EU AI Act (Nařízení 2024/1689) je první komplexní zákon o umělé inteligenci na světě. Uplatňuje se postupně: zakázané praktiky od února 2025, pravidla GPAI od srpna 2025 a povinnosti pro vysoce rizikové systémy AI od prosince 2027 (Příloha III) a srpna 2028 (Příloha I) po změnách omnibus z roku 2026.
Co je EU AI Act?
EU AI Act (Nařízení Evropského parlamentu a Rady (EU) 2024/1689) je první komplexní horizontální právní rámec pro umělou inteligenci na světě. Vstoupil v platnost 1. srpna 2024 a uplatňuje se postupně ve čtyřech úrovních rizika.
Zákon využívá přístup založený na riziku: čím vyšší je potenciální újma, tím přísnější jsou povinnosti. Neupravuje veškerý software — pouze systémy, které se kvalifikují jako AI podle definice v čl. 3(1) a Příloze I, která zahrnuje strojové učení, přístupy založené na logice a znalostech a statistické modely.
Na koho se vztahuje povinnost souladu?
AI Act se vztahuje na čtyři kategorie aktérů:
- Poskytovatelé — organizace, které vyvíjejí systémy AI nebo víceúčelové modely AI a uvádějí je na trh EU nebo je v EU uvádějí do provozu
- Provozovatelé — organizace nebo jednotlivci, kteří používají systémy AI pod svou vlastní pravomocí v profesním kontextu
- Dovozci — subjekty usazené v EU, které dovážejí systémy AI ze třetích zemí
- Distributoři — subjekty v dodavatelském řetězci jiné než poskytovatelé a dovozci
Zeměpisný dosah: Zákon se vztahuje vždy, když je výstup systému AI používán v EU, bez ohledu na umístění poskytovatele. Poskytovatel se sídlem v USA, jehož AI je používána evropskými společnostmi, je v rozsahu platnosti zákona.
Čtyři úrovně rizika
| Úroveň rizika | Rozsah | Klíčové pravidlo |
|---|---|---|
| Nepřijatelné riziko | Manipulativní AI, sociální skórování, biometrická identifikace v reálném čase, rozpoznávání emocí na pracovišti | Zakázáno — čl. 5 |
| Vysoké riziko | Příloha III (samostatné) a Příloha I (zabudované v regulovaných produktech) | Posouzení shody, QMS, označení CE, registrace |
| Omezené riziko | Chatboti, deepfaky, obsah generovaný AI | Povinnosti transparentnosti — uživatelé musí vědět |
| Minimální riziko | Spamové filtry, AI ve videohrách, doporučovací systémy | Žádné povinné závazky |
Harmonogram uplatňování
| Povinnost | Uplatňuje se od |
|---|---|
| Zakázané praktiky (čl. 5) | 2. února 2025 |
| Pravidla GPAI — Kapitola 5 | 2. srpna 2025 |
| Kodexy praxe pro GPAI | 2. srpna 2025 |
| Vysoce rizikové systémy AI — samostatné Příloha III | 2. prosince 2027 (prodlouženo omnibem 2026) |
| Vysoce rizikové systémy AI — zabudované Příloha I | 2. srpna 2028 (prodlouženo omnibem 2026) |
Digital Omnibus 2026 prodloužil dvě lhůty pro vysoce rizikové systémy AI o 16 a 24 měsíců bez změny samotných povinností.
Vysoce rizikové systémy AI: co spouští plné povinnosti?
Systém AI je vysoce rizikový podle Přílohy III, pokud spadá do jedné z těchto osmi oblastí:
- Biometrická identifikace a kategorizace
- Řízení kritické infrastruktury (energie, voda, doprava)
- Vzdělávání a odborná příprava (rozhodnutí o přístupu, klasifikace)
- Zaměstnanost — nábor, hodnocení výkonu, rozhodnutí o povýšení
- Základní soukromé a veřejné služby (úvěrové skórování, pojišťovnictví, záchranné služby)
- Vymáhání práva (hodnocení rizik, hodnocení důkazů)
- Migrace, azyl, hraniční kontrola
- Správa spravedlnosti a demokratické procesy
Platí dodatečný filtr (čl. 6(3)): systémy podle Přílohy III musí představovat významné riziko újmy pro zdraví, bezpečnost nebo základní práva. Nástroje AI s nízkým rizikem v těchto odvětvích mohou být vyňaty.
Klíčové povinnosti pro poskytovatele vysoce rizikových systémů AI
- Systém řízení rizik (čl. 9) — nepřetržitý proces po celý životní cyklus
- Správa dat (čl. 10) — trénovací, validační a testovací datové sady musí být vhodné
- Technická dokumentace (čl. 11 + Příloha IV) — před uvedením na trh
- Transparentnost a protokolování (čl. 12–13) — automatické protokolování, pokyny pro uživatele
- Lidský dohled (čl. 14) — opatření umožňující lidem monitorovat a zasahovat
- Přesnost, robustnost, kybernetická bezpečnost (čl. 15)
- Systém řízení jakosti (čl. 17)
- Posouzení shody (čl. 43) — třetí strana pro některé kategorie
- Registrace v databázi AI EU (čl. 71)
- Označení CE (čl. 48) před uvedením na trh
Sbíhání s DORA a NIS2
Finanční instituce čelí překrývajícím se povinnostem vyplývajícím z AI Act, DORA a NIS2. Systém řízení rizik AI Act (čl. 9) úzce odpovídá rámci řízení rizik IKT DORA (čl. 5–16). Dvojí mapování dokumentace snižuje zátěž souladu. Viz naše analýza sbíhání →.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
AI Act se uplatňuje postupně. Zakázané praktiky (čl. 5): 2. února 2025. Pravidla GPAI: 2. srpna 2025. Samostatné vysoce rizikové systémy AI (Příloha III): 2. prosince 2027 (prodlouženo omnibem 2026). Vysoce rizikové systémy AI zabudované v regulovaných produktech (Příloha I): 2. srpna 2028.
AI Act se vztahuje na poskytovatele (kteří vyvíjejí nebo uvádějí AI na trh EU), provozovatele (kteří používají AI v profesním kontextu), dovozce a distributory. Vztahuje se vždy, když je výstup systému AI používán v EU, bez ohledu na to, kde je poskytovatel usazen.
Pokuty se liší podle porušení: až 35 milionů EUR nebo 7 % celosvětového ročního obratu za porušení zakázaných praktik; až 15 milionů EUR nebo 3 % za většinu ostatních porušení; až 7,5 milionu EUR nebo 1,5 % za poskytnutí nesprávných informací.
AI Act a GDPR jsou samostatná nařízení, která spolu interagují. GDPR se zabývá zpracováním osobních údajů; AI Act se zabývá systémy AI bez ohledu na to, zda zpracovávají osobní údaje. Mnoho vysoce rizikových systémů AI zpracovávajících osobní údaje musí splňovat oba předpisy.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.