Náš tip: V úvodnom článku o AI Act sme si vysvetlili, čo nariadenie prináša a na koho sa vzťahuje. Teraz sa pozrieme na praktickú stránku: rizikové kategórie a minimum kontrol, ktoré by mala mať firma zavedené.
AI Act stojí na jednoduchom princípe: čím vyššie riziko použitia AI, tým prísnejšie povinnosti. Pre bežnú firmu to neznamená, že musí prestať používať moderné nástroje. Znamená to však, že musíte vedieť zaradiť svoje AI systémy do správnej kategórie a zaviesť minimum kontrol, ktoré viete obhájiť.
V praxi často panuje zmätok, čo vlastne spadá pod reguláciu a čo je len bežný softvér. Nižšie je rýchly prehľad kategórií a zoznam 10 opatrení, ktoré by mala mať zavedená každá zodpovedná organizácia.
Štyri kategórie rizika: Kde sa nachádzate vy?
Základom zhody je pochopiť, že AI Act nehádže všetko do jedného vreca. Rozlišuje štyri úrovne.
A. Zakázané použitia (Unacceptable Risk)
Toto sú prípady, ktoré EÚ považuje za neprijateľné. Typicky ide o praktiky, ktoré sú manipulatívne, zneužívajú zraniteľnosť ľudí, zavádzajú sociálne skórovanie alebo zasahujú do základných práv spôsobom, ktorý nie je obhájiteľný.
Biometrické a behaviorálne dohľady patria medzi najcitlivejšie oblasti a režim treba overiť veľmi presne.
Praktický odkaz pre firmu: Ak máte AI v HR, marketingu, monitoringu zamestnancov alebo v kamerových systémoch, zbystrite pozornosť. Skontrolujte, či sa nepohybujete pri zakázaných alebo veľmi prísne obmedzených praktikách, napríklad hodnotenie emócií na pracovisku.
B. Vysokorizikové AI systémy (High-Risk)
Toto je jadro regulácie. Vysokorizikový systém je taký, ktorý buď:
- Spadá do oblasti produktov a bezpečnostných komponentov už regulovaných inou EÚ legislatívou (napríklad zdravotnícke pomôcky, stroje, vozidlá).
- Je uvedený v zozname v Prílohe III (Annex III) – napríklad AI v biometrii, kritickej infraštruktúre, vzdelávaní, nábore zamestnancov, hodnotení bonity alebo v justícii.
Praktický odkaz pre firmu: High-risk je najčastejšie tam, kde AI hodnotí ľudí, rozhoduje o prístupe k službám, vplýva na bezpečnosť alebo je súčasťou regulovaného produktu.
C. Obmedzené riziko a transparentnosť (Limited Risk)
Sú to systémy, ktoré nie sú nutne vysokorizikové, ale AI Act vyžaduje transparentnosť, aby človek vedel, že komunikuje so strojom alebo že obsah vznikol pomocou AI.
Typické príklady:
- Chatboty a voiceboty v podpore.
- Generatívny obsah, kde hrozí uvedenie do omylu (napríklad deepfake alebo AI generované materiály používané navonok).
Praktický odkaz pre firmu: Ak používate automatizovaný customer support alebo generujete obsah smerom k zákazníkom, transparentnosť je základ. Človek musí vedieť, že komunikuje s AI alebo že obsah je syntetický.
D. Minimálne riziko (Minimal Risk)
Sem spadá veľká časť bežných nástrojov, napríklad spam filtre, odporúčania, optimalizácie procesov, ktoré nemajú priamy dopad na práva a bezpečnosť ľudí. AI Act na ne nekladie ťažké administratívne povinnosti.
Praktický odkaz pre firmu: Aj pri „low risk“ AI sa dá spraviť škoda, hlavne únikom dát a nekontrolovanými integráciami. To, že vás netlačí AI Act, neznamená, že vás netlačí GDPR alebo NIS2 – resp. u nás na Slovensku Zákon o kybernetickej bezpečnosti.
Rýchly test: spadáte do high-risk režimu alebo do režimu transparentnosti?
Položte si tieto otázky:
- Rozhoduje AI o človeku alebo priamo ovplyvňuje jeho práva, prístup k službám, hodnotenie, zamestnanie, vzdelanie, úverový kredit?
- Je AI použitá v oblastiach z Annex III (napr. kritická infraštruktúra, vzdelávanie, zamestnanie, prístup k službám)?
- Je AI súčasťou regulovaného produktu alebo bezpečnostného komponentu (napr. v strojoch, hračkách, zdravotníckych pomôckach)?
