Комплетан водич кроз Закон ЕУ о вештачкој интелигенцији (AI Act)

Два робота држе вагу.

Закон ЕУ о вештачкој интелигенцији – Уредба (ЕУ) 2024/1689 – поставља правно обавезујућа правила за сваки систем вештачке интелигенције који се пласира на европско тржиште или чији резултати стижу до корисника у ЕУ, што га чини првим хоризонталним законом о вештачкој интелигенцији заснованим на ризику било где. Без обзира да ли правите моделе, интегришете алате трећих страна или једноставно примењујете четботове за услуживање купаца, Закон ствара нове обавезе и излаже вас запањујућим казнама до 7% глобалног промета по прекршају. Ступао је на снагу 1. августа 2024. године; обавезе усклађености постепено се примењују од фебруара 2025. до августа 2027. године, што значи да је време за припрему ограничено.

Овај практични водич пробија се кроз правни жаргон и објашњава тачно оно што треба да знате: обим Закона и кључне дефиниције, његову класификацију ризика у четири нивоа, временски оквир и механизам спровођења, конкретне обавезе за добављаче, кориснике, увознике и дистрибутере, као и казне за непоштовање прописа. Такође, усмеравамо прописе на GDPR, NIS2, правила безбедности производа и захтеве специфичне за сектор, пре него што вам дамо корак-по-корак контролну листу за усклађеност на коју инжењерски, правни и руководећи тимови могу одмах да реагују. Хајде да вас припремимо – много пре него што ревизори закуцају на врата.

На први поглед: Шта је заправо Закон ЕУ о вештачкој интелигенцији

Уредба (ЕУ) 2024/1689 — познатија као Закон ЕУ о вештачкој интелигенцији — је директно применљива уредба ЕУ, а не директива. То значи да њени чланови аутоматски ступају на снагу у свакој држави чланици без потребе за националном транспозицијом, слично као и ГДПР урадио 2018. Циљ је двострук: заштитити основна права и безбедност, а истовремено пружити компанијама правну сигурност да одговорно иновирају помоћу вештачке интелигенције. Да би се то постигло, Закон уводи хоризонтални, на ризику заснован скуп алата који обухвата сваки сектор, од финансија до здравства, оцењујући системе од „минималног“ до „неприхватљивог“ ризика са одговарајућим законским обавезама.

Обим и дефиниције које треба да знате

Пре него што саставите план усклађености, савладајте основни речник:

  • Систем вештачке интелигенције: „систем заснован на машинама, дизајниран да ради са различитим нивоима аутономије и који, за експлицитне или имплицитне циљеве, из улазних података закључује како да генерише излазе – као што су предвиђања, садржај, препоруке или одлуке – који могу утицати на физичка или виртуелна окружења.“
  • Вештачка интелигенција опште намене (GPAI): систем вештачке интелигенције способан да опслужује широк спектар различитих задатака, без обзира на то како се накнадно фино подешава или примењује.
  • Добављач: свако физичко или правно лице које развија – или је развило – систем вештачке интелигенције са циљем да га пласира на тржиште или стави у употребу под својим именом или заштитним знаком.
  • Корисник (често назван „имплементатор“): особа или ентитет који користи систем вештачке интелигенције под својим овлашћењем, искључујући приватну, непрофесионалну употребу.
  • Увозник: Страна са седиштем у Унији која на тржиште ЕУ ставља систем вештачке интелигенције који носи име или заштитни знак ентитета који се налази ван Уније.
  • Дистрибутер: актер у ланцу снабдевања — осим добављача или увозника — који ставља систем вештачке интелигенције на располагање без његове измене.

Територијални домет је широк: сваки систем пласиран на тржиште ЕУ или чији се резултат користи у ЕУ потпада под Закон, без обзира где се програмер налази. Изузеци постоје за искључиво војне или примене у области националне безбедности, прототипове истраживања и развоја који још нису пласирани на тржиште и личне хоби пројекте.

Кључни принципи уграђени у Закон

Уредба спаја дугогодишње етичке концепте у применљив закон:

  • Људско деловање и надзор
  • Техничка робусност и безбедност
  • Приватност и управљање подацима
  • Транспарентност и објашњивост
  • Разноликост, недискриминација и праведност
  • Друштвено и еколошко благостање

Ови принципи одражавају ОЕЦД-ове принципе вештачке интелигенције и раније „Етичке смернице за“ ЕУ Поуздана АИ„, али сада носе регулаторне зубе.

Регулатива наспрам постојећих смерница меког права

До 2024. године, управљање вештачком интелигенцијом у Европи ослањало се на добровољне оквире попут Пакта ЕУ о вештачкој интелигенцији или корпоративних етичких кодекса. Закон о вештачкој интелигенцији мења правила игре: усклађеност је обавезна, подложна ревизији и подржана од стране... казне до 35 милиона евра или 7% глобалних прихода. Другим речима, декларације о „етичкој вештачкој интелигенцији“ више нису довољне – организације морају да израде процене усаглашености, ЦЕ ознаке и проверљиве евиденције или ризикују да буду забрањене на тржишту ЕУ.

