Dio sadržaja ove stranice nastao je uz pomoć AI-a
Natrag na blog Sigurnost

Checklista usklađenosti s AI-jem za MSP-ove — 10 točaka za zatvoriti u kolovozu

Zespół ESKOM.AI 2026-08-05 Vrijeme čitanja: 5 min

2. kolovoza 2026. počinju se primjenjivati odredbe o transparentnosti EU AI Acta (čl. 50.). Ako vam je srpanj prošao na drugim prioritetima, checklista u nastavku omogućit će zatvaranje teme u kolovozu bez kaosa. Deset točaka. Svaka s kratkim objašnjenjem čemu služi i kako provjeriti da je gotova. Označavajte redom.

1. Registar AI sustava u tvrtki

Čemu: nije moguće osigurati usklađenost sustava za čije postojanje ne znate. Registar je temelj i ujedno prva stvar koju će pitati revizor ili korporativni klijent.

Kako provjeriti: postoji jedan dokument (tablica je dovoljna) s popisom svih AI alata i sustava: naziv, dobavljač, odjel, primjena, dolazi li rezultat do klijenata, obrađuju li se osobni podaci. Određena osoba ažurira ga pri svakoj novoj implementaciji.

2. Klasifikacija rizika svakog sustava

Čemu: Akt o umjetnoj inteligenciji nameće različite obveze ovisno o kategoriji: zabranjene prakse, visoki rizik (Prilog III., obveze od 2. prosinca 2027. nakon Digital Omnibusa), ograničeni rizik (čl. 50., od 2. kolovoza 2026.), minimalni rizik (bez dodatnih obveza).

Kako provjeriti: svaka stavka registra ima dodijeljenu kategoriju s kratkim obrazloženjem. Stavke „ne znam” su prokonzultirane, interno ili sa savjetnikom.

3. Provjera nepostojanja zabranjenih praksi

Čemu: zabrane (među ostalim subliminalna manipulacija, social scoring, prepoznavanje emocija na radnom mjestu) vrijede već od veljače 2025. i zapriječene su najvišim kaznama: do 35 mil. EUR ili 7% prometa.

Kako provjeriti: pregled registra u odnosu na popis zabranjenih praksi završen je pisanom bilješkom: „nije identificirano” ili planom trenutačnog povlačenja.

4. Označavanje chatbotova i voicebotova

Čemu: korisnik mora znati da razgovara s AI-jem. To je srž članka 50.

Kako provjeriti: uđite na vlastitu stranicu kao klijent. Vidi li se prije početka razgovora s botom jasna poruka tipa „Razgovarate s AI asistentom”? Je li vidljiva na telefonu? Radi li u svim jezičnim verzijama weba?

5. Označavanje sadržaja generiranih AI-jem

Čemu: sadržaji generirani ili bitno izmijenjeni AI-jem, osobito objavljeni, zahtijevaju čitljivu napomenu; deepfakeovi uvijek izričito otkrivanje.

Kako provjeriti: postoji pravilo tvrtke (od kojeg praga označavamo, kojom formulacijom, gdje stavljamo) i primjenjuje se dosljedno na blogu, društvenim mrežama i grafičkim materijalima. Nasumični uzorak pet posljednjih objava prolazi test.

6. Plan tehničkog označavanja (watermarking)

Čemu: čl. 50. st. 2. predviđa označavanje AI sadržaja u strojno čitljivom formatu. Novi generativni sustavi podliježu tome od 2. kolovoza 2026.; sustavi koji su na tržištu ranije imaju prijelazno razdoblje do 2. prosinca 2026., dakle samo četiri mjeseca dulje.

Kako provjeriti: znate koji od vaših alata podržavaju tehničko označavanje (metapodaci, zaglavlja, watermark), a za ostale imate isplaniran put ili pitanje dobavljaču s rokom odgovora.

7. Ažuriranje ugovora s dobavljačima AI alata

Čemu: odgovornost se raspoređuje između dobavljača sustava i subjekta koji ga primjenjuje. Bez ugovornih odredbi teško je od dobavljača izboriti npr. podršku označavanja ili informacije o promjenama modela.

Kako provjeriti: za najvažnije alate iz registra pregledali ste ugovore i uvjete korištenja u pogledu usklađenosti s EU AI Actom i zabilježili praznine. Novi ugovori sadrže klauzule o usklađenosti s uredbom.

