Nařízení · (EU) 2024/1689 · ve znění 2026/1744

NAŘÍZENÍ (EU) 2024/1689

Praktický výběr článků aktu o umělé inteligenci ve znění omnibusu z července 2026. U každého ustanovení parafráze, vysvětlivka a odkaz do úředního znění.

Úřední znění (EUR-Lex) ↗
Co tato stránka je a co není Nařízení mělo v původním znění 113 článků a 13 příloh; omnibusem (EU) 2026/1744 přibyly články 4a, 60a a 75a až 75d a nová příloha XIV. Tady je praktický výběr zhruba třiceti ustanovení, která se u českých firem reálně řeší — působnost, definice, zakázané postupy, klasifikace vysokého rizika, povinnosti poskytovatele, transparentnost, obecné modely, sankce a termíny. Co vynecháváme a proč, říká úvodní karta na začátku každé části. Není to úřední znění ani úplný text. Odstavce označené jako parafráze jsou psané vlastními slovy; doslovné znění se sem záměrně neopisuje, protože se úřední překlady v čase mění a autoritativní je vždycky EUR-Lex. Pracujeme s konsolidovaným zněním k 27. 7. 2026, tedy po nařízení (EU) 2026/1744 (digital omnibus k AI) — u každého ustanovení, které omnibus změnil, je uvedeno, co platilo dřív a co platí teď. Konsolidovaná znění EUR-Lexu jsou pracovní pomůcka bez právní závaznosti; závazné je znění vyhlášené v Úředním věstníku a jeho novela 2026/1744. Bloky „Vysvětlivka CypherOn“ jsou náš výklad, ne text nařízení, a nenahrazují právní stanovisko.

Žádný paragraf neodpovídá hledanému výrazu.

Kapitola I

Obecná ustanovení a definice

Výběr

Co z kapitoly I na stránce je a co ne

Kapitola I vymezuje předmět nařízení, oblast působnosti, definice a gramotnost v oblasti AI. Do výběru jsme zařadili čl. 2, čtyři definice z čl. 3, které rozhodují o zařazení nástroje, čl. 4 a nový čl. 4a. Vynechali jsme čl. 1, protože popisuje účel a cíle a samostatnou povinnost z něj nikomu neplyne, a zbytek definic v čl. 3 — těch je přes šest desítek a v praxi se dohledávají jednotlivě podle toho, které slovo v konkrétním ustanovení vázne.

Vysvětlivka CypherOn
Pořadí práce s nařízením je pořád stejné: nejdřív podle čl. 2 zjistíte, jestli na vás vůbec dopadá, potom podle definic v čl. 3 určíte roli u konkrétního nástroje a teprve pak se ptáte na kategorii rizika. Kdo začne od povinností, obvykle řeší povinnosti někoho jiného. Zařazení se dělá u nástroje, ne u firmy — u jednoho nástroje můžete být zavádějící subjekt, u druhého poskytovatel. Úřední znění: konsolidovaný text k 27. 7. 2026.
Čl. 2

Oblast působnosti a hlavní výjimky

Nařízení dopadá na poskytovatele, kteří systémy AI nebo obecné modely uvádějí v Unii na trh či do provozu, bez ohledu na to, kde sídlí, na zavádějící subjekty usazené v Unii, a na poskytovatele i zavádějící subjekty ze třetích zemí tehdy, když se výstup systému používá v Unii. Vedle nich jmenuje dovozce, distributory, výrobce produktů, zplnomocněné zástupce a dotčené osoby. Z působnosti naopak vypadá národní bezpečnost a výhradně vojenské či obranné použití (odst. 3), výzkum, testování a vývoj před uvedením na trh s výslovnou výjimkou testování v reálných podmínkách (odst. 8), čistě osobní neprofesionální činnost fyzické osoby (odst. 10) a systémy pod svobodnou a otevřenou licencí, pokud nejde o zakázaný postup, vysoce rizikový systém nebo případ podle čl. 50 (odst. 12). Omnibus sem vložil nový odst. 2: u systémů vysoce rizikových podle čl. 6 odst. 1, které se týkají produktů z přílohy I oddílu B, se z celého nařízení použije jen čl. 6 odst. 1, čl. 60a a čl. 102 až 112.

Vysvětlivka CypherOn
Dvě věci, na kterých se firmy nejčastěji sekají. Za prvé extrateritorialita — pokud dodavatel sedí v USA, ale výstup jeho systému používáte v Unii, do působnosti spadá i on, a vy jako zavádějící subjekt tím pádem nejste mimo hru. Za druhé otevřená licence není generální pardon: jakmile je model nebo systém zakázaným postupem, vysoce rizikový nebo spadá pod transparentnost podle čl. 50, výjimka z odst. 12 se neuplatní. Nový odst. 2 má praktický dopad hlavně na strojírenství a dopravu: u produktů z oddílu B se hmotné požadavky promítají přes sektorový předpis, ne přímo z AI Actu. Úřední znění: čl. 2, změna v nařízení 2026/1744.
Čl. 3 bod 1

Co je systém AI

Definice je záměrně široká a technologicky neutrální. Systémem AI se rozumí strojový systém navržený tak, aby po zavedení fungoval s různou mírou autonomie, může vykazovat adaptabilitu a z obdržených vstupů odvozuje, jak generovat výstupy typu predikce, obsah, doporučení nebo rozhodnutí, které mohou ovlivnit fyzické nebo virtuální prostředí. Klíčová slova jsou autonomie a odvozování, ne konkrétní technologie.

Vysvětlivka CypherOn
Definice nikde neříká „neuronová síť“ ani „velký jazykový model“. Rozhodující je, jestli systém sám odvozuje výstup, nebo jen deterministicky počítá podle pravidel, která do něj někdo napsal. Prakticky to znamená dvě věci: klasický skript s pevnými pravidly systémem AI většinou není, zatímco skórovací model postavený nad daty jím být může, i když je z pohledu vývojáře „jenom statistika“. Když si nejste jistí, nezačínejte hádkou o definici — sepište si, co systém rozhoduje a co se stane, když rozhodne špatně. To je i vstup pro posouzení rizik. Úřední znění: čl. 3.
Čl. 3 body 3, 4 a 8

Poskytovatel, zavádějící subjekt, provozovatel

Poskytovatelem je ten, kdo systém AI nebo obecný model vyvíjí či nechává vyvinout a uvádí ho na trh nebo do provozu pod svým jménem, názvem či ochrannou známkou, ať už za úplatu, nebo zdarma. Zavádějícím subjektem je ten, kdo systém AI používá v rámci své pravomoci, s výjimkou osobní neprofesionální činnosti. Provozovatel je zastřešující pojem: poskytovatel, výrobce produktu, zavádějící subjekt, zplnomocněný zástupce, dovozce i distributor dohromady.

