Článek 26 nařízení (EU) 2024/1689 — Povinnosti provozovatelů vysoce rizikových systémů AI. Oficiální znění, praktický výklad, klíčové povinnosti a důsledky pro dodržování předpisů.

Shrnutí oficiálního znění

Článek 26 nařízení (EU) 2024/1689 stanoví povinnosti, které dopadají na provozovatele — ty, kteří uvádějí vysoce rizikové systémy AI do provozu — a je součástí hlavy III, kapitoly 3 nařízení. Článek stanoví, že provozovatelé musí přijmout vhodná technická a organizační opatření k zajištění toho, aby tyto systémy používali v souladu s návodem k použití dodaným poskytovatelem (článek 26 odst. 1). Provozovatelé jsou povinni pověřit úkolem lidského dohledu osoby, které mají nezbytnou způsobilost, odbornou přípravu a pravomoc k jeho účinnému výkonu (článek 26 odst. 2).

Pokud provozovatelé určují účel použití nebo mají zásadní vliv na provoz systému AI, nesou zvýšené odpovědnosti srovnatelné s rolí poskytovatele. Provozovatelé musí monitorovat provoz vysoce rizikového systému AI na základě návodu k použití a případně informovat poskytovatele o jakýchkoli identifikovaných rizicích (článek 26 odst. 5). Nesmí systém používat způsoby, které jsou v rozporu s těmito pokyny, ani vyvíjet na zaměstnance tlak, který by mohl narušit řádný dohled.

Článek 26 odst. 7 vyžaduje, aby provozovatelé uchovávali protokoly automaticky generované vysoce rizikovým systémem AI v rozsahu, v jakém jsou tyto protokoly pod jejich kontrolou, a to po dobu přiměřenou zamýšlenému účelu a platným odvětvovým pravidlům, nejméně však šest měsíců. Článek 26 odst. 9 ukládá subjektům veřejného sektoru a určitým soukromým operátorům povinnost provést a zdokumentovat posouzení dopadu na základní práva před nasazením a zaregistrovat je v databázi EU zřízené podle článku 71.

Co to znamená v praxi

Článek 26 se přímo dotýká každé organizace, která integruje vysoce rizikový systém AI do svého provozu, aniž by byla vývojářem nebo původním poskytovatelem tohoto systému. Typickými provozovateli jsou nemocnice používající nástroje pro diagnostiku s podporou AI, zaměstnavatelé používající AI pro screeningové procesy při náboru, banky používající systémy bodování úvěrového rizika AI a veřejné orgány používající AI pro rozhodování o způsobilosti k dávkám.

Z konkrétního hlediska musí provozovatel začít důkladným přečtením a implementací návodu k použití poskytovatele — tyto pokyny se stávají výchozím bodem pro soulad s předpisy. Před spuštěním musí provozovatel určit, který zaměstnanec nebo tým nese odpovědnost za dohled, a zajistit, aby měl odbornou přípravu a pravomoc zasáhnout, pozastavit nebo přepsat výstupy systému. Tlak na ignorování nebo obcházení mechanismů dohledu je výslovně zakázán.

Během provozu musí provozovatel uchovávat systémem generované protokoly. Pro banku nasazující model úvěrového rizika třetí strany to znamená uchovávat protokoly automatizovaných rozhodnutí po dobu nejméně šesti měsíců a zajistit jejich dostupnost pro audit nebo regulační kontrolu. Pokud systém začne produkovat neočekávané výstupy nebo je zapojen do incidentu způsobujícího nebo potenciálně způsobujícího škodu, musí provozovatel neprodleně eskalovat k poskytovateli, a pokud je to nutné, k národnímu dozorovému orgánu.

Provozovatelé ve veřejném sektoru a soukromé společnosti poskytující veřejné služby čelí dalšímu kroku: před aktivací systému musí být dokončeno a v databázi EU zaregistrováno formální posouzení dopadu na základní práva. Toto posouzení musí identifikovat předvídatelné dopady na práva, jako jsou nediskriminace, soukromí a řádný proces, a zdokumentovat zmírňující opatření.

Provozovatelé, kteří jdou nad rámec svých pokynů — přeúčelováním systému pro jiný případ použití nebo jeho podstatnou změnou konfigurace — riskují překlasifikování na poskytovatele podle článku 25, čímž na sebe přitahují plnou váhu povinností poskytovatele včetně posouzení shody.

