Správa a řízení AI / Posouzení připravenosti
Posouzení připravenosti na akt EU o umělé inteligenci
Posouzení s pevným rozsahem, které vám přesně řekne, jak si stojíte podle aktu EU o umělé inteligenci: které z vašich systémů AI spadají do jeho působnosti, jakou roli u každého zastáváte, jaká riziková třída se uplatní a co napravit před každou postupnou lhůtou — počínaje povinnostmi transparentnosti, které platí od 2. srpna 2026.
Určeno pro vedoucí produktů AI, právní a compliance týmy a pověřence, kteří potřebují obhajitelnou odpověď, ne další schéma rámce.
Odpočet je rozfázovaný — a první lhůta je teď
Akt o umělé inteligenci se zavádí postupně. Dvě fáze již platí; další přichází za týdny, ne za roky.
Zakázané postupy a gramotnost v oblasti AI
Zákazy AI s nepřijatelným rizikem a povinnost zajistit gramotnost zaměstnanců v oblasti AI již platí.
Povinnosti transparentnosti (čl. 50)
Chatboti musí uvést, že jsou AI; syntetická média a deepfakes musí být označeny. Pokud provozujete asistenta v kontaktu se zákazníky, toto je vaše lhůta.
Vysoce rizikové systémy AI (příloha III)
Plné povinnosti pro vysoce rizikové použití — prověřování uchazečů (HR), úvěry, vzdělávání, základní služby — včetně řízení rizik, správy dat a lidského dohledu.
Vysoké riziko v regulovaných produktech (příloha I)
AI zabudovaná do strojních zařízení, zdravotnických prostředků a dalších regulovaných produktů dokončuje postupné zavádění.
Co posouzení zahrnuje
Inventura systémů AI
Každý systém AI, který vytváříte, kupujete nebo zabudováváte — včetně asistentů uvnitř SaaS nástrojů, které vaše týmy již používají — katalogizovaný s vlastníkem, účelem a dotčenými daty.
Klasifikace rolí
Poskytovatel, zavádějící subjekt, dovozce nebo distributor — vaše povinnosti závisejí na roli a mnoho organizací zastává různé role u různých systémů.
Mapování rizikových tříd
Každý systém zařazený do kategorie zakázané / vysoce rizikové / riziko transparentnosti / minimální riziko, se zaznamenaným odůvodněním, aby byla klasifikace obhajitelná.
Seznam nedostatků a plán nápravy
Co vyžadují uplatnitelné povinnosti, co již dokážete doložit, a prioritizovaný plán s přidělenými vlastníky, jak rozdíl uzavřít před příslušnou lhůtou.
Co obdržíte
- Inventura systémů AI (sešit, který si vedete a udržujete)
- Klasifikace role a rizika pro každý systém, s odůvodněním
- Mapa povinností vůči postupným lhůtám, které se na vás vztahují
- Analýza nedostatků se závažností a expozicí vůči lhůtám
- Prioritizovaný plán nápravy s navrženými vlastníky
- Shrnutí expozice a dalších kroků připravené pro vedení
Zakázka s pevným rozsahem a cenovou nabídkou po úvodním hovoru. Typické dokončení do 2–4 týdnů od vymezení rozsahu.
Jedna inventura, dva režimy
Pokud se AI dotýká osobních údajů, GDPR a akt o umělé inteligenci běží souběžně — a zdvojené programy plýtvají důkazy, které již máte. Posouzení znovu využívá výstupy vašeho auditu GDPR, rozšiřuje vaše DPIA v posouzení rizik AI tam, kde tentýž systém spadá do působnosti, a udržuje jedinou inventuru, která sytí oba režimy — takže vaše záznamy o činnostech zpracování, registr DPIA a inventura systémů AI vyprávějí jeden konzistentní příběh každému dozorovému úřadu, který se zeptá.
Jak to probíhá
1. Úvodní hovor k rozsahu
Systémy, týmy a harmonogram — dohodneme hranice posouzení a lidi, které potřebujeme.
2. Inventura a klasifikace
Strukturované mapování napříč produktem, inženýrstvím a provozem; každý systém dostane roli a rizikovou třídu.
3. Posouzení nedostatků
Uplatnitelné povinnosti prověřené vůči vaší současné dokumentaci, opatřením a smlouvám.
4. Plán a prezentace
Prioritizovaný plán nápravy, expozice vůči lhůtám a prezentace připravená pro vedení — obvykle do 2–4 týdnů od vymezení rozsahu.
Odpovědi na vaše otázky
Potřebujeme to, i když nástroje AI jen používáme, ale nevytváříme je?
Obvykle ano. Zavádějící subjekty mají vlastní povinnosti — transparentnost vůči lidem, kteří s AI interagují, lidský dohled a odpovědnost za vstupní data. Posouzení vám řekne, které z vašich nástrojů nesou povinnosti a které jsou skutečně nízkorizikové.
Co vlastně vyžaduje lhůta 2. srpna 2026?
Od tohoto data musí být lidé informováni, že interagují se systémem AI (pokud to není zjevné), a obsah vytvořený nebo manipulovaný AI — včetně deepfakes — musí být označen. Pokud provozujete chatbota v kontaktu se zákazníky nebo zveřejňujete syntetická média, tato upozornění musí být zavedena.
Odložil zjednodušující balíček z roku 2025 vše?
Ne. Digitální omnibus posunul fáze pro vysoké riziko (nyní 2. prosince 2027 pro přílohu III a 2. srpna 2028 pro produkty z přílohy I), ale povinnosti transparentnosti si ponechaly datum 2. srpna 2026 a zákazy i gramotnost v oblasti AI platí od roku 2025. Lhůta, které většina malých a středních podniků čelí jako první, se neposunula.
Jak to souvisí s prací na GDPR, kterou jsme již odvedli?
Úzce — a to vám ušetří práci. Vaše záznamy o činnostech zpracování, DPIA a registr dodavatelů už popisují velkou část toho, na co se akt o umělé inteligenci ptá. Tyto důkazy znovu využijeme: jedna inventura sytí oba režimy a DPIA přirozeně přechází v posouzení rizik AI, místo aby se začínalo od nuly.
Co když posouzení odhalí vysoce rizikové systémy?
Právě proto to má smysl dělat nyní: povinnosti pro vysoké riziko jsou nejnáročnější a lhůta v prosinci 2027 je zvládnutelná, pokud začnete s plánem — a velmi napjatá, pokud klasifikaci odhalíte pozdě. Plán rozvrhne práci tak, aby důkazy existovaly před tímto datem, ne po něm.
Jak dlouho to trvá a co od nás potřebujete?
Typický rozsah je hotový do 2–4 týdnů: úvodní hovor k rozsahu, přístup k lidem, kteří systémy vlastní, a stávající dokumentace, pokud existuje. Přístup do systémů není nutný — posouzení vychází z rozhovorů a dokumentů.
Objednejte konzultaci k připravenosti na akt o umělé inteligenci
Řekněte nám, co vytváříte nebo zavádíte, a do jednoho pracovního dne se vám ozveme s nabídkou s pevným rozsahem a pevnou cenou. Přístup do systémů není nutný; NDA vítáme.
Raději e-mailem? info@privacycoreservices.com