Kontrolný zoznam súladu s nariadením EÚ o AI vo forme otázok a odpovedí: rozsah pôsobnosti, zostávajúce termíny, klasifikácia rizika, zakázané postupy, GPAI, zhoda vysokorizikových systémov a rozdelenie povinností medzi poskytovateľa a nasadzujúci subjekt.

Tento sprievodca odpovedá na otázky súladu v poradí, v akom skutočne prichádzajú: dosiahne na mňa nariadenie, čo ma viaže už dnes, ktoré z mojich systémov sú vysokorizikové, čo musím predložiť a koľko stojí chyba. Každá odpoveď je ukotvená v právnom základe citovateľnom vo vnútornej správe.

Interaktívny nástroj: využite kontrolu súladu s AI Act a získajte kontrolný zoznam a skóre prispôsobené vašej úlohe a typu systému.

Kto musí týmto zoznamom prejsť?

Každá organizácia, ktorá vyvíja, nasadzuje, dováža alebo distribuuje systém AI používaný v EÚ — bez ohľadu na to, kde je usadená. Čl. 2 dosahuje na poskytovateľov a nasadzujúce subjekty z tretích krajín hneď, ako sa výstup systému používa v Únii: americký dodávateľ SaaS s európskymi zákazníkmi patrí do rozsahu rovnako ako slovenská banka.

Štyri otázky určujú váš súbor povinností a všetky štyri sú potrebné, aby zoznam dával zmysel:

Otázka Čo určuje
Postavili ste ho sami, alebo používate cudzí? Poskytovateľ, alebo nasadzujúci subjekt (čl. 3, čl. 25)
Systém AI, alebo model AI na všeobecné účely? Kapitola III, alebo kapitola V
Ktorá kategória prílohy III alebo prílohy I? Vysoké riziko, alebo nie (čl. 6)
Komunikuje s ľuďmi alebo generuje obsah? Transparentnosť podľa čl. 50 bez ohľadu na mieru rizika

Posledný riadok uniká väčšine inventárov. Povinnosti transparentnosti dopadajú na systémy, ktoré vysokorizikové vôbec nie sú: chatbot zákazníckej podpory dnes nesie povinnosť bez toho, aby niesol čokoľvek z bremena zhody, ktorému sa venuje zvyšok tohto zoznamu.

Čo vás viaže už dnes a čo ešte príde?

Päť dátumov uplatňovania už uplynulo; hlavná práca na zhode pripadá na december 2027. Nasledujúce dátumy zodpovedajú dátovému súboru termínov, ktorý táto stránka zverejňuje a ktorý zohľadňuje odklady vykonané nariadením (EÚ) 2026/1744.

Povinnosť Uplatňuje sa od Stav
Zakázané postupy (čl. 5) 2. februára 2025 Účinné
Gramotnosť v oblasti AI (čl. 4) 2. februára 2025 Účinné
Modely na všeobecné účely (kapitola V) 2. augusta 2025 Účinné
Povinnosti transparentnosti (čl. 50) 2. augusta 2026 Účinné
Právomoci Komisie voči GPAI (čl. 101) 2. augusta 2026 Účinné
Označovanie existujúcich generatívnych systémov 2. decembra 2026 Nadchádza
Zákaz generovaného materiálu zneužívania 2. decembra 2026 Nadchádza
Regulačné pieskoviská v prevádzke 2. augusta 2027 Nadchádza
Vysoké riziko — samostatné systémy prílohy III 2. decembra 2027 Nadchádza
Vysoké riziko — zabudované systémy prílohy I 2. augusta 2028 Nadchádza

Digitálny omnibus posunul štyri z týchto dátumov a prepísal čl. 4; úplný register pred/po je zverejnený na /changes/. Neodstránil žiadnu povinnosť a nevytvoril výnimku, takže program postavený na pôvodných dátumoch zostáva správnym programom — má len dlhší rozbeh.

Krok 1 — Je váš inventár AI úplný?

Bez úplného inventára nie je nič z nasledujúceho obhájiteľné. Založte register všetkých systémov AI, ktorých sa organizácia dotýka:

Pri každom: názov, funkcia, vstupné a výstupné údaje, kontext používania, dosah rozhodnutia a dotknuté osoby. Označte systémy s neistou klasifikáciou — vyžadujú právne posúdenie, nie inžiniersku odpoveď.

