Kontrolni popis usklađenosti s EU AI aktom u obliku pitanja i odgovora: područje primjene, preostali rokovi, klasifikacija rizika, zabranjene prakse, GPAI, sukladnost visokorizičnih sustava te podjela obveza između pružatelja i korisnika.

Ovaj vodič odgovara na pitanja o usklađenosti redoslijedom kojim se ona doista pojavljuju: doseže li me uredba, što me obvezuje već danas, koji su moji sustavi visokorizični, što moram izraditi i koliko stoji pogreška. Svaki je odgovor usidren u pravnoj osnovi koja se može navesti u internom dopisu.

Interaktivni alat: upotrijebite provjeru usklađenosti s AI aktom za personalizirani popis i ocjenu prema vašoj ulozi i vrsti sustava.

Tko mora proći ovaj popis?

Svaka organizacija koja razvija, uvodi, uvozi ili distribuira AI sustav koji se upotrebljava u EU-u — bez obzira na sjedište. Čl. 2. doseže pružatelje i korisnike iz trećih zemalja čim se izlazni rezultat sustava upotrebljava u Uniji: američki SaaS dobavljač s europskim klijentima ulazi u područje primjene jednako kao i hrvatska banka.

Četiri pitanja određuju vaš skup obveza i sva su četiri potrebna prije nego što popis išta znači:

Pitanje Što određuje
Jeste li ga izgradili sami ili koristite tuđi? Pružatelj ili korisnik (čl. 3., čl. 25.)
AI sustav ili AI model opće namjene? Poglavlje III. ili poglavlje V.
Koja kategorija Priloga III. ili Priloga I.? Visokorizičan ili ne (čl. 6.)
Komunicira li s ljudima ili generira sadržaj? Transparentnost iz čl. 50., neovisno o razini rizika

Zadnji redak promiče većini inventara. Obveze transparentnosti pogađaju sustave koji uopće nisu visokorizični: chatbot korisničke podrške danas nosi obvezu, a ne nosi ništa od tereta sukladnosti kojemu je posvećen ostatak ovog popisa.

Što vas obvezuje već danas, a što tek dolazi?

Pet je datuma primjene prošlo; glavnina posla oko sukladnosti pada u prosinac 2027. Datumi u nastavku slijede skup podataka o rokovima koji objavljuje ovo web-mjesto i koji odražava odgode uvedene Uredbom (EU) 2026/1744.

Obveza Primjenjuje se od Status
Zabranjene prakse (čl. 5.) 2. veljače 2025. Na snazi
Pismenost u području AI-ja (čl. 4.) 2. veljače 2025. Na snazi
Modeli opće namjene (poglavlje V.) 2. kolovoza 2025. Na snazi
Obveze transparentnosti (čl. 50.) 2. kolovoza 2026. Na snazi
Ovlasti Komisije nad GPAI-jem (čl. 101.) 2. kolovoza 2026. Na snazi
Označivanje postojećih generativnih sustava 2. prosinca 2026. Predstoji
Zabrana generiranog materijala o zlostavljanju 2. prosinca 2026. Predstoji
Regulatorna izolirana okruženja u radu 2. kolovoza 2027. Predstoji
Visoki rizik — samostalni sustavi iz Priloga III. 2. prosinca 2027. Predstoji
Visoki rizik — ugrađeni sustavi iz Priloga I. 2. kolovoza 2028. Predstoji

Digital Omnibus pomaknuo je četiri od tih datuma i ponovno napisao čl. 4.; potpuni registar prije/poslije objavljen je na /changes/. Nije uklonio nijednu obvezu niti stvorio izuzeća, pa program izgrađen na izvornim datumima ostaje ispravan program — samo ima dulji zalet.

Korak 1 — Je li vaš inventar AI-ja potpun?

Bez potpunog inventara ništa što slijedi nije obranjivo. Uspostavite registar svih AI sustava kojih se organizacija dotiče:

Za svaki: naziv, funkcija, ulazni i izlazni podaci, kontekst uporabe, učinak odluke i pogođene osobe. Označite sustave nesigurne klasifikacije — oni traže pravnu prosudbu, a ne inženjerski odgovor.

