Týden v jedné větě

Soulad s EU AI Act není jednorázové auditní cvičení. Je to průběžný provozní proces postavený na přehledu, vlastnictví, dohledu a dokumentované odpovědnosti.

Co nařízení skutečně říká

Pro zavádějící subjekty vysoce rizikových systémů AI jsou povinnosti podle článku 26 průběžnými provozními požadavky.

Uplatňují se v průběhu celého životního cyklu zavedení.

Většina selhání v oblasti souladu nebude pocházet ze záměrně škodlivých zavedení AI. Budou pocházet od organizací, kterým chybí:

• dokumentované vlastnictví • eskalační procesy • přehled o monitorování • provozní kontroly • důkazní stopy

Mezi klíčové provozní požadavky patří:

Používat systém v souladu s pokyny poskytovatele

V praxi to znamená:

• dokumentovaný onboarding • definované schválené případy použití • interní kontroly používání • záznamy o rozsahu zavedení

Zajistit smysluplný lidský dohled

Článek 26 odst. 2 vyžaduje jmenovitě určenou osobu, která má:

• pravomoc zasáhnout • dostatečnou způsobilost a odbornou přípravu • praktickou schopnost přepsat výstupy • eskalační odpovědnost

Organizační schéma samo o sobě tento požadavek nesplňuje.

Uchovávat protokoly po dobu alespoň šesti měsíců

Článek 26 odst. 6 vyžaduje uchovávání automaticky generovaných protokolů.

Provozně firmy potřebují vědět:

• zda protokoly existují • kdo k nim má přístup • kde jsou uloženy • jak je řízeno jejich uchovávání • zda je lze předložit při vyšetřování nebo auditu

Monitorovat fungování systému

Monitorování je aktivní povinnost.

Pokud se vysoce rizikový systém chová neočekávaně nebo vytváří riziko, zavádějící subjekty jsou povinny používání pozastavit a v případě potřeby informovat relevantní strany.

Provést posouzení dopadu na základní práva, kde je vyžadováno

Článek 27 se vztahuje na některé zavádějící subjekty, včetně některých kontextů ve finančním a pojišťovacím sektoru a ve veřejných službách.

Pokud se uplatňuje, musí být posouzení dokončeno před zavedením.

Zdroj: artificialintelligenceact.eu – článek 26, článek 27

Co to znamená pro vaši firmu

Nejjasnějším způsobem, jak vyhodnotit provozní připravenost, je položit pět otázek ke každému vysoce rizikovému systému AI, který je dnes zaveden:

• Kdo je jmenovitě určenou osobou vykonávající lidský dohled a jakou pravomoc zasáhnout má?

• Kde jsou uloženy automatizované protokoly a dokážeme je uchovávat šest měsíců?

• Jaký proces monitorování a eskalace existuje, pokud se systém chová neočekávaně?

• Jaká dokumentace zaznamenává odůvodnění klasifikace, zamýšlené použití a omezení stanovená poskytovatelem?

• Bylo dokončeno posouzení dopadu na základní práva, pokud je vyžadováno?

Pokud lze na tyto otázky odpovědět pouze domněnkami, ústními vysvětleními nebo rozptýlenými dokumenty, je proces governance pravděpodobně nezralý.

Dobrý soulad není primárně o tvorbě politik.

Je o provozním vlastnictví.

Většina organizací stále nemá:

• úplné inventury AI • určené vlastníky systémů • centrální přehled pro dohled • pracovní postupy pro eskalaci incidentů • dokumentované odůvodnění klasifikace

Právě tam teď leží skutečná implementační práce.

Úkol na tento týden

Určete jmenovitě vlastníka pro každý vysoce rizikový systém AI, který vaše firma dnes zavádí.

Ne oddělení. Ne výbor. Osobu.

Tento vlastník by měl být odpovědný za:

• dokumentaci klasifikace • procesy dohledu • uchovávání protokolů • koordinaci monitorování • řešení eskalací • koordinaci s dodavateli

Zapište strukturu vlastnictví ve formátu, který by mohl zkontrolovat regulátor.

Tento jediný provozní krok se stane základem téměř každé další povinnosti zavádějícího subjektu podle nařízení.

Další čtení

Článek 26 – povinnosti zavádějících subjektů: artificialintelligenceact.eu/article/26

Článek 27 – posouzení dopadu na základní práva: artificialintelligenceact.eu/article/27

Small Business Guide to the EU AI Act: artificialintelligenceact.eu/sme-guide

European Commission AI Framework: digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai

Tím se uzavírá první šestidílná série EU AI Act for Business.

Pokud vám byla série užitečná, sdílejte ji s někým ve vaší organizaci, kdo je odpovědný za AI, soulad, nákup, HR, governance nebo provozní riziko.

Většina firem má stále interně zavedeno více AI, než nad kolika má dnes přehled ze strany governance.

Příští úterý: Omnibus vysvětlený: co se změnilo, co se nezměnilo a proč prodloužení termínů není důvodem k pozastavení práce na souladu.