Системи со вештачка интелигенција со висок ризик: што бара Законот за вештачка интелигенција од вашата организација

Професионалци ја разгледуваат контролната табла за усогласеност со системите за вештачка интелигенција со висок ризик на состанок

Системите за вештачка интелигенција со висок ризик се централна точка на Европската регулатива за вештачка интелигенција ( Регулатива (ЕУ) 2024/1689 ), попозната како Закон за вештачка интелигенција, која воведува рамка базирана на ризик за развој, снабдување и користење на системи за вештачка интелигенција (ВИ). Колку е поголем ризикот за здравјето, безбедноста и основните права, толку се потешки обврските.

За организациите, усогласеноста не започнува со изготвување техничка документација, туку со правилна класификација. Прво, утврдете кои системи за вештачка интелигенција се развиени, купени или користени во рамките на организацијата. Потоа, процените дали системот е забранет , висок ризик, предмет на обврски за транспарентност или е надвор од какви било специфични обврски.

Оваа статија утврдува кога еден систем со вештачка интелигенција може да се квалификува како високоризичен, кои обврски важат за давателите на услуги и имплементаторите и кои чекори организациите можат да ги преземат сега. Исто така, ја опфаќа тековната временска рамка, вклучувајќи ги и промените во рамките на процесот на Дигитален омнибус. Датумот на референца за оваа статија е 25 јули 2026 година.

Кога еден систем со вештачка интелигенција е високоризичен?

Проценката на високоризичните системи за вештачка интелигенција се врши главно според член 6 и Анексите I и III од Законот за вештачка интелигенција. Постојат два начина.

Првиот пат се однесува на системите за вештачка интелигенција кои се дел од производите опфатени со европското законодавство за производи наведени во Анекс I и кои бараат проценка на сообразноста од трета страна. Размислете за одредени медицински помагала, машини, лифтови и играчки. За овие системи, Законот за вештачка интелигенција се темели на постојната постапка за проценка на сообразноста.

Вториот пат се однесува на системите за вештачка интелигенција што се користат во домените наведени во Анекс III: биометрија, критична инфраструктура, образование и стручна обука, управување со вработувањето и работната сила, пристап до основни приватни и јавни услуги, спроведување на законот, миграција, азил и гранична контрола и спроведување на правдата и демократските процеси. Не секоја употреба во таков домен автоматски резултира со класификација меѓу системите за вештачка интелигенција со висок ризик: мора да се процени и специфичната функција на системот и условите од Член 6.

Исклучокот во член 6(3)

Систем што спаѓа во доменот на Анекс III не се смета автоматски меѓу системите со вештачка интелигенција со висок ризик: таа класификација е исклучена кога не претставува значителен ризик за здравјето, безбедноста или основните права на лицата и не влијае материјално врз исходот од донесувањето одлуки. Тоа може да биде случај кога системот извршува само тесна процедурална задача, само подобрува активност што веќе ја извршил човек, само означува отстапувања од претходното човечко донесување одлуки без да ја замени таа проценка или извршува само подготвителна задача.

Потпирањето на овој исклучок мора внимателно да се образложи и документира. Организацијата ги евидентира не само заклучокот, туку и фактите и проценката врз кои се темели тој заклучок. Давателот на услуги кој смета дека системот од Анекс III не спаѓа меѓу системите со вештачка интелигенција со висок ризик мора да ја документира таа проценка пред системот да се пласира на пазарот или да се стави во употреба, а дополнително подлежи на обврската за регистрација согласно член 49(2).

Во една работа, Регулативата е апсолутна. Член 6(3) предвидува дека системот за вештачка интелигенција наведен во Анекс III секогаш се смета меѓу системите за вештачка интелигенција со висок ризик кога врши профилирање на физички лица. Исклучокот не може да се повика во тој случај.

Каква улога има вашата организација?

Законот за вештачка интелигенција разликува неколку улоги во синџирот. Две од нив се важни за повеќето организации. Страна која развива систем за вештачка интелигенција или го пласира на пазарот под свое име или трговска марка, се квалификува како добавувач. Страна која користи систем за вештачка интелигенција во текот на сопственото работење без да го развие генерално се квалификува како распоредувач.