Временски оквир, правни статус и фазе спровођења

Закон ЕУ о вештачкој интелигенцији прешао је пут од предлога до обавезујућег закона за нешто више од три године – брзином светлости по бриселским стандардима. Пошто је у питању Уредба, већина чланова се аутоматски примењује широм блока без националне транспозиције. Оно што се временом мења јесте које обавезе се прве примењују. Распоред испод приказује политичке прекретнице које су нас довеле довде и поставља темеље за постепено увођење обавеза усклађености које ваша организација сада мора да испуни.

datum Dostignuća Значај
КСНУМКС КСНУМКС Јан Комисија објављује нацрт закона о вештачкој интелигенцији Званични почетак законодавног процеса
КСНУМКС Дец КСНУМКС Парламент и Савет постигли политички договор Основни текст је углавном закључан
КСНУМКС КСНУМКС Јан Коначно гласање у Европском парламенту (523-46) Осигурано демократско одобрење
КСНУМКС мај КСНУМКС Усвајање Савета ЕУ Последња законска препрека отклоњена
Јули КСНУМКС КСНУМКС Текст објављен у Службеном гласнику Почиње законско одбројавање
КСНУМКС КСНУМКС Сеп Уредба (ЕУ) 2024/1689 ступа на снагу „Дан 0“ за све будуће рокове

Датум ступања на снагу покреће низ постепених датума примене распоређених током три године. Овакав дизајн даје добављачима, корисницима, увозницима и дистрибутерима простор за изградњу процеса усаглашености, надоградњу модела и обуку особља - али то такође значи да ће ревизори очекивати видљив напредак много пре 2027. године.

План спровођења: Шта се примењује када

  • 6 месеци | 1. фебруар 2025.
    • Забрањене праксе вештачке интелигенције (члан 5) морају бити ван тржишта - без изговора.
  • 12 месеци | 1. август 2025.
    • Ступају на снагу обавезе транспарентности за дипфејкове, четботове и препознавање емоција.
    • Очекују се кодекси праксе за општу вештачку интелигенцију (GPAI); добровољно, али се топло препоручује.
  • 24 месеци | 1. август 2026.
    • Системски захтеви високог ризика почињу: управљање ризицима, управљање подацима, техничка документација, људски надзор и припреме за CE означавање.
    • Пружаоци услуга морају да региструју системе високог ризика у новој бази података ЕУ.
  • 36 месеци | 1. август 2027.
    • Примењује се пуни режим, укључујући системе биометријске идентификације, процене усаглашености од стране обавештених тела и обавезну декларацију ЕУ о усаглашености за све високоризичне вештачке интелигенције.
    • Органи за надзор тржишта стећи моћ да нареде повлачење или опозивање производа који нису у складу са стандардима.

Прелазне клаузуле дозвољавају системима високог ризика који су већ легално у употреби пре августа 2026. да остану на тржишту док не прођу кроз „значајну модификацију“. Пажљиво планирајте надоградње како бисте избегли случајно ресетовање сата за усклађеност.

Институције и надзорна тела

Три слоја надзора спроводе Закон ЕУ о вештачкој интелигенцији:

  1. Канцеларија ЕУ за вештачку интелигенцију (Европска комисија) – Координира смернице, одржава регистар GPAI и може изрицати казне системским добављачима модела.
  2. Национални надлежни органи – Један по држави чланици; бавити се инспекцијама, жалбама и свакодневним надзором тржишта.
  3. Нотификована тела – Независне организације за оцењивање усаглашености које врше ревизију система високог ризика пре означавања CE ознаком.

Ови актери сарађују кроз Европски одбор за вештачку интелигенцију (EAIB), која издаје усклађене тумачеће напомене – замислите је као еквивалент вештачке интелигенције EDPB-а из GDPR-а. Будите пажљиви према њиховим смерницама; оне ће обликовати начин на који се ваше техничке датотеке и процене ризика процењују у пракси.

Оквир за класификацију ризика на четири нивоа

У сржи Закона ЕУ о вештачкој интелигенцији (AI Act) налази се модел семафора који одређује колико ће правила постати строга: што је већи ризик по људска права и безбедност, то је већи терет усклађености. Сваки систем вештачке интелигенције мора бити мапиран у једну од четири класе - неприхватљив, висок, ограничен или минималан. Класификација покреће све остало: дубину документације, ригорозност тестирања, надзор и, на крају крајева, приступ тржишту.

Ниво ризика Типични примери Основна правна последица Датум прве пријаве*
Неприхватљиво Друштвено бодовање, биометријска идентификација у реалном времену у јавним просторима, манипулативни „подстицаји“ Потпуна забрана; повлачење и казне до 35 милиона евра / 7% КСНУМКС КСНУМКС Јан
висок Алати за проверу биографија, софтвер за медицинску дијагнозу, бодовање кредитне способности, модули за аутономну вожњу Оцена усаглашености, CE ознака, упис у регистар, постпродајно праћење 1. август 2026. (биометрија: 1. август 2027.)
Ограничен Четботови, генератори дипфејкова, виџети за анализу емоција Обавештење о транспарентности и основне корисничке контроле КСНУМКС КСНУМКС Сеп
Минимум Филтери за спам са вештачком интелигенцијом, NPC-ови из видео игара Нема обавезних правила; само добровољни кодекси Већ је на снази

* Израчунато од датума ступања на снагу 1. августа 2024. године.

