Řízení AI nezačíná velkým projektem hned první den. Začíná tím, že úsilí vložíte tam, kde by chyba stála nejvíc. Tam, kde AI rozhoduje o citlivých věcech, nasadíte přísnou kontrolu. Tam, kde jde o neškodné použití, začnete lehce a pravidla přidáváte postupně. Normy jako NIST AI RMF, ISO 42001 a EU AI Act berte jako mapu, ne jako hotové řešení k plošnému nasazení.
Kde začít: governance proporcionální k riziku, ne k ambici
Většina firem, které za námi přijdou, chce jednu ze dvou věcí. Buď kompletní governance framework hned, protože to zní zodpovědně. Nebo nic, protože to zní jako brzda. Obě volby jsou špatně. Governance není přepínač zapnuto/vypnuto. Je to škála, kterou přizpůsobujete riziku konkrétního použití.
Máte AI, která přeformuluje interní e-mail? Nízké riziko, lehká kontrola. Máte AI, která rozhoduje o úvěru nebo třídí životopisy? Vysoké riziko, přísný dohled, dokumentace, monitoring. Přesně tuhle logiku staví EU AI Act jako rámec podle úrovně rizika, kde nejvyšší požadavky dopadají na high-risk use cases. Nemá smysl zatěžovat celou firmu režimem, který dává smysl jen pro pár nejcitlivějších případů.
To je celý argument této série obrácený k rozhodnutí. Vlastnictví, data, měření, slabiny. Žádná z těch nití nefunguje plošně. Fungují tam, kde jste je nastavili úměrně tomu, co se stane, když to selže.
Proč cena selhání rozhoduje, kde přitvrdit
Governance přitvrzujete tam, kde je cena chyby nejvyšší. Průměrné náklady na incident spojený s AI přesahují 5,2 milionu dolarů. To není číslo pro celou firmu. Je to důvod, proč u citlivých použití investujete do dohledu víc než u těch neškodných.
Ta částka není argument pro paniku. Je to nástroj priorizace. Když víte, že průměrné náklady na AI incident přesahují 5,2 milionu dolarů, dokážete se ptát správně: u kterých našich použití by chyba stála takové peníze? Tam jde vaše governance úsilí. Ne rovnoměrně, ale tam, kde by selhání bolelo.
Opačný extrém má taky cenu. Bez rámce vznikají black-box systémy, které fungují bez transparentnosti a odpovědnosti, což ústí v právní odpovědnost a ztrátu důvěry. To se neděje najednou. Děje se to postupně, protože nikdo neurčil, kde je hranice.

„Přidáme řídicí výbor pro AI a bude klid.“ Ne tak rychle
Nejčastější reflex, který u firem vidíme: zřídíme výbor a máme governance vyřešenou. Zní to systémově. V praxi to často znamená brzdu.
Rozhodování konsenzem výbor zpomaluje. Data ukazují, že mnoho firem sice začíná AI výbory, ale nejúspěšnější organizace jmenují seniorní vedení, které vlastní AI strategii. Řídicí výbor pro AI má smysl na to, k čemu je stavěný: přezkoumat vysokorizikové případy, nastavit standardy, hlásit riziko směrem k vedení. Nemá suplovat vlastníka rozhodnutí.
Naopak nedefinované vlastnictví vytváří tiché mezery. AI použití se nehlásí, revize probíhají nekonzistentně, dodavatelská AI se přehlédne, bezpečnost se zapojí pozdě. To není teoretické riziko. To je přesně to, co se děje bez jasného vlastnictví, a výbor to sám nevyřeší.
Lidé jsou ta nejtenčí vrstva, ne technologie
Firmy investují do politik a technických kontrol a přehlížejí místo, kde governance nejčastěji praská: u lidí, kteří AI reálně používají.
Z naší praxe u českých firem vidíme jednu opakující se věc. Zaměstnanci interní směrnici o používání AI neznají, a často ani nevědí, že ji firma má. O AI se dozvídají od kolegů v rámci debaty v kuchyňce mnohem častěji než cíleným školením od HR nebo managementu. Směrnice pak existuje jen na papíře. V hlavách lidí, kteří s AI pracují denně, není.
A tady je kontraintuitivní část. Když developeři používají AI nástroje bez governance, řeší úlohy o 19 % déle, navzdory tomu, co si sami mysleli. Governance tu není brzda. Je to podmínka toho, aby AI vůbec dodala slíbený efekt. Efektivní implementace AI stojí a padá právě s tím, zda lidé vědí, jak a proč nástroj používat.
Jak si mapovací rámce přizpůsobit, ne je přebrat
NIST AI RMF, ISO 42001 a EU AI Act neposkytují hotovou governance. Poskytují mapovací strukturu. Hodnota vzniká, když je přizpůsobíte svému rizikovému profilu, ne když je plošně převezmete. Začněte klasifikací rizika svých použití, pak k nim přiřaďte úroveň kontroly.
