UREDBA (EU) 2024/1689 - POSTUPNO STUPANJE NA SNAGU

AI Act: mapirajte
svoje upotrebe prije nego što vas netko pita

Europska uredba o umjetnoj inteligenciji postupno uređuje sustave AI-a, uključujući one koji su već ugrađeni u vaše svakodnevne alate (na primjer Microsoft 365 Copilot). SYAGA vam pomaže popisati vaše stvarne upotrebe, razumjeti obveze koje vas se tiču i izgraditi plan djelovanja, bez žargona i bez neprovjerenog obećanja iznosa.

2024
Objavljena uredba (2024/1689)
Faze
Postupna primjena kroz vrijeme
EU
Horizontalni doseg, svi sektori
Copilot
AI već prisutna u vašim M365 alatima

Kontekst

Europska uredba koja se već primjenjuje, često a da poduzeće to nije ni primijetilo

Europska uredba o AI-u već je objavljena

Uredba (EU) 2024/1689 (izvor EUR-Lex) uređuje upravljanje sustavima umjetne inteligencije unutar Europske unije. Njezina primjena odvija se u uzastopnim fazama ovisno o vrsti obveze.

🤖

AI je već u vašim trenutnim alatima

Funkcionalnosti umjetne inteligencije već su ugrađene u uredske pakete koji su naširoko primijenjeni u poduzećima, poput Microsoft 365 Copilota. Mnoge organizacije ih koriste a da nisu formalno popisale taj opseg.

📋

Malo poduzeća je mapiralo svoje upotrebe AI-a

Između alata koje pružaju izdavači, internih razvoja i automatiziranih agenata primijenjenih na postojećim platformama, stvarni opseg korištenih sustava AI-a rijetko je centralizirano dokumentiran.

🔐

Predvidjeti je bolje nego trpjeti

Kao i kod svake nove regulative, bolje je rano razjasniti svoj opseg izloženosti nego otkriti obvezu u trenutku nadzora ili zahtjeva klijenta, osiguravatelja ili partnera.

Postupak AIACT-Express

Podrška u 5 koraka, kalibrirana s vama prema vašem stvarnom opsegu sustava AI-a

1
Korak 1 - Utvrđivanje okvira

Razgovor s upravom ili voditeljem IT sustava

Razumijevanje konteksta, već postojećih alata i tekućih ili planiranih AI projekata. Cilj: ograničiti realističan opseg analize, ne teoretski popis.

2
Korak 2 - Mapiranje

Popis korištenih sustava AI-a

Alati izdavača (uključujući AI funkcionalnosti već uključene u vaše uredske pakete), interni razvoji, automatizacije i agenti primijenjeni na vašim postojećim platformama.

3
Korak 3 - Analiza

Kvalifikacija vaše uloge i pripadajućih obveza

Utvrđivanje, za svaki prepoznati sustav, u kojoj mjeri ste njegov pružatelj ili provoditelj u smislu uredbe, i koje opće obveze proizlaze za vašu organizaciju.

4
Korak 4 - Plan djelovanja

Određivanje prioriteta aktivnosti usklađivanja

Strukturiran plan djelovanja, s prioritetima prema riziku i naporu, bez obećanja pravnog rezultata: osjetljive točke označene su za provjeru od strane specijaliziranog pravnog savjetnika.

5
Korak 5 - Isporuka

Prezentacija dijagnostike i prijenos

Predaja dosjea mapiranja i plana djelovanja, s vremenom za razgovor radi odgovaranja na pitanja vaših timova.

Što dobivate

Konkretni radni dokumenti, prilagođeni vašem stvarnom opsegu

📝

Mapiranje sustava AI-a

Strukturiran popis upotreba prepoznatih tijekom utvrđivanja okvira i mapiranja.

  • Alati izdavača i ugrađene AI funkcionalnosti
  • Interni razvoji i automatizirani agenti
  • Prepoznata uloga za svaki sustav (pružatelj / provoditelj)

Sažetak općih obveza

Popularizirajući dokument koji povezuje svaki prepoznati sustav s velikim kategorijama obveza uredbe, jasnim jezikom.

