Stručná odpoveď
AI Act nemá byť jednorazový compliance dokument. Firma potrebuje viditeľný AI operating model, ktorý spája inventár nástrojov, klasifikáciu dát, rolové kompetencie, ľudské kontrolné body, incident management a meranie výsledku.
Tematický kontext: AI školenia a AI vzdelávanie, AI gramotnosť pre školy a firmy, etika, riziká a zodpovednosť AI a transparentnosť AI obsahu.
Prirovnanie k BOZP je metafora, nie právna ekvivalencia. AI Act nevytvára rovnaký režim ako predpisy bezpečnosti a ochrany zdravia pri práci. Paralela je však užitočná: organizácia potrebuje pravidlá, školenie, kompetencie, prevenciu, evidenciu, zodpovednosti, kontrolné mechanizmy a nepretržité zlepšovanie.

1. AI Act nemusí byť šikana. Môže byť impulzom na profesionalizáciu práce s AI
Firmy majú prirodzenú tendenciu vnímať novú reguláciu ako ďalšiu administratívnu vrstvu. Pri umelej inteligencii je však užitočnejšie pozerať sa na pravidlá ako na investíciu do bezpečnosti dát, stability procesov a schopnosti využívať AI systematicky. Najväčšie riziko často nevzniká tým, že firma má pravidlá. Vzniká vtedy, keď AI už používajú desiatky zamestnancov, ale vedenie nevie kde, na aké účely, s akými dátami a s akými následkami.
Práve preto je prirovnanie k BOZP praktické. Pri bezpečnosti práce nestačí vyvesiť dokument. Potrebujete identifikovať riziká, nastaviť zodpovednosti, vzdelávať ľudí, vytvoriť bezpečné pracovné postupy, evidovať incidenty a systém priebežne zlepšovať. Pri AI je logika veľmi podobná, hoci právny rámec je iný.
Článok 4 AI Actu sa uplatňuje od 2. februára 2025. Po zmenách účinných od polovice júla 2026 zostáva povinnosťou providerov a deployerov prijímať opatrenia na podporu AI gramotnosti zamestnancov a ďalších osôb, ktoré s AI pracujú v ich mene. Európska komisia zároveň zdôrazňuje, že neexistuje jedno univerzálne školenie ani jedna povinná úroveň pre všetkých. Opatrenia majú zohľadniť technické znalosti, skúsenosti, vzdelanie, tréning a kontext používania AI.
Firma preto nepotrebuje iba povinný kurz. Potrebuje AI operating model: inventár používania AI, schválené nástroje, pravidlá práce s dátami, rolové kompetencie, workflow, human review, incident management a meranie prínosu.
2. Shadow AI je praktický problém, ktorý firma často nevidí
Shadow AI je používanie AI nástrojov mimo schváleného technologického, bezpečnostného alebo procesného rámca organizácie. Môže ísť o osobný účet zamestnanca, bezplatnú verziu verejného chatbota, neautorizované rozšírenie prehliadača, externého asistenta, nástroj pripojený k e-mailu alebo cloudu, prípadne vlastný agentný workflow, o ktorom IT, bezpečnosť alebo DPO nevedia.
Samotné použitie neoficiálneho nástroja nemusí automaticky znamenať incident. Problémom je neviditeľnosť. Organizácia nevie posúdiť zmluvné podmienky, spracovanie dát, retention, prenosy, prístup tretích strán, logovanie, tréning modelu, bezpečnostné mechanizmy ani to, čo zamestnanec do systému vkladá.

| Typ rizika | Príklad pri Shadow AI | Čo potrebuje firma |
|---|---|---|
| Dôvernosť | Vloženie obchodnej ponuky, zmluvy alebo interného reportu do osobného účtu. | Klasifikáciu dát a zoznam povolených nástrojov. |
| GDPR | Vloženie osobných údajov uchádzača, klienta alebo zamestnanca bez posúdenia spracovania. | Právny základ, zmluvný rámec, minimalizáciu a DPO proces. |
| Obchodné tajomstvo | Zdieľanie cenotvorby, know-how, roadmapy alebo zdrojového kódu. | Jasné zakázané kategórie dát a technické kontroly. |
| Kvalita | Použitie neovereného AI výstupu v rozhodnutí alebo komunikácii. | Human review, overovanie a zodpovednú rolu. |
| IP | Generovaný obsah bez kontroly práv, licencií a pôvodu vstupov. | Pravidlá IP, provenance a schvaľovanie. |
| Reputácia | AI odpoveď odoslaná klientovi bez kontroly tónu, faktov a záväzkov. | Tone of voice, schvaľovací workflow a audit trail. |
| Kybernetika | Neznámy konektor alebo rozšírenie s prístupom k firemnému účtu. | Vendor review, IAM a kontrolu oprávnení. |
3. Prečo zákaz AI zvyčajne nestačí
Ak zamestnanec cíti, že AI mu šetrí hodiny práce a firma mu neposkytne bezpečnú alternatívu, často si ju nájde sám. Preto je čisto reštriktívna politika slabá. Organizácia potrebuje súčasne brzdy aj povolené cesty. Musí vedieť povedať: toto nesmieš, toto môžeš, toto môžeš po anonymizácii, toto môžeš iba v enterprise prostredí a toto musí pred odoslaním skontrolovať človek.
