EU AI Act: čo to znamená pre vašu firmu a prečo to nestačí podceniť
Marek si myslel, že má všetko pod kontrolou. Interný IT správca v stredne veľkej logistickej firme, pätnásť zamestnancov, solídne systémy, žiadne veľké problémy. Potom prišiel email od ich najväčšieho odberateľa s jednou jedinou otázkou: „Ste v súlade s EU AI Act?" Marek sa pozrel na hodiny. Bolo päť minút po piatej.
Keď AI nie je len „pokus"
Firma Mareka používala viaceré nástroje s umelou inteligenciou, no nikto si to takto nepomenoval. Automatické triedenie emailov od zákazníkov, chatbot na webe, softvér na predikciu zásob. Každý nástroj zavedený postupne, jeden po druhom, bez akéhokoľvek formálneho schválenia či dokumentácie. Marek o každom vedel, ale nikto sa nikdy nepýtal, čo to vlastne znamená z pohľadu práva alebo regulácií.
EU AI Act, teda nariadenie Európskej únie o umelej inteligencii, začal plne platiť v roku 2026. Prináša povinnosti aj pre firmy, ktoré AI iba používajú, nielen pre tých, čo ju vyvíjajú. A malé a stredné firmy nie sú z jeho pôsobnosti vylúčené. Podľa Európskej komisie patrí Slovensko medzi krajiny, kde je informovanosť MSP o tejto regulácii stále nízka, čo môže mať vážne dôsledky.
Otázka pre vás: Viete, ktoré nástroje vo vašej firme pracujú s umelou inteligenciou a do akej rizikovej kategórie podľa AI Act spadajú?
Tichá hrozba v každodenných nástrojoch
Marek strávil nasledujúce ráno prechádzaním zoznamu softvérov. Našiel sedem nástrojov, ktoré pracovali s nejakou formou AI. Žiadny z nich nebol formálne zdokumentovaný, žiadny neprešiel posúdením rizika. Chatbot zbierali osobné údaje zákazníkov a spracovával ich automaticky. Prediktívny softvér ovplyvňoval rozhodnutia o objednávkach v hodnote státisícov eur ročne.
Začal sa potiť. Nie preto, že by niečo ukradol alebo zle urobil, ale preto, že nevedel odpovedať na otázky, ktoré by mu teraz niekto mohol položiť. Kde sú záznamy o tom, ako tieto systémy fungujú? Kto nesie zodpovednosť za ich rozhodnutia? Sú zamestnanci poučení o ich využití? Ak si podobné otázky kladiete aj vy, odporúčame prečítať si aj náš článok o AI asistentoch pre malé firmy, kde rozoberáme, čo treba zvažovať pri ich zavádzaní.
Deň, keď prišiel audit
Odberateľ nebol len zvedavý. Mal vlastné povinnosti voči svojmu zákazníkovi, veľkej nemeckej spoločnosti, a požadoval doklady o súlade dodávateľov. Marek dostal na odpoveď desať pracovných dní. Firma nemala nič písomné, žiadne posúdenie rizika, žiadnu dokumentáciu o AI systémoch, žiadny záznam o školení zamestnancov.
Konateľ volal Markovi trikrát za deň. Marek volal dodávateľom softvéru, ktorí ho presmerovávali na podporu, tá na obchodné oddelenie a to späť na podporu. Dni ubúdali. Napätie rástlo. V kancelárii bolo ticho, to nepríjemné ticho pred zlou správou.
Keď firma nestihla predložiť požadovanú dokumentáciu, odberateľ pozastavil spoluprácu. Dočasne, povedal. Ale v logistike dočasné prerušenie znamená okamžitý výpadok príjmov a hľadanie náhrady. Náhradu si odberateľ našiel rýchlejšie, než Marek stihal doplniť papiere. Zmluva sa neobnovila.
Marek sedel vo svojej kancelárii a rozmýšľal, kde sa stala chyba. Neukradol nič. Nezlyhal technicky. Len nikto vo firme nevedel, že regulácia sa vzťahuje aj na nich, a nikto sa nepýtal včas.
Zamyslite sa: Ak by vás dnes zákazník požiadal o doklad súladu s EU AI Act, čo by ste mu poslali?
Čo konkrétne EU AI Act od firiem vyžaduje
EU AI Act rozdeľuje AI systémy do kategórií podľa miery rizika. Väčšina bežných firemných nástrojov spadá do kategórie nízkeho alebo obmedzeného rizika, ale aj tu platia povinnosti: transparentnosť voči používateľom, základná dokumentácia a v niektorých prípadoch aj záznam o tom, ako bol systém nasadený a kto za neho zodpovedá.
