Kapitola I vymezuje předmět nařízení, oblast působnosti, definice a gramotnost v oblasti AI. Do výběru jsme zařadili čl. 2, čtyři definice z čl. 3, které rozhodují o zařazení nástroje, čl. 4 a nový čl. 4a. Vynechali jsme čl. 1, protože popisuje účel a cíle a samostatnou povinnost z něj nikomu neplyne, a zbytek definic v čl. 3 — těch je přes šest desítek a v praxi se dohledávají jednotlivě podle toho, které slovo v konkrétním ustanovení vázne.
Žádný paragraf neodpovídá hledanému výrazu.
Kapitola I
Obecná ustanovení a definice
Nařízení dopadá na poskytovatele, kteří systémy AI nebo obecné modely uvádějí v Unii na trh či do provozu, bez ohledu na to, kde sídlí, na zavádějící subjekty usazené v Unii, a na poskytovatele i zavádějící subjekty ze třetích zemí tehdy, když se výstup systému používá v Unii. Vedle nich jmenuje dovozce, distributory, výrobce produktů, zplnomocněné zástupce a dotčené osoby. Z působnosti naopak vypadá národní bezpečnost a výhradně vojenské či obranné použití (odst. 3), výzkum, testování a vývoj před uvedením na trh s výslovnou výjimkou testování v reálných podmínkách (odst. 8), čistě osobní neprofesionální činnost fyzické osoby (odst. 10) a systémy pod svobodnou a otevřenou licencí, pokud nejde o zakázaný postup, vysoce rizikový systém nebo případ podle čl. 50 (odst. 12). Omnibus sem vložil nový odst. 2: u systémů vysoce rizikových podle čl. 6 odst. 1, které se týkají produktů z přílohy I oddílu B, se z celého nařízení použije jen čl. 6 odst. 1, čl. 60a a čl. 102 až 112.
Vysvětlivka CypherOn
Definice je záměrně široká a technologicky neutrální. Systémem AI se rozumí strojový systém navržený tak, aby po zavedení fungoval s různou mírou autonomie, může vykazovat adaptabilitu a z obdržených vstupů odvozuje, jak generovat výstupy typu predikce, obsah, doporučení nebo rozhodnutí, které mohou ovlivnit fyzické nebo virtuální prostředí. Klíčová slova jsou autonomie a odvozování, ne konkrétní technologie.
Vysvětlivka CypherOn
Poskytovatelem je ten, kdo systém AI nebo obecný model vyvíjí či nechává vyvinout a uvádí ho na trh nebo do provozu pod svým jménem, názvem či ochrannou známkou, ať už za úplatu, nebo zdarma. Zavádějícím subjektem je ten, kdo systém AI používá v rámci své pravomoci, s výjimkou osobní neprofesionální činnosti. Provozovatel je zastřešující pojem: poskytovatel, výrobce produktu, zavádějící subjekt, zplnomocněný zástupce, dovozce i distributor dohromady.
Vysvětlivka CypherOn
Změnil omnibus. Bezpečnostní komponentou je komponenta produktu nebo systému AI, která pro daný produkt či systém plní bezpečnostní funkci, případně komponenta, jejíž porucha nebo chybné fungování ohrožuje zdraví a bezpečnost osob či majetku. Nově je k tomu doplněno, že komponenta plní bezpečnostní funkci tehdy, je-li jejím zamýšleným účelem předcházet rizikům pro zdraví a bezpečnost osob nebo majetku nebo taková rizika zmírňovat. Dřív definice tuhle vazbu na zamýšlený účel neobsahovala a končila u kritéria „plní bezpečnostní funkci“.
Vysvětlivka CypherOn
Změnil omnibus. Poskytovatelé a zavádějící subjekty přijímají opatření na podporu zlepšení gramotnosti v oblasti AI u svých zaměstnanců a dalších osob, které se jejich jménem zabývají provozem a používáním systémů AI, s ohledem na jejich znalosti, zkušenosti, vzdělání a na prostředí, ve kterém se systémy používají. Nové znění výslovně dodává, že povinnost nevyžaduje garantovat konkrétní úroveň gramotnosti u jednotlivých osob. Dřívější znění mluvilo o opatřeních k zajištění dostatečné úrovně gramotnosti a tuhle výhradu neobsahovalo. Komise a členské státy mají úsilí podporovat, praktické příklady plnění zveřejňuje Komise a Rada k tomu přijme doporučení.