  • Pregled po popisanom sustavu AI-a
  • Točke koje treba provjeriti specijalizirani pravnik
  • Nijedan iznos sankcije nije naveden bez pravne provjere
📈

Plan djelovanja s prioritetima

Operativan plan puta za vašu organizaciju.

  • Aktivnosti razvrstane po prioritetu
  • Referenca na obuhvaćen opseg (GDPR, upravljanje IT sustavom)
  • Uredivi format za interno praćenje

Obuhvaćeni opseg

AI Act se ne analizira sam: povezuje se s tekstovima koje već poznajete

IA

AI Act (Uredba EU 2024/1689)

Referentni tekst o upravljanju sustavima umjetne inteligencije unutar Europske unije. Izvor: EUR-Lex.

RG

GDPR

Čim sustav AI-a obrađuje osobne podatke, obveze GDPR-a (Uredba EU 2016/679) ostaju primjenjive paralelno s obvezama specifičnima za AI Act.

GO

Postojeće upravljanje IT sustavom

Mapiranje upotreba AI-a prirodno se uklapa u širi postupak upravljanja IT sustavom (sigurnosna politika, upravljanje rizicima), posebno ako je vaša organizacija već obuhvaćena NIS2 ili ISO 27001 postupkom.

M365

AI već prisutna u Microsoft 365

Funkcionalnosti poput Copilota uvode AI u alate koji se već svakodnevno koriste. Njihova upotreba ulazi u opseg koji treba mapirati, čak i bez "vidljivog" AI projekta.

Ponuda, ne standardna cijena

Opseg AI Act dijagnostike previše varira ovisno o broju i vrsti korištenih sustava AI-a da bismo predložili generičku cijenu. Ponudu izrađujemo nakon utvrđivanja okvira.

AI Act dijagnostika po mjeri

Opseg utvrđen s vama već u koraku utvrđivanja okvira

  • Uključeno utvrđivanje okvira i razgovor
  • Mapiranje prepoznatih sustava AI-a
  • Sažetak općih obveza, bez izmišljenog pravnog iznosa
  • Plan djelovanja s prioritetima
  • Ponuda izrađena nakon utvrđivanja okvira, prije bilo kakve obveze
Zatražite ponudu

Česta pitanja

Odgovori u nastavku namjerno su općeniti. Ne predstavljaju pravni savjet i ne zamjenjuju analizu specijaliziranog pravnog savjetnika za digitalno pravo.
Odnosi li se AI Act na moje poduzeće?
Uredba se široko primjenjuje čim organizacija razvija, stavlja na tržište ili koristi sustav umjetne inteligencije unutar Europske unije, uključujući putem funkcionalnosti već ugrađenih u postojeće alate (na primjer Microsoft 365 Copilot). Za razliku od drugih tekstova, AI Act ne utvrđuje jednostavan prag broja zaposlenika ili prihoda: točan opseg i obveze ovise o zauzetoj ulozi (pružatelj ili provoditelj) i obuhvaćenom sustavu. Dijagnostika omogućuje utvrđivanje toga za vašu organizaciju.
Koja je razlika između pružatelja i provoditelja?
Uredba posebno razlikuje organizacije koje razvijaju ili stavljaju na tržište sustav AI-a (pružatelji) od onih koje ga koriste u okviru svoje profesionalne djelatnosti (provoditelji). Primjenjive obveze razlikuju se ovisno o toj ulozi. Većina malih i srednjih poduzeća prvenstveno su provoditelji alata koje svakodnevno koriste.
Koji su rizici u slučaju nesukladnosti?
Uredba predviđa poseban sustav sankcija. Namjerno ne komuniciramo nijedan iznos na ovoj stranici dok ga ne provjeri i potvrdi specijalizirani pravni savjetnik za vašu konkretnu situaciju: to je upravo jedna od točaka koju dijagnostika omogućuje razjasniti s pravim sugovornicima.
Zamjenjuje li dijagnostika mišljenje odvjetnika?
Ne. AIACT-Express je operativni alat podrške (mapiranje, popularizacija, plan djelovanja) i ne predstavlja pravni savjet. Za bilo kakvo pitanje pravnog tumačenja uredbe, potrebna je intervencija specijaliziranog odvjetnika.
Koliko dugo moram angažirati svoje timove?
Uglavnom razgovor o utvrđivanju okvira s upravom ili voditeljem IT sustava, zatim vrijeme prezentacije na kraju postupka. Točan opseg naveden je u ponudi, kada je opseg poznat.
Zašto je SYAGA legitimna za ovu temu?
SYAGA Consulting provodi revizije sigurnosti i sukladnosti informacijskih sustava od 2009. godine, za organizacije raznih veličina. AIACT-Express oslanja se na istu metodu revizije (utvrđivanje okvira, mapiranje, analiza, plan djelovanja) primijenjenu na specifičan opseg umjetne inteligencije.

