Regulace AI přitvrzuje: po EU i tlak z USA

Regulace AI přitvrzuje: po EU i tlak z USA

Rok 2026 se stává zlomovým pro všechny, kdo nasazují umělou inteligenci do produkce. Nestačí už jen dodat funkční model. Firmy musí doložit, jak vznikl, na čem se trénoval a kdo ručí za jeho výstupy. Regulace AI přestala být tématem právních oddělení a přesunula se přímo do vývojářských repozitářů, product backlogů a incident response plánů. Důvod je prostý: jakmile AI začne rozhodovat o úvěrech, náborech nebo přístupu ke zdravotní péči, přestává být experimentem a stává se zodpovědností.

Jako AI konzultant, který posledních pět let pomáhá firmám s nasazováním modelů do ostrého provozu, vidím jeden zásadní posun. Zatímco ještě loni jsme řešili hlavně výkon a přesnost, dnes otevíráme dokumentaci, auditní stopy a governance frameworky. A netýká se to jen velkých korporací. Podle březnového reportu Evropské komise o adopci AI čelilo v prvním kvartále 2026 regulátorům už 340 malých a středních firem v EU – trojnásobek oproti celému loňskému roku. Co to znamená pro české vývojáře a produktové manažery? Že regulace AI dorazila i do vašich sprintů.

Regulace není brzda. Je to rámec, který odfiltruje chaos.

Co se reálně mění

Nejviditelnější změna je v procesech kolem modelu. Přesnost na testovacích datech už nestačí. Týmy musejí vést záznamy o původu dat, verzích trénovacích sad a výsledcích validace na reprezentativních vzorcích. Problém je, že většina nástrojů na MLOps s tím dodnes nepočítá – versioning datasetů je často dobrovolný a auditní logy se ukládají nesystematicky. Navíc regulátoři začali vyžadovat vysvětlitelnost výstupů i u modelů, které jsou ze své podstaty černou skříňkou. To nutí firmy hledat kompromisy mezi výkonem a průhledností, například návratem k jednodušším modelům tam, kde to zákon vyžaduje.

Konkrétně: pražský startup Rossum, který vyvíjí AI na extrakci dat z faktur, musel v lednu 2026 projít auditem u svého německého klienta z pojišťovnictví. Ten požadoval doložit, že model netrpí systematickou chybou při zpracování dokladů z východní Evropy. Rossum strávil tři měsíce dodatečným testováním a rozšířením trénovacích dat o regionální vzorky. Náklady? Přes 2 miliony korun a zpoždění roadmapy o čtvrt roku. Tohle je realita, které se nevyhne nikdo, kdo chce prodávat do regulovaných sektorů.

Technologické pozadí

Pod tlakem regulace se mění i architektura AI řešení. Už nestačí natrénovat model a vystavit přes REST API. Do hry vstupují vrstvy, které dřív bývaly volitelné: model registry s immutable verzemi, feature stores s doloženým původem proměnných a monitoring driftu, který automaticky spouští přetrénování. Z mé zkušenosti nejvíc firem podceňuje právě tu poslední část – kontinuální validaci v čase. Model, který v únoru 2026 vykazoval 98% přesnost, může v září selhávat, protože se změnilo chování uživatelů nebo struktura vstupních dat. Bez automatizovaného sledování to zjistíte až při auditu nebo po incidentu.

Představte si, že váš model doporučuje pořadí kandidátů v náborovém systému. V našem testu na AI HR systému jednoho českého fintech startupu jsme zjistili, že model začal po šesti měsících systematicky preferovat mužské uchazeče, protože se trénovací data postupně překlopila kvůli změně v datech zákazníka. Nikdo to nezachytil, protože monitoring sledoval jen celkovou přesnost, ne férovost napříč skupinami. Regulace EU (konkrétně článek 15 AI Actu) přitom výslovně vyžaduje průběžné hodnocení rizik diskriminace. Technologicky to znamená nasadit nástroje jako AI Fairness 360 nebo ručně psané testy, které kontrolují distribuci predikcí.

Ekonomický dopad

Regulace AI vytváří nový typ nákladů, které se dřív neobjevovaly. Podle dat ENISA zveřejněných v únoru 2026 dosáhly průměrné výdaje evropských firem na AI compliance 470 000 eur ročně u středních podniků a přes 2 miliony eur u korporací. To zahrnuje externí audity, rozšíření týmů o compliance specialisty a nákup specializovaných nástrojů. Zajímavé je, že tyto náklady rostou rychleji než samotné investice do vývoje modelů. Firmy dnes utrácejí v průměru 18 % svého AI rozpočtu na regulaci a governance, zatímco v roce 2024 to bylo 7 %.

Dopad na konkurenceschopnost je přitom nerovnoměrný. Malé firmy a startupy, které nemají dostatečné kapacity, ztrácejí dech. Podle průzkumu České asociace umělé inteligence z března 2026 má pouze 18 % českých startupů jasně definovaný proces pro AI compliance. Zbylých 82 % buď regulaci ignoruje, nebo doufá, že se jich netýká. Omyl. Stačí, aby se jejich produkt dostal do dodavatelského řetězce větší firmy, a požadavky na audit se na ně přenesou automaticky. To se stalo brněnskému GoodAI, který musel v loňském roce odstoupit od zakázky pro německého výrobce aut, protože nebyl schopen doložit původ trénovacích dat.