Vysvětlivka CypherOn
Většina českých firem je u nakoupených nástrojů zavádějící subjekt, ne poskytovatel — neposuzuje shodu, nevydává prohlášení o shodě a nic neregistruje v databázi EU. Pozor na slovo provozovatel: když se objeví v ustanovení o dozoru nebo o sankcích, míní se jím kdokoli z výčtu, takže „to se nás netýká, my nic nevyvíjíme“ v takové větě neobstojí. Role patří do evidence nástrojů: u každého nástroje jedna role, jeden vlastník a jedno zařazení. Bez toho se nedá říct, kdo má u čeho co plnit. Úřední znění: čl. 3.
Čl. 3 bod 14

Bezpečnostní komponenta — nové znění po omnibusu

Změnil omnibus. Bezpečnostní komponentou je komponenta produktu nebo systému AI, která pro daný produkt či systém plní bezpečnostní funkci, případně komponenta, jejíž porucha nebo chybné fungování ohrožuje zdraví a bezpečnost osob či majetku. Nově je k tomu doplněno, že komponenta plní bezpečnostní funkci tehdy, je-li jejím zamýšleným účelem předcházet rizikům pro zdraví a bezpečnost osob nebo majetku nebo taková rizika zmírňovat. Dřív definice tuhle vazbu na zamýšlený účel neobsahovala a končila u kritéria „plní bezpečnostní funkci“.

Vysvětlivka CypherOn
Vypadá to jako kosmetika, ale je to jeden z nejdůležitějších posunů celého omnibusu. Bezpečnostní komponenta je totiž vstupní brána do vysokého rizika podle čl. 6 odst. 1 — a ta brána se navázáním na zamýšlený účel zúžila. Poskytovatel produktu tím zároveň dostal do ruky nástroj i odpovědnost: zamýšlený účel si stanovuje sám a musí sedět s tím, co je v návodu, v technické dokumentaci a v prodejních materiálech. Marketingový slib typu „hlídá bezpečnost provozu“ v letáku umí zařazení otočit zpátky. Vazbu na nové odstavce čl. 6 najdete o kus níž. Úřední znění: čl. 3, změna v nařízení 2026/1744.
Čl. 4

Gramotnost v oblasti AI po omnibusu

Změnil omnibus. Poskytovatelé a zavádějící subjekty přijímají opatření na podporu zlepšení gramotnosti v oblasti AI u svých zaměstnanců a dalších osob, které se jejich jménem zabývají provozem a používáním systémů AI, s ohledem na jejich znalosti, zkušenosti, vzdělání a na prostředí, ve kterém se systémy používají. Nové znění výslovně dodává, že povinnost nevyžaduje garantovat konkrétní úroveň gramotnosti u jednotlivých osob. Dřívější znění mluvilo o opatřeních k zajištění dostatečné úrovně gramotnosti a tuhle výhradu neobsahovalo. Komise a členské státy mají úsilí podporovat, praktické příklady plnění zveřejňuje Komise a Rada k tomu přijme doporučení.

Vysvětlivka CypherOn
Nepřečtěte si z toho, že povinnost zmizela — jenom se posunulo, co se dokládá. Neprokazuje se úroveň znalostí konkrétního člověka, ale opatření: že víte, kdo AI ve firmě používá a k čemu, že k tomu máte pravidla a že jste lidi seznámili s riziky nástrojů, které skutečně používají. Nejsnáz se to dokládá politikou používání AI, ale jenom tehdy, když popisuje reálné nástroje a data ve vaší firmě. Znění stažené z internetu tuhle vazbu nemá a při kontrole nedoloží nic. Čl. 4 platí od 2. února 2025 a dopadá i na firmy, které AI jen používají. Úřední znění: čl. 4, změna v nařízení 2026/1744.
Čl. 4a

Zvláštní kategorie údajů pro odhalování zkreslení

Nový článek, doplnil ho omnibus. Umožňuje výjimečně zpracovávat zvláštní kategorie osobních údajů, je-li to nezbytně nutné pro odhalení a nápravu zkreslení u vysoce rizikových systémů. Podmínky jsou kumulativní a tvrdé: nesmí to jít jinými daty včetně syntetických nebo anonymizovaných, údaje podléhají technickým omezením opakovaného použití, pseudonymizaci a nejmodernějším bezpečnostním opatřením, přístup je přísně řízený a dokumentovaný, údaje se nepředávají dalším stranám, mažou se po nápravě zkreslení nebo po uplynutí doby uchování a důvod nezbytnosti se uvede v záznamech o činnostech zpracování. Odstavec 2 otevírá užší variantu i pro ostatní systémy a modely a pro zavádějící subjekty vysoce rizikových systémů.

Vysvětlivka CypherOn
Tohle není povolení sbírat citlivé údaje „kvůli férovosti modelu“. Je to úzká výjimka s doložitelnými podmínkami, a kdo ji chce použít, potřebuje mít předem vyřešené role podle GDPR, dobu uchování a evidenci přístupů — jinak si k problému s AI Actem přidá ještě problém s ÚOOÚ. Praktická rada: než začnete řešit tenhle článek, ověřte, jestli zkreslení opravdu nejde odhalit na anonymizovaných nebo syntetických datech. Nařízení tuhle otázku klade jako první podmínku a stejně ji položí i kontrola. Úřední znění: čl. 4a.

Kapitola II

Zakázané postupy v oblasti AI

Čl. 5 odst. 1

Přehled zákazů

Zakázané jsou podprahové a záměrně manipulativní techniky, které podstatně naruší chování osoby a způsobí významnou újmu (písm. a)), zneužití zranitelnosti dané věkem, zdravotním postižením nebo sociální a ekonomickou situací (písm. b)), sociální kredit vedoucí ke znevýhodnění mimo původní kontext nebo nepřiměřenému zacházení (písm. c)), predikce trestné činnosti výhradně na základě profilování nebo osobnostních znaků (písm. d)), necílené získávání zobrazení obličeje z internetu či kamerových záznamů pro databáze rozpoznávání obličeje (písm. e)), odvozování emocí na pracovišti a ve školách (písm. f)), biometrická kategorizace odvozující citlivé znaky (písm. g)) a biometrická identifikace na dálku v reálném čase ve veřejných prostorech pro účely vymáhání práva mimo úzce vymezené případy s předchozím povolením (písm. h)). Zákazy platí od 2. února 2025.

