Správa AI agentů: Pravidla EU se setkávají s Agent Identity od Googlu

AI Novinky AI Agenti Automatizace Compliance

Úvod

Dvě oznámení z prvního srpnového týdne 2026 ukazují na stejný posun z opačných směrů. 2. srpna vstoupila v platnost pravidla transparentnosti EU Aktu o UI jako vymahatelný zákon, který vyžaduje, aby každý, kdo nasazuje chatbota, generátor obsahu nebo systém rozpoznávání emocí, to jasně uvedl, jinak mu hrozí pokuty až do výše 15 milionů eur. O několik dní později Google Cloud uvedl svůj systém Agent Identity do všeobecné dostupnosti — nativní vrstvu oprávnění, která sleduje, k čemu přesně má AI agent přístup, a zaznamenává vše, co dělá. Jeden je regulátor vynucující zveřejňování. Druhý je cloudová platforma prodávající odpovědnost jako funkci. Oba se sbližují ke stejnému závěru: AI agent, kterého nikdo nedokáže identifikovat, auditovat nebo činit odpovědným, není připraven na produkci, ať už to soud nařídí, nebo ne.

Abstraktní ilustrace identifikačního odznaku AI agenta uvnitř kruhu hvězd EU se zámkem oprávnění, představující správu agenta

Co se změnilo 2. srpna

Povinnosti týkající se transparentnosti podle článku 50 EU Aktu o UI se staly 2. srpna 2026 obecně použitelnými a vymahatelnými národními orgány v celé EU. V praxi to pokrývá čtyři oblasti. Poskytovatelé musí zajistit, aby lidé byli “jasně informováni, že jednají se systémem UI, pokud to není zřejmé z kontextu” — pravidlo o zveřejňování chatbotů. Poskytovatelé systémů, které generují syntetický audio, obraz, video nebo text, musí tento výstup označit ve strojově čitelném, detekovatelném formátu. Každý, kdo nasazuje systém produkující deepfaky skutečných osob, míst nebo událostí, to musí zveřejnit. A nasazovatelé systémů rozpoznávání emocí nebo biometrické kategorizace musí informovat osoby, které jsou jim vystaveny, a zůstat v mezích práva EU na ochranu údajů.

Nic z toho není nové v koncepci — Akt o UI byl podepsán o roky dříve. Co se 2. srpna změnilo, je, že tyto konkrétní povinnosti přestaly být budoucím datem na cestovní mapě compliance a staly se něčím, co mohou národní regulátoři skutečně vymáhat již dnes.

FlowHunt Logo

Připraveni rozšířit své podnikání?

Začněte svou bezplatnou zkušební verzi ještě dnes a viďte výsledky během několika dní.

Co bylo posunuto na roky 2027 a 2028

Ne vše v Aktu dorazilo podle plánu. Prostřednictvím digitálního omnibusu k UI, podepsaného 8. července 2026, EU posunula požadavky na vysoce rizikové systémy. Samostatné systémy podle přílohy III — myšleno náborové screeningy, vzdělávání, vymáhání práva, kritická infrastruktura — mají nyní čas do 2. prosince 2027. UI zabudované v již regulovaných produktech podle přílohy I, jako jsou zdravotnické prostředky nebo výtahy, má čas do 2. srpna 2028.

Časová osa dat vymáhání EU Aktu o UI: pravidla transparentnosti vymahatelná od 2. srpna 2026, ochranná lhůta pro označování staršího obsahu končí 2. prosince 2026, vysoce rizikové systémy přílohy III do 2. prosince 2027, vestavěné systémy přílohy I do 2. srpna 2028

To prodloužení stojí za to přesně pochopit, protože je snadné ho mylně interpretovat jako “Akt o UI byl odložen.” Nebyl. Seznam zakázaných praktik a povinnosti pro modely UI pro obecné účely zůstávají nedotčeny. Co se posunulo, jsou konkrétně požadavky na klasifikaci vysoce rizikových systémů — nejtěžší compliance zátěž pro nejužší okruh systémů. Pokud váš agent komunikuje s uživateli nebo generuje obsah, jste v části zákona, která je již aktivní.

