AI ACT

AI Act v praxi: Rýchla orientácia v rizikách a 10 „Must Have“ krokov pre firmy

Náš tip: V úvodnom článku o AI Act sme si vysvetlili, čo nariadenie prináša a na koho sa vzťahuje. Teraz sa pozrieme na praktickú stránku: rizikové kategórie a minimum kontrol, ktoré by mala mať firma zavedené.

AI Act stojí na jednoduchom princípe: čím vyššie riziko použitia AI, tým prísnejšie povinnosti. Pre bežnú firmu to neznamená, že musí prestať používať moderné nástroje. Znamená to však, že musíte vedieť zaradiť svoje AI systémy do správnej kategórie a zaviesť minimum kontrol, ktoré viete obhájiť.

V praxi často panuje zmätok, čo vlastne spadá pod reguláciu a čo je len bežný softvér. Nižšie je rýchly prehľad kategórií a zoznam 10 opatrení, ktoré by mala mať zavedená každá zodpovedná organizácia.

Štyri kategórie rizika: Kde sa nachádzate vy?

Základom zhody je pochopiť, že AI Act nehádže všetko do jedného vreca. Rozlišuje štyri úrovne.

A. Zakázané použitia (Unacceptable Risk)

Toto sú prípady, ktoré EÚ považuje za neprijateľné. Typicky ide o praktiky, ktoré sú manipulatívne, zneužívajú zraniteľnosť ľudí, zavádzajú sociálne skórovanie alebo zasahujú do základných práv spôsobom, ktorý nie je obhájiteľný.

Biometrické a behaviorálne dohľady patria medzi najcitlivejšie oblasti a režim treba overiť veľmi presne.

Praktický odkaz pre firmu: Ak máte AI v HR, marketingu, monitoringu zamestnancov alebo v kamerových systémoch, zbystrite pozornosť. Skontrolujte, či sa nepohybujete pri zakázaných alebo veľmi prísne obmedzených praktikách, napríklad hodnotenie emócií na pracovisku.

B. Vysokorizikové AI systémy (High-Risk)

Toto je jadro regulácie. Vysokorizikový systém je taký, ktorý buď:

  • Spadá do oblasti produktov a bezpečnostných komponentov už regulovaných inou EÚ legislatívou (napríklad zdravotnícke pomôcky, stroje, vozidlá).
  • Je uvedený v zozname v Prílohe III (Annex III) – napríklad AI v biometrii, kritickej infraštruktúre, vzdelávaní, nábore zamestnancov, hodnotení bonity alebo v justícii.

Praktický odkaz pre firmu: High-risk je najčastejšie tam, kde AI hodnotí ľudí, rozhoduje o prístupe k službám, vplýva na bezpečnosť alebo je súčasťou regulovaného produktu.

C. Obmedzené riziko a transparentnosť (Limited Risk)

Sú to systémy, ktoré nie sú nutne vysokorizikové, ale AI Act vyžaduje transparentnosť, aby človek vedel, že komunikuje so strojom alebo že obsah vznikol pomocou AI.

Typické príklady:

  • Chatboty a voiceboty v podpore.
  • Generatívny obsah, kde hrozí uvedenie do omylu (napríklad deepfake alebo AI generované materiály používané navonok).

Praktický odkaz pre firmu: Ak používate automatizovaný customer support alebo generujete obsah smerom k zákazníkom, transparentnosť je základ. Človek musí vedieť, že komunikuje s AI alebo že obsah je syntetický.

D. Minimálne riziko (Minimal Risk)

Sem spadá veľká časť bežných nástrojov, napríklad spam filtre, odporúčania, optimalizácie procesov, ktoré nemajú priamy dopad na práva a bezpečnosť ľudí. AI Act na ne nekladie ťažké administratívne povinnosti.

Praktický odkaz pre firmu: Aj pri „low risk“ AI sa dá spraviť škoda, hlavne únikom dát a nekontrolovanými integráciami. To, že vás netlačí AI Act, neznamená, že vás netlačí GDPR alebo NIS2 – resp. u nás na Slovensku Zákon o kybernetickej bezpečnosti.


Rýchly test: spadáte do high-risk režimu alebo do režimu transparentnosti?

