A Primer on the EU AI Act
We’re sharing a preliminary overview of the EU AI Act including upcoming deadlines and requirements, with a particular focus on prohibited and high-risk use cases
Aktualizace z 11. července 2025: Po zveřejnění konečného znění Kodexu zásad správné praxe pro AI pro obecné účely přinášíme přehled našeho přístupu ke vstupu ustanovení vztahujících se na modely AI pro obecné účely v platnost dne 2. srpna 2025.
V loňském roce jsme zveřejnili tento úvod do nařízení EU o AI, v němž jsme nastínili, jak se připravujeme na uplatňování těchto nových právních požadavků.
Od té doby se aktivně podílíme na provádění tohoto předpisu účastí na tvorbě Kodexu zásad správné praxe pro AI pro obecné účely, který poskytovatelům AI nabízí rámec pro zajištění souladu s nařízením EU o AI. Po měsících společného úsilí odborníků, občanské společnosti a zástupců odvětví bylo zveřejněno konečné znění kodexu. Dnes oznamujeme, že kodex podepíšeme a budeme jeho prostřednictvím prokazovat plnění příslušných povinností podle nařízení EU o AI.
Podpisem kodexu činíme konkrétní krok v rámci širšího plánu zajištění souladu s nařízením EU o AI. Vyjadřuje náš závazek zachovat při nabývání účinnosti předpisů kontinuitu, spolehlivost a důvěru. Zároveň budeme nadále spolupracovat s evropskými podniky a občany a poskytovat jim stále schopnější, bezpečné a zabezpečené modely AI, aby mohli využívat přínosy revoluce v AI.
Podpis kodexu posiluje řadu špičkových opatření v oblasti bezpečnosti a transparentnosti, jejichž zavádění jsme v posledních letech stáli v čele. Jako jedna z prvních společností jsme zveřejnili komplexní protokol bezpečnosti a zabezpečení – náš rámec připravenosti (2023), který popisuje náš přístup k bezpečnému nasazování průkopnických modelů AI.
V souladu s naším závazkem průběžně přezkoumávat a zdokonalovat rámce vnitřní odpovědnosti a správy jsme v dubnu 2025 zveřejnili aktualizovaný rámec připravenosti.
Při vývoji a nasazování stále schopnějších technologií aktivně sledujeme a zmírňujeme širokou škálu nových rizik i praktických bezpečnostních problémů, aby naše modely zůstaly spolehlivé a zabezpečené. Tyto postupy navíc neustále upravujeme a zdokonalujeme.
- Ke všem významným vydáním již dlouho zveřejňujeme podrobné systémové karty a technickou dokumentaci, které vysvětlují, co naše modely dokážou a nedokážou, na jaká rizika jsme je testovali a v jakých oblastech se stále učíme.
- Centrum bezpečnosti poskytuje veřejný přístup k výsledkům hodnocení bezpečnosti našich modelů.
- Naše síť pro red-teaming zapojuje externí odborníky, kteří naše modely podrobují zátěžovým testům
- Specifikace modelu přibližuje, jak utváříme chování modelů, aby odráželo lidské hodnoty a demokratické normy.
Tato práce jako celek zásadně přispěla ke stanovení standardů zabezpečení a bezpečnosti v odvětví a k vytvoření prakticky použitelného kodexu zásad správné praxe založeného na osvědčených oborových postupech. Budování bezpečné a odpovědné AI nikdy nekončí. Svůj přístup k bezpečnosti budeme i nadále postupně zdokonalovat, abychom pomohli zajistit, že naše technologie bude odpovědně využívána ku prospěchu všech lidí na celém světě.
V nadcházejících měsících a letech budeme při uplatňování nařízení o AI úzce spolupracovat s Úřadem EU pro AI, příslušnými orgány i našimi zákazníky, abychom společně zajistili přínosy AI pro evropskou společnost a ekonomiku.
Aktualizace: Dne 25. září 2024 jsme se přihlásili ke třem hlavním závazkům Paktu EU o AI.
