Kontrolní seznam souladu s EU AI Act formou otázek a odpovědí: rozsah, zbývající lhůty, klasifikace rizika, zakázané praktiky, GPAI, shoda vysoce rizikových systémů a rozdělení povinností mezi poskytovatele a provozovatele.

Tento průvodce odpovídá na otázky souladu v pořadí, v jakém skutečně přicházejí: dosáhne na mě nařízení, co mě váže už dnes, které z mých systémů jsou vysoce rizikové, co musím předložit a kolik stojí chyba. Každá odpověď je ukotvena v právním základu citovatelném ve vnitřní zprávě.

Interaktivní nástroj: využijte kontrolu souladu s AI Act a získejte kontrolní seznam a skóre přizpůsobené vaší roli a typu systému.

Kdo musí tímto seznamem projít?

Každá organizace, která vyvíjí, provozuje, dováží nebo distribuuje systém AI používaný v EU — bez ohledu na to, kde je usazena. Čl. 2 dosahuje na poskytovatele a provozovatele ze třetích zemí, jakmile se výstup systému používá v Unii: americký dodavatel SaaS s evropskými zákazníky spadá do působnosti stejně jako česká banka.

Čtyři otázky určují váš soubor povinností a všechny čtyři jsou potřeba, než seznam získá smysl:

Otázka Co určuje
Postavili jste jej sami, nebo používáte cizí? Poskytovatel, nebo provozovatel (čl. 3, čl. 25)
Systém AI, nebo obecný model AI? Kapitola III, nebo kapitola V
Která kategorie přílohy III nebo přílohy I? Vysoké riziko, nebo ne (čl. 6)
Komunikuje s lidmi nebo generuje obsah? Transparentnost podle čl. 50 bez ohledu na míru rizika

Poslední řádek uniká většině inventur. Povinnosti transparentnosti dopadají na systémy, které vysoce rizikové vůbec nejsou: chatbot zákaznické podpory dnes nese povinnost, aniž by nesl cokoli z břemene shody, jemuž se věnuje zbytek tohoto seznamu.

Co vás váže už dnes a co teprve přijde?

Pět dat použitelnosti již uplynulo; hlavní práce na shodě připadá na prosinec 2027. Následující data odpovídají datové sadě lhůt, kterou tento web publikuje a která zohledňuje odklady provedené nařízením (EU) 2026/1744.

Povinnost Použije se od Stav
Zakázané praktiky (čl. 5) 2. února 2025 Účinné
Gramotnost v oblasti AI (čl. 4) 2. února 2025 Účinné
Obecné modely (kapitola V) 2. srpna 2025 Účinné
Povinnosti transparentnosti (čl. 50) 2. srpna 2026 Účinné
Pravomoci Komise vůči GPAI (čl. 101) 2. srpna 2026 Účinné
Označování stávajících generativních systémů 2. prosince 2026 Nadchází
Zákaz generovaného materiálu zneužívání 2. prosince 2026 Nadchází
Regulatorní pískoviště v provozu 2. srpna 2027 Nadchází
Vysoké riziko — samostatné systémy přílohy III 2. prosince 2027 Nadchází
Vysoké riziko — vestavěné systémy přílohy I 2. srpna 2028 Nadchází

Digital Omnibus posunul čtyři z těchto dat a přepsal čl. 4; úplný rejstřík před/po je publikován na /changes/. Neodstranil žádnou povinnost a nevytvořil výjimku, takže program postavený na původních datech zůstává správným programem — má jen delší rozběh.

Krok 1 — Je vaše inventura AI úplná?

Bez úplné inventury není nic z následujícího obhajitelné. Založte registr všech systémů AI, jichž se organizace dotýká:

U každého: název, funkce, vstupní a výstupní data, kontext užití, dopad rozhodnutí a dotčené osoby. Označte systémy s nejistou klasifikací — vyžadují právní posouzení, nikoli inženýrskou odpověď.

Dvě kategorie se systematicky podhodnocují: funkce AI dodávané v nástrojích SaaS, které firma už platí, a modely postavené jednotlivými týmy mimo nákupní proces. Vyžádejte si od financí seznam dodavatelů a od vývoje registr modelů; sjednocení obou je blíže pravdě než každý zvlášť.

Krok 2 — Neprovozujete už něco nezákonného?

Projděte čl. 5 před jakoukoli klasifikací rizika, protože zakázaný systém nelze uvést do souladu. Porovnejte každý systém se seznamem:

Vyřadit nebo od základu přepracovat. Tyto zákazy platí od 2. února 2025 a spadají do sankční hladiny 35 milionů EUR / 7 %. Průvodce zakázanými praktikami rozebírá úzké výjimky u každého z nich.

