AI vo firme nie je otázka, či ju máte. Je to otázka, či o nej viete a kto za ňu ručí.

Assessment súčasného stavu využívania a riadenia AI, medzery voči AI Act a návrh AI governance modelu: kto rozhoduje, kto zodpovedá, ako sa nový systém dostane do prevádzky a čo sa deje, keď zlyhá. Pre každú firmu, ktorá AI nasadzuje alebo kupuje: banky a poisťovne, výroba, HR, e-shop so zákazníckym chatbotom. Výstup, ktorý si vedenie vie prečítať a použiť ako základ pre ďalšie kroky voči dohľadu.

termíny podľa AI Act v znení platnom od 27. 7. 2026 procesy + AI + právo v jednom tíme výstup: register · medzery · governance model · roadmapa

Štyri dokumenty, ktoré potrebujete mať v ruke

Nie štúdiu o umelej inteligencii. Konkrétne podklady, s ktorými vie compliance, risk aj IT ďalej pracovať.

VÝSTUP 1

Register AI systémov

Každý systém, v ktorom AI rozhoduje alebo rozhodnutie ovplyvňuje: kto ho vlastní, kto ho dodal, aké dáta používa, kde beží, kto vidí výstup pred rozhodnutím. Vrátane nástrojov, ktoré si zamestnanci zapli sami a ktoré nám ľudia sami priznajú.

VÝSTUP 2

Klasifikácia a tabuľka medzier

Ku každému systému rizikový stupeň podľa AI Act, vaša rola (nasadzovateľ, poskytovateľ alebo oboje) a medzery s odkazom na konkrétny článok, závažnosťou a termínom. Pri každom zistení je uvedený zdroj a stupeň istoty: doložené dokumentom, vyhlásenie manažmentu, alebo netestované.

VÝSTUP 3

AI governance model

Role a zodpovednosti naprieč líniami obrany, politika používania AI, schvaľovací proces a kto smie prijať zostatkové riziko, register rizík, hlásenie incidentov, dohľad človeka, doložky pre dodávateľov. Napojené na riadiace štruktúry, ktoré firma už má, nie postavené vedľa nich.

VÝSTUP 4

Roadmapa

Kroky, vlastníci a termíny voči regulačným dátumom. Čo už malo byť splnené a treba napraviť hneď, čo do decembra 2026, čo do decembra 2027 a čo je dobrovoľné, ale lacné urobiť teraz.

Vysoké riziko sa posunulo. Nie všetko.

Novela AI Act platná od 27. júla 2026 posunula povinnosti pre vysokorizikové systémy podľa Prílohy III, kam patrí aj hodnotenie úverovej bonity, na december 2027. Ide o pevný dátum bez podmienok. Transparentnosť a zákazy platia už teraz.

od kedyčo platítypický príklad
2. 2. 2025Väčšina zákazov (čl. 5)manipulatívne techniky, sociálne skórovanie, rozpoznávanie emócií na pracovisku, biometrická kategorizácia citlivých znakov
2. 8. 2025Modely na všeobecné účely (GPAI)povinnosti poskytovateľov modelov, ktoré integrujete; pri modeloch na trhu pred týmto dátumom prechod do 2. 8. 2027
2. 12. 2026Nové zákazy z novelyzákazy doplnené do AI Act novelou z júla 2026
2. 8. 2026Transparentnosť (čl. 50)chatbot musí klientovi povedať, že je AI; strojovo čitateľné označenie syntetického obsahu poskytovateľom (pri systémoch na trhu pred týmto dátumom prechod do 2. 12. 2026) a osobitné informačné povinnosti nasadzovateľa pri deepfake a texte vo verejnom záujme
2. 12. 2027Vysokorizikové systémy, Príloha IIIhodnotenie úverovej bonity fyzických osôb (bod 5 písm. b; výnimka pre systémy bez významného rizika sa naň nedá použiť, lebo profiluje osoby), výber a hodnotenie zamestnancov, biometria, prístup k službám

Výnimka pre detekciu finančných podvodov v bode 5 písm. b) je úzka: podľa návrhu usmernení Komisie platí, len keď je odhaľovanie podvodov hlavným zamýšľaným účelom systému. Skóringový model s doplnkovým modulom na podvody ju nezískava. Nevylučuje to ani inú vysokorizikovú klasifikáciu, ani povinnosti podľa GDPR, DORA a pravidiel proti praniu špinavých peňazí.