Vysvětlivka CypherOn
Zákazy jsou nejtvrdší pásmo sankcí — až 35 milionů eur nebo 7 % celosvětového obratu podle toho, co je vyšší. Pro běžnou firmu nejsou relevantní všechny; prakticky se řeší písm. f) a g), kterým věnujeme samostatnou kartu. Zbytek dopadá hlavně na veřejný sektor a vymáhání práva. Jeden častý omyl: zákaz se váže na postup, ne na typ nástroje — tentýž nástroj může být v jednom nasazení v pořádku a v jiném zakázaný. Úřední znění: čl. 5.
Čl. 5 odst. 1 písm. f) a g)

Emoce na pracovišti a biometrická kategorizace

Písmeno f) zakazuje uvádět na trh, uvádět do provozu pro tento účel nebo používat systémy, které odvozují emoce fyzické osoby na pracovišti a ve vzdělávacích institucích; výjimka je jen tam, kde je použití určeno k zavedení či uvedení na trh z lékařských nebo bezpečnostních důvodů. Písmeno g) zakazuje biometrickou kategorizaci, která jednotlivě zařazuje osoby podle biometrických údajů za účelem odvození rasy, politických názorů, členství v odborech, náboženského či filozofického přesvědčení, sexuálního života nebo orientace. Zákaz z písm. g) se nevztahuje na označování a filtrování legálně získaných souborů biometrických údajů ani na kategorizaci biometrických údajů v oblasti vymáhání práva.

Vysvětlivka CypherOn
Tohle je nejčastější reálné porušení, na které u českých firem narážíme, a skoro nikdy nepřijde jako „nástroj na emoce“. Přijde jako modul v HR systému (skóre uchazeče z videopohovoru), jako analytika kontaktního centra (nálada hovoru, „spokojenost“ operátora) nebo jako dashboard zaujetí z kamer ve školicí místnosti. Výjimka pro lékařské a bezpečnostní důvody je úzká a míří na účel systému, ne na to, jak si ho vykládá zákazník. Doporučení: projděte moduly HR a analytických nástrojů, které už běží, a u každého si nechte od dodavatele písemně potvrdit, jestli odvozuje emoce nebo citlivé kategorie. Tohle je typicky součást posouzení AI nástrojů, které děláme před nasazením i zpětně. Úřední znění: čl. 5.
Čl. 5 odst. 1 písm. ba) a bb)

Dva nové zákazy — použijí se od 2. 12. 2026

Doplnil omnibus. Písmeno ba) zakazuje systémy, které vytvářejí nebo manipulují realistický materiál zobrazující intimní partie identifikovatelné osoby nebo takovou osobu při explicitně zobrazených sexuálních aktivitách, bez jejího svobodného, konkrétního, informovaného a výslovného souhlasu. Písmeno bb) zakazuje systémy vytvářející nebo manipulující materiál zobrazující sexuální zneužívání dětí ve smyslu směrnice 2011/93/EU. Nové odstavce 1a a 1b upřesňují hranice: uvedení na trh a do provozu je zakázáno tehdy, je-li tvorba takového materiálu zamýšleným účelem systému, nebo je-li důvodně předvídatelným a reprodukovatelným výsledkem bez významné technické úpravy a systém nemá spolehlivá bezpečnostní opatření; používání je zakázáno tehdy, když zavádějící subjekt systém k tvorbě takového materiálu skutečně použije. Podle čl. 113 se obě písmena a oba nové odstavce použijí až od 2. prosince 2026, tedy později než ostatní zákazy.

Vysvětlivka CypherOn
Pro poskytovatele generativních nástrojů je klíčový odstavec 1a: rozhoduje zamýšlený účel a kvalita bezpečnostních opatření, ne dobrá vůle. Pokud model umí nekonsenzuální intimní obsah vyrobit bez jailbreaku a filtry jsou slabé, obhajoba „my to tak nemysleli“ podle textu neobstojí. Pro firmy, které nástroje jen nasazují, plyne z písm. b) odstavce 1a jednoduchý závěr: zákaz míří na použití k tomuto účelu, takže riziko je v tom, co udělají lidé — a to se řeší pravidly používání a monitoringem, ne technickým auditem modelu. Do 2. 12. 2026 je čas na úpravu filtrů a smluvních podmínek. Úřední znění: čl. 5, změna v nařízení 2026/1744.

Kapitola III · oddíl 1

Kdy je systém vysoce rizikový

Výběr

Dvě cesty k vysokému riziku a co jsme vynechali

Do vysokého rizika vedou dvě nezávislé cesty: přes produkt regulovaný harmonizačním předpisem z přílohy I (čl. 6 odst. 1) a přes případ použití z přílohy III (čl. 6 odst. 2). K tomu patří výjimka v odst. 3 s dokumentací a registrací podle odst. 4. Rozebíráme obě cesty, obě přílohy, nové odstavce 1a až 1c a výjimku. Vynechali jsme čl. 6 odst. 5 až 8 a čl. 7, protože upravují postup Komise při vydávání pokynů a při změnách přílohy III akty v přenesené pravomoci — pro zařazení konkrétního nástroje z nich nic neplyne.

Vysvětlivka CypherOn
Tohle je nejdražší místo celého nařízení, protože se od něj odvíjí i termín. Kapitola III oddíly 1 až 3 se u systémů z přílohy III použijí od 2. prosince 2027 a u systémů podle přílohy I od 2. srpna 2028 — původně to bylo 2. srpna 2026, resp. 2. srpna 2027, posunul to omnibus. Oddíl 4 (oznámené subjekty) platí od 2. srpna 2025 a oddíl 5 (posuzování shody a registrace) od 2. srpna 2026, ty posunuty nebyly. Vlastní rychlý průchod zařazením máme v kalkulačce AI Actu. Úřední znění: čl. 6.
Čl. 6 odst. 1

Cesta přes produkt z přílohy I

Systém je vysoce rizikový, jsou-li splněny obě podmínky současně: je určen k použití jako bezpečnostní komponenta produktu, na který se vztahuje některý harmonizační předpis z přílohy I, nebo je sám takovým produktem, a zároveň se na tento produkt vztahuje povinnost posouzení shody třetí stranou podle téhož předpisu. Nezáleží na tom, jestli je systém uváděn na trh samostatně, nebo jako součást produktu.

Vysvětlivka CypherOn
Rozhoduje kombinace bezpečnostní komponenta + posouzení třetí stranou. Když produkt sice pod přílohu I spadá, ale zvolený modul posuzování shody třetí stranu nevyžaduje, tahle cesta se neotevře. První otázka na výrobní firmy proto nezní „máme AI?“, ale „podle jakého předpisu certifikujeme produkt a jakým modulem“. Odpověď obvykle zná oddělení certifikace, ne IT. Úřední znění: čl. 6.
Čl. 6 odst. 1a až 1c

Nové odstavce, které zúžily bezpečnostní komponentu

Doplnil omnibus, dřív v nařízení nebyly. Odstavec 1a říká, že systémy používané výhradně pro uživatelskou podporu, optimalizaci výkonnosti, efektivitu služeb, automatizaci, pohodlí nebo kontrolu kvality, které nesouvisejí s bezpečností, se za bezpečnostní komponenty nepovažují. Odstavec 1b to hned vyvažuje: systémy, jejichž selhání nebo chybné fungování by ohrozilo zdraví a bezpečnost, bezpečnostní komponentou jsou bez ohledu na odstavec 1a. Odstavec 1c vyřazuje z podmínky v odst. 1 písm. b) produkty, u nichž se posouzení shody třetí stranou vyžaduje výhradně kvůli jiným rizikům než rizikům pro zdraví a bezpečnost — nařízení jmenuje například distribuci rádiového spektra nebo elektromagnetickou interferenci bez vlivu na zdraví a bezpečnost.