Vysvětlivka CypherOn
Nový článek, doplnil ho omnibus. Umožňuje výjimečně zpracovávat zvláštní kategorie osobních údajů, je-li to nezbytně nutné pro odhalení a nápravu zkreslení u vysoce rizikových systémů. Podmínky jsou kumulativní a tvrdé: nesmí to jít jinými daty včetně syntetických nebo anonymizovaných, údaje podléhají technickým omezením opakovaného použití, pseudonymizaci a nejmodernějším bezpečnostním opatřením, přístup je přísně řízený a dokumentovaný, údaje se nepředávají dalším stranám, mažou se po nápravě zkreslení nebo po uplynutí doby uchování a důvod nezbytnosti se uvede v záznamech o činnostech zpracování. Odstavec 2 otevírá užší variantu i pro ostatní systémy a modely a pro zavádějící subjekty vysoce rizikových systémů.
Vysvětlivka CypherOn
Kapitola II
Zakázané postupy v oblasti AI
Zakázané jsou podprahové a záměrně manipulativní techniky, které podstatně naruší chování osoby a způsobí významnou újmu (písm. a)), zneužití zranitelnosti dané věkem, zdravotním postižením nebo sociální a ekonomickou situací (písm. b)), sociální kredit vedoucí ke znevýhodnění mimo původní kontext nebo nepřiměřenému zacházení (písm. c)), predikce trestné činnosti výhradně na základě profilování nebo osobnostních znaků (písm. d)), necílené získávání zobrazení obličeje z internetu či kamerových záznamů pro databáze rozpoznávání obličeje (písm. e)), odvozování emocí na pracovišti a ve školách (písm. f)), biometrická kategorizace odvozující citlivé znaky (písm. g)) a biometrická identifikace na dálku v reálném čase ve veřejných prostorech pro účely vymáhání práva mimo úzce vymezené případy s předchozím povolením (písm. h)). Zákazy platí od 2. února 2025.
Vysvětlivka CypherOn
Písmeno f) zakazuje uvádět na trh, uvádět do provozu pro tento účel nebo používat systémy, které odvozují emoce fyzické osoby na pracovišti a ve vzdělávacích institucích; výjimka je jen tam, kde je použití určeno k zavedení či uvedení na trh z lékařských nebo bezpečnostních důvodů. Písmeno g) zakazuje biometrickou kategorizaci, která jednotlivě zařazuje osoby podle biometrických údajů za účelem odvození rasy, politických názorů, členství v odborech, náboženského či filozofického přesvědčení, sexuálního života nebo orientace. Zákaz z písm. g) se nevztahuje na označování a filtrování legálně získaných souborů biometrických údajů ani na kategorizaci biometrických údajů v oblasti vymáhání práva.
Vysvětlivka CypherOn
Doplnil omnibus. Písmeno ba) zakazuje systémy, které vytvářejí nebo manipulují realistický materiál zobrazující intimní partie identifikovatelné osoby nebo takovou osobu při explicitně zobrazených sexuálních aktivitách, bez jejího svobodného, konkrétního, informovaného a výslovného souhlasu. Písmeno bb) zakazuje systémy vytvářející nebo manipulující materiál zobrazující sexuální zneužívání dětí ve smyslu směrnice 2011/93/EU. Nové odstavce 1a a 1b upřesňují hranice: uvedení na trh a do provozu je zakázáno tehdy, je-li tvorba takového materiálu zamýšleným účelem systému, nebo je-li důvodně předvídatelným a reprodukovatelným výsledkem bez významné technické úpravy a systém nemá spolehlivá bezpečnostní opatření; používání je zakázáno tehdy, když zavádějící subjekt systém k tvorbě takového materiálu skutečně použije. Podle čl. 113 se obě písmena a oba nové odstavce použijí až od 2. prosince 2026, tedy později než ostatní zákazy.
