AI ACT

AI Act: Čo to je, odkedy platí a na koho sa vzťahuje

Umelá inteligencia už nie je neregulovaným prostredím. AI Act (Nariadenie EÚ 2024/1689) predstavuje komplexný horizontálny právny rámec Európskej únie, ktorý zavádza záväzné pravidlá pre vývoj a používanie AI systémov.

Základná logika nariadenia je postavená na miere rizika. Zatiaľ čo väčšina bežných AI aplikácií ostáva bez ťažkých povinností, systémy s priamym dopadom na práva a bezpečnosť ľudí podliehajú prísnemu regulačnému režimu. Pre firmy to znamená prechod od nezáväznej etiky k vynutiteľnej zhode (compliance).


Časová os uplatňovania: Stav k januáru 2026

AI Act nadobudol účinnosť 1. augusta 2024, no jeho uplatňovanie nabieha postupne podľa presne stanoveného harmonogramu. K januáru 2026 sú kľúčové tieto míľniky:

  • Od 2. februára 2025 (AKTÍVNE): Nadobudli účinnosť zákazy neprijateľných praktík (napr. sociálne bodovanie, manipulatívne techniky). Zároveň je účinná povinnosť zabezpečiť AI gramotnosť zamestnancov (Článok 4) – firmy majú mať v tejto oblasti zavedené primerané opatrenia a vedieť ich zdokumentovať.
  • Od 2. augusta 2025 (AKTÍVNE): Začali sa uplatňovať povinnosti pre poskytovateľov modelov AI na všeobecné účely (GPAI) a súvisiaci governance režim definovaný v AI Act.
  • Od 2. augusta 2026 (Blížiaci sa termín): AI Act sa stane všeobecne uplatniteľným pre väčšinu vysokorizikových AI systémov (napr. systémy v HR, vzdelávaní či kritickej infraštruktúre).
  • Od 2. augusta 2027: Platia povinnosti pre AI systémy, ktoré sú súčasťou produktov podliehajúcich inej regulácii (napr. zdravotnícke pomôcky, stroje či hračky).

Na koho sa AI Act vzťahuje?

Nariadenie má extrateritoriálny dosah. Nezáleží len na tom, kde vaša firma sídli, ale najmä na tom, či sa AI uvádza na trh v EÚ alebo sa v rámci Únie využíva jej výstup.

Kľúčové roly v ekosystéme:

  • Poskytovateľ (Provider): Subjekt, ktorý AI vyvíja a uvádza ju na trh pod svojím menom.
  • Nasadzujúci (Deployer): Firma, ktorá AI používa pri svojej činnosti pod vlastnou zodpovednosťou. Toto je najčastejšia rola pre bežné slovenské firmy.
  • Dovozcovia a distribútori: Subjekty, ktoré AI systémy sprístupňujú v rámci dodávateľského reťazca v EÚ.

Typické „spúšťače“: Kedy musíte AI Act riešiť?

Firmy najčastejšie narážajú na povinnosti v týchto scenároch:

  1. Rozhodovanie o ľuďoch: Používate AI v HR (nábor, monitorovanie výkonu), v školstve alebo pri hodnotení úverovej bonity.
  2. Integrácia do produktov: Predávate softvér alebo zariadenie, ktorého jadrom je AI algoritmus.
  3. Využívanie generatívnej AI: Vaši zamestnanci používajú veľké jazykové modely na spracovanie firemných dát alebo komunikáciu.
  4. Nákup AI riešení: Ako nasadzujúci musíte preveriť, či je dodávateľ v súlade s nariadením a či systém používate podľa návodu.

Kedy sa AI Act neuplatňuje (Výnimky)

Existujú presne definované oblasti, ktoré sú z pôsobnosti nariadenia vyňaté:

  • Národná bezpečnosť a obrana: Systémy určené výlučne na vojenské účely.
  • Vedecký výskum a vývoj: Ak sa systém vyvíja výhradne na účely výskumu a zatiaľ nebol uvedený na trh.
  • Osobné účely: Ak AI systém používa fyzická osoba pri čisto osobnej, neprofesionálnej aktivite.
  • Open source (s obmedzeniami): AI systémy vydané pod bezplatnou a open-source licenciou sú mimo pôsobnosti nariadenia, okrem prípadov, keď ide o vysokorizikový systém, zakázanú praktiku (Článok 5) alebo povinnosti transparentnosti pre určité AI systémy (Článok 50).

Dve oblasti, ktoré firmy v AI Act typicky podcenia

1. Povinná AI gramotnosť (AI Literacy)

Podľa Článku 4 musia nasadzovatelia zabezpečiť, aby ich personál narábajúci s AI mal dostatočnú úroveň vedomostí. Firmy majú mať zavedené primerané opatrenia (napr. školenia, interné politiky) a musia byť schopné ich v prípade kontroly zo strany dozorného orgánu zdokumentovať.

2. Likvidačné sankcie (Článok 99)

Sankcie sú navrhnuté tak, aby boli odradzujúce. Podľa Článku 99 môžu dosiahnuť nasledujúce stropy:

  • Až 35 miliónov EUR alebo 7 % obratu za používanie zakázaných AI praktík.
  • Až 15 miliónov EUR alebo 3 % obratu za porušenie povinností pri vysokorizikových systémoch.
  • Až 7,5 milióna EUR alebo 1 % celosvetového obratu za poskytnutie nesprávnych, neúplných alebo zavádzajúcich informácií dozorným orgánom.

