Článek 63 nařízení (EU) 2024/1689 — Odchylky od určitých požadavků platných pro vysoce rizikové systémy AI pro určité provozovatele. Úřední znění, praktický výklad, klíčové povinnosti a důsledky pro dodržování předpisů.
Shrnutí úředního znění
Článek 63 nařízení (EU) 2024/1689 (EU AI Act), zařazený do hlavy VI — Opatření na podporu inovací, stanoví cílené odchylky od určitých požadavků kapitoly III, oddílu 2, které by jinak plně platily pro poskytovatele a ostatní provozovatele vysoce rizikových systémů AI.
Hlavními příjemci jsou mikropodniky ve smyslu doporučení Komise 2003/361/ES (podniky s méně než 10 zaměstnanci a ročním obratem nebo celkovou bilanční sumou nepřesahující 2 miliony EUR). Pro takové poskytovatele umožňuje článek 63 zjednodušený přístup k povinnostem v oblasti systému řízení kvality stanoveným v článku 17, přičemž postupy a politiky mohou být zavedeny způsobem přiměřeným velikosti a provozní kapacitě provozovatele, nikoli prostřednictvím komplexního zdokumentovaného systému, který musí zavést větší poskytovatelé.
Článek 63 se dále zabývá provozovateli z řad veřejných subjektů, které nasazují vysoce rizikové systémy AI, přičemž uznává, že jejich struktury veřejného zadávání a správy se mohou podstatně lišit od komerčních provozovatelů. Určité dokumentační povinnosti a povinnosti v oblasti shody mohou být přizpůsobeny v případě, kdy veřejný subjekt vystupuje výhradně jako nasazovatel a systém je pořízen od externího poskytovatele, který si ponechává primární povinnosti poskytovatele.
Klíčové je, že článek zachovává podstatnou bezpečnostní základnu: odchylky se týkají procesní formy a rozsahu, nikoli základních požadavků na přesnost, robustnost, kybernetickou bezpečnost, správu dat, transparentnost a lidský dohled. Všichni provozovatelé bez ohledu na velikost musí i nadále zajistit, aby vysoce rizikové systémy AI splňovaly technické požadavky článků 9 až 15 a zůstaly předmětem povinností v oblasti dozoru nad trhem.
Co to znamená v praxi
Článek 63 je nástrojem proporcionality. Jeho praktickým účinkem je snížení administrativní zátěže pro nejmenší účastníky trhu a pro určité nasazovatele ve veřejném sektoru, aniž by byly ohroženy bezpečnostní cíle nařízení.
Pro poskytovatele z řad mikropodniků se nejvýznamnější úleva týká systémů řízení kvality podle článku 17. Namísto udržování plně zdokumentovaného systému řízení kvality s určenými rolemi, postupy řízení změn, plány monitorování po uvedení na trh a systematickou správou verzí může mikropodnik zavést rovnocennou správu prostřednictvím jednodušších interních postupů — například stručného dokumentu o politice, určené odpovědné osoby a základního záznamu incidentů — za předpokladu, že tato opatření dostatečně řeší riziko. Povinnosti v oblasti technické dokumentace podle článku 11 a postupy posuzování shody podle článků 43–44 se nadále uplatňují v plném rozsahu, stejně jako povinnosti registrace v databázi EU podle článku 71.
Pro nasazovatele z řad veřejných subjektů uznává článek 63, že v případě, kdy zadavatel pořizuje vysoce rizikový systém AI, primární povinnosti v oblasti shody spočívají na poskytovateli. Povinnosti nasazovatele podle článku 26 — včetně posouzení dopadů na základní práva, určení lidského dohledu a protokolování — zůstávají nedotčeny, avšak článek 63 poskytuje kontextové objasnění, že od takových subjektů se neočekává reprodukce technické dokumentace na straně poskytovatele, kterou nemají k dispozici.