Vysvětlivka CypherOn
Kapitola III · oddíl 1
Kdy je systém vysoce rizikový
Do vysokého rizika vedou dvě nezávislé cesty: přes produkt regulovaný harmonizačním předpisem z přílohy I (čl. 6 odst. 1) a přes případ použití z přílohy III (čl. 6 odst. 2). K tomu patří výjimka v odst. 3 s dokumentací a registrací podle odst. 4. Rozebíráme obě cesty, obě přílohy, nové odstavce 1a až 1c a výjimku. Vynechali jsme čl. 6 odst. 5 až 8 a čl. 7, protože upravují postup Komise při vydávání pokynů a při změnách přílohy III akty v přenesené pravomoci — pro zařazení konkrétního nástroje z nich nic neplyne.
Vysvětlivka CypherOn
Systém je vysoce rizikový, jsou-li splněny obě podmínky současně: je určen k použití jako bezpečnostní komponenta produktu, na který se vztahuje některý harmonizační předpis z přílohy I, nebo je sám takovým produktem, a zároveň se na tento produkt vztahuje povinnost posouzení shody třetí stranou podle téhož předpisu. Nezáleží na tom, jestli je systém uváděn na trh samostatně, nebo jako součást produktu.
Vysvětlivka CypherOn
Doplnil omnibus, dřív v nařízení nebyly. Odstavec 1a říká, že systémy používané výhradně pro uživatelskou podporu, optimalizaci výkonnosti, efektivitu služeb, automatizaci, pohodlí nebo kontrolu kvality, které nesouvisejí s bezpečností, se za bezpečnostní komponenty nepovažují. Odstavec 1b to hned vyvažuje: systémy, jejichž selhání nebo chybné fungování by ohrozilo zdraví a bezpečnost, bezpečnostní komponentou jsou bez ohledu na odstavec 1a. Odstavec 1c vyřazuje z podmínky v odst. 1 písm. b) produkty, u nichž se posouzení shody třetí stranou vyžaduje výhradně kvůli jiným rizikům než rizikům pro zdraví a bezpečnost — nařízení jmenuje například distribuci rádiového spektra nebo elektromagnetickou interferenci bez vlivu na zdraví a bezpečnost.
Vysvětlivka CypherOn
Vedle systémů podle odstavce 1 jsou vysoce rizikové systémy vyjmenované v příloze III. Nejde tu o produkt ani o certifikaci, ale o oblast a způsob použití — tatáž technologie může být v jednom nasazení mimo regulaci a v jiném vysoce riziková.
Vysvětlivka CypherOn
Systém uvedený v příloze III se za vysoce rizikový nepovažuje, pokud nepředstavuje významné riziko újmy na zdraví, bezpečnosti nebo základních právech, a to ani tím, že by podstatně ovlivňoval výsledek rozhodování. Musí být přitom splněna alespoň jedna ze čtyř podmínek: úzce zaměřený procesní úkol, zlepšení výsledku dříve dokončené lidské činnosti, odhalování vzorců rozhodování bez náhrady lidského posouzení, nebo přípravný úkol v rámci posouzení. Výjimka nikdy neplatí, pokud systém provádí profilování fyzických osob. Poskytovatel, který se na výjimku spoléhá, musí posouzení zdokumentovat před uvedením na trh nebo do provozu, zaregistrovat se podle čl. 49 odst. 2 a dokumentaci předložit na žádost úřadu.