Dvije se kategorije sustavno podcjenjuju: AI funkcije isporučene u SaaS alatima koje tvrtka već plaća i modeli koje su pojedini timovi izgradili mimo nabave. Od financija zatražite popis dobavljača, a od razvoja registar modela; unija tih dvaju bliža je istini nego svaki zasebno.

Korak 2 — Provodite li već nešto nezakonito?

Prođite čl. 5. prije svake klasifikacije rizika jer se zabranjeni sustav ne može popraviti do sukladnosti. Svaki sustav usporedite s popisom:

Povući ili iz temelja preraditi. Te zabrane vrijede od 2. veljače 2025. i ulaze u kaznenu razinu od 35 milijuna eura / 7 %. Vodič o zabranjenim praksama obrađuje uska izuzeća za svaku.

Od 2. prosinca 2026. dodaje se zabrana sustava koji generiraju materijal o seksualnom zlostavljanju djece ili intimne snimke bez pristanka.

Korak 3 — Jeste li pružatelj modela opće namjene?

Ako organizacija razvija i objavljuje temeljni model, obveze poglavlja V. primjenjuju se od 2. kolovoza 2025. Tri provjere:

Ako da: dokumentacija modela za Ured za umjetnu inteligenciju i za pružatelje nizvodno, politika autorskog prava i dovoljno detaljan javni sažetak sadržaja za treniranje. Iznad 10²⁵ FLOPs računalne snage za treniranje pretpostavlja se sistemski rizik, što dodaje evaluaciju modela, protivničko testiranje, prijavu incidenata i kibernetičku sigurnost. Vidjeti vodič o obvezama GPAI.

Od 2. kolovoza 2026. ovo poglavlje izravno provodi Komisija — a ne nacionalna tijela — s kaznama do 15 milijuna eura ili 3 %.

Korak 4 — Koji su vaši sustavi visokorizični?

Klasificirajte prema Prilogu III. i Prilogu I., primijenite filtar čl. 6. st. 3. i zapišite rezultat. Prilog III. navodi osam samostalnih kategorija: biometrija, kritična infrastruktura, obrazovanje i strukovno osposobljavanje, zapošljavanje i upravljanje radnicima, pristup ključnim privatnim i javnim uslugama, kazneni progon, migracije i nadzor granica te sudovanje. Prilog I. obuhvaća AI koji djeluje kao sigurnosna komponenta proizvoda koji već uređuje pravo EU-a o sigurnosti proizvoda.

Izuzeće iz čl. 6. st. 3. oslobađa sustav koji doduše ulazi u kategoriju iz Priloga III., ali ne predstavlja znatan rizik: uska postupovna zadaća, poboljšanje rezultata dovršene ljudske aktivnosti, otkrivanje obrazaca odlučivanja bez zamjene ljudske prosudbe ili isključivo pripremni rad. Nikada ne vrijedi kod izrade profila fizičkih osoba. Procjenu treba dokumentirati prije stavljanja na tržište, a obveza registracije ostaje.

Odluke o klasifikaciji najprovjeravaniji su artefakt ovog popisa. Zabilježite razmatranu kategoriju, obrazloženje, dokaze, datum i odgovornu osobu.

Korak 5 — Jeste li pružatelj ili korisnik?

Uloga određuje oko 80 % opterećenja i ne fiksira je ugovor o nabavi. Čl. 25. čini vas pružateljem visokorizičnog sustava koji niste izgradili ako na njega stavite svoje ime ili žig, bitno ga izmijenite ili ga prenamijenite tako da postane visokorizičan. Fino podešavanje dobavljačeva modela na vlastitim podacima i isporuka pod vlastitom markom uobičajen je put do naslijeđenih, nikad planiranih obveza pružatelja.