Dobrá AI governance teda nie je dokument proti zamestnancom. Je to dizajn prostredia, v ktorom je bezpečná voľba zároveň najjednoduchšou voľbou.
| Prístup | Krátkodobý efekt | Dlhodobý problém |
|---|---|---|
| Úplný zákaz | Zníži viditeľné používanie. | Môže vytlačiť používanie do Shadow AI. |
| Voľné používanie bez pravidiel | Rýchla adopcia. | Neznáme dátové, právne a reputačné riziká. |
| Jednorazové všeobecné školenie | Zvýši povedomie. | Nemení pracovné návyky ani workflow. |
| Riadene povolené nástroje + rolové vzdelávanie | Vyžaduje prípravu. | Vytvára kontrolovateľnú a škálovateľnú adopciu. |
| Aplikované workflow + KPI | Najvyššie nároky na implementáciu. | Najvyššia šanca na merateľný prínos. |
4. Čo by mala mať minimálna firemná AI politika
Firemná AI politika nemusí mať desiatky strán. Musí však byť konkrétna. Zamestnanec má po jej prečítaní vedieť, ktoré nástroje môže používať, s akými dátami, na aké úlohy, čo musí overovať, kedy potrebuje súhlas a kam hlásiť incident.
| Oblasť | Minimálny obsah pravidla |
|---|---|
| Rozsah | Na koho sa politika vzťahuje a ktoré typy AI pokrýva. |
| Schválené nástroje | Zoznam firemných účtov, enterprise riešení a zakázaných služieb. |
| Dátová klasifikácia | Verejné, interné, dôverné, osobné, osobitné kategórie, obchodné tajomstvo. |
| Povolené use cases | Čo možno robiť bez schvaľovania a čo iba v riadenom workflow. |
| Zakázané use cases | Rozhodnutia alebo spracovania, ktoré organizácia nepovoľuje. |
| Overovanie | Kedy je povinné fact-checking, source-checking alebo dvojitá kontrola. |
| Human gate | Kto nesie zodpovednosť za finálny výstup. |
| Transparentnosť | Kedy sa musí uviesť použitie AI alebo označiť AI obsah. |
| Incidenty | Kam hlásiť únik, chybný výstup, neoprávnený prístup alebo podozrivú integráciu. |
| Vzdelávanie | Kto musí absolvovať základ a kto rolovú nadstavbu. |
| Evidencia | Register nástrojov, use cases, vlastníkov a kritických workflow. |
| Review | Ako často sa pravidlá aktualizujú. |
5. AI gramotnosť podľa AI Actu nie je certifikát na stenu
Európska komisia v aktuálnom výklade uvádza, že neexistuje jeden povinný model školenia ani povinná externá certifikácia. Organizácia má prijať opatrenia primerané tomu, s akými systémami jej ľudia pracujú a v akom kontexte. To je zásadné, pretože rovnaký kurz pre marketing, HR, právne oddelenie a IT síce vyzerá administratívne jednoducho, ale prakticky ignoruje rozdielne dáta, úlohy, riziká a rozhodovacie právomoci.
Po úpravách článku 4 v júli 2026 zostáva AI gramotnosť povinnosťou providerov a deployerov, ale právny text už nepredpisuje konkrétnu 'dostatočnú' individuálnu úroveň. O to dôležitejší je interný kompetenčný model firmy, ktorý vie preukázať, že vzdelávanie zodpovedá realite používania AI.
Rovnaké používateľské rozhranie neznamená rovnaký výpočet, rovnaké riziko ani rovnakú pracovnú úlohu. Marketingový pracovník môže s AI analyzovať positioning a pripravovať kreatívne varianty. HR môže pracovať s pracovnými profilmi a osobnými údajmi. Právnik môže analyzovať zmluvu. IT môže dávať modelu prístup k repozitárom alebo API. Preto nemajú mať identickú praktickú nadstavbu.
6. Od všeobecnej AI gramotnosti k rolovej kompetencii
Každý zamestnanec, ktorý používa AI, potrebuje spoločné minimum. Následne potrebuje nadstavbu podľa role, oprávnení a rizika. Spoločný základ rieši fungovanie generatívnej AI, limity, halucinácie, bezpečnosť dát, overovanie, etiku, transparentnosť a eskaláciu. Rolová časť rieši konkrétne pracovné úlohy.