Regulatorno praćenje - službeni izvori

Ono što europski tekst o AI-u zaista kaže, sažeto jednostavnim jezikom. Svaka točka upućuje na svoj službeni izvor (Europska komisija, EUR-Lex). Podaci prikupljeni 17.07.2026.

📖

O čemu je zapravo riječ?

To je europska uredba ("AI Act", tekst 2024/1689), objavljena 12. srpnja 2024. i već "na snazi". Utvrđuje zajednička pravila za umjetnu inteligenciju u cijeloj Europskoj uniji, bez obzira na vaš sektor djelatnosti.
službeni izvor →

📅

Datumi koje treba zapamtiti

Uredba se primjenjuje u fazama: zabrane su aktivne od 2. veljače 2025.; pravila upravljanja i obveze za opće AI sustave od 2. kolovoza 2025.; većina ostalih obveza (uključujući AI "visokog rizika") stupa na snagu 2. kolovoza 2026. Napomena: Komisija je 19. studenoga 2025. predložila prilagodbu nekih od tih rokova, pa se ti datumi još mogu blago promijeniti.
službeni izvor →

📊

4 razine rizika

Tekst razvrstava upotrebe AI-a u 4 kategorije: neprihvatljiv rizik (zabranjen), visok rizik (strogo uređen), ograničen rizik (obveza informiranja), i minimalan rizik - velika većina trenutnih upotreba (na primjer filtar neželjene pošte ili videoigra), koje nisu obuhvaćene novim pravilima.
službeni izvor →

🚫

Što je potpuno zabranjeno

Određene upotrebe sada su izvan zakona posvuda u Europi: manipulacija ili obmana ljudi putem AI-a, iskorištavanje ranjivosti osobe, ocjenjivanje građana kao "socijalni rezultat", predviđanje da će osoba počiniti zločin na temelju njezinog profila, masovno prikupljanje fotografija s weba ili videonadzora za izradu baza prepoznavanja lica, analiza emocija na radnom mjestu ili u školi, ili korištenje biometrije za pogađanje podrijetla, vjere ili orijentacije.
službeni izvor →

Ako se vaš AI smatra "visokorizičnim"

Primjeri koje navodi Komisija: alat koji sortira životopise, koji upravlja pristupom kreditu, ili koji služi kao sigurnosna komponenta u prijevozu. U tom slučaju potrebno je procijeniti i ograničiti rizike, koristiti kvalitetne podatke, čuvati zapise aktivnosti, dokumentirati sustav, jasno informirati korisnike, predvidjeti ljudski nadzor, i jamčiti dobru razinu robusnosti i kibernetičke sigurnosti.
službeni izvor →

💰

Sankcije jednostavnim jezikom

Za zabranjene upotrebe: do 35 milijuna eura ili 7% svjetskog prihoda (viši od ta dva iznosa). Za druge povrede uredbe: do 15 milijuna ili 3%. Za davanje obmanjujućih informacija tijelima: do 7,5 milijuna ili 1,5%. Predviđeni su smanjeni pragovi za mala i srednja poduzeća i nove tvrtke.
službeni izvor →

🏛

Tko nadzire primjenu

Osnovan je "Europski ured za AI" unutar Europske komisije (više od 125 osoba) radi nadzora dosljedne primjene uredbe, uz podršku odbora koji okuplja predstavnika svake države članice. Svaka zemlja također mora imenovati vlastita nacionalna nadzorna tijela.
službeni izvor →

🤝

Dobrovoljan postupak moguć već sada

Komisija predlaže dobrovoljnu obvezu, "AI Pact", za predviđanje usklađivanja prije pravnih rokova. Više od 230 poduzeća (veliki koncerni i mala i srednja poduzeća) već ga je potpisalo. Te obveze nisu pravno obvezujuće.
službeni izvor →

Tko je pogođen AI aktom?

