Umělá inteligence

AI Act: Co musí české firmy vědět v roce 2026

Průvodce požadavky EU AI Act pro malé a středně velké firmy po novele Digital Omnibus

Mgr. Jaroslav Surman 15. 1. 2026 8 min čtení

EU AI Act (nařízení Evropského parlamentu a Rady (EU) 2024/1689) je první komplexní regulace umělé inteligence na světě. Vstoupil v platnost 1. srpna 2024 a jeho jednotlivé části se stávají závaznými postupně. V červenci 2026 harmonogram podstatně změnila novela známá jako Digital Omnibus on AI (nařízení (EU) 2026/1744, účinné od 27. července 2026): odložila povinnosti pro vysoce rizikové systémy, zmírnila povinnost AI gramotnosti a posunula lhůtu pro národní sandboxy. Pro české firmy to znamená konkrétní povinnosti s jasně danými termíny. V tomto článku vysvětlíme, co přesně AI Act vyžaduje k srpnu 2026, kdo je dotčen a jaké kroky podniknout ještě dnes.

Čtyři rizikové kategorie: kde je Vaše firma?

AI Act třídí AI systémy do čtyř rizikových kategorií. Od toho, kam Váš systém spadá, se odvíjí rozsah povinností, které musíte splnit.

Zakázané praktiky (nepřijatelné riziko)

Článek 5 nařízení vyjmenovává praktiky, které EU považuje za neslučitelné se základními právy: sociální bodování (u úřadů i firem), manipulativní techniky zneužívající zranitelnost osob, biometrická identifikace v reálném čase na veřejných prostranstvích (s úzkými výjimkami pro orgány činné v trestním řízení) nebo rozpoznávání emocí na pracovišti a ve školách. Tyto praktiky jsou zakázány od 2. února 2025. Od 2. prosince 2026 k nim přibývají další zákazy, zejména AI systémy určené k vytváření nekonsensuálních intimních snímků (tzv. nudifikační aplikace) a materiálu zobrazujícího sexuální zneužívání dětí. Pokud něco podobného používáte, musíte okamžitě přestat.

Vysoké riziko (high-risk AI systémy)

Sem spadají AI systémy používané v oblastech, jako je nábor zaměstnanců (automatizované třídění životopisů, hodnocení kandidátů), přístup k finančním službám (credit scoring), kritická infrastruktura, vzdělávání nebo veřejná správa (příloha III), a dále AI jako bezpečnostní součást regulovaných výrobků, například strojů nebo zdravotnických prostředků (příloha I). Pro tyto systémy platí nejpřísnější požadavky: posouzení shody, technická dokumentace, systém řízení rizik, správa dat, lidský dohled a průběžný monitoring. Plná použitelnost těchto požadavků byla nařízením (EU) 2026/1744 odložena: pro samostatné high-risk systémy podle přílohy III na 2. prosince 2027, pro AI zabudovanou do regulovaných výrobků podle přílohy I na 2. srpna 2028.

Omezené riziko (povinnosti transparentnosti)

Chatboty, generátory obrázků a textu a systémy vytvářející deepfakes spadají pod článek 50. Hlavní povinností je transparentnost: uživatel musí vědět, že komunikuje s AI, deepfakes musí být označeny a AI generovaný obsah musí nést strojově čitelné značení. Tyto povinnosti platí od 2. srpna 2026 a týkají se i firem, které na svém webu nasadí chatbota pro zákaznickou podporu. U generativních systémů uvedených na trh před 2. srpnem 2026 platí pro strojově čitelné značení obsahu přechodné období do 2. prosince 2026.

Minimální riziko

Většina běžných AI aplikací (spamové filtry, doporučovací systémy v e-shopech, automatické korekce textu) spadá do minimálního rizika. Na tyto systémy se nevztahují žádné zvláštní povinnosti, ale EU doporučuje dobrovolné dodržování kodexů chování.

Harmonogram po Digital Omnibusu: kdy co platí

AI Act se neuplatňuje naráz, ale ve vlnách. Aktuální harmonogram vypadá takto.

2. února 2025: zákaz praktik s nepřijatelným rizikem (čl. 5) a povinnost AI gramotnosti (čl. 4): firmy musí přijmout opatření na podporu znalostí o AI u zaměstnanců, kteří s AI pracují. Po novele 2026/1744 už není třeba garantovat konkrétní úroveň znalostí každého jednotlivce, opatření však musí být doložitelná.

2. srpna 2025: povinnosti pro poskytovatele obecných AI modelů (GPAI), pravidla správy a řízení (Evropský úřad pro AI, národní orgány) a většina ustanovení o sankcích.

2. srpna 2026: povinnosti transparentnosti podle čl. 50 a zbytek nařízení s výjimkou povinností pro vysoce rizikové systémy; od tohoto data lze pokutovat i poskytovatele GPAI modelů (čl. 101). Od 3. srpna 2026 dozorují plnění národní orgány dozoru nad trhem.

2. prosince 2026: nové zákazy (nudifikační aplikace, materiál zneužívající děti) a konec přechodného období pro značení obsahu u generativních systémů uvedených na trh před 2. srpnem 2026.

2. srpna 2027: lhůta pro členské státy na zřízení alespoň jednoho národního regulatorního sandboxu (posunuta z roku 2026).

2. prosince 2027: plné povinnosti pro vysoce rizikové systémy podle přílohy III.

2. srpna 2028: povinnosti pro vysoce rizikovou AI v regulovaných výrobcích podle přílohy I.

