Неспазването на Закона на ЕС за изкуствения интелект може да струва скъпо. Много скъпо. В зависимост от нарушението глобите могат да достигнат до 7 % от годишния глобален оборот или 35 милиона евро, в зависимост от това коя от двете суми е по-висока. Регламентът влезе в сила през август 2024 г. и ще започне да се прилага изцяло през август 2026 г., като основните задължения постепенно вече влизат в сила .

За много организации 2026 г. бележи момента, в който регулирането на изкуствения интелект преминава от етапа на осведоменост към етапа на отчетност. Това, което някога беше просто нещо, което трябваше да се следи, сега е нещо, което управителните съвети, регулаторните органи и клиентите очакват организациите да разбират и да демонстрират.

Предизвикателството не е просто в разбирането на регламента. То е в разбирането на това какво означава той на практика. Кои организации са засегнати? Прилага ли се понятието „изкуствен интелект с висок риск“ към вашите системи? Какви доказателства би очаквал да види регулаторът? И как превръщате правните изисквания в нещо структурирано и обосновано?

Каква е целта на Закона за ИИ на ЕС

Законът на ЕС за ИИ въвежда подход, основан на риска, за регулиране на изкуствения интелект. Колкото по-голямо е потенциалното въздействие на дадена система за ИИ върху правата, безопасността или възможностите на хората, толкова по-строги са задълженията, наложени върху нея. В основата си законът разделя използването на ИИ на категории — от забранени практики до системи с висок риск и случаи на използване с по-нисък риск, за които се изисква прозрачност. Той въвежда също така задължения за модели на ИИ с общо предназначение, което отразява колко широко се използват тези технологии в различните отрасли.

На практика регламентът постига четири неща:

  • забранява ограничен набор от практики, свързани с изкуствения интелект,
  • налага строги изисквания към системите с висок риск,
  • въвежда задължения за прозрачност при определени начини на използване,
  • и създава правила за моделите на ИИ за общо предназначение.

Тази структура означава, че законът се прилага далеч извън кръга на доставчиците на технологии. Той засяга организации, които разработват, внедряват, интегрират, придобиват или разчитат на системи за изкуствен интелект в ЕС — често по начини, които те първоначално не разпознават като регулирани.

Защо много организации вече попадат в обхвата на закона

Често се приема, че Законът за ИИ на ЕС засяга предимно големите технологични компании. В действителност рискът често произтича от начина, по който се използва ИИ, а не от това кой го създава. ИИ вече е интегриран в ежедневните бизнес процеси. Той се среща в инструменти за подбор на персонал, решения за отпускане на кредити, системи за медицинска подкрепа, взаимодействия с клиенти и вътрешни работни потоци. В много случаи организациите вече използват ИИ по начини, които попадат в обхвата на закона, без официално да са го осъзнали.

Това е особено актуално в области като наемане на персонал и управление на работната сила, вземане на финансови решения, включително в областта на кредитирането или застраховането, здравеопазване и диагностика, образование и оценяване, публични услуги или инфраструктура, както и инструменти за взаимодействие с клиенти, които разчитат на генеративна ИИ.

Полезен начин да се преосмисли въпросът е да се зададе следният въпрос: Къде решенията, подкрепени от ИИ, вече оказват влияние върху резултатите за отделните лица? Обикновено именно там започва регулаторният риск.

Защо 2026 г. е важна

Законът за изкуствения интелект се прилага поетапно, но до август 2026 г. повечето разпоредби ще бъдат напълно приложими. Дотогава се очаква организациите да имат ясно разбиране за своята среда на изкуствен интелект и за това как тя се управлява. Това не означава, че всеки процес трябва да бъде съвършен. Но означава, че организациите трябва да могат да демонстрират:

  • прозрачност по отношение на използваните системи за изкуствен интелект,
  • последователен подход към класификацията,
  • определена отчетност,
  • документирани контролни механизми,
  • и способност да представят доказателства, ако се наложи.

Изчакването, докато прилагането стане видимо, е рискован подход. Когато бъдат зададени въпроси, се очаква вече да има структурирани отговори.