Pružatelj Korisnik
Upravljanje rizicima (čl. 9.) Traži se
Upravljanje podacima (čl. 10.) Traži se Samo relevantnost ulaznih podataka
Tehnička dokumentacija (Prilog IV.) Traži se
Ocjenjivanje sukladnosti + oznaka CE Traži se
Registracija u bazi podataka EU-a Traži se Javna tijela registriraju svoju uporabu
Ljudski nadzor Osmisliti (čl. 14.) Provoditi (čl. 26.)
Zapisnici Omogućiti (čl. 12.) Čuvati ≥ 6 mjeseci (čl. 26.)
Procjena učinka (čl. 27.) Javni sektor, krediti, osiguranje
Prijava incidenata Čl. 73. Pružatelj + tijelo

Vodič pružatelj protiv korisnika obrađuje granične slučajeve, uključujući uvoznike i distributere koji nose obveze provjere, a ne obveze sukladnosti.

Koraci 6 – 10 — Što program za visoki rizik zapravo proizvodi?

Šest artefakata redoslijedom ovisnosti. Svaki je ulaz za sljedeći, zbog čega program koji počinje dokumentacijom i vraća se prema upravljanju zapinje.

  1. Sustav upravljanja kvalitetom (čl. 17.) — politike, odgovornosti, upravljanje promjenama, upravljanje podacima, praćenje nakon stavljanja na tržište i postupci u slučaju incidenata. To tijelo za nadzor tržišta traži prvo.
  2. Evidencije o upravljanju rizicima (čl. 9.) — iterativni ciklus prepoznavanja, procjene i ublažavanja, vođen kroz cijeli životni ciklus, a ne potvrđen jednom.
  3. Dokazi o upravljanju podacima (čl. 10.) — podrijetlo, reprezentativnost, ispitivanje i ublažavanje pristranosti za skupove za treniranje, validaciju i ispitivanje.
  4. Tehnička dokumentacija iz Priloga IV. — skup opisan u vodiču o tehničkoj dokumentaciji, uključujući ispitivanja u odnosu na zahtjeve točnosti, otpornosti i kibernetičke sigurnosti iz čl. 15.
  5. Ocjenjivanje sukladnosti i izjava — samoprocjena prema Prilogu VI. ili prijavljeno tijelo ondje gdje to traže biometrija ili zakonodavstvo o proizvodima iz Priloga I. Vidjeti vodič o ocjenjivanju sukladnosti.
  6. Registracija, oznaka CE i praćenje — upis u bazu podataka EU-a prije stavljanja na tržište, oznaka CE na dokumentaciji, zatim plan praćenja nakon stavljanja na tržište i prijava ozbiljnih incidenata prema čl. 73.

Ciljajte na 2. prosinca 2027. za samostalne sustave iz Priloga III. i na 2. kolovoza 2028. za ugrađene sustave iz Priloga I. Realističan program za jedan visokorizični sustav traje 12 do 24 mjeseca: početak krajem 2026. stane u prozor bez rezerve, a kapacitet prijavljenih tijela sužavat će se kako se datum približava.

Što ako koristite samo tuđi AI?

Korisnik ste, a vaš je popis kratak, ali nije prazan. Ovdje se nalazi većina organizacija: nijedan vlastiti model, desetak AI funkcija konzumiranih putem SaaS-a i API-ja.

Praktična je kontrola dubinska analiza dobavljača: pribavite izjavu o sukladnosti, upute za uporabu i informacije koje čl. 13. nalaže pružatelju da dostavi. Vodič o AI-ju trećih strana precizira što ugovorno tražiti.

Što se mijenja po sektorima?

Obveze su iste; ishodi klasifikacije i preklapajući režimi nisu.

Sektorski vodiči obrađuju devet industrija u istoj strukturi.

Koliko stoji neusklađenost?

Tri razine, a za obično poduzeće najvažnija je srednja. Čl. 99. određuje 35 milijuna eura ili 7 % svjetskog prometa za zabrane iz čl. 5., 15 milijuna ili 3 % za većinu ostalih obveza — uključujući transparentnost iz čl. 50. i cijeli blok visokog rizika — te 7,5 milijuna ili 1 % za obmanjujuće informacije dostavljene tijelima. Mala i srednja poduzeća ograničena su na niži iznos.

Treća razina zaslužuje pozornost nesrazmjernu svojem iznosu: kažnjava loš odgovor regulatoru neovisno o bilo kojoj temeljnoj povredi. Upravo dokumentacija pretvara obranjivo stajalište u dokazivo. Vodič o kaznama razrađuje izračun izloženosti.