Za razliku od GDPR-a ili NIS2, AI akt ne određuje jednostavan prag prema broju zaposlenika ili prometu. Ono što pokreće obveze jest vaša uloga (davatelj ili primjenjivač) i razina rizika predmetnog sustava umjetne inteligencije. Podaci prikupljeni 18.07.2026., službeni izvori Europska komisija i EUR-Lex.

🌍 Doseg koji nadilazi granice EU-a

Službeni tekst je jasan: uredba se primjenjuje "to both public and private actors inside and outside the EU, who place an AI system or general-purpose AI model on the EU market, or put an AI system into service or use it in the EU". Konkretno, poduzeće sa sjedištem izvan EU-a može biti pogođeno čim je izlaz njegovog sustava umjetne inteligencije namijenjen korištenju u Uniji.
službeni izvor →

FO Davatelj ("provider")

Onaj tko razvija sustav umjetne inteligencije ili ga stavlja na tržište. Primjer koji navodi Europska komisija: "a developer of a CV-screening tool" (razvijatelj alata za probir životopisa). Obuhvaćeni su i davatelji modela umjetne inteligencije opće namjene.
službeni izvor →

DE Primjenjivač ("deployer")

Onaj tko koristi sustav u svojoj profesionalnoj djelatnosti. Primjer koji navodi Komisija: "a bank using this screening tool" (banka koja koristi alat za probir životopisa). Strogo osobna, neprofesionalna upotreba isključena je iz ove definicije.
službeni izvor →

Što je isključeno iz područja primjene

  • Vojska, obrana, nacionalna sigurnost: sustavi osmišljeni isključivo u te svrhe, bez obzira na vrstu organizacije koja ih primjenjuje.
  • Istraživanje i razvoj: aktivnosti istraživanja i razvoja te izrade prototipova prije stavljanja sustava na tržište nisu obuhvaćene.
  • Strogo osobna, neprofesionalna upotreba: isključena iz definicije primjenjivača.
  • Javna tijela trećih zemalja i međunarodne organizacije koje djeluju u okviru međunarodne suradnje ili sporazuma, uz odgovarajuća jamstva.
  • Biometrija za autentifikaciju ili provjeru (otključavanje pametnog telefona, granična kontrola): ocijenjena kao rizik koji nije značajan, ostaje izvan područja primjene ove uredbe.

službeni izvor (EUR-Lex) →  ·  službeni izvor (FAQ Komisije) →

PME Mala i srednja poduzeća i start-upovi: olakšice, ne izuzeće

Mala i srednja poduzeća te start-upovi ostaju unutar područja primjene uredbe, ali imaju koristi od administrativnih novčanih kazni razmjernih njihovoj veličini, olakšanih obveza tehničke dokumentacije (sporazum "AI omnibus") i "regulatornih pješčanika" za testiranje svojih projekata umjetne inteligencije u kontroliranim uvjetima.
službeni izvor →

RQ Pravi kriterij: razina rizika, ne veličina

Uredba razvrstava sve upotrebe u 4 razine rizika (neprihvatljiv, visok, ograničen, minimalan). Upravo ta razina, određena naravi sustava i njegovom upotrebom, pokreće (ili ne) obveze, neovisno o broju zaposlenika ili prometu organizacije koja ga koristi.
službeni izvor →

💼 Konkretni primjeri sektora koje navodi Komisija

Okvirni popis velikih obitelji upotreba koje mogu spadati u "visok rizik", kako ih predstavlja Europska komisija:

  • Kritična infrastruktura i sigurnosne komponente prometa
  • Obrazovanje (ocjenjivanje ispita, usmjeravanje učenika)
  • Zapošljavanje i regrutacija (na primjer alat za probir životopisa)
  • Pristup osnovnim uslugama (na primjer bankovni kreditni scoring)
  • Biometrija
  • Provedba zakona (tijela za izvršavanje zakonodavstva)
  • Migracije, azil i upravljanje granicama
  • Provedba pravosuđa i demokratski procesi
  • Sigurnosne komponente proizvoda koji su već regulirani (medicinski uređaji, promet)

službeni izvor →

AI akt: pitanja koja si vlasnik tvrtke stvarno postavlja

Bez pravnog žargona: 8 konkretnih pitanja, jednostavan odgovor, i službeni izvor (Europska komisija, EUR-Lex) iza svakog odgovora.

