Când se deschide dialogul de printare: alege "Salvează ca PDF", apoi debifează "Anteturi și subsoluri" din secțiunea Mai multe setări.
Whitepaper de Conformitate EU AI Act pentru Companii Europene
Rezumat executiv
EU AI Act (Regulamentul UE 2024/1689) este prima lege orizontală cuprinzătoare din lume privind inteligența artificială. Adoptat în 2024 și intrat în vigoare în etape, clasifică sistemele AI în funcție de risc și impune obligații de documentație, transparență, guvernanță și evaluare a conformității furnizorilor și deployerilor din toate cele 27 de state membre UE.
Concluzii principale
- Actul definește patru clase de risc: inacceptabil (interzis), ridicat (reglementat), limitat (obligații de transparență) și minim (voluntar).
- Regulile pentru sistemele AI cu risc ridicat devin pe deplin aplicabile la 2 august 2026, cu obligații majore pentru furnizori, inclusiv gestionarea riscului, guvernanța datelor și evaluarea conformității.
- Modelele General-Purpose AI (GPAI) au reguli dedicate. Modelele peste un prag de calcul de aproximativ 10^25 FLOPs sunt presupuse a prezenta risc sistemic și au obligații mai stricte.
- Amenzi maxime: 35 de milioane EUR sau 7% din cifra de afaceri anuală globală pentru practicile interzise; 15 milioane EUR sau 3% pentru neconformitatea la risc ridicat.
- Infrastructura AI suverană on-premise răspunde simultan la AI Act, GDPR Capitolul V și NIS2 — o alternativă conformă structural la LLM-urile cloud din SUA.
Cui i se adresează
- CISO și CIO care evaluează opțiunile de implementare AI în noul cadru de reglementare.
- DPO și responsabili de conformitate care mapează cazurile de utilizare AI pe cele patru clase de risc.
- Responsabili de guvernanță AI care proiectează procesele de inventariere, clasificare și documentare.
- Echipe de achiziții care negociază contracte cu furnizorii AI și evaluează expunerea la riscul sistemic.
Ce este EU AI Act?
EU AI Act este prima reglementare orizontală majoră privind inteligența artificială din lume. Se aplică sistemelor AI introduse pe piață, puse în funcțiune sau utilizate în cadrul Uniunii Europene, indiferent de locul în care este stabilit furnizorul. La fel ca GDPR, are o aplicabilitate extrateritorială explicită.
Regulamentul adoptă o abordare bazată pe risc: în loc să reglementeze AI în mod uniform, clasifică sistemele în patru niveluri și impune cerințe proporționale la fiecare nivel. Cea mai mare parte a utilizării AI în companii se încadrează în categoriile limitat sau minim, cu doar obligații de transparență, dar un subset semnificativ — orice este folosit în ocupare, credit, educație, aplicarea legii, identificare biometrică și alte câteva domenii sensibile — declanșează regimul complet de risc ridicat.
Dincolo de nivelurile de risc, Actul introduce un capitol separat dedicat modelelor AI de uz general, recunoscând că modelele de tip foundation prezintă riscuri care nu sunt legate de un caz de utilizare specific, ci de capacitățile modelului în sine. Furnizorii de modele GPAI peste un prag de calcul au obligații suplimentare de evaluare a modelului, testare adversarială și raportare a incidentelor.
1 aug. 2024 — AI Act intră în vigoare · 2 feb. 2025 — Interdicțiile pentru AI interzisă intră în vigoare · 2 aug. 2025 — Regulile GPAI se aplică · 2 aug. 2026 — Obligațiile pentru AI cu risc ridicat se aplică (cea mai importantă) · 2 aug. 2027 — Aplicabilitate deplină, inclusiv sistemele cu risc ridicat preexistente.
Cele patru clase de risc
Caracteristica definitorie a Actului este arhitectura sa bazată pe risc. Fiecare sistem AI din domeniul de aplicare trebuie clasificat într-unul dintre cele patru niveluri, iar obligațiile cresc în consecință. Cifrele de mai jos sunt ordine de mărime ilustrative — distribuția reală variază în funcție de sector, dar riscul minim domină.
Titlul II. Practici considerate fundamental incompatibile cu valorile UE, inclusiv scoring social, identificarea biometrică la distanță în timp real în spații publice și recunoașterea emoțiilor la locul de muncă sau în școli. Interzise complet.
Titlul III + Anexa III. Sisteme AI în 8 sectoare, inclusiv ocupare, educație, servicii esențiale, aplicarea legii și identificare biometrică. Supuse unui set cuprinzător de obligații conform Articolelor 8-15.
