AI Act pre členov predstavenstva: čo musí vedieť každý C-level, aby firma neplatila milióny

AI Act pre členov predstavenstva: čo musí vedieť každý C-level, aby firma neplatila milióny

Zodpovednosť za dodržiavanie AI Actu nekončí na IT oddelení. Končí na stole predstavenstva.

Predstavte si situáciu: vaša firma dostane pokutu vo výške niekoľkých percent celosvetového obratu za AI systém, o ktorom vedenie ani nevedelo, že ho firma prevádzkuje. Znie to nepravdepodobne? Podľa prieskumov viac než polovica organizácií nemá ani základný prehľad o tom, aké AI nástroje sa u nich používajú. A práve tento prehľad je zodpovednosťou najvyššieho vedenia — nie IT oddelenia.

Prečo je AI Act téma pre vedenie, nie pre IT

Väčšina firiem stále vníma AI Act ako „technický problém, ktorý vyriešia vývojári“. Je to nebezpečný omyl. Nariadenie Európskeho parlamentu a Rady (EÚ) 2024/1689 kladie povinnosti na organizáciu ako celok. Pri pokutách až do 35 miliónov eur alebo 7 % celosvetového ročného obratu — čo prevyšuje aj sankcie podľa GDPR — ide o riziko, ktoré patrí do agendy predstavenstva rovnako ako finančné či právne riziká.

Dôvod je jednoduchý. AI systém, ktorý firma nasadí, ovplyvňuje jej zákazníkov, zamestnancov a partnerov. Rozhoduje o prijatí do zamestnania, o poskytnutí úveru, o cene služby. Ak takéto rozhodovanie porušuje pravidlá, zodpovednosť nenesie programátor, ktorý nástroj integroval, ale organizácia a jej vedenie. Predstavenstvo, ktoré o AI systémoch vo firme nemá prehľad, nesie zodpovednosť za rozhodnutia, ktoré nikdy vedome neurobilo.

Táto zmena vnímania je zásadná. AI prestáva byť „nástrojom, ktorý používame“ a stáva sa „rizikom, ktoré riadime“. A riadenie rizika je klasická úloha vedenia.

Štyri otázky, ktoré si musí položiť každý CEO

Nemusíte rozumieť neurónovým sieťam. Musíte však vedieť odpovedať na štyri otázky. Ak na niektorú z nich odpoviete „neviem“, máte problém, ktorý treba riešiť.

Máme prehľad o všetkých AI systémoch vo firme?

Toto je základ, bez ktorého nič ďalšie nefunguje. Nejde len o nástroje, ktoré firma vedome nakúpila ako „AI riešenia“. Ide aj o AI zabudovanú do bežného softvéru, o SaaS platformy tretích strán a o nástroje, ktoré si zamestnanci začali používať sami. Práve táto „tieňová AI“ je najväčšie slepé miesto. Ak firma nemá živý register svojich AI systémov, vedenie riadi riziko poslepiačky.

Vieme, do ktorej rizikovej kategórie patria?

AI Act rozdeľuje systémy do štyroch kategórií — neprijateľné riziko (zakázané praktiky), vysoké riziko, limitované riziko a minimálne riziko. Každá znamená iné povinnosti a iné termíny. Kľúčové je, že mnohé firmy prevádzkujú vysokorizikové systémy bez toho, aby o tom vedeli — typicky AI nástroje v nábore alebo pri hodnotení zamestnancov. Bez správnej klasifikácie firma nevie, čo má vlastne plniť.

Kto vo firme za AI Act zodpovedá?

Ak odpoveď znie „nikto konkrétny“ alebo „asi IT“, je to samo o sebe problém. Zodpovednosť musí byť pomenovaná menovite — musí existovať osoba alebo tím, ktorý schvaľuje nasadenie AI, monitoruje systémy a reportuje vedeniu. Rozptýlená zodpovednosť v praxi znamená žiadnu zodpovednosť.

Sme pripravení na kľúčové termíny?

Zatiaľ čo povinnosti pre vysokorizikové systémy sa dohodou o tzv. Digital Omnibus z mája 2026 posunuli na december 2027 a august 2028, povinnosti transparentnosti podľa článku 50 platia od 2. augusta 2026 bez zmeny. To je najbližší termín a týka sa takmer každej firmy, ktorá používa chatbot alebo generuje obsah pomocou AI.

Aké riziká nesie osobne vedenie

Finančné pokuty sú len jednou časťou obrazu. Vedenie musí zvážiť aj ďalšie roviny rizika.

Reputačné riziko môže byť dlhodobo drahšie než samotná pokuta. Prípad, keď firma použije AI v rozpore s pravidlami — napríklad diskriminačný nástroj v nábore — sa rýchlo stáva mediálnou témou a poškodzuje značku spôsobom, ktorý sa ťažko naprvá.

Riziko voči investorom rastie. Trh si čoraz viac všíma, ako firmy riadia AI. Objavujú sa signály, že kapitálové trhy začínajú zohľadňovať „AI zrelosť“ firiem pri hodnotení rizika. Predstavenstvo, ktoré nevie preukázať kontrolu nad AI, sa vystavuje otázkam zo strany investorov aj auditórov.

V regulovaných odvetviach — bankovníctvo, poisťovníctvo, zdravotníctvo — pribúda riziko voči sektorovým regulátorom, ktorí AI compliance sledujú spolu s ostatnými požiadavkami.

Práve preto je preukázateľný „due diligence“ prístup vedenia najlepšou obranou. Ak firma vie doložiť, že brala AI riziko vážne, systematicky ho mapovala a riadila, jej pozícia pri prípadnej kontrole aj pri reputačnej kríze je nesrovnateľne silnejšia.

Ako začať: rola predstavenstva v AI governance

Rola vedenia nie je v tom, aby rozumelo technológii do detailu. Je v tom, aby zabezpečilo správne nastavené procesy. Konkrétne by malo predstavenstvo dohliadnuť na to, aby firma mala zavedený systém riadenia AI rizík, jasne pridelené zodpovednosti a pravidelný reporting o stave AI systémov a ich súlade s reguláciou.

V praxi to znamená zaradiť AI governance medzi štandardné body agendy vedenia — rovnako, ako sa tam nachádza kybernetická bezpečnosť či ochrana údajov. Znamená to tiež určiť zodpovednú osobu s dostatočnou právomocou a zabezpečiť, aby vedenie dostávalo zrozumiteľné informácie o rizikách v reči biznisu, nie v technickom žargóne.

Toto je presne oblasť, kde vieme pomôcť. Od auditu súčasného stavu, cez klasifikáciu AI systémov, až po nastavenie governance štruktúry a reportingu na úrovni predstavenstva — pripravíme firmu tak, aby vedenie malo AI riziko pod kontrolou a vedelo to aj preukázať. Ak chcete zistiť, kde vaša firma stojí, ozvite sa nám na nezáväznú konzultáciu.


Zdroje

  1. Nariadenie (EÚ) 2024/1689 (úplné znenie, EUR-Lex): https://eur-lex.europa.eu/eli/reg/2024/1689/oj
  2. Európska komisia – AI Act (oficiálny rámec): https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
  3. WRITER – Enterprise AI adoption 2026 (dátové zistenia o pripravenosti a rizikách vedenia): https://writer.com/blog/enterprise-ai-adoption-2026/
  4. Gibson Dunn – EU AI Act Omnibus Agreement (posun termínov, máj 2026): https://www.gibsondunn.com/eu-ai-act-omnibus-agreement-postponed-high-risk-deadlines-and-other-key-changes/

Tento článok má informatívny charakter a nepredstavuje právne poradenstvo.