Оквир је динамичан: ако додате нове функције или промените циљне кориснике, ваш систем може прећи на виши ниво, што покреће нове обавезе.

Неприхватљив ризик: Забрањене праксе вештачке интелигенције

Члан 5 повлачи црвену линију испод употреба које ЕУ сматра суштински неспојивим са основним правима. То укључује:

  • Сублиминалне технике које значајно искривљују понашање
  • Искоришћавање рањивости малолетника или особа са инвалидитетом
  • Неселективан рад у реалном времену биометријска идентификација у јавно доступним просторима (важе уске изузетке за спровођење закона)
  • Социјално бодовање од стране јавних органа
  • Предиктивно полицијско деловање засновано искључиво на профилисању или подацима о локацији

Такви системи никада не смеју да се појаве на тржишту ЕУ. Националне власти могу да нареде тренутно повлачење, а казне су на врху листе новчаних казни предвиђених Законом.

Системи вештачке интелигенције високог ризика: категорије из Анекса III

Систем спада у категорију високог ризика ако је:

  1. Безбедносна компонента производа који је већ регулисан (нпр. према Прописима о машинама или медицинским уређајима), или
  2. Наведено у осам осетљивих домена Анекса III – биометрија, критична инфраструктура, образовање, запосленост, основне услуге, спровођење закона, миграције и правосуђе.

Када се класификују као високо ризични, добављачи морају да управљају системом управљања квалитетом, спроведу циклус управљања ризицима и обезбеде процену усаглашености – понекад путем екстерног нотификованог тела. Корисници (имплементатори) наслеђују дужности евидентирања, надзора и пријављивања инцидената.

Ограничени ризик: Обавезе транспарентности

Алати са ограниченим ризиком нису безопасни, али ЕУ верује да свест корисника ублажава већину опасности. Произвођачи четботова, генератора вештачке интелигенције или услуга синтетичког гласа морају:

  • Обавестите кориснике да интерагују са вештачком интелигенцијом („Ова слика је генерисана вештачком интелигенцијом“)
  • Откријте дипфејк садржај у машински читљивом воденом жигу
  • Уздржите се од тајног прикупљања личних података изван онога што је строго неопходно

Недостављање обавештења директно спушта систем у подручје неусаглашености и повлачи за собом административне казне.

Минималан/занемарљив ризик: Нема обавезних правила

Филтери за нежељену пошту, предиктивни текст у имејловима или вештачка интелигенција која оптимизује потрошњу енергије за грејање, вентилацију и климатизацију генерално спадају овде. Закон ЕУ о вештачкој интелигенцији (AI Act) не намеће никакве строге обавезе, али активно подстиче добровољне кодексе, регулаторне песковнике и придржавање међународних стандарда као што је ISO/IEC 42001. Вођење једноставне документације и основних тестова пристрасности је и даље паметан потез – регулатори могу рекласификовати граничне случајеве ако се појаве докази о штети.

Основне обавезе добављача, имплементатора и других актера

Закон ЕУ о вештачкој интелигенцији распоређује обавезе усклађености на цео ланац снабдевања. Пошто одговорност прати функцију, а не величину компаније, прво морате да утврдите коју улогу носите - добављача, корисника (имплементатора), увозника или дистрибутера - а затим да додате све захтеве специфичне за ризик. Недостатак исправне класификације је чест налаз ревизије, па вежбу мапирања третирајте као нулти корак вашег програма.

Пружаоци система високог ризика

Добављачи сносе највећи терет јер контролишу одлуке о дизајну. Кључни задаци:

  • Успоставити документовани систем управљања квалитетом (QMS) који обухвата управљање подацима, управљање ризицима, контролу промена и сајбер безбедност.
  • Спровести претходну процену усаглашености. Већина система из Анекса III може да се самопроцени, али биометријски идентификациони документи, медицински уређаји и други случајеви употребе критични за безбедност захтевају нотификовано тело.
  • Саставити техничку документацију: архитектуру модела, порекло података за обуку, метрике евалуације, тестове робусности, механизме људског надзора и план пост-тржишног праћења.
  • Израдити нацрт ЕУ декларације о усаглашености, поставити ЦЕ ознаку и регистровати систем у јавној бази података вештачке интелигенције пре првог примене.
  • Успоставити континуирани посттржишни надзор: евидентирати озбиљне инциденте, преквалификовати се када се пређу прагови дрифта и обавестити надлежне органе у року од 15 дана.

Занемаривање било ког од ових корака може изазвати казне до 15 милиона евра или 3% глобалног промета — чак и ако не дође до штете.

Корисници / имплементатори система високог ризика

Имплементатори претварају код у утицај на стварни свет, тако да им Закон даје сопствену контролну листу:

  • Користите систем строго у складу са упутствима добављача и документованим случајем употребе.
  • Спровести процену утицаја на основна права (FRIA) када је корисник јавни орган или када вештачка интелигенција утиче на приступ основним услугама као што су становање или кредити.
  • Обезбедите квалификован људски надзор: особље мора бити обучено, овлашћено да поништи резултате и способно да објасни одлуке погођеним појединцима.
  • Водите евиденцију најмање шест година, укључујући улазне податке, излазе, људске интервенције и аномалије у перформансама.
  • Пријавите озбиљне инциденте и добављачу и националном органу без „непотребног одлагања“, што се обично тумачи као 72 сата.