Vysvětlivka CypherOn
Příloha I má dva oddíly. Oddíl A obsahuje harmonizační předpisy vycházející z nového legislativního rámce — hračky, rekreační plavidla, výtahy, zařízení do prostředí s nebezpečím výbuchu, rádiová zařízení, tlaková zařízení, lanové dráhy, osobní ochranné prostředky, spotřebiče plynných paliv, zdravotnické prostředky a diagnostické prostředky in vitro. Oddíl B obsahuje ostatní harmonizační předpisy: ochranu civilního letectví, dvoukolová a tříkolová vozidla, zemědělská a lesnická vozidla, lodní výstroj, interoperabilitu železnic, schvalování motorových vozidel a jejich obecnou bezpečnost a civilní letectví. Omnibus vyškrtl nařízení (EU) 2023/1230 o strojních zařízeních z oddílu A a vložil ho do oddílu B jako bod 21.
Vysvětlivka CypherOn
Příloha III vyjmenovává osm oblastí: biometrika tam, kde je její použití vůbec dovolené; kritická infrastruktura, konkrétně bezpečnostní komponenty řízení a provozu kritické digitální infrastruktury, silniční dopravy a dodávek vody, plynu, tepla a elektřiny; vzdělávání a odborná příprava; zaměstnanost a řízení pracovníků; přístup k základním soukromým a veřejným službám a dávkám; vymáhání práva; migrace, azyl a řízení ochrany hranic; a správa soudnictví spolu s demokratickými procesy. Uvnitř každé oblasti je konkrétní výčet případů použití — samotná příslušnost k odvětví nestačí.
Vysvětlivka CypherOn
Kapitola III · oddíly 2 a 3
Požadavky a povinnosti poskytovatele
Oddíl 2 obsahuje samotné požadavky na vysoce rizikové systémy: systém řízení rizik (čl. 9), správu dat a jejich kvalitu (čl. 10), technickou dokumentaci (čl. 11), automaticky generované protokoly (čl. 12), transparentnost a informace pro zavádějící subjekt (čl. 13), lidský dohled (čl. 14) a přesnost, robustnost a kyberbezpečnost (čl. 15). Rozepisovat je po jednom by z téhle stránky udělalo druhé znění předpisu; kdo je řeší, potřebuje je v projektu, ne v přehledu. Z oddílu 3 sem dáváme čl. 16, 17 a 25 — tedy povinnosti poskytovatele a přechod role. Povinnosti zavádějícího subjektu (čl. 26) a posouzení dopadů na základní práva (čl. 27) rozebíráme v průvodci AI Actem.
Vysvětlivka CypherOn
Poskytovatel zajistí soulad systému s požadavky oddílu 2, uvede na systému nebo v přiložené dokumentaci své identifikační a kontaktní údaje, má zavedený systém řízení kvality podle čl. 17, vede dokumentaci podle čl. 18, uchovává automaticky generované protokoly podle čl. 19, provede před uvedením na trh posouzení shody podle čl. 43, vypracuje EU prohlášení o shodě podle čl. 47, umístí označení CE, splní registrační povinnost podle čl. 49 odst. 1, přijímá nápravná opatření podle čl. 20, na odůvodněnou žádost orgánu prokáže soulad a zajistí splnění požadavků na přístupnost.
Vysvětlivka CypherOn
Poskytovatel zavede písemně dokumentovaný systém řízení kvality, který pokrývá mimo jiné strategii souladu s předpisy, postupy návrhu a vývoje, přezkoumání a testování, technické specifikace a normy, správu dat, systém řízení rizik podle čl. 9, monitorování po uvedení na trh podle čl. 72, hlášení závažných incidentů, komunikaci s orgány a rámec odpovědnosti vedení. Omnibus doplnil nový odstavec 2: provádění těchto aspektů je přiměřené velikosti organizace poskytovatele, zejména jde-li o malý nebo střední podnik včetně začínajícího nebo o malý podnik se střední tržní kapitalizací; míra přísnosti a úroveň ochrany nutná k souladu ale musí zůstat zachována. Dřív v článku žádné výslovné pravidlo přiměřenosti nebylo. Kdo už má systém řízení kvality podle odvětvového práva, může do něj tyto aspekty zahrnout (odst. 3), a pro finanční instituce platí zvláštní režim (odst. 4).
