Článek 16 nařízení (EU) 2024/1689 — Povinnosti poskytovatelů vysoce rizikových systémů AI. Oficiální text, praktický výklad, klíčové povinnosti a dopady na soulad s předpisy.
Shrnutí oficiálního textu
Článek 16 nařízení (EU) 2024/1689 (EU AI Act) stanoví komplexní soubor povinností, které musí poskytovatelé vysoce rizikových systémů AI splnit před uvedením svých systémů na trh nebo do provozu. Článek funguje jako ústřední kotva odpovědnosti poskytovatelů v rámci hlavy III, kapitoly 3.
Podle článku 16 musí poskytovatelé zajistit, aby jejich vysoce rizikové systémy AI splňovaly všechny požadavky stanovené v kapitole 2 hlavy III, která zahrnuje řízení rizik (článek 9), data a správu dat (článek 10), technickou dokumentaci (článek 11), vedení záznamů (článek 12), transparentnost a poskytování informací (článek 13), dohled člověka (článek 14) a přesnost, robustnost a kybernetickou bezpečnost (článek 15).
Kromě souladu s kapitolou 2 ukládá článek 16 konkrétní administrativní a procesní povinnosti. Poskytovatelé musí zavést systém řízení kvality v souladu s článkem 17, vypracovat technickou dokumentaci specifikovanou v příloze IV a tam kde je to relevantní, podstoupit před afixací označení CE postup posouzení shody. Musí registrovat své systémy v databázi EU zřízené podle článku 71, kde je registrace povinná pro příslušnou kategorii, spolupracovat s národními příslušnými orgány na žádost a uchovávat veškerou příslušnou dokumentaci po dobu deseti let od uvedení systému na trh nebo do provozu. Poskytovatelé usazení mimo EU musí jmenovat zmocněného zástupce v Unii podle článku 22.
Co to znamená v praxi
Pro organizace vyvíjející nebo zadávající vysoce rizikové systémy AI se článek 16 promítá do strukturovaného programu souladu před uvedením na trh, který musí být dokončen před jakýmkoli nasazením nebo komerčním uvedením.
Vývojáři a prodejci budující systémy AI spadající do vysoce rizikových kategorií definovaných v příloze III — zahrnujících oblasti jako biometrická identifikace, kritická infrastruktura, vzdělávání, zaměstnanost, základní služby, vymáhání práva, migrace a výkon spravedlnosti — musí považovat článek 16 za svůj primární kontrolní seznam souladu. Před spuštěním musí mít zdokumentovaný systém řízení kvality, dokončené posouzení shody (svépomocí nebo třetí stranou, v závislosti na kategorii), afixované označení CE a produktem registrovaný v databázi EU AI Act.
Konkrétní příklad: softwarová společnost nabízející nástroj pro filtrování životopisů na základě AI pro personální oddělení spadá pod přílohu III, bod 4 (zaměstnanost a správa pracovníků). Před uvedením tohoto nástroje na trh musí společnost zdokumentovat svůj proces řízení rizik, prokázat kvalitu svých trénovacích dat, poskytnout technickou dokumentaci umožňující regulátorům posoudit soulad, implementovat mechanismy dohledu člověka a zaregistrovat systém. Pokud má společnost sídlo mimo EU, musí jmenovat zmocněného zástupce se sídlem v EU.
Průběžné povinnosti přetrvávají po nasazení. Poskytovatelé musí udržovat záznamy, monitorovat výkon po uvedení na trh podle článku 72, hlásit závažné incidenty podle článku 73 a aktualizovat technickou dokumentaci v případě, že systém prochází podstatnou změnou. Soulad není jednorázovou událostí, ale průběžnou provozní odpovědností.
Poskytovatelé pracující v regulovaných produktových odvětvích — jako jsou zdravotnické prostředky nebo strojní zařízení — musí navíc splnit odvětvové požadavky na shodu, které interagují s EU AI Act podle přílohy I.
Klíčové povinnosti
- Zajistit soulad s kapitolou 2: Ověřit, zda vysoce rizikový systém AI splňuje všechny technické a správní požadavky (články 8–15) před uvedením na trh, včetně řízení rizik, správy dat, transparentnosti, dohledu člověka a robustnosti.
- Zavést systém řízení kvality: Implementovat zdokumentovaný systém řízení kvality v souladu s článkem 17, zahrnující politiky, postupy, posouzení shody, monitorování po uvedení na trh a pracovní postupy hlášení incidentů.
- Vypracovat a udržovat technickou dokumentaci: Připravit a průběžně aktualizovat technickou dokumentaci specifikovanou v příloze IV, prokazující soulad národním příslušným orgánům a oznámeným subjektům na vyžádání.
- Podstoupit posouzení shody a afixovat označení CE: Dokončit příslušný postup posouzení shody (svépomocí nebo třetí stranou) a afixovat označení CE před uvedením systému na trh nebo do provozu v EU.
- Registrovat se v databázi EU: Zadat systém do celoevropské databáze pro vysoce rizikové systémy AI zřízené podle článku 71, kde je registrace povinná pro příslušnou kategorii.
