Orientace v zákoně EU o umělé inteligenci: Průvodce pro vaši firmu

Zákon EU o umělé inteligenci reguluje umělou inteligenci podle rizika, které systém představuje, spíše než podle technologie, kterou používá, a prvním úkolem každé firmy je zjistit, do které kategorie její systémy spadají.

Praktiky považované za nepřijatelné riziko jsou zcela zakázány a tato ustanovení se uplatňují přednostně. Vysoce rizikové systémy – mezi nimiž je umělá inteligence používaná při náboru a řízení zaměstnanců, v přístupu ke vzdělávání, při posuzování úvěruschopnosti a v některých bezpečnostních prvcích – nesou podstatné povinnosti: systém řízení rizik, správu dat, technickou dokumentaci, protokolování, lidský dohled, přesnost a kybernetickou bezpečnost a posouzení shody před uvedením systému na trh. Systémy s omezeným rizikem mají místo toho povinnosti transparentnosti: osoba interagující se systémem umělé inteligence musí být o tom informována a syntetický obsah musí být jako takový označen. Univerzální modely umělé inteligence mají svůj vlastní režim s dodatečnými požadavky na modely představující systémové riziko.

Dva body jsou často nesprávně interpretovány. Povinnosti se vážou k roli, nikoli ke společnosti: podnik, který vyvíjí systém, je poskytovatel, a ten, kdo systém používá z vlastní pravomoci, je provozovatel, a provozovatel, který na systém umístí své vlastní jméno nebo jej podstatně upraví, se stává poskytovatelem s plným souborem povinností. Zákon se uplatňuje extrateritoriálně a vztahuje se na poskytovatele mimo EU, jejichž výstupy jsou v něm používány.

Povinnosti se postupně zavádějí v termínech stanovených v zákoně a sankce se vypočítávají na základě celosvětového ročního obratu.

Tento článek vysvětluje, jak klasifikovat vaše systémy, jaké povinnosti vyplývají z každé role, jak zákon interaguje s GDPR a jakým praktickým postupem při dodržování předpisů postupovat.

Proč je to pro vaši firmu důležité

Dodržování předpisů neznamená jen vyhnout se vysokým pokutám, které mohou dosáhnout až 35 milionů eur, neboli 7 % vašeho celosvětového ročního obratu. Jde o budování důvěry. Řádná příprava na zákon o umělé inteligenci posiluje důvěru vašich zákazníků a zúčastněných stran a dokazuje, že s technologiemi zacházíte zodpovědně. Vymáhání práva mají na starosti národní regulační orgány a nový Evropský úřad pro umělou inteligenci, takže strategickým krokem je být o krok napřed.

V této příručce se dozvíte:

  • Jak klasifikovat systémy umělé inteligence podle úrovní rizika stanovených zákonem.
  • Konkrétní povinnosti, které se na vás vztahují, ať už jste poskytovatel nebo uživatel.
  • Praktické kroky k řízení dodržování předpisů a rizik.
  • Řešení běžných problémů, se kterými se můžete setkat během implementace.

Pochopení zákona o umělé inteligenci

Zákon o umělé inteligenci (AI Act) je ve své podstatě právním rámcem vytvořeným za účelem harmonizace pravidel pro umělou inteligenci ve všech členských státech EU. Vznikl z rostoucích obav z rychlého tempa vývoje umělé inteligence, zejména s nástupem univerzálních modelů umělé inteligence, jako je ChatGPT. Legislativa dosahuje klíčové rovnováhy: jejím cílem je podporovat technologické inovace a zároveň chránit základní práva, demokracii a právní stát.

Co přesně je „systém umělé inteligence“?

Tato legislativa má široký, exteritoriální dosah. Pokud vaše společnost sídlí mimo EU, ale nabízí produkty umělé inteligence na evropském trhu, vztahují se na vás tato pravidla. Podle článku 3 je „systém umělé inteligence“ definován jako strojový systém navržený tak, aby fungoval s určitým stupněm autonomie a vytvářel předpovědi, doporučení nebo rozhodnutí, která ovlivňují fyzické nebo virtuální prostředí.

Přístup založený na riziku: ne všechna umělá inteligence je si rovna

Ústředním principem zákona o umělé inteligenci (AI Act) je přístup založený na riziku. Povinnosti, které musí vaše firma splňovat, závisí výhradně na úrovni rizika, které váš systém umělé inteligence představuje. Tento rámec klasifikuje umělou inteligenci do čtyř kategorií: nepřijatelné, vysoké, omezené a minimální riziko. Čím vyšší je potenciální riziko pro zdraví, bezpečnost nebo základní práva, tím přísnější jsou pravidla. Tento stupňovitý systém umožňuje inovace v aplikacích s nízkým rizikem a zároveň přísně reguluje vysoce rizikovou umělou inteligenci.