Vysvětlivka CypherOn
Praktický dopad: chatbot v uživatelské podpoře stroje, prediktivní údržba zaměřená na dostupnost nebo optický systém kontroly kvality, který netřídí bezpečnostní vady, se po omnibusu do vysokého rizika touhle cestou nedostanou. Pozor ale na odst. 1b — jakmile má výpadek funkce dopad na zdraví a bezpečnost, zúžení neplatí a jste zpátky ve vysokém riziku. Odstavec 1c pomůže hlavně výrobcům rádiových zařízení, u kterých třetí strana vstupovala do hry kvůli spektru, ne kvůli bezpečnosti. Doporučení: rozhodnutí sepište a uložte i s odůvodněním. Až se na to někdo zeptá, budete potřebovat doložit, proč jste systém jako bezpečnostní komponentu neklasifikovali. Úřední znění: čl. 6, změna v nařízení 2026/1744.
Čl. 6 odst. 2

Cesta přes případ použití z přílohy III

Vedle systémů podle odstavce 1 jsou vysoce rizikové systémy vyjmenované v příloze III. Nejde tu o produkt ani o certifikaci, ale o oblast a způsob použití — tatáž technologie může být v jednom nasazení mimo regulaci a v jiném vysoce riziková.

Vysvětlivka CypherOn
Pro běžné firmy je tohle ta relevantnější cesta. Nejčastěji se do ní vstupuje přes nábor a řízení zaměstnanců, hodnocení úvěruschopnosti a oceňování v pojištění, případně přes přístup ke vzdělávání. Zásadní je, že si sem lze vstoupit i bez řádky vlastního kódu: postavíte-li nad obecným modelem nástroj na třídění životopisů, jste v příloze III. Termín pro tuhle větev je 2. prosinec 2027. Úřední znění: čl. 6, seznam v příloze III.
Čl. 6 odst. 3 a 4

Výjimka pro systémy z přílohy III a její cena

Systém uvedený v příloze III se za vysoce rizikový nepovažuje, pokud nepředstavuje významné riziko újmy na zdraví, bezpečnosti nebo základních právech, a to ani tím, že by podstatně ovlivňoval výsledek rozhodování. Musí být přitom splněna alespoň jedna ze čtyř podmínek: úzce zaměřený procesní úkol, zlepšení výsledku dříve dokončené lidské činnosti, odhalování vzorců rozhodování bez náhrady lidského posouzení, nebo přípravný úkol v rámci posouzení. Výjimka nikdy neplatí, pokud systém provádí profilování fyzických osob. Poskytovatel, který se na výjimku spoléhá, musí posouzení zdokumentovat před uvedením na trh nebo do provozu, zaregistrovat se podle čl. 49 odst. 2 a dokumentaci předložit na žádost úřadu.

Vysvětlivka CypherOn
Výjimka není samoobsluha — je to doložený závěr, ne názor. Když ji používá váš dodavatel, vyžádejte si dokumentaci posouzení a doklad o registraci; pokud je nemá, pracujte s nástrojem jako s vysoce rizikovým, protože v okamžiku, kdy výjimka neobstojí, vám podle čl. 25 může přejít role poskytovatele. A pozor na profilování: jakmile systém profiluje fyzické osoby, je diskuse u konce bez ohledu na to, jak drobný úkol plní. Úřední znění: čl. 6.
Příloha I

Oddíl A a oddíl B — a přesun strojních zařízení

Příloha I má dva oddíly. Oddíl A obsahuje harmonizační předpisy vycházející z nového legislativního rámce — hračky, rekreační plavidla, výtahy, zařízení do prostředí s nebezpečím výbuchu, rádiová zařízení, tlaková zařízení, lanové dráhy, osobní ochranné prostředky, spotřebiče plynných paliv, zdravotnické prostředky a diagnostické prostředky in vitro. Oddíl B obsahuje ostatní harmonizační předpisy: ochranu civilního letectví, dvoukolová a tříkolová vozidla, zemědělská a lesnická vozidla, lodní výstroj, interoperabilitu železnic, schvalování motorových vozidel a jejich obecnou bezpečnost a civilní letectví. Omnibus vyškrtl nařízení (EU) 2023/1230 o strojních zařízeních z oddílu A a vložil ho do oddílu B jako bod 21.

Vysvětlivka CypherOn
Ten přesun je pro české strojírenství to nejdůležitější, co omnibus udělal. Pro produkty z oddílu B se podle čl. 2 odst. 2 z celého AI Actu přímo použije jen čl. 6 odst. 1, čl. 60a a čl. 102 až 112 — hmotné požadavky se do praxe promítají přes sektorový předpis, ne přímo z nařízení. Pro produkty z oddílu A naopak platí plný režim kapitoly III s termínem 2. srpna 2028. Praktický krok: zjistěte, ve kterém oddílu je předpis, podle kterého váš výrobek certifikujete. Ta jediná informace mění rozsah povinností i termín. Úřední znění: příloha I, změna v nařízení 2026/1744.
Příloha III

Osm oblastí použití

Příloha III vyjmenovává osm oblastí: biometrika tam, kde je její použití vůbec dovolené; kritická infrastruktura, konkrétně bezpečnostní komponenty řízení a provozu kritické digitální infrastruktury, silniční dopravy a dodávek vody, plynu, tepla a elektřiny; vzdělávání a odborná příprava; zaměstnanost a řízení pracovníků; přístup k základním soukromým a veřejným službám a dávkám; vymáhání práva; migrace, azyl a řízení ochrany hranic; a správa soudnictví spolu s demokratickými procesy. Uvnitř každé oblasti je konkrétní výčet případů použití — samotná příslušnost k odvětví nestačí.

Vysvětlivka CypherOn
Nejčastější chyba je čtení nadpisů místo položek. „Zaměstnanost“ neznamená, že je vysoce rizikový každý HR nástroj — příloha míří na nábor a výběr, na rozhodnutí o podmínkách práce, povýšení a ukončení, na přidělování úkolů a na monitorování a hodnocení výkonu. Docházkový systém nebo mzdová evidence sem obvykle nespadají. Stejně tak u služeb jde o posuzování nároku na dávky, hodnocení úvěruschopnosti mimo detekci podvodů, oceňování rizik v životním a zdravotním pojištění a triáž tísňových volání. Když si nejste jistí, projděte položky kalkulačkou a závěr si uložte. Úřední znění: příloha III.