| Vrstva | Čo má človek zvládnuť | Ako sa overuje |
|---|---|---|
| Základ AI | Rozumie, že model generuje pravdepodobný výstup a negarantuje pravdivosť. | Krátky praktický test s chybným výstupom. |
| Bezpečnosť dát | Vie rozhodnúť, čo nesmie vložiť do neschváleného nástroja. | Scenáre dátovej klasifikácie. |
| Prompting a kontext | Vie zadať cieľ, kontext, obmedzenia a formát. | Praktická úloha. |
| Overovanie | Vie overiť kritické tvrdenia a rozpoznať neistotu. | Source-check a korekcia. |
| Etika a zodpovednosť | Rozpozná bias, manipulatívne a nevhodné použitie. | Scenárové rozhodnutia. |
| Rolová aplikácia | Vie použiť AI na reálnom workflow svojej pozície. | Pracovná simulácia. |
| Human gate | Vie, kedy musí AI zastaviť a eskalovať. | Stop kritériá. |
7. Ako má vyzerať AI vzdelávanie podľa pracovnej roly
| Rola | Typické use cases | Špecifické riziká | Praktická nadstavba |
|---|---|---|---|
| Marketing | Výskum, obsah, kampane, segmentácia, vizuály, reporting. | Brand safety, IP, AI slop, nesprávne tvrdenia, zákaznícke dáta. | Tone of voice, evidence workflow, content governance, meranie výkonu. |
| HR | Job descriptions, interná komunikácia, vzdelávanie, sumarizácia. | Osobné údaje, bias, profilovanie, rozhodovanie o ľuďoch. | GDPR, human review, zakázané use cases, auditovateľnosť. |
| Obchod | Príprava meetingov, návrhy ponúk, CRM sumarizácia, follow-up. | Klientské dáta, cenotvorba, sľuby, dôvernosť. | Schválené dáta, CRM workflow, kontrola záväzkov. |
| Financie | Analýzy, forecasting podklady, dokumenty, reporting. | Chybné čísla, citlivé dáta, rozhodovací dopad. | Výpočtové kontroly, zdroje, dvojitá verifikácia. |
| Právne a compliance | Rešerš, zmluvy, klasifikácia rizika, monitoring. | Halucinované precedensy, dôvernosť, právny dopad. | Source grounding, citácie, human gate, matter security. |
| IT a vývoj | Kód, dokumentácia, debugging, agenti, integrácie. | Kľúče, secrets, prompt injection, supply chain, exfiltrácia. | Secure coding, IAM, sandboxing, evals, logging. |
| Manažment | Scenáre, rozhodovacie podklady, sumarizácia, strategické varianty. | Automation bias, chybná istota, zlé KPI. | Decision hygiene, red teaming, interpretácia neistoty. |
| Prevádzka | SOP, plánovanie, asistenti, sumarizácia incidentov. | Nesprávny postup, bezpečnostný dopad. | Workflow controls, escalation, audit trail. |

8. Čisto teoretické školenie nestačí
Teoretické školenie môže vysvetliť pojmy, riziká a pravidlá. Samo osebe však nezaručí zmenu pracovného výkonu. Ak chce firma z AI získať konkurenčný prínos, vzdelávanie musí prejsť z úrovne vedomosti do úrovne pracovnej kompetencie.
OECD v roku 2026 označuje nedostatok zručností za významnú bariéru adopcie AI a zároveň uvádza, že tréning je dominantnou reakciou zamestnávateľov. Používatelia AI, ktorí absolvovali školenie, častejšie uvádzajú pozitívny vplyv AI na výkon a pracovné podmienky. To však neznamená, že akékoľvek školenie automaticky zvýši produktivitu. Rozhoduje prenos do pracovného procesu.
| Slabý model školenia | Silný aplikovaný model |
|---|---|
| Ukážka nástrojov | Výber schválených nástrojov podľa use case. |
| Zoznam promptov | Princíp zadania + kontext + šablóna konkrétneho workflow. |
| Jedna agenda pre všetkých | Spoločný základ + rolové laboratóriá. |
| Bez firemných dát a procesov | Bezpečné modelové alebo anonymizované firemné scenáre. |
| Test pojmov | Praktická úloha s kvalitativnými a bezpečnostnými kritériami. |
| Bez baseline | KPI pred zavedením a po zavedení. |
| Jednorazový kurz | Kontinuálne učenie, review a aktualizácie. |
9. Vzdelávanie musí byť napojené na reálny workflow
Najväčší rozdiel medzi AI školením a AI transformáciou vzniká v momente, keď sa nový spôsob práce vloží priamo do procesu. Zamestnanec nemá po školení premýšľať, kde by AI asi mohol použiť. Má mať definovaný workflow: vstup, schválený nástroj, postup, kontrolné body, výstup a metriku.
| Prvok workflow | Otázka |
|---|---|
| Cieľ | Aký pracovný problém riešime? |
| Baseline | Koľko času, chýb alebo nákladov má proces dnes? |
| Vstup | Aké dáta alebo dokumenty vstupujú do AI? |
| Nástroj | Prečo je tento nástroj schválený pre tento use case? |
| Prompt / systém | Ako štandardizujeme zadanie a kontext? |
| Kontrola | Čo musí overiť človek a podľa čoho? |
| Výstup | Aký formát a kvalita sa požaduje? |
| Zodpovednosť | Kto podpisuje výsledok? |
| KPI | Čo sa musí zlepšiť a o koľko? |
| Audit | Čo evidujeme pre neskoršie vyhodnotenie? |
10. KPI: AI školenie musí mať merateľný cieľ
Počet vyškolených ľudí je administratívna metrika, nie dôkaz obchodného prínosu. Firma má sledovať, či sa zmenila rýchlosť práce, chybovosť, kvalita, konverzia, čas reakcie, náklady, počet eskalácií, miera dodržania pravidiel alebo iný KPI relevantný pre konkrétnu rolu.