Увозници и дистрибутери

Актери који уводе или преносе системе вештачке интелигенције у ЕУ имају дужности чувара приступа:

  • Проверите да ли ознака CE, декларација о усаглашености ЕУ и упутства постоје и да ли одговарају функционалношћу која је наведена на тржишту.
  • Уздржати се од испоруке производа ако знају – или би требало да знају – да није у складу са прописима; уместо тога, обавестити добављача и надлежни орган.
  • Водите регистар жалби и повлачења производа, стављајући га на располагање надлежним органима на захтев.
  • Сарађујте у корективним мерама, укључујући повлачење производа или софтверске закрпе.

Обавезе у вези са општом вештачком интелигенцијом (основни модели)

Закон додаје посебна правила за креаторе GPAI или фондацијских модела који се могу уградити било где:

  • Доставите свеобухватну техничку документацију и резиме коришћених скупова података, укључујући статус лиценце и географско порекло.
  • Објавите изјаву о поштовање ауторских права и, где је то изводљиво, имплементирати механизме за искључивање заштићених дела.
  • Спровести и документовати тестирање системског ризика ако модел прелази праг израчунавања у Анексу XI (замислите 10^25 FLOP-ова). Додатне дужности се примењују за „системски GPAI“, као што су нуђење референтних имплементација и сарадња са Канцеларијом ЕУ за вештачку интелигенцију.
  • Модели отвореног кода имају мање обавезе у погледу додира, али и даље морају да стављају водени жиг на генерисани садржај и да пружају упутства за коришћење са детаљима о предвидљивим ограничењима.

Усклађивањем ваших интерних контрола са горе наведеним контролним листама специфичним за одређене улоге, можете затворити најочигледније недостатке у усклађености много пре него што истекну рокови за спровођење прописа у августу 2026. и 2027. године.

Технички и организациони захтеви за постизање усклађености

Закон ЕУ о вештачкој интелигенцији не прописује универзалне планове. Уместо тога, он дефинише „основне захтеве“ усмерене ка резултатима и оставља вам слободу да изаберете контроле које их потврђују. Цака је у споју добре инжењерске праксе са регулаторном хигијеном, тако да свако ажурирање модела или освежавање података аутоматски спада у понављајући процес усклађивања. Пет градивних блокова у наставку преводе правне чланове Закона у конкретне задатке које ваши тимови за производе, податке и правни тимови могу да поседују.

Управљање и управљање подацима

Лоши подаци једнаки су регулаторном криптониту. Члан 10 обавезује добављаче високоризичне вештачке интелигенције да документују и оправдају сваки бајт који уђе у цевовод.

  • Припремите скупове података који су релевантан, репрезентативан, без грешака и ажуриран за циљану популацију.
  • Водите „лист података“ за сваки корпус: извор, датум прикупљања, услови лиценцирања, кораци претходне обраде, провере пристрасности и период чувања.
  • Пратите порекло у спремишту са контролисаним верзијама како бисте могли да се вратите уназад ако ауторитет захтева исправке.
  • Извршите тестирање пристрасности и неравнотеже користећи статистички исправне методе (χ², KS-test, или метрике праведности независне од модела) и мере за ублажавање евиденције.

Држите комплетан траг - сирове податке, скрипте, резултате тестова - доступним за КСНУМКС година; период ретроспективног посматрања Закона је дуг.

Оквир управљања ризиком

Члан 9 захтева континуирани и документовани процес који одражава ISO 31000 и нацрт ISO/IEC 23894.

  1. Идентификујте опасности: сценарије злоупотребе, нападе противника, померање података.
  2. Анализирајте утицај и вероватноћу; оцените их на заједничкој скали (нпр. risk = probability × severity).
  3. Одлучите о контролама: техничке мере заштите, људски надзор, уговорна ограничења.
  4. Проверите контроле након сваког већег ажурирања; унесите налазе у следећи спринт.

Чувајте све у регистру живих ризика; регулатори очекују да виде временске ознаке, власнике и доказе о затварању.

Људски надзор и транспарентност по дизајну

Чланови 14 и 52 претварају разговор „људски интеракцијски систем“ у обавезне задатке дизајнирања.

  • Дефинишите режим надзора: у току (ручно одобрење), у току (упозорења у реалном времену), или преко петље (пост-хок ревизије).
  • Уградите слојеве објашњивости: мапе истакнутости, контрафактуалне примере, поједностављена правила одлучивања.
  • Обезбедите опције за замену и резервне опције које су обе технички изводљиво организационо овлашћен.
  • Понудите корисничка обавештења на једноставном језику („Интерагујете са системом вештачке интелигенције“) и откријте оцене поузданости где је то изводљиво.

Робусност, тачност и сајбер безбедност

Према члану 15, модели морају остати у оквиру декларисаних стопа грешака и бити отпорни на злонамерне интерференције.

