AI Strategy

5 koraka za pripremu na usklađenost s EU AI Aktom za sustave visokog rizika

Digital Omnibus pomaknuo je rok za visoki rizik na prosinac 2027., a AI u reguliranim proizvodima na kolovoz 2028. Dobiveno vrijeme ne mijenja posao. Evo pet konkretnih koraka za pripremu vaše organizacije.

10 min čitanja
5 koraka za pripremu na usklađenost s EU AI Aktom za sustave visokog rizika
Ažurirano 31. kolovoza 2026. Ovaj je članak objavljen u veljači 2026., kada su se zahtjevi za AI sustave visokog rizika još trebali početi primjenjivati 2. kolovoza 2026. Digital Omnibus o AI-ju, Uredba (EU) 2026/1744, stupio je na snagu 27. srpnja 2026. i pomaknuo taj datum na 2. prosinca 2027., dok AI visokog rizika u reguliranim proizvodima slijedi 2. kolovoza 2028. Tekst u nastavku ažuriran je na aktualne rokove.

2. prosinca 2027. Tada zahtjevi EU AI Akta za samostalne AI sustave visokog rizika stupaju na snagu u punom opsegu, nakon što je Digital Omnibus o AI-ju pomaknuo datum s kolovoza 2026. AI visokog rizika ugrađen u proizvode koje već pokrivaju propisi EU o sigurnosti proizvoda slijedi 2. kolovoza 2028. Ako vaša tvrtka razvija ili primjenjuje AI sustave klasificirane kao sustave visokog rizika (u zdravstvu, financijama, zapošljavanju, obrazovanju, tijelima za izvršavanje zakonodavstva ili kritičnoj infrastrukturi), pravni je pritisak popustio, ali inženjerski posao nije.

Evo pet konkretnih koraka koje biste trebali poduzeti odmah. Svaki je standardni dio posla koji obuhvaća EU AI Act Compliance, a poredani su tako da rezultat jednoga ulazi u sljedeći.

Korak 1: Dovršite inventar i klasifikaciju AI sustava

Ne možete se uskladiti s propisima koje ne razumijete, a svoje obveze ne možete razumjeti bez saznanja o tome koji su vaši AI sustavi obuhvaćeni.

Što učiniti:

  • Popišite svaki AI sustav koji vaša organizacija razvija, primjenjuje ili koristi, uključujući AI alate i API-je trećih strana
  • Klasificirajte svaki sustav prema kategorijama rizika iz AI Akta (pogledajte naš vodič za klasifikaciju)
  • Utvrdite svoju ulogu za svaki sustav: jeste li dobavljač (razvojni subjekt), subjekt koji uvodi sustav (korisnik) ili oboje?
  • Dokumentirajte sve: opise sustava, namjene, obrazloženje klasifikacije

Česte pogreške:

  • Zaboravljanje AI-ja ugrađenog u alate trećih strana (bodovanje potencijalnih kupaca u vašem CRM-u, probir životopisa u vašem ATS-u)
  • Zanemarivanje AI sustava za internu upotrebu (oni nisu izuzeti)
  • Neuzimanje u obzir naknadnih upotreba sustava koje pružate drugima

Vremenski okvir: Ovo bi do sada trebalo biti dovršeno. Ako nije, počnite odmah jer sve ostalo ovisi o tome znate li koji sustavi moraju biti usklađeni.

Korak 2: Uspostavite sustav upravljanja rizicima

Članak 9. AI Akta zahtijeva kontinuiran i iterativan sustav upravljanja rizicima za svaki AI sustav visokog rizika. To nije jednokratna procjena, nego trajan proces.