Proč na pravidlech transparentnosti záleží

Požadavek na transparentnost zní vedle “vysoce rizikového systému” skromně, ale je to pravidlo, se kterým se většina tvůrců AI agentů skutečně setká jako první. Zákaznický podpůrný agent, workflow pro generování obsahu, hlasový asistent — všechny tyto systémy mluví s lidmi, což znamená, že článek 50 se vztahuje bez ohledu na to, zda by byly kdy klasifikovány jako vysoce rizikové. Udělat to správně není složité: jasně říci, že uživatel mluví s UI, označit generovaný obsah a vést záznamy, které to dokládají. Udělat to špatně je místo, kde se reporting o shodě přestává být papírováním a stává se právním rizikem s reálnou částkou.

Sankce za nedodržení EU Aktu o UI: pokuty až do výše 15 milionů eur nebo 3 % celosvětového ročního obratu, podle toho, která částka je vyšší

Google uvádí Agent Identity

Odpověď Google Cloud na stejný základní problém dorazila z úplně jiného směru: infrastruktury, nikoli práva. Společnost uvedla svou platformu Gemini Enterprise Agent do všeobecné dostupnosti se shlukem nových primitiv pro správu agentů — Agent Memory Bank, Agent Runtime, Agent Gateway, Agent Registry, Agent Evaluation a především Agent Identity.

Agent Identity je nativní typ IAM přihlašovacích údajů postavený na otevřených standardech, navržený speciálně pro autonomní systémy, nikoli upravený z uživatelských účtů lidí. Prosazuje přístup s nejnižšími možnými právy tím, že váže oprávnění přímo k runtime agenta, což uzavírá běžný útočný vektor, kde by ukradený token agenta mohl být znovu použit jinde. Vytváří nepopiratelné záznamy každé akce, kterou agent provede. A automaticky spravuje životní cyklus přihlašovacích údajů, takže vyřazený agent nezanechá spící, zapomenutou sadu oprávnění, která čeká na zneužití.

Co Agent Identity skutečně dělá

Praktickým efektem je, že z otázky “který agent to udělal a bylo mu to povoleno?” se stává otázka s definitivní odpovědí, nikoli odhad rekonstruovaný dodatečně z aplikačních logů. To je důležitější, jak se agenti přesouvají od odpovídání na otázky k provádění akcí — rezervování věcí, upravování záznamů, přesouvání peněz, mazání souborů. Bezpečnost LLM, která se stará pouze o prompt injection do samotného modelu, přehlíží celý tento povrch: skutečná oprávnění agenta a to, co s nimi udělal.

Zde se také tato dvě oznámení propojují více, než se na první pohled zdá. Článek 50 se ptá “zveřejnili jste, že se jedná o UI?” Agent Identity odpovídá na související, ale odlišnou otázku: “můžete prokázat, co přesně tento konkrétní agent udělal, s jakými oprávněními a na čí autoritu?” Systém, který dokáže čistě odpovědět na druhou otázku, najde první mnohem snazší.

Dvě různé cesty, stejný cíl

Stojí za to tento vzor pojmenovat přímo, protože se bude opakovat. Regulátoři se sbližují na zveřejňování a odpovědnosti z úhlu právního rizika. Cloudové platformy se sbližují na identitě a oprávněních z úhlu bezpečnosti a spolehlivosti. Rámce pro AI agenty dříve považovaly identitu za dodatečný nápad — API klíč v proměnné prostředí, sdílený napříč všemi agenty ve flotile. Tento model nepřežije kontakt ani s regulatorním dohledem, ani se skutečným bezpečnostním incidentem, což je přesně důvod, proč oba směry nyní ukazují na stejné řešení: vědět, který agent udělal co, s jakým přístupem, a být schopen to ukázat.

Týmy, které již experimentovaly s příklady AI agentů z reálného světa — chatboty zákaznické podpory, výzkumnými asistenty, kódovacími agenty — jsou ty, které tento posun pocítí jako první, jednoduše proto, že mají více agentů v produkci generujících více akcí, které je třeba vyúčtovat. Je to stejný vzor, který jsme viděli, když Claude Cowork a jeho konkurenti posunuli agenty z jednosekčního chatu na trvalé, vícedenní úkoly: více autonomie vždy dorazí o krok dříve než nástroje k její správě.