Firmy, ktoré využívajú AI systémy s vyšším rizikom (napríklad pri hodnotení zamestnancov, rozhodovaní o zmluvách alebo práci s citlivými údajmi), musia splniť prísnejšie požiadavky vrátane posúdenia rizika a ľudského dohľadu nad rozhodnutiami systému. Riziká spojené s nedostatočnou ochranou dát pri AI systémoch mapuje aj ENISA v prehľade hrozieb pre európsky kybernetický priestor.
Práve preto je dôležité začať s IT auditom, ktorý zmapuje, aké systémy firma reálne používa, ako s dátami narábajú a kde existujú medzery v dokumentácii alebo bezpečnosti. Mnohé firmy sa prekvapivo zistiť, že majú AI "vbudovanú" v nástrojoch, o ktorých to ani netušili. A keďže AI dnes úzko súvisí aj s ochranou dát, odporúčame neoddeľovať ju od celkovej kybernetickej bezpečnosti firmy.
Nezabúdajte ani na ľudský faktor. AI Act kladie dôraz na to, aby zamestnanci vedeli, s akými automatizovanými systémami pracujú. Školenia o IT bezpečnosti dnes pokrývajú aj túto oblasť a môžu byť priamym dôkazom súladu pri externom audite. Pre úplný kontext o tom, ako AI mení aj bezpečnostné hrozby, si prečítajte náš článok o deepfake podvodoch a phishingu.
Ako sa tomu dalo predísť
Marekova firma nebola zlomyseľná. Bola jednoducho nepripravená na regulačnú realitu, ktorá prišla rýchlejšie, než čakala. Keby niekto pred rokom urobil základný IT audit, zmapoval AI nástroje a pripravil jednoduchú dokumentáciu, celá situácia by nevznikla. Odberateľ by dostal odpovede, zmluva by platila a Marek by spal pokojne.
Problém s EU AI Act nie je technický. Je organizačný a procesný. Firmy nepotrebujú armádu právnikov, potrebujú niekoho, kto ich systémy pozná, vie ich posúdiť a pomôže nastaviť procesy tak, aby pri ďalšom audite nezostali s prázdnymi rukami. Práve tu vstupuje do hry firemná správa IT ako základ, na ktorom sa dá budovať súlad s akoukoľvek reguláciou.
IT Audit
Zmapujeme všetky AI nástroje vo vašej firme, posúdime ich rizikovú kategóriu a identifikujeme medzery v dokumentácii skôr, než to urobí niekto iný za vás.
Pozrieť službu →Školenia IT bezpečnosti
Naučíme vašich zamestnancov, ako bezpečne pracovať s AI nástrojmi a čo od nich EU AI Act vyžaduje. Školenie je aj dokladom súladu pri externom audite.
Pozrieť službu →Zistite, kde stojí vaša firma
Urobte IT audit skôr, než vás na regulačné medzery upozorní váš zákazník alebo kontrolný orgán.
Mám záujem o auditAlebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07 · ✉️ linka@itpomoc.sk
O IT POMOC
IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností a viac ako 600 spokojných klientov v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.
Čo by vás ešte mohlo zaujímať
Vzťahuje sa EU AI Act na každú firmu, ktorá používa AI nástroje?
Áno, aj keď rozsah povinností závisí od toho, ako AI nástroje používate a do akej rizikovej kategórie patria. Ak ste iba bežným používateľom nástrojov tretích strán (napríklad cloudového chatbotu alebo prediktívneho softvéru), máte iné povinnosti ako ten, kto AI vyvíja. Ale povinnosti existujú vždy, napríklad transparentnosť voči zákazníkom alebo základná dokumentácia nasadenia.
Čo hrozí, ak firma EU AI Act nespĺňa?
Priame sankcie od regulačných orgánov sú jednou možnosťou, no v praxi pre MSP prichádza riziko skôr od obchodných partnerov. Veľkí odberatelia a korporátni zákazníci začínajú vyžadovať doklady o súlade ako podmienku spolupráce. Nesúlad teda môže znamenať stratu zákazníkov alebo výberových konaní, nie len pokutu od úradu.
Kde začať, ak neviem, aké AI nástroje firma používa?
Prvým krokom je inventúra softvéru a služieb, ktoré firma využíva. Mnohé bežné nástroje, od emailových klientov po CRM systémy, dnes obsahujú AI funkcie, o ktorých používateľ ani nevie. IT audit je najefektívnejší spôsob, ako získať prehľad rýchlo a spoľahlivo, bez toho aby ste museli byť sami odborníkom na regulácie.
Súvisí EU AI Act aj s ochranou osobných údajov (GDPR)?
Áno, tieto dve regulácie sa navzájom doplňajú. AI systémy veľmi často spracúvajú osobné údaje, a preto musíte dodržiavať obe. Nesúlad v jednej oblasti môže spustiť problémy aj v tej druhej. Preto je rozumné riešiť AI Act a kybernetickú bezpečnosť spoločne, nie ako dva oddelené projekty.
Potrebujete pomôcť s IT vo vašej firme?
Kontaktujte nás pre nezáväznú konzultáciu.