Vysvětlivka CypherOn
Distributor, dovozce, zavádějící subjekt nebo jiná třetí strana se považují za poskytovatele vysoce rizikového systému se všemi povinnostmi podle čl. 16, pokud na systém, který je už na trhu, uvedou své jméno či ochrannou známku, provedou jeho podstatnou změnu tak, že zůstane vysoce rizikový, nebo změní zamýšlený účel systému — včetně systému postaveného na obecném modelu — tak, že se vysoce rizikovým teprve stane. Omnibus přepsal odstavec 2: původní poskytovatel přestává být poskytovatelem daného systému, ale musí s novým poskytovatelem úzce spolupracovat a předat mu, co je pro plnění povinností potřeba — zejména technickou dokumentaci dostatečnou k posouzení souladu s čl. 16, informace o známých omezeních a režimech poruch a přiměřený technický přístup. Výjimka platí, pokud původní poskytovatel jasně uvedl, že se jeho systém nemá měnit na vysoce rizikový.
Vysvětlivka CypherOn
Kapitola III · oddíl 5
Posuzování shody, prohlášení a registrace
U systémů z bodu 1 přílohy III (biometrika) si poskytovatel, který použil harmonizované normy nebo společné specifikace, volí mezi interní kontrolou podle přílohy VI a posouzením za účasti oznámeného subjektu podle přílohy VII; bez norem nebo při jejich částečném použití je postup podle přílohy VII povinný. U bodů 2 až 8 přílohy III se uplatní interní kontrola bez oznámeného subjektu. Omnibus přepsal odstavec 3, který upravuje systémy spadající pod harmonizační předpisy z přílohy I oddílu A: uplatní se postup podle sektorového předpisu, jehož součástí je i posouzení požadavků z oddílu 2 kapitoly III a posouzení systému řízení kvality podle čl. 17. Oznámené subjekty notifikované podle předpisů z oddílu A mohou tuto shodu posuzovat a mají do 28. ledna 2028 požádat o jmenování podle AI Actu. Nové znění zároveň říká, že výrobce nemusí volit postup s třetí stranou jen proto, že produkt obsahuje vysoce rizikový systém AI jako bezpečnostní komponentu, pokud to sektorový předpis nevyžaduje. Nové posouzení shody je nutné při podstatné změně (odst. 4).
Vysvětlivka CypherOn
Poskytovatel vypracuje pro každý vysoce rizikový systém písemné, strojově čitelné, fyzicky nebo elektronicky podepsané EU prohlášení o shodě a uchovává je deset let od uvedení systému na trh nebo do provozu pro potřebu vnitrostátních orgánů. Prohlášení uvádí, že systém splňuje požadavky oddílu 2, obsahuje informace podle přílohy V a překládá se do jazyka srozumitelného orgánům států, kde je systém dodáván. Vztahuje-li se na systém více harmonizačních předpisů, vypracuje se jediné prohlášení pro všechny. Vypracováním prohlášení přebírá poskytovatel odpovědnost za soulad a průběžně je aktualizuje.
Vysvětlivka CypherOn
Před uvedením vysoce rizikového systému z přílohy III na trh nebo do provozu se poskytovatel i systém registrují do databáze EU podle čl. 71; výjimkou je bod 2 přílohy III (kritická infrastruktura), který se registruje na vnitrostátní úrovni. Registruje se také poskytovatel, který dospěl k závěru, že jeho systém z přílohy III vysoce rizikový není (odst. 2 ve vazbě na čl. 6 odst. 3). Zavádějící subjekty, které jsou veřejnými orgány nebo institucemi Unie, registrují sebe i použití systému. U systémů v oblasti vymáhání práva, migrace, azylu a ochrany hranic probíhá registrace v zabezpečené neveřejné části databáze.
