+420 721 259 924
Nezávazná konzultace

Znalosti · 15. 9. 2026

AI Act: co z něj platí dnes a co se odložilo na prosinec 2027

Pokud jste si poznamenali druhý srpnový termín jako den, kdy na vás AI Act dopadne, měli jste pravdu jen z poloviny. Povinnosti pro vysoce rizikové systémy se odložily o víc než rok.

Pokud jste si v roce 2025 poznamenali do kalendáře 2. srpen 2026 jako den, kdy na vás dopadne AI Act, měli jste pravdu jen z poloviny. To datum přišlo a odešlo — ale přineslo něco jiného, než se čekalo.

Povinnosti pro vysoce rizikové systémy se odložily o víc než rok. A povinnosti, kterých si většina organizací nevšimla, začaly platit přesně v ten den.


Co se stalo v létě 2026

Evropská unie přijala nařízení (EU) 2026/1744 z 8. července 2026, kterým se mění nařízení (EU) 2024/1689 — takzvaný digitální omnibus k umělé inteligenci.

Důvod byl praktický: harmonizované normy, podle kterých se měla shoda s požadavky na vysoce rizikové systémy prokazovat, nebyly hotové. Povinnost bez nástroje na její splnění je povinnost jen na papíře.


Co platí dnes

Data v tomto i v následujícím seznamu jsou stav k 15. 9. 2026. Je to reportáž o změně harmonogramu, ne živý přehled.

2. února 2025
Zakázané praktiky (čl. 5) — například sociální skórování nebo rozpoznávání emocí na pracovišti
2. února 2025
Gramotnost v oblasti AI (čl. 4) — povinnost zajistit dostatečnou úroveň znalostí u lidí, kteří s AI pracují
2. srpna 2025
Modely pro obecné účely, správa a dozor, sankce
2. srpna 2026
Transparentnost (čl. 50) — označování obsahu vytvořeného AI a informování lidí, že komunikují se strojem
2. prosince 2026
Konec přechodného období u označování obsahu systémů uvedených na trh před 2. 8. 2026

Co ještě neplatí

2. prosince 2027
Vysoce rizikové systémy podle přílohy III — biometrie, kritická infrastruktura, vzdělávání, zaměstnávání, přístup ke službám, migrace a vymáhání práva (původně 2. 8. 2026)
2. srpna 2028
Vysoce rizikové systémy zabudované do regulovaných výrobků podle přílohy I (původně 2. 8. 2027)

Odklad není zrušení. Je to posunutý termín s pevným datem — a u systémů v oblasti zaměstnávání, které se týkají nejvíc organizací, znamená, že máte o rok víc času, ne o rok méně starostí.


Co to znamená pro firmu, která AI používá a nevyrábí

Většina organizací není poskytovatelem AI systému. Je nasazujícím subjektem — používá nástroj, který vyrobil někdo jiný. A právě tam se nejčastěji mýlí v tom, co se jí týká.

Tři povinnosti dopadají na nasazující subjekt už dnes:

Zákazy platí bez ohledu na to, kdo systém vyrobil. Pokud nástroj dělá něco, co čl. 5 zakazuje, nepomůže, že jste ho koupili. Nejčastější případ v běžné firmě je rozpoznávání emocí na pracovišti.

Gramotnost v oblasti AI se zmírnila, ale nezmizela — a změnilo se, co se hodnotí. Původní znění čl. 4 žádalo zajistit dostatečnou úroveň znalostí. Omnibus jej celé nahradil: dnes se žádá přijmout opatření ke zlepšování gramotnosti a výslovně se doplňuje, že povinnost nevyžaduje zaručit konkrétní úroveň znalostí u konkrétního člověka.

Pro organizaci je to dobrá zpráva a jedna změna v postupu: hodnotí se, jaká opatření jste přijali, ne zda je někdo pochopil. Nemůžete tedy selhat na tom, že jeden zaměstnanec školení zapomněl — selžete na tom, že žádné nebylo.

Vedle toho přibyl čl. 4a, který dovoluje zpracovávat zvláštní kategorie osobních údajů ke zjišťování zaujatosti — a stejně výslovně říká, že povinnost takové zjišťování provádět z něj neplyne. Je to tedy povolení, ne příkaz; kdo ho využije, zasahuje do údajů podle čl. 9 GDPR a musí to umět odůvodnit.

Transparentnost platí od srpna 2026. Pokud komunikujete se zákazníky přes systém, který působí jako člověk, musí vědět, že jím není. Pokud zveřejňujete obsah vytvořený nebo upravený AI, musí to být označené.