- přijmout strategii správy AI, která podpoří zavádění AI v organizaci a postupné dosažení souladu s nařízením o AI;
- v proveditelném rozsahu zmapovat systémy AI poskytované nebo nasazené v oblastech, které by byly podle nařízení o AI považovány za vysoce rizikové;
- zvyšovat povědomí a gramotnost v oblasti AI u svých zaměstnanců a dalších osob, které jejich jménem pracují se systémy AI, s přihlédnutím k jejich technickým znalostem, zkušenostem, vzdělání a odborné přípravě, ke kontextu použití systémů AI a k osobám či skupinám osob, na něž má používání těchto systémů dopad.
Jsme přesvědčeni, že hlavní zaměření Paktu o AI na gramotnost, zavádění a správu AI odpovídá prioritám, které jsou nezbytné k širokému rozdělení přínosů AI. Tyto závazky jsou navíc v souladu s naším posláním poskytovat bezpečné a špičkové technologie ku prospěchu všech.
Nařízení EU o AI(otevře se v novém okně) je významný regulační rámec, jehož cílem je řídit vývoj, nasazování a používání AI v celé Evropě. Výrazně se zaměřuje na bezpečnost, aby podpořilo důvěryhodné zavádění AI v Evropě a současně chránilo zdraví, bezpečnost a základní práva. Zavádí nové požadavky vycházející z rizik spojených se systémy AI, přičemž se zaměřuje zejména na vysoce rizikové a nepřijatelné způsoby použití a stanoví také zvláštní povinnosti pro modely a systémy AI pro obecné účely (GPAI).
Legislativní proces je sice dokončen a nařízení vstoupí v platnost v srpnu 2024, k vymezení jeho působnosti však budou zapotřebí další pokyny a prováděcí předpisy, zejména pokud jde o modely GPAI, jako jsou modely OpenAI.
V OpenAI jsme odhodláni nařízení dodržovat nejen proto, že je to naše právní povinnost, ale také proto, že jeho cíl odpovídá našemu poslání vyvíjet a nasazovat bezpečnou AI ku prospěchu celého lidstva. Jsme hrdí na to, že vydáváme modely, které patří ke špičce odvětví svými schopnostmi i bezpečností. Prosazujeme vyvážený, vědecky podložený přístup, při němž jsou bezpečnostní opatření nedílnou součástí vývoje od samého počátku. Naše týmy se věnují širokému spektru technických činností zaměřených na bezpečnost AI. Patří mezi ně hodnocení modelů podle našeho rámce připravenosti před jejich nasazením, interní a externí red-teaming, monitorování zneužití po nasazení, programy odměn za nalezení chyb a grantů na kybernetickou bezpečnost či spolupráce na standardech autenticity.
Při provádění nového nařízení budeme v nadcházejících měsících úzce spolupracovat s Úřadem EU pro AI a dalšími příslušnými orgány. Doufáme, že naše zkušenosti pomohou naplnit cíle nařízení v oblasti nasazování bezpečné a prospěšné AI.
V tomto článku přinášíme přehled některých hlavních témat nařízení o AI se zvláštním zaměřením na zakázané a vysoce rizikové způsoby použití.
Nařízení o AI vstoupí v platnost 1. srpna 2024, tedy 20 dní po zveřejnění v Úředním věstníku EU. Ačkoli většina ustanovení nařízení nabude účinnosti až 24 měsíců po jeho vstupu v platnost, je třeba pamatovat na několik důležitých termínů:
- Zákazy nepovolených postupů nabudou účinnosti 6 měsíců po vstupu nařízení v platnost (únor 2025).
- Kodexy zásad správné praxe, které upraví řadu podrobností nezbytných pro dodržování nařízení, musejí být dokončeny do 9 měsíců od jeho vstupu v platnost (květen 2025).
- Většina povinností týkajících se AI pro obecné účely nabude účinnosti 12 měsíců po vstupu nařízení v platnost (srpen 2025).
- Povinnosti pro většinu vysoce rizikových systémů AI se začnou uplatňovat 24 měsíců po vstupu nařízení v platnost (srpen 2026).
Na již existující systémy GPAI, které neprošly podstatnou úpravou, a některé systémy AI tvořící součást rozsáhlých informačních systémů uvedených v příloze X nařízení o AI se bude vztahovat delší prováděcí lhůta 36 měsíců (srpen 2027).