Titlul IV. Sisteme AI care interacționează cu oamenii (chatboți), generează conținut sintetic (deepfake-uri) sau realizează recunoașterea emoțiilor. Trebuie să informeze utilizatorii că interacționează cu AI.
Titlul IX. Filtre de spam, jocuri video, gestionarea stocurilor — marea majoritate a utilizării AI în companii. Doar coduri de conduită voluntare.
Practici AI interzise
Articolul 5 din AI Act enumeră categoriile de sisteme AI interzise complet în întreaga Uniune Europeană. Interdicțiile au intrat în vigoare la 2 februarie 2025 și se aplică indiferent de orice beneficiu comercial sau operațional. Acestea nu sunt sisteme cu risc ridicat însoțite de obligații — sunt pur și simplu interzise.
- Tehnici subliminale dincolo de conștiință sau tehnici intenționat manipulatoare care distorsionează semnificativ comportamentul și provoacă daune.
- Exploatarea vulnerabilităților unor grupuri specifice (vârstă, dizabilitate, situație socio-economică) pentru a distorsiona semnificativ comportamentul.
- Scoring social realizat de autoritățile publice sau în numele acestora, care duce la tratament defavorabil în contexte nelegate.
- Poliție predictivă bazată exclusiv pe profilare sau pe evaluarea trăsăturilor de personalitate.
- Colectarea nețintită a imaginilor faciale de pe internet sau din CCTV pentru a construi baze de date de recunoaștere facială.
- Recunoașterea emoțiilor la locul de muncă și în instituțiile de învățământ, cu excepția motivelor medicale sau de siguranță.
- Sisteme de categorizare biometrică care deduc rasa, opiniile politice, apartenența sindicală, convingerile religioase sau filozofice, viața sexuală sau orientarea sexuală.
- Identificarea biometrică la distanță în timp real în spații accesibile publicului pentru aplicarea legii, cu excepții restrânse și strict controlate.
Interdicțiile sunt absolute: nu există nicio excepție de gestionare a riscului și nicio apărare bazată pe beneficiul comercial. Orice organizație care operează una dintre aceste practici în UE riscă amenda maximă de 35 de milioane EUR sau 7% din cifra de afaceri anuală globală, oricare este mai mare.
Sisteme AI cu risc ridicat (Anexa III)
Sistemele AI cu risc ridicat sunt enumerate în Anexa III a Actului. Acestea acoperă opt sectoare în care utilizarea AI implică riscuri semnificative pentru sănătate, siguranță sau drepturile fundamentale. De la 2 august 2026, furnizorii de sisteme cu risc ridicat trebuie să respecte în întregime obligațiile din Articolele 8-15 înainte de a le introduce pe piața UE.
Articolul 9 impune un sistem cuprinzător de gestionare a riscului pentru fiecare sistem AI cu risc ridicat, operat ca un proces iterativ continuu pe întregul ciclu de viață al sistemului. Este cea mai solicitantă obligație individuală din Act și necesită documentație substanțială.
Obligații pentru risc ridicat (Articolele 8-15)
Furnizorii de sisteme cu risc ridicat au opt categorii de obligații de fond. Nu sunt opționale. Trebuie să fie implementate înainte ca sistemul să fie introdus pe piață sau pus în funcțiune și trebuie menținute continuu pe tot parcursul ciclului de viață al sistemului. Evaluarea conformității conform Articolului 43 verifică dacă obligațiile sunt îndeplinite.
Un proces continuu și iterativ pe tot parcursul ciclului de viață, care acoperă identificarea, estimarea, evaluarea și atenuarea riscurilor pentru sănătate, siguranță și drepturile fundamentale.
Seturile de date de antrenare, validare și testare trebuie să îndeplinească criterii de calitate, inclusiv relevanță, reprezentativitate, lipsa erorilor și proprietăți statistice adecvate scopului urmărit.
Documentație cuprinzătoare întocmită înainte de introducerea pe piață, menținută la zi și care demonstrează conformitatea cu cerințele Actului.
Înregistrarea automată a evenimentelor („loguri") pe întreaga durată de viață a sistemului AI cu risc ridicat, asigurând trasabilitatea funcționării și susținând monitorizarea post-comercializare.
Instrucțiuni de utilizare care permit deployerilor să înțeleagă capacitățile, limitările, acuratețea așteptată și circumstanțele de utilizare ale sistemului.
Instrumente de interfață om-mașină care permit o supraveghere eficace de către persoane fizice pe perioada în care sistemul este utilizat.
Nivel adecvat de acuratețe, robustețe și securitate cibernetică pe tot parcursul ciclului de viață, cu metrici de performanță declarate și protecție împotriva atacurilor adversariale.
Un QMS documentat care acoperă strategiile de conformitate, controalele de proiectare, gestionarea datelor, monitorizarea post-comercializare și raportarea incidentelor grave.