Záver

AI Act nie je len právny dokument, je to nový štandard technického riadenia. Pre IT bezpečnosť to znamená, že AI systémy musia byť odteraz súčasťou inventúry aktív, musia mať priradenú úroveň rizika a jasného vlastníka (ownera).


Čo bude nasledovať v tejto kategórii:

Picture of Ján Kratka

Ján Kratka

20+ rokov skúseností v enterprise IT, kyberbezpečnosti a IT governance. Venujem sa technologickým rizikám, AI governance a rozhodnutiam, kde sa bezpečnosť mení na manažérsku tému. LinkedIn | jankratka.com

Mohlo by vás tiež zaujímať

Vybrané články z rovnakej tematickej oblasti pre hlbšie pochopenie súvislostí.

Ransomvér podľa Check Pointu v máji výrazne narástol →

Podľa prehľadu, na ktorý upozornilo World Economic Forum, síce celkový počet kyberútokov v máji 2026 mierne klesol, ale ransomvérové útoky vzrástli o 48 %. Najviac zasiahnutým sektorom bolo vzdelávanie, nasledované verejnou správou a telekomunikáciami.

Ransomware útok zasiahol systémy Bajaj Auto →

Detaily o rozsahu výpadku alebo možnom úniku dát zatiaľ neboli zverejnené. Pre podniky je tento prípad pripomienkou, že ransomvér už dávno nie je len problémom IT oddelenia. Pri zásahu výrobných, obchodných alebo interných systémov sa okamžite stáva otázkou kontinuity prevádzky, reputácie a schopnosti vedenia rozhodovať pod tlakom.

Five Eyes varujú pred rýchlym nárastom kybernetických rizík spojených s AI →

Spravodajské a kyberbezpečnostné agentúry krajín Five Eyes upozornili, že nové frontier AI modely môžu v najbližších mesiacoch výrazne zmeniť úroveň kybernetických hrozieb.

Kybernetický útok na cloudovú infraštruktúru Europa.eu →

Útok, za ktorý prevzali zodpovednosť kyberzločinecké skupiny TeamPCP a ShinyHunters, viedol k úniku dát v odhadovanom objeme 350 GB. Interné systémy Komisie zasiahnuté neboli.

Rumunsko čelí masívnym hybridným hrozbám a kyberútokom →

Rumunské štátne inštitúcie a strategická infraštruktúra zaznamenávajú systematický nárast kybernetických incidentov. Ministerstvo obrany v apríli 2026 potvrdilo, že vládne systémy čelia viac ako 10 000 kybernetickým útokom denne.

Kritické zraniteľnosti v Citrix NetScaler vyžadujú okamžitú aktualizáciu →

Spoločnosť Citrix vydala koncom marca 2026 bezpečnostné varovanie týkajúce sa dvoch závažných zraniteľností v produktoch NetScaler ADC a NetScaler Gateway.

Americká kyberagentúra CISA je v rozklade — 60 % zamestnancov na nútenom voľne, hrozby rastú →

Americká Agentúra pre kybernetickú bezpečnosť a bezpečnosť infraštruktúry (CISA) — hlavná federálna inštitúcia zodpovedná za kybernetickú obranu USA — je v najvážnejšej kríze od svojho vzniku.

Ransomvér Medusa zasiahol nemocnicu aj miestnu správu — žiadal 800 000 dolárov za každý cieľ →

Ransomvérová skupina Medusa si v marci 2026 pripísala dva veľké útoky na kritickú infraštruktúru v USA.

EÚ zakázala aplikácie na tvorbu deepfake nahých fotiek — nové pravidlá platia okamžite →

Európska komisia tento týždeň oznámila zákaz AI aplikácií na generovanie falošných nahých fotografií. Opatrenie nadväzuje na AI Act a je priamou reakciou na narastajúci počet prípadov zneužívania deepfake technológie, ktorá sa v posledných rokoch stala nástrojom kyberšikany, vydierania a sextorzie — často aj voči maloletým osobám.

USA: nový AI Fraud Accountability Act a rastúce napätie okolo regulácie AI →

V americkom Kongrese bol predstavený bipartízny zákon AI Fraud Accountability Act, ktorý vytvára nový trestný čin podľa Communications Act – zakazuje používanie vysoko realistických AI-generovaných hlasových klonov a deepfake videí s úmyslom podviesť ľudí o peniaze. 

INTERPOL zlikvidoval 45 000 škodlivých serverov v globálnej operácii →

Medzinárodná operácia koordinovaná INTERPOLom naprieč 72 krajinami vyradila z prevádzky 45 000 škodlivých IP adries a serverov napojených na phishingové, malvérové a ransomvérové ekosystémy, pričom bolo zatknutých 94 osôb. 

Masívny supply-chain útok na open-source bezpečnostné nástroje →

Skupina TeamPCP kompromitovala Trivy – populárny open-source skener zraniteľností od Aqua Security – a injektovala doň malvér kradúci prihlasovacie údaje.