AI ACT

EU zpřísňuje pravidla pro AI v kyberbezpečnosti: Co to znamená pro váš B2B byznys?

Romana ŠpajsováNovinky z AI světa11 července, 2026107 Views

AI v kyberbezpečnosti: Evropská komise představila nový Akční plán pro kybernetickou bezpečnost a umělou inteligenci, který zásadně doplňuje dosavadní AI Act. Pokročilé AI modely budou muset před vstupem na unijní trh projít nezávislým hodnocením rizik.

Evropská komise vydala 7. července 2026 nový Akční plán pro kybernetickou bezpečnost a AI. Tento plán zavádí povinné externí hodnocení rizik pro pokročilé AI modely se spuštěním v roce 2027. Ve spolupráci s agenturou ENISA a JRC vznikne do konce roku 2026 zabezpečená testovací platforma pro kritické sektory, jako je bankovnictví či energetika.

Cílem je také snížit závislost EU na zahraničních AI systémech zavedením krizových opatření pro případ náhlého odpojení modelů ze strany třetích zemí. Pro poskytovatele B2B řešení to přináší nutnost okamžité implementace principů Security-by-Design a přípravu na přísnější audity ze strany klientů

Nová éra regulace: AI Act dostává ostré kybernetické zuby

Evropská unie dává jasně najevo, že éra dobrovolného testování a interních auditů u pokročilých algoritmů končí. Nový akční plán představuje strukturovanou reakci na rizika, která s sebou přináší rychlý rozvoj takzvaných frontier models (obecných modelů se systémovým rizikem).

Tato pravidla přímo propojují stávající AI Act s kyberbezpečnostními směrnicemi NIS2, DORA či Aktem o kybernetické odolnosti (CRA).

Hlavním motorem této změny je proměna samotného kybernetického bojiště. Útočníci stále častěji využívají umělou inteligenci k automatickému vyhledávání zranitelností a masivním útokům. EU proto reaguje legislativou, která má zajistit, aby obránci nezůstali pozadu a aby softwarové nástroje uvnitř unijního prostoru splňovaly ty nejvyšší standardy odolnosti.

Tři pilíře akčního plánu, které musíte znát

Celá strategie Evropské komise stojí na třech klíčových oblastech, které výrazně ovlivní to, jak se bude software v Evropě vyvíjet a nasazovat:

1. Nezávislé externí hodnocení modelů (2027)

Podle nových pravidel budou muset pokročilé AI modely projít nezávislým posouzením kybernetických rizik a schopností třetí stranou ještě předtím, než získají povolení pro trh EU. Komise za tímto účelem spouští dedikovanou výzvu pro vytvoření evropské hodnotící kapacity, která bude plně funkční v roce 2027 a bude úzce podporovat činnost Evropského úřadu pro AI (AI Office).

2. Bezpečná testovací platforma pod taktovkou ENISA a JRC

Do konce roku 2026 vytvoří Agentura EU pro kybernetickou bezpečnost (ENISA) společně se Společným výzkumným střediskem (JRC) zabezpečenou testovací platformu. V těchto simulovaných prostředích (tzv. cyber ranges) budou moci operátoři z kritických sektorů – jako je energetika, doprava, zdravotnictví, finance a veřejná správa – bezpečně ověřovat odolnost AI systémů v reálných podmínkách.

3. Evropský blueprint pro strukturovaný přístup k AI

Ve stejném termínu (Q4 2026) připraví ENISA a Komise metodický rámec s názvem European Blueprint. Ten definuje jasné a transparentní podmínky, za jakých mohou veřejné i soukromé organizace přistupovat k pokročilé AI pro účely kybernetické obrany. Plán navíc výslovně počítá s nouzovými scénáři a krizovými opatřeními pro případ, že by poskytovatel ze třetí země (např. USA) náhle omezil nebo zcela odřízl evropské uživatele od svých modelů.

Co to znamená pro byznys a vývoj B2B softwaru?

Pokud vaše firma vyvíjí software pro firemní zákazníky, nebo integruje AI prvky do stávajících platforem, dopady pocítíte velmi brzy. Výrazně se totiž zvýší nároky vašich B2B klientů.

  • Tvrdý tlak na Security-by-Design: Vývojové týmy musí od základu změnit přístup k architektuře. Budete muset transparentně prokazovat, jak je váš model chráněn proti manipulaci s daty (data poisoning), reverznímu inženýrství nebo zneužití k tvorbě malwaru.
  • Kritická infrastruktura pod lupou: Pokud jsou vašimi zákazníky banky, nemocnice, logistické firmy nebo energetické závody, budou od vás vyžadovat certifikace a prokazatelné testování v rámci nových unijních sandboxů. Bez splnění těchto standardů se v podstatě vyřadíte z výběrových řízení.
  • Hrozba likvidačních pokut: Akční plán se opírá o sankční mechanismy AI Actu. Za ignorování bezpečnostních rizik či nasazení neschváleného vysoce rizikového systému hrozí organizacím obří pokuty dosahující až 35 milionů eur nebo 7 % celosvětového ročního obratu (s přihlédnutím k velikosti u malých a středních podniků).

Jak postupovat dál?

Nová legislativa sice přináší administrativní zátěž, ale zároveň otevírá obrovskou příležitost. Firmy, které dokážou své systémy včas přizpůsobit a nabídnou klientům stoprocentně bezpečné a transparentní AI řešení, získají na evropském trhu obrovskou konkurenční výhodu. Komise navíc plánuje spustit iniciativu EU Grand Challenge on AI for cybersecurity, která má finančně i technologicky podpořit inovativní projekty v této oblasti.

Sledujte proto bedlivě technické požadavky, které bude v následujících měsících specifikovat Evropský úřad pro AI (AI Office), a začněte auditovat své interní procesy vývoje s předstihem.

Co by vás mohlo zajímat

Odkdy začínají nová pravidla platit v praxi?

První vlna povinností a prováděcích předpisů v rámci AI Actu (včetně kodexů chování pro obecné AI modely) vstupuje v platnost již 2. srpna 2026. Samotná specializovaná evropská kapacita pro externí hodnocení kybernetické bezpečnosti AI modelů pak bude plně spuštěna v roce 2027.

Týká se toto zpřísnění i open-source modelů?

Evropská komise naopak v akčním plánu výslovně vybízí k bezpečnému využívání open-source modelů, pokud jsou správně implementovány. Pomáhají totiž organizacím rychleji detekovat zranitelnosti. V roce 2026 navíc startuje pilotní kampaň Critical Open Source Resilience, která má urychlit záplatování kritického open-source softwaru.

Jak se nová pravidla dotknou integrace amerických modelů (např. od OpenAI nebo Anthropic)?

Pokud tyto modely spadají do kategorie pokročilých systémů s potenciálním rizikem, budou muset jejich poskytovatelé projít stejným schvalovacím procesem pro trh EU jako domácí tvůrci. Evropský Blueprint navíc nutí unijní firmy budovat systémy tak, aby byly připravené na případné náhlé technické výpadky či politická omezení dodávek z těchto třetích zemí.

Zdroje

Reklamní okno

Sociální sítě
Sidebar
Oblíbené
Loading

Signing-in 3 seconds...

Signing-up 3 seconds...