Regfortis

Inventár systému AI EU AI Act: praktická príručka a šablóna pre MSP

Inventár systému AI – štruktúrovaný záznam každého nástroja AI, ktorý vaša firma používa – je základným základom pre súlad so EU AI Act. Bez toho, aby ste vedeli, akú AI používate, nemôžete splniť svoje záväzky Article 4, Article 50 alebo Article 26. Táto príručka vysvetľuje, čo je potrebné zahrnúť a ako ju vytvoriť.

Posledná regulačná kontrola: 14. augusta 2026 · Regulation (EU) 2024/1689 v znení Regulation (EU) 2026/1744

Čo je inventár systému AI?

Inventár systému AI je štruktúrovaný register každého systému AI alebo nástroja poháňaného AI, ktorý vaša firma profesionálne používa. Pre každý systém inventár zaznamenáva jeho účel, ľudí, ktorých ovplyvňuje, ako sa používa a stav jeho zhody podľa EU AI Act.

Na rozdiel od všeobecného registra IT aktív ide inventár AI ešte ďalej: zachytáva klasifikáciu rizika každého systému AI, ktoré povinnosti EU AI Act sa naň vzťahujú a aké kroky boli podniknuté v súlade s predpismi. Je to živý dokument, ktorý sa vyvíja tak, ako sa menia vaše prípady použitia AI.

Prečo potrebujete jeden pre súlad so EU AI Act?

EU AI Act ukladá rôzne povinnosti v závislosti od toho, aké systémy AI používate a ako ich používate. Bez úplného obrazu o svojom majetku AI nemôžete:

Zoznámte sa so Article 4 (AI gramotnosť)

Nemôžete zabezpečiť, aby mal personál „dostatočnú gramotnosť AI“ pre systémy, ktoré ste nezmapovali. Inventár vám povie, ktorí zamestnanci komunikujú s akou AI – a teda kto potrebuje akú podporu gramotnosti.

Vyhovuje Article 50 (priehľadnosť)

Potrebujete vedieť, ktoré systémy AI interagujú so zákazníkmi alebo verejnosťou, aby ste mohli implementovať požadované zverejnenia. Ak vám vo vašom inventári chýba chatbot s umelou inteligenciou orientovaný na zákazníka, znamená to medzeru v odhalení.

Pripravte sa na Article 26 (umelá inteligencia s vysokým rizikom)

Prvým krokom je identifikovať, ktorý z vašich systémov AI spadá pod Annex III. Bez inventára nemôžete určiť priority, ktoré systémy potrebujú posúdenie vplyvu na základné práva do decembra 2027.

Odpovedzte na otázky dohľadu

Ak sa vás orgán na ochranu údajov, orgán dohľadu nad trhom alebo Európsky úrad pre umelú inteligenciu spýta, aké systémy umelej inteligencie používate, zoznam vám poskytne štruktúrovaný východiskový bod pre diskusie regulátorov alebo poradcov.

Čo sa považuje za „systém AI“ na účely inventarizácie?

EU AI Act definuje systém AI v článku 3 ods. 1 ako systém založený na strojoch navrhnutý tak, aby fungoval s rôznymi úrovňami autonómie, ktorý zo vstupov odvodzuje výstupy, ako sú predpovede, odporúčania, rozhodnutia alebo obsah. Nie každý softvér spĺňa podmienky.

Pravdepodobne v rozsahu – zahrnúť do inventára

  • → Generatívne nástroje AI (ChatGPT, Gemini, Copilot, Claude)
  • → Zákaznícke chatboty a virtuálni asistenti s podporou AI
  • → Nástroje náboru alebo HR s pomocou AI
  • → Nástroje na hodnotenie kreditného skóre alebo rizika AI
  • → Nástroje na vytváranie obsahu AI a vytváranie obrázkov
  • → Systémy filtrovania e-mailov alebo triedenia založené na AI
  • → Analytika založená na strojovom učení s odporúčaniami

Pravdepodobne mimo rozsahu pôsobnosti – možno vylúčiť

  • → Jednoduchá automatizácia založená na pravidlách (ak/potom rozhodovacie stromy)
  • → Tradičné štatistické nástroje bez učebných komponentov
  • → Základné nástroje na kontrolu pravopisu a gramatiky
  • → Funkcie vyhľadávania bez hodnotenia riadeného AI
  • → Štandardné databázové dotazy a filtre

Ak si nie ste istý, zahrňte systém do inventára a označte stav jeho rozsahu na kontrolu. Nadmerný inventár je lepší ako medzera.

