastníků a ověřením znalostí)
6. Máte chatbot nebo zveřejňujete AI obsah pro veřejnost (AI tváře, hlasy, videa, texty)? Je označený podle čl. 50?
7. Používáte AI v náboru, hodnocení nebo řízení lidí, při rozhodování o úvěrech či pojištění, nebo ve vzdělávání?
8. Počítáte s aktualizací? (proškolení nováčků, obnova alespoň 1× ročně, revize registru, sledování změn regulace)

Odpovězte prosím na všechny otázky

Aby prověrka fungovala, potřebuje všech osm odpovědí.

V souladu: opatření máte nastavená a doložitelná

Registr, školení, pravidla, dokumentace i označování. To je přesně kombinace, kterou AI Act po zavádějícím subjektu chce. Zbývá to udržovat a hlídat termíny: přechodné období pro označování do 2. 12. 2026, vysoce rizikové systémy od 2. 12. 2027 a připravovaný český zákon o umělé inteligenci.

Chcete jistotu? Stáhněte si kontrolní seznam k AI gramotnosti (PDF) a projděte si všech 13 bodů. Termíny hlídejte v průvodci termíny 2026–2028.

Povinnosti se na vás aktuálně nevztahují

Pokud opravdu nikdo ve firmě AI při práci nepoužívá, nedopadá na vás čl. 4 ani čl. 50. Jedno doporučení: ověřte si to. Nástroje, které si lidé zavedou sami (tzv. shadow AI), vedení často nevidí a AI funkce dnes bývají zapnuté i v aplikacích, které už máte: Microsoft 365, Google Workspace, CRM, účetnictví. Stačí se zeptat a projít nastavení.

Kontrolní seznam (PDF) vám pomůže to zmapovat. Pokud se ukáže, že AI přece jen používáte, vraťte se k prověrce.

Částečný soulad: základ máte, něco chybí

AI Act se na vás vztahuje a část opatření už máte. Chybí vám:

    Jak chybějící kroky doplnit, popisuji v průvodci AI gramotností a v průvodci označováním. Pomůže i kontrolní seznam (PDF).

    Nesoulad: chybí vám většina toho, co AI Act vyžaduje

    Vaši lidé AI používají, ale chybí vám většina opatření, která nařízení po zavádějícím subjektu chce:

      Dobrá zpráva: pro firmu, která AI používá a nevyvíjí, je to zvládnutelný projekt na několik týdnů. Inventář, směrnice, školení a označování AI obsahu, všechno s dokumentací, kterou předložíte kontrole, zákazníkovi ve výběrovém řízení nebo pojišťovně.

      Začněte pěti kroky z průvodce AI gramotností a kontrolním seznamem (PDF). Termíny najdete v přehledu 2026–2028.

      Zvlášť k vysoce rizikovému použití

      Uvedli jste, že používáte AI v náboru, hodnocení lidí, úvěrování nebo vzdělávání. Takové použití bude od 2. 12. 2027 spadat mezi vysoce rizikové systémy (příloha III) a vy jako zavádějící subjekt budete mít povinnosti podle čl. 26: používat systém podle pokynů poskytovatele, zajistit lidský dohled kompetentní osobou, sledovat provoz, uchovávat logy a předem informovat zaměstnance i dotčené osoby. Není to důvod k panice, ale je to důvod začít včas: ověřit u dodavatele, jestli bude mít systém v souladu, a připravit interní postup.

      Termíny AI Actu a co do nich stihnout →

      Prověrka je orientační pomůcka podle stavu regulace v září 2026 (vč. novely Digital Omnibus, nařízení (EU) 2026/1744), nikoli právní poradenství. Nic se nikam neodesílá.

      Termíny

      Časová osa: co už platí a co teprve přijde

      1. 8. 2024

      AI Act vstoupil v platnost. Povinnosti se zapínají postupně.

      2. 2. 2025

      Platí zákazy nepřijatelných praktik (čl. 5) a povinnost AI gramotnosti (čl. 4).

      2. 8. 2025

      Povinnosti poskytovatelů obecných AI modelů (GPAI). Týká se OpenAI, Googlu a spol., vás jen nepřímo: dodavatelé musí mít dokumentaci, kterou po nich můžete chtít.

      27. 7. 2026

      Účinnost novely Digital Omnibus (nařízení (EU) 2026/1744): AI gramotnost změkčena na „opatření na podporu rozvoje“, platí dál a dokládá se; vysoce rizikové systémy odloženy.

      2. 8. 2026 · platí

      Transparentnost (čl. 50): chatbot se musí přiznat, deepfake a AI text o věcech veřejného zájmu se označuje. → Kdy označovat a kdy ne

      2. 12. 2026

      Konec přechodného období čl. 50 pro generativní systémy uvedené na trh před 2. 8. 2026: i jejich výstupy musí nést strojově čitelné označení.

      2. 12. 2027

      Povinnosti pro vysoce rizikové systémy podle přílohy III (AI v náboru, hodnocení lidí, úvěrování, vzdělávání, biometrie) včetně povinností zavádějícího subjektu podle čl. 26.

      2. 8. 2028

      Vysoce rizikové systémy podle přílohy I: AI zabudovaná do výrobků pod sektorovou legislativou (stroje, zdravotnické prostředky, hračky, výtahy).