| Oblasť | Možný KPI | Pozor na |
|---|---|---|
| Produktivita | Čas na úlohu, počet dokončených úloh. | Nárast objemu pri poklese kvality. |
| Kvalita | Miera opráv, reklamácií, editácií, faktických chýb. | Subjektívne hodnotenie bez rubriky. |
| Marketing | Čas prípravy, organický výkon, konverzia, cost per qualified lead. | AI slop a vanity metrics. |
| HR | Čas prípravy dokumentov, spokojnosť interných klientov. | Automatizované rozhodovanie o ľuďoch. |
| Obchod | Čas prípravy ponuky, response time, win rate. | Falošné sľuby alebo neaktuálne údaje. |
| IT | Lead time, defekty, security findings, čas dokumentácie. | Kód bez review. |
| Compliance | Počet incidentov, policy adherence, coverage inventára. | Falošný pocit bezpečia z nulových hlásení. |
11. Ako merať ROI AI vzdelávania
ROI vzdelávania nemá byť postavené na dojme. Potrebujete baseline, experiment alebo aspoň porovnateľné obdobie, náklady na školenie a implementáciu, licencie, čas pracovníkov a hodnotu zlepšenia.
Praktický model: hodnota ušetreného času + hodnota vyššej kvality + prírastkový výnos + znížené riziko mínus licencie, implementácia, tréning a governance. Pri rizikovej zložke používajte konzervatívne scenáre, nie vymyslenú 'cenu incidentu'.
| Krok | Čo urobiť |
|---|---|
| 1. Baseline | Zmerajte súčasný proces pred zásahom. |
| 2. Cieľ | Stanovte konkrétny cieľ a toleranciu kvality. |
| 3. Pilot | Vyberte jednu rolu, use case a malú skupinu. |
| 4. Vzdelávanie | Naučte presný workflow, nie všeobecné tipy. |
| 5. Meranie | Porovnajte čas, kvalitu, náklady a bezpečnostné odchýlky. |
| 6. Review | Zistite, čo je efekt AI, čo tréningu a čo zmeny procesu. |
| 7. Scale | Rozšírte iba workflow, ktorý preukázal prínos. |
12. Firemné AI nástroje: čo treba hodnotiť pred schválením
Rozdiel medzi bezplatným a firemným účtom nie je iba v cene alebo limite správ. Pri enterprise nasadení je potrebné vyhodnotiť zmluvný a technický režim: spracovanie dát, tréning na zákazníckych dátach, retention, región, auditné logy, identity management, administrátorské kontroly, DPA, subprocesorov, konektory, oprávnenia, exporty a ukončenie služby.
| Kontrolná otázka | Prečo je dôležitá |
|---|---|
| Používajú sa vstupy na tréning alebo zlepšovanie modelov? | Ovplyvňuje dôvernosť a vhodnosť use case. |
| Aká je retention a možno ju konfigurovať? | Určuje, ako dlho môžu dáta zostať v službe. |
| Kde a kým sa dáta spracúvajú? | Dôležité pre privacy, transfery a zmluvy. |
| Je dostupný DPA a zoznam subprocesorov? | Potrebné pri spracovaní osobných údajov. |
| Podporuje SSO, MFA, RBAC a audit logs? | Znižuje riziko neautorizovaného prístupu. |
| Aké konektory a pluginy môže používateľ pridať? | Rozširujú dátový a bezpečnostný perimeter. |
| Možno centrálne spravovať zdieľanie asistentov? | Dôležité pri internom know-how. |
| Ako sa rieši vymazanie účtu a dát? | Súčasť offboardingu a vendor exit. |
13. GDPR a AI: firemný nástroj automaticky neznamená, že môžete vložiť všetko
Ani enterprise licencia neodstraňuje GDPR. Ak AI workflow spracúva osobné údaje, organizácia stále potrebuje právny základ, účel, minimalizáciu, transparentnosť, bezpečnosť a podľa okolností zmluvné alebo ďalšie opatrenia. EDPB vo svojom stanovisku k AI modelom zdôrazňuje, že otázky anonymity, právneho základu a zákonnosti spracovania sa musia posudzovať konkrétne.
Preto je praktickejšie zaviesť dátové triedy než univerzálne pravidlo 'AI áno' alebo 'AI nie'.
| Trieda dát | Typický príklad | Predvolený režim |
|---|---|---|
| Verejné | Zverejnený web, verejný cenník, verejná legislatíva. | Povolené v schválených nástrojoch. |
| Interné | Interné návody bez citlivých údajov. | Podľa firemnej politiky. |
| Dôverné | Obchodné ponuky, finančné podklady, roadmapy. | Iba schválené enterprise prostredie a oprávnený use case. |
| Osobné údaje | Klienti, uchádzači, zamestnanci. | Len po privacy posúdení a minimalizácii. |
| Osobitne citlivé / vysoko chránené | Zdravotné údaje, secrets, kľúče, kritické know-how. | Predvolene zakázané, výnimka iba cez formálne schválenie. |
14. AI transparentnosť od augusta 2026
Článok 50 AI Actu sa uplatňuje od 2. augusta 2026. Neznamená to, že každý interný text vytvorený s pomocou AI musí mať nálepku 'vytvorila AI'. Povinnosti sú viazané na konkrétne situácie a typy systémov alebo obsahu. Pre firmy je však dôležité mať pravidlo, ktoré rozlišuje internú pomoc AI, priame interakcie s AI, deepfakes, niektorý AI generovaný obsah vo verejnom záujme a ďalšie prípady, na ktoré dopadajú transparentnostné požiadavky.