Od 2. prosince 2026 přibývá zákaz systémů generujících materiály zobrazující sexuální zneužívání dětí nebo intimní snímky bez souhlasu.

Krok 3 — Jste poskytovatelem obecného modelu?

Pokud organizace vyvíjí a zveřejňuje základový model, povinnosti kapitoly V platí od 2. srpna 2025. Tři testy:

Pokud ano: dokumentace modelu pro Úřad pro AI a pro navazující poskytovatele, politika autorského práva a dostatečně podrobné veřejné shrnutí trénovacího obsahu. Nad 10²⁵ FLOPs trénovacího výpočtu se předpokládá systémové riziko, což přidává hodnocení modelu, adverzní testování, hlášení incidentů a kybernetickou bezpečnost. Viz průvodce povinnostmi GPAI.

Od 2. srpna 2026 vymáhá tuto kapitolu přímo Komise — nikoli vnitrostátní orgány — s pokutami až 15 milionů EUR nebo 3 %.

Krok 4 — Které z vašich systémů jsou vysoce rizikové?

Klasifikujte podle přílohy III a přílohy I, použijte filtr čl. 6 odst. 3 a výsledek zapište. Příloha III uvádí osm samostatných kategorií: biometrika, kritická infrastruktura, vzdělávání a odborná příprava, zaměstnanost a řízení pracovníků, přístup k základním soukromým a veřejným službám, vymáhání práva, migrace a ochrana hranic a výkon spravedlnosti. Příloha I zachycuje AI působící jako bezpečnostní prvek výrobku, který již reguluje unijní právo bezpečnosti výrobků.

Výjimka podle čl. 6 odst. 3 uvolňuje systém, který sice spadá do kategorie přílohy III, ale nepředstavuje významné riziko: úzký procedurální úkol, zlepšení výsledku dokončené lidské činnosti, odhalování rozhodovacích vzorců bez nahrazení lidského posouzení nebo čistě přípravná práce. Nikdy neplatí při profilování fyzických osob. Posouzení je nutné zdokumentovat před uvedením na trh a registrační povinnost trvá.

Rozhodnutí o klasifikaci jsou nejčastěji kontrolovaným artefaktem tohoto seznamu. Zaznamenejte zvažovanou kategorii, úvahu, důkazy, datum a odpovědnou osobu.

Krok 5 — Jste poskytovatel, nebo provozovatel?

Role určuje asi 80 % zátěže a nákupní smlouva ji nefixuje. Čl. 25 z vás činí poskytovatele vysoce rizikového systému, který jste nepostavili, pokud na něj umístíte své jméno či známku, podstatně jej změníte nebo jej přesměrujete tak, že se stane vysoce rizikovým. Doladění dodavatelského modelu na vlastních datech a jeho dodání pod vlastní značkou je běžnou cestou, jak zdědit nerozpočtované povinnosti poskytovatele.

Poskytovatel Provozovatel
Řízení rizik (čl. 9) Vyžadováno
Správa dat (čl. 10) Vyžadována Jen relevance vstupních dat
Technická dokumentace (příloha IV) Vyžadována
Posouzení shody + označení CE Vyžadováno
Registrace v databázi EU Vyžadována Veřejné subjekty registrují své užití
Lidský dohled Navrhnout (čl. 14) Vykonávat (čl. 26)
Protokoly Umožnit (čl. 12) Uchovat ≥ 6 měsíců (čl. 26)
Posouzení dopadů (čl. 27) Veřejný sektor, úvěry, pojištění
Hlášení incidentů Čl. 73 Poskytovatel + orgán

Průvodce poskytovatel vs. provozovatel rozebírá hraniční případy včetně dovozců a distributorů, kteří nesou ověřovací, nikoli shodové povinnosti.

Kroky 6–10 — Co program pro vysoké riziko vlastně vytváří?

Šest artefaktů v pořadí závislostí. Každý je vstupem pro další, a proto program, který začíná dokumentací a postupuje zpět k řízení, uvázne.