Таа распределба на улоги не е статична. Организација која значително го модифицира купениот систем, го испорачува понатаму под свое име или трговска марка или ја менува неговата намена, сепак може да се смета за добавувач и со тоа да потпадне под потешкиот сет на обврски. Утврдете за секој систем која улога ја исполнувате и евидентирајте ја таа проценка.

Главните обврски

Давателите на високоризични системи за вештачка интелигенција подлежат на обврски, вклучително и оние во членовите од 8 до 17, 43 и од 47 до 49:

  • систем за управување со ризици што го опфаќа целиот животен циклус
  • управување со податоци, вклучувајќи откривање и корекција на пристрасност во користените податоци, вклучувајќи податоци за обука, валидација и тестирање
  • техничка документација во согласност со Анекс IV и евидентирање на настани
  • јасни упатства за употреба за распоредувачите
  • дизајн што овозможува ефикасен човечки надзор
  • барања за точност, робусност и сајбер безбедност
  • систем за управување со квалитет, оцена на сообразност, декларација за сообразност на ЕУ, CE ознака и регистрација во базата на податоци на ЕУ

За високоризичните системи со вештачка интелигенција што се користат за далечинска биометриска идентификација како што е наведено во Анекс III, точка 1(а), член 14(5) наметнува дополнителен услов за човечки надзор: не може да се преземе никаква акција или одлука врз основа на идентификацијата, освен ако таа не е посебно потврдена и потврдена од најмалку две физички лица со потребната компетентност, обука и овластување. Ова е познато како принцип на четири очи.

Распоредувачите подлежат на полесните, но не помалку важни обврски од членовите 26 и 27: употреба во согласност со упатствата за употреба, компетентен човечки надзор, следење на работата на системот, пријавување на ризици и сериозни инциденти и чување на логовите најмалку шест месеци. Вработените кои ќе работат со системот и лицата на кои се применува, мора да бидат однапред информирани.

Одредени имплементатори мора да спроведат и проценка на влијанието врз основните права, Проценка на влијанието врз основните права согласно член 27. Ова се однесува во секој случај на тела регулирани со јавното право, на приватни даватели на јавни услуги и на имплементатори кои користат системи за кредитно бодување или за проценка на осигурителните ризици во животното и здравственото осигурување.

Временска рамка и моментална состојба

Законот за вештачка интелигенција стапи на сила на 1 август 2024 година и почнува да се применува во фази. Во пракса е важно да се направи разлика помеѓу обврските што веќе важат, обврските со иден датум на примена и најавените измени чие формално стапување во сила сè уште не е завршено.

Забранети практики (член 5): Важат од 2 февруари 2025 година

Писменост за вештачка интелигенција (член 4): Применливо од 2 февруари 2025 година

Модели на вештачка интелигенција за општа намена: Применливо од 2 август 2025 година

Обврски за транспарентност (член 50): Применливи од 2 август 2026 година; не се одложени

Висок ризик преку Анекс III: Формално сè уште на 2 август 2026 година; откако ќе стапи во сила Омнибусот, најдоцна на 2 декември 2027 година

Висок ризик преку Анекс I: Формално сè уште на 2 август 2027 година; откако ќе стапи во сила Омнибусот, најдоцна на 2 август 2028 година

На 19 ноември 2025 година, Европската комисија го објави пакетот Дигитален омнибус, во кој се предлага одложување на примената на обврските за високоризични системи со вештачка интелигенција. Привремен политички договор беше постигнат на 7 мај 2026 година. Европскиот парламент ја даде својата поддршка на 16 јуни 2026 година, а Советот ја даде својата конечно одобрение на 29 јуни 2026 година.

Сепак, на датумот на упатување на овој член, објавувањето во Службениот весник на Европската Унија сè уште не е завршено. Амандманот стапува на сила третиот ден по објавувањето. Дотогаш, оригиналниот временски рок од Законот за вештачка интелигенција останува применливо право, со 2 август 2026 година како датум на примена за обврските со висок ризик според Анекс III. Објавувањето пред тој датум е широко очекувано, но сè уште не е потврдено.

Одложувањето е дополнително структурирано условно. Примената на обврските за високоризични системи со вештачка интелигенција е поврзана со одлука на Комисијата со која се утврдува дека се достапни потребните хармонизирани стандарди и придружни инструменти, по што следи преоден период. Датумите 2 декември 2027 година и 2 август 2028 година функционираат како датуми за заднина, а не како едноставно одложување.

