ai-act-readiness

v2026.09.24

EU AI Act readiness assessment and sprint playbook. Use when preparing for the Aug 2026 high-risk AI system deadline, when a notified-body conformity assessment is scheduled, or when GPAI (general-purpose AI) obligations apply.

GitHub
Install command
npx skhub add borghei/ai-act-readiness
Markdown
SKILL.md

EU AI Act Readiness

Operational playbook for EU AI Act compliance readiness — focused on the sprint to demonstrate readiness for the Aug 2026 high-risk AI deadline and ongoing conformity assessments.

When to use this skill vs. eu-ai-act-specialist:

  • This skill: assessment imminent; need readiness sprint
  • eu-ai-act-specialist: building AI Act compliance program; classifying systems; designing conformity processes

When to use this skill

SituationSkill applies
Aug 2026 high-risk deadline approachingYes — readiness sprint
Notified body conformity assessment scheduledYes — full prep
GPAI model obligations apply (Aug 2025+)Yes — GPAI-specific checklist
Annual readiness reviewYes — periodic sprint
Building AI Act program from scratchUse ra-qm-team/eu-ai-act-specialist
AI system classificationUse ra-qm-team/eu-ai-act-specialist

Key AI Act timelines

DateRequirement
Aug 2, 2024AI Act enters into force
Feb 2, 2025Prohibited practices effective; AI literacy requirements
Aug 2, 2025GPAI provider obligations effective
Aug 2, 2026Most high-risk AI requirements effective
Aug 2, 2027All high-risk AI requirements + product safety harmonization

The readiness sprint

8-week sprint (high-risk system, conformity assessment prep)

Week 1-2: System classification confirmation; gap analysis
Week 3-5: Documentation buildout (technical file, risk management, data governance)
Week 6-7: Conformity assessment internal dry-run
Week 8: External notified-body engagement / assessment

4-week sprint (GPAI obligations)

Week 1: System classification (provider/deployer/importer/etc.)
Week 2: Documentation prep (model card, training data summary, copyright compliance)
Week 3: Risk assessment + transparency obligations
Week 4: Submission / publication of required information

Critical AI Act areas

Risk classification

Per Article 6 / Annex III, AI systems classify into risk categories:

CategoryExamplesRequirements
ProhibitedSocial scoring; behavior manipulation of vulnerable groupsCannot deploy
High-riskBiometric ID; critical infrastructure; education; employment; access to essential services; law enforcementComprehensive obligations
Limited-risk (transparency)Chatbots; deepfakes; emotion recognitionDisclosure obligation
Minimal-riskMost enterprise AI; spam filtersVoluntary code of conduct
GPAILarge language models; foundation modelsSeparate obligations (Article 51+)

High-risk system requirements (Articles 9-15, plus 16-22)

RequirementArticle
Risk management systemArt. 9
Data governance + qualityArt. 10
Technical documentationArt. 11
Record-keeping (logging)Art. 12
Transparency to usersArt. 13
Human oversightArt. 14
Accuracy, robustness, cybersecurityArt. 15
Quality management systemArt. 17
Conformity assessmentArt. 43
Registration in EU databaseArt. 71
Post-market monitoringArt. 72
Serious incident reportingArt. 73

GPAI provider obligations (Article 53+)

RequirementDetail
Technical documentationPer Annex XI
Training data summary (public)Sufficiently detailed
Copyright complianceHonor opt-outs from text/data mining
Information to downstream providersEnable downstream compliance
Code of practice compliance(Optional but presumed conformity)

GPAI with systemic risk (Article 55, models > 10^25 FLOPs training compute)

Additional requirements:

  • Model evaluations
  • Adversarial testing
  • Systemic risk assessment + mitigation
  • Serious incident reporting
  • Cybersecurity protection

Clarify First

Before running the readiness assessment, confirm these inputs. If any is unknown or vague, ASK — do not assume:

  • AI system risk class — high-risk (Annex III), GPAI, or limited-risk (determines whether to run the 8-week high-risk sprint or the 4-week GPAI sprint, and which checklist applies)
  • Trigger event — Aug 2026 high-risk deadline, scheduled notified-body conformity assessment, GPAI obligations, or annual review (sets sprint length and scope)
  • Your role — provider, deployer, or importer (determines which obligation set is assessed)

Stop rule: ask only the 2-3 that most change the output. If the user says "just draft it," proceed and list your assumptions at the top of the assessment.

Quick start

  1. Run readiness score: python3 scripts/ai_act_readiness_score.py --config ai-system.yaml
  2. Check GPAI obligations (if applicable): python3 scripts/gpai_obligation_checker.py --model model.yaml
  3. Pick sprint length based on score + system risk class
  4. Execute sprint per references/ai-act-readiness-checklist.md

Common AI Act readiness failures

  • Misclassification: deploying system as "limited-risk" when it's actually "high-risk" (Annex III)
  • Risk management as one-time: AI Act requires continuous risk management
  • Data governance gaps: training data without representativeness analysis
  • Logging missing: post-market monitoring requires logs you don't have
  • Human oversight theater: oversight that can't actually intervene
  • GPAI training data summary missing: required since Aug 2025
  • No conformity assessment plan: assuming notified body assessment is automatic
  • AI literacy training skipped: required for staff working with AI systems

Tooling

ScriptPurpose
scripts/ai_act_readiness_score.pyScore current AI Act readiness per system
scripts/gpai_obligation_checker.pyValidate GPAI provider obligations (Article 53+)

References


Related skills

  • ra-qm-team/eu-ai-act-specialist — deep AI Act program management
  • ra-qm-team/iso42001-ai-management — ISO 42001 AIMS (companion AI governance)
  • ra-qm-team/audit-prep/aims-audit — AIMS audit-prep variant
  • ra-qm-team/audit-prep/gdpr-audit-prep — GDPR overlay for AI processing personal data
  • ra-qm-team/audit-prep/compliance-readiness — multi-framework readiness
Discovery
Tags

No tags published for this skill.

Version
Latest version metadata

Version

v2026.09.24

Published

Sep 24, 2026

Category

Uncategorized

License

NOASSERTION

Source path

ra-qm-team/audit-prep/ai-act-readiness

Default branch

main

Latest commit

f308cbd

Tree SHA

d30ff9d