Co to znamená pro SME v České republice

Mnozí podnikatelé si myslí, že AI Act se jich netýká, protože „jen používají ChatGPT“. To je omyl. Pokud AI systém nasazujete v prostředí své firmy (tzv. zavádějící subjekt, deployer), máte vlastní povinnosti podle čl. 26: používat vysoce rizikový systém v souladu s pokyny poskytovatele, zajistit lidský dohled, monitorovat provoz, uchovávat logy a informovat zaměstnance a dotčené osoby. Nejsou to povinnosti vývojáře, ale jsou vymahatelné stejně. A bez ohledu na rizikovou kategorii platí pro každou firmu, jejíž zaměstnanci s AI pracují, povinnost AI gramotnosti podle čl. 4 a od srpna 2026 povinnosti transparentnosti podle čl. 50.

Pro malé a střední podniky nicméně AI Act obsahuje úlevy: zjednodušenou technickou dokumentaci, nižší stropy pokut a přístup k regulatorním sandboxům. Lhůta pro členské státy na zřízení sandboxu byla novelou posunuta na 2. srpna 2027. Český sandbox připravuje Česká agentura pro standardizaci (pro malé a střední podniky má být bezplatný) a dozorovým orgánem má být podle připravovaného českého zákona o umělé inteligenci Český telekomunikační úřad.

GPAI modely: kdo má jaké povinnosti

AI Act zavádí speciální režim pro tzv. obecné AI modely (general-purpose AI), tedy velké jazykové modely, na nichž stojí ChatGPT, Copilot nebo Gemini. Pokud takový model vyvíjíte nebo jej podstatně upravujete a uvádíte na trh EU jako poskytovatel, musíte vést technickou dokumentaci o tréninku modelu, dodržovat pravidla transparentnosti a respektovat autorská práva k tréninkovým datům; u modelů se systémovým rizikem přibývají povinnosti jako adversariální testování a hlášení závažných incidentů. Firmy, které GPAI model jen používají, tyto povinnosti poskytovatele nemají, odpovídají ale za způsob nasazení, zejména za ochranu osobních údajů, transparentnost a případné vysoce rizikové aplikace, které na modelu postaví.

Sankce: o jaké částky jde

Pokuty za porušení AI Actu jsou odstupňované a mohou být značné. Za použití zakázané praktiky hrozí pokuta až 35 milionů EUR nebo 7 % celosvětového ročního obratu. Za porušení ostatních povinností, včetně povinností u high-risk systémů a transparentnosti, až 15 milionů EUR nebo 3 % obratu. Za poskytnutí nesprávných, neúplných nebo zavádějících informací dozorovým orgánům až 7,5 milionu EUR nebo 1 % celosvětového ročního obratu. U firem se vždy uplatní vyšší z obou částek; pro malé a střední podniky a startupy naopak nižší.

Self-check: pět otázek pro Vaši firmu

Než oslovíte poradce, odpovězte si na pět otázek. Za prvé: víte, které AI nástroje se ve firmě skutečně používají, včetně těch, které si zaměstnanci pořídili sami? Za druhé: používáte AI při náboru, hodnocení zaměstnanců, posuzování úvěruschopnosti klientů nebo v jiné oblasti z přílohy III? Pokud ano, máte do prosince 2027 čas připravit se na high-risk režim. Za třetí: komunikuje s Vašimi zákazníky chatbot nebo zveřejňujete AI generovaný obsah? Pak pro Vás od srpna 2026 platí povinnosti transparentnosti. Za čtvrté: máte doloženo, jak podporujete AI gramotnost zaměstnanců (školení, pravidla)? Za páté: máte interní pravidla, kdo smí jaký AI nástroj používat a s jakými daty? Pokud jste u některé otázky zaváhali, víte, kde začít.

Co udělat ještě dnes: 5 praktických kroků

Za prvé proveďte inventuru všech AI systémů, které ve firmě používáte, včetně těch, které zaměstnanci používají bez oficiálního schválení (shadow AI). Za druhé klasifikujte každý systém do příslušné rizikové kategorie. Za třetí zajistěte školení AI gramotnosti pro zaměstnance a management a zdokumentujte je (tato povinnost platí od února 2025). Za čtvrté připravte interní AI politiku, která stanoví pravidla pro nasazení a používání AI, a doplňte informování uživatelů tam, kde AI komunikuje navenek. A za páté nechte si provést odborné posouzení podle AI Actu, které identifikuje konkrétní mezery a navrhne plán nápravy s ohledem na termíny 2027 a 2028.

Jak Vám pomůžeme

V Surman s.r.o. kombinujeme technickou a právní expertízu. Mgr. Jaroslav Surman je certifikovaný ISO/IEC 42001 Lead Implementer s praktickými zkušenostmi z implementace AI v podnikovém prostředí. Nabízíme kompletní přípravu na AI Act: od posouzení rizik přes klasifikaci systémů a přípravu dokumentace až po školení zaměstnanců. Ve spolupráci s advokátní kanceláří Mgr. Barbory Surmanové pokrýváme i právní aspekty, které čistě technické firmy přehlížejí.

Neodkládejte přípravu na AI Act. Kontaktujte nás pro nezávaznou konzultaci a zjistěte, jak na tom Vaše firma je. Podrobnosti o našich službách najdete na stránce EU AI Act.

Aktualizováno k srpnu 2026.

Mgr. Jaroslav Surman

soudní překladatel, AI poradce

← Zpět na blog

Máte otázku k tématu z blogu?

Obraťte se přímo na nás. Právní, překladatelskou i AI konzultaci začínáme vždy nezávazně.