Dve kategórie sa systematicky podhodnocujú: funkcie AI dodávané v nástrojoch SaaS, ktoré firma už platí, a modely postavené jednotlivými tímami mimo nákupného procesu. Vyžiadajte si od financií zoznam dodávateľov a od vývoja register modelov; zjednotenie oboch je bližšie pravde než každý osobitne.

Krok 2 — Neprevádzkujete už niečo nezákonné?

Prejdite čl. 5 pred akoukoľvek klasifikáciou rizika, pretože zakázaný systém nemožno uviesť do súladu. Porovnajte každý systém so zoznamom:

Vyradiť alebo od základu prepracovať. Tieto zákazy platia od 2. februára 2025 a patria do sankčnej hladiny 35 miliónov EUR / 7 %. Sprievodca zakázanými postupmi rozoberá úzke výnimky pri každom z nich.

Od 2. decembra 2026 pribúda zákaz systémov generujúcich materiály zobrazujúce sexuálne zneužívanie detí alebo intímne snímky bez súhlasu.

Krok 3 — Ste poskytovateľom modelu na všeobecné účely?

Ak organizácia vyvíja a zverejňuje základový model, povinnosti kapitoly V platia od 2. augusta 2025. Tri testy:

Ak áno: dokumentácia modelu pre Úrad pre AI a pre nadväzujúcich poskytovateľov, politika autorského práva a dostatočne podrobné verejné zhrnutie tréningového obsahu. Nad 10²⁵ FLOPs tréningového výpočtu sa predpokladá systémové riziko, čo pridáva hodnotenie modelu, adverzné testovanie, hlásenie incidentov a kybernetickú bezpečnosť. Pozri sprievodcu povinnosťami GPAI.

Od 2. augusta 2026 vymáha túto kapitolu priamo Komisia — nie vnútroštátne orgány — s pokutami až 15 miliónov EUR alebo 3 %.

Krok 4 — Ktoré z vašich systémov sú vysokorizikové?

Klasifikujte podľa prílohy III a prílohy I, použite filter čl. 6 ods. 3 a výsledok zapíšte. Príloha III uvádza osem samostatných kategórií: biometria, kritická infraštruktúra, vzdelávanie a odborná príprava, zamestnanosť a riadenie pracovníkov, prístup k základným súkromným a verejným službám, presadzovanie práva, migrácia a kontrola hraníc a výkon spravodlivosti. Príloha I zachytáva AI pôsobiacu ako bezpečnostný komponent výrobku, ktorý už reguluje právo EÚ o bezpečnosti výrobkov.

Výnimka podľa čl. 6 ods. 3 uvoľňuje systém, ktorý síce patrí do kategórie prílohy III, ale nepredstavuje významné riziko: úzka procedurálna úloha, zlepšenie výsledku dokončenej ľudskej činnosti, odhaľovanie rozhodovacích vzorcov bez nahradenia ľudského posúdenia alebo čisto prípravná práca. Nikdy neplatí pri profilovaní fyzických osôb. Posúdenie treba zdokumentovať pred uvedením na trh a registračná povinnosť trvá.

Rozhodnutia o klasifikácii sú najčastejšie kontrolovaným artefaktom tohto zoznamu. Zaznamenajte zvažovanú kategóriu, úvahu, dôkazy, dátum a zodpovednú osobu.

Krok 5 — Ste poskytovateľ, alebo nasadzujúci subjekt?

Úloha určuje asi 80 % záťaže a nákupná zmluva ju nefixuje. Čl. 25 z vás robí poskytovateľa vysokorizikového systému, ktorý ste nepostavili, ak naň umiestnite svoje meno či známku, podstatne ho zmeníte alebo ho presmerujete tak, že sa stane vysokorizikovým. Doladenie dodávateľského modelu na vlastných údajoch a jeho dodanie pod vlastnou značkou je bežnou cestou, ako zdediť nerozpočtované povinnosti poskytovateľa.