Šablóna inventára systému AI

Vyplňte jeden záznam na systém AI. Môžete ho udržiavať ako tabuľku, zdieľaný dokument alebo vo svojom existujúcom registri GDPR/DPIA, ak ho používate. Dokumentácia Regfortis Starter Pack obsahuje upraviteľnú verziu šablóny.

Identifikácia systému

Názov systému

Názov nástroja alebo systému AI (napr. „ChatGPT Enterprise“, „HireVue Video Interview AI“)

Poskytovateľ

Názov spoločnosti, ktorá vyvinula alebo dodáva systém AI

Verzia / model

Číslo verzie alebo označenie modelu, ak je známe

Dátum prvého použitia

Keď vaša organizácia začala používať tento systém

Účel a kontext

Obchodná funkcia

Ktoré oddelenie alebo funkcia používa tento systém (napr. HR, marketing, financie, zákaznícka podpora)

Zamýšľaný účel

Na čo sa systém používa – buďte konkrétny (napr. „Súhrn lístkov na zákaznícku podporu“ verzus „Hodnotenie uchádzačov o zamestnanie“)

Dotknuté osoby

Koho ovplyvňujú výstupy AI – zamestnanci, zákazníci, uchádzači o zamestnanie alebo široká verejnosť

Typ rozhodnutia

Informuje výstup AI o rozhodnutiach, ktoré významne ovplyvňujú ľudí? (Áno / Nie / Čiastočne)

Klasifikácia rizika

Kontrola zakázanej praxe

Potvrdené, že nie je v rámci žiadneho zakázaného postupu Article 5 (Áno / Vyžaduje sa kontrola)

Kategória Annex III

Zhoduje sa tento systém s vysoko rizikovým prípadom použitia Annex III? (Áno / Nie / Neisté – uveďte kategóriu, ak áno)

Úroveň rizika

Vaše hodnotenie: Minimálne / Obmedzené / Vysoké riziko

Stav zhody

Article 4 (AI gramotnosť)

Dostali príslušní zamestnanci podporu v oblasti AI pre tento systém? (Áno / Prebieha / Zatiaľ nie)

Article 50 (priehľadnosť)

Ak používateľ čelí: je zverejnenie AI na mieste? (Áno / Neaplikovateľné / Nie – vyžaduje sa akcia)

Article 26 (vysoko rizikové nasadenie)

Ak Annex III: stav FRIA, stav registrácie databázy (nie je k dispozícii, ak nie je vysokorizikové)

Dátum poslednej kontroly súladu

Dátum poslednej kontroly stavu súladu tohto systému

Dohľad a kontakty

Interný vlastník

Meno a rola osoby zodpovednej za súlad tohto systému AI

Dokumentácia poskytovateľa

Umiestnenie technickej dokumentácie poskytovateľa, zmluvy o spracovaní údajov alebo vyhlásenia o zhode

Dátum ďalšej kontroly

Plánovaný dátum ďalšej kontroly súladu

Ako udržiavať svoj inventár aktuálny

Neaktuálny inventár vytvára medzery v súlade s predpismi. Zabudujte tieto postupy do svojej rutiny riadenia AI:

Preskúmajte každé nové prijatie AI

Predtým, ako sa ktorýkoľvek tím prihlási na odber nového nástroja alebo služby AI, nasmerujte ich cez krátky inventár. Pridajte systém skôr, ako bude zverejnený.

Štvrťročné zametanie

Každý štvrťrok požiadajte každého vedúceho tímu, aby potvrdil, ktoré nástroje AI ich tím používa. Prijatie tieňovej AI (nástroje používané bez informovanosti o IT) je bežné a vytvára neobjavené medzery v dodržiavaní predpisov.

Ročná kontrola súladu

Raz ročne skontrolujte každý záznam, či nedošlo k zmene stavu zhody – vrátane toho, či systémy, ktoré kedysi neboli vysoko rizikové, teraz spadajú do kategórií Annex III alebo či sa zmenilo regulačné prostredie.

Aktualizácia zmien poskytovateľa

Keď poskytovateľ nástrojov AI vydá významnú aktualizáciu, zmení svoje podmienky spracovania údajov alebo zmení model AI, ktorý je základom ich produktu, prehodnoťte dotknutý záznam.