Komisia v júli 2026 zverejnila usmernenia k transparentnosti. Organizácie by preto mali skontrolovať chatbota na webe, syntetické postavy, generované médiá, automatizovanú verejnú komunikáciu a systém označovania alebo human review.
15. AI Champions, ale nie ako náhrada za governance
AI Champions môžu zrýchliť adopciu v tímoch, ale nemajú byť neformálnymi správcami práva, bezpečnosti a dát. Ich úlohou je zbierať use cases, pomáhať kolegom s pracovnými postupmi, testovať novinky, dokumentovať osvedčené workflow a eskalovať riziká. Schvaľovanie nástrojov, privacy, bezpečnosť a právne rozhodnutia musia zostať vo formálnych rolách organizácie.
| Rola | Zodpovednosť |
|---|---|
| Vedenie | Rizikový apetít, priority, financovanie, zodpovednosť. |
| AI owner / governance | Register use cases, politika, metodika, koordinácia. |
| IT / security | Nástroje, identity, integrácie, logovanie, bezpečnosť. |
| DPO / privacy | Osobné údaje, DPIA, právne privacy otázky. |
| Legal / compliance | AI Act, zmluvy, sektorové povinnosti, IP. |
| HR / L&D | Kompetenčný model, evidence tréningu, onboarding. |
| Manažér roly | Výber workflow, KPI, human gate. |
| AI Champion | Praktická adopcia, šablóny, podpora a spätná väzba. |
| Používateľ | Dodržiavanie pravidiel a zodpovednosť za použitie. |
16. Kontinuálne vzdelávanie je konkurenčná infraštruktúra
AI sa mení príliš rýchlo na to, aby organizácia absolvovala jeden kurz a považovala tému za uzavretú. Modely, funkcie, konektory, bezpečnostné riziká, legislatíva aj pracovné postupy sa menia. Preto by firma mala plánovať AI vzdelávanie ako kontinuálnu schopnosť podobne ako kybernetickú bezpečnosť, kvalitu alebo odbornú certifikáciu.
Eurostat uvádza, že v roku 2025 používalo AI technológie 20 % podnikov v EÚ s najmenej desiatimi pracovníkmi, oproti 13,5 % v roku 2024. Samotný prístup k AI preto postupne prestáva byť diferenciátorom. Rozdiel bude čoraz viac vytvárať to, ako rýchlo organizácia premieňa nové možnosti na bezpečné a opakovateľné workflow.
| Cadencia | Odporúčaná aktivita |
|---|---|
| Mesačne | Krátky update schválených nástrojov, funkcií a incidentov. |
| Kvartálne | Rolové laboratóriá, nové use cases, revízia šablón a KPI. |
| Polročne | Reassessment rizikových rolí a kritických workflow. |
| Ročne | Obnova základnej AI gramotnosti, politika, governance a audit portfólia. |
| Ad hoc | Nový model, nový konektor, právna zmena, incident alebo zásadná zmena procesu. |
17. Praktický 90-dňový plán pre firmu
| Obdobie | Cieľ | Výstupy |
|---|---|---|
| Dni 1 až 30 | Zviditeľniť realitu. | AI inventory, Shadow AI prieskum, dátové triedy, vlastníci, top 10 use cases, baseline KPI. |
| Dni 31 až 60 | Vytvoriť bezpečný rámec. | Schválené nástroje, politika, role, incident proces, základné školenie, prvé rolové laboratóriá. |
| Dni 61 až 90 | Prepojiť AI s výkonom. | 3 až 5 pilotných workflow, human gates, meranie KPI, evals, dokumentácia, rozhodnutie o škálovaní. |
Najprv zistite, čo ľudia už robia. Potom vytvorte bezpečné povolené cesty. Až potom škálujte AI do workflow. Ak začnete zákazom alebo nákupom nástroja bez inventára, pravdepodobne budete riadiť iba to, čo vidíte.
18. Kontrolný zoznam vedenia firmy
Vieme, ktoré AI nástroje zamestnanci skutočne používajú?
Máme zoznam schválených a zakázaných nástrojov?
Máme dátovú klasifikáciu použiteľnú aj pri AI?
Vedia zamestnanci, čo nesmú vložiť do verejného alebo osobného AI účtu?
Máme základnú AI gramotnosť pre všetkých relevantných používateľov?
Má každá rizikovejšia rola vlastnú praktickú nadstavbu?
Máme pre kritické use cases human gate a vlastníka?
Meriame KPI pred a po zavedení AI workflow?
Máme register AI use cases a asistentov?
Vieme riešiť AI incident a odstrániť rizikový nástroj alebo prístup?
Kontrolujeme transparentnostné povinnosti článku 50 tam, kde sa uplatňujú?
Aktualizujeme školenie a pravidlá pri zmene nástrojov, legislatívy alebo rizík?