Nyní, když máme základní princip, pojďme se podívat na to, jak klasifikovat vaše systémy umělé inteligence v rámci těchto kategorií.

Klasifikace systémů umělé inteligence a kategorie rizik

Správná klasifikace vašich systémů umělé inteligence je klíčovým prvním krokem k dosažení souladu s předpisy. Nejde jen o samotnou technologii, ale také o její zamýšlený účel a kontext. Například algoritmus, který doporučuje filmy, s sebou nese mnohem menší riziko než algoritmus, který pomáhá s rozhodováním o náboru zaměstnanců.

Zakázaná umělá inteligence: červené čáry

Některé praktiky umělé inteligence jsou považovány za nepřijatelné riziko, a proto jsou zcela zakázány. Jejich používání je v zásadním rozporu s hodnotami EU a jejich zavedení může vést k nejvyšším trestům podle zákona.

Mezi příklady zakázané umělé inteligence patří:

  • Sociální bodování podle vlád: Systémy, které hodnotí občany na základě jejich sociálního chování, což by mohlo vést k nespravedlivému zacházení.
  • Podprahová manipulace: Umělá inteligence, která ovlivňuje chování člověka bez jeho vědomí způsobem, který by mohl způsobit škodu.
  • Zneužívání zranitelností: Systémy, které zneužívají specifické skupiny, jako jsou děti nebo osoby se zdravotním postižením, ke škodlivým účelům.
  • Biometrická identifikace v reálném čase ve veřejných prostorách ze strany policie, s velmi omezenými výjimkami u závažných trestných činů.

Vysoce riziková umělá inteligence: zacházejte opatrně

Tato kategorie zahrnuje systémy umělé inteligence, které by mohly mít významný dopad na bezpečnost lidí nebo základní práva. Pokud vaše firma působí v této oblasti, čelíte rozsáhlým požadavkům na dodržování předpisů.

Mezi příklady vysoce rizikových systémů umělé inteligence patří:

  • Vzdělání a zaměstnání: Umělá inteligence používaná k prověřování životopisů, hodnocení kandidátů na zaměstnání nebo rozhodování o povýšení.
  • Kritická infrastruktura: Systémy, které řídí dopravu, elektrické sítě nebo dodávky vody.
  • Právní a justiční systémy: Umělá inteligence používaná k posuzování důkazů nebo hodnocení úvěruschopnosti osoby.
  • Biometrická identifikace a migrace: Systémy pro rozpoznávání obličejů, hraniční kontrolu nebo vyřizování azylových žádostí.

U těchto systémů musíte zavést robustní řízení rizik, zajistit vysoce kvalitní správu dat, udržovat podrobnou technickou dokumentaci a umožnit lidský dohled. Před vstupem těchto produktů na trh EU je vyžadováno posouzení shody. Pravidla pro nové systémy platí od 2. srpna 2026 a pro stávající systémy od 2. srpna 2027.

Omezené a minimální riziko: lehčí závazky

Velká většina aplikací umělé inteligence, jako jsou spamové filtry, videohry s umělou inteligencí nebo systémy správy zásob, spadá do kategorií s omezeným nebo minimálním rizikem.

U systémů s omezeným rizikem je primární povinností transparentnost. Pokud člověk interaguje s umělou inteligencí, musí o tom vědět.

  • Chatboti: Uživatelé musí být informováni, že hovoří se strojem.
  • Deepfakes: Veškerý obsah generovaný umělou inteligencí, který napodobuje skutečné osoby nebo události, musí být jasně označen jako umělý.

Pro systémy s minimálním rizikem neexistují žádné závazné právní povinnosti. EU sice podporuje dobrovolné kodexy chování, ale vaše firma si zachovává flexibilitu inovací bez významné zátěže spojené s dodržováním předpisů.

Praktická implementace: váš podrobný plán dodržování předpisů

Pochopení kategorií rizik je jedna věc, implementace strategie dodržování předpisů je věc druhá. Zde je praktický postup krok za krokem, jak na to vaši organizaci připravit.

1. Inventarizujte všechny systémy umělé inteligence:
Začněte vytvořením kompletního seznamu všech systémů umělé inteligence, které vaše organizace používá, vyvíjí nebo importuje. To zahrnuje vše od složitých modelů hlubokého učení až po jednoduché chatboty pro zákaznický servis.

2. Určete kategorii rizika:
S využitím přílohy III nařízení jako vodítka klasifikujte každý systém. Pečlivě zvažte jeho zamýšlený účel a potenciální dopad na jednotlivce, abyste určili, zda spadá do kategorie vysoce rizikových.