Kapitola III · oddíly 2 a 3

Požadavky a povinnosti poskytovatele

Výběr

Co je v čl. 8 až 15 a proč tu nejsou po jednom

Oddíl 2 obsahuje samotné požadavky na vysoce rizikové systémy: systém řízení rizik (čl. 9), správu dat a jejich kvalitu (čl. 10), technickou dokumentaci (čl. 11), automaticky generované protokoly (čl. 12), transparentnost a informace pro zavádějící subjekt (čl. 13), lidský dohled (čl. 14) a přesnost, robustnost a kyberbezpečnost (čl. 15). Rozepisovat je po jednom by z téhle stránky udělalo druhé znění předpisu; kdo je řeší, potřebuje je v projektu, ne v přehledu. Z oddílu 3 sem dáváme čl. 16, 17 a 25 — tedy povinnosti poskytovatele a přechod role. Povinnosti zavádějícího subjektu (čl. 26) a posouzení dopadů na základní práva (čl. 27) rozebíráme v průvodci AI Actem.

Vysvětlivka CypherOn
Kyberbezpečnostní rovina je v čl. 15 odst. 5 nezvykle konkrétní: mluví o opatřeních proti manipulaci trénovacích dat a předtrénovaných komponent, proti vstupům navrženým tak, aby model udělal chybu, a proti útokům na důvěrnost. Co v nařízení naopak nenajdete, jsou prompt injection, únik dat přes výstupy modelu a nástroje obstarané mimo IT — taxonomii je potřeba vzít odjinud, typicky z OWASP Top 10 pro aplikace s velkými jazykovými modely. A jedna zkratka navíc: podle čl. 42 odst. 3, který doplnil omnibus, se systém spadající pod nařízení o kybernetické odolnosti (CRA) a splňující podmínky jeho čl. 12 odst. 1 považuje za systém splňující kyberbezpečnostní požadavky čl. 15. Kdo řeší CRA, neřeší tohle dvakrát. Úřední znění: čl. 15 a čl. 42.
Čl. 16

Povinnosti poskytovatele vysoce rizikového systému

Poskytovatel zajistí soulad systému s požadavky oddílu 2, uvede na systému nebo v přiložené dokumentaci své identifikační a kontaktní údaje, má zavedený systém řízení kvality podle čl. 17, vede dokumentaci podle čl. 18, uchovává automaticky generované protokoly podle čl. 19, provede před uvedením na trh posouzení shody podle čl. 43, vypracuje EU prohlášení o shodě podle čl. 47, umístí označení CE, splní registrační povinnost podle čl. 49 odst. 1, přijímá nápravná opatření podle čl. 20, na odůvodněnou žádost orgánu prokáže soulad a zajistí splnění požadavků na přístupnost.

Vysvětlivka CypherOn
Čl. 16 je rozcestník: sám o sobě neříká skoro nic, ale odkazuje na všechno ostatní a je to právě ten článek, na který se váže sankční pásmo do 15 milionů eur nebo 3 % obratu. Pro firmu, která se poskytovatelem stane nechtěně (typicky změnou zamýšleného účelu nástroje postaveného nad obecným modelem), je to nepříjemné překvapení: povinnosti přijdou naráz a některé z nich, hlavně technická dokumentace a posouzení shody, se zpětně dohánějí těžko. Proto se vyplatí ověřit roli dřív, než se nástroj nasadí. Úřední znění: čl. 16.
Čl. 17

Systém řízení kvality a nová proporcionalita

Poskytovatel zavede písemně dokumentovaný systém řízení kvality, který pokrývá mimo jiné strategii souladu s předpisy, postupy návrhu a vývoje, přezkoumání a testování, technické specifikace a normy, správu dat, systém řízení rizik podle čl. 9, monitorování po uvedení na trh podle čl. 72, hlášení závažných incidentů, komunikaci s orgány a rámec odpovědnosti vedení. Omnibus doplnil nový odstavec 2: provádění těchto aspektů je přiměřené velikosti organizace poskytovatele, zejména jde-li o malý nebo střední podnik včetně začínajícího nebo o malý podnik se střední tržní kapitalizací; míra přísnosti a úroveň ochrany nutná k souladu ale musí zůstat zachována. Dřív v článku žádné výslovné pravidlo přiměřenosti nebylo. Kdo už má systém řízení kvality podle odvětvového práva, může do něj tyto aspekty zahrnout (odst. 3), a pro finanční instituce platí zvláštní režim (odst. 4).

Vysvětlivka CypherOn
Nový odstavec 2 je úleva ve formě, ne v obsahu — menší poskytovatel může mít tenčí dokumentaci a jednodušší procesy, ale nesmí vypustit to, co dělá systém shodným. V praxi to znamená, že ISO 9001 nebo existující ISMS jsou dobrý základ, jen je potřeba doplnit prvky, které v nich chybí: řízení rizik podle čl. 9, monitorování po uvedení na trh a hlášení incidentů. Firmám, které už mají zavedené ISMS podle ZKB nebo ISO/IEC 27001, obvykle stačí rozšíření, ne nový systém. Úřední znění: čl. 17, změna v nařízení 2026/1744.
Čl. 25

Kdy se z vás stane poskytovatel

Distributor, dovozce, zavádějící subjekt nebo jiná třetí strana se považují za poskytovatele vysoce rizikového systému se všemi povinnostmi podle čl. 16, pokud na systém, který je už na trhu, uvedou své jméno či ochrannou známku, provedou jeho podstatnou změnu tak, že zůstane vysoce rizikový, nebo změní zamýšlený účel systému — včetně systému postaveného na obecném modelu — tak, že se vysoce rizikovým teprve stane. Omnibus přepsal odstavec 2: původní poskytovatel přestává být poskytovatelem daného systému, ale musí s novým poskytovatelem úzce spolupracovat a předat mu, co je pro plnění povinností potřeba — zejména technickou dokumentaci dostatečnou k posouzení souladu s čl. 16, informace o známých omezeních a režimech poruch a přiměřený technický přístup. Výjimka platí, pokud původní poskytovatel jasně uvedl, že se jeho systém nemá měnit na vysoce rizikový.

Vysvětlivka CypherOn
Písmeno c) je past, do které se dá spadnout bez jediné řádky vlastního kódu — stačí systémový prompt, napojení API a rozhodnutí, že nástroj bude třídit životopisy. Nová povinnost součinnosti je dobrá zpráva pro nabyvatele a nepříjemná pro dodavatele: bez dokumentace od původního poskytovatele nebylo posouzení shody prakticky proveditelné. Omnibus k tomu přidal i vymahatelnost — porušení čl. 25 odst. 2 a 4 je nově výslovně uvedeno v sankčním pásmu do 15 milionů eur nebo 3 % obratu (čl. 99 odst. 4 písm. da)). Praktické doporučení: do smluv s dodavateli AI napište, kdo je poskytovatel, co se stane při změně zamýšleného účelu a jakou dokumentaci dostanete. Úřední znění: čl. 25, změna v nařízení 2026/1744.

