Akt o umetni inteligenci: kaj morajo slovenska podjetja vedeti v 2026
Akt o umetni inteligenci (EU AI Act) velja tudi za podjetja, ki AI samo uporabljajo. Razlagamo ravni tveganja, roke, globe in 6 korakov do skladnosti.
Akt o umetni inteligenci (Uredba EU 2024/1689, angl. AI Act) je prva celovita zakonodaja o umetni inteligenci na svetu. Velja neposredno v vseh državah EU, tudi v Sloveniji, in ne zadeva le razvijalcev AI, temveč tudi vsako podjetje, ki orodja, kot so ChatGPT, Microsoft Copilot ali AI v kadrovskih in prodajnih sistemih, uporablja pri svojem delu. Avgusta 2026 je začel veljati največji del obveznosti — spodaj pojasnimo, kaj to pomeni za vaše podjetje.
TL;DR — Ključni poudarki
- Akt o umetni inteligenci razvršča AI sisteme po tveganju: prepovedani, visoko tvegani, z obveznostjo preglednosti in minimalno tvegani.
- Od 2. 2. 2025 veljajo prepovedi in obveznost AI pismenosti zaposlenih — tudi za podjetja, ki AI samo uporabljajo.
- Od 2. 8. 2026 velja večina preostalih obveznosti, vključno s preglednostjo (označevanje AI vsebin, chatbotov).
- Globe znašajo do 35 milijonov EUR ali 7 % letnega svetovnega prometa.
- Prvi korak za MSP: popis AI orodij, interna pravila uporabe in usposabljanje zaposlenih.
Kaj je Akt o umetni inteligenci?
Akt o umetni inteligenci je uredba Evropske unije, ki je začela veljati 1. avgusta 2024 in se uveljavlja postopoma do leta 2027. Ker gre za uredbo in ne direktivo, se ne prenaša v slovensko zakonodajo — velja neposredno. Njen namen je zagotoviti, da so AI sistemi na trgu EU varni, pregledni in spoštujejo temeljne pravice, hkrati pa ne zavirajo inovacij.
Uredba loči med ponudniki (tisti, ki AI sistem razvijejo ali dajo na trg) in uvajalci (angl. deployers — podjetja, ki AI sistem uporabljajo v poslovne namene). Večina slovenskih podjetij je uvajalcev, kar pomeni manj obveznosti kot za razvijalce — a ne nič.
Štiri ravni tveganja
| Raven tveganja | Primeri | Kaj velja |
|---|---|---|
| Nesprejemljivo tveganje | Družbeno točkovanje, manipulativne tehnike, prepoznavanje čustev na delovnem mestu | Prepovedano od 2. 2. 2025 |
| Visoko tveganje | AI pri zaposlovanju in ocenjevanju zaposlenih, kreditni oceni, kritični infrastrukturi, izobraževanju | Stroge zahteve: upravljanje tveganj, človeški nadzor, dokumentacija, beleženje |
| Omejeno tveganje (preglednost) | Chatboti, AI generirane slike, video in besedila, deepfake | Uporabnik mora vedeti, da komunicira z AI oz. da je vsebina umetno ustvarjena |
| Minimalno tveganje | Filtri za neželeno pošto, AI v pisarniških orodjih, prevajalniki | Brez posebnih obveznosti, razen AI pismenosti |
Časovnica: kdaj velja kaj
| Datum | Kaj začne veljati |
|---|---|
| 1. 8. 2024 | Uredba začne veljati |
| 2. 2. 2025 | Prepovedane prakse in obveznost AI pismenosti |
| 2. 8. 2025 | Pravila za splošne modele AI (GPAI), nadzorni organi, globe |
| 2. 8. 2026 | Večina obveznosti, vključno s preglednostjo in visoko tveganimi sistemi iz Priloge III |
| 2. 8. 2027 | Visoko tvegani AI v reguliranih izdelkih (Priloga I) |
Evropska komisija je v okviru t. i. digitalnega omnibusa predlagala odlog nekaterih rokov za visoko tvegane sisteme. Ker se zakonodajni postopek še zaključuje, priporočamo, da se ne zanašate na odlog — prepovedi, AI pismenost in preglednost že veljajo.
Kaj Akt o umetni inteligenci pomeni za slovenska podjetja
Če vaše podjetje uporablja Microsoft 365 Copilot, ChatGPT ali AI funkcije v CRM, ERP ali kadrovskem sistemu, ste po uredbi uvajalec. Vaše ključne obveznosti so:
- AI pismenost (člen 4): zaposleni, ki uporabljajo AI, morajo imeti ustrezno znanje o delovanju, omejitvah in tveganjih orodij.
