Přeskočit na hlavní obsah
17. záříOnline webinářNaučte se chránit vlastní AI agentyRezervujte si místo zdarma
Konec AI anarchie: 5 praktických kroků, jak dostat AI ve firmě pod kontrolu (a ustát AI Act)

Konec AI anarchie: 5 praktických kroků, jak dostat AI ve firmě pod kontrolu (a ustát AI Act)

Spousta firem žije v nebezpečné iluzi, že pokud přímo nevyvíjejí vlastní umělou inteligenci (jako OpenAI nebo Anthropic), evropský AI Act se jich netýká. Realita je ale jinde. V momentě, kdy vaši zaměstnanci používají AI pro úpravu smluv, psaní kódu, analýzu dat nebo když HR oddělení filtruje životopisy přes ChatGPT, legislativa a bezpečnostní povinnosti AI Actu už na vás dopadají.

Z pohledu kybernetické bezpečnosti a compliance už neobstojí přístup „něco občas použijeme, ale přehled si nevedeme“. Vedení firem (pozor, ne jen IT!) navíc nese za bezpečnost a výstupy AI plnou odpovědnost.

Jak teda začít a nezbláznit se z byrokracie? Tady je 5 konkrétních kroků, které můžete začít zavádět hned zítra.

1. Zjistěte, jakou roli vlastně hrajete

AI Act rozlišuje několik rolí. Běžná firma je nejčastěji v roli nasazovatele (používáte cizí nástroj, např. Copilot nebo Claude). Pozor ale na tenký led: Pokud vezmete cizí AI řešení, proženete ho přes vlastní data, zabalíte ho do vlastního brandu (např. "MojeFirmaAI") a tváříte se před klienty, že jde o váš vlastní nástroj, můžete se nečekaně stát

poskytovatelem

. Tím na sebe strháváte ten nejpřísnější balíček povinností z celého AI Actu.

2. Udělejte si inventuru a zaveďte whitelisting

Dřív, než začnete cokoliv zakazovat nebo povolovat, musíte vědět, co se u vás reálně používá. Abyste v tom měli pořádek, vytvořte si vlastní manuál/seznam schválených nástrojů (whitelist).

  • Zaveďte interní scoring AI nástrojů: Bodujte nástroje (např. 0 – 100 bodů) podle toho, kde leží jejich datacentra (EU vs. USA), jestli se dají integrovat s SSO/MFA, jestli nástroj trénuje na vašich datech a jestli máte podepsané DPA (Data Processing Agreement).
  • Jasně oddělte verze: Nástroj v Enterprise či Team verzi (kde máte DPA a garantovanou ochranu dat) může mít třeba 94 bodů, zatímco jeho free verze sotva 40.
  • Pravidelná revize: Whitelist kontrolujte a aktualizujte klidně čtvrtletně. Spousta malých AI startupů je dnes evropských, zítra je ale může koupit zahraniční korporace a vaše data rázem potečou mimo EU.

3. Založte „AI dream team“

Rozhodnutí o tom, jestli se konkrétní AI nástroj smí používat, by nemělo viset ve vzduchoprázdnu nebo být čistě na bedrech IT oddělení (které řeší hlavně přístupy, ne rizika byznysu). Vytvořte interní orgán, který se skládá ze zástupců IT, kyberbezpečnosti, compliance/práva a managementu. Tenhle "AI dream team" bude mít na starost scoring nástrojů, definování use casů a schvalování (nebo zamítání) výjimek. Můžete k tomu případně využít už existující tým kybernetické bezpečnosti.

4. Vytvořte AI desatero (a dejte ho lidem na oči)

Zdlouhavé bezpečnostní směrnice o 50 stranách nikdo číst nebude. Pokud chcete chránit svá data, musíte zaměstnancům pravidla naservírovat co nejjednodušeji.

  • Vizuální pravidla: Vytvořte stručnou infografiku (tzv. AI desatero) a vylepte ji klidně na ledničku v kuchyňce nebo na toalety.
  • Základní sdělení: “Smíš používat pouze schválené nástroje z whitelistu. Do bezplatných verzí nikdy nevkládej klientská data ani zdrojové kódy. Za výstup vždy ručíš ty, AI je jen asistent. (...)”
  • AI gramotnost (školení): Ať už vás to překvapuje, nebo ne, 61 % uživatelů AI ve firmách nedostalo vůbec žádné školení a používají nástroje tak, jak jim to vysvětlily děti doma. AI gramotnost je přitom legislativní povinnost platná už od února 2026. Školte lidi na konkrétní a reálné scénáře v jejich oddělení.

5. Zakomponujte AI do Incident Managementu

Lidi dělají chyby. Někdo z HR nevyhnutelně nahraje citlivá data do bezplatného ChatGPT, protože se mu to prostě „nechtělo číst“. Vaše firma na to musí být připravená. Integrovat hlášení AI průšvihů do stávajícího incident managementu je nutnost. Zaměstnanci musí vědět, že pokud do neověřeného AI vloží interní smlouvu nebo citlivé údaje, musí to nahlásit úplně stejně, jako když omylem kliknou na phishingový e-mail.

Co si z toho odnést?

Zavádění AI není malý IT projekt, ale obrovský change management, který se dotýká bezpečnosti, práva i samotného byznysu. Začněte inventurou, nastavte skórování nástrojů, proškolte zaměstnance a nezapomeňte, že technika bez lidského dohledu a zdravého rozumu compliance nikdy nezajistí.

Máte pocit, že by se vás AI Act mohl týkat? Nebo si nejste jistí?

Téma rozebíráme prakticky a víc do hloubky v rámci webináře AI Act prakticky s IT právničkou Kateřinou Hůtovou.

Náhled záznamu webináře AI Act prakticky