Kapitola III · oddíl 5

Posuzování shody, prohlášení a registrace

Čl. 43

Posuzování shody

U systémů z bodu 1 přílohy III (biometrika) si poskytovatel, který použil harmonizované normy nebo společné specifikace, volí mezi interní kontrolou podle přílohy VI a posouzením za účasti oznámeného subjektu podle přílohy VII; bez norem nebo při jejich částečném použití je postup podle přílohy VII povinný. U bodů 2 až 8 přílohy III se uplatní interní kontrola bez oznámeného subjektu. Omnibus přepsal odstavec 3, který upravuje systémy spadající pod harmonizační předpisy z přílohy I oddílu A: uplatní se postup podle sektorového předpisu, jehož součástí je i posouzení požadavků z oddílu 2 kapitoly III a posouzení systému řízení kvality podle čl. 17. Oznámené subjekty notifikované podle předpisů z oddílu A mohou tuto shodu posuzovat a mají do 28. ledna 2028 požádat o jmenování podle AI Actu. Nové znění zároveň říká, že výrobce nemusí volit postup s třetí stranou jen proto, že produkt obsahuje vysoce rizikový systém AI jako bezpečnostní komponentu, pokud to sektorový předpis nevyžaduje. Nové posouzení shody je nutné při podstatné změně (odst. 4).

Vysvětlivka CypherOn
Podstatná je poslední věta odstavce 3 — dřív hrozilo, že přidání AI komponenty samo o sobě vytáhne výrobek do režimu s notifikovanou osobou. Po omnibusu to takhle automaticky neplatí a rozhoduje sektorový předpis. Druhá věc, kterou je dobré hlídat, je odstavec 4: u systémů, které se dál učí, nejsou předem stanovené a v technické dokumentaci popsané změny výkonnosti podstatnou změnou. Jinými slovy — co si dopředu nadefinujete a zdokumentujete, to vás nedonutí opakovat posouzení shody. Oddíl 5 je použitelný od 2. srpna 2026, tedy dřív než samotné požadavky na vysoce rizikové systémy. Úřední znění: čl. 43, změna v nařízení 2026/1744.
Čl. 47

EU prohlášení o shodě

Poskytovatel vypracuje pro každý vysoce rizikový systém písemné, strojově čitelné, fyzicky nebo elektronicky podepsané EU prohlášení o shodě a uchovává je deset let od uvedení systému na trh nebo do provozu pro potřebu vnitrostátních orgánů. Prohlášení uvádí, že systém splňuje požadavky oddílu 2, obsahuje informace podle přílohy V a překládá se do jazyka srozumitelného orgánům států, kde je systém dodáván. Vztahuje-li se na systém více harmonizačních předpisů, vypracuje se jediné prohlášení pro všechny. Vypracováním prohlášení přebírá poskytovatel odpovědnost za soulad a průběžně je aktualizuje.

Vysvětlivka CypherOn
Prohlášení o shodě je formální akt, ale nese v sobě podstatnou věc — přebíráte jím odpovědnost za soulad, včetně toho, co jste převzali od dodavatele. Desetiletá archivace znamená, že si musíte zajistit i uchování podkladů, ze kterých prohlášení vzešlo; po deseti letech se k původní verzi modelu, dat a testů nikdo nedostane, pokud se to neuloží dnes. Úřední znění: čl. 47.
Čl. 49

Registrace v databázi EU

Před uvedením vysoce rizikového systému z přílohy III na trh nebo do provozu se poskytovatel i systém registrují do databáze EU podle čl. 71; výjimkou je bod 2 přílohy III (kritická infrastruktura), který se registruje na vnitrostátní úrovni. Registruje se také poskytovatel, který dospěl k závěru, že jeho systém z přílohy III vysoce rizikový není (odst. 2 ve vazbě na čl. 6 odst. 3). Zavádějící subjekty, které jsou veřejnými orgány nebo institucemi Unie, registrují sebe i použití systému. U systémů v oblasti vymáhání práva, migrace, azylu a ochrany hranic probíhá registrace v zabezpečené neveřejné části databáze.

Vysvětlivka CypherOn
Registrace se týká poskytovatelů a veřejného sektoru — běžná firma v roli zavádějícího subjektu neregistruje nic. Nejvíc přehlížený je odstavec 2: kdo se opře o výjimku podle čl. 6 odst. 3, registrační povinnosti se nezbaví, jen registruje jiný závěr. Když si od dodavatele necháváte potvrdit, že jeho nástroj vysoce rizikový není, ptejte se rovnou i na doklad o téhle registraci. Úřední znění: čl. 49.

Kapitola IV

Transparentnost (čl. 50)

Čl. 50 odst. 1 a 2

Povinnosti poskytovatele: poznat AI a označit výstup

Poskytovatel navrhne systémy určené k přímé interakci s lidmi tak, aby člověk věděl, že komunikuje se systémem AI — ledaže je to zřejmé přiměřeně informované a pozorné osobě v daném kontextu. Poskytovatel systému, který vytváří syntetický zvuk, obraz, video nebo text, zajistí, aby výstupy byly označené ve strojově čitelném formátu a zjistitelné jako uměle vytvořené nebo manipulované, a to řešeními, která jsou účinná, interoperabilní, robustní a spolehlivá, pokud je to technicky proveditelné. Povinnost označení se neuplatní v rozsahu, v jakém systém plní jen asistenční funkci při standardní editaci nebo podstatně nemění vstupní data ani jejich význam.

Vysvětlivka CypherOn
Tohle je část nařízení, která dopadá na nejvíc subjektů, a je použitelná od 2. srpna 2026. Klíčové slovo je „strojově čitelné“ — vizuální vodoznak nebo věta v patičce samy o sobě nestačí, protože povinnost míří na detekovatelnost strojem. Kdo generativní systém uvedl na trh před 2. srpnem 2026, má podle čl. 111 odst. 4 čas do 2. prosince 2026. Výjimka pro asistenční editaci je užší, než se čte: pomáhá u korektury a formátování, ne u nástroje, který text napíše. Úřední znění: čl. 50.
Čl. 50 odst. 3 a 4

Povinnosti zavádějícího subjektu: deepfake a veřejný zájem

Kdo nasazuje systém rozpoznávání emocí nebo biometrické kategorizace tam, kde takové použití není zakázané, informuje o provozu systému osoby, které jsou mu vystaveny. Kdo systémem vytváří nebo upravuje obrazový, zvukový či video obsah typu deepfake, musí zveřejnit, že obsah byl uměle vytvořen nebo změněn; u zjevně uměleckých, tvůrčích, satirických a fiktivních děl se povinnost zužuje na vhodné uvedení existence takového obsahu, které nebrání užívání díla. Kdo publikuje AI text za účelem informování veřejnosti o záležitostech veřejného zájmu, musí to uvést — to neplatí, prošel-li obsah lidským přezkumem či redakční kontrolou a nese-li za publikaci někdo redakční odpovědnost. Informace se poskytují jasně a rozlišitelně nejpozději při první interakci nebo expozici a musí odpovídat požadavkům na přístupnost (odst. 5).