Poskytovateľ Nasadzujúci subjekt
Riadenie rizík (čl. 9) Vyžaduje sa
Správa údajov (čl. 10) Vyžaduje sa Len relevantnosť vstupných údajov
Technická dokumentácia (príloha IV) Vyžaduje sa
Posudzovanie zhody + označenie CE Vyžaduje sa
Registrácia v databáze EÚ Vyžaduje sa Verejné subjekty registrujú svoje používanie
Ľudský dohľad Navrhnúť (čl. 14) Vykonávať (čl. 26)
Záznamy Umožniť (čl. 12) Uchovať ≥ 6 mesiacov (čl. 26)
Posúdenie vplyvu (čl. 27) Verejný sektor, úvery, poistenie
Hlásenie incidentov Čl. 73 Poskytovateľ + orgán

Sprievodca poskytovateľ vs. nasadzujúci subjekt rozoberá hraničné prípady vrátane dovozcov a distribútorov, ktorí nesú overovacie, nie zhodové povinnosti.

Kroky 6 – 10 — Čo program pre vysoké riziko vytvára?

Šesť artefaktov v poradí závislostí. Každý je vstupom pre ďalší, a preto program, ktorý začína dokumentáciou a postupuje späť k riadeniu, uviazne.

  1. Systém riadenia kvality (čl. 17) — politiky, zodpovednosti, riadenie zmien, správa údajov, monitorovanie po uvedení na trh a postupy pri incidentoch. Na to sa orgán dohľadu nad trhom spýta prvé.
  2. Záznamy o riadení rizík (čl. 9) — iteratívny cyklus identifikácie, odhadu a zmierňovania vedený počas celého životného cyklu, nie odsúhlasený raz.
  3. Doklady o správe údajov (čl. 10) — pôvod, reprezentatívnosť, preskúmanie a zmiernenie skreslení pri tréningových, validačných a testovacích súboroch.
  4. Technická dokumentácia podľa prílohy IV — súbor opísaný v sprievodcovi technickou dokumentáciou vrátane skúšok voči požiadavkám na presnosť, robustnosť a kybernetickú bezpečnosť podľa čl. 15.
  5. Posudzovanie zhody a vyhlásenie — vlastné posúdenie podľa prílohy VI alebo notifikovaný subjekt tam, kde to vyžaduje biometria či výrobkové predpisy prílohy I. Pozri sprievodcu posudzovaním zhody.
  6. Registrácia, označenie CE a monitorovanie — zápis do databázy EÚ pred uvedením na trh, označenie CE na dokumentácii a potom plán monitorovania po uvedení na trh a hlásenie závažných incidentov podľa čl. 73.

Mierte na 2. decembra 2027 pri samostatných systémoch prílohy III a na 2. augusta 2028 pri zabudovaných systémoch prílohy I. Realistický program pre jediný vysokorizikový systém trvá 12 až 24 mesiacov: štart na konci roka 2026 sa do okna zmestí bez rezervy a kapacita notifikovaných subjektov sa bude s blížiacim sa termínom zužovať.

Čo ak používate len cudziu AI?

Ste nasadzujúci subjekt a váš zoznam je krátky, ale nie prázdny. Tu stojí väčšina organizácií: žiadny vlastný model, tucet funkcií AI konzumovaných cez SaaS a API.

Praktickým nástrojom kontroly je previerka dodávateľa: získať vyhlásenie o zhode, návod na použitie a informácie, ktoré čl. 13 poskytovateľovi ukladá poskytnúť. Sprievodca AI tretích strán spresňuje, čo zmluvne vyžadovať.

Čo sa mení podľa odvetvia?

Povinnosti sú totožné; výsledky klasifikácie a prekrývajúce sa režimy nie.

Odvetvoví sprievodcovia preberajú deväť odvetví v rovnakej štruktúre.

Koľko stojí nesúlad?

Tri hladiny a pre bežný podnik je najdôležitejšia tá stredná. Čl. 99 stanovuje 35 miliónov EUR alebo 7 % celosvetového obratu za zákazy podľa čl. 5, 15 miliónov alebo 3 % za väčšinu ostatných povinností — vrátane transparentnosti podľa čl. 50 a celého bloku vysokého rizika — a 7,5 milióna alebo 1 % za zavádzajúce informácie poskytnuté orgánom. Malé a stredné podniky sú obmedzené nižšou sumou.