Řekněme to jednoduše. Tyhle normy vám nedávají hotovou governance, kterou stačí zapnout. Dávají vám seznam otázek a oblastí, které musíte pokrýt. Vaším úkolem je vzít ten seznam a přeložit ho do konkrétních rolí, pravidel a kontrol, které sedí do vaší firmy a k tomu, kolik rizika unesete. NIST, ISO/IEC 42001 i EU AI Act jsou startovní čára, ne cíl. Postup je pokaždé stejný v logice: nejdřív si roztřídíte použití podle rizika, pak k nim přiřadíte odpovídající kontrolu.
- Klasifikujte svá AI použití podle rizika: co se stane, když to selže
- U vysokorizikových případů zaveďte dohled, dokumentaci omezení a monitoring biasu
- U nízkorizikových začněte lehce a vrstvy přidávejte, až když je potřebujete
- Přiřaďte každému použití odpovědného vlastníka, ne jen výbor
- Zajistěte, aby lidé směrnici skutečně znali, ne aby jen existovala
- Rámce NIST, ISO 42001 a EU AI Act použijte jako mapu, ne jako plošnou šablonu
Governance se týká AI systému jako celku, ne jen jednotlivých modelů. Zahrnuje data, prompty, workflow, lidská rozhodovací místa i navazující aplikace. Firmy se silnou datovou kulturou a stewardshipem překonávají konkurenci právě proto, že tuhle celistvost nepřehlédly.
Než si objednáte velký projekt, zjistěte, kde jste
Všechno výše má jednoho společného jmenovatele. Nemůžete nastavit governance proporcionální k riziku, když neznáte svůj aktuální stav. Kde máte mezery v datech. Kde chybí vlastník rozhodnutí. Kde lidé směrnici neznají. Kde by selhání stálo nejvíc.
To není otázka na půlroční audit. Je to otázka na diagnostiku, ze které vyjde jediný pilot, kterým má smysl začít. Governance framework, který postavíte bez znalosti výchozího stavu, bude buď předimenzovaný, nebo děravý. Obojí vás stojí peníze i důvěru.
Musíme mít kompletní governance framework hned na začátku?
Ne. Governance stavíte proporcionálně k riziku. U vysokorizikových použití nasadíte přísný dohled, dokumentaci a monitoring. U nízkorizikových začnete lehce a vrstvy přidáváte postupně. Plošné převzetí celého rámce v den jedna je obvykle buď předimenzované, nebo formální.
Stačí zřídit řídicí výbor pro AI?
Výbor má smysl na přezkum vysokorizikových případů, nastavení standardů a reporting vedení. Nenahrazuje ale vlastníka rozhodnutí. Rozhodování konsenzem inovaci zpomaluje a nejúspěšnější firmy jmenují seniorní vedení, které AI strategii vlastní. Nedefinované vlastnictví navíc vytváří tiché mezery v hlášení a revizích.
K čemu jsou rámce jako NIST AI RMF, ISO 42001 a EU AI Act?
Představte si je jako mapu, ne jako hotovou stavbu. Ukážou vám, které oblasti musíte pokrýt a jak governance sladit s riziky a s tím, co po vás žádá regulace. Nedají vám ale hotové řešení na míru. Skutečnou hodnotu z nich vytáhnete až ve chvíli, kdy je přizpůsobíte tomu, jak riziková jsou vaše konkrétní použití. Nejdřív si tedy roztřiďte, kde je riziko vysoké a kde nízké, a teprve pak k tomu přiřaďte příslušný bod z rámce.
Proč selhává governance nejčastěji u lidí?
Protože směrnice často existuje jen na papíře. Z naší praxe u českých firem vidíme, že zaměstnanci ji neznají a o používání AI se dozvídají od kolegů, ne cíleným školením. Bez znalosti pravidel navíc práce s AI paradoxně trvá déle, jak ukazují data o developerech.
Zdroje (16)
- AI Governance Best Practices: How to Build Responsible and Effective AI Programs — databricks.com
- AI principles | OECD — oecd.org
- AI Governance: Best Practices and Importance — informatica.com
- AI Risk Management Framework | NIST — nist.gov
- AI Governance Best Practices: A Framework for Data Leaders — alation.com
- Roles and Responsibilities in Governing AI — help.saidot.ai
- AI Governance Roles — modelop.com
- AI Governance Roles and Responsibilities — lucidtrust.ai
- AI Governance Policy: 8 Key Components & How to Implement — venn.com
- Toward Effective AI Governance: A Review of Principles — arxiv.org
- AI Governance: What It Is, Why It Matters & How to Implement It — oneadvanced.com
- AI Governance, Risk Management, and Compliance (GRC) — fiddler.ai
- AI Governance: Frameworks, Ethics, and Best Practices — witness.ai
- Data Privacy & AI Ethics Best Practices | Governance Guidance 2025 — community.trustcloud.ai
- How to implement AI governance best practices in 2025 — glean.com
- AI Risk Management 2026: Continuum GRC Governance Compliance — continuumgrc.com