- Preglednost (člen 50): če na spletni strani uporabljate chatbota ali objavljate AI generirane vsebine, jih morate ustrezno označiti.
- Visoko tvegana uporaba: če AI uporabljate pri izbiri kandidatov ali ocenjevanju zaposlenih, morate zagotoviti človeški nadzor, hraniti dnevnike in obvestiti zaposlene.
- Varstvo podatkov: Akt o umetni inteligenci ne nadomešča GDPR — osebni podatki v AI orodjih morajo biti še vedno zakonito obdelani.
Uredba se prepleta tudi z drugimi predpisi. Podjetja, ki spadajo pod NIS2 direktivo, morajo AI orodja vključiti v svojo oceno kibernetskih tveganj, saj AI prinaša nove vektorje napadov, kot so uhajanje podatkov prek pozivov in napadi s prompt injection.
Globe za neskladnost
- Do 35 milijonov EUR ali 7 % svetovnega letnega prometa za prepovedane prakse.
- Do 15 milijonov EUR ali 3 % za kršitve drugih obveznosti (npr. preglednost, visoko tvegani sistemi).
- Do 7,5 milijona EUR ali 1 % za posredovanje nepravilnih informacij organom.
- Za MSP in zagonska podjetja velja nižji od obeh zneskov.
Kako se pripraviti — 6 korakov za MSP
- Popišite AI orodja: katera orodja zaposleni uporabljajo, tudi neodobrena (t. i. shadow AI).
- Razvrstite uporabo po tveganju: ali AI uporabljate pri zaposlovanju, ocenjevanju ali odločanju o strankah?
- Sprejmite interni pravilnik: katera orodja so dovoljena, katerih podatkov ne smete vnašati, kdo odobri novo orodje.
- Usposobite zaposlene: kratko usposabljanje o AI pismenosti izpolni člen 4 in zmanjša tveganje uhajanja podatkov.
- Uredite tehnično zaščito: uporabljajte poslovne različice orodij (npr. Copilot v okviru Microsoft 365) z ustreznimi politikami DLP in pogojnega dostopa.
- Označite AI vsebine in chatbote na spletni strani in v komunikaciji s strankami.
Več o varni uvedbi AI v poslovnem okolju smo zapisali v članku Umetna inteligenca v podjetju: kako jo uvesti varno. Tehnični del — nastavitve Microsoft 365, zaščita podatkov in nadzor dostopa — pa je del naših storitev kibernetske varnosti in Microsoft 365 v oblaku.
Pogoste napake podjetij
- Prepričanje, da uredba velja samo za velika tehnološka podjetja.
- Uporaba brezplačnih potrošniških AI orodij z zaupnimi podatki strank.
- Odsotnost pravil — zaposleni sami izbirajo orodja brez vednosti IT oddelka.
- Chatbot na spletni strani, ki se predstavlja kot človek.
Pogosta vprašanja
- Ali Akt o umetni inteligenci velja tudi za majhna podjetja?
- Da. Velja za vse, ki AI sistem razvijajo ali uporabljajo v EU, ne glede na velikost. MSP imajo nekatere olajšave (nižje globe, regulativni peskovniki), obveznost AI pismenosti pa velja za vse.
- Ali moramo zaradi uporabe ChatGPT ali Copilota kaj urediti?
- Običajno gre za minimalno tveganje, zato posebnih obveznosti ni — razen AI pismenosti zaposlenih in upoštevanja GDPR. Če AI uporabljate za odločanje o ljudeh (npr. zaposlovanje), so zahteve strožje.
- Od kdaj velja Akt o umetni inteligenci?
- Uredba velja od 1. 8. 2024, obveznosti pa se uveljavljajo postopoma: prepovedi in AI pismenost od 2. 2. 2025, večina ostalih obveznosti od 2. 8. 2026, pravila za AI v reguliranih izdelkih pa od 2. 8. 2027.
- Kakšna je razlika med Aktom o umetni inteligenci in GDPR?
- GDPR ureja obdelavo osebnih podatkov, Akt o umetni inteligenci pa varnost in preglednost AI sistemov. Pogosto veljata hkrati, zato ju je smiselno urejati skupaj.
- Kaj je AI pismenost?
- Po členu 4 morajo podjetja zagotoviti, da imajo zaposleni, ki uporabljajo AI, dovolj znanja o njegovem delovanju, omejitvah in tveganjih. Uredba ne predpisuje oblike — dovolj je dokumentirano, ciljno usposabljanje.