Kliknite na pitanje kako biste vidjeli odgovor i njegov izvor.

Svakodnevno koristim samo Copilot ili ChatGPT, jesam li stvarno pogođen?

U velikoj većini slučajeva, ne, ne posebnim obvezama. Korištenje komercijalnog chatbota ili pomoćnika, bez njegove integracije ili pretvaranja u proizvod, ostaje izvan srži uredbe sve dok se ne radi o sustavu umjetne inteligencije "visokog rizika". Ipak ostajete "primjenjivač" alata: morate ga koristiti u skladu s njegovim uputama za uporabu.

Moram li obučavati svoje zaposlenike o umjetnoj inteligenciji?

To je obveza predviđena uredbom (članak 4., "pismenost o umjetnoj inteligenciji"), na snazi od 2. veljače 2025. Ideja: dati svojim timovima - onima koji isporučuju, koriste ili su pogođeni sustavom umjetne inteligencije - pojmove potrebne za donošenje informiranih odluka pred takvim alatima. Komisija je objavila zbirku praksi ("living repository") kako bi pomogla poduzećima da se organiziraju, bez nametanja jedinstvenog formata osposobljavanja.

Ako chatbot odgovara mojim klijentima ili umjetna inteligencija generira moje vizuale, moram li to naznačiti?

Da, od 2. kolovoza 2026. (članak 50. uredbe). Osoba koja razgovara s chatbotom mora moći znati da razgovara sa strojem. Sadržaj generiran umjetnom inteligencijom (tekst, slika, video) mora ostati prepoznatljiv kao takav, a "deepfake" sadržaji ili tekstovi umjetne inteligencije objavljeni o pitanjima od javnog interesa moraju biti jasno i vidljivo označeni. Dobrovoljni kodeks dobre prakse o označavanju takvog sadržaja objavljen je 10. lipnja 2026. kako bi vodio poduzeća.

Moram li upisati svoju umjetnu inteligenciju u službeni europski registar?

Samo ako ste davatelj sustava umjetne inteligencije "visokog rizika": u tom slučaju upis u javnu europsku bazu podataka je obvezan. Javna tijela koja primjenjuju sustav visokog rizika također se moraju upisati, osim za kritičnu infrastrukturu. Uobičajene upotrebe komercijalnih alata umjetne inteligencije nisu obuhvaćene ovim registrom.

Jesu li sankcije jednake za malo i srednje poduzeće kao i za veliku grupaciju?

Ne. Uredba određuje 3 razine sankcija (do 35 mil. EUR ili 7 % svjetskog prometa za zabranjene prakse; 15 mil. EUR ili 3 % za ostale povrede; 7,5 mil. EUR ili 1 % za lažne informacije dane tijelima), pri čemu se u svakom slučaju zadržava viši od dva iznosa. Za mala i srednja poduzeća i start-upove pravilo se okreće: primjenjuje se NIŽI iznos svake razine, nikad viši. Potpuni i dokumentirani prikaz nalazi se u odjeljku "Sankcije AI akta, jasno objašnjeno".

Postoji li besplatna službena pomoć za utvrđivanje jesam li pogođen?

Da. Komisija je uspostavila "AI Act Service Desk" koji nudi FAQ, alat "Compliance Checker" za procjenu vlastitih obveza, "AI Act Explorer" za pretraživanje teksta članak po članak, i obrazac za postavljanje pitanja izravno timu stručnjaka.

Koristim umjetnu inteligenciju za probir životopisa ili nadzor zaposlenika, imam li posebne obveze?