19. Najčastejšie chyby
| Chyba | Prečo vzniká | Lepší prístup |
|---|---|---|
| AI Act = jedno školenie | Snaha rýchlo uzavrieť compliance úlohu. | Kontinuálna AI literacy + governance. |
| Všetci dostanú rovnaký kurz | Jednoduchšia logistika. | Spoločný základ + rolové moduly. |
| Kúpime enterprise AI a problém je vyriešený | Zámena licencie za proces. | Tool review + pravidlá + workflow + KPI. |
| Zakážeme verejné AI | Obava z úniku dát. | Schválená alternatíva + kontrola Shadow AI. |
| Úspora času je jediný KPI | Ľahko sa meria. | Čas + kvalita + bezpečnosť + obchodný dopad. |
| Prompting = AI gramotnosť | Viditeľná časť práce s AI. | Model limits, dáta, verification, ethics, escalation. |
| AI Champion rozhoduje o práve a privacy | Neformálna centralizácia. | Jasná RACI a formálne kompetencie. |
Najčastejšie otázky
Je AI Act naozaj nové BOZP?
Nie právne. Je to užitočná manažérska metafora. Obe oblasti vyžadujú prevenciu, pravidlá, kompetencie, evidenciu, zodpovednosti a kontinuálne zlepšovanie, ale právne režimy sú odlišné.
Musí mať každý zamestnanec certifikát AI gramotnosti?
Nie. Európska komisia uvádza, že AI Act nevyžaduje externé školenie ani externú certifikáciu. Firma však potrebuje primerané opatrenia a mala by vedieť preukázať, čo urobila.
Stačí jedno dvojhodinové školenie?
Nie ako univerzálny model. Môže byť súčasťou základu, ale rolové a rizikové use cases potrebujú praktickú nadstavbu a pravidelné aktualizácie.
Je bezplatný chatbot automaticky nebezpečný?
Nie automaticky. Riziko závisí od konkrétneho produktu, nastavení, podmienok, dát a use case. Problém je používanie bez posúdenia a bez pravidiel.
Môže firma zakázať osobné AI účty pri práci?
Môže nastaviť interné bezpečnostné pravidlá, ale zákaz bez použiteľnej alternatívy môže podporovať obchádzanie. Vhodnejšie je kombinovať pravidlá, schválené nástroje a vzdelávanie.
Ako zistíme, či školenie fungovalo?
Nie podľa počtu certifikátov. Zmerajte praktickú kompetenciu, dodržiavanie pravidiel a KPI konkrétneho workflow pred a po zavedení.
Je cieľom AI governance spomaliť používanie AI?
Nie. Dobrý governance model má zrýchliť bezpečné použitie a spomaliť iba použitie, pri ktorom je riziko neprimerané.
21. Záver: regulácia, bezpečnosť a rast nemusia stáť proti sebe
Najhorší stav nie je firma, ktorá má prísne AI pravidlá. Najhorší stav je firma, v ktorej AI používajú ľudia každý deň, ale nikto nevie ako. Shadow AI vzniká v priestore medzi potrebou zamestnanca a neschopnosťou organizácie poskytnúť bezpečný, rýchly a praktický spôsob práce.
AI Act môže byť impulzom, ktorý firmy prinúti tento priestor upratať. Ak sa implementácia zredukuje na smernicu a všeobecný e-learning, firma získa compliance papier. Ak ju spojí s inventárom AI, dátovou governance, schválenými nástrojmi, rolovým vzdelávaním, workflow, human gates a KPI, môže získať niečo podstatne hodnotnejšie: bezpečnú a škálovateľnú schopnosť pracovať s AI.
AI nie je len ďalší softvér. Je to vrstva, ktorá sa môže dostať do marketingu, HR, obchodu, financií, IT, právnych procesov aj rozhodovania. Preto sa AI gramotnosť nemá považovať za jednorazovú povinnosť, ale za súčasť organizačnej schopnosti učiť sa rýchlejšie než konkurencia.
23. Ako odhaliť Shadow AI bez vytvorenia kultúry strachu
Shadow AI sa nedá riadiť iba smernicou, pretože časť používania organizácia vôbec nevidí. Prvým krokom preto nemá byť represívny audit zameraný na hľadanie vinníkov. Oveľa účinnejší je discovery proces, ktorý zamestnancom vysvetlí, že cieľom je vytvoriť bezpečné alternatívy a odstrániť zbytočné bariéry. Ak ľudia očakávajú trest za priznanie používania AI, získate neúplné dáta a ešte silnejšiu motiváciu používanie skrývať.
Discovery má kombinovať technické aj organizačné zdroje. Samotný dotazník nestačí, pretože zamestnanec nemusí považovať AI funkciu v bežnom SaaS nástroji za samostatný AI systém. Naopak, samotné sieťové logy nevysvetlia účel, typ dát ani hodnotu konkrétneho workflow.