8. Interna politika korištenja AI-ja

Čemu: zaposlenici koriste AI bez obzira na to je li tvrtka to regulirala. Bolje da to rade prema jasnim pravilima: što je dopušteno, koje podatke ne lijepiti u alate, kad označavati sadržaje, tko odobrava nove alate.

Kako provjeriti: politika postoji, kratka je (2–4 stranice čine više od 40), priopćena je svima i ima vlasnika odgovornog za ažuriranja.

9. Obuka tima (AI pismenost)

Čemu: uredba od organizacija zahtijeva osiguranje odgovarajuće razine AI kompetencija kod osoba koje rade s tim sustavima. A osim same obveze, to je najjeftiniji način smanjenja rizika pogrešaka.

Kako provjeriti: održana je barem jedna obuka (može biti jednosatna, interna) koja obuhvaća pravila AI politike, obveze označavanja i tipične rizike. Nakon nje ostala je lista prisutnosti ili potvrde: to je element dokumentacije dužne pažnje.

10. Dokumentacija i periodični pregled

Čemu: usklađenost je proces, ne jednokratni projekt. U slučaju pitanja tijela, klijenta ili partnera dokumentacija pokazuje da ste djelovali sustavno.

Kako provjeriti: sve gornje točke imaju pisani trag (registar, bilješke, politika, potvrde obuka), a u kalendaru stoji rok pregleda: razumno svaki kvartal, a uvijek pri uvođenju novog AI alata. U pregledu uzimate u obzir i nadolazeće rokove: 2. prosinca 2026. (watermarking) i 2. prosinca 2027. (sustavi visokog rizika iz Priloga III.).

Koliko ćete od toga napraviti sami?

Pošteno: točke 1, 4, 8 i 9 većina MSP-ova može zatvoriti vlastitim snagama u tjedan ili dva. Klasifikacija rizika (t. 2–3), pregled ugovora (t. 7) i tehničko označavanje (t. 6) češće zahtijevaju podršku nekoga tko je to već radio mnogo puta i zna gdje su tipične zamke.

ESKOM AI pruža savjetodavne i implementacijske usluge u području AI compliancea: od inventure i klasifikacije, preko dizajna oznaka i politika, do obuke timova. Razvijamo i vlastite alate, među ostalim za anonimizaciju podataka i praćenje promjena u propisima. Te smo zahtjeve najprije uveli kod sebe, na eskom.ai, pa govorimo o praksi, ne o slajdovima.

FAQ

Može li se to doista zatvoriti u kolovozu?

Za tipičan MSP s ograničenim brojem AI alata: da. Realan trud je petnaestak sati rada raspoređenih na 3–4 tjedna, uz pretpostavku da jedna osoba koordinira temu. Tvrtke sa sustavima bliskima kategoriji visokog rizika trebale bi dodati vrijeme za analizu.

Od koje točke početi ako imamo vremena samo za jednu?

Od točke 4, odnosno označavanja chatbota. To je javno najvidljivija obveza iz članka 50. i njezin je izostanak najlakše dokazati. Odmah zatim točka 1, jer bez registra ostatak popisa visi u zraku.

Samo smo korisnik gotovih alata — odnosi li se checklista na nas?

Da. Većina točaka (registar, klasifikacija, oznake, politika, obuke) odnosi se upravo na subjekte koji primjenjuju AI, ne samo na njegove tvorce. Opseg je jednostavno manji nego kod dobavljača sustava.

Zatvorite popis s nama

Ako ovu checklistu radije prolazite s nekim tko ju je radio mnogo puta, dogovorite besplatnu konzultaciju o usklađenosti putem obrasca na eskom.ai/pl/kontakt. U sat vremena utvrdit ćemo koje točke već imate zatvorene, a koje zahtijevaju djelovanje.

Ovaj članak ima informativni karakter i ne predstavlja pravni savjet. Prije donošenja odluka o usklađenosti s EU AI Actom posavjetujte se s odvjetnikom.

#EU AI Act #checklista #compliance #MŚP #AI literacy

Imate li sličan problem sa svojom aplikacijom?

Zakažite besplatne, 30-minutne konzultacije — bez obaveza. Pokazat ćemo vam kako se to može učiniti brže i jeftinije uz AI.

Zakaži besplatne konzultacije

Svaki mjesec: kako tvrtke moderniziraju softver uz AI

Konkretan sadržaj, bez žargona. Nimalo spama — odjava jednim klikom.

Free checklist: Is your legacy application a good candidate for AI modernization?