Umelá inteligencia už nie je neregulovaným prostredím. AI Act (Nariadenie EÚ 2024/1689) predstavuje komplexný horizontálny právny rámec Európskej únie, ktorý zavádza záväzné pravidlá pre vývoj a používanie AI systémov.
Základná logika nariadenia je postavená na miere rizika. Zatiaľ čo väčšina bežných AI aplikácií ostáva bez ťažkých povinností, systémy s priamym dopadom na práva a bezpečnosť ľudí podliehajú prísnemu regulačnému režimu. Pre firmy to znamená prechod od nezáväznej etiky k vynutiteľnej zhode (compliance).
Časová os uplatňovania: Stav k januáru 2026
AI Act nadobudol účinnosť 1. augusta 2024, no jeho uplatňovanie nabieha postupne podľa presne stanoveného harmonogramu. K januáru 2026 sú kľúčové tieto míľniky:
- Od 2. februára 2025 (AKTÍVNE): Nadobudli účinnosť zákazy neprijateľných praktík (napr. sociálne bodovanie, manipulatívne techniky). Zároveň je účinná povinnosť zabezpečiť AI gramotnosť zamestnancov (Článok 4) – firmy majú mať v tejto oblasti zavedené primerané opatrenia a vedieť ich zdokumentovať.
- Od 2. augusta 2025 (AKTÍVNE): Začali sa uplatňovať povinnosti pre poskytovateľov modelov AI na všeobecné účely (GPAI) a súvisiaci governance režim definovaný v AI Act.
- Od 2. augusta 2026 (Blížiaci sa termín): AI Act sa stane všeobecne uplatniteľným pre väčšinu vysokorizikových AI systémov (napr. systémy v HR, vzdelávaní či kritickej infraštruktúre).
- Od 2. augusta 2027: Platia povinnosti pre AI systémy, ktoré sú súčasťou produktov podliehajúcich inej regulácii (napr. zdravotnícke pomôcky, stroje či hračky).
Na koho sa AI Act vzťahuje?
Nariadenie má extrateritoriálny dosah. Nezáleží len na tom, kde vaša firma sídli, ale najmä na tom, či sa AI uvádza na trh v EÚ alebo sa v rámci Únie využíva jej výstup.
Kľúčové roly v ekosystéme:
- Poskytovateľ (Provider): Subjekt, ktorý AI vyvíja a uvádza ju na trh pod svojím menom.
- Nasadzujúci (Deployer): Firma, ktorá AI používa pri svojej činnosti pod vlastnou zodpovednosťou. Toto je najčastejšia rola pre bežné slovenské firmy.
- Dovozcovia a distribútori: Subjekty, ktoré AI systémy sprístupňujú v rámci dodávateľského reťazca v EÚ.
Typické „spúšťače“: Kedy musíte AI Act riešiť?
Firmy najčastejšie narážajú na povinnosti v týchto scenároch:
- Rozhodovanie o ľuďoch: Používate AI v HR (nábor, monitorovanie výkonu), v školstve alebo pri hodnotení úverovej bonity.
- Integrácia do produktov: Predávate softvér alebo zariadenie, ktorého jadrom je AI algoritmus.
- Využívanie generatívnej AI: Vaši zamestnanci používajú veľké jazykové modely na spracovanie firemných dát alebo komunikáciu.
- Nákup AI riešení: Ako nasadzujúci musíte preveriť, či je dodávateľ v súlade s nariadením a či systém používate podľa návodu.
Kedy sa AI Act neuplatňuje (Výnimky)
Existujú presne definované oblasti, ktoré sú z pôsobnosti nariadenia vyňaté:
- Národná bezpečnosť a obrana: Systémy určené výlučne na vojenské účely.
- Vedecký výskum a vývoj: Ak sa systém vyvíja výhradne na účely výskumu a zatiaľ nebol uvedený na trh.
- Osobné účely: Ak AI systém používa fyzická osoba pri čisto osobnej, neprofesionálnej aktivite.
- Open source (s obmedzeniami): AI systémy vydané pod bezplatnou a open-source licenciou sú mimo pôsobnosti nariadenia, okrem prípadov, keď ide o vysokorizikový systém, zakázanú praktiku (Článok 5) alebo povinnosti transparentnosti pre určité AI systémy (Článok 50).
Dve oblasti, ktoré firmy v AI Act typicky podcenia
1. Povinná AI gramotnosť (AI Literacy)
Podľa Článku 4 musia nasadzovatelia zabezpečiť, aby ich personál narábajúci s AI mal dostatočnú úroveň vedomostí. Firmy majú mať zavedené primerané opatrenia (napr. školenia, interné politiky) a musia byť schopné ich v prípade kontroly zo strany dozorného orgánu zdokumentovať.
2. Likvidačné sankcie (Článok 99)
Sankcie sú navrhnuté tak, aby boli odradzujúce. Podľa Článku 99 môžu dosiahnuť nasledujúce stropy:
- Až 35 miliónov EUR alebo 7 % obratu za používanie zakázaných AI praktík.
- Až 15 miliónov EUR alebo 3 % obratu za porušenie povinností pri vysokorizikových systémoch.
- Až 7,5 milióna EUR alebo 1 % celosvetového obratu za poskytnutie nesprávnych, neúplných alebo zavádzajúcich informácií dozorným orgánom.
Záver
AI Act nie je len právny dokument, je to nový štandard technického riadenia. Pre IT bezpečnosť to znamená, že AI systémy musia byť odteraz súčasťou inventúry aktív, musia mať priradenú úroveň rizika a jasného vlastníka (ownera).
Čo bude nasledovať v tejto kategórii:
- Rýchla orientácia v rizikových kategóriách a čo je pre firmu „Must Have“.
- Základný model AI governance a povinné evidencie.
- Bezpečnostný baseline pre generatívnu AI a prepojenie na firemné dáta.