Brusel posunul AI Act, firmy mají dva roky navíc
V noci na čtvrtek dojednali zástupci členských států v Bruselu po zhruba desetihodinovém jednání odklad účinnosti částí AI Actu pro vysoce rizikové systémy umělé inteligence. Návrh prošel takzvanou tripartitou a stane se realitou. Tento odklad původně navrhlo Česko na Radě EU. Pro firmy, které v posledních měsících narychlo mapovaly své systémy spadající do kategorie high-risk, jde o reálný oddech. Důležité ale je, čeho přesně se odklad týká a co zůstává platné beze změny.
Co se vlastně odložilo
Dohoda stanovuje dva nové pevné termíny účinnosti pravidel pro vysoce rizikové AI systémy. Pro systémy podle přílohy III začnou pravidla platit 2. prosince 2027, pro systémy podle přílohy I pak 2. srpna 2028. Oproti původní úpravě jde o posun zhruba o rok a čtyři měsíce, respektive o rok.
Rozdíl mezi oběma přílohami je pro orientaci v dohodě klíčový. Příloha III zahrnuje systémy, které mohou výrazně ovlivnit životní situaci člověka, tedy biometrickou identifikaci, hodnocení úvěruschopnosti, nábor zaměstnanců, posuzování nároku na dávky nebo systémy ve vzdělávání a justici. Příloha I se naopak týká AI integrované do produktů, na které se vztahují existující harmonizační předpisy EU. Sem patří strojní zařízení, hračky, výtahy, zdravotnické prostředky nebo vozidla. Pro typickou českou firmu, která řeší AI v HR nebo ve scoringu klientů, je relevantní hlavně první kategorie.
Co se nezměnilo: zákazy nepřijatelných praktik podle článku 5 platí už od února 2025, povinnosti pro poskytovatele obecných modelů AI od srpna 2025. Žádný odklad těchto pravidel dohoda nepřinesla.
Méně papírování, ne méně odpovědnosti
Vedle posunu termínů obsahuje dohoda několik dalších bodů, které mají smysl si projít. Některé výhody, které byly původně mířeny na malé a střední podniky, se rozšiřují také na takzvané small mid-caps, tedy firmy, které vyrostly z kategorie SME, ale nejsou ještě plnohodnotnými velkými hráči. To je segment, ve kterém se nachází řada českých technologických společností.
Druhým prakticky důležitým posunem je snížení administrativy v místech, kde se AI Act překrývá se sektorovou legislativou. V čem to konkrétně pomůže? Firma, která vyrábí zdravotnický prostředek s AI komponentou, dosud musela počítat s tím, že stejné požadavky bude dokládat dvakrát, jednou podle MDR (Medical Device Regulation), podruhé podle AI Actu. Dohoda má tyto duplicity omezit, detaily se ovšem objeví až ve finálním textu.
Třetí bod, na který stojí za to upozornit, je zjednodušení registračního režimu u systémů z přílohy III, které poskytovatel klasifikuje jako ne vysoce rizikové. Zní to jako vtip, ale jde o praktický problém. AI Act totiž umožňuje poskytovateli systému argumentovat, že jeho konkrétní řešení ve skutečnosti vysoce rizikové není. Tento režim se má zjednodušit, takže firmy budou mít předvídatelnější cestu, jak prokázat, že na ně přísnější požadavky nedopadají.
Princip je srozumitelný, dotažení do praxe složitější
Politická shoda na zmírnění je první krok. Praktický dopad ovšem závisí na tom, jak konkrétně dopadnou prováděcí standardy, na kterých nyní pracují evropské normalizační organizace CEN a CENELEC. Bez nich firmy nevědí, jak přesně mají soulad prokázat.
Co dohoda neřeší
Zde je vhodné odložit nadšení. Odklad termínů neznamená, že se firmy mohou na regulaci dva roky vykašlat, naopak. Standardy pro vysoce rizikové AI systémy vznikají pomalu. Pokud jejich finální podobu firmy poznají krátce před účinností, implementační lhůta bude v praxi velmi napjatá. Firma, která chce nasadit AI nábor nebo scoring klientů v roce 2027, by neměla čekat na konec roku 2026 s tím, že je čas.
Druhým limitem dohody je sama její povaha. Šéfové několika největších technologických firem Evropy tento týden veřejně upozornili, že Evropská unie myslí víc na regulaci než na podporu technologií a rozvoje ekonomiky. Odklad účinnosti je úleva, ale strukturu povinností neřeší. Ta zůstává ve své podstatě stejná, jen s pozdějším datem účinnosti.
A třetí věc, kterou dohoda nemění: AI Act je nařízení, tedy přímo závazný předpis. Pokud na firmu dopadá, může v přípravách selhat tím, že některé výjimky nadinterpretovala. Riziko sankcí přitom dosahuje až 15 milionů eur nebo 3 procent celosvětového obratu za porušení povinností u high-risk systémů, a 35 milionů eur nebo 7 procent obratu za zakázané praktiky.
Co s tím v praxi
Česká firma, která se AI Actem zabývá poprvé, získává díky dohodě prostor udělat tři věci pořádně, místo aby je dělala narychlo. První je inventura. Jaké AI systémy firma vůbec používá nebo plánuje používat, včetně těch od externích dodavatelů? Druhá je klasifikace, tedy posouzení, zda některý systém spadá do přílohy III nebo I. Třetí je rozhodnutí, jak zajistit soulad. Buď se opřít o harmonizované standardy, jakmile budou hotové, nebo si vytvořit vlastní rámec.
Finální text dohody se ještě dolaďuje a poté zamíří do Evropského parlamentu a Rady EU k hlasování a publikaci. Celý proces může zabrat zhruba dva měsíce. Do té doby je rozumné zacházet s dnešními termíny jako s pravděpodobnými, ne jistými. Pokud parlament přijde s pozměňovacími návrhy, detaily se ještě mohou změnit.
Zásadnější otázka za touto dohodou ovšem nemizí. Dokáže Evropa najít poměr mezi regulací a inovací, který firmám umožní stavět konkurenceschopné AI produkty? Na to zatím odklad termínů odpověď nedává.