Praktický kontrolní seznam souladu s EU AI Act krok za krokem. Posuzujte své systémy AI vůči rozsahu, klasifikaci rizika, zakázaným praktikám, povinnostem GPAI a požadavkům pro vysoce rizikové systémy AI. Aktualizováno pro lhůty omnibus 2026.
Jak posoudit soulad s EU AI Act: 10 kroků
Tento kontrolní seznam je určen právním, compliance a technologickým týmům provádějícím počáteční posouzení AI Act. Procházejte kroky v pořadí — každý navazuje na předchozí.
Kontrolní seznam se vztahuje na všechny organizace, které vyvíjejí, nasazují, dovážejí nebo distribuují systémy AI v EU. Pokrývá všechny úrovně rizika, od kontrol zakázaných praktik po plnou shodu pro vysoce rizikové systémy.
Krok 1 — Vybudujte inventář AI
Začněte zde: bez úplného inventáře AI není nic jiného možné. Vytvořte registr každého systému AI, se kterým vaše organizace přichází do styku:
- Systémy AI, které vyvíjíte a prodáváte nebo licencujete (jste poskytovatelem)
- Systémy AI, které kupujete nebo licencujete a používáte interně (jste provozovatelem)
- Systémy AI zabudované v produktech, které vyrábíte nebo dovážíte
- Systémy AI přistupované prostřednictvím API od třetích stran (cloudová AI, API základních modelů)
Pro každý systém: dokumentujte název systému, funkci, datové vstupy a výstupy, kontext použití, dopad rozhodnutí a dotčenou populaci. Označte systémy, kde si nejste jisti klasifikací — ty potřebují právní přezkum.
Krok 2 — Nejprve zkontrolujte zakázané praktiky
Prioritní kontrola: jsou nějaké systémy již nezákonné? Posuzujte každý systém vůči čl. 5 před jakoukoli klasifikací úrovně rizika. Pokud jakýkoli systém:
- Používá techniky podprahové nebo podvědomé manipulace
- Zneužívá specifické zranitelnosti skupin (děti, senioři, znevýhodněné osoby)
- Provádí sociální skórování (pouze orgány veřejné moci)
- Provádí biometrickou identifikaci v reálném čase na veřejných místech (vymáhání práva)
- Provádí rozpoznávání emocí na pracovišti nebo ve vzdělávání
- Kategorizuje jednotlivce podle biometrických dat za účelem odvozování citlivých charakteristik
- Generuje NCII nebo CSAM
→ Okamžitě vyřaďte z provozu nebo zásadně přeprojektujte. Tato zákazná opatření platí od 2. února 2025.
Krok 3 — Kontrola modelu GPAI
Pokud vaše organizace vyvíjí a vydává základní model nebo rozsáhlý model AI, platí povinnosti GPAI podle Kapitoly 5. Zkontrolujte:
- Je model trénován samoučením ve výrazném měřítku?
- Je schopen provádět široký okruh úkolů?
- Je zpřístupněn jiným vývojářům nebo uživatelům (nikoli čistě interně)?
Pokud ano → povinnosti poskytovatele GPAI od 2. srpna 2025. Pokud výpočetní náklady na trénování překračují 10²⁵ FLOPs → povinnosti systémového rizika.
Kroky 4–10 — Program souladu pro vysoce rizikové systémy AI
Pro každý systém nevyloučený krokem 2 a nepokrytý krokem 3 klasifikujte vůči Příloze III a Příloze I. Poté sledujte kroky 4–10 jako program sledování, zaměřený na lhůtu 2. prosince 2027 pro systémy Přílohy III a 2. srpna 2028 pro zabudované systémy Přílohy I.
Nečekejte do roku 2027. Realistický program souladu pro jeden vysoce rizikový systém AI trvá 12–24 měsíců. Zahajte analýzu mezer a návrh QMS v roce 2026, abyste se vyhnuli poslední minutě — a abyste se vyhnuli úzkému hrdlu kapacity v oznámených místech s blížící se lhůtou v prosinci 2027.
Mapování napříč nařízeními
Pokud vaše organizace podléhá také DORA nebo NIS2, váš program souladu s AI Act může být integrován se stávajícími rámci řízení rizik IKT, reakce na incidenty a řízení třetích stran. Viz naše průvodce sbíháním AI Act vs. DORA vs. NIS2 → pro šablony dvojího mapování.
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Váš systém AI je v rozsahu, pokud jde o systém AI podle čl. 3(1) — systém na bázi strojů, který odvozuje výstupy jako predikce, doporučení, rozhodnutí nebo obsah — a pokud je uveden na trh EU nebo používán v EU. Čistě výzkumné modely nenasazené externě jsou mimo rozsah.
Prvním krokem je inventář systémů AI: katalogizujte všechny systémy AI, které vaše organizace vyvíjí, nasazuje, dováží nebo distribuuje. U každého systému dokumentujte, co dělá, kdo je poskytovatelem, jak je používán a dotčená populace. Bez úplného inventáře nelze zahájit klasifikaci rizika.
Pro samostatný vysoce rizikový systém AI Přílohy III realistický program souladu trvá 12–24 měsíců: 3–6 měsíců pro analýzu mezer a návrh QMS, 6–12 měsíců pro technickou dokumentaci, správu dat a posouzení shody a 3–6 měsíců pro registraci v databázi AI EU a označení CE. Začněte nejpozději na začátku roku 2026, abyste splnili lhůtu v prosinci 2027.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.