Две точки заслужуваат посебно внимание. Прво, обврските за транспарентност од Член 50 и обврската за писменост за вештачка интелигенција од Член 4 не се одложени: тие остануваат на нивната оригинална временска рамка. Второ, пакетот додава нова забрана на Член 5, насочена кон апликациите со вештачка интелигенција што генерираат интимни слики без согласност и кон материјал за сексуална злоупотреба на деца генериран од вештачка интелигенција.

За организациите ова значи дека планирањето во однос на декември 2027 година е разумно, но дека водењето евиденција засега треба да се организира како август 2026 година сè уште да е обврзувачки, сè додека Службениот весник не каже поинаку.

Надзор и казни

Во Холандија, сè уште недостасуваат законски прописи за спроведување на Законот за вештачка интелигенција на датумот на упатување на овој член. Од Холандскиот орган за дигитална инфраструктура и Холандскиот орган за заштита на податоци се очекува да преземат централна, координативна улога, при што секторските супервизори остануваат одговорни во рамките на нивните сопствени домени. Сепак, прецизната распределба на овластувањата и нејзината законска основа мора да се утврдат врз основа на конечното холандско законско законодавство за спроведување.

Член 99 од Законот за вештачка интелигенција предвидува неколку максимални категории на казни. Нивото зависи од природата на прекршокот и, каде што е релевантно, од годишниот промет на претпријатието во светот. Највисокиот максимум се однесува на прекршување на забранетите практики во Член 5; понизок максимум се однесува на прекршување на другите обврски, вклучително и оние за добавувачите и имплементаторите на високоризични системи за вештачка интелигенција; а најнискиот се однесува на доставување неточни, нецелосни или погрешни информации до властите. Поповолен режим се применува за мали и средни претпријатија (МСП), вклучувајќи ги и стартап компаниите. Вистинската казна се одредува имајќи ги предвид важечките правила за казни и околностите на случајот.

Практична мапа на патот

  • Направете инвентар на сите системи со вештачка интелигенција што вашата организација ги развива, купува или користи.
  • Утврдете за секој систем која улога ја исполнувате: добавувач или распоредувач.
  • Определете ја категоријата на ризик за секој систем и документирајте ја таа проценка, вклучувајќи го и секое потпирање на исклучокот од член 6(3).
  • Воспоставете управување со вештачката интелигенција и назначете одговорно лице.
  • Обезбедете писменост за вештачка интелигенција кај персоналот што работи со овие системи; таа обврска веќе се применува.
  • Подготовка на мерките за транспарентност согласно член 50 со цел до 2 август 2026 година.
  • Започнете ја техничката документација и, доколку е потребно, проценката на влијанието врз основните права навремено.
  • Преглед на договорите со добавувачите за распределба на улоги, обезбедување информации и права за ревизија.
  • Следете го објавувањето на пакетот Омнибус во Службениот весник и прилагодете го вашето планирање соодветно.

Заклучок

Законот за вештачка интелигенција фундаментално влијае на тоа како организациите развиваат, купуваат и користат вештачка интелигенција. Најавеното одложување на обврските со висок ризик обезбедува дополнително време, но сè уште не е применлив закон, а обврските што веќе важат или стапуваат на сила на 2 август 2026 година не се засегнати од него. Затоа, разумен пристап е да се планира во однос на новите датуми, а воедно да се остане подготвен за старите. За поширок преглед на регулативата, видете го нашиот Целосен водич за Законот за вештачка интелигенција на ЕУ , кој го надополнува фокусот на овој напис на системите со вештачка интелигенција со висок ризик.

Law & More им помага на организациите да ги инвентаризираат и класифицираат своите системи за вештачка интелигенција, да ја одредат нивната улога како добавувач или распоредувач, да прегледуваат и изготвуваат договори со добавувачи на вештачка интелигенција и да воспостават управување со вештачката интелигенција. Дали сакате да знаете кои обврски моментално важат за вашата организација и кои чекори треба да имаат приоритет? Слободно контактирајте не за разговор без обврски.

Најчесто поставувани прашања

Подолу ќе одговориме на најчесто поставуваните прашања на оваа тема.

Што е Законот за вештачка интелигенција?

Европската регулатива за вештачка интелигенција (Регулатива (ЕУ) 2024/1689). Таа стапи на сила на 1 август 2024 година и почнува да се применува во фази, со обврски кои стануваат сè потешки како што се зголемува ризикот што го претставува системот за вештачка интелигенција.