Какво означава „ИИ с висок риск“ на практика

За много организации именно тук започва несигурността. Дали дадена система за изкуствен интелект се счита за високорискова зависи не толкова от самата технология, колкото от начина, по който се използва. Системите попадат в тази категория, когато влияят върху решения, които могат да засегнат съществено живота на хората — тяхната заетост, достъп до финансиране, здравеопазване, образование, безопасност или правно положение.

На практика това често включва ИИ, използван в процеси като подбор или класиране на кандидати за работа, оценка на кредитоспособността или застрахователния риск, подпомагане на клинични или медицински решения, оценяване на студенти или резултати от обучение, или определяне на приоритети при достъпа до основни услуги. Това не са нишови крайни случаи, а основни оперативни процеси в много организации. В същото време не всяко приложение на ИИ има еднаква тежест. Чатбот, отговарящ на общи запитвания, е много различен от система, която влияе върху решенията за наемане на работа или отпускане на кредити. Разликата се състои във въздействието.

Това, което организациите често подценяват, е колко бързо „полезната автоматизация“ се превръща в „регулирана подкрепа при вземане на решения“, веднага щом започне да оформя реални резултати. Ето защо класификацията трябва да бъде последователна, документирана и подлежаща на преразглеждане — а не неофициална преценка, направена веднъж и оставена без оспорване.

ISO 42001 Checklist PDF Download
Loading...
БЕЗПЛАТНО ИЗТЕГЛЯНЕ

Контролен списък за готовност по ISO/IEC 42001

Ако започвате да оценявате как се управлява ИИ във вашата организация, този списък за проверка ви предоставя структурирана отправна точка. Той ви помага да идентифицирате къде се използва ИИ, да оцените настоящия си подход към управлението и да разберете какво може да е необходимо, за да се приведете в съответствие с ISO/IEC 42001.

От системи за изкуствен интелект към системи за управление

Когато става въпрос за ИИ с висок риск, фокусът на регулирането се измества. Вече не става въпрос само за самия модел. Става въпрос за системата за управление около него. Регулаторните органи се интересуват дали организациите могат да демонстрират контрол. Това включва как се идентифицират рисковете, как се документират решенията, как се поддържа надзорът и как биха се разрешавали проблемите, ако нещо се обърка.

Това обикновено изисква от организациите да обърнат внимание на области като:

  • управление на риска и отчетност,
  • управление на данните и документация,
  • прозрачност и проследимост,
  • човешки надзор,
  • мониторинг и справяне с инциденти.

Взети заедно, тези изисквания не са изолирани. Те формират структура на управление.

На практика спазването на изискванията не се състои толкова в доказването, че даден модел работи, колкото в показването, че организацията, която го използва, упражнява контрол.

Забранени практики и ИИ за общо предназначение

Законът определя и ограничен набор от забранени практики, свързани с изкуствения интелект. Въпреки че обхватът им е тесен, те носят най-тежките санкции. Организациите трябва да могат да докажат, че тези практики са били разгледани и изключени като част от процеса им на управление.

В същото време изкуственият интелект с общо предназначение въвежда още едно ниво на отговорност. Много организации разчитат на възможностите на изкуствения интелект, вградени в инструменти на трети страни, вместо да създават свои собствени модели.

Това повдига практически въпроси относно надзора върху доставчиците, прозрачността, документацията и начина, по който рисковете от по-ранните етапи се управляват в по-късните етапи. На практика управлението не може да се ограничава само до възлагането на поръчки. То трябва да обхваща и начина, по който ИИ се използва в действителност в ежедневните операции.

 

Въпросите, пред които са изправени организациите днес

В различните отрасли разговорът около ИИ се е променил. Той вече не се води единствено от иновациите. Все повече се определя от отчетността. Ръководните екипи задават въпроси като:

  • Къде точно използваме ИИ?
  • Кои от тези приложения биха могли да бъдат свързани с висок риск?
  • Кой носи отговорността за свързаните с тях рискове?
  • Каква документация съществува?
  • Можем ли да обясним нашите контролни механизми на регулаторния орган или одитора?