  1. Systém řízení kvality (čl. 17) — politiky, odpovědnosti, řízení změn, správa dat, monitorování po uvedení na trh a postupy pro incidenty. Na to se orgán dozoru nad trhem zeptá první.
  2. Záznamy o řízení rizik (čl. 9) — iterativní cyklus identifikace, odhadu a zmírňování vedený po celý životní cyklus, nikoli odsouhlasený jednou.
  3. Doklady o správě dat (čl. 10) — původ, reprezentativnost, přezkoumání a zmírnění zkreslení u trénovacích, validačních a testovacích sad.
  4. Technická dokumentace podle přílohy IV — soubor popsaný v průvodci technickou dokumentací, včetně zkoušek vůči požadavkům na přesnost, robustnost a kybernetickou bezpečnost podle čl. 15.
  5. Posouzení shody a prohlášení — vlastní posouzení podle přílohy VI nebo oznámený subjekt tam, kde to vyžaduje biometrika či výrobkové předpisy přílohy I. Viz průvodce posouzením shody.
  6. Registrace, označení CE a monitorování — zápis do databáze EU před uvedením na trh, označení CE na dokumentaci a poté plán monitorování po uvedení na trh a hlášení závažných incidentů podle čl. 73.

Miřte na 2. prosince 2027 u samostatných systémů přílohy III a na 2. srpna 2028 u vestavěných systémů přílohy I. Realistický program pro jediný vysoce rizikový systém trvá 12 až 24 měsíců: start na konci roku 2026 se do okna vejde bez rezervy a kapacita oznámených subjektů se s blížícím se termínem bude zužovat.

Co když používáte jen cizí AI?

Jste provozovatel a váš seznam je krátký, ale ne prázdný. Zde stojí většina organizací: žádný vlastní model, tucet funkcí AI konzumovaných přes SaaS a API.

Praktickým nástrojem kontroly je prověrka dodavatele: získat prohlášení o shodě, návod k použití a informace, které čl. 13 poskytovateli ukládá poskytnout. Průvodce AI třetích stran upřesňuje, co smluvně vyžadovat.

Co se mění podle odvětví?

Povinnosti jsou totožné; výsledky klasifikace a překrývající se režimy nikoli.

Odvětvoví průvodci probírají devět odvětví ve stejné struktuře.

Kolik stojí nesoulad?

Tři hladiny a pro běžný podnik je nejdůležitější ta prostřední. Čl. 99 stanoví 35 milionů EUR nebo 7 % celosvětového obratu za zákazy podle čl. 5, 15 milionů nebo 3 % za většinu ostatních povinností — včetně transparentnosti podle čl. 50 a celého bloku vysokého rizika — a 7,5 milionu nebo 1 % za zavádějící informace poskytnuté orgánům. Malé a střední podniky jsou omezeny nižší částkou.

Třetí hladina si zaslouží pozornost neúměrnou své výši: trestá špatnou odpověď regulátorovi nezávisle na jakémkoli podkladovém porušení. Právě dokumentace mění obhajitelnou pozici v prokazatelnou. Průvodce sankcemi rozvádí výpočet expozice.

Co udělat v následujících 90 dnech

  1. Uzavřít mezeru v inventuře — seznam dodavatelů z financí ∪ registr modelů z vývoje.
  2. Protáhnout celý park filtrem čl. 5. Je to jediný krok s již účinnou hladinou 7 %.
  3. Nasadit informace podle čl. 50 na vše, co míří k uživateli; povinnost platí, nikoli teprve nastane.
  4. Doložit gramotnost podle čl. 4: kdo byl školen, na co a kdy. Průvodce gramotností v oblasti AI upřesňuje, co přepsaný článek vyžaduje.
  5. Klasifikovat kandidáty přílohy III a zapsat úvahu včetně rozhodnutí podle čl. 6 odst. 3.
  6. U každého potvrzeného vysoce rizikového systému spustit systém řízení kvality. Prosinec 2027 je omezením a fronta u oznámených subjektů je před vámi, nikoli za vámi.

Pracovní šablony pro inventuru, registr rizik, technickou dokumentaci a prověrku dodavatelů najdete v sadách nástrojů pro soulad; Akademie AI Act pokrývá stejné území jako strukturované školení s certifikací.

Frequently Asked Questions

Vztahuje se na poskytovatele, provozovatele, dovozce, distributory a zplnomocněné zástupce systémů AI uváděných na trh EU nebo používaných v EU a na poskytovatele obecných modelů AI. Usazení mimo EU neosvobozuje: čl. 2 odst. 1 písm. c) dopadá na poskytovatele a provozovatele ze třetích zemí vždy, když se výstup systému používá v Unii.

Systém spadá do působnosti, pokud je systémem AI podle čl. 3 odst. 1 — strojovým systémem, který odvozuje výstupy jako předpovědi, doporučení, rozhodnutí nebo obsah — a je uváděn na trh EU nebo používán v EU. Čistě výzkumné modely, které nejsou nasazeny navenek, zůstávají mimo působnost.

