EU AI Act: načrt uvedbe skladne AI v podjetje
Operativni vodič za uvedbo EU AI Act v podjetje: vloge, inventar, klasifikacija, kontrole, dokumentacija, transparentnost in 12-mesečni izvedbeni načrt.

Regulacijo prevedite v lastništvo, procese in dokaze
EU AI Act ni enkratna pravna analiza, ki jo podjetje shrani v mapo. Obveznosti so povezane z vlogo organizacije, namenom sistema, stopnjo tveganja in življenjskim ciklom. Podjetje je lahko pri enem sistemu deployer kupljenega orodja, pri drugem provider rešitve pod lastno znamko, pri tretjem pa uvoznik ali distributer. Napačna določitev vloge vodi v napačen kontrolni seznam.
Operativni program mora povezati upravo, pravno službo, DPO oziroma zasebnost, informacijsko varnost, IT, nabavo, HR in lastnike procesov. Ena oseba lahko koordinira program, ne more pa sama ustvariti vseh dokazov. Vodstvo določi apetit do tveganja in proračun, poslovni lastnik rezultat, tehnična ekipa kontrole, pravni strokovnjak pa razlago konkretnih obveznosti.
Ta vodič je organizacijski okvir in ne individualno pravno mnenje. Končno klasifikacijo, nacionalne zahteve ter uporabo pravil za posamezen primer preverite z usposobljenim pravnim strokovnjakom in aktualnimi navodili Evropske komisije oziroma pristojnih organov.
Prvih 30 dni: ustavite nevidno tveganje
Vzpostavite začasno politiko dovoljene uporabe, kanal za prijavo AI orodij in minimalni obrazec za nove primere. Cilj ni prepoved, ampak vidnost. Zaposleni morajo vedeti, katerih podatkov ne smejo vnašati v javna orodja, kdo odobri integracijo ter kam prijavijo napačen ali škodljiv rezultat. Shadow AI je najprej problem procesa, šele nato tehnologije.
Popišite vse produkcijske, pilotne in osebno uporabljene sisteme. Za vsak primer zabeležite namen, ponudnika, model, uporabnike, prizadete osebe, podatke, izhod, avtomatska dejanja in posledico napake. Označite sisteme v zaposlovanju, izobraževanju, kreditiranju, dostopu do bistvenih storitev, biometriji in kritični infrastrukturi za takojšnjo strokovno presojo.
Imenujte začasni AI steering team in lastnika vsakega sistema. Brez poslovnega lastnika sistem ne sme v produkcijo. Lastnik potrdi namen, sprejme preostalo tveganje, zagotovi usposabljanje uporabnikov in skrbi, da se ob spremembi procesa ali ponudnika ocena ponovno odpre.
- Začasna politika dovoljene uporabe AI
- Centralni register sistemov in pilotov
- Poslovni ter tehnični lastnik
- Hitra eskalacija občutljivih primerov
Od 30. do 90. dne: klasifikacija in minimalne kontrole
Za vsak sistem določite, ali sploh spada v definicijo AI sistema, kakšna je organizacijska vloga in katera kategorija tveganja je relevantna. Preverite prepovedane prakse, high-risk področja, transparentnost po 50. členu ter druge sektorske zahteve. Klasifikacijo dokumentirajte z dejstvi o dejanski uporabi, ne z marketinškim nazivom ponudnika.
Uvedite minimalne kontrole za vse sisteme: dovoljeni namen, podatkovne omejitve, preverjanje izhodov, človekova odgovornost, logging, upravljanje dostopa, varnostni test, postopek incidenta in možnost izklopa. Pri višjem tveganju dodajte strožjo validacijo, formalno odobritev, redne evalvacije, neodvisen pregled in dokaz o usposobljenosti nadzornikov.
AI pismenost po 4. členu velja od februarja 2025. Program naj bo prilagojen vlogam, tehničnemu znanju, kontekstu in ljudem, na katere sistem vpliva. Evidentirajte cilje, udeležence, vsebino, datum ter preverjanje razumevanja. Potrdilo o splošnem webinarju ni dokaz, da zna zaposleni varno upravljati konkreten sistem.
Od 90. do 180. dne: vgradnja v nabavo in razvoj
Noben nov AI ponudnik ne sme mimo pregleda podatkov, varnosti, pogodbenih pogojev, transparentnosti in možnosti audita. Nabavni obrazec naj vpraša, ali ponudnik uporablja podatke za učenje, kje jih obdeluje, koliko časa jih hrani, katere podizvajalce uporablja ter kako obvešča o spremembah modela in incidentih. Za kritične rešitve zahtevajte izhodni načrt in prenosljivost.