Това не са чисто правни въпроси. Това са въпроси, свързани с управлението.
Организациите, които вече работят със структурирани системи за управление, често имат предимство. Те са свикнали да определят отговорности, да поддържат документация и да демонстрират контрол. Предизвикателството е да се приложи същата дисциплина и към изкуствения интелект.

Как рамките за управление подпомагат спазването на изискванията

Законът на ЕС за изкуствения интелект определя какво се очаква от организациите да решават, но не предписва как трябва да бъде структурирано управлението вътрешно.

Тук подходите, основани на системи за управление, придобиват голяма стойност. Те предоставят начин да се обединят отговорности, процеси и контролни механизми в нещо последователно и повторимо.

На практика структурираният подход към управлението на ИИ обединява ясно дефинирани роли и отговорности, пълен списък на системите за ИИ и случаите на употреба, както и последователен метод за класификация и оценка на риска. Той включва също така контролни механизми през целия жизнен цикъл, подкрепени от документирани политики, заедно с механизми за мониторинг, ескалация и непрекъснато подобряване.

За много организации ISO/IEC 42001 се очертава като практична рамка в тази област. Тя осигурява структуриран и подлежащ на одит подход към управлението на системите за ИИ. Важно е да се запази ясното разграничение:

  • Законът за ИИ на ЕС определя правните изисквания,
  • рамките за управление помагат за тяхното оперативно прилагане,
  • а независимата оценка укрепва доверието в начина, по който те се прилагат.

Откъде да започнем

За повечето организации отправната точка не е задълбочен технически преглед на всеки модел. Тя е яснотата. Практическият подход често следва проста последователност.

  • Първо, осигурете прозрачност. Направете карта на местата, където изкуственият интелект вече се използва в организацията — включително вътрешни системи, инструменти на трети страни и вградени функции, които може да не са очевидни на пръв поглед.
  • След това определете отговорността. Определете кой отговаря за надзора, оценката на риска и документацията. Без ясна отчетност управлението обикновено остава неформално.
  • След това оценете експозицията. Идентифицирайте къде могат да възникнат въпроси, свързани с висок риск или забранена употреба. Това рядко е чисто техническо упражнение — изисква се принос от екипите по правни въпроси, съответствие, риск и оперативни дейности.
  • Накрая започнете да формализирате управлението. Съгласувайте политиките, контролите и процесите в един модел, който е последователен и повторяем.

Целта не е съвършенство от самото начало. Тя е обосноваемост — способността да се покаже, че системите за изкуствен интелект са разбрани, рисковете са оценени и управлението се прилага по структуриран начин.

 

Какво означава това на практика

Законът на ЕС за ИИ не е само регулаторно развитие. Той е тест за организационна зрялост. Организациите, които са най-добре подготвени за 2026 г., не непременно ще бъдат тези с най-напредналите възможности в областта на ИИ. Те ще бъдат онези, които могат ясно да демонстрират как се управляват тези възможности.

Те ще могат да обяснят:

  • какво използват,
  • какви рискове създава това,
  • как се управляват тези рискове,
  • и кой носи отговорност.

За мнозина въпросът вече не е дали управлението на ИИ трябва да бъде формализирано, а дали то може да бъде демонстрирано с увереност. Вместо да се започва от нулата, фокусът все повече се измества към разширяване на съществуващите системи за управление, така че те да отразяват как ИИ се използва в действителност днес — по начин, който е структуриран, прозрачен и може да бъде ясно доказан, когато това е необходимо.

Свържете се с DQS

Ако искате да разберете как Законът за ИИ на ЕС се прилага към вашата организация и как на практика изглежда подходът към управлението на ИИ, готов за одит, свържете се с местния офис на DQS, за да започнете разговора.

Свържете се с нас
Автор

Aakriti Patwari

Loading...

Свързани статии и събития

Това също може да Ви интересува
Блог
Loading...

Оценка по TISAX® ниво 2: Защо най-евтиният вариант не винаги е най-рентабилният

Блог
Loading...

Кризисна комуникация по време на атака с рансъмуер: Управление на информацията при извънредна ситуация

Блог
Loading...

Трите стълба на бъдещата сигурност