Praktický příklad: Dvouosobový právně-technologický startup uvádějící na trh systém AI pro kontrolu smluv (Příloha III, bod 5 písm. a) — přístup k právní pomoci) musí provést posouzení shody a zaregistrovat systém, může však svůj proces řízení rizik zdokumentovat prostřednictvím zjednodušeného interního postupu, nikoli formálního systému řízení kvality sladěného s ISO. Velká obec, která nasazuje stejný systém od poskytovatele třetí strany, zůstává předmětem povinností nasazovatele, ale od ní se neočekává předložení technického spisu poskytovatele.
Provozovatelé by měli dokumentovat svůj nárok na odchylky — konkrétně své zařazení jako mikropodnik — jako součást svých záznamů o dodržování předpisů, protože orgány dozoru nad trhem mohou vyžadovat důkazy.
Klíčové povinnosti
- Zavedení přiměřených postupů řízení kvality: Poskytovatelé z řad mikropodniků musí zavést interní postupy pokrývající podstatu povinností podle článku 17 — řízení rizik, správu dat, dokumentaci, monitorování po uvedení na trh — přiměřeně škálované jejich velikosti a rizikovému profilu systému AI, a to i bez formálního zdokumentovaného systému řízení kvality.
- Udržování úplné technické dokumentace: Odchylky podle článku 63 nesnižují požadavky na technickou dokumentaci podle článku 11 a Přílohy IV. Poskytovatelé musí i nadále vypracovávat, udržovat a zpřístupňovat dokumentaci prokazující shodu.
- Dokončení příslušného posouzení shody: Všichni poskytovatelé vysoce rizikových systémů AI, včetně mikropodniků, musí před uvedením systému na trh nebo do provozu dokončit postup posouzení shody podle článku 43.
- Registrace v databázi EU AI Act: Povinnosti registrace podle článku 71 se uplatňují bez ohledu na velikost provozovatele; mikropodniky musí registrovat vysoce rizikové systémy AI ve veřejné databázi EU spravované Komisí.
- Zachování požadavků na lidský dohled a bezpečnost: Technické požadavky podle článků 9–15 (řízení rizik, správa dat, transparentnost, přesnost, robustnost, kybernetická bezpečnost a lidský dohled) nejsou předmětem odchylky a musí být v plném rozsahu splněny všemi poskytovateli bez ohledu na velikost.
- Dokumentace způsobilosti pro odchylku: Provozovatelé, kteří se opírají o odchylky podle článku 63, by měli vést záznamy prokazující jejich kvalifikační status (např. zařazení jako mikropodnik nebo status nasazovatele z řad veřejných subjektů) pro účely doložení jejich přístupu k dodržování předpisů vůči národním orgánům dozoru nad trhem.
Vztah k ostatním článkům
Článek 63 funguje jako modifikátor proporcionality v rámci širšího rámce pro dodržování předpisů pro vysoce rizikové systémy AI a musí být vykládán společně s několika dalšími ustanoveními.
Článek 17 (Systémy řízení kvality) je primárním článkem, ze kterého jsou odvozeny odchylky pro mikropodniky; článek 63 tyto odchylky podmíní a omezí. Články 9–15 stanoví neodchylnou technickou základnu, kterou článek 63 výslovně zachovává. Článek 26 upravuje povinnosti nasazovatele a je relevantní pro ustanovení o odchylkách pro veřejné subjekty. Článek 11 a Příloha IV definují požadavky na technickou dokumentaci, které zůstávají plně použitelné.
V rámci hlavy VI se článek 63 řadí vedle článků 57–62 (regulatorní sandboxy pro AI) a článků 64–68 (podpůrná opatření pro malé a střední podniky a testování) a tvoří koherentní rámec podpory malých a středních podniků. Článek 9 hlavy I (obecná povinnost proporcionality platná pro všechny poskytovatele) poskytuje regulatorní základ pro konkrétní úlevová opatření článku 63. Článek 71 (databáze EU) a článek 43 (posouzení shody) stanoví povinnosti, které článek 63 nemění.