Tretia hladina si zaslúži pozornosť neúmernú svojej výške: trestá zlú odpoveď regulátorovi nezávisle od akéhokoľvek podkladového porušenia. Práve dokumentácia mení obhájiteľnú pozíciu na preukázateľnú. Sprievodca sankciami rozvádza výpočet expozície.

Čo urobiť v nasledujúcich 90 dňoch

  1. Uzavrieť medzeru v inventári — zoznam dodávateľov z financií ∪ register modelov z vývoja.
  2. Pretiahnuť celý park filtrom čl. 5. Je to jediný krok s už účinnou hladinou 7 %.
  3. Nasadiť informácie podľa čl. 50 na všetko, čo mieri k používateľovi; povinnosť platí, nie až nastane.
  4. Doložiť gramotnosť podľa čl. 4: kto bol školený, na čo a kedy. Sprievodca gramotnosťou v oblasti AI spresňuje, čo prepísaný článok vyžaduje.
  5. Klasifikovať kandidátov prílohy III a zapísať úvahu vrátane rozhodnutí podľa čl. 6 ods. 3.
  6. Pri každom potvrdenom vysokorizikovom systéme spustiť systém riadenia kvality. December 2027 je obmedzením a rad pri notifikovaných subjektoch je pred vami, nie za vami.

Pracovné šablóny pre inventár, register rizík, technickú dokumentáciu a previerku dodávateľov nájdete v sadách nástrojov pre súlad; Akadémia AI Act pokrýva rovnaké územie ako štruktúrované školenie s certifikáciou.

Frequently Asked Questions

Vzťahuje sa na poskytovateľov, nasadzujúce subjekty, dovozcov, distribútorov a splnomocnených zástupcov systémov AI uvádzaných na trh EÚ alebo používaných v EÚ, ako aj na poskytovateľov modelov AI na všeobecné účely. Usadenie mimo EÚ neoslobodzuje: čl. 2 ods. 1 písm. c) dopadá na poskytovateľov a nasadzujúce subjekty z tretích krajín vždy, keď sa výstup systému používa v Únii.

Systém patrí do rozsahu, ak je systémom AI podľa čl. 3 ods. 1 — strojovým systémom, ktorý odvodzuje výstupy ako predpovede, odporúčania, rozhodnutia alebo obsah — a je uvádzaný na trh EÚ alebo používaný v EÚ. Čisto výskumné modely, ktoré nie sú nasadené navonok, zostávajú mimo rozsahu.

Prvým krokom je inventár systémov AI: skatalogizovať všetky systémy, ktoré organizácia vyvíja, nasadzuje, dováža alebo distribuuje. Pri každom zdokumentujte funkciu, poskytovateľa, kontext používania a dotknuté osoby. Bez úplného inventára nemôže klasifikácia rizika začať.

Štyri bloky sú už účinné: zakázané postupy podľa čl. 5 od 2. februára 2025, povinnosť gramotnosti v oblasti AI podľa čl. 4 od 2. februára 2025, povinnosti kapitoly V pre poskytovateľov modelov na všeobecné účely od 2. augusta 2025 a povinnosti transparentnosti podľa čl. 50 — informácia o chatbote, označovanie deepfake, strojovo čitateľné označenie syntetického obsahu — od 2. augusta 2026.

Odložil štyri dátumy uplatňovania a prepísal čl. 4; nevytvoril žiadnu novú povinnosť ani nepriznal odvetvovú či veľkostnú výnimku. Samostatné vysokorizikové systémy podľa prílohy III sa teraz uplatňujú od 2. decembra 2027 namiesto 2. augusta 2026, AI zabudovaná do výrobkov podľa prílohy I od 2. augusta 2028, regulačné pieskoviská od 2. augusta 2027 a prechodná povinnosť označovania generatívnych systémov už na trhu od 2. decembra 2026.

Poskytovateľ vyvíja systém AI a uvádza ho na trh EÚ alebo do prevádzky. Nasadzujúci subjekt používa systém AI vo vlastnej pôsobnosti v rámci profesijnej činnosti. Banka, ktorá kúpi nástroj na úverové skóre, je nasadzujúcim subjektom; výrobca softvéru je poskytovateľom. Poskytovateľ nesie hlavné bremeno zhody; nasadzujúci subjekt nesie ľudský dohľad, monitorovanie a transparentnosť.

