Přejít na obsah

Správa a řízení AI / Posouzení připravenosti

Posouzení připravenosti na akt EU o umělé inteligenci

Posouzení s pevným rozsahem, které vám přesně řekne, jak si stojíte podle aktu EU o umělé inteligenci: které z vašich systémů AI spadají do jeho působnosti, jakou roli u každého zastáváte, jaká riziková třída se uplatní a co napravit před každou postupnou lhůtou — počínaje povinnostmi transparentnosti, které platí od 2. srpna 2026.

Určeno pro vedoucí produktů AI, právní a compliance týmy a pověřence, kteří potřebují obhajitelnou odpověď, ne další schéma rámce.

Odpočet je rozfázovaný — a první lhůta je teď

Akt o umělé inteligenci se zavádí postupně. Dvě fáze již platí; další přichází za týdny, ne za roky.

Platí již nyní

Zakázané postupy a gramotnost v oblasti AI

Zákazy AI s nepřijatelným rizikem a povinnost zajistit gramotnost zaměstnanců v oblasti AI již platí.

2. srpna 2026

Povinnosti transparentnosti (čl. 50)

Chatboti musí uvést, že jsou AI; syntetická média a deepfakes musí být označeny. Pokud provozujete asistenta v kontaktu se zákazníky, toto je vaše lhůta.

2. prosince 2027

Vysoce rizikové systémy AI (příloha III)

Plné povinnosti pro vysoce rizikové použití — prověřování uchazečů (HR), úvěry, vzdělávání, základní služby — včetně řízení rizik, správy dat a lidského dohledu.

2. srpna 2028

Vysoké riziko v regulovaných produktech (příloha I)

AI zabudovaná do strojních zařízení, zdravotnických prostředků a dalších regulovaných produktů dokončuje postupné zavádění.

Co posouzení zahrnuje

Inventura systémů AI

Každý systém AI, který vytváříte, kupujete nebo zabudováváte — včetně asistentů uvnitř SaaS nástrojů, které vaše týmy již používají — katalogizovaný s vlastníkem, účelem a dotčenými daty.

Klasifikace rolí

Poskytovatel, zavádějící subjekt, dovozce nebo distributor — vaše povinnosti závisejí na roli a mnoho organizací zastává různé role u různých systémů.

Mapování rizikových tříd

Každý systém zařazený do kategorie zakázané / vysoce rizikové / riziko transparentnosti / minimální riziko, se zaznamenaným odůvodněním, aby byla klasifikace obhajitelná.

Seznam nedostatků a plán nápravy

Co vyžadují uplatnitelné povinnosti, co již dokážete doložit, a prioritizovaný plán s přidělenými vlastníky, jak rozdíl uzavřít před příslušnou lhůtou.

Co obdržíte

  • Inventura systémů AI (sešit, který si vedete a udržujete)
  • Klasifikace role a rizika pro každý systém, s odůvodněním
  • Mapa povinností vůči postupným lhůtám, které se na vás vztahují
  • Analýza nedostatků se závažností a expozicí vůči lhůtám
  • Prioritizovaný plán nápravy s navrženými vlastníky
  • Shrnutí expozice a dalších kroků připravené pro vedení

Zakázka s pevným rozsahem a cenovou nabídkou po úvodním hovoru. Typické dokončení do 2–4 týdnů od vymezení rozsahu.

Jedna inventura, dva režimy

Pokud se AI dotýká osobních údajů, GDPR a akt o umělé inteligenci běží souběžně — a zdvojené programy plýtvají důkazy, které již máte. Posouzení znovu využívá výstupy vašeho auditu GDPR, rozšiřuje vaše DPIA v posouzení rizik AI tam, kde tentýž systém spadá do působnosti, a udržuje jedinou inventuru, která sytí oba režimy — takže vaše záznamy o činnostech zpracování, registr DPIA a inventura systémů AI vyprávějí jeden konzistentní příběh každému dozorovému úřadu, který se zeptá.