Časový harmonogram dodržování předpisů
EU AI Act vstoupil v platnost dne 1. srpna 2024, dvacet dní po zveřejnění v Úředním věstníku.
Odstupňovaný harmonogram uplatňování relevantní pro článek 63 je následující:
- 2. února 2025 — Zákazy nepřijatelných praktik AI (článek 5) se staly použitelnými. Článek 63 není v této fázi relevantní.
- 2. srpna 2025 — Povinnosti týkající se modelů AI pro obecné účely (hlava III, kapitola V) a ustanovení o správě se staly použitelnými. Odchylky podle článku 63 se na poskytovatele modelů pro obecné účely nevztahují.
- 2. srpna 2026 — Plný rámec pro vysoce rizikové systémy AI podle hlavy III, kapitoly III, oddílu 2 — včetně požadavků, od nichž článek 63 poskytuje odchylky — se stane použitelným pro systémy uvedené v Příloze III (samostatné vysoce rizikové systémy AI, včetně biometrie, kritické infrastruktury, vzdělávání, zaměstnanosti, základních služeb, vymáhání práva, migrace a správy soudnictví). Odchylky podle článku 63 se stanou operative od tohoto data pro způsobilé provozovatele.
- 2. srpna 2027 — Vysoce rizikové systémy AI zabudované do výrobků pokrytých harmonizačními právními předpisy Přílohy I (strojní zařízení, zdravotnické prostředky, civilní letectví, motorová vozidla atd.) se stanou předmětem plného rámce. Odchylky podle článku 63 se rozšíří na způsobilé provozovatele v těchto produktových sektorech od tohoto data.
Provozovatelé, kteří hodlají využít odchylek podle článku 63, by měli zahájit interní hodnocení způsobilosti a přiměřené plánování dodržování předpisů s dostatečným předstihem před příslušným datem pro jejich kategorii systémů.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Odchylky podle článku 63 jsou dostupné konkrétním kategoriím provozovatelů, zejména mikropodnikům ve smyslu práva EU a v určitých ustanoveních veřejným subjektům, které pořizují nebo používají vysoce rizikové systémy AI. Tito provozovatelé mají snížené nebo upravené povinnosti v oblasti dodržování předpisů ve srovnání se standardními požadavky podle kapitoly III, oddílu 2 nařízení.
Mikropodniky, které jsou poskytovateli vysoce rizikových systémů AI, mohou plnit určité povinnosti v oblasti dokumentace a řízení kvality zjednodušeným způsobem. Zejména nejsou povinny zavést plný systém řízení kvality podle článku 17 za předpokladu, že zavedou vhodné postupy přiměřené jejich velikosti a povaze systému AI, který uvádějí na trh.
Nikoli. Článek 63 stanoví cílené odchylky od konkrétních procesních a dokumentačních požadavků, nikoli plošné osvobození. Základní povinnosti týkající se bezpečnosti, transparentnosti, lidského dohledu, přesnosti, robustnosti a kybernetické bezpečnosti se nadále uplatňují. Odchylky se týkají především formy a rozsahu opatření k dodržování předpisů, nikoli jejich podstaty.
Jako součást rámce pro vysoce rizikové systémy AI podle hlavy III se požadavky a s nimi spojené odchylky podle článku 63 uplatňují od 2. srpna 2026 pro většinu vysoce rizikových systémů uvedených v Příloze III a od 2. srpna 2027 pro vysoce rizikové systémy pokryté Přílohou I (právní předpisy o bezpečnosti výrobků). Nařízení vstoupilo v platnost dne 1. srpna 2024.
Článek 63 se liší od ustanovení o sandboxech v článcích 57–60. Sandboxy nabízejí kontrolované prostředí pro testování inovativní AI před uvedením na trh. Odchylky podle článku 63 naproti tomu platí pro provozovatele v běžném tržním kontextu a poskytují průběžnou proporcionální úlevu, nikoli dočasnou experimentální volnost.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.