AI · Conformitate europeană
Audit de conformitate cu EU AI Act
AI Act nu se aplică unei companii într-un singur mod. Pentru fiecare sistem trebuie stabilit dacă organizația este provider, deployer, importator sau distribuitor, ce funcție îndeplinește sistemul și dacă modificările făcute intern schimbă rolul juridic.
Inventarul și rolurile din lanțul AI
Auditul urmărește sisteme dezvoltate intern, API-uri, funcții AI integrate în software obișnuit și instrumente generale folosite de echipe. Pentru fiecare se notează furnizorul, scopul, persoanele afectate, datele, output-ul și deciziile susținute.
O companie care doar folosește un sistem este de regulă deployer, dar poate deveni provider dacă îl dezvoltă, îl pune pe piață sub propriul nume sau îl modifică substanțial în condițiile regulamentului.
Clasificarea pe niveluri și obligații
Eticheta comercială «AI assistant» nu stabilește regimul. Contează funcția și contextul în care sistemul este pus în funcțiune.
- Practici interzise: verificare imediată și oprirea scenariilor aflate sub interdicțiile regulamentului.
- Transparență: interacțiune cu AI, emotion recognition, deepfakes și anumite materiale de interes public.
- Risc ridicat: identificarea cazurilor din anexele regulamentului și a excepțiilor aplicabile.
- GPAI: obligații distincte pentru furnizorii de modele de uz general și cooperarea în aval.
- Risc limitat: guvernanță internă, GDPR, consumatori, proprietate intelectuală și securitate.
- Excluderi: cercetare, uz personal sau alte situații numai dacă sunt îndeplinite condițiile exacte.
Calendarul actual de aplicare
Interdicțiile și AI literacy se aplică din 2 februarie 2025, iar regulile de guvernanță și obligațiile pentru modelele GPAI din 2 august 2025. Obligațiile de transparență din articolul 50 se aplică din 2 august 2026.
În urma modificărilor convenite la nivelul Uniunii în 2026, Comisia indică aplicarea regulilor pentru sistemele high-risk din anexa III de la 2 decembrie 2027 și pentru sistemele integrate în produse reglementate de la 2 august 2028. Calendarul trebuie reverificat pentru fiecare proiect, deoarece implementarea AI Act rămâne dinamică.
Dovezile și planul de conformitate
Raportul leagă fiecare obligație de un owner, un termen și o dovadă: registru, evaluare, procedură, log, instrucțiune, training sau clauză contractuală. Măsurile sunt prioritizate după aplicabilitate și impact.
Pentru sistemele cu risc ridicat pot fi relevante managementul riscului, calitatea datelor, documentația tehnică, logarea, informarea deployerilor, supravegherea umană, acuratețea, robustețea și securitatea. Auditul juridic se coordonează cu echipa tehnică și, după caz, cu evaluarea de conformitate.
Cum decurge colaborarea
- 01Inventar AI
Identificăm sistemele, furnizorii, scopurile, datele, persoanele afectate și integrarea în procese.
- 02Clasificare
Stabilim rolul organizației și nivelul de risc pentru fiecare utilizare, cu justificarea concluziei.
- 03Gap analysis
Comparăm procesele și documentele existente cu obligațiile aplicabile și calendarul actual.
- 04Roadmap
Livrăm acțiuni, priorități, responsabili, termene și dovezile care trebuie păstrate.
Întrebări frecvente
Orice utilizare ChatGPT este high-risk?
Nu. Clasificarea depinde de scop și context. Un instrument general poate deveni parte a unei utilizări sensibile, dar nu este high-risk pentru orice sarcină.
Auditul AI Act înlocuiește DPIA-ul GDPR?
Nu. Regimurile se suprapun, iar o evaluare de impact privind datele personale poate fi necesară separat sau integrat, fără a fi înlocuită de clasificarea AI Act.
Dacă folosesc un furnizor mare, mai am obligații?
Da. Furnizorul are propriile obligații, dar deployerul trebuie să folosească sistemul conform instrucțiunilor, să gestioneze contextul și să îndeplinească cerințele care îi revin.
Ai nevoie de un audit de conformitate cu AI Act?
Trimite documentele pentru o evaluare juridică și o soluție adaptată obiectivului comercial.