      Připravovaný český zákon o umělé inteligenci

      Návrh z dílny MPO počítá s ČTÚ jako hlavním dozorovým orgánem (ÚOOÚ pro osobní údaje, ČNB pro finanční sektor) a s výzvou k nápravě před pokutou. K září 2026 nebyl přijat; AI Act ale platí i bez něj.

      Podrobný přehled termínů s tím, co do nich stihnout →

      K sankcím poctivě: samostatná pokuta přímo za porušení čl. 4 v nařízení není. Nedoložená opatření ale přitěžují, když dojde k jinému problému, typicky úniku dat přes AI nástroj. Za zakázané praktiky hrozí až 35 mil. EUR nebo 7 % obratu, za ostatní porušení včetně čl. 50 až 15 mil. EUR nebo 3 %. U malých a středních firem se podle čl. 99 uplatní nižší z hranic a sankce musí brát ohled na jejich ekonomickou životaschopnost. Rozumný závěr: nepanikařit, ale mít hotovo a doloženo. → Pokuty a sankce podrobně

      Zdroje: nařízení (EU) 2024/1689 v češtině (EUR-Lex) · MPO k novele Digital Omnibus · ČTÚ k 2. 8. 2026 · průvodce článkem 4.

      Časté otázky

      Na co se firmy ptají nejčastěji

      Jak zajistit soulad s AI Actem v malé firmě bez právníka?

      Udělejte si interní audit AI systémů: sepište, jaké AI nástroje se ve firmě používají (včetně těch, které si lidé zavedli sami), každý zařaďte do rizikové kategorie a ověřte, že žádný nespadá mezi zakázané praktiky. Pak přijměte písemnou směrnici, proškolte lidi podle rolí se záznamem a nastavte označování chatbotů a AI obsahu. Výsledek dejte do jedné složky: registr AI systémů, směrnice s datem, záznamy o školení. Pro firmu, která AI jen používá, tohle tvoří soulad s AI Actem. Právník má smysl až u vysoce rizikového použití, například AI v náboru nebo úvěrování.

      Týká se AI Act firmy, která AI jen používá a nevyvíjí?

      Ano. Jakmile vaši lidé používají AI při práci, jste podle AI Actu zavádějící subjekt. Platí pro vás povinnost přijmout opatření k AI gramotnosti (čl. 4), zákaz některých praktik (čl. 5) a od 2. 8. 2026 pravidla transparentnosti (čl. 50), pokud provozujete chatbot nebo zveřejňujete AI obsah. Velikost firmy nerozhoduje.

      Jsem poskytovatel, nebo zavádějící subjekt?

      Poskytovatel je ten, kdo AI systém vyvíjí nebo si ho nechá vyvinout a uvádí ho na trh pod vlastním jménem. Zavádějící subjekt je ten, kdo AI systém používá v rámci své profesní činnosti. Firma s ChatGPT, Copilotem nebo AI funkcemi v CRM je zavádějící subjekt. Pozor: kdo cizí vysoce rizikový systém podstatně změní nebo ho nabízí pod vlastní značkou, může se stát poskytovatelem.

      Co konkrétně musí běžná firma podle AI Actu udělat?

      Pět věcí: mít inventář AI nástrojů a vědět, do jaké rizikové kategorie patří; ověřit, že nepoužívá zakázané praktiky; přijmout doložitelná opatření k AI gramotnosti a mít interní pravidla; od 2. 8. 2026 správně označovat chatboty a AI obsah; a pokud používá AI v náboru, hodnocení lidí, úvěrování nebo vzdělávání, připravit se na povinnosti zavádějícího subjektu od 2. 12. 2027. Postup po krocích popisuji v průvodci AI gramotností.

      Co změnila novela Digital Omnibus v roce 2026?

      Nařízení (EU) 2026/1744 je účinné od 27. 7. 2026. Povinnost AI gramotnosti zmírnilo na opatření na podporu rozvoje AI gramotnosti, která se dál dokládají; povinnosti pro vysoce rizikové systémy odložilo na 2. 12. 2027 (příloha III) a 2. 8. 2028 (příloha I); pro generativní systémy uvedené na trh před 2. 8. 2026 zavedlo přechodné období do 2. 12. 2026. Pravidla transparentnosti podle čl. 50 platí od 2. 8. 2026 beze změny. Podrobně na stránce termíny AI Actu.

      Hrozí pokuta, když nic neudělám?

      Za zakázané praktiky až 35 mil. EUR nebo 7 % obratu, za porušení ostatních povinností včetně čl. 50 až 15 mil. EUR nebo 3 %. U malých a středních firem se uplatní nižší z hranic. Samostatná pokuta za nedostatečnou AI gramotnost v nařízení není, chybějící opatření ale přitěžují při jakémkoli jiném problému. V Česku bude pokuty ukládat dozorový orgán podle připravovaného zákona o umělé inteligenci, který k září 2026 nebyl přijat. Podrobně na stránce pokuty a sankce.

      Vyšel vám částečný soulad nebo nesoulad?

      Nepanikařte. V článcích popisuji krok za krokem, co udělat, co doložit a do kdy. Nové texty a novinky k AI Actu přibývají průběžně.

      Články a novinky Kontrolní seznam (PDF)