Da, riječ je o tipičnim upotrebama koje uredba klasificira kao "visokog rizika". Kao primjenjivač morate, među ostalim, odrediti ljudski nadzor koji provodi osoblje "dostatno opremljeno i ovlašteno", obavijestiti svoje zaposlenike PRIJE nego što primijenite takav sustav na njihovom radnom mjestu, i obavijestiti svaku osobu čim umjetna inteligencija sudjeluje u odluci koja je se tiče (na primjer probir prijave). Uredba također nameće transparentnost, tehničku dokumentaciju i vođenje evidencije za te upotrebe.

Mogu li testirati svoju umjetnu inteligenciju prije primjene, bez rizika trenutne sankcije?

Da, upravo je to uloga "regulatornih pješčanika" (regulatory sandboxes) i testiranja u stvarnim uvjetima predviđenih uredbom, osmišljenih za mala i srednja poduzeća i start-upove. Izmjena od 7. svibnja 2026. dodatno je proširila pristup ovom mehanizmu: sada veći broj inovatora može mu pristupiti, uključujući putem pješčanika na europskoj razini, a prihvatljivost je proširena na "small mid-cap" (mala poduzeća srednje tržišne kapitalizacije).

Ovaj FAQ pedagoška je sinteza izrađena na temelju gore navedenih službenih tekstova i stranica (Europska komisija, EUR-Lex). Ne zamjenjuje pravno tumačenje teksta i ne predstavlja pravni savjet. Podaci prikupljeni 18.07.2026.

Vremenski plan AI akta, jasno objašnjen

Europska uredba o umjetnoj inteligenciji ne primjenjuje se odjednom: napreduje u fazama između 2024. i 2028. Evo datuma koje treba zapamtiti, onoga što je već aktivno i onoga što dolazi, svaki sa svojim službenim izvorom. Podaci prikupljeni 18.07.2026.

2024
1. kolovoza 2024. • već iza nas

Uredba stupa na snagu

Europski tekst o umjetnoj inteligenciji službeno postaje uredba na snazi u cijeloj Europskoj uniji. To je polazna točka: svi sljedeći rokovi računaju se od tog datuma.
službeni izvor →

2. veljače 2025. • na snazi

Zabranjene upotrebe postaju nezakonite

Manipulacija osobama, socijalno bodovanje, masovno prepoznavanje lica... najopasnije prakse sada su izvan zakona diljem Europe (detalji u odjeljku "regulatorno praćenje" iznad). Pravila o osvještavanju o umjetnoj inteligenciji u organizacijama također se primjenjuju od tog datuma.
službeni izvor →

2. kolovoza 2025. • na snazi

Europsko upravljanje i generativna umjetna inteligencija regulirani

Nadzorna tijela predviđena tekstom (uključujući Europski ured za umjetnu inteligenciju) službeno su uspostavljena, a davatelji velikih generativnih modela umjetne inteligencije (poput konverzacijskih pomoćnika) moraju poštovati obveze transparentnosti i tehničke dokumentacije.
službeni izvor →

!
2. kolovoza 2026. • za nekoliko dana

Opći rok uredbe

To je datum koji je izvorni tekst odredio za njegovu opću primjenu (24 mjeseca nakon stupanja na snagu): obveza obavještavanja korisnika o postojanju umjetne inteligencije, i većina sustava umjetne inteligencije "visokog rizika" koji se koriste samostalno. Dio visokog rizika je ipak u međuvremenu odgođen (vidi sljedeća dva koraka).
službeni izvor →

19. stud. 2025. → 7. svi. 2026. • vremenski plan se pomaknuo

Europa prilagođava vremenski plan ("AI Omnibus")

19. studenoga 2025. Europska komisija predložila je pojednostavljenje i odgodu određenih rokova uredbe, dok se ne pripreme potrebne tehničke norme. Europski parlament i Vijeće postigli su politički dogovor o tom tekstu 7. svibnja 2026. Konkretna posljedica: dva roka o "visokom riziku" odgođena su (dva sljedeća koraka u nastavku). Na dan objave ove stranice, taj politički dogovor još nije objavljen u konačnom obliku u Službenom listu EU-a.
službeni izvor →

2027
2. prosinca 2027. • dolazi (odgođeni rok)

Visok rizik u osjetljivim sektorima

Novi rok za sustave umjetne inteligencije visokog rizika koji se koriste posebno u biometriji, kritičnoj infrastrukturi, obrazovanju, zapošljavanju ili migraciji/azilu/graničnoj kontroli. Te obveze, koje su se izvorno trebale primjenjivati od kolovoza 2026., odgođene su na ovaj datum kako bi se ostavilo vrijeme za dovršetak tehničkih normi.
službeni izvor →

2028
2. kolovoza 2028. • dolazi (odgođeni rok)

Umjetna inteligencija ugrađena u već regulirane proizvode (dizala, igračke...)

