EU AI Act: které povinnosti se vaší firmy týkají a jak je splnit bez chaosu

EU AI Act (nařízení 2024/1689) je první komplexní regulace umělé inteligence na světě, účinná od 1. srpna 2024 s postupným náběhem povinností. Firem, které AI pouze používají, se týká už dnes: povinnost AI gramotnosti zaměstnanců platí od 2. února 2025 a od 2. srpna 2026 nabíhají povinnosti transparentnosti. Hlavní povinnosti pro vysoce rizikové systémy byly novelou Digital Omnibus (schválena v červnu 2026) odloženy na 2. prosince 2027. Pomůžeme vám zjistit, co přesně se vás týká - a splnit to s co nejmenší administrativou.

Termíny AI Act po Digital Omnibus (stav k červenci 2026)

Datum Co platí
2. 2. 2025 Zákaz nepřijatelných praktik AI + povinnost AI gramotnosti zaměstnanců (čl. 4) - už platí
2. 8. 2025 Pravidla pro obecné AI modely (GPAI) - už platí
2. 8. 2026 Povinnosti transparentnosti (čl. 50): informovat, že uživatel komunikuje s AI; označovat AI generovaný obsah, deepfakes a systémy rozpoznávání emocí
2. 12. 2026 Strojově čitelné značení AI obsahu i pro systémy uvedené na trh před 8/2026; nové zákazy (systémy generující CSAM a nekonsenzuální intimní obsah)
2. 12. 2027 Povinnosti pro vysoce rizikové systémy dle přílohy III (nábor, hodnocení zaměstnanců, úvěrové skóring, vzdělávání…) - odloženo z 2. 8. 2026
2. 8. 2028 Vysoce riziková AI zabudovaná v regulovaných výrobcích (příloha I) - odloženo z 2. 8. 2027

Pozor: odklad se týká jen vysoce rizikových systémů. Zákazy, AI gramotnost a transparentnost běží podle původního plánu. A sankce zůstávají: až 35 mil. EUR nebo 7 % celosvětového obratu za zakázané praktiky, až 15 mil. EUR nebo 3 % obratu za porušení dalších povinností.

Proč to řešit právě teď

  • Transparentnost nabíhá 2. srpna 2026. Provozujete chatbota, generujete obsah pomocí AI, používáte deepfake technologie v marketingu? Od srpna 2026 to musíte označovat a uživatele informovat.

  • Zaměstnanci AI už používají - s pravidly, nebo bez nich. Bez směrnice odcházejí firemní a osobní data do veřejných nástrojů a firma nese odpovědnost, aniž o tom ví.

  • Zákazníci a partneři se ptají. Ve výběrových řízeních i smlouvách přibývají požadavky na doložení odpovědného přístupu k AI - certifikace ISO/IEC 42001 se stává konkurenční výhodou.

  • GDPR a kyberbezpečnost s AI úzce souvisí. Nasazení AI často znamená nové zpracování osobních údajů (DPIA) a nové bezpečnostní vektory - které od 1. listopadu 2025 spadají i pod nový zákon o kybernetické bezpečnosti (č. 264/2025 Sb.) s pokutami až 250 mil. Kč.

Co pro vás uděláme

  • Inventura AI systémů a klasifikace rizik. Zmapujeme, jaké AI nástroje ve firmě běží (oficiálně i v rámci shadow IT), a zařadíme je do rizikových kategorií dle AI Act - od zakázaných praktik přes vysoce rizikové systémy po systémy s povinností transparentnosti.

  • Analýza dopadů regulace. Srozumitelně řekneme, které povinnosti se vás týkají jako uživatele (zavádějícího subjektu), případně poskytovatele, a co konkrétně musíte splnit a dokdy.

  • Interní směrnice a politiky. Praktická směrnice pro používání AI zaměstnanci: co je povoleno, jaká data se smí zadávat, jak ověřovat výstupy, jak schvalovat nové nástroje.

  • Příprava na systém řízení AI dle ISO/IEC 42001. Vybudujeme management systém pro AI (role, odpovědnosti, řízení rizik, životní cyklus AI systémů).

  • Ochrana dat v éře AI. Klasifikace dat, ochrana citlivých informací a prevence úniků - v prostředí Microsoft typicky pomocí nástrojů Purview (označování informací, DLP, řízení přístupu ke cloudovým aplikacím).

  • AI a GDPR. Posouzení vlivu na ochranu osobních údajů (DPIA) pro AI scénáře, právní tituly, informační povinnosti.

  • Návaznost na nový kybernetický zákon. Zajistíme, aby AI systémy zapadly do vašeho řízení kybernetické bezpečnosti, pokud patříte mezi 6 000 až 10 000 nově regulovaných subjektů dle zákona č. 264/2025 Sb.

  • Audity a průběžný dohled. Pravidelné kontroly dodržování pravidel, vyhodnocování incidentů a reporting pro vedení.

Jak to probíhá

1. GAP analýza (2–4 týdny). Zmapujeme současný stav proti požadavkům AI Act, GDPR, ISO/IEC 42001 a případně kybernetického zákona. Výstupem je přehled mezer a plán opatření s prioritami.

2. Návrh a zavedení opatření (4–12 týdnů). Směrnice, procesy, technická opatření, role a odpovědnosti. Vše projednáme s právním oddělením, IT i byznysem.

3. Školení a adopce. Proškolíme zaměstnance - povinnost AI gramotnosti ukládá přímo čl. 4 AI Act - i management.

4. Provoz a audit. Průběžný dohled, aktualizace pravidel podle vývoje regulace, interní audity, příprava na certifikaci.

Časté dotazy

Týká se EU AI Act i firem, které AI jen používají?
Ano. I pouhé používání AI systémů (role zavádějícího subjektu) nese povinnosti - od 2. 2. 2025 zajistit AI gramotnost zaměstnanců, od 2. 8. 2026 plnit povinnosti transparentnosti a u vysoce rizikových systémů od 2. 12. 2027 lidský dohled, monitoring a vedení záznamů.
Odložil Digital Omnibus celý AI Act?
Ne. Odklad na 2. 12. 2027 (resp. 2. 8. 2028) se týká jen povinností pro vysoce rizikové systémy. Zákazy, AI gramotnost, pravidla pro obecné modely i transparentnost od srpna 2026 platí beze změny.
Co je ISO/IEC 42001?
První mezinárodní certifikovatelná norma pro systém řízení umělé inteligence (AIMS), vydaná v prosinci 2023. Firmám dává rámec, jak AI řídit odpovědně, a stává se konkurenční výhodou v B2B vztazích i tendrech.
Jaké sankce hrozí za porušení AI Act?
Nejvyšší pokuty (až 35 mil. EUR nebo 7 % celosvětového obratu) hrozí za zakázané praktiky; za porušení dalších povinností až 15 mil. EUR nebo 3 % obratu. Vedle pokut je zásadní i reputační riziko a odpovědnost za škodu.

Další odpovědi najdete v přehledu častých dotazů.

Mám zájem o služby DatSec

Vyberte službu, o kterou máte zájem, a napište nám pár vět o vaší situaci. Ozveme se vám do jednoho pracovního dne a probereme další krok.

  • Vyberte konkrétní službu - ozveme se s návrhem dalšího kroku.
  • Mluvíte přímo s lidmi, kteří projekt povedou.
  • Nevíte, na co se zeptat? Podívejte se na časté dotazy.

Předvybráno podle stránky, ze které jste přišli - můžete změnit.

Odpovídáme do jednoho pracovního dne.