Vysvětlivka CypherOn
Kapitola IV
Transparentnost (čl. 50)
Poskytovatel navrhne systémy určené k přímé interakci s lidmi tak, aby člověk věděl, že komunikuje se systémem AI — ledaže je to zřejmé přiměřeně informované a pozorné osobě v daném kontextu. Poskytovatel systému, který vytváří syntetický zvuk, obraz, video nebo text, zajistí, aby výstupy byly označené ve strojově čitelném formátu a zjistitelné jako uměle vytvořené nebo manipulované, a to řešeními, která jsou účinná, interoperabilní, robustní a spolehlivá, pokud je to technicky proveditelné. Povinnost označení se neuplatní v rozsahu, v jakém systém plní jen asistenční funkci při standardní editaci nebo podstatně nemění vstupní data ani jejich význam.
Vysvětlivka CypherOn
Kdo nasazuje systém rozpoznávání emocí nebo biometrické kategorizace tam, kde takové použití není zakázané, informuje o provozu systému osoby, které jsou mu vystaveny. Kdo systémem vytváří nebo upravuje obrazový, zvukový či video obsah typu deepfake, musí zveřejnit, že obsah byl uměle vytvořen nebo změněn; u zjevně uměleckých, tvůrčích, satirických a fiktivních děl se povinnost zužuje na vhodné uvedení existence takového obsahu, které nebrání užívání díla. Kdo publikuje AI text za účelem informování veřejnosti o záležitostech veřejného zájmu, musí to uvést — to neplatí, prošel-li obsah lidským přezkumem či redakční kontrolou a nese-li za publikaci někdo redakční odpovědnost. Informace se poskytují jasně a rozlišitelně nejpozději při první interakci nebo expozici a musí odpovídat požadavkům na přístupnost (odst. 5).
Vysvětlivka CypherOn
Kapitola V
Obecné modely AI
Obecný model AI se klasifikuje jako model se systémovým rizikem, má-li schopnosti s vysokým dopadem vyhodnocené vhodnými technickými nástroji a metodikami, nebo rozhodne-li tak Komise z moci úřední či na základě kvalifikované výstrahy vědecké komise podle kritérií přílohy XIII. Platí přitom domněnka: model má schopnosti s velkým dopadem, pokud kumulativní výpočetní výkon použitý na jeho trénování přesáhl 10 na 25 operací s pohyblivou řádovou čárkou. Prahové hodnoty a ukazatele může Komise měnit akty v přenesené pravomoci.
Vysvětlivka CypherOn
Poskytovatel obecného modelu vypracovává a aktualizuje technickou dokumentaci modelu včetně procesu trénování, testování a výsledků hodnocení v rozsahu přílohy XI, zpřístupňuje informace a dokumentaci navazujícím poskytovatelům, kteří model integrují do svých systémů, v rozsahu přílohy XII, zavádí politiku pro dodržování unijního autorského práva včetně respektování výhrady práv podle čl. 4 odst. 3 směrnice (EU) 2019/790 a zveřejňuje dostatečně podrobné shrnutí obsahu použitého k trénování podle vzoru úřadu pro AI. První dvě povinnosti se nevztahují na modely pod svobodnou a otevřenou licencí s veřejně dostupnými parametry, architekturou a informacemi o použití — to ale neplatí pro modely se systémovým rizikem.
Vysvětlivka CypherOn
Poskytovatelé modelů se systémovým rizikem k povinnostem z čl. 53 a 54 navíc provádějí hodnocení modelu podle standardizovaných protokolů včetně dokumentovaného kontradiktorního testování, posuzují a zmírňují systémová rizika na úrovni Unie, sledují, dokumentují a bez zbytečného odkladu hlásí úřadu pro AI a případně vnitrostátním orgánům závažné incidenty spolu s nápravnými opatřeními a zajišťují odpovídající úroveň kybernetické ochrany modelu i jeho fyzické infrastruktury. Do zveřejnění harmonizované normy mohou soulad prokazovat kodexem správné praxe podle čl. 56.