Budování řiditelných agentů od prvního dne

Dodatečné přidávání auditních stop do flotily agentů, která nebyla navržena k jejich vytváření, je mizerný projekt — každá akce musí být rekonstruována z logů, které náhodou existují, a v polovině případů neexistují. Levnější cestou je stavět na nástrojích, kde je každý krok agenta viditelný a sledovatelný od začátku, stejně jako správa dat zachází s datovou linií jako s prvotřídním zájmem, nikoli jako s něčím, co přidáte až po úniku.

Zde také záleží na tempu základních modelů. Nedávné vydání jako rámec Orchard od Microsoftu a širší posun směrem ke specializovaným, auditovatelným agentům (spíše než jedinému obrovskému modelu pro obecné účely, který dělá všechno) činí praktičtějším stavět agenty, jejichž rozsah — a tedy i jejich oprávnění — jsou úzké a dobře definované designem. Úzce zaměřený agent je ze své podstaty snáze řiditelný než ten, který může teoreticky dělat cokoliv.

Přístup FlowHunt se řídí stejnou logikou: jako platforma pro AI agenty je každá automatizace viditelným tokem, nikoli černou skříňkou, takže když přijde otázka ohledně compliance — co tento agent udělal, proč a na základě jaké autorizace — odpověď již sedí v workflow, nikoli ji musí váš tým rekonstruovat pod časovým tlakem.

Závěr

Pravidla transparentnosti EU Aktu o UI a systém Agent Identity od Googlu se vzájemně nekoordinovaly a řeší nominálně odlišné problémy — jeden je právní compliance, druhý cloudová infrastruktura. Ale dorazily ve stejném týdnu a ukazují na stejnou základní pravdu: jak AI agenti přebírají více autonomní, důsledkové práce, přestává být “opravdu nevíme, co to udělalo” přijatelnou odpovědí, ať už se ptá regulátor nebo váš vlastní bezpečnostní tým. Týmy, které považují identitu, zveřejňování a auditovatelnost za základní požadavky již nyní — nikoli za funkce k přidání později — jsou ty, pro které budou compliance i produkční incidenty mnohem méně bolestivé, až se objeví.

Často kladené otázky

Arshia je inženýr AI pracovních postupů ve FlowHunt. Sxa0vzděláním vxa0oboru informatiky a vášní pro umělou inteligenci se specializuje na vytváření efektivních workflow, které integrují AI nástroje do každodenních úkolů a zvyšují tak produktivitu i kreativitu.

Arshia Kahani
Arshia Kahani
Inženýr AI pracovních postupů

Vytvářejte AI agenty, které skutečně můžete auditovat

FlowHunt dává každé automatizaci viditelný, upravitelný tok — takže až se někdo zeptá, co váš agent udělal a proč, máte odpověď, nikoli černou skříňku.

Zjistit více

Zákon o umělé inteligenci (AI Act)
Zákon o umělé inteligenci (AI Act)

Zákon o umělé inteligenci (AI Act)

Prozkoumejte evropský zákon o AI – první komplexní regulaci AI na světě. Zjistěte, jak klasifikuje AI systémy podle rizikovosti, zavádí správu a stanovuje globá...

10 min čtení
AI Act EU Regulation +4
Jaké praktiky jsou zakázány Aktem EU o umělé inteligenci?
Jaké praktiky jsou zakázány Aktem EU o umělé inteligenci?

Jaké praktiky jsou zakázány Aktem EU o umělé inteligenci?

Prozkoumejte klíčové praktiky umělé inteligence zakázané Aktem EU o AI, včetně zákazu sociálního skórování, manipulační AI, biometrické identifikace v reálném č...

5 min čtení
EU AI Act AI Regulation +5
Chatboti podle evropského zákona o AI
Chatboti podle evropského zákona o AI

Chatboti podle evropského zákona o AI

Zjistěte, jak evropský zákon o AI ovlivňuje chatboti, včetně rozdělení podle rizikovosti, požadavků na soulad, termínů a sankcí za nedodržení, abyste zajistili ...

9 min čtení
AI Act Chatbots +5