Vysvětlivka CypherOn
Nejčastější praktický dopad na běžné firmy je marketing a komunikace: AI vizuál v kampani, syntetický hlas v reklamě, generovaný text ve firemním blogu o věcech veřejného zájmu. Výjimka pro redakční kontrolu je použitelná, ale musí mít jméno — někdo konkrétní nese redakční odpovědnost, a to je potřeba mít popsané v interním procesu, ne jen tvrdit. Doporučení: sepište krátká pravidla pro označování AI obsahu a zaneste je do schvalovacího procesu obsahu. Je to levnější než dohadování se s dozorem, jestli byl konkrétní příspěvek „veřejný zájem“. Úřední znění: čl. 50.

Kapitola V

Obecné modely AI

Čl. 51

Kdy má model systémové riziko

Obecný model AI se klasifikuje jako model se systémovým rizikem, má-li schopnosti s vysokým dopadem vyhodnocené vhodnými technickými nástroji a metodikami, nebo rozhodne-li tak Komise z moci úřední či na základě kvalifikované výstrahy vědecké komise podle kritérií přílohy XIII. Platí přitom domněnka: model má schopnosti s velkým dopadem, pokud kumulativní výpočetní výkon použitý na jeho trénování přesáhl 10 na 25 operací s pohyblivou řádovou čárkou. Prahové hodnoty a ukazatele může Komise měnit akty v přenesené pravomoci.

Vysvětlivka CypherOn
Tenhle článek se týká poskytovatelů modelů, ne firem, které modely používají. Pro zavádějící subjekt je relevantní jen nepřímo — u modelů se systémovým rizikem lze očekávat víc dokumentace, hodnocení a bezpečnostních opatření na straně dodavatele, a to se dá využít při výběru. Praktická rada: nezakládejte rozhodnutí o dodavateli na tom, jestli má „velký“ model. Ptejte se na to, co potřebujete doložit vy — co model dělá s vašimi daty, jak dlouho je drží a co se s nimi děje při trénování. Kapitola V platí od 2. srpna 2025. Úřední znění: čl. 51.
Čl. 53

Povinnosti poskytovatele obecného modelu

Poskytovatel obecného modelu vypracovává a aktualizuje technickou dokumentaci modelu včetně procesu trénování, testování a výsledků hodnocení v rozsahu přílohy XI, zpřístupňuje informace a dokumentaci navazujícím poskytovatelům, kteří model integrují do svých systémů, v rozsahu přílohy XII, zavádí politiku pro dodržování unijního autorského práva včetně respektování výhrady práv podle čl. 4 odst. 3 směrnice (EU) 2019/790 a zveřejňuje dostatečně podrobné shrnutí obsahu použitého k trénování podle vzoru úřadu pro AI. První dvě povinnosti se nevztahují na modely pod svobodnou a otevřenou licencí s veřejně dostupnými parametry, architekturou a informacemi o použití — to ale neplatí pro modely se systémovým rizikem.

Vysvětlivka CypherOn
Dvě věci, které se v praxi hodí i odběratelům. Za prvé, dokumentace pro navazující poskytovatele není zdvořilost, ale povinnost — pokud stavíte nad modelem vlastní systém a dodavatel vám odmítá dát podklady, argumentujte čl. 53 odst. 1 písm. b). Za druhé, shrnutí trénovacích dat a politika k autorskému právu jsou veřejné signály kvality dodavatele; když chybí, je to relevantní vstup do posouzení dodavatele, ať už podle vaší dodavatelské politiky, nebo podle ZKB. Úřední znění: čl. 53.
Čl. 55

Modely se systémovým rizikem — co navíc

Poskytovatelé modelů se systémovým rizikem k povinnostem z čl. 53 a 54 navíc provádějí hodnocení modelu podle standardizovaných protokolů včetně dokumentovaného kontradiktorního testování, posuzují a zmírňují systémová rizika na úrovni Unie, sledují, dokumentují a bez zbytečného odkladu hlásí úřadu pro AI a případně vnitrostátním orgánům závažné incidenty spolu s nápravnými opatřeními a zajišťují odpovídající úroveň kybernetické ochrany modelu i jeho fyzické infrastruktury. Do zveřejnění harmonizované normy mohou soulad prokazovat kodexem správné praxe podle čl. 56.

Vysvětlivka CypherOn
Písmeno d) je jediné místo v celém nařízení, kde se mluví o kyberbezpečnosti modelu a jeho fyzické infrastruktury — a týká se úzké skupiny poskytovatelů. Pro všechny ostatní z toho plyne nepřímý užitek: hlášení závažných incidentů úřadu pro AI znamená, že se o velkých problémech modelů bude vědět dřív. Pro vlastní provoz z toho ale nic nevyplývá; incidenty spojené s AI nástrojem ve vaší firmě řešíte podle svého režimu a případně podle zákona o kybernetické bezpečnosti. Úřední znění: čl. 55.

Kapitola VI

Testování v reálných podmínkách

Čl. 60a

Nový článek pro produkty z přílohy I oddílu B

Nový článek, doplnil ho omnibus. Členské státy mohou povolit, aby poskytovatelé nebo potenciální poskytovatelé produktů založených na AI, na které se vztahují harmonizační předpisy z přílohy I oddílu B, testovali vysoce rizikové systémy v reálných podmínkách mimo regulační sandboxy, a to za účelem ověření souladu s požadavky čl. 8 až 15. Stát, který se pro to rozhodne, přijme samostatně nebo společně s jinými státy rámec pro testování a před jeho zavedením ho oznámí Komisi. Rámec musí obsahovat povinný plán testování dohodnutý s příslušným orgánem, zajistit soulad s vybranými odstavci čl. 60, obsahovat účinné mechanismy řízení a odpovědnosti a zajistit vysokou úroveň ochrany zdraví, bezpečnosti a základních práv. Vedle čl. 6 odst. 1 a čl. 102 až 112 je to jediné ustanovení AI Actu, které se na systémy z oddílu B přímo použije.