- Interaguje systém priamo s ľuďmi, generuje obsah alebo mení obraz či zvuk tak, že môže uviesť používateľa do omylu?
- Ak odpoviete ÁNO na body 1 až 3, pravdepodobne riešite High-Risk režim. Finálne zaradenie sa však robí podľa Annex III a podľa toho, či ide o bezpečnostný komponent regulovaného produktu.
- Ak odpoviete ÁNO na bod 4, riešite povinnú Transparentnosť.
10 „Must Have“ krokov pre firmy
Toto sú opatrenia, ktoré má zmysel zaviesť bez ohľadu na to, či ste poskytovateľ alebo nasadzujúci. Sú použiteľné pre bežnú slovenskú firmu, ktorá AI najmä používa.
Inventúra AI použití
Nemôžete riadiť to, o čom neviete. Potrebujete centrálnu evidenciu, kde máte:
- Aký nástroj alebo systém používate.
- Účel použitia.
- Vlastník na biznis strane a zodpovednosť na IT strane.
- Aké dáta do toho vstupujú, či ide o interné dáta alebo dáta klientov.
Základná kategorizácia rizika
Ku každému systému v inventúre priraďte štítok: Zakázané / High-Risk / Transparentnosť / Bežný režim.
Doplňte krátke odôvodnenie (napríklad „nástroj na triedenie CV, high-risk podľa Annex III“) a tiež:
- Dátum zaradenia.
- Meno osoby alebo roly, ktorá zaradenie schválila.
AI gramotnosť a interná politika
Najlacnejší spôsob, ako znížiť riziko, je jasná edukácia. Ľudia musia poznať pravidlá práce s dátami, vedieť, kedy a ako môžu AI používať, a že výstupy treba primerane overovať. Zaveďte interné pravidlá používania AI a krátke role-based školenia pre tých, ktorí AI reálne používajú.
Preverenie dodávateľa pri nákupe
Ak kupujete hotové riešenie, pýtajte sa dodávateľa:
- Aký je režim systému podľa AI Act?
- Aké povinnosti nesie dodávateľ a aké povinnosti prechádzajú na vás?
- Kde sú dáta, ako sa spracúvajú a aké sú pravidlá pre tréning?
- Aké logy a auditné záznamy systém poskytuje?
- Aké sú zmluvné podmienky pre incidenty, audit a zmenu modelu alebo verzie?
Minimálny bezpečnostný štandard
AI je softvér. Platí preň štandardný bezpečnostný baseline:
- Prístupy podľa princípu minimálnych oprávnení (RBAC).
- Oddelenie testu a produkcie podľa rizika.
- Pravidlá pre prácu s citlivými dátami a DLP režim tam, kde to dáva zmysel.
Logovanie a auditná stopa
Pri high-risk systémoch je logovanie a evidencia používania zásadná téma. Aj pri bežných nástrojoch chcete vedieť, kto, kedy a ako systém použil, ak dôjde k incidentu alebo sporu.
Ľudský dohľad (Human Oversight)
Pri rizikových systémoch musí byť zabezpečený ľudský dohľad a možnosť zásahu. Definujte:
- Kto kontroluje výstupy.
- Kto rozhoduje pri sporných prípadoch.
- Kto má právomoc systém zastaviť alebo prepnúť do bezpečného režimu.
Kvalita dát a Data Governance (pre High-Risk)
Ak prevádzkujete high-risk systém, pripravte sa na otázky o dátach:
- Sú dáta reprezentatívne a správne?
- Máte nastavené opatrenia proti zaujatosti a diskriminácii?
- Máte procesy na korekcie, aktualizácie a validáciu?
Transparentnosť voči používateľom
Ak nasadíte chatbota na web alebo používate AI na generovanie obsahu navonok, označte to tak, aby používateľ nebol uvedený do omylu.
Incident management pre AI
Definujte, čo je „AI incident“ vo vašom kontexte. Môže to byť halucinácia, únik dát, diskriminačný výstup alebo nežiaduce správanie modelu. Určte, kto incident rieši, ako sa zastaví škoda a ako sa urobí náprava.
Najčastejšia chyba firiem
Firmy často vnímajú AI Act a nariadenia, len ako právny dokument, ktorý vyrieši právne oddelenie. Toto je omyl.
Reálne ide o riadenie technológie ako služby. AI systém má životný cyklus, vlastníka, technické riziká a auditovateľnú stopu. Právnik nastaví rámec, ale IT a bezpečnosť musia zabezpečiť, aby systém fungoval v definovaných mantineloch.