Položte si tieto otázky:

  1. Rozhoduje AI o človeku alebo priamo ovplyvňuje jeho práva, prístup k službám, hodnotenie, zamestnanie, vzdelanie, úverový kredit?
  2. Je AI použitá v oblastiach z Annex III (napr. kritická infraštruktúra, vzdelávanie, zamestnanie, prístup k službám)?
  3. Je AI súčasťou regulovaného produktu alebo bezpečnostného komponentu (napr. v strojoch, hračkách, zdravotníckych pomôckach)?
  4. Interaguje systém priamo s ľuďmi, generuje obsah alebo mení obraz či zvuk tak, že môže uviesť používateľa do omylu?
  • Ak odpoviete ÁNO na body 1 až 3, pravdepodobne riešite High-Risk režim. Finálne zaradenie sa však robí podľa Annex III a podľa toho, či ide o bezpečnostný komponent regulovaného produktu.
  • Ak odpoviete ÁNO na bod 4, riešite povinnú Transparentnosť.

10 „Must Have“ krokov pre firmy

Toto sú opatrenia, ktoré má zmysel zaviesť bez ohľadu na to, či ste poskytovateľ alebo nasadzujúci. Sú použiteľné pre bežnú slovenskú firmu, ktorá AI najmä používa.

Inventúra AI použití

Nemôžete riadiť to, o čom neviete. Potrebujete centrálnu evidenciu, kde máte:

  • Aký nástroj alebo systém používate.
  • Účel použitia.
  • Vlastník na biznis strane a zodpovednosť na IT strane.
  • Aké dáta do toho vstupujú, či ide o interné dáta alebo dáta klientov.

Základná kategorizácia rizika

Ku každému systému v inventúre priraďte štítok: Zakázané / High-Risk / Transparentnosť / Bežný režim.

Doplňte krátke odôvodnenie (napríklad „nástroj na triedenie CV, high-risk podľa Annex III“) a tiež:

  • Dátum zaradenia.
  • Meno osoby alebo roly, ktorá zaradenie schválila.

AI gramotnosť a interná politika

Najlacnejší spôsob, ako znížiť riziko, je jasná edukácia. Ľudia musia poznať pravidlá práce s dátami, vedieť, kedy a ako môžu AI používať, a že výstupy treba primerane overovať. Zaveďte interné pravidlá používania AI a krátke role-based školenia pre tých, ktorí AI reálne používajú.

Preverenie dodávateľa pri nákupe

Ak kupujete hotové riešenie, pýtajte sa dodávateľa:

  • Aký je režim systému podľa AI Act?
  • Aké povinnosti nesie dodávateľ a aké povinnosti prechádzajú na vás?
  • Kde sú dáta, ako sa spracúvajú a aké sú pravidlá pre tréning?
  • Aké logy a auditné záznamy systém poskytuje?
  • Aké sú zmluvné podmienky pre incidenty, audit a zmenu modelu alebo verzie?

Minimálny bezpečnostný štandard

AI je softvér. Platí preň štandardný bezpečnostný baseline:

  • Prístupy podľa princípu minimálnych oprávnení (RBAC).
  • Oddelenie testu a produkcie podľa rizika.
  • Pravidlá pre prácu s citlivými dátami a DLP režim tam, kde to dáva zmysel.

Logovanie a auditná stopa

Pri high-risk systémoch je logovanie a evidencia používania zásadná téma. Aj pri bežných nástrojoch chcete vedieť, kto, kedy a ako systém použil, ak dôjde k incidentu alebo sporu.

Ľudský dohľad (Human Oversight)

Pri rizikových systémoch musí byť zabezpečený ľudský dohľad a možnosť zásahu. Definujte:

  • Kto kontroluje výstupy.
  • Kto rozhoduje pri sporných prípadoch.
  • Kto má právomoc systém zastaviť alebo prepnúť do bezpečného režimu.

Kvalita dát a Data Governance (pre High-Risk)

Ak prevádzkujete high-risk systém, pripravte sa na otázky o dátach:

  • Sú dáta reprezentatívne a správne?
  • Máte nastavené opatrenia proti zaujatosti a diskriminácii? 
  • Máte procesy na korekcie, aktualizácie a validáciu?

Transparentnosť voči používateľom

Ak nasadíte chatbota na web alebo používate AI na generovanie obsahu navonok, označte to tak, aby používateľ nebol uvedený do omylu.

Incident management pre AI

Definujte, čo je „AI incident“ vo vašom kontexte. Môže to byť halucinácia, únik dát, diskriminačný výstup alebo nežiaduce správanie modelu. Určte, kto incident rieši, ako sa zastaví škoda a ako sa urobí náprava.


Najčastejšia chyba firiem

Firmy často vnímajú AI Act a nariadenia, len ako právny dokument, ktorý vyrieši právne oddelenie. Toto je omyl.

Reálne ide o riadenie technológie ako služby. AI systém má životný cyklus, vlastníka, technické riziká a auditovateľnú stopu. Právnik nastaví rámec, ale IT a bezpečnosť musia zabezpečiť, aby systém fungoval v definovaných mantineloch.