  • Успоставити минималне прагове перформанси; пратити тачност, прецизност, повратност података и одступање калибрације у производњи.
  • Спроведите тестове отпорности на супарничке нападе (FGSM, PGD, тровање подацима) пре сваког објављивања.
  • Ојачати инфраструктуру у складу са NIS2 и ETSI EN 303 645: безбедни API-ји, приступ заснован на улогама, шифроване контролне тачке модела.
  • Припремите резервне планове – подразумеване вредности безбедног режима, ескалацију људског прегледа – када перформансе падну испод граница толеранције.

Вођење евиденције, евидентирање и CE документација

Ако није записано, никада се није ни догодило – мантра која постаје закон у члановима 11 и 19.

Документ Кључни садржаји Задржавање
Тецхницал Филе архитектура модела, резиме података за обуку, метрике евалуације, контроле сајбер безбедности Животни циклус + 10 година
Дрва улази, излази, догађаји заостављања, статистика учинка, инциденти ≥ 6 година
ЕУ Декларација о усаглашености изјава о усаглашености, примењени стандарди, подаци о добављачу Јавно доступан
План постмаркетиншког праћења KPI-јеви, канали извештавања, прагови окидача Континуирано ажурирано

Аутоматизујте евидентирање евиденције где год је то могуће; користите непроменљиво складиште или главне књиге које се само додају како би докази преживели форензичку проверу. Када је досије комплетан, причврстите ЦЕ ознака и пошаљите систем у базу података ЕУ — тек тада може да се појави на тржишту.

Уградњом ових техничких и организационих контрола у ваш животни циклус развоја, трансформишете усклађеност из гужве у последњем тренутку у стално доступну могућност коју ће ревизори препознати – и наградити.

Казне, правни лекови и изложеност парницама

Закон ЕУ о вештачкој интелигенцији не ослања се на учтиве подстицаје; он употребљава штап довољно велики да натера руководиоце да се згрче. Финансијске санкције одражавају размере Опште уредбе о заштити података, али Закон такође овлашћује власти да повући производе са полица, обрисати податке о поруџбини или наметнути поновну обуку модела ако ризици остану неублажени. Казне су ограничене оним што је веће - апсолутним износом у еврима или процентом светског промета претходне године - тако да чак и стартапови у раној фази избегавају самозадовољство. Табела испод сумира санкционисане нивое:

Врста кршења Максимална фиксна казна Макс. % глобалног промета Типични окидачи
Забрањене праксе (члан 5) 35 млн € КСНУМКС% Социјално бодовање, илегални биометријски масовни надзор
Обавезе високог ризика (чл. 8–15) 15 млн € КСНУМКС% Недостаје процена усаглашености, погрешно управљање подацима
Грешке у вези са информацијама и регистрацијом 7.5 млн € КСНУМКС% Нетачна техничка документација, касно пријављивање инцидената
Рутинско обавештење о неусаглашености € 500К Н / Мањи прекршаји након упозорења

Надзорни органи могу да изричу дневне казне како би убрзали санацију. Производи који и даље представљају „озбиљан ризик“ суочавају се са обавезним повлачење или опозив са тржишта—угледни ударац који ниједан ПР план не може да прикрије.

Административне санкције наспрам грађанске одговорности

Регулаторне казне нису крај приче. Предстојећа Директива о одговорности за вештачку интелигенцију (AILD) и ревидирана Директива о одговорности за производе (PLD) отварају паралелне путеве за приватне тужбе за штетуЖртве повређене одлуком вештачке интелигенције уживаће у:

  • A оборива претпоставка узрочности када добављачи крше обавезе из Закона о вештачкој интелигенцији, олакшавајући терет доказивања.
  • Проширена права на откривање информација, омогућавајући тужиоцима да захтевају евиденцију и процене ризика које би иначе остале интерне.
  • Усклађена правила у државама чланицама, али национално деликтно право и даље може да пружа строже стандарде (нпр. холандска доктрина о незаконитим радњама).

Компаније би се стога могле суочити са двоструким ударцем: вишемилионском административном казном, праћеном групним тужбама, посебно у областима као што су ускраћивање кредита или дискриминаторно запошљавање.

Механизми за правну заштиту и заштита узбуњивача

Појединци и невладине организације могу поднети жалбе директно својим национални надлежни орган или Канцеларија ЕУ за вештачку интелигенцију. Власти морају да спроведу истрагу у „разумном року“ и могу да издају привремене мере, укључујући налоге за суспензију. Погођена лица такође задржавају судска средства – забране, тужбе за одштету и жалбе на надзорне одлуке.

Zaposlenika који уочавају неправилности заштићени су ЕУ Директива о узбуњивању:

  • Поверљиви канали за пријављивање су обавезни за фирме са 50+ запослених.
  • Одмазда - отпуштање, деградирање, застрашивање - је изричито забрањена.
  • Узбуњивачи могу ескалирати споља, ка регулаторним органима или штампи, ако интерни путеви не успеју.

Успостављање добро рекламиране, анонимне линије за пријављивање је стога и законски захтев и систем раног упозоравања који вас може спасити од скупљег спровођења закона у будућности.