| Zdroj zistenia | Čo môže odhaliť | Limit |
|---|---|---|
| Anonymný alebo nepostihový prieskum | Nástroje, use cases, dôvody používania, bariéry. | Sebareporting môže byť neúplný. |
| Rozhovory s tímami | Konkrétne pracovné workflow a dátové vstupy. | Vyžadujú čas a dôveru. |
| SSO a identity logy | Schválené SaaS a prihlasovanie. | Nevidia osobné účty mimo identity firmy. |
| CASB / SSE / web telemetry | Prístup k externým AI službám. | Potrebuje primerané právne a bezpečnostné nastavenie. |
| Nákupné a expense dáta | Individuálne platené AI služby. | Nezachytia bezplatné nástroje. |
| Browser extensions a marketplace | Doplnky s prístupom k dokumentom alebo mailu. | Vyžaduje technický inventár. |
| Repozitáre a API secrets | Neoficiálne integrácie a experimenty. | Citlivá oblasť, treba jasné kompetencie. |
| Helpdesk a interné komunity | Opakujúce sa potreby a problémy používateľov. | Zachytia iba časť reálneho používania. |
Vhodný je časovo obmedzený 'AI amnesty discovery window': zamestnanci môžu nahlásiť používané nástroje a use cases bez disciplinárneho postihu za samotné priznanie, pokiaľ nejde o úmyselné alebo závažné porušenie bezpečnosti. Cieľom je získať pravdivý inventár a následne nastaviť bezpečný režim.
24. Maturity model: firma nemôže preskočiť z chaosu priamo do autonómnych agentov
AI adopcia má úrovne zrelosti. Organizácia, ktorá nemá inventár nástrojov, dátovú klasifikáciu ani základnú AI gramotnosť, by nemala ako prvý krok nasadzovať autonómne workflow s prístupom k e-mailu, CRM a interným dokumentom. Čím vyššia autonómia a integrácia, tým dôležitejšia je governance, observabilita a schopnosť zasiahnuť.
| Úroveň | Stav | Typické znaky | Priorita |
|---|---|---|---|
| L0 | Neviditeľná AI | Osobné účty, bez pravidiel, bez inventára, náhodné promptovanie. | Discovery a základné bezpečnostné pravidlá. |
| L1 | Kontrolované experimenty | Niekoľko schválených nástrojov, základné školenie, piloty. | Dátové triedy, use case register, owners. |
| L2 | Rolová adopcia | Školenia podľa rolí, štandardné prompty, asistenti, KPI. | Workflow, human gates, evals. |
| L3 | Integrované workflow | AI napojená na CRM, knowledge base, dokumenty, automatizácie. | IAM, logging, incident response, vendor governance. |
| L4 | Riadené agentné systémy | Multi-step agenti, nástroje, rozhodovacie vetvy, nízky ľudský vstup. | Silné evals, sandboxing, observabilita, escalation a audit. |
Zrelosť neznamená, že každá firma musí dosiahnuť L4. Pre mnohé procesy je optimálna úroveň L2 alebo L3, pretože poskytne veľkú časť produktivity pri podstatne nižšej komplexite a riziku. Cieľom governance nie je maximálna autonómia, ale správna úroveň automatizácie pre konkrétny proces.
25. Ako navrhnúť rolové AI vzdelávanie krok za krokom
Rolové vzdelávanie by malo vznikať z analýzy práce, nie z katalógu funkcií konkrétneho modelu. Najskôr sa identifikujú úlohy, ktoré rola vykonáva opakovane, následne sa posúdi vhodnosť AI, citlivosť dát, požadovaná kvalita a riziko. Až potom sa vyberá nástroj a pripravuje tréning.
| Krok | Otázka | Výstup |
|---|---|---|
| 1. Mapovanie práce | Ktoré úlohy zaberajú čas a opakujú sa? | Task inventory. |
| 2. Výber use case | Kde AI môže priniesť hodnotu bez neprimeraného rizika? | Prioritizovaný backlog. |
| 3. Baseline | Ako dlho úloha trvá a aká je kvalita dnes? | Východiskové KPI. |
| 4. Dátové posúdenie | Aké vstupy sa používajú? | Povolené a zakázané dátové triedy. |
| 5. Nástroj | Ktoré riešenie má vhodný zmluvný a bezpečnostný režim? | Schválený tool stack. |
| 6. Workflow | Kde AI pomáha a kde rozhoduje človek? | SOP s human gate. |
| 7. Kompetencia | Čo musí človek vedieť vykonať samostatne? | Praktické learning outcomes. |
| 8. Laboratórium | Vie účastník workflow vykonať na realistickej úlohe? | Praktický dôkaz kompetencie. |
| 9. Pilot | Zlepšil sa proces? | KPI pred a po. |
| 10. Scale | Je výsledok stabilný aj pri iných používateľoch? | Šablóna, eval a rollout. |
Dobrý tréning preto nevyzerá ako tri hodiny prezentácie o histórii umelej inteligencie. Účastník by mal významnú časť času pracovať s reálnou alebo bezpečne simulovanou úlohou svojej pozície. Marketing môže vytvoriť rešeršný a obsahový workflow, HR bezpečný workflow pre tvorbu nepersonálnych dokumentov, obchod prípravu stretnutia z povolených dát a IT kontrolovaný coding workflow.
Marketingové laboratórium: z briefu vytvoriť obsahový návrh v súlade s ICP, tone of voice, dôkazmi a pravidlami značky, potom zmerať čas a mieru editácií.
HR laboratórium: rozlíšiť povolené a zakázané vstupy, vytvoriť neutrálny pracovný dokument a odhaliť bias alebo neprimerané inferencie.
Obchodné laboratórium: pripraviť account brief zo schválených zdrojov, oddeliť fakty od AI inferencií a vytvoriť kontrolovaný follow-up.