Za sustave umjetne inteligencije koji su sigurnosne komponente u proizvodima koji su već regulirani (dizala, igračke, medicinski uređaji...), rok je izvorno bio određen za kolovoz 2027. (36 mjeseci nakon stupanja na snagu). Sada je odgođen na ovaj datum.
službeni izvor →

📌

Što treba zapamtiti, u jednoj rečenici

Zabrane i pravila upravljanja već su aktivni od 2025.; opći rok uredbe pada u sljedećih nekoliko dana (2. kolovoza 2026.); a dvije obitelji sustava visokog rizika (osjetljivi sektori, regulirani proizvodi) imaju dodatni rok do kraja 2027., a zatim sredine 2028., dok se tehničke norme ne pripreme.

Sankcije AI akta, jasno objašnjene

Bez panike ili šokantnih brojki: evo točno onoga što europski tekst kaže o kaznama, tko ih izriče i od kada se stvarno primjenjuju. Svaki iznos onaj je koji je crno na bijelo napisan u Uredbi (EU) 2024/1689, članci 99. do 101.

35 mil. EUR
ili 7 %svjetskog prometa

Najviša razina - potpuno zabranjene prakse umjetne inteligencije

Zadržava se viši od dva iznosa. Odnosi se isključivo na 8 upotreba zabranjenih člankom 5.: manipulacija ili obmana putem umjetne inteligencije, iskorištavanje ranjivosti osobe, socijalno bodovanje, predviđanje rizika od kaznenog djela na temelju isključivo profiliranja, masovno prikupljanje lica radi izrade baze podataka za prepoznavanje lica, prepoznavanje emocija na radnom mjestu ili u školi, biometrijska kategorizacija zaštićenih karakteristika, i biometrijska identifikacija "u stvarnom vremenu" od strane tijela za izvršavanje zakonodavstva u javnom prostoru.

Uredba (EU) 2024/1689, članak 99. stavak 3. →
15 mil. EUR
ili 3 %svjetskog prometa

Srednja razina - najviše pogađa mala, srednja i velika poduzeća

Upravo ta razina najizravnije pogađa poduzeća korisnike alata umjetne inteligencije: obveze davatelja (članak 16.), ovlaštenih zastupnika (22.), uvoznika (23.), distributera (24.), primjenjivača, odnosno poduzeća koja koriste sustav umjetne inteligencije visokog rizika (članak 26.), prijavljenih tijela, i obveze transparentnosti prema korisnicima (članak 50. - na primjer označavanje da je chatbot umjetna inteligencija).

Uredba (EU) 2024/1689, članak 99. stavak 4. →
7,5 mil. EUR
ili 1 %svjetskog prometa

Najniža razina - obmanjujuće informacije dane tijelima

Primjenjuje se kada poduzeće dostavi netočnu, nepotpunu ili obmanjujuću informaciju prijavljenom tijelu ili nadležnom nacionalnom tijelu koje je postavilo službeni zahtjev.

Uredba (EU) 2024/1689, članak 99. stavak 5. →

Za malo i srednje poduzeće, uvijek se primjenjuje niži iznos

Izričito pravilo teksta: za mala i srednja poduzeća i start-upove, svaka je novčana kazna ograničena na niži od dva iznosa (postotak ili fiksni iznos), nikad viši. Konkretno, kazna izračunata na temelju postotka vašeg stvarnog prometa gotovo uvijek zamjenjuje gornju granicu izraženu u milijunima eura zamišljenu za multinacionalne kompanije.

Uredba (EU) 2024/1689, članak 99. stavak 6. →

Novčana kazna nikad nije automatska

Tekst nalaže tijelu da prije određivanja iznosa uzme u obzir: težinu i trajanje povrede, broj pogođenih osoba, veličinu i promet poduzeća, namjeru ili nepažnju, stupanj suradnje s tijelom, i mjere koje su već poduzete za ispravljanje problema.