Мапирање Закона о вештачкој интелигенцији са GDPR-ом, NIS2, безбедношћу производа и секторским правилима

Закон ЕУ о вештачкој интелигенцији (AI Act) није самостално острво. Он се укључује у препун океан усклађености који већ укључује оквире за заштиту података, сајбер безбедност и вертикалну безбедност. Игнорисање тих унакрсних струја је ризично: систем вештачке интелигенције који испуњава сваку поље Закона о вештачкој интелигенцији и даље може кршити GDPR или NIS2, и обрнуто. У наставку истичемо кључне тачке додира како би ваши правни, безбедносни и производни тимови могли да изграде јединствену, интегрисану мапу контроле уместо да жонглирају са четири одвојене контролне листе.

Преклапање са GDPR-ом и електронском приватношћу

  • Законски основ и ограничење сврхе: обрада личних података унутар модела високог ризика мора да задовољи барем један основ из Опште уредбе о заштити података (често легитимни интерес или сагласност).
  • Ограничења аутоматизованог доношења одлука: Члан 22 GDPR-а ограничава потпуно аутоматизоване одлуке са правним или значајним последицама; захтев Закона о вештачкој интелигенцији за људски надзор често делује као техничка заштита која откључава изузећа из члана 22(2)(б) или (ц).
  • Сценарији заједничког контролера: када имплементатор фино подешава GPAI који је обезбедио добављач, оба могу постати заједнички контролору складу са GDPR-ом — планирајте уговоре о обради података у складу са тим.
  • Двоструко повећање обавезе транспарентности: Закон о вештачкој интелигенцији налаже објављивање података од стране корисника („генерисано од стране вештачке интелигенције“), док чланови 12-14 Опште уредбе о заштити података (GDPR) захтевају обавештења о приватности која детаљно описују токове података, задржавање и права. Напишите једнослојно обавештење које покрива оба.

Синергије сајбер безбедности и NIS2

NIS2 захтева процене ризика, реаговање на инциденте и безбедност ланца снабдевања за „битне“ и „важне“ ентитете. Закон о вештачкој интелигенцији то одражава захтевајући тестирање робусности, праћење рањивости и пријављивање кршења у року од 15 дана. Искористите један SOC ток рада:

  1. Спровести тестове робусности противничких поступака током процене усаглашености са Законом о вештачкој интелигенцији.
  2. Унесите резултате у регистар ризика NIS2.
  3. Користите исти приручник за пријављивање инцидената у року од 72 сата за оба режима.

Интеграција са постојећим законодавством о производима

Ако је ваша вештачка интелигенција безбедносна компонента регулисаног производа (медицински уређај, машина, играчка, лифт, аутомобилски систем), морате извршити један оцењивање усаглашености које обухвата:

  • Општи захтеви безбедности или перформанси према секторском закону; и
  • Основе Закона о вештачкој интелигенцији (управљање ризицима, управљање подацима, људски надзор).

Хармонизовани стандарди у оквиру Новог законодавног оквира ускоро ће се позивати на оба скупа захтева, дозвољавајући један технички досије и једну CE ознаку.

Примери специфични за сектор

  • Финансијске услуге: комбинујте евидентирање Закона о вештачкој интелигенцији са смерницама ЕБА о спречавању прања новца како бисте доказали правичност и објашњивост модела.
  • Управљање енергетском мрежом: контроле ризика Закона о вештачкој интелигенцији (AI Act) са захтевима ENTSO-E за сајбер безбедност за SCADA системе.
  • Аутомобилска индустрија: UNECE WP.29 налаже управљање ажурирањима софтвера; интегришите те евиденције ажурирања у постпродајно праћење у складу са Законом о вештачкој интелигенцији.
  • Здравство: упарите артефакте система управљања квалитетом по стандарду ISO 13485 са документацијом скупова података Закона о вештачкој интелигенцији како бисте избегли сувишне ревизије.

Међународна поређења

Глобалне компаније морају да ускладе Закон ЕУ о вештачкој интелигенцији (AI Act) са новим правилима у другим земљама:

Надлежност Кључни инструмент Значајна дивергенција
US Извршна наредба и NIST AI RMF Добровољно, али може постати основа за федералне набавке
Kina Привремене мере Gen-AI Регистрација правим именом и филтрирање садржаја су обавезни
UK Оквир за иновације Упутства специфична за регулатора, још увек нема хоризонталног закона

Раним мапирањем преклапања, мултинационални тимови могу да дизајнирају оквире контроле који прво задовољавају најстрожи скуп правила, а затим да их смање тамо где су локални закони блажи.

Практична контролна листа за усклађеност и најбоље праксе

Примена чланака и положених становишта Закона ЕУ о вештачкој интелигенцији (AI Act) у свакодневну праксу може деловати застрашујуће. Цака је у томе да се пут подели на мале акције које правни, производни и безбедносни тимови могу да спроводе. Користите план од 12 корака испод као живи план пројекта – прегледајте га на свакој спринт демонстрацији и састанку управног одбора до августа 2027. године.