Omnibus se této povinnosti téměř nedotkl — změnil jediný odstavec, a to ten o kodexech chování. Samotné povinnosti zůstaly nezměněné a jejich termín se neposunul.


„My AI nepoužíváme"

Tato věta je téměř vždy nepravdivá — a téměř vždy je vyslovená upřímně.

AI dnes není samostatný nástroj, který se kupuje rozhodnutím vedení. Je to funkce, která přibyla do softwaru, který už máte, zpravidla aniž by se někdo ptal:

  • třídění životopisů a předvýběr uchazečů v personálním systému,
  • přepis a shrnutí porad v komunikační platformě,
  • návrh odpovědi na e-mail nebo na požadavek zákazníka,
  • překladač zabudovaný v dokumentovém systému,
  • vyhodnocování kamerových záznamů,
  • nástroje na hodnocení hovorů v zákaznické podpoře.

První krok tedy není posouzení rizika. Je to zjištění, co vůbec máte. A dělá se to otázkou na dodavatele, ne obhlídkou serverovny.


Co udělat teď, v tomto pořadí

1. Seznam. Jaké systémy s prvky AI se v organizaci používají, kdo je zavedl, k čemu slouží a zda jejich výstup vstupuje do rozhodnutí o člověku. Ten poslední sloupec je podstatný.

2. Zákazy. Projít seznam proti čl. 5. Tohle se nedá odložit ani zmírnit opatřením; zakázaná praktika se musí zastavit.

3. Gramotnost. Zjistit, kdo s těmi systémy pracuje, a doložit, že tomu rozumí. Doložit je to podstatné slovo — povinnost, kterou nemáte jak prokázat, při kontrole neexistuje.

4. Transparentnost. Projít místa, kde s AI přichází do styku zákazník nebo veřejnost, a doplnit označení.

5. Až potom vysoce rizikové systémy. Máte čas do prosince 2027 a budete mít i normy, podle kterých se to dá udělat jednou a pořádně. Dělat to dnes naslepo znamená dělat to dvakrát.


AI Act a ISO/IEC 42001 nejsou totéž

Zaměňují se často, a to zaměňování stojí peníze.

AI Act je předpis. Platí, ať chcete nebo ne, a jeho nesplnění má následek. Neříká, jak si práci zorganizujete — říká, co musí platit.

ISO/IEC 42001 je norma systému managementu. Je dobrovolná a říká, jak si to zorganizovat: role, politiky, posuzování, přezkoumání vedením, zlepšování.

Certifikát podle 42001 vás nezbaví povinností podle AI Actu a ani sám o sobě neprokazuje shodu s ním. Co dělá, je, že vám dá stavbu, ve které se ty povinnosti dají plnit opakovaně.

Pokud se rozhodujete, co dřív: nejprve seznam a zákazy, potom rozhodnutí o systému managementu. Ne naopak.


Kde končí naše práce

  • Neposuzujeme, zda konkrétní model funguje správně. Posuzujeme, zda je jeho používání v souladu s předpisem a zda je to doložené.
  • Neprovádíme posuzování shody vysoce rizikových systémů — to dělá oznámený subjekt tam, kde to předpis vyžaduje.
  • Nevyvíjíme ani nedodáváme AI systémy, takže nemáme důvod doporučovat jeden před druhým.
  • Certifikát podle ISO/IEC 42001 vydává akreditovaný certifikační orgán, ne poradce.

Ověřeno 15. 9. 2026 vůči nařízení (EU) 2026/1744 a k němu zveřejněným rozborům. Harmonogram AI Actu se v roce 2026 změnil jednou; při další změně se toto datum aktualizuje.

Právní stav ověřen k 15. 9. 2026. U právního obsahu je zastaralý článek horší než žádný — pokud najdete nesrovnalost, napište nám na cz@iosec.eu.

Zdroje

Řešíte totéž?

Datum, které většina textů uvádí, už neplatí. Vysoce rizikové systémy podle přílohy III se odložily na 2. prosince 2027 — ale to, co platí dnes, se netýká jen jich.

Akt o umělé inteligenci (AI Act) →

Řekněte nám, co řešíte.

Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.

cz@iosec.eu
+420 721 259 924

Vyplňte, prosím, jméno.
Vyplňte, prosím, název firmy.
Zadejte e-mail, na který vám můžeme poslat odpověď.
Vyberte, prosím, téma.
Potvrďte, prosím, seznámení se zásadami.

Žádný newsletter ani prodejní série — odpovíme na to, na co se ptáte.

Zavolat Nezávazná konzultace