Rizika a slabá místa

Největší riziko dnes nevidím v samotné regulaci, ale v tom, jak na ni firmy reagují. Často sazejí na formální splnění požadavků – vytvoří dokument, který nikdo nečte, a mají hotovo. Problém je, že auditoři a regulátoři začínají kontrolovat věcně, ne formálně. V únoru 2026 dostala společnost Anthropic pokutu 12 milionů dolarů od amerického Úřadu pro ochranu spotřebitele (CFPB) za to, že její model Claude při poskytování finančních rad systematicky zamlčoval rizika u produktů s vysokou provizí. Audit neodhalil chybu v modelu, ale v procesu: chyběla pravidelná revize výstupů z pohledu spotřebitele. Firma měla skvělou dokumentaci, ale špatný dohled nad reálným provozem.

Další slabina je v dodavatelských řetězcích. Firmy často nakupují API od velkých hráčů (OpenAI, Google) a předpokládají, že tím přenášejí odpovědnost. Opak je pravdou – regulace klade důraz na takzvaného „downstream user“, tedy toho, kdo model nasazuje do konkrétního kontextu. Pokud váš systém používá GPT-4 k automatickému vyřizování reklamací, jste to vy, kdo musí doložit, že výstupy nepoškozují spotřebitele. Alternativa by byla trvat na smluvním přenosu odpovědnosti, což ale dodavatelé API zatím masivně odmítají. Tohle je právní šedá zóna, která v příštích měsících povede k desítkám soudních sporů.

Co musí firmy udělat

Reagovat na regulaci AI znamená změnit způsob práce, ne jen přidat byrokracii. Tady je konkrétní checklist, který jsme ověřili v praxi u klientů z bankovnictví a průmyslu:

  • Zaveďte model registry s immutable verzemi – každý nasazený model musí mít jednoznačný identifikátor propojený s trénovacími daty, hyperparametry a výsledky validace. Čas: 2–3 měsíce na implementaci (např. MLflow nebo custom řešení), náklady: 300–800 tisíc Kč podle velikosti týmu.
  • Automatizujte monitoring driftu a férovosti – nejen přesnost, ale i distribuce predikcí napříč demografickými skupinami. Čas: 1–2 měsíce na integraci nástrojů (např. WhyLabs nebo Fiddler), náklady: 200–500 tisíc Kč ročně za licence.
  • Vytvořte incident response plán pro AI – kdo rozhoduje o rollbacku modelu, jak se komunikuje s regulátorem, jaká data se uchovávají pro forenzní analýzu. Čas: 1 měsíc na definici a proškolení, náklady: 50–150 tisíc Kč (hlavně interní kapacity).
  • Auditujte dodavatele AI komponent – požadujte certifikaci dle EU AI Act a smluvně ošetřete odpovědnost za chyby modelu. Čas: 2–4 měsíce na právní revizi a jednání, náklady: 200–400 tisíc Kč za externí právní služby.
  • Trénujte celý tým na AI governance – nejen právníky, ale i produktové manažery, vývojáře a QA. Důraz na pochopení, co znamená „vysvětlitelnost“ v praxi. Čas: 2–3 dny workshopů, náklady: 50–100 tisíc Kč na externího lektora.

Je to hype, nebo strukturální změna?

Pokud si někdo myslí, že regulace AI je jen další cyklus, který za rok vyšumí, měl by se podívat na data z USA. Tam sice federální zákon zatím neprošel, ale jednotlivé státy (Kalifornie, New York) přijaly vlastní pravidla a dohromady pokrývají přes 40 % americké ekonomiky. Podle MIT Technology Review investovalo 73 % amerických technologických firem do pozic jako „AI Ethics Officer“ nebo „Compliance Lead“. To není panika, to je reakce na strukturální posun: AI se stává infrastrukturou, a infrastruktura se reguluje vždycky.

Zároveň je třeba kriticky říct, že současná regulace má díry. EU AI Act například vůbec neřeší open source modely, pokud je firma dále neupravuje. To vytváří prostor pro arbitráž: stáhnete model z Hugging Face, nasadíte ho „jen tak“ a regulátor nemá páky. Otázka je, jak dlouho to vydrží. Podle neoficiálních informací z Evropské komise se připravuje novela, která tuto mezeru uzavře. Strukturální změna tedy spočívá v tom, že se hranice neustále posouvá – dnes platí jedno, za rok něco přísnějšího.

Závěr

Regulace AI není nepřítel inovací. Je to filtr, který oddělí promyšlené produkty od rychlokvašek. Z mé zkušenosti platí, že firmy, které začnou s governance brzy, nakonec ušetří – nemusí dodatečně přepisovat architekturu, platit pokuty nebo vysvětlovat regulátorovi, proč nemají auditní logy. Pokud právě teď plánujete nový AI projekt, začněte otázkou: Jak doložím, že model dělá to, co tvrdím, a že to nedělá něco navíc? Odpověď na ni bude za rok důležitější než benchmark na Leaderboardu.

Konkrétní návod, jak nastavit governance pro váš tým, najdete v našem článku o AI procesech nebo v přehledu bezpečnostních standardů. Doporučuji také sledovat vývoj na stránkách Wired a The Verge, kde vycházejí aktuální analýzy dopadů regulace.

Zdroje: EU Commission AI Adoption Report 2026, ENISA Compliance Cost Study 2026, MIT Technology Review – US vs EU AI Regulation