Klíčové povinnosti

Vztah k ostatním článkům

Článek 26 musí být vykládán společně s několika vzájemně propojenými ustanoveními. Článek 25 vymezuje, kdy je provozovatel překlasifikován na poskytovatele — prahová hodnota, kterou musí provozovatelé aktivně sledovat kdykoli, když systém upravují nebo přeúčelují. Článek 13 (Transparentnost a poskytování informací provozovatelům) upravuje, co musí poskytovatel sdělit prostřednictvím návodu k použití, a přímo formuje podobu souladu s článkem 26 odst. 1. Článek 14 (Lidský dohled) rozvíjí technické požadavky, které musí poskytovatelé zabudovat do systémů, aby umožnili provozovatelům plnit jejich povinnosti dohledu podle článku 26 odst. 2.

Článek 71 (Databáze EU) je základem požadavku na registraci uloženého veřejným provozovatelům článkem 26 odst. 9. Článek 73 (Hlášení závažných incidentů) doplňuje článek 26 odst. 5 tím, že podrobně popisuje procesní rámec pro oznamování incidentů. V kontextu zaměstnávání se článek 26 odst. 6 prolíná se směrnicí 2002/14/ES o informování a projednávání se zaměstnanci. Pro provozovatele v regulovaných odvětvích — financích, zdravotnictví, dopravě — mohou odvětvové právní předpisy Unie ukládat dodatečné nebo překrývající se povinnosti, které interagují s výchozím nastavením článku 26.

Časový plán dodržování předpisů

Nařízení EU o umělé inteligenci vstoupilo v platnost dne 1. srpna 2024, přičemž povinnosti se uplatňují v postupném harmonogramu. Ustanovení o zakázaných praktikách AI se začala uplatňovat dne 2. února 2025. Povinnosti týkající se modelů umělé inteligence pro obecné účely se začaly uplatňovat dne 2. srpna 2025.

Článek 26 jako povinnost vztahující se na vysoce rizikové systémy AI uvedené v příloze III se stane uplatnitelným dne 2. srpna 2026 pro většinu vysoce rizikových systémů, s prodlouženým termínem 2. srpna 2027 pro vysoce rizikové systémy v oblasti zaměstnávání, vzdělávání a přístupu k základním službám, na které se vztahují stávající harmonizační právní předpisy Unie (systémy uvedené v příloze I). Provozovatelé by proto měli považovat 2. srpna 2026 za primární termín pro provozní připravenost, určení lidského dohledu, infrastrukturu pro uchovávání protokolů a postupy posouzení dopadu na základní práva, přičemž by měli neprodleně zahájit přípravné práce, aby umožnili dostatečný přípravný čas pro řízení, přezkum zadávání zakázek a odbornou přípravu zaměstnanců.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Provozovatel je jakákoli fyzická nebo právnická osoba, veřejný orgán, agentura nebo jiný subjekt, který používá vysoce rizikový systém AI z vlastního podnětu, s výjimkou případů, kdy je systém používán v rámci čistě osobní neprofesionální činnosti. To zahrnuje podniky, veřejné instituce a operátory integrující vysoce rizikovou AI třetích stran do svých pracovních postupů.

Provozovatelé musí zavést vhodná technická a organizační opatření k zajištění toho, aby vysoce rizikové systémy AI používali v souladu s návodem k použití poskytnutým poskytovatelem. Musí také přiřadit lidský dohled kvalifikovaným osobám, monitorovat výkon a pozastavit použití, pokud identifikují rizika.

Ano. Článek 26 odst. 9 vyžaduje, aby provozovatelé, kteří jsou subjekty řízenými veřejným právem, nebo soukromí operátoři poskytující veřejné služby, provedli posouzení dopadu na základní práva před uvedením určitých vysoce rizikových systémů AI do provozu. Toto posouzení musí být před nasazením zaregistrováno v databázi EU.

Podle článku 26 odst. 5 musí provozovatelé neprodleně informovat poskytovatele a případně příslušný orgán dozoru nad trhem. Pokud provozovatel nemůže poskytovatele kontaktovat, musí orgán informovat přímo. Povinnost platí tehdy, když má provozovatel důvod se domnívat, že systém představuje riziko nebo způsobil závažný incident.

Ne. Posouzení shody je odpovědností poskytovatele podle článku 43. Provozovatelé jsou odpovědní za správné použití podle pokynů poskytovatele, vhodný lidský dohled, správu dat pro vstupy, které kontrolují, a oznamovací povinnosti. Provozovatelé, kteří systém podstatně upraví, však mohou získat povinnosti poskytovatele.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.