  1. Инвентаришите сваку компоненту вештачке интелигенције или алгоритам у производњи и истраживању и развоју.
  2. Класификујте ниво ризика сваког система и вашу улогу актера (провајдер, корисник, увозник, дистрибутер).
  3. Мапирајте важеће законе (GDPR, NIS2, секторска правила) и идентификујте преклапања.
  4. Извршите анализу недостатака у односу на основне захтеве Закона о вештачкој интелигенцији.
  5. Дизајнирајте или ажурирајте свој систем управљања квалитетом (QMS).
  6. Успоставити мултидисциплинарну структуру управљања.
  7. Направите шаблоне техничке документације и почните да их попуњавате.
  8. Изградите цевоводе за управљање подацима и тестирање пристрасности.
  9. Спровести почетне процене усаглашености или пробне ревизије.
  10. Обучите особље — инжењере, одговорне за ризике и корисничку подршку.
  11. Покрените токове рада за праћење након пуштања на тржиште и пријављивање инцидената.
  12. Закажите периодичне прегледе и циклусе континуираног побољшања.

Процена спремности и анализа недостатака

Почните са табелом или листом на табли са захтевима: назив система, намена, извори података за обуку, ниво ризика, постојеће контроле и отворене празнине. Доделите свакој празнини власника и рок. Поново процените преостали ризик након сваког затварања; регулатори воле да виде тај итеративни траг побољшања.

Изградња праве структуре управљања

Ставите људе, а не само политике, на чело:

  • Службеник за усклађеност са вештачком интелигенцијом: једно грло за гушење.
  • Међуфункционални етички одбор: производни, правни, безбедносни, људски ресурси.
  • Спољни рецензент или особа за везу са обавештеним телом.
  • Тесна веза са вашим службеником за заштиту података и CISO-ом како би се избегло изоловано доношење одлука.

Документујте ритам састанака, права одлучивања и путеве ескалације.

Документација и алати

Стандардизујте артефакте како инжењери не би изнова измишљали точак:

Шаблон Намена Препоручени формат
Модел картице Могућности, ограничења, метрике Маркдаун + ЈСОН
Лист Извор, лиценцирање, тестови пристрасности Табела
Извјештај о транспарентности Откривање информација о корисницима HTML / PDF
Основна права ИА Јавни секторски имплементатори Алат заснован на обрасцима

Помоћ отвореног кода: EU AI Toolkit, нацрти контролних листа ISO/IEC 42001 и GitHub репозиторијуми за метрике пристрасности.

Управљање добављачима и ланцем снабдевања

Обавезе Закона о вештачкој интелигенцији у току низводно:

  • Додајте гаранције за процену усаглашености и права на ревизију Уговори.
  • Захтевати од добављача да деле картице модела, резултате тестова робусности и евиденције инцидената.
  • Подесите дељени Slack или ред чекања за брзо откривање рањивости.

Континуирано праћење и ажурирања животног циклуса модела

Праћење пре распоређивања, током употребе и након распоређивања требало би да се изводи са истог телеметријског стека. Покрените поновну процену када:

  • Померања расподеле улазних података (KL divergence > унапред подешени праг).
  • Тачност пада испод декларисаног минимума.
  • Забележен је озбиљан инцидент или блиска незгода.

Затворите круг кварталним прегледима управљања и годишњом екстерном ревизијом – доказ да усклађеност није једнократни пројекат већ стална способност.

Најчешћа питања: Брзи одговори на честа питања

Да ли је Закон ЕУ о вештачкој интелигенцији већ ступио на снагу?
Да. Уредба (ЕУ) 2024/1689 ступила је на снагу 1. августа 2024. Међутим, већина конкретних обавеза постепено се примењује касније: забрањене праксе нестају до фебруара 2025, правила транспарентности почињу да важе од августа 2025, а високоризичне обавезе стижу у августу 2026. (биометрија август 2027). Дакле, време истиче иако је пуна примена још увек у фази.

Која су четири нивоа ризика?
Закон ЕУ о вештачкој интелигенцији групише системе у (1) Неприхватљив ризик – потпуно забрањен; (2) Висок ризик – дозвољен само након процене усаглашености и CE ознаке; (3) Ограничен ризик – углавном обавезе транспарентности (нпр. четботови, дипфејкови); и (4) Минималан ризик – нема строгих правила, али се подстичу добровољни кодекси. Ваш први задатак је да мапирате сваки модел у један од ових нивоа.

Да ли је Закон заменио националне стратегије за вештачку интелигенцију?
Не. Државе чланице могу задржати или креирати националне стратегије, „пешчанике“ и шеме финансирања. Закон једноставно усклађује регулаторни захтеве како би се предузећа суочила са једним правилником широм ЕУ. Локалне иницијативе не смеју бити у супротности са оквиром ризика Уредбе или поткопавати њене механизме спровођења.

Да ли стартапови имају изузећа?
Не баш. Правила се примењују без обзира на величину компаније јер ризик, а не приход, покреће обавезе. Уз то речено, „пескови“ (sandbox-ови), лакша документација за неке GPAI моделе и смернице које финансира Комисија имају за циљ смањење административних трења за мала и средња предузећа. Игнорисање усклађености зато што сте „мали“ је опасна заблуда.