Picture of Ján Kratka

Ján Kratka

20+ rokov skúseností v enterprise IT, kyberbezpečnosti a IT governance. Venujem sa technologickým rizikám, AI governance a rozhodnutiam, kde sa bezpečnosť mení na manažérsku tému. LinkedIn | jankratka.com

Mohlo by vás tiež zaujímať

Vybrané články z rovnakej tematickej oblasti pre hlbšie pochopenie súvislostí.

Ransomvér podľa Check Pointu v máji výrazne narástol →

Podľa prehľadu, na ktorý upozornilo World Economic Forum, síce celkový počet kyberútokov v máji 2026 mierne klesol, ale ransomvérové útoky vzrástli o 48 %. Najviac zasiahnutým sektorom bolo vzdelávanie, nasledované verejnou správou a telekomunikáciami.

Ransomware útok zasiahol systémy Bajaj Auto →

Detaily o rozsahu výpadku alebo možnom úniku dát zatiaľ neboli zverejnené. Pre podniky je tento prípad pripomienkou, že ransomvér už dávno nie je len problémom IT oddelenia. Pri zásahu výrobných, obchodných alebo interných systémov sa okamžite stáva otázkou kontinuity prevádzky, reputácie a schopnosti vedenia rozhodovať pod tlakom.

Five Eyes varujú pred rýchlym nárastom kybernetických rizík spojených s AI →

Spravodajské a kyberbezpečnostné agentúry krajín Five Eyes upozornili, že nové frontier AI modely môžu v najbližších mesiacoch výrazne zmeniť úroveň kybernetických hrozieb.

Kybernetický útok na cloudovú infraštruktúru Europa.eu →

Útok, za ktorý prevzali zodpovednosť kyberzločinecké skupiny TeamPCP a ShinyHunters, viedol k úniku dát v odhadovanom objeme 350 GB. Interné systémy Komisie zasiahnuté neboli.

Rumunsko čelí masívnym hybridným hrozbám a kyberútokom →

Rumunské štátne inštitúcie a strategická infraštruktúra zaznamenávajú systematický nárast kybernetických incidentov. Ministerstvo obrany v apríli 2026 potvrdilo, že vládne systémy čelia viac ako 10 000 kybernetickým útokom denne.

Kritické zraniteľnosti v Citrix NetScaler vyžadujú okamžitú aktualizáciu →

Spoločnosť Citrix vydala koncom marca 2026 bezpečnostné varovanie týkajúce sa dvoch závažných zraniteľností v produktoch NetScaler ADC a NetScaler Gateway.

Americká kyberagentúra CISA je v rozklade — 60 % zamestnancov na nútenom voľne, hrozby rastú →

Americká Agentúra pre kybernetickú bezpečnosť a bezpečnosť infraštruktúry (CISA) — hlavná federálna inštitúcia zodpovedná za kybernetickú obranu USA — je v najvážnejšej kríze od svojho vzniku.

Ransomvér Medusa zasiahol nemocnicu aj miestnu správu — žiadal 800 000 dolárov za každý cieľ →

Ransomvérová skupina Medusa si v marci 2026 pripísala dva veľké útoky na kritickú infraštruktúru v USA.

EÚ zakázala aplikácie na tvorbu deepfake nahých fotiek — nové pravidlá platia okamžite →

Európska komisia tento týždeň oznámila zákaz AI aplikácií na generovanie falošných nahých fotografií. Opatrenie nadväzuje na AI Act a je priamou reakciou na narastajúci počet prípadov zneužívania deepfake technológie, ktorá sa v posledných rokoch stala nástrojom kyberšikany, vydierania a sextorzie — často aj voči maloletým osobám.

USA: nový AI Fraud Accountability Act a rastúce napätie okolo regulácie AI →

V americkom Kongrese bol predstavený bipartízny zákon AI Fraud Accountability Act, ktorý vytvára nový trestný čin podľa Communications Act – zakazuje používanie vysoko realistických AI-generovaných hlasových klonov a deepfake videí s úmyslom podviesť ľudí o peniaze. 

INTERPOL zlikvidoval 45 000 škodlivých serverov v globálnej operácii →

Medzinárodná operácia koordinovaná INTERPOLom naprieč 72 krajinami vyradila z prevádzky 45 000 škodlivých IP adries a serverov napojených na phishingové, malvérové a ransomvérové ekosystémy, pričom bolo zatknutých 94 osôb. 

Masívny supply-chain útok na open-source bezpečnostné nástroje →

Skupina TeamPCP kompromitovala Trivy – populárny open-source skener zraniteľností od Aqua Security – a injektovala doň malvér kradúci prihlasovacie údaje.