Vysvětlivka CypherOn
Prakticky to míří na dopravu a strojírenství — autonomní funkce vozidel, zemědělská a lesnická technika, železnice, lodní výstroj, letectví a po přesunu i strojní zařízení. Pro české výrobce to znamená dvě věci. Za prvé: reálné testování je závislé na tom, jestli Česká republika takový rámec přijme; dokud nevznikne, tahle cesta se tu neotevře. Za druhé: obecný režim testování v reálných podmínkách podle čl. 60 a informovaný souhlas podle čl. 61 zůstávají pro ostatní vysoce rizikové systémy beze změny. Kdo plánuje pilot v provozu, měl by si předem vyjasnit, do kterého z těch dvou režimů spadá. Úřední znění: čl. 60a, vloženo nařízením 2026/1744.

Kapitoly XII a XIII

Sankce, přechodná ustanovení a použitelnost

Čl. 99

Sankce a tři pásma pokut

Pravidla pro sankce stanovují členské státy; musí být účinné, přiměřené a odrazující. Nařízení k tomu určuje stropy: až 35 milionů eur nebo 7 % celkového celosvětového ročního obratu za nedodržení zákazů z čl. 5, až 15 milionů eur nebo 3 % za porušení ostatních povinností provozovatelů a oznámených subjektů — mimo jiné povinností poskytovatelů podle čl. 16, dovozců podle čl. 23, distributorů podle čl. 24, zavádějících subjektů podle čl. 26 a transparentnosti podle čl. 50 — a až 7,5 milionu eur nebo 1 % za nesprávné, neúplné nebo zavádějící informace poskytnuté orgánům. Vždy se použije vyšší z obou hodnot. U malých a středních podniků včetně začínajících se naopak použije nižší z nich (odst. 6). Omnibus přepsal odstavec 1 tak, aby členské státy braly v úvahu zájmy a ekonomickou životaschopnost menších podniků, doplnil do pásma 3 % nové písmeno da) (povinnosti podle čl. 25 odst. 2 a 4) a přidal odstavec 6a, který pravidlo nižší hodnoty rozšiřuje na malé podniky se střední tržní kapitalizací.

Vysvětlivka CypherOn
Kapitola o sankcích je použitelná od 2. srpna 2025, ale procesní pravidla stanovují členské státy — a český adaptační zákon k datu aktuálnosti této stránky ve Sbírce není. Neznamená to, že povinnosti neplatí: nařízení je přímo použitelné a platí bez ohledu na stav českého zákona. Znamená to jen, že chybí národní rámec pro ukládání pokut. Pro poskytovatele obecných modelů je navíc příslušná přímo Komise podle čl. 101. Kdo dnes plánuje compliance, měl by počítat s tím, že se dozorová praxe teprve utváří — a že nejlépe ověřitelné jsou vždycky ty nejjednodušší věci: evidence nástrojů, role, označování obsahu. Úřední znění: čl. 99, změna v nařízení 2026/1744.
Čl. 111

Systémy a modely, které už na trhu byly

Systémy, které jsou součástí rozsáhlých informačních systémů z přílohy X a byly uvedeny na trh před 2. srpnem 2027, se uvedou do souladu do 31. prosince 2030 (odst. 1). Na ostatní vysoce rizikové systémy uvedené na trh před dnem použitelnosti kapitoly III se nařízení použije jen tehdy, dojde-li od toho dne k významným změnám v jejich návrhu; u systémů určených k použití orgány veřejné moci ale platí povinnost dosáhnout souladu nejpozději do 2. srpna 2030 (odst. 2, přepsal omnibus). Poskytovatelé obecných modelů uvedených na trh před 2. srpnem 2025 mají čas do 2. srpna 2027 (odst. 3). Nový odstavec 4 dává poskytovatelům systémů generujících syntetický zvuk, obraz, video nebo text, které byly uvedeny na trh před 2. srpnem 2026, lhůtu do 2. prosince 2026 pro splnění čl. 50 odst. 2.

Vysvětlivka CypherOn
Odstavec 2 je nejužitečnější věta pro firmy s legacy systémy: vysoce rizikový systém, který je na trhu a nemění se, se do plného režimu nedostane. Slabé místo je slovo „významné změny v návrhu“ — u systémů, které se průběžně dolaďují, se hranice snadno překročí a nikdo si toho nevšimne. Doporučení: veďte si u takových systémů evidenci změn s datem a rozsahem, ať umíte doložit, že jste do významné změny nešli. Veřejný sektor tuhle úlevu nemá — pro něj je 2. srpen 2030 tvrdý strop. Úřední znění: čl. 111, změna v nařízení 2026/1744.
Čl. 113

Použitelnost — kdy co skutečně platí

Nařízení se obecně používá od 2. srpna 2026, ale jednotlivé části mají vlastní data. Kapitoly I a II platí od 2. února 2025 — s výjimkou nových zákazů podle čl. 5 odst. 1 písm. ba) a bb) a odstavců 1a a 1b, které se použijí od 2. prosince 2026. Kapitola III oddíl 4, kapitola V, kapitola VII, kapitola XII a čl. 78 platí od 2. srpna 2025, s výjimkou čl. 101. Kapitola III oddíly 1, 2 a 3 se s výjimkou čl. 6 odst. 5 použijí od 2. prosince 2027 u systémů podle čl. 6 odst. 2 a přílohy III a od 2. srpna 2028 u systémů podle čl. 6 odst. 1 a přílohy I. Články 102 až 110 se používají od 27. července 2026. Omnibus přepsal písmena a), c) a d) — původně měly povinnosti u vysokého rizika začít 2. srpna 2026, resp. 2. srpna 2027.

Vysvětlivka CypherOn
Tenhle článek je nejrychlejší test důvěryhodnosti jakéhokoli textu o AI Actu: pokud tvrdí, že povinnosti u vysoce rizikových systémů začínají 2. srpna 2026, vznikl před omnibusem a časovou osu má neplatnou. Jednotlivá věcná tvrzení v něm můžou být dál správná — posun se dotkl termínů, ne obsahu většiny požadavků. Co posunuté nebylo: transparentnost podle čl. 50 (2. srpna 2026), zakázané postupy (2. února 2025), obecné modely (2. srpna 2025) a posuzování shody a registrace v oddílu 5 (2. srpna 2026). Celou osu i s tím, co se změnilo, rozepisujeme v průvodci. Úřední znění: čl. 113, změna v nařízení 2026/1744.
Obsah platný k 8. 8. 2026

Od článku k rozhodnutí

Text nařízení
otázku nezodpoví.
Zařazení ano.

Nejčastější dotazy z téhle stránky jsou dva: jsme u tohohle nástroje poskytovatel, nebo zavádějící subjekt, a od kdy nám co běží. Obojí se dá vyřešit nad seznamem nástrojů za pár hodin. Napište, které nástroje řešíte, a projdeme je s vámi.