Modele AI de uz general (Titlul VIIIA)
AI Act creează un regim paralel pentru modelele General-Purpose AI (GPAI) — modele de tip foundation antrenate pe seturi mari de date, cu capacități extinse care nu sunt legate de un caz de utilizare specific. Regulile se aplică furnizorilor modelelor în sine, indiferent de modul în care le folosesc deployerii din aval. Există două niveluri.
Un Cod de bune practici voluntar privind GPAI este în curs de elaborare de către AI Office pentru a operaționaliza aceste obligații. Furnizorii pot demonstra conformitatea prin intermediul codului sau printr-un alt mijloc adecvat.
Sancțiuni și aplicare
AI Act stabilește o structură de sancțiuni pe trei niveluri. Autoritățile statelor membre aplică amenzi conform legislației lor naționale, dar maximele sunt stabilite la nivelul UE. Cele mai mari amenzi vizează practicile interzise; structura reflectă GDPR, dar plafoanele sunt mai ridicate.
De ce contează AI suverană
Pentru organizațiile care operează în Europa, AI Act nu există izolat. Se suprapune cu GDPR (protecția datelor), NIS2 (securitatea cibernetică) și viitorul Cyber Resilience Act. Atunci când un sistem AI prelucrează date cu caracter personal printr-un furnizor de cloud din afara UE, entitatea trebuie să satisfacă simultan toate cele patru regimuri. AI suverană on-premise este singura arhitectură care le satisface pe toate patru prin construcție.
AI Act, GDPR și NIS2 formează un triunghi de reglementare. Infrastructura AI suverană este singura arhitectură care le abordează pe toate trei fără compromis. AI bazată pe cloud poate fi făcută conformă prin controale contractuale și tehnice, dar povara conformității este permanentă, iar modurile de eșec sunt externe.
Foaie de parcurs pentru implementare
Majoritatea companiilor sunt încă la început în parcursul lor legat de AI Act. Fazele de mai jos descriu ce ar trebui să fie implementat astăzi, ce ar trebui să fie operațional până în august 2026 și cum arată practica continuă dincolo de acest moment.
Faza 1 — Inventariere și clasificare (Acum → Aprilie 2026)
- Inventariază toate sistemele AI în dezvoltare, în producție și achiziționate de la terți.
- Clasifică fiecare sistem în funcție de cele patru clase de risc din AI Act.
- Identifică orice practică interzisă aflată în uz în prezent și întrerupe-o imediat.
- Atribuie responsabilitatea pentru fiecare sistem din domeniul de aplicare unui proprietar desemnat.
Faza 2 — Documentație și gestionarea riscului (Apr → Aug 2026)
- Documentează sistemul de gestionare a riscului pentru fiecare sistem AI cu risc ridicat conform Articolului 9.
- Construiește dosarul de documentație tehnică cerut de Articolul 11 și Anexa IV.
- Validează calitatea datelor de antrenare în raport cu cerințele Articolului 10.
- Definește și testează controalele de supraveghere umană pentru fiecare sistem cu risc ridicat.
Faza 3 — Conformitate și implementare (Aug 2026)
- Finalizează evaluarea conformității conform Articolului 43 pentru fiecare sistem cu risc ridicat.
- Aplică marcajul CE și înregistrează-te în baza de date a UE.
- Emite instrucțiunile de utilizare conform Articolului 13 către toți deployerii.
- Pune la punct monitorizarea post-comercializare și raportarea incidentelor grave.
Faza 4 — Operare și îmbunătățire (Dincolo de aug. 2026)
- Monitorizare post-comercializare continuă și raportarea incidentelor grave.
- Revizuirea anuală a sistemului de gestionare a riscului conform Articolului 9.
- Actualizează documentația tehnică pe măsură ce sistemul evoluează.
- Urmărește evoluțiile de reglementare și de standarde — Actul este o țintă în mișcare.
Cum sprijină Metis - Orizon AI conformitatea cu AI Act
Metis este o platformă de AI generativă suverană, on-premise, construită în jurul triunghiului european de conformitate: AI Act, GDPR și NIS2. Acolo unde LLM-urile cloud din SUA necesită controale contractuale și tehnice continue pentru a rămâne conforme, Metis este conformă prin arhitectură.
Pașii următori
- Programează o evaluare a gradului de pregătire pentru AI Act cu echipa noastră de conformitate.
- Solicită un demo al appliance-ului Metis on-premise și al funcțiilor sale de raportare a conformității.
- Obține o copie a pachetului nostru de documentație de securitate și conformitate Metis.
Contact: [email protected] · orizon.one/orizonai · Sediu central în UE, infrastructură suverană.