Týden v jedné větě
Vymáhací infrastruktura EU AI Act už existuje. Vnitrostátní orgány, vyšetřovací pravomoci a mechanismy pokut nejsou budoucí koncepty. Jsou funkční už teď.
Co nařízení skutečně říká
Struktura vymáhání funguje na dvou úrovních:
• Úřad EU pro AI
• vnitrostátní orgány dozoru nad trhem
Úřad EU pro AI, zřízený v rámci Evropské komise, dohlíží na povinnosti týkající se modelů AI pro obecné účely a koordinuje vymáhací činnost napříč členskými státy.
Na vnitrostátní úrovni byly členské státy EU povinny určit do srpna 2025 příslušné orgány odpovědné za dozor nad nařízením a jeho vymáhání. Většina už tak učinila.
Tyto orgány mají pravomoc:
• provádět vyšetřování
• vyžádat si dokumentaci
• vyžadovat opatření k nápravě
• nařídit stažení systémů
• ukládat finanční sankce
Podle článku 99 má struktura sankcí tři úrovně:
• zakázané praktiky: až 35 milionů EUR nebo 7 % celosvětového ročního obratu
• nesoulad s povinnostmi pro vysoce rizikové systémy: až 15 milionů EUR nebo 3 % celosvětového ročního obratu
• poskytnutí zavádějících informací: až 7,5 milionu EUR nebo 1 % celosvětového ročního obratu
Nařízení obsahuje také mechanismy whistleblowingu, které jednotlivcům umožňují hlásit podezření na porušení přímo orgánům.
Překvapivé množství organizací stále mluví o aktu o umělé inteligenci, jako kdyby vymáhání začínalo až za několik let. Provozně už struktura vymáhání existuje.
Zdroj: artificialintelligenceact.eu – článek 99, Implementation Timeline
Co to znamená pro vaši firmu
Srovnání s GDPR je zde přiměřené, ale mnoho organizací stále podceňuje provozní realitu.
Maximální hranice sankcí podle aktu o umělé inteligenci je vyšší než u GDPR.
Firmy, které odkládaly přípravu na GDPR až do zahájení vymáhací činnosti, riskují, že stejnou chybu zopakují u AI governance.
Nejde o budoucí riziko.
Orgány už existují. Ohlašovací kanály už existují. Vyšetřovací pravomoci už existují.
Pokud firma po příslušných termínech zavede vysoce rizikové systémy AI, které nejsou v souladu s předpisy, vnitrostátní orgány už mají právní pravomoc zasáhnout.
Mechanismus whistleblowingu je provozně obzvlášť důležitý.
Zaměstnanci, dodavatelé nebo dotčené osoby mohou hlásit podezření na porušení přímo orgánům. To znamená, že slabé interní procesy governance už nejsou pouze slabinou v oblasti souladu. Stávají se ohlašovacím rizikem.
Většina selhání v oblasti souladu pravděpodobně nebude pocházet ze záměrně škodlivých zavedení AI.
Budou pocházet z:
• chybějící dokumentace
• nejasného vlastnictví
• slabého monitorování
• absence eskalačních cest
• neformálního přijímání AI bez přehledu ze strany governance
Povinnosti hlášení incidentů mají také větší význam, než si mnoho firem uvědomuje. Podle článku 26 musí zavádějící subjekty, které zjistí závažné incidenty týkající se vysoce rizikových systémů, bez zbytečného odkladu informovat poskytovatele a orgány.
Mnoho organizací dnes nemá ani definovaný proces pro určení, co se kvalifikuje jako hlásitelný incident AI.
Úkol na tento týden
Zjistěte orgán vymáhající akt o umělé inteligenci v každé zemi EU, kde vaše firma působí.
Zdokumentujte:
• název orgánu
• ohlašovací webovou stránku
• kontaktní údaje
• kanály pro hlášení incidentů
Pak se interně zeptejte:
„Kdybychom museli zítra nahlásit závažný incident AI, kdo by tento proces skutečně vlastnil?“
Překvapivé množství organizací na tuto otázku dosud nedokáže jasně odpovědět.
Další čtení
Článek 99 – sankce: artificialintelligenceact.eu/article/99
EU AI Act Implementation Timeline: artificialintelligenceact.eu/implementation-timeline
Whistleblowing and the EU AI Act: artificialintelligenceact.eu/whistleblowing
Úřad EU pro AI: digital-strategy.ec.europa.eu/en/policies/ai-office