Päť krokov, žiadny prístup do vašich systémov

Assessment governance sa robí cez dokumenty, dotazníky a rozhovory s ľuďmi, ktorí systémy vlastnia. Priamy prístup do produkcie nepotrebujeme, potrebujeme podklady: zoznamy nástrojov, zmluvy, konfigurácie, modelovú dokumentáciu a vzorky použitia. Bez nich vieme povedať, čo firma o svojej AI tvrdí, nie čo jej systémy reálne robia. To druhé je samostatný technický krok a hovoríme to vopred.

1

Inventúra. Dotazník a rozhovory s biznisom, IT, riskom, compliance, DPO a nákupom. Výsledkom je register deklarovaných a zistených použití AI. Úplnosť tieňovej AI sa bez technického vyhľadávania v nákupe, prístupoch a sieti nepotvrdzuje.

2

Klasifikácia. Každý systém: je to AI systém podľa čl. 3, spadá pod zákazy čl. 5, je vysokorizikový podľa Prílohy III, platí naň čl. 50. A kľúčová otázka: ste nasadzovateľ, poskytovateľ podľa definície v čl. 3, alebo ste sa poskytovateľom stali podľa čl. 25.

3

Medzery. Porovnanie s AI Act vrátane povinností nasadzovateľa (čl. 26), AI gramotnosti personálu (čl. 4), posúdenia vplyvu na základné práva pri úverovom skóringu (čl. 27) a registračných povinností. Ďalej GDPR pri rozhodnutiach založených výlučne na automatizovanom spracúvaní s významným účinkom (čl. 22), DORA pri dodávateľoch a to, čo už máte v riadení rizík a modelov. Tabuľka medzier s článkom, závažnosťou a termínom.

4

Governance model. Súčasný a cieľový životný cyklus AI: nápad, klasifikácia, nákup alebo vývoj, overenie, schválenie, nasadenie, sledovanie, incident, vyradenie. Role (RACI), register rizík, napojenie na existujúce výbory.

5

Roadmapa. Kroky, vlastníci, termíny. Predložiteľná vedeniu.

Čo to nie je: technický audit modelov, penetračné testovanie, potvrdenie súladu ani právne stanovisko. Je to podklad pre vedenie postavený na dokumentoch a rozhovoroch. Regulačný výklad a právne citlivé závery preskúma advokát v rozsahu dohodnutom v zmluve. My dodávame fakty, klasifikáciu, procesy a plán.

Štyri miesta, kde papierová governance nesedí s realitou

Vlastný model

Ak firma AI systém vyvinie a uvedie do prevádzky pod vlastným menom, je jeho poskytovateľom aj nasadzovateľom, a pri vysokom riziku potrebuje do decembra 2027 celý balík: technickú dokumentáciu, systém riadenia kvality, posúdenie zhody, registráciu. Pri úprave alebo dotrénovaní cudzieho systému sa posudzuje individuálne, či ide o vlastné označenie, podstatnú zmenu alebo zmenu účelu. Samotné dotrénovanie status poskytovateľa nezakladá.

Dodávateľské riešenie

Výnimka pre detekciu podvodov platí, len keď je odhaľovanie podvodov hlavným účelom systému, nie doplnkovou funkciou skóringu. Zmluva musí riešiť logy, ľudský dohľad, prístup k dokumentácii, kto hlási incident a čo sa stane, keď dodávateľ model zmení. Väčšina zmlúv to dnes nerieši.

Nástroje zamestnancov

Copilot, ChatGPT a prekladače bez pravidiel. Najčastejšia medzera. V systémoch ju nikto nenájde, len v rozhovoroch. Rieši sa politikou, školením a technickým obmedzením, nie zákazom, ktorý nikto nedodrží.

Governance vedľa, nie vnútri

Nový AI výbor mimo existujúcich riadiacich štruktúr zostane na papieri. Funguje len model napojený na to, čo firma už má: riadenie rizík a modelov, IT bezpečnosť, compliance, interný audit.

