
Publikováno: 11. srpna 2026 | Autor: Adéla Bolváriová
Spousta firem žije v nebezpečné iluzi, že pokud přímo nevyvíjejí vlastní umělou inteligenci (jako OpenAI nebo Anthropic), evropský AI Act se jich netýká. Realita je ale jinde. V momentě, kdy vaši zaměstnanci používají AI pro úpravu smluv, psaní kódu, analýzu dat nebo když HR oddělení filtruje životopisy přes ChatGPT, legislativa a bezpečnostní povinnosti AI Actu už na vás dopadají.
Z pohledu kybernetické bezpečnosti a compliance už neobstojí přístup „něco občas použijeme, ale přehled si nevedeme“. Vedení firem (pozor, ne jen IT!) navíc nese za bezpečnost a výstupy AI plnou odpovědnost.
Jak teda začít a nezbláznit se z byrokracie? Tady je 5 konkrétních kroků, které můžete začít zavádět hned zítra.
AI Act rozlišuje několik rolí. Běžná firma je nejčastěji v roli nasazovatele (používáte cizí nástroj, např. Copilot nebo Claude). Pozor ale na tenký led: Pokud vezmete cizí AI řešení, proženete ho přes vlastní data, zabalíte ho do vlastního brandu (např. "MojeFirmaAI") a tváříte se před klienty, že jde o váš vlastní nástroj, můžete se nečekaně stát
poskytovatelem
. Tím na sebe strháváte ten nejpřísnější balíček povinností z celého AI Actu.Dřív, než začnete cokoliv zakazovat nebo povolovat, musíte vědět, co se u vás reálně používá. Abyste v tom měli pořádek, vytvořte si vlastní manuál/seznam schválených nástrojů (whitelist).
Rozhodnutí o tom, jestli se konkrétní AI nástroj smí používat, by nemělo viset ve vzduchoprázdnu nebo být čistě na bedrech IT oddělení (které řeší hlavně přístupy, ne rizika byznysu). Vytvořte interní orgán, který se skládá ze zástupců IT, kyberbezpečnosti, compliance/práva a managementu. Tenhle "AI dream team" bude mít na starost scoring nástrojů, definování use casů a schvalování (nebo zamítání) výjimek. Můžete k tomu případně využít už existující tým kybernetické bezpečnosti.
Zdlouhavé bezpečnostní směrnice o 50 stranách nikdo číst nebude. Pokud chcete chránit svá data, musíte zaměstnancům pravidla naservírovat co nejjednodušeji.
Lidi dělají chyby. Někdo z HR nevyhnutelně nahraje citlivá data do bezplatného ChatGPT, protože se mu to prostě „nechtělo číst“. Vaše firma na to musí být připravená. Integrovat hlášení AI průšvihů do stávajícího incident managementu je nutnost. Zaměstnanci musí vědět, že pokud do neověřeného AI vloží interní smlouvu nebo citlivé údaje, musí to nahlásit úplně stejně, jako když omylem kliknou na phishingový e-mail.
Zavádění AI není malý IT projekt, ale obrovský change management, který se dotýká bezpečnosti, práva i samotného byznysu. Začněte inventurou, nastavte skórování nástrojů, proškolte zaměstnance a nezapomeňte, že technika bez lidského dohledu a zdravého rozumu compliance nikdy nezajistí.
Téma rozebíráme prakticky a víc do hloubky v rámci webináře AI Act prakticky s IT právničkou Kateřinou Hůtovou.