Áno, a ide o najčastejšie prehliadaný bod. Podľa čl. 25 sa nasadzujúci subjekt stáva poskytovateľom vysokorizikového systému, ak naň umiestni svoje meno alebo ochrannú známku, podstatne ho zmení alebo zmení jeho zamýšľaný účel tak, že sa stane vysokorizikovým. Doladenie zakúpeného modelu na vlastných údajoch a jeho dodanie pod vlastnou značkou tento prechod takmer vždy spúšťa.

Áno, čiastočne. Uvedenie do prevádzky zahŕňa aj interné nasadenie, len čo systém pôsobí na ľudí — personálne rozhodnutia, sledovanie zamestnancov, interné posudzovanie úverovej bonity. AI na čisto technický výpočet bez výstupu určeného osobám môže zostať mimo rozsahu, vyžaduje si to však zdokumentovanú právnu analýzu. Čl. 4 (gramotnosť) platí pre všetkých bez ohľadu na mieru rizika.

Čl. 5 zakazuje podprahové a manipulatívne techniky, zneužívanie zraniteľnosti, sociálne skórovanie orgánmi verejnej moci, necielené získavanie tvárových snímok, odvodzovanie emócií na pracovisku a vo vzdelávaní, biometrickú kategorizáciu na odvodenie citlivých charakteristík a väčšinu biometrickej identifikácie na diaľku v reálnom čase na verejných priestranstvách na účely presadzovania práva. Účinné od 2. februára 2025. Ďalší zákaz týkajúci sa vytvárania materiálov zobrazujúcich sexuálne zneužívanie detí a intímnych snímok bez súhlasu sa uplatňuje od 2. decembra 2026.

Dvoma cestami. Príloha III uvádza osem samostatných kategórií: biometria, kritická infraštruktúra, vzdelávanie, zamestnanosť, prístup k základným verejným a súkromným službám, presadzovanie práva, migrácia a kontrola hraníc a výkon spravodlivosti. Príloha I zachytáva AI použitú ako bezpečnostný komponent výrobku, na ktorý sa už vzťahujú predpisy EÚ o bezpečnosti výrobkov. Mimo týchto dvoch ciest systém vysokorizikový nie je: zostáva nanajvýš transparentnosť a gramotnosť.

Čl. 6 ods. 3 umožňuje systému patriacemu do kategórie prílohy III vyhnúť sa kvalifikácii ako vysokorizikový, ak nepredstavuje významné riziko pre zdravie, bezpečnosť alebo základné práva — napríklad ak plní úzku procedurálnu úlohu, zlepšuje výsledok už dokončenej ľudskej činnosti alebo je čisto prípravný. Výnimka nikdy neplatí pri profilovaní fyzických osôb. Posúdenie treba zdokumentovať pred uvedením na trh a systém sa naďalej registruje.

Technickú dokumentáciu podľa prílohy IV: opis systému, konštrukčné špecifikácie, riadenie rizík (čl. 9), správu údajov (čl. 10), výsledky skúšok, opatrenia ľudského dohľadu (čl. 14), presnosť a kybernetickú bezpečnosť (čl. 15) a plán monitorovania po uvedení na trh. K tomu systém riadenia kvality (čl. 17), automatické záznamy (čl. 12), návod na použitie (čl. 13), EÚ vyhlásenie o zhode (čl. 47) a označenie CE (čl. 48).

Pri väčšine systémov prílohy III nie: poskytovateľ vykonáva vlastné posúdenie podľa prílohy VI. Notifikovaný subjekt sa vyžaduje pri biometrických systémoch, ak sa neuplatnila harmonizovaná norma, a pri zabudovanej AI podľa prílohy I všade tam, kde príslušné výrobkové predpisy už vyžadujú posúdenie treťou stranou. Keďže kapacita je obmedzená, termín rezervujte dlho pred 2. decembrom 2027.

Čl. 26 ukladá používať systém podľa návodu, poveriť dohľadom spôsobilé osoby s právomocou systém prekonať, zabezpečiť relevantnosť vstupných údajov, uchovávať záznamy najmenej šesť mesiacov, informovať zástupcov zamestnancov pred nasadením na pracovisku a hlásiť závažné incidenty poskytovateľovi a orgánu dohľadu nad trhom.