Jak to probíhá

1. Úvodní hovor k rozsahu

Systémy, týmy a harmonogram — dohodneme hranice posouzení a lidi, které potřebujeme.

2. Inventura a klasifikace

Strukturované mapování napříč produktem, inženýrstvím a provozem; každý systém dostane roli a rizikovou třídu.

3. Posouzení nedostatků

Uplatnitelné povinnosti prověřené vůči vaší současné dokumentaci, opatřením a smlouvám.

4. Plán a prezentace

Prioritizovaný plán nápravy, expozice vůči lhůtám a prezentace připravená pro vedení — obvykle do 2–4 týdnů od vymezení rozsahu.

Odpovědi na vaše otázky

Potřebujeme to, i když nástroje AI jen používáme, ale nevytváříme je?

Obvykle ano. Zavádějící subjekty mají vlastní povinnosti — transparentnost vůči lidem, kteří s AI interagují, lidský dohled a odpovědnost za vstupní data. Posouzení vám řekne, které z vašich nástrojů nesou povinnosti a které jsou skutečně nízkorizikové.

Co vlastně vyžaduje lhůta 2. srpna 2026?

Od tohoto data musí být lidé informováni, že interagují se systémem AI (pokud to není zjevné), a obsah vytvořený nebo manipulovaný AI — včetně deepfakes — musí být označen. Pokud provozujete chatbota v kontaktu se zákazníky nebo zveřejňujete syntetická média, tato upozornění musí být zavedena.

Odložil zjednodušující balíček z roku 2025 vše?

Ne. Digitální omnibus posunul fáze pro vysoké riziko (nyní 2. prosince 2027 pro přílohu III a 2. srpna 2028 pro produkty z přílohy I), ale povinnosti transparentnosti si ponechaly datum 2. srpna 2026 a zákazy i gramotnost v oblasti AI platí od roku 2025. Lhůta, které většina malých a středních podniků čelí jako první, se neposunula.

Jak to souvisí s prací na GDPR, kterou jsme již odvedli?

Úzce — a to vám ušetří práci. Vaše záznamy o činnostech zpracování, DPIA a registr dodavatelů už popisují velkou část toho, na co se akt o umělé inteligenci ptá. Tyto důkazy znovu využijeme: jedna inventura sytí oba režimy a DPIA přirozeně přechází v posouzení rizik AI, místo aby se začínalo od nuly.

Co když posouzení odhalí vysoce rizikové systémy?

Právě proto to má smysl dělat nyní: povinnosti pro vysoké riziko jsou nejnáročnější a lhůta v prosinci 2027 je zvládnutelná, pokud začnete s plánem — a velmi napjatá, pokud klasifikaci odhalíte pozdě. Plán rozvrhne práci tak, aby důkazy existovaly před tímto datem, ne po něm.

Jak dlouho to trvá a co od nás potřebujete?

Typický rozsah je hotový do 2–4 týdnů: úvodní hovor k rozsahu, přístup k lidem, kteří systémy vlastní, a stávající dokumentace, pokud existuje. Přístup do systémů není nutný — posouzení vychází z rozhovorů a dokumentů.

Objednejte konzultaci k připravenosti na akt o umělé inteligenci

Řekněte nám, co vytváříte nebo zavádíte, a do jednoho pracovního dne se vám ozveme s nabídkou s pevným rozsahem a pevnou cenou. Přístup do systémů není nutný; NDA vítáme.

Raději e-mailem? info@privacycoreservices.com

Obvykle odpovídáme do jednoho pracovního dne.

Vámi poskytnuté údaje používáme k zodpovězení dotazu, posouzení požadované služby a navazující komunikaci. Neuvádějte prosím hesla, zvláštní kategorie údajů ani důvěrné klientské dokumenty. Viz naše zásady ochrany osobních údajů.

Zkontrolovala Zuzana Ruddock, Certified DPO and EU General Data Protection Regulation Practitioner (certified by the International Board for IT Governance Qualifications). Poslední kontrola: 11 July 2026. Tato stránka je obecná informace, nikoli právní poradenství.