Što učiniti u sljedećih 90 dana

  1. Zatvoriti prazninu u inventaru — popis dobavljača iz financija ∪ registar modela iz razvoja.
  2. Provući cijeli portfelj kroz filtar čl. 5. To je jedini korak uz koji stoji već važeća razina od 7 %.
  3. Uvesti obavijesti iz čl. 50. na sve što je okrenuto korisniku; obveza vrijedi, ne tek dolazi.
  4. Dokazati pismenost iz čl. 4.: tko je izobražen, o čemu i kada. Vodič o pismenosti u području AI-ja precizira što traži prerađeni članak.
  5. Klasificirati kandidate iz Priloga III. i zapisati obrazloženje, uključujući odluke prema čl. 6. st. 3.
  6. Za svaki potvrđeni visokorizični sustav pokrenuti sustav upravljanja kvalitetom. Prosinac 2027. jest ograničenje, a red kod prijavljenih tijela pred vama je, ne iza vas.

Radni predlošci za inventar, registar rizika, tehničku dokumentaciju i dubinsku analizu dobavljača nalaze se u kompletima za usklađenost; Akademija AI akta pokriva isto područje kao strukturirana izobrazba s certifikacijom.

Frequently Asked Questions

Primjenjuje se na pružatelje, korisnike, uvoznike, distributere i ovlaštene zastupnike AI sustava koji se stavljaju na tržište EU-a ili upotrebljavaju u EU-u te na pružatelje AI modela opće namjene. Poslovni nastan izvan EU-a ne oslobađa: čl. 2. st. 1. t. (c) obuhvaća pružatelje i korisnike iz trećih zemalja kad god se izlazni rezultat sustava upotrebljava u Uniji.

Sustav ulazi u područje primjene ako je AI sustav u smislu čl. 3. st. 1. — strojni sustav koji zaključuje izlazne rezultate poput predviđanja, preporuka, odluka ili sadržaja — i stavlja se na tržište EU-a ili se upotrebljava u EU-u. Isključivo istraživački modeli koji se ne uvode izvana ostaju izvan područja primjene.

Prvi je korak inventar AI sustava: katalogizirati sve sustave koje organizacija razvija, uvodi, uvozi ili distribuira. Za svaki dokumentirajte funkciju, pružatelja, kontekst uporabe i pogođene osobe. Bez potpunog inventara klasifikacija rizika ne može započeti.

Četiri su bloka već na snazi: zabranjene prakse iz čl. 5. od 2. veljače 2025., obveza pismenosti u području umjetne inteligencije iz čl. 4. od 2. veljače 2025., obveze poglavlja V. za pružatelje modela opće namjene od 2. kolovoza 2025. te obveze transparentnosti iz čl. 50. — obavijest o chatbotu, označivanje dubokih lažnjaka, strojno čitljivo označivanje sintetičkog sadržaja — od 2. kolovoza 2026.

Odgodio je četiri datuma primjene i ponovno napisao čl. 4.; nije stvorio nijednu novu obvezu niti odobrio sektorsko ili veličinsko izuzeće. Samostalni visokorizični sustavi iz Priloga III. sada se primjenjuju od 2. prosinca 2027. umjesto od 2. kolovoza 2026., AI ugrađen u proizvode iz Priloga I. od 2. kolovoza 2028., regulatorna izolirana okruženja od 2. kolovoza 2027., a prijelazna obveza označivanja generativnih sustava koji su već na tržištu od 2. prosinca 2026.

Pružatelj razvija AI sustav i stavlja ga na tržište EU-a ili u uporabu. Korisnik upotrebljava AI sustav pod vlastitom odgovornošću u okviru profesionalne djelatnosti. Banka koja kupi alat za kreditno bodovanje jest korisnik; proizvođač softvera jest pružatelj. Pružatelj nosi glavni teret sukladnosti; korisnik nosi ljudski nadzor, praćenje i transparentnost.