Кога еден систем со вештачка интелигенција е високоризичен?

Преку два начина: како дел од производ опфатен со законодавството за производи наведено во Анекс I, или преку употреба во рамките на еден од домените наведени во Анекс III. Во вториот случај, само доменот не е одлучувачки; специфичната функција и условите од член 6 исто така се важни.

Дали системот од Анекс III сепак може да спаѓа надвор од категоријата со висок ризик?

Да, кога не претставува значителен ризик и не влијае материјално врз донесувањето одлуки, на пример кога извршува тесна процедурална или чисто подготвителна задача. Таа проценка мора да биде документирана. Кога системот врши профилирање на физички лица, исклучокот никогаш не се применува.

Дали сум давател на услуги или распоредувач?

Вие сте добавувач ако го развивате системот или го пласирате на пазарот под ваше име или трговска марка, и генерално сте распоредувач ако користите купен систем. Ако значително го модифицирате купениот систем или го испорачувате понатаму под ваше име, сепак можете да станете добавувач.

Кои обврски важат за давателите на услуги?

Меѓу другото, управување со ризици, управување со податоци, техничка документација, евидентирање, упатства за употреба, човечки надзор, барања за точност и сајбер безбедност, систем за управување со квалитет, проценка на сообразност, CE означување и регистрација во базата на податоци на ЕУ.

Кои обврски важат за распоредувачите?

Употреба во согласност со упатствата, компетентен човечки надзор, следење, пријавување на ризици и сериозни инциденти и чување на логови најмалку шест месеци. Вклучените вработени и лицата на кои се применува системот мора да бидат однапред информирани.

Кога треба да се спроведе проценка на влијанието врз основните права?

Член 27 го бара ова, меѓу другото, од тела регулирани со јавното право, приватни даватели на јавни услуги и имплементатори кои користат системи за кредитно бодување или за проценка на осигурителните ризици во животното и здравственото осигурување.

Дали обврските со висок ризик се одложени?

Усвоениот амандман ја одложува примената најдоцна до 2 декември 2027 година за Анекс III и до 2 август 2028 година за Анекс I. На датумот на упатување на овој член, овој амандман сè уште не е објавен во Службениот весник, па затоа оригиналниот датум од 2 август 2026 година формално сè уште важи.

Што веќе важи денес?

Забранетите практики од Член 5 и обврската за писменост за вештачка интелигенција од 2 февруари 2025 година, како и правилата за модели на вештачка интелигенција за општа намена од 2 август 2025 година. Обврските за транспарентност од Член 50 стапуваат на сила на 2 август 2026 година и не се одложени.

Кој го надгледува Законот за вештачка интелигенција во Холандија?

Сè уште недостасуваат законски прописи за спроведување. Се очекува Холандскиот орган за дигитална инфраструктура и Холандскиот орган за заштита на податоци да преземат централна, координативна улога, заедно со секторските супервизори. Конечната распределба на овластувањата ќе произлезе од холандското законско законодавство за спроведување.

Што треба да направи мојата организација сега?

Започнете со попис на сите системи за вештачка интелигенција што ги развивате, купувате или користите. За секој систем евидентирајте ја вашата улога, која категорија на ризик се однесува и кои обврски следат. Исто така, воспоставете управување со вештачката интелигенција, обезбедете писменост за вештачката интелигенција и прегледајте ги договорите со добавувачите за распределба на улоги, обезбедување информации и права за ревизија.

Ви треба правна помош?

Контакт Law & More за стручно водство за вашите правни прашања. Нашиот повеќејазичен тим е подготвен да ви помогне.

Ви треба правен совет?

Нашите искусни адвокати се подготвени да ви помогнат со вашите правни прашања.

Поврзани статии

Кибер нападите како што се рансомвер, фишинг, DDoS напади и компјутерски упади ретко влијаат само на организацијата.
Кибербезбедноста повеќе не е чисто техничко прашање. Таа е исто така правно и управувачко прашање.
ИТ адвокат им помага на бизнисите со ИТ договори, усогласеност со GDPR, Законот за вештачка интелигенција, сајбер безбедност и

Бидете во тек со холандското право

Претплатете се на нашиот билтен за најнови правни сознанија, регулаторни ажурирања и практични совети.