Како Закон о вештачкој интелигенцији третира моделе отвореног кода?
Јавно објављивање тежина модела вас не ослобађа од одговорности. И даље морате да пружите резимее података за обуку, генерисани садржај воденим жигом и објавите упутства за употребу. Обавезе су лакше него за затворене комерцијалне моделе, али ако ваш систем отвореног кода постане „системски GPAI“, ступају на снагу додатне обавезе тестирања и извештавања.

Да ли је Закон директива?
Не. То је Уредба — директно применљива у свакој држави чланици без националне транспозиције. Замислите је као Општу уредбу о заштити података (GDPR): када је ступила на снагу, правне обавезе су постојале широм ЕУ, а само практичне смернице за спровођење могу се разликовати локално.

Шта се дешава ако је мој добављач ван ЕУ?
Територијални домет следи излаз, а не седиште. Ако се систем иностраног добављача пласира на тржиште ЕУ или се његови резултати користе овде, добављач мора да испуни захтеве Закона ЕУ о вештачкој интелигенцији и да одреди правног заступника са седиштем у ЕУ. Имплементатори унутар Уније и даље имају обавезе корисника, зато пажљиво бирајте добављаче.

Кључне Такеаваис

Још увек прелиставате? Ево вам упутство:

  • Закон ЕУ о вештачкој интелигенцији (AI Act) више није нацрт – већ је на снази од 1. августа 2024. и доноси први хоризонтални, на ризику заснован закон о вештачкој интелигенцији било где.
  • Све покреће ниво ризика: неприхватљиви системи су забрањени, Системи високог ризика захтевају CE ознаку и упис у регистар, док се алати са ограниченим и минималним ризиком суочавају са лакшим — али не и нултим — царинама.
  • Непоштовање прописа је скупо: до 35 милиона евра или 7% глобалног промета за забрањене праксе, плус потенцијална грађанска одговорност према предстојећим директивама ЕУ.
  • Обавезе се односе на цео ланац снабдевања: добављачи, корисници, увозници и дистрибутери имају посебне контролне листе, а модели опште намене сада имају прилагођена правила.
  • Закон не замењује GDPR, NIS2 или законе о безбедности производа; морате повезати све оквире у један интегрисани програм управљања.

Потребна вам је помоћ у претварању правног текста у функционалан кодекс, политике и уговоре? Адвокати за технологију и приватност у Law & More може да изврши брзо скенирање спремности за Закон о вештачкој интелигенцији, састави потребну документацију и води вас кроз процену усаглашености — пре него што ревизори покуцају на врата.

Često postavljana pitanja

Шта је Закон ЕУ о вештачкој интелигенцији?

Закон ЕУ о вештачкој интелигенцији је Уредба (ЕУ) 2024/1689, директно применљива уредба ЕУ (не директива) која утврђује правно обавезујућа правила за системе вештачке интелигенције пласиране на европско тржиште или чији се резултати користе у ЕУ. Примењује се у свим секторима користећи хоризонтални приступ заснован на ризику.

Када Закон о вештачкој интелигенцији ступа на снагу и примењује се?

Закон о вештачкој интелигенцији ступио је на снагу 1. августа 2024. Његове обавезе се постепено уводе, при чему се већина захтева за усклађеност примењује између фебруара 2025. и августа 2027. године, тако да организације имају ограничен рок за припрему.

Које су категорије ризика према Закону о вештачкој интелигенцији?

Закон разврстава системе вештачке интелигенције у четири нивоа: неприхватљив ризик (забрањене праксе), системи високог ризика (подлежу строгим обавезама), ограничен ризик (обавезе транспарентности, на пример за четботове) и минимални ризик (углавном нерегулисан). Обавезе које се примењују зависе од категорије у коју ваш систем спада.

Ко мора да се придржава Закона о вештачкој интелигенцији?

Закон се примењује на добављаче, имплементаторе, увознике и дистрибутере система вештачке интелигенције, без обзира да ли градите моделе, интегришете алате трећих страна или имплементирате вештачку интелигенцију као што су четботови. Такође се може применити на организације ван ЕУ ако се њихови резултати вештачке интелигенције користе унутар ЕУ.

Које су казне за кршење Закона о вештачкој интелигенцији?

Непоштовање прописа може довести до значајних административних казни, при чему највише казне достижу десетине милиона евра или проценат глобалног годишњег промета, у зависности од врсте прекршаја. Тачан максимум зависи од тога која је обавеза прекршена.

Потребна вам је правна помоћ?

Контакт Law & More за стручно саветовање о вашим правним питањима. Наш вишејезични тим је спреман да вам помогне.

Повезани чланци

ИТ адвокат помаже предузећима са ИТ уговорима, усклађеношћу са GDPR-ом, Законом о вештачкој интелигенцији, сајбер безбедношћу и

Дана 11. јануара 2024. године ступио је на снагу Закон ЕУ о подацима – Уредба (ЕУ) 2023/2854

Дељење података је крвоток модерне трговине. Без обзира да ли се придружујете новом добављачу услуга у облаку,

Будите у току са холандским законима

Претплатите се на наш билтен за најновије правне увиде, регулаторне новости и практичне савете.