Kto vás vlastne kontroluje

Dohľad nad AI Act nie je pre všetkých rovnaký. Pri vysokorizikových systémoch finančných inštitúcií je podľa čl. 74 ods. 6 orgánom dohľadu nad trhom národný orgán finančného dohľadu, na Slovensku Národná banka Slovenska, a to v rozsahu, v akom AI priamo súvisí s poskytovaním finančných služieb. Ministerstvo je všeobecným orgánom dohľadu, teda skôr pre povinnosti mimo vysokého rizika. Slovenský zákon zatiaľ nie je účinný, konečné rozdelenie treba potvrdiť z prijatého znenia.

Modely zlyhávajú presvedčivo: výstup vyzerá správne a chybu odhalí až nezávislá kontrola. Máme to odmerané na vlastných systémoch, vrátane modelu, ktorý si vymyslel citáciu na prázdny riadok. Preto governance bez ľudského dohľadu a bez testov s pascami nie je governance.

Procesy, AI a právo. Tri odbornosti, jeden výstup.

Pri AI governance sa zvyčajne stretávajú až v dvoch alebo troch dodávateľoch. Tu sú pri jednom stole od prvého rozhovoru.

Lukáš Hlinka

Lukáš Hlinka

Procesy a governance model

V projekte vedie rozhovory a workshopy, mapuje súčasný a cieľový proces, navrhuje role, zodpovednosti a register rizík.

  • Senior procesný konzultant, 19 rokov v procesnom poradenstve pre veľké firmy na Slovensku
  • Lean Six Sigma Black Belt, University of Michigan
  • Amazon: optimalizácia logistických procesov · Samsung: procesná transformácia výroby · ITT: korporátne projekty v priemysle
  • Metóda: value stream mapping, procesné mapy podľa rolí, FMEA s rizikovým číslom pre každý krok, kompetenčná matica, kapacitné plánovanie
  • Referenčný rozsah: dve procesné mapy, FMEA so 126 krokmi, kompetenčná matica, kapacitný plán a ROI pre výrobnú firmu (2025)
Juraj Martinkovych

Juraj Martinkovych

AI a AI Act

V projekte robí inventúru a klasifikáciu AI systémov, technické opatrenia ku každej medzere a technickú časť roadmapy.

  • Audit podľa EU AI Act a GDPR ako opakovateľný postup: sken systému, klasifikácia rizika, naviazanie nálezov na články, zoznam úloh. Ostrý beh nad vlastným ERP: 596 súborov, 4 AI rámce, tri z troch kontrol transparentnosti neprešli.
  • Sada 28 pracovných šablón k AI Act: register systémov, povinnosti poskytovateľ/nasadzovateľ, ľudský dohľad, incidenty, súhrnná tabuľka súladu, vzorový prípad úverového skóringu
  • AI systémy vo vlastnej prevádzke na vlastnom hardvéri, bez verejného cloudu, od jari 2026
  • Metodika testovania modelov s pascami a nezávislým ground truth; porovnanie 16 open-weight modelov na slovenských dátach
  • Bezpečné nasadenie doložené testami: brána pred modelom, agent v sandboxe bez prístupu do siete, nástroje s testovanými bezpečnostnými vlastnosťami
  • Konateľ AD Sun, s.r.o. (15 ľudí) a EDON spol. s r.o.; vlastný ERP v ostrej prevádzke

Právna spolupráca

Advokát so zameraním na AI a reguláciu

Spolupracujeme s právnikom, ktorý sleduje vývoj legislatívy a preskúma regulačný výklad a právne citlivé závery v rozsahu dohodnutom pre danú zákazku. Sami nie sme advokátska kancelária a netvárime sa tak.

Tri pravidlá, ktoré platia v každej správe

Nič bez dokladu

Netvrdíme, čo nie je odmerané alebo zdokumentované. Čo sme neoverili, v správe označíme ako neoverené. Aj keď to vyzerá horšie.

Dáta neodchádzajú

Vaše dáta neopúšťajú dohodnutý perimeter. Analýzu vieme robiť u vás, alebo na vlastnom hardvéri bez verejného cloudu.

Vnútri, nie vedľa

Výstupy v slovenčine, napojené na riadiace štruktúry, ktoré už máte. Governance, ktorá sa dá reálne prevádzkovať, nie nová vrstva papiera.

Juraj Martinkovych · +421 911 153 497 · [email protected]
STRATUM je značka spoločnosti EDON spol. s r.o., IČO 31441076
Dohodnúť úvodný rozhovor