Bežné chyby, ktorých sa MSP dopúšťajú

  • Uvádza sa iba zoznam nástrojov obstaraných IT – chýbajú nástroje AI prijaté priamo oddeleniami na predplatné SaaS
  • Zaobchádzanie s AI zabudovanou v štandardnom softvéri na zvýšenie produktivity (Microsoft 365 Copilot, Google Workspace AI) ako mimo rozsahu pôsobnosti bez toho, aby ste ju skontrolovali
  • Inventár vytvoríte raz a po prijatí nových nástrojov ho nikdy neaktualizujete
  • Nezaznamenáva, ktorí konkrétni zamestnanci interagujú s jednotlivými systémami AI – takže nie je možné zamerať sa na opatrenia gramotnosti Article 4
  • Neschopnosť zahrnúť zmluvy poskytovateľov o spracovaní údajov do inventára, čo ponecháva medzeru pre požiadavky na dokumentáciu Annex III

Často kladené otázky

Je inventár systému AI zákonnou požiadavkou podľa EU AI Act?

EU AI Act nevyžaduje, aby podniky vytvorili dokument špecificky nazývaný „súpis systému AI“. Udržiavanie jedného je však prakticky nevyhnutné na preukázanie súladu so Article 4 (gramotnosť AI – musíte vedieť, ktoré systémy AI vaši zamestnanci používajú), Article 50 (transparentnosť – musíte vedieť, ktoré systémy AI interagujú s používateľmi) a povinnosťami zavádzača Annex III podľa Article 26, ktoré vyžadujú, aby ste identifikovali a registrovali systémy s vysokým rizikom. Bez inventarizácie nie je možné dosiahnuť systematické dodržiavanie.

Musí byť Microsoft 365 Copilot alebo ChatGPT Enterprise v mojom inventári AI?

áno. Microsoft 365 Copilot aj ChatGPT Enterprise sú systémy AI v rámci definície článku 3(1) EU AI Act. Akýkoľvek nástroj AI, ktorý vaša firma profesionálne používa – vrátane funkcií AI zabudovaných do softvéru na zvýšenie produktivity – by sa mal posúdiť a zahrnúť do vášho inventára. V zázname by sa mal zaznamenať účel nástroja, ktorí pracovníci s ním pracujú, a jeho stav zhody podľa článkov 4 a 50.

Ako často by som mal aktualizovať svoj inventár systému AI?

Minimálne: pridajte nový záznam predtým, ako sa akýkoľvek nový nástroj AI začne používať na profesionálnej úrovni, a aspoň raz za rok vykonajte komplexnú kontrolu súladu. V praxi mnohé podniky potrebujú štvrťročné kontroly, aby zachytili nástroje AI prijaté jednotlivými tímami mimo centrálneho obstarávania IT. Súpis by sa mal tiež preskúmať vždy, keď poskytovateľ vykoná významné zmeny vo svojom modeli AI alebo podmienkach spracovania údajov.

Aký je rozdiel medzi inventárom systému AI a záznamom GDPR o spracovateľských činnostiach?

GDPR záznam o spracovateľských činnostiach (ROPA) dokumentuje všetky spracúvania osobných údajov vo vašej organizácii. Inventár systémov AI je zameraný konkrétne na systémy AI a ich stav zhody so EU AI Act. Tieto dva sa prekrývajú, keď systémy umelej inteligencie spracúvajú osobné údaje – čo je bežné – ale slúžia na rôzne regulačné účely. Môžu byť udržiavané ako prepojené dokumenty, pričom polia súladu so AI Act sú pridané spolu s príslušnými položkami ROPA pre činnosti spracovania riadené AI.

Získajte šablónu inventára pripravenú na použitie

Balíky dokumentácie Regfortis obsahujú upraviteľnú šablónu inventára systému AI vopred namapovanú na polia súladu Article 4, Article 50 a Annex III. Začnite s bezplatným testom a zistite, ktorý balík je vhodný pre vašu firmu.

Začnite bezplatné hodnotenie

Návod Annex III →

Súvisiaci sprievodcovia

  • Article 4: Požiadavky na gramotnosť AI
  • Annex III: Vysoko rizikový sprievodca AI
  • Úplný kontrolný zoznam zhody EU AI Act
  • Kľúčové termíny dodržiavania
  • Oficiálne regulačné zdroje
  • EU AI Act pre MSP — úplný sprievodca

Táto príručka slúži len na informačné účely a nepredstavuje právne poradenstvo.

Primárne právne zdroje