Što učiniti:

  • Identificirajte rizike: Što može poći po zlu? Uzmite u obzir rizike za zdravlje, sigurnost i temeljna prava, ne samo tehničke rizike
  • Procijenite rizike: Kolika je vjerojatnost svakog rizika? Koliko bi posljedice bile ozbiljne?
  • Ublažite rizike: Koje mjere svaki rizik svode na prihvatljivu razinu?
  • Kontinuirano pratite: Uspostavite trajno praćenje kako biste otkrili nove rizike i provjerili ostaju li mjere ublažavanja djelotvorne
  • Rigorozno testirajte: Definirajte postupke testiranja koji potvrđuju da mjere ublažavanja rade kako je predviđeno

Praktični savjeti:

  • Gradite na postojećim framework rješenjima za upravljanje rizicima (ISO 31000, ISO 23894 za AI) umjesto da krećete od nule
  • Uključite različite perspektive (tehničku, pravnu, etičku i stručnu za domenu) u identifikaciju rizika
  • Dokumentirajte odluke o toleranciji na rizik i razloge koji stoje iza njih

Vremenski okvir: Počnite sada ako već niste. Robustan sustav upravljanja rizicima traži 2-4 mjeseca da se uspostavi kako treba.

Korak 3: Uspostavite upravljanje podacima

Članak 10. postavlja detaljne zahtjeve za podatke za treniranje, validaciju i testiranje. To je često najzahtjevnije područje usklađivanja jer traži naknadnu dokumentaciju odluka donesenih tijekom razvoja.

Što učiniti:

  • Dokumentirajte izvore podataka: Odakle dolaze vaši podaci za treniranje? Kojim su metodama prikupljeni?
  • Procijenite kvalitetu podataka: Jesu li vaši podaci točni, potpuni i reprezentativni za kontekst primjene?
  • Ispitajte pristranost: Jeste li podatke za treniranje testirali na pristranosti i uklonili ih? Možete li to dokazati?
  • Riješite praznine u podacima: Ako vaši podaci za treniranje ne predstavljaju sve kontekste primjene, dokumentirajte praznine i njihov mogući učinak
  • Osigurajte pravnu osnovu: Potvrdite da imate pravnu osnovu za obradu svih podataka za treniranje prema GDPR-u

Posebno razmatranje - otkrivanje pristranosti:

AI Akt dopušta obradu posebnih kategorija podataka (rasa, spol i slično) upravo radi otkrivanja i ispravljanja pristranosti (članak 10. stavak 5.). To stvara pravnu osnovu koju GDPR sam po sebi ne daje, ali traži stroge zaštitne mjere. Šire međudjelovanje dvaju režima obrađeno je u tekstu GDPR i EU AI Akt:

  • Podaci moraju biti pseudonimizirani
  • Pristup mora biti strogo ograničen
  • Obrada se mora odvijati u kontroliranom okruženju
  • Podaci se moraju izbrisati nakon dovršetka procjene pristranosti

Vremenski okvir: 2-3 mjeseca. Ovo je često korak koji oduzima najviše vremena, osobito kod sustava sa složenim podatkovnim tokovima.

Korak 4: Izradite tehničku dokumentaciju

Članak 11. zahtijeva sveobuhvatnu tehničku dokumentaciju koja dokazuje usklađenost prije stavljanja sustava na tržište. Dokumentacija se mora održavati ažurnom kroz cijeli životni ciklus sustava.

Što dokumentirati:

  • Opis sustava: Opći opis, namjena, verzije
  • Specifikacije dizajna: Arhitektura, algoritmi, logika obrade podataka
  • Razvojni proces: Odabiri u dizajnu, metodologije treniranja, postupci validacije
  • Upravljanje rizicima: Identificirani rizici, mjere ublažavanja, preostali rizici
  • Upravljanje podacima: Dokumentacija podataka za treniranje, procjene pristranosti
  • Mjerila izvedbe: Točnost, robusnost, mjere kibernetičke sigurnosti s rezultatima testiranja
  • Ljudski nadzor: Kako je ljudski nadzor proveden i koje radnje ljudi mogu poduzeti
  • Plan praćenja: Postupci nadzora nakon stavljanja na tržište

Praktični savjeti:

  • Koristite usklađene norme (kada budu dostupne) kao predloške za svoju dokumentaciju
  • Ugradite dokumentaciju u razvojni proces; nemojte je pokušavati stvoriti naknadno
  • Neka dokumentacija bude živi dokument koji se ažurira uz svaku znatnu promjenu sustava

Vremenski okvir: 2-3 mjeseca. Krenite paralelno s koracima 2 i 3.

Korak 5: Uvedite ljudski nadzor i praćenje

Članak 14. zahtijeva da AI sustavi visokog rizika budu dizajnirani i razvijeni tako da ih fizičke osobe mogu djelotvorno nadzirati. To nije samo zahtjev za dizajn, nego i za svakodnevni rad.

