Máte 105 dní. Přesně tolik zbývá do 2. srpna 2026, kdy vstoupí v platnost povinnosti EU AI Actu pro high-risk AI systémy. Pokud váš AI agent rozhoduje o náboru, úvěrech, logistice nebo sociálních dávkách — a nemáte připravené automatické logování, lidský oversight a auditovatelnou dokumentaci — vystavujete firmu pokutám až 15 milionů eur nebo 3 % globálního obratu.
Není to teorie. Enforcement začíná v srpnu. A problém číslo jedna není nedostatek technologie — je to, že většina firem ani neví, kolik AI systémů ve skutečnosti provozuje.
Co se vlastně děje 2. srpna 2026
EU AI Act má postupné zavedení. Zákazy nejrizikovějších systémů platily od února 2025. Povinnosti pro GPAI modely (jako GPT nebo Claude) platí od srpna 2025. Ale 2. srpen 2026 je největší vlna— tehdy musí být plně v souladu všechny „high-risk AI systémy“ dle Annex III.
Podrobný časový plán je veřejně dostupný. Komise také navrhla v rámci „Digital Omnibus“ možný odklad Annex III povinností až na prosinec 2027 — ale odborníci radí plánovat na srpen 2026. Trilog stále probíhá, odklad není jistý.
Co je „high-risk AI“ v praxi
Annex III vyjmenovává oblasti, kde AI automaticky padá do high-risk kategorie. Typické české use-casy, které tam pravděpodobně patří:
- HR a nábor— AI screening životopisů, hodnocení kandidátů, automatické filtrování přihlášek
- Fintech a pojišťovnictví— scoringové modely pro úvěry, hodnocení bonity, pojistná rizika
- Vzdělávání— AI hodnotící studenty, přidělující místa, navrhující vzdělávací dráhu
- Kritická infrastruktura— AI v energetice, vodárnách, dopravě s bezpečnostním dopadem
- Veřejná správa a sociální dávky— chatboti nebo systémy rozhodující o dávkách, dokumentech, přístupech k službám
Klíčové kritérium podle Help Net Security (16. dubna 2026) je, zda výstup AI materiálně ovlivňujerozhodnutí o lidech. Pokud ano — systém je pravděpodobně high-risk.
Automatické logování: článek 12 v praxi
Tohle je nejkonkrétnější technický požadavek a zároveň ten, který nejvíce překvapuje vývojáře. Článek 12 EU AI Actu říká, že high-risk AI systémy musí automaticky logovat:
- Každou operaci, timestamp, vstup a výstup
- Zdůvodnění rozhodnutí (pokud ho systém produkuje)
- Identitu osoby, které se rozhodnutí týká (pokud relevantní)
- Stav systému při každé operaci
Slovo automaticky je klíčové. Znění článku 12 explicitně vylučuje manuální zásah jako součást logging procesu. Standardní aplikační logy, kam vývojáři občas přidávají záznamy ručně, nestačí.
Logy navíc musí být tamper-evident(odolné vůči neoprávněné manipulaci) a uchovávané minimálně 6 měsíců. Doporučená technika: kryptografické podepisování logů s externě drženými klíči. Finální technický standard (prEN 18229-1 nebo ISO/IEC DIS 24970) zatím není hotový — firmy musí implementovat „best effort“ přístup.
Codyho komentář:Tohle je místo, kde se nejvíce firem zasekne. Mají AI agenty nasazené přes API třetích stran (OpenAI, Anthropic, Azure) a předpokládají, že provider logging řeší za ně. Neřeší. Provider loguje pro sebe — vy musíte logovat pro audit.
Shadow AI: problém který nikdo nevidí
Největší compliance riziko pro mnoho firem není chybějící dokumentace — je to fakt, že vůbec neví, kolik AI systémů provozují. Výzkum Centurian AI z dubna 2026 to pojmenovává přesně: vývojáři nasazují agenty bez change requestů, SaaS vendoři instalují AI funkce bez compliance dokumentace, produktové týmy experimentují mimo IT oversight.
Regulátor to nazývá „shadow AI“ — a při auditu hledá právě tohle. Pokud firma nemá inventuru svých AI systémů, nemůže ani začít s klasifikací rizik.
Sankce: co riskujete konkrétně
EU AI Act má třístupňový sankční systém:
- 35 milionů EUR nebo 7 % obratu— za nasazení zakázaných AI systémů (manipulativní, sociální scoring, biometrická surveillance)
- 15 milionů EUR nebo 3 % obratu— za porušení povinností high-risk systémů (logování, dokumentace, lidský oversight)
- 7,5 milionu EUR nebo 1,5 % obratu— za neposkytnutí informací regulátorovi
Pro malé firmy platí proporcionálně nižší limity, ale strop 3 % obratu může být v praxi vyšší než absolutní částka.
Praktický plán: 16 týdnů do 2. srpna
Na základě doporučení pro enterprise AI compliance a dalších zdrojů:
- Týdny 1–2: Inventura.Zmapujte všechny AI systémy — interní vývoj, SaaS nástroje s AI funkcemi, integrované API. Výstup: seznam s vlastníkem, use-casem a přibližným dopadem na lidi.
- Týdny 3–4: Klasifikace rizik. Projděte Annex III a pro každý systém rozhodněte: high-risk, limited-risk, nebo minimal-risk? U pochybných případů konzultujte právníka specializujícího se na AI regulaci.
- Týdny 5–8: Technická instrumentace. Pro high-risk systémy implementujte automatické logování. Structured logs, tamper-evident storage, 6měsíční retention. Zdokumentujte architekturu.
- Týdny 9–12: Lidský oversight.Navrhněte eskalační cesty — jak lidský operátor přepíše AI rozhodnutí? Jak probíhá override? Zdokumentujte procesy.
- Týdny 13–16: Audit readiness. Sestavte technickou dokumentaci dle Annex IV. Proveďte interní audit. Identifikujte zbývající mezery.
Může vás zachránit odklad?
Snad jste slyšeli o „Digital Omnibus“ balíčku — Komise navrhla jako součást zjednodušení regulace odložit Annex III deadline pro malé firmy na prosinec 2027. Trilog ještě neskončil.
Existují dva důvody, proč na odklad nespoléhat. Zaprvé: Kennedys Law upozorňuje, že i při odkladu Annex III povinností zůstávají v platnosti GPAI povinnosti a požadavky na transparentnost. Zadruhé: compliance infrastruktura (logování, dokumentace, governance) není něco, co vybudujete za měsíc. Firmy které začaly v lednu 2026, jsou teď v pohodě. Firmy které začnou v červenci, nebudou.