Posúdenie vplyvu na základné práva (čl. 27) dokumentuje kontext nasadenia, dotknuté osoby, riziká pre základné práva, usporiadanie ľudského dohľadu a dostupné prostriedky nápravy. Je povinné pre verejné subjekty a súkromné subjekty poskytujúce verejné služby, ako aj pre každý nasadzujúci subjekt systémov prílohy III používaných na posudzovanie úverovej bonity alebo na stanovovanie cien životného a zdravotného poistenia. Predchádza prvému použitiu.

Ste nasadzujúci subjekt, nie poskytovateľ, pokiaľ nástroj používate tak, ako bol dodaný, a na jeho zamýšľaný účel. Vašimi povinnosťami sú gramotnosť podľa čl. 4, transparentnosť podľa čl. 50 voči osobám, ktoré so systémom interagujú alebo prijímajú jeho výstupy, a — ak prípad použitia patrí do prílohy III — celý súbor podľa čl. 26 od 2. decembra 2027. Previerka dodávateľa nie je samostatnou právnou povinnosťou, ale je jediným spôsobom, ako doložiť, že článok vyššie v reťazci splnil tie svoje.

Čl. 4 platí od 2. februára 2025 pre každého poskytovateľa aj nasadzujúci subjekt na všetkých úrovniach rizika. Digitálny omnibus ho zmenil z povinnosti výsledku na povinnosť úsilia: treba prijať opatrenia na podporu rozvoja dostatočnej úrovne gramotnosti v oblasti AI u personálu obsluhujúceho systémy, pričom žiadnu konkrétnu úroveň netreba jednotlivcovi zaručiť. Regulátor bude žiadať doklad o návrhu, realizácii a pokrytí školení.

Čl. 50 platí od 2. augusta 2026. Poskytovatelia musia systémy navrhnúť tak, aby sa ľudia dozvedeli, že komunikujú s AI, a označovať syntetický zvuk, obraz, video a text v strojovo čitateľnom formáte. Nasadzujúce subjekty musia zverejniť rozpoznávanie emócií a biometrickú kategorizáciu a označovať deepfake a generované texty zverejnené na informovanie verejnosti. Generatívne systémy, ktoré boli na trhu pred 2. augustom 2026, majú na splnenie povinnosti označovania čas do 2. decembra 2026.

Tri úrovne v čl. 99: 35 miliónov EUR alebo 7 % celosvetového ročného obratu za porušenie zákazov podľa čl. 5, 15 miliónov alebo 3 % za väčšinu ostatných povinností vrátane transparentnosti podľa čl. 50 a 7,5 milióna alebo 1 % za poskytnutie nesprávnych či zavádzajúcich informácií orgánom. Pre malé a stredné podniky a startupy je stropom nižšia z oboch súm, nie vyššia.

Pri samostatnom systéme prílohy III trvá realistický program 12 – 24 mesiacov: 3 – 6 mesiacov analýzy medzier a návrhu systému riadenia kvality, 6 – 12 mesiacov technickej dokumentácie, správy údajov a posudzovania zhody a 3 – 6 mesiacov registrácie v databáze EÚ a označenia CE. S termínom 2. decembra 2027 sa program začatý teraz do okna zmestí, ale bez rezervy.

Nie. Digitálny omnibus nezaviedol žiadnu výnimku podľa veľkosti. Malé a stredné podniky získavajú tri úľavy: zjednodušenú technickú dokumentáciu podľa čl. 11 ods. 1, prednostný prístup do regulačných pieskovísk a strop pokuty stanovený na nižšiu sumu. Všetky hmotné povinnosti platia v plnom rozsahu.

Nie. Zoznam vymedzuje prácu a dokladá, že posúdenie prebehlo; zhoda sa preukazuje artefaktmi — technickou dokumentáciou podľa prílohy IV, systémom riadenia kvality, záznamami o riadení rizík, výsledkami skúšok, vyhlásením o zhode a správami z monitorovania po uvedení na trh. Zoznam je obsahom súboru dokumentov, ktorý musí existovať.

Take compliance further with the AI Act Academy

A free course, a server-graded exam, a verifiable certificate — and the working templates.