
Autor: Hana Javůrková
Používáte ve firmě AI nástroje? Nebo je stavíte pro zákazníky? Pak se vás AI Act může týkat dřív, než čekáte.
AI Act je evropské nařízení, které nastavuje pravidla pro vývoj, uvádění na trh a používání systémů umělé inteligence v EU. Cílem není AI zakázat, ale nastavit mantinely podle toho, jak velké riziko konkrétní systém představuje.
Pro firmy to znamená hlavně jednu věc: nestačí vědět, že „nějak používáme AI“. Je potřeba mít přehled, jaké nástroje používáte, k čemu slouží, kdo za ně odpovídá a jestli nespadají do přísnější kategorie.
AI Act je právní rámec EU pro umělou inteligenci. Dopadá na firmy, které AI systémy vyvíjejí, prodávají, zavádějí do produktů nebo je používají při práci.
Pravidla stojí na jednoduché logice: čím větší riziko má AI systém pro bezpečnost, práva lidí nebo důležitá rozhodnutí, tím přísnější pravidla se na něj vztahují.
Jinak se proto bude řešit interní chatbot pro běžné dotazy a jinak AI nástroj, který pomáhá vybírat kandidáty, hodnotit zaměstnance, posuzovat úvěry nebo pracovat s biometrickými údaji.
AI Act pracuje s několika kategoriemi podle rizika. Pro firmu je první praktický krok zjistit, do které z nich její AI nástroje spadají.
Některé způsoby použití AI jsou považované za nepřijatelné riziko. Typicky jde o systémy, které manipulují chování lidí, zneužívají jejich zranitelnosti, vytvářejí social scoring nebo pracují s biometrickými údaji způsobem, který zásadně zasahuje do práv lidí.
U těchto systémů nejde o to, jak je „správně“ nastavit. Jsou jednoduše zakázané, s úzkými výjimkami pro specifické veřejné účely.
High-risk AI systémy jsou nástroje, které mohou výrazně ovlivnit bezpečnost nebo základní práva lidí. Patří sem například některé systémy používané v zaměstnávání, vzdělávání, kritické infrastruktuře, veřejných službách, vymáhání práva nebo při přístupu k důležitým službám.
Pro firmy je to důležité hlavně u HR, náboru, hodnocení lidí, scoringu, compliance nástrojů nebo produktů, které zákazníkům pomáhají dělat citlivá rozhodnutí.
AI Act řeší i general-purpose AI modely, tedy modely určené pro široké spektrum úkolů. Sem typicky spadají velké modely, které se dají použít v různých produktech a kontextech.
Pokud takový model jen používáte jako běžný firemní nástroj, budete mít jiné povinnosti než firma, která ho vyvíjí, uvádí na trh nebo integruje do vlastního produktu.
Mnoho běžných AI nástrojů bude spadat do nižší rizikové kategorie. To ale neznamená, že je můžete používat úplně bez přemýšlení.
I u méně rizikových nástrojů dává smysl vědět, kdo je používá, s jakými daty pracují, jestli uživatel pozná, že komunikuje s AI, a jestli má tým základní pravidla pro bezpečné používání.
Nejdřív si ujasněte, jakou roli v AI ekosystému máte. AI Act rozlišuje několik typů subjektů.
V praxi může mít firma i víc rolí najednou. Například používá AI nástroje interně, ale zároveň integruje AI funkcionalitu do svého produktu pro zákazníky. Právě proto je dobré nezačínat od obecné otázky „vztahuje se na nás AI Act“, ale od konkrétní mapy toho, kde a jak AI používáte.
Povinnosti se liší podle role a rizikovosti systému. Některé firmy budou řešit hlavně transparentnost a interní pravidla. Jiné budou muset připravit technickou dokumentaci, risk management, logování, lidský dohled nebo registraci systému.
U běžných a méně rizikových AI nástrojů se zaměřte hlavně na tři věci.
Uživatel by měl vědět, kdy komunikuje s AI nebo kdy byl obsah vytvořený či upravený pomocí AI. Typicky půjde o chatboty, generovaný obsah, deepfakes nebo automatizovanou komunikaci se zákazníky.
Tým by měl rozumět tomu, jak AI nástroje používat bezpečně. Nejde jen o školení pro právní nebo IT tým. Praktická pravidla potřebují i lidé v HR, sales, marketingu, productu nebo customer supportu.
Firma by měla vědět, jaké AI nástroje používá, kdo k nim má přístup, jaká data do nich zadává a jestli se AI používá pro rozhodnutí, která mohou mít dopad na zákazníky, zaměstnance nebo jiné osoby.
U vysoce rizikových systémů budou pravidla výrazně přísnější. Typicky půjde o risk management, technickou dokumentaci, sledování fungování systému, lidský dohled, kvalitu dat a schopnost doložit, že systém splňuje požadavky AI Actu.
AI Act se zavádí postupně. Některé povinnosti už platí, jiné nabíhají později.
Termíny se mohou lišit podle typu systému a role vaší firmy. Pokud stavíte nebo nasazujete AI produkt, vyplatí se ověřit konkrétní povinnosti podle vaší situace.
Začněte jednoduše. Nemusíte hned stavět složitý compliance program. Nejdřív potřebujete vědět, kde AI ve firmě používáte a jaká rizika z toho vznikají.
Praktický postup může vypadat takto:
Cílem není vytvořit dokument, který zůstane v šuplíku. Cílem je mít praktický přehled: jaké AI nástroje používáte, kde mohou vzniknout rizika a kdo ve firmě ví, co s tím.
AI se často dostane do firmy nenápadně. Někdo ji používá v marketingu, někdo v HR, někdo v zákaznické podpoře. Bez přehledu se ale těžko posuzuje, jestli firma plní svoje povinnosti.
U AI nestačí vědět, jaký software používáte. Důležité je i to, jaká data do něj zadáváte, jestli obsahují osobní údaje, obchodní tajemství nebo informace od zákazníků.
AI v HR může rychle spadnout do citlivější kategorie. Pokud nástroj pomáhá vybírat kandidáty, hodnotit lidi nebo ovlivnit pracovní rozhodnutí, je potřeba být opatrnější než u běžného interního asistenta.
Chatbot nebo generovaný obsah nemusí být problém sám o sobě. Problém vzniká ve chvíli, kdy člověk nepozná, že mluví se systémem nebo že obsah vytvořila AI.
AI používají lidé napříč firmou. Pokud pravidla zůstanou jen v právním dokumentu, v praxi moc nepomohou. Tým potřebuje jednoduché instrukce, co smí, co nesmí a kdy se má zeptat.
AI Act nastavuje pravidla pro používání a vývoj AI v EU. Čím větší dopad může mít konkrétní AI systém na lidi, bezpečnost nebo důležitá rozhodnutí, tím přísnější pravidla se na něj vztahují.
Pro většinu firem je první krok jednoduchý: zmapovat AI nástroje, určit rizikovost, nastavit základní pravidla, proškolit tým a pohlídat transparentnost vůči uživatelům.
Pokud AI jen používáte interně, nemusíte hned řešit všechno. Pokud ji ale integrujete do produktu, používáte v HR, pracujete s citlivými daty nebo stavíte vlastní AI řešení pro zákazníky, je dobré začít s přípravou včas.
Pomůžeme vám zmapovat, kde ve firmě používáte AI, jaké povinnosti se vás mohou týkat a jak nastavit pravidla tak, aby fungovala v praxi. Od interní AI governance po smlouvy s dodavateli, práci s daty a přípravu na AI Act.