Finančné laboratórium: spracovať komentár k dátam, overiť výpočty mimo LLM a označiť neisté interpretácie.
Právne laboratórium: pracovať iba so zdrojovo ukotveným výstupom, overiť citácie a zastaviť workflow pri chýbajúcom autoritatívnom podklade.
IT laboratórium: generovať alebo refaktorovať kód bez secrets, vykonať testy, security review a zaznamenať pôvod zmien.
26. Praktická certifikácia má overiť bezpečnú samostatnosť, nie pamäť
Ak firma chce vedieť, či je človek pripravený používať AI samostatne, potrebuje praktické hodnotenie. Test s otázkou, čo znamená skratka LLM, má nízku výpovednú hodnotu. Oveľa dôležitejšie je, či používateľ rozpozná nevhodné dáta, vie zostaviť kvalitné zadanie, overiť výstup, pracovať so zdrojmi a zastaviť proces pri riziku.
| Kompetencia | Praktický dôkaz | Stop kritérium |
|---|---|---|
| Dáta | Správne klasifikuje vstupy a vyberie povolený nástroj. | Vloží vysoko chránené dáta do neschváleného systému. |
| Zadanie | Definuje cieľ, kontext, obmedzenia, zdroje a formát. | Ignoruje povinné bezpečnostné obmedzenie. |
| Overovanie | Nájde chybu a overí kritické tvrdenie mimo modelu. | Použije neoverené kritické tvrdenie ako fakt. |
| Rolový workflow | Dokončí reálnu úlohu podľa SOP. | Obíde human gate pri významnom rozhodnutí. |
| Transparentnosť | Správne rozpozná, kedy je potrebné označenie alebo informovanie. | Úmyselne zatají povinnú transparentnosť. |
| Eskalácia | Rozpozná limit kompetencie a odovzdá vec správnej role. | Pokračuje napriek zrejmému incidentu. |
Takýto model zároveň chráni firmu pred falošným pocitom bezpečia. Absolvovanie kurzu nie je dôkaz, že zamestnanec dokáže AI používať bezpečne. Dôkazom je až zvládnutá úloha v realistickom kontexte s definovanými kritériami.
27. Incident response: firma musí vedieť, čo urobiť, keď sa AI použije nesprávne
Aj pri dobrom školení vzniknú chyby. Dôležitá je schopnosť organizácie reagovať. AI incident nemusí znamenať iba hackerský útok. Môže ísť o vloženie citlivého dokumentu do nesprávneho nástroja, neautorizované zdieľanie asistenta, chybný automatizovaný výstup odoslaný klientovi, prompt injection cez externý dokument, neoprávnenú integráciu alebo rozhodnutie založené na neoverenom AI výstupe.
| Fáza | Praktický postup |
|---|---|
| 1. Stop | Zastaviť workflow, automatizáciu alebo zdieľanie. |
| 2. Zachytiť | Zachovať potrebné logy, prompt, výstup, čas a kontext bez ďalšieho šírenia dát. |
| 3. Klasifikovať | Určiť dátový, bezpečnostný, právny, reputačný a prevádzkový dopad. |
| 4. Eskalovať | Zapájať IT/security, DPO, legal alebo vedenie podľa typu incidentu. |
| 5. Obmedziť | Odobrať prístup, zrušiť token, odpojiť konektor, požiadať o vymazanie podľa možností. |
| 6. Vyhodnotiť | Zistiť root cause: nástroj, pravidlo, školenie, workflow alebo ľudská chyba. |
| 7. Opraviť systém | Aktualizovať policy, tréning, tool controls, eval alebo human gate. |
| 8. Poučiť sa | Anonymizované poučenie vrátiť do kontinuálneho vzdelávania. |
Nulový počet hlásených incidentov nemusí znamenať nulové riziko. Môže znamenať, že zamestnanci nevedia, čo majú hlásiť, alebo sa boja dôsledkov. Kultúra skorého hlásenia je preto bezpečnostný mechanizmus.
28. Zdroje a odborné východiská
Európska komisia, AI Literacy Q&A, aktuálne znenie 2026: https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers
Európska komisia, AI talent, skills and literacy: https://digital-strategy.ec.europa.eu/en/policies/ai-talent-skills-and-literacy
Európska komisia, Repository of AI literacy practices: https://digital-strategy.ec.europa.eu/en/policies/repository-ai-literacy-practices
Európska komisia, Article 50 transparency obligations: https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act
EUR-Lex, Regulation (EU) 2024/1689, AI Act: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex:32024R1689
EDPB, Opinion 28/2024 on AI models and personal data: https://www.edpb.europa.eu/documents/opinion-of-the-board-art-64/opinion-282024-on-certain-data-protection-aspects-related-to_en
NIST, AI Risk Management Framework: https://www.nist.gov/itl/ai-risk-management-framework
NIST, Generative AI Profile: https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-generative-artificial-intelligence
OECD, AI and skills: What we know so far, 2026: https://www.oecd.org/en/publications/ai-and-skills_f843b352-en/full-report.html
Eurostat, 20% of EU enterprises use AI technologies, 2025: https://ec.europa.eu/eurostat/web/products-eurostat-news/w/ddn-20251211-2