Prvním krokem je inventura systémů AI: zkatalogizovat všechny systémy, které organizace vyvíjí, provozuje, dováží nebo distribuuje. U každého zdokumentujte funkci, poskytovatele, kontext užití a dotčené osoby. Bez úplné inventury nelze klasifikaci rizika zahájit.

Čtyři bloky jsou již účinné: zakázané praktiky podle čl. 5 od 2. února 2025, povinnost gramotnosti v oblasti AI podle čl. 4 od 2. února 2025, povinnosti kapitoly V pro poskytovatele obecných modelů od 2. srpna 2025 a povinnosti transparentnosti podle čl. 50 — informace o chatbotu, označování deepfake, strojově čitelné označení syntetického obsahu — od 2. srpna 2026.

Odložil čtyři data použitelnosti a přepsal čl. 4; nevytvořil žádnou novou povinnost ani nepřiznal odvětvovou či velikostní výjimku. Samostatné vysoce rizikové systémy podle přílohy III se nyní použijí od 2. prosince 2027 namísto 2. srpna 2026, AI vestavěná do výrobků podle přílohy I od 2. srpna 2028, regulatorní pískoviště od 2. srpna 2027 a přechodná povinnost označování generativních systémů již na trhu od 2. prosince 2026.

Poskytovatel vyvíjí systém AI a uvádí jej na trh EU nebo do provozu. Provozovatel používá systém AI z vlastní pravomoci v rámci profesní činnosti. Banka, která nakoupí nástroj pro úvěrové skóre, je provozovatel; výrobce softwaru je poskytovatel. Poskytovatel nese hlavní břemeno shody; provozovatel nese lidský dohled, monitorování a transparentnost.

Ano, a jde o nejčastěji přehlížený bod. Podle čl. 25 se provozovatel stává poskytovatelem vysoce rizikového systému, pokud na něj umístí své jméno nebo ochrannou známku, podstatně jej změní nebo změní jeho zamýšlený účel tak, že se stane vysoce rizikovým. Doladění zakoupeného modelu na vlastních datech a jeho dodání pod vlastní značkou tento přechod téměř vždy spouští.

Ano, částečně. Uvedení do provozu zahrnuje i interní nasazení, jakmile systém působí na lidi — personální rozhodnutí, sledování zaměstnanců, interní posuzování úvěruschopnosti. AI pro čistě technický výpočet bez výstupu určeného osobám může zůstat mimo působnost, to však vyžaduje zdokumentovanou právní analýzu. Čl. 4 (gramotnost v oblasti AI) platí pro všechny bez ohledu na míru rizika.

Čl. 5 zakazuje podprahové a manipulativní techniky, zneužívání zranitelnosti, sociální skórování orgány veřejné moci, necílené získávání obličejových snímků, odvozování emocí na pracovišti a ve vzdělávání, biometrickou kategorizaci k odvození citlivých charakteristik a většinu biometrické identifikace na dálku v reálném čase na veřejných prostranstvích pro účely vymáhání práva. Účinné od 2. února 2025. Další zákaz týkající se vytváření materiálů zobrazujících sexuální zneužívání dětí a intimních snímků bez souhlasu se použije od 2. prosince 2026.

Dvěma cestami. Příloha III uvádí osm samostatných kategorií: biometrika, kritická infrastruktura, vzdělávání, zaměstnanost, přístup k základním veřejným a soukromým službám, vymáhání práva, migrace a ochrana hranic a výkon spravedlnosti. Příloha I zachycuje AI použitou jako bezpečnostní prvek výrobku, na nějž se již vztahují unijní předpisy o bezpečnosti výrobků. Mimo tyto dvě cesty systém vysoce rizikový není: zůstává nanejvýš transparentnost a gramotnost.

Čl. 6 odst. 3 umožňuje systému spadajícímu do kategorie přílohy III vyhnout se kvalifikaci jako vysoce rizikový, pokud nepředstavuje významné riziko pro zdraví, bezpečnost nebo základní práva — například plní-li úzký procedurální úkol, zlepšuje výsledek již dokončené lidské činnosti nebo je čistě přípravný. Výjimka nikdy neplatí při profilování fyzických osob. Posouzení je nutné zdokumentovat před uvedením na trh a systém se stále registruje.

Technickou dokumentaci podle přílohy IV: popis systému, konstrukční specifikace, řízení rizik (čl. 9), správu dat (čl. 10), výsledky zkoušek, opatření lidského dohledu (čl. 14), přesnost a kybernetickou bezpečnost (čl. 15) a plán monitorování po uvedení na trh. K tomu systém řízení kvality (čl. 17), automatické protokoly (čl. 12), návod k použití (čl. 13), EU prohlášení o shodě (čl. 47) a označení CE (čl. 48).