Uredba (EU) 2024/1689, članak 99. stavak 7. →

Tko konkretno kažnjava

Svaka država članica mora odrediti barem jedno nacionalno "tijelo za nadzor tržišta", zaduženo za provedbu uredbe na svojem državnom području. Na europskoj razini, Europski ured za umjetnu inteligenciju koordinira cjelinu. Do danas, nijedan konzultirani službeni izvor ne omogućuje potvrdu naziva konačno određenog tijela za Hrvatsku - stoga ga ne izmišljamo.

Uredba (EU) 2024/1689, članak 70. →

Već na snazi, ne buduća prijetnja

Zabrane iz članka 5. (i njihove kazne do 35 mil. EUR) primjenjuju se od 2. veljače 2025. Cjelokupni sustav sankcija (poglavlje XII., članak 99.) primjenjuje se od 2. kolovoza 2025. Dakle, ne radi se o dalekom roku: okvir kazni već je aktivan danas.

Uredba (EU) 2024/1689, članak 113. →

Poseban slučaj: "opći" modeli umjetne inteligencije (tipa GPT, Gemini...)

Davatelji velikih modela umjetne inteligencije opće namjene (temelji iza alata poput asistenata umjetne inteligencije) potpadaju pod poseban sustav: upravo Europska komisija sama može im izreći novčanu kaznu do 15 mil. EUR ili 3 % njihova svjetskog prometa. Taj sustav cilja izdavača modela, ne poduzeće koje ga svakodnevno koristi.

Uredba (EU) 2024/1689, članak 101. →

Nijedan izmišljeni primjer s iznosom

Uredba predviđa da svaka država članica svake godine dostavi Komisiji izvješće o stvarno izrečenim novčanim kaznama. Nijedno prvo izdanje tog izvješća nije do danas identificirano u konzultiranim službenim izvorima - stoga ne navodimo nijedan konkretan slučaj ni ijedan stvarno izrečeni iznos dok nije službeno objavljen.

Uredba (EU) 2024/1689, članak 99. stavak 11. →
Iznosi i članci provjereni izravnim čitanjem službenog teksta Uredbe (EU) 2024/1689 (Službeni list Europske unije od 12. srpnja 2024., EUR-Lex CELEX 32024R1689). Ovaj odjeljak pedagoška je sinteza, ne zamjenjuje pravni savjet. Podaci provjereni 18.07.2026.

Vaše nadzorno tijelo, ovisno o vašoj zemlji

U Europi svaka zemlja ima svoja tijela. Evo, za 30 zemalja Europskog gospodarskog prostora, tijela za zaštitu podataka (vašeg kontakta za GDPR) i nacionalnog tijela za kibernetičku sigurnost. Svaki naziv vodi na službenu stranicu.

ZemljaZaštita podatakaKibernetička sigurnost
NjemačkaBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AustrijaOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgijaAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BugarskaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CiparOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
HrvatskaAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanskaDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
ŠpanjolskaAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonijaEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinskaOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FrancuskaCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrčkaHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
MađarskaNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrskaData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalijaGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LatvijaData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LihtenštajnDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LitvaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuksemburgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorveškaDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (na potvrdu)
NizozemskaAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PoljskaUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumunjskaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)na potvrdu
SlovačkaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovenijaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
ŠvedskaIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
ČeškaUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Izvori: službene stranice tijela i popis članova EDPB-a (edpb.europa.eu), pregledani 18. srpnja 2026. Potvrđena tijela za zaštitu podataka: 30/30. Potvrđena tijela za kibernetičku sigurnost: 28/30. Oznaka "na potvrdu" označava službeni izvor koji do danas nije stabiliziran.

Spremni mapirati svoje upotrebe AI-a?

Pišite nam za prvi razgovor i personaliziranu ponudu.

Pokrenite besplatnu dijagnostiku

Besplatno: vaša ocjena + vaša odstupanja. Detaljno izvješće i potvrda: 499 € bez PDV-a, samo ako tako odlučite.

contact@syaga.eu