Da, i to je najčešće previđena točka. Prema čl. 25. korisnik postaje pružatelj visokorizičnog sustava ako na njega stavi svoje ime ili žig, bitno ga izmijeni ili promijeni njegovu namjenu tako da postane visokorizičan. Fino podešavanje kupljenog modela na vlastitim podacima i isporuka pod vlastitom markom gotovo uvijek pokreće taj prijelaz.

Da, djelomično. Stavljanje u uporabu obuhvaća i internu primjenu čim sustav djeluje na ljude — kadrovske odluke, praćenje zaposlenika, internu procjenu kreditne sposobnosti. AI za isključivo tehnički izračun bez izlaznog rezultata namijenjenog osobama može ostati izvan područja primjene, ali to traži dokumentiranu pravnu analizu. Čl. 4. (pismenost) primjenjuje se na sve bez obzira na razinu rizika.

Čl. 5. zabranjuje podpražne i manipulativne tehnike, iskorištavanje ranjivosti, društveno bodovanje od strane tijela javne vlasti, neciljano prikupljanje slika lica, zaključivanje o emocijama na radnom mjestu i u obrazovanju, biometrijsku kategorizaciju radi zaključivanja o osjetljivim značajkama te većinu daljinske biometrijske identifikacije u stvarnom vremenu na javnim mjestima za potrebe kaznenog progona. Na snazi od 2. veljače 2025. Dodatna zabrana koja se odnosi na generiranje materijala o seksualnom zlostavljanju djece i intimnih snimaka bez pristanka primjenjuje se od 2. prosinca 2026.

Dvama putovima. Prilog III. navodi osam samostalnih kategorija: biometrija, kritična infrastruktura, obrazovanje, zapošljavanje, pristup ključnim javnim i privatnim uslugama, kazneni progon, migracije i nadzor granica te sudovanje. Prilog I. obuhvaća AI upotrijebljen kao sigurnosnu komponentu proizvoda koji je već obuhvaćen zakonodavstvom EU-a o sigurnosti proizvoda. Izvan tih dvaju putova sustav nije visokorizičan: ostaju najviše transparentnost i pismenost.

Čl. 6. st. 3. omogućuje sustavu koji ulazi u kategoriju iz Priloga III. da izbjegne kvalifikaciju visokorizičnog ako ne predstavlja znatan rizik za zdravlje, sigurnost ili temeljna prava — primjerice ako obavlja usku postupovnu zadaću, poboljšava rezultat već dovršene ljudske aktivnosti ili je isključivo pripremni. Izuzeće nikada ne vrijedi kod izrade profila fizičkih osoba. Procjenu treba dokumentirati prije stavljanja na tržište, a sustav se i dalje registrira.

Tehničku dokumentaciju iz Priloga IV.: opis sustava, projektne specifikacije, upravljanje rizicima (čl. 9.), upravljanje podacima (čl. 10.), rezultate ispitivanja, mjere ljudskog nadzora (čl. 14.), točnost i kibernetičku sigurnost (čl. 15.) te plan praćenja nakon stavljanja na tržište. Uz to idu sustav upravljanja kvalitetom (čl. 17.), automatski zapisnici (čl. 12.), upute za uporabu (čl. 13.), EU izjava o sukladnosti (čl. 47.) i oznaka CE (čl. 48.).

Za većinu sustava iz Priloga III. ne: pružatelj provodi samoprocjenu prema Prilogu VI. Prijavljeno tijelo potrebno je za biometrijske sustave kada nije primijenjena usklađena norma te za ugrađeni AI iz Priloga I. svugdje gdje temeljno zakonodavstvo o proizvodima već traži ocjenjivanje treće strane. Budući da su kapaciteti ograničeni, termin rezervirajte mnogo prije 2. prosinca 2027.

Čl. 26. nalaže uporabu sustava u skladu s uputama, dodjelu nadzora osposobljenim osobama s ovlašću za nadjačavanje, osiguranje relevantnosti ulaznih podataka, čuvanje zapisnika najmanje šest mjeseci, obavješćivanje predstavnika radnika prije uvođenja na radnom mjestu te prijavu ozbiljnih incidenata pružatelju i tijelu za nadzor tržišta.