Nařízení o AI se vztahuje především na „systémy AI“, které definuje jako „strojový systém navržený tak, aby fungoval s různými úrovněmi autonomie, mohl po nasazení vykazovat adaptivitu a pro výslovné nebo implicitní cíle z přijatých vstupů odvozoval, jak vytvářet výstupy, jako jsou predikce, obsah, doporučení nebo rozhodnutí, které mohou ovlivňovat fyzická či virtuální prostředí“. Tato definice se do značné míry shoduje s definicí „systémů AI“, kterou OECD vydala v roce 2023, i s definicí použitou v exekutivním příkazu Bidenovy administrativy č. 14110 o bezpečném, zabezpečeném a důvěryhodném vývoji a používání umělé inteligence.
Nařízení o AI důležitým způsobem rozlišuje mezi poskytovateli a zavádějícími subjekty systémů AI. Poskytovatelé jsou subjekty, jako je OpenAI, které vyvíjejí systém AI nebo model AI pro obecné účely. Patří sem také subjekty, které si nechají systém AI nebo model AI pro obecné účely vyvinout a uvedou jej na trh nebo do provozu pod svým názvem či ochrannou známkou, ať už za úplatu, nebo bezplatně.
Zavádějícími subjekty jsou zákazníci nebo partneři, kteří tyto systémy či modely používají ve vlastních aplikacích, například integrují GPT‑4o pro konkrétní způsob použití. Ačkoli většinu povinností podle nařízení o AI nesou poskytovatelé, nikoli zavádějící subjekty, je důležité upozornit, že zavádějící subjekt, který začlení model AI do vlastního systému AI, se může podle nařízení stát poskytovatelem. Může k tomu dojít například tehdy, když systém AI označí vlastní ochrannou známkou nebo jej upraví způsobem, který původní poskytovatel nezamýšlel.
Organizace mimo EU budou muset nařízení o AI dodržovat za různých podmínek, které mohou mít poměrně široký dosah. Nařízení se například použije, pokud:
- poskytovatel uvede systém AI nebo model GPAI na trh EU bez ohledu na to, zda je společnost usazena v EU, nebo v jiné zemi;
- zavádějící subjekty systému AI mají sídlo v EU nebo se na jejím území nacházejí;
- poskytovatelé a zavádějící subjekty systémů AI jsou usazeni nebo se nacházejí ve třetí zemi, ale výstup vytvořený systémem AI se používá v EU.
Široká extrateritoriální působnost nařízení o AI znamená, že mimoevropské společnosti budou muset nařízení dodržovat, chtějí-li obsluhovat zákazníky v EU, bez ohledu na to, zda mají v EU sídlo.
Nařízení o AI je založeno na rámci vycházejícím z míry rizika a stanoví konkrétní požadavky pro systémy AI s vysokým a nepřijatelným rizikem. Nařízení vyžaduje, aby společnosti klasifikovaly míru rizika svých systémů AI a podle ní určily příslušné regulační povinnosti. Vymezuje také různé kategorie či úrovně systémů AI, s nimiž jsou spojeny odlišné povinnosti.
Některé postupy v oblasti AI, které jsou považovány za nepřijatelné riziko pro práva jednotlivců, jsou zcela zakázány. Mezi tyto postupy patří:
- Používání podprahových, manipulativních nebo klamavých technik k ovlivňování chování a narušení informovaného rozhodování, které způsobuje závažnou újmu.
- Zneužívání zranitelnosti související s věkem, zdravotním postižením nebo socioekonomickou situací k ovlivňování chování, které způsobuje závažnou újmu.
- Systémy biometrické kategorizace, které vyvozují citlivé charakteristiky, jako je rasa, politické názory, členství v odborech, náboženské či filozofické přesvědčení, sexuální život nebo sexuální orientace (s omezenými výjimkami pro označování či filtrování zákonně získaných datových souborů a pro použití orgány činnými v trestním řízení)
- Systémy sociálního hodnocení, například systémy, které hodnotí nebo klasifikují jednotlivce či skupiny podle jejich společenského chování nebo osobních vlastností a způsobují jim újmu.
- Posuzování rizika, že jednotlivec spáchá trestný čin, výhradně na základě profilování nebo osobnostních rysů (s omezenými výjimkami)
- Vytváření databází pro rozpoznávání obličejů necíleným získáváním snímků obličejů z internetu nebo kamerových záznamů
- Odvozování emocí na pracovištích nebo ve vzdělávacích institucích
- Dálková biometrická identifikace v reálném čase na veřejných místech pro účely vymáhání práva (s určitými výjimkami).