Vysvětlivka CypherOn
Kapitola VI
Testování v reálných podmínkách
Nový článek, doplnil ho omnibus. Členské státy mohou povolit, aby poskytovatelé nebo potenciální poskytovatelé produktů založených na AI, na které se vztahují harmonizační předpisy z přílohy I oddílu B, testovali vysoce rizikové systémy v reálných podmínkách mimo regulační sandboxy, a to za účelem ověření souladu s požadavky čl. 8 až 15. Stát, který se pro to rozhodne, přijme samostatně nebo společně s jinými státy rámec pro testování a před jeho zavedením ho oznámí Komisi. Rámec musí obsahovat povinný plán testování dohodnutý s příslušným orgánem, zajistit soulad s vybranými odstavci čl. 60, obsahovat účinné mechanismy řízení a odpovědnosti a zajistit vysokou úroveň ochrany zdraví, bezpečnosti a základních práv. Vedle čl. 6 odst. 1 a čl. 102 až 112 je to jediné ustanovení AI Actu, které se na systémy z oddílu B přímo použije.
Vysvětlivka CypherOn
Kapitoly XII a XIII
Sankce, přechodná ustanovení a použitelnost
Pravidla pro sankce stanovují členské státy; musí být účinné, přiměřené a odrazující. Nařízení k tomu určuje stropy: až 35 milionů eur nebo 7 % celkového celosvětového ročního obratu za nedodržení zákazů z čl. 5, až 15 milionů eur nebo 3 % za porušení ostatních povinností provozovatelů a oznámených subjektů — mimo jiné povinností poskytovatelů podle čl. 16, dovozců podle čl. 23, distributorů podle čl. 24, zavádějících subjektů podle čl. 26 a transparentnosti podle čl. 50 — a až 7,5 milionu eur nebo 1 % za nesprávné, neúplné nebo zavádějící informace poskytnuté orgánům. Vždy se použije vyšší z obou hodnot. U malých a středních podniků včetně začínajících se naopak použije nižší z nich (odst. 6). Omnibus přepsal odstavec 1 tak, aby členské státy braly v úvahu zájmy a ekonomickou životaschopnost menších podniků, doplnil do pásma 3 % nové písmeno da) (povinnosti podle čl. 25 odst. 2 a 4) a přidal odstavec 6a, který pravidlo nižší hodnoty rozšiřuje na malé podniky se střední tržní kapitalizací.
Vysvětlivka CypherOn
Systémy, které jsou součástí rozsáhlých informačních systémů z přílohy X a byly uvedeny na trh před 2. srpnem 2027, se uvedou do souladu do 31. prosince 2030 (odst. 1). Na ostatní vysoce rizikové systémy uvedené na trh před dnem použitelnosti kapitoly III se nařízení použije jen tehdy, dojde-li od toho dne k významným změnám v jejich návrhu; u systémů určených k použití orgány veřejné moci ale platí povinnost dosáhnout souladu nejpozději do 2. srpna 2030 (odst. 2, přepsal omnibus). Poskytovatelé obecných modelů uvedených na trh před 2. srpnem 2025 mají čas do 2. srpna 2027 (odst. 3). Nový odstavec 4 dává poskytovatelům systémů generujících syntetický zvuk, obraz, video nebo text, které byly uvedeny na trh před 2. srpnem 2026, lhůtu do 2. prosince 2026 pro splnění čl. 50 odst. 2.
Vysvětlivka CypherOn
Nařízení se obecně používá od 2. srpna 2026, ale jednotlivé části mají vlastní data. Kapitoly I a II platí od 2. února 2025 — s výjimkou nových zákazů podle čl. 5 odst. 1 písm. ba) a bb) a odstavců 1a a 1b, které se použijí od 2. prosince 2026. Kapitola III oddíl 4, kapitola V, kapitola VII, kapitola XII a čl. 78 platí od 2. srpna 2025, s výjimkou čl. 101. Kapitola III oddíly 1, 2 a 3 se s výjimkou čl. 6 odst. 5 použijí od 2. prosince 2027 u systémů podle čl. 6 odst. 2 a přílohy III a od 2. srpna 2028 u systémů podle čl. 6 odst. 1 a přílohy I. Články 102 až 110 se používají od 27. července 2026. Omnibus přepsal písmena a), c) a d) — původně měly povinnosti u vysokého rizika začít 2. srpna 2026, resp. 2. srpna 2027.