- Uchovávat záznamy po dobu deseti let a spolupracovat s orgány: Uchovávat veškerou technickou dokumentaci, prohlášení o shodě a příslušné protokoly po dobu nejméně deseti let; odpovídat na žádosti o informace od národních orgánů dohledu a tržního dozoru; jmenovat zmocněného zástupce EU, pokud poskytovatel není usazen v Unii.
Vztah k ostatním článkům
Článek 16 nelze číst izolovaně. Je to vstupní povinnost, která aktivuje a odkazuje prakticky všechny ostatní požadavky pro poskytovatele v hlavě III.
Věcné technické požadavky, jejichž splnění článek 16 po poskytovatelích vyžaduje, jsou obsaženy v článcích 8 až 15 (kapitola 2). Systém řízení kvality, který nařizuje, je propracován v článku 17. Specifikace technické dokumentace jsou obsaženy v příloze IV, na níž odkazuje článek 11. Postupy posouzení shody spouštěné článkem 16 jsou podrobně popsány v článku 43, přičemž pravidla prohlášení o shodě jsou obsažena v článku 47 a pravidla označení CE v článku 48.
Povinnosti dohledu po uvedení na trh, které rozšiřují dosah článku 16 za rámec počátečního uvedení, jsou stanoveny v článku 72, přičemž hlášení závažných incidentů je upraveno v článku 73. Zmocnění zástupci — povinní pro poskytovatele mimo EU podle článku 16 — jsou regulováni článkem 22. Okolnosti, za nichž dovozci a distributoři přebírají povinnosti poskytovatele, jsou specifikovány v článku 24. Nakonec se požadavek registrace v databázi EU váže na článek 71. Národní příslušné orgány vymáhající povinnosti podle článku 16 působí v rámci stanoveném články 70 a 74.
Časový harmonogram souladu
Nařízení EU AI Act vstoupilo v platnost 1. srpna 2024, dvacet dní po zveřejnění v Úředním věstníku. Jeho ustanovení se však použijí postupně:
- 2. února 2025: Stala se vymahatelnými zákazy nepřijatelných praktik v oblasti AI (článek 5).
- 2. srpna 2025: Staly se použitelnými povinnosti týkající se modelů AI pro obecné účely (hlava VIII, články 51–56).
- 2. srpna 2026: Povinnosti podle článku 16 se stávají vymahatelnými pro vysoce rizikové systémy AI uvedené v příloze III (samostatné systémy AI v oblastech jako zaměstnanost, vzdělávání, základní služby, biometrika a vymáhání práva).
- 2. srpna 2027: Povinnosti podle článku 16 se stávají vymahatelnými pro vysoce rizikové systémy AI zahrnuté v příloze I (bezpečnostní součásti produktů již regulovaných stávající odvětvovou legislativou EU, jako jsou zdravotnické prostředky, stroje a civilní letectví).
Poskytovatelé by neměli čekat na tato data vymahatelnosti, než zahájí přípravu. Budování systému řízení kvality, sestavování technické dokumentace a dokončování posouzení shody jsou náročné procesy na zdroje. Organizacím uvádějícím systémy ze seznamu přílohy III na trh se doporučuje být provozně v souladu nejpozději v polovině roku 2026, přičemž analýzy mezer a programy nápravy by měly být zahájeny nejpozději začátkem roku 2025.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Poskytovatelem je jakákoli fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo subjekt, který vyvíjí vysoce rizikový systém AI nebo nechává vysoce rizikový systém AI vyvinout a uvádí jej na trh nebo do provozu pod vlastním názvem nebo obchodní značkou, ať za úplatu nebo bezplatně. Dovozci a distributoři mohou rovněž převzít povinnosti poskytovatele za určitých okolností definovaných v článku 24.
Článek 16 požaduje, aby poskytovatelé zajistili soulad svého vysoce rizikového systému AI s požadavky stanovenými v kapitole 2 hlavy III (články 8 až 15) před jeho uvedením na trh nebo do provozu. To zahrnuje zavedení systému řízení kvality, vypracování technické dokumentace a registraci systému v databázi EU, kde je to relevantní.
Ano. Článek 16 zavazuje poskytovatele uchovávat technickou dokumentaci a tam, kde je to relevantní, protokoly automaticky generované systémem po dobu deseti let od uvedení systému na trh nebo do provozu. Tato povinnost uchování je zásadní pro účely dohledu po uvedení na trh a vymáhání.
Pro většinu vysoce rizikových systémů AI uvedených v příloze III se povinnosti podle článku 16 použijí od 2. srpna 2026. Systémy zahrnuté v příloze I (bezpečnostní součásti produktů regulovaných stávající odvětvovou legislativou) mají lhůtu do 2. srpna 2027. Poskytovatelé by měli začít s přípravou na soulad s dostatečným předstihem před těmito daty.
Poskytovatelé mohou využívat zmocněné zástupce usazené v EU k plnění určitých administrativních povinností svým jménem, jak je stanoveno v článku 22. Právní odpovědnost za soulad s požadavky kapitoly 2 však zůstává na poskytovateli. Delegování nepřevádí odpovědnost za shodu systému samotného.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.