Nařízení ukládá přísné povinnosti systémům, u nichž bylo zjištěno, že představují významnou hrozbu pro zdraví, bezpečnost nebo základní práva jednotlivců a které jsou označovány jako vysoce riziková AI (HRAI). Patří mezi ně: a) systémy, které jsou bezpečnostními součástmi výrobků podléhajících jiným právním předpisům EU, a b) konkrétní způsoby použití, například systémy určené k rozhodování o přístupu či přijetí do vzdělávacích institucí, náboru nebo výběru pracovníků či sledování jejich pracovního výkonu, nároku na veřejnou podporu, úvěruschopnosti nebo nároku na zdravotní pojištění a stanovení jeho ceny.
Systémy HRAI musejí plnit přísné regulační povinnosti. Patří k nim zavedení systému řízení rizik pro průběžné hodnocení rizik a strategií jejich zmírňování během celého životního cyklu systému HRAI, komplexní opatření pro správu dat umožňující testovat a vyhodnocovat riziko předpojatosti, příprava podrobné technické dokumentace před uvedením systému na trh a povinnosti průběžného monitorování.
Na ostatní systémy AI, které nepředstavují nepřijatelné ani vysoké riziko, se vztahují pouze omezené požadavky, například povinnosti týkající se transparentnosti. Nařízení například stanoví, že lidé mají být informováni, když komunikují se systémem AI, jako je chatbot, a že uměle upravené obrazové, zvukové nebo audiovizuální materiály musejí být zřetelně označeny. Do této kategorie bude pravděpodobně spadat většina systémů AI na trhu.
Na poskytovatele modelů a systémů AI pro obecné účely, jako je OpenAI, se vztahují zvláštní požadavky. Budou muset:
- Vypracovat podrobnou technickou dokumentaci modelu a na požádání ji poskytnout Úřadu pro AI
- Vytvořit dokumentaci pro zavádějící subjekty, které model GPAI používají k vývoji vlastních systémů AI
- Zavést zásady určené k dodržování autorského práva EU
- Poskytnout souhrn obsahu použitého k trénování modelu GPAI
Poskytovatelé modelů GPAI s vysoce účinnými schopnostmi, u nichž se má za to, že představují „systémová rizika“ (například modely trénované s využitím velkého výpočetního výkonu, technicky vymezeného jako 10^25 FLOPs), budou navíc povinni:
- Provádět hodnocení modelů za účelem identifikace a zmírňování systémových rizik a tato rizika průběžně posuzovat a zmírňovat
- Oznámit Evropské komisi modely, které splňují kritéria této kategorie
- Monitorovat a hlásit závažné incidenty
- Zavést odpovídající opatření kybernetické bezpečnosti pro model a jeho fyzickou infrastrukturu
Poskytovatelé modelů GPAI budou moci prokazovat soulad s požadavky nařízení o AI prostřednictvím kodexu zásad správné praxe. Tyto kodexy zásad správné praxe pravděpodobně vytvoří základ pro konkrétní podrobnosti provádění těchto povinností. Těšíme se na spolupráci s Úřadem EU pro AI při jejich tvorbě během následujících devíti měsíců.
OpenAI je odhodlána dodržovat nařízení EU o AI a při jeho provádění bude úzce spolupracovat s novým Úřadem EU pro AI. V nadcházejících měsících budeme pokračovat v přípravě technické dokumentace a dalších pokynů pro navazující poskytovatele a zavádějící subjekty našich modelů GPAI. Současně budeme dále zvyšovat bezpečnost a zabezpečení modelů, které poskytujeme na evropském trhu i mimo něj.
Pokud se vaše organizace snaží zjistit, jak zajistit soulad s nařízením o AI, měla by nejprve klasifikovat všechny systémy AI spadající do jeho působnosti. Zjistěte, které modely GPAI a další systémy AI používáte, určete jejich klasifikaci a zvažte, jaké povinnosti vyplývají z vašich způsobů použití. Měli byste také určit, zda jste ve vztahu k některému systému AI spadajícímu do působnosti nařízení poskytovatelem, nebo zavádějícím subjektem. Tato problematika může být složitá, proto se v případě dotazů poraďte s právním poradcem.