3. Proveďte posouzení rizik:
U každého vysoce rizikového systému proveďte důkladnou analýzu potenciálních škod. Zdokumentujte svá zjištění, včetně opatření pro testování zkreslení, bezpečnostních protokolů a lidského dohledu.

4. Proveďte požadovaná opatření:
Na základě kategorie rizika stanovte pro každý systém umělé inteligence nezbytnou technickou dokumentaci, systémy řízení kvality a monitorovací procesy.

5. Posouzení povinností v oblasti transparentnosti:
U systémů, jako jsou chatboti nebo generátory deepfake, ověřte, že máte zavedeny jasné mechanismy, které uživatele informují o interakci s umělou inteligencí.

6. Vše zdokumentujte:
Veďte si podrobný záznam o své klasifikační analýze a zdůvodněte, proč každý systém spadá do své určené kategorie. Tato dokumentace bude klíčová během auditů nebo regulačních přezkumů.

Poskytovatelé vs. uživatelé: pochopení vašich povinností

Vaše povinnosti podle zákona o umělé inteligenci (AI Act) závisí na vaší roli v hodnotovém řetězci.

dluhopisPoskytovatelé (vývojáři/dovozci)Uživatelé (vaše organizace)
Řízení rizikZavést kompletní systém řízení kvality.Sledujte systém z hlediska rizik během jeho používání.
DokumentacePřipravit technickou dokumentaci a získat označení CE.Veďte si záznamy o používání systému.
RegistraceZaregistrovat vysoce rizikovou umělou inteligenci v databázi EU.Nahlaste jakékoli závažné incidenty nebo poruchy.
PřehlédnutíProvádět monitorování po uvedení na trh a poskytovat aktualizace.Zajistit efektivní lidský dohled nad kritickými rozhodnutími.

Poskytovatelé nesou hlavní odpovědnost za zajištění souladu systému s předpisy před jeho uvedením na trh. Uživatelé jsou naopak zodpovědní za jeho používání v souladu s určením a za udržování lidského dohledu.

Časté problémy a jak je řešit

Orientace v nové legislativě s sebou vždy přináší výzvy. Zde jsou některé běžné překážky a praktická řešení.

Výzva 1: Nejednoznačnost v klasifikaci systémů umělé inteligence

  • Řešení: V případě pochybností se řiďte oficiálními pokyny Evropské komise. Ve složitých případech je moudrou investicí vyhledat radu právních expertů specializujících se na regulaci umělé inteligence. Můžete si také prohlédnout regulační sandboxy nabízené národními orgány a otestovat svůj systém s jejich pomocí.

Výzva 2: Břemeno dokumentace

  • Řešení: Nečekejte s dokumentací až do konce. Integrujte ji do svého vývojového cyklu od samého začátku. Používejte standardizované šablony a vytvořte multifunkční tým s právními, technickými a obchodními experty pro zefektivnění procesu.

Výzva č. 3: Vysoké náklady na dodržování předpisů, zejména pro malé a střední podniky

  • Řešení: Pokud je to možné, zaměřte se na vývoj aplikací umělé inteligence s nízkým rizikem. Využívejte harmonizované standardy, jakmile budou k dispozici, protože jsou navrženy tak, aby zjednodušily dodržování předpisů. Zvažte partnerství s poskytovateli umělé inteligence, kteří již vybudovali infrastrukturu pro dodržování předpisů.

Výzva 4: Splnění požadavků na transparentnost

  • Řešení: Automatizujte svá opatření k zajištění transparentnosti. Implementujte jasné štítky a oznámení, která se automaticky zobrazí, když uživatel interaguje se systémem umělé inteligence. Používejte automatizované nástroje k konzistentní detekci a označování obsahu generovaného umělou inteligencí.

Vaše další kroky

Dodržování zákona o umělé inteligenci je významný úkol, ale je dosažitelný se strategickým přístupem. Postupný časový harmonogram poskytuje čas na přípravu, ale zahájení nyní vám dává konkurenční výhodu.

Chcete-li začít svou cestu:

  1. Klasifikujte své systémy umělé inteligence a zdokumentujte svou analýzu.
  2. Připravte si potřebnou dokumentaci na základě úrovně rizika každého systému.
  3. Vypracovat strategii dodržování předpisů s jasnými časovými harmonogramy a vyhrazeným rozpočtem.
  4. Sestavte tým pro dodržování předpisů vést úsilí napříč celou vaší organizací.

Proaktivním řešením zákona o umělé inteligenci nejen zajistíte dodržování předpisů, ale také vybudujete základ důvěry a postavíte svou firmu jako lídra v oblasti odpovědných inovací.