Što učiniti:

  • Dizajnirajte za nadzor: Izgradite sučelja koja ljudima omogućuju razumijevanje izlaza AI sustava, intervenciju kada je potrebna i poništavanje odluka
  • Educirajte operatere: Osigurajte da osobe koje nadziru AI sustave razumiju kako oni rade, što mogu, a što ne mogu, i kada treba intervenirati
  • Uspostavite postupke: Napravite jasne postupke za ljudsku provjeru, eskalaciju i poništavanje odluka
  • Uvedite bilježenje: Automatsko bilježenje rada AI sustava radi sljedivosti (članak 12.)
  • Postavite nadzor nakon stavljanja na tržište: Kontinuirano praćenje izvedbe AI sustava u produkciji, s definiranim pragovima za intervenciju

Zahtjev za AI pismenošću:

Članak 4. traži da organizacije osiguraju dovoljnu razinu AI pismenosti kod zaposlenika koji rade s AI sustavima. To se odnosi i na tehničke operatere i na poslovne donositelje odluka. Planirajte programe edukacije već sada.

Vremenski okvir: 1-2 mjeseca za promjene u dizajnu, trajno za edukaciju i praćenje.

Zaključak

Odgoda je stvarna vremenska rezerva i kraća je nego što zvuči. Ovih pet koraka ne mogu se svi odvijati jedan za drugim. Na koracima 2, 3 i 4 morat ćete raditi paralelno, oslanjajući se na temelj iz koraka 1.

Dobiveno vrijeme u cijelosti će potrošiti onaj tko ga pročita kao dopuštenje da čeka. Pet koraka iznad nije se promijenilo jer nijedan od njih zapravo nikada nije ovisio o datumu. Riječ je o tome da možete opisati, dokazati i obraniti ono što vaši sustavi rade, a ta se sposobnost gradi tromjesečjima, o kojem god se roku radilo.

Česta pitanja

S kojim od pet koraka krenuti ako su resursi ograničeni?

Bez iznimke s popisom i klasifikacijom. Svaki drugi korak ovisi o tome da znate koji su sustavi u opsegu, a timovi koji to preskoče primjenjuju kontrole za visoki rizik na alate minimalnog rizika, što je skupo i i dalje ostavlja stvarne obveze neispunjenima.

Mogu li se postojeći ISO procesi iskoristiti za usklađenost s AI Aktom?

Uvelike mogu. ISO 31000 za upravljanje rizicima i ISO 42001 za sustave upravljanja AI-jem pokrivaju velik dio onoga što Akt traži. Graditi na postojećem sustavu upravljanja kvalitetom mnogo je brže od početka iznova, no preslikavanje treba dokumentirati.

Vrijede li ovi koraci za tvrtku koja samo uvodi kupljene sustave?

U lakšem obliku. Korisnici i dalje trebaju popis, stvaran ljudski nadzor, čuvanje zapisa i korištenje u skladu s namjenom. Otpada većina tereta tehničke dokumentacije, koji je na dobavljaču.

Koliko se toga može napraviti bez vanjske pomoći?

Više nego što većina timova očekuje. Popis, trijaža klasifikacije i dizajn nadzora interni su posao koji nitko izvana ne može odraditi bolje. Vanjska pomoć opravdava se kod doista dvojbenih klasifikacija i kod dokaznog paketa koji ispituje prijavljeno tijelo.

Trebate realan put do usklađenosti za visoki rizik?

Regulated AI Readiness Audit pretvara ovih pet koraka u posložen plan za vaše sustave, s jasno navedenim prazninama i naporom koji stoji iza svakog koraka.

Krenite s Regulated AI Readiness Auditom
SAI

Sitnik AI

Savjetovanje za primijenjenu umjetnu inteligenciju za timove u zdravstvu i proizvodnji. Vodi ga doktor računarstva i bivši CTO, s istraživanjem u medicinskom oslikavanju i produkcijskim sustavima umjetne inteligencije.

Spremni za početak?

Rezervirajte besplatnu konzultaciju za razgovor o Vašem AI projektu.