Lista kontrolna zgodności z aktem w sprawie AI UE: zaklasyfikuj swoje systemy AI i zamknij luki
Akt w sprawie AI UE (rozporządzenie 2024/1689) reguluje AI według klasy ryzyka: praktyki zakazane, systemy wysokiego ryzyka z rozległymi obowiązkami, systemy z obowiązkami przejrzystości oraz systemy o minimalnym ryzyku. Wiąże zarówno dostawców, jak i podmioty stosujące, a jego zasięg obejmuje firmy spoza UE, których AI jest wprowadzana na rynek UE lub których wyniki są tam wykorzystywane. Obowiązki wchodzą według stałego harmonogramu — zakazy już obowiązują, a wymogi wysokiego ryzyka nadchodzą.
Dla większości firm praktyczna praca nie jest egzotyczna: wiedz, które systemy AI faktycznie prowadzisz, ustal swoją rolę i klasę ryzyka dla każdego oraz zbuduj dokumentację i nadzór, których wymaga dana klasa. Podmioty stosujące codzienną AI mają lżejsze obowiązki niż dostawcy systemów wysokiego ryzyka, ale „lżejsze” to nie „żadne” — a przypadki w HR, kredytach i związane z bezpieczeństwem trafiają do wysokiego ryzyka szybciej, niż zespoły się spodziewają. Poniższa lista kontrolna porządkuje program.
Ihre Checkliste
- 1Zinwentaryzuj wszystkie systemy AI: skataloguj AI w produktach, narzędziach wewnętrznych i oprogramowaniu dostawców — w tym wbudowane funkcje AI w SaaS, który wdrażasz — z właścicielem, celem i osobami dotkniętymi.
- 2Zbadaj zakazane praktyki: porównaj inwentarz z zakazanymi praktykami aktu