Procjena učinka na temeljna prava (čl. 27.) dokumentira kontekst uvođenja, pogođene osobe, rizike za temeljna prava, načine ljudskog nadzora i dostupna pravna sredstva. Obvezna je za javna tijela i privatne subjekte koji pružaju javne usluge te za svakog korisnika sustava iz Priloga III. koji se upotrebljavaju za procjenu kreditne sposobnosti ili za određivanje cijena životnog i zdravstvenog osiguranja. Prethodi prvoj uporabi.

Korisnik ste, a ne pružatelj, sve dok alat koristite onakav kakav je isporučen i za njegovu namjenu. Vaše su obveze pismenost iz čl. 4., transparentnost iz čl. 50. prema osobama koje komuniciraju sa sustavom ili primaju njegove izlazne rezultate te — ako slučaj uporabe ulazi u Prilog III. — cijeli skup iz čl. 26. od 2. prosinca 2027. Dubinska analiza dobavljača nije samostalna pravna obveza, ali jedini je način da dokažete da je karika uzvodno ispunila svoje.

Čl. 4. primjenjuje se od 2. veljače 2025. na svakog pružatelja i svakog korisnika, na svim razinama rizika. Digital Omnibus pretvorio ga je iz obveze rezultata u obvezu sredstava: treba poduzeti mjere za podupiranje razvoja dostatne razine pismenosti u području umjetne inteligencije kod osoblja koje upravlja sustavima, pri čemu pojedincu nije potrebno jamčiti određenu razinu. Regulator će tražiti dokaz o osmišljavanju, provedbi i obuhvatu izobrazbe.

Čl. 50. primjenjuje se od 2. kolovoza 2026. Pružatelji moraju sustave osmisliti tako da ljudi znaju da komuniciraju s AI-jem te označiti sintetički zvuk, sliku, videozapis i tekst u strojno čitljivom obliku. Korisnici moraju objaviti prepoznavanje emocija i biometrijsku kategorizaciju te označiti duboke lažnjake i generirane tekstove objavljene radi informiranja javnosti. Generativni sustavi koji su bili na tržištu prije 2. kolovoza 2026. imaju rok do 2. prosinca 2026. za ispunjenje obveze označivanja.

Tri razine u čl. 99.: 35 milijuna eura ili 7 % svjetskog godišnjeg prometa za povredu zabrana iz čl. 5., 15 milijuna ili 3 % za većinu ostalih obveza uključujući transparentnost iz čl. 50. te 7,5 milijuna ili 1 % za dostavu netočnih ili obmanjujućih informacija tijelima. Za mala i srednja te novoosnovana poduzeća gornja je granica niži od dvaju iznosa, a ne viši.

Za samostalni sustav iz Priloga III. realističan program traje 12 – 24 mjeseca: 3 – 6 mjeseci analize nedostataka i osmišljavanja sustava upravljanja kvalitetom, 6 – 12 mjeseci tehničke dokumentacije, upravljanja podacima i ocjenjivanja sukladnosti te 3 – 6 mjeseci registracije u bazi podataka EU-a i oznake CE. Uz rok 2. prosinca 2027. program koji počinje sada stane u prozor, ali bez rezerve.

Ne. Digital Omnibus nije uveo izuzeće prema veličini. Mala i srednja poduzeća dobivaju tri olakšice: pojednostavnjenu tehničku dokumentaciju prema čl. 11. st. 1., prednostan pristup regulatornim izoliranim okruženjima i gornju granicu kazne postavljenu na niži iznos. Sve materijalne obveze primjenjuju se u cijelosti.

Ne. Popis omeđuje posao i dokazuje da je procjena provedena; sukladnost se dokazuje artefaktima — tehničkom dokumentacijom iz Priloga IV., sustavom upravljanja kvalitetom, evidencijama o upravljanju rizicima, rezultatima ispitivanja, izjavom o sukladnosti i izvješćima o praćenju nakon stavljanja na tržište. Popis je sadržaj skupa dokumenata koji mora postojati.

Take compliance further with the AI Act Academy

A free course, a server-graded exam, a verifiable certificate — and the working templates.