Razvojni lifecycle naj vključuje oceno namena pred prototipom, threat modeling, pripravo eval nabora, varnostno testiranje, dokumentirano odobritev in produkcijski monitoring. Sprememba modela, podatkov, orodij, ciljnega uporabnika ali stopnje avtonomije lahko materialno spremeni tveganje. Change management mora zato sprožiti ponovno presojo, ne samo tehničnega deploya.
GDPR, delovno pravo, varstvo potrošnikov, avtorske pravice, kibernetska varnost in sektorska pravila veljajo poleg AI Acta. Ena AI klasifikacija ne nadomesti pravne podlage, informacij posameznikom, pogodbe z obdelovalcem ali DPIA. Združite preglede v en intake proces, da ekipe ne izpolnjujejo petih nepovezanih obrazcev.
Od 180. do 365. dne: monitoring, incidenti in audit
Vzpostavite dashboard po sistemih: kakovost, task success, zavrnitve, človeški popravki, pritožbe, varnostni dogodki, spremembe modela, strošek in poslovni učinek. Za high-risk uporabo sledite navodilom ponudnika, zagotovite ustrezne vhodne podatke, pooblastite človeški nadzor ter ukrepajte ob zaznanem tveganju ali resnem incidentu.
Incidentni proces mora povedati, kdo ustavi sistem, kdo ohrani dokaze, kdo oceni prizadete ljudi in kdo komunicira s ponudnikom, vodstvom ali organom. Čas začne teči ob zaznavi dogodka, zato imenik kontaktov in predloge pripravite vnaprej. Vaje na hipotetičnih scenarijih razkrijejo vrzeli bolje kot politika na papirju.
Četrtletno preverite register, dostop, usposabljanja in spremembe dobaviteljev; letno izvedite širši pregled governance programa. Audit vzorec naj poveže odobren namen z dejansko uporabo, podatki, rezultati evalvacij, incidenti in realiziranim poslovnim učinkom. Sistem brez uporabe ali vrednosti varno upokojite.
Časovnico EU spremljajte kot živo odvisnost
Prepovedane prakse in AI pismenost se uporabljajo od 2. februarja 2025, pravila governance ter obveznosti za modele splošnega namena od avgusta 2025, transparentnost iz 50. člena pa od 2. avgusta 2026. Po spremembah AI Omnibus so bila obdobja za določene high-risk sisteme podaljšana. Natančen datum je odvisen od kategorije in morebitne povezave z reguliranim proizvodom.
Zato register obveznosti ne sme vsebovati ene vrstice 'AI Act – avgust 2026'. Za vsak sistem navedite relevantne člene, sprožilce, prehodno obdobje, lastnika dokaza ter vir zadnje pravne potrditve. Spremljajte uradno Single Information Platform, smernice Komisije, harmonizirane standarde in navodila nacionalnih organov.
Najboljša priprava ni ugibanje končne interpretacije, ampak dobra organizacijska sledljivost: kaj sistem dela, s katerimi podatki, za koga, pod čigavim nadzorom in s kakšnimi rezultati. Ti dokazi podpirajo skladnost, varnost in boljše upravljanje investicije hkrati.
Pogosta vprašanja
Kdo mora voditi EU AI Act program v podjetju?
Program potrebuje vodstvenega sponzorja in operativnega koordinatorja, vendar je večfunkcijski. Poslovni lastniki, IT, varnost, pravna služba, DPO, HR in nabava prispevajo različne dokaze ter kontrole.
Ali lahko počakamo, da ponudnik zagotovi skladnost?
Ne. Ponudnik ima svoje obveznosti, deployer pa ostaja odgovoren za svoj namen, podatke, uporabo, človeški nadzor in druge zahteve. Pogodba ter dokumentacija ponudnika sta vhod v vaš proces, ne njegov nadomestek.
Ali mora vsako podjetje narediti enak program?
Ne. Kontrole morajo biti sorazmerne vlogi, kontekstu in tveganju. Vsako podjetje pa potrebuje vsaj vidnost nad uporabo, lastništvo, AI pismenost, osnovna pravila, spremljanje in pot za eskalacijo.
Naslednji korak
Pogovorimo se o vašem projektu
Pošljite nam povpraševanje in odgovorimo v 24–48 urah.
Kontaktirajte nas