U většiny systémů přílohy III nikoli: poskytovatel provádí vlastní posouzení podle přílohy VI. Oznámený subjekt je nutný u biometrických systémů, pokud nebyla použita harmonizovaná norma, a u vestavěné AI podle přílohy I všude tam, kde příslušné výrobkové předpisy již posouzení třetí stranou vyžadují. Protože je kapacita omezená, rezervujte termín dlouho před 2. prosincem 2027.

Čl. 26 ukládá používat systém podle návodu, pověřit dohledem způsobilé osoby s pravomocí systém přehlasovat, zajistit relevanci vstupních dat, uchovávat protokoly nejméně šest měsíců, informovat zástupce zaměstnanců před nasazením na pracovišti a hlásit závažné incidenty poskytovateli a orgánu dozoru nad trhem.

Posouzení dopadů na základní práva (čl. 27) dokumentuje kontext nasazení, dotčené osoby, rizika pro základní práva, uspořádání lidského dohledu a dostupné prostředky nápravy. Je povinné pro veřejné subjekty a soukromé subjekty poskytující veřejné služby a rovněž pro každého provozovatele systémů přílohy III používaných k posuzování úvěruschopnosti nebo ke stanovení cen životního a zdravotního pojištění. Předchází prvnímu použití.

Jste provozovatel, nikoli poskytovatel, dokud nástroj používáte tak, jak byl dodán, a k jeho zamýšlenému účelu. Vašimi povinnostmi jsou gramotnost podle čl. 4, transparentnost podle čl. 50 vůči osobám, které se systémem interagují nebo přijímají jeho výstupy, a — pokud případ užití spadá do přílohy III — celý soubor podle čl. 26 od 2. prosince 2027. Prověrka dodavatele není samostatnou právní povinností, ale je jediným způsobem, jak doložit, že článek výše v řetězci splnil ty své.

Čl. 4 platí od 2. února 2025 pro každého poskytovatele i provozovatele na všech úrovních rizika. Digital Omnibus jej změnil z povinnosti výsledku na povinnost úsilí: je třeba přijmout opatření na podporu rozvoje dostatečné úrovně gramotnosti v oblasti AI u personálu obsluhujícího systémy, přičemž žádné konkrétní úrovně není nutné jednotlivci zaručit. Regulátor bude žádat doklad o návrhu, realizaci a pokrytí školení.

Čl. 50 platí od 2. srpna 2026. Poskytovatelé musí systémy navrhnout tak, aby se lidé dozvěděli, že komunikují s AI, a označovat syntetický zvuk, obraz, video a text ve strojově čitelném formátu. Provozovatelé musí zveřejnit rozpoznávání emocí a biometrickou kategorizaci a označovat deepfake a generované texty zveřejněné za účelem informování veřejnosti. Generativní systémy, které byly na trhu před 2. srpnem 2026, mají na splnění povinnosti označování čas do 2. prosince 2026.

Tři úrovně v čl. 99: 35 milionů EUR nebo 7 % celosvětového ročního obratu za porušení zákazů podle čl. 5, 15 milionů nebo 3 % za většinu ostatních povinností včetně transparentnosti podle čl. 50 a 7,5 milionu nebo 1 % za poskytnutí nesprávných či zavádějících informací orgánům. Pro malé a střední podniky a startupy je stropem nižší z obou částek, nikoli vyšší.

U samostatného systému přílohy III trvá realistický program 12–24 měsíců: 3–6 měsíců analýzy mezer a návrhu systému řízení kvality, 6–12 měsíců technické dokumentace, správy dat a posouzení shody a 3–6 měsíců registrace v databázi EU a označení CE. Se lhůtou k 2. prosinci 2027 se program zahájený nyní do okna vejde, ale bez rezervy.

Ne. Digital Omnibus nezavedl žádnou výjimku podle velikosti. Malé a střední podniky získávají tři úlevy: zjednodušenou technickou dokumentaci podle čl. 11 odst. 1, přednostní přístup do regulatorních pískovišť a strop pokuty stanovený na nižší částku. Všechny hmotné povinnosti platí v plném rozsahu.

Ne. Seznam vymezuje práci a dokládá, že posouzení proběhlo; shoda se prokazuje artefakty — technickou dokumentací podle přílohy IV, systémem řízení kvality, záznamy o řízení rizik, výsledky zkoušek, prohlášením o shodě a zprávami z monitorování po uvedení na trh. Seznam je obsahem souboru dokumentů, který musí existovat.

Take compliance further with the AI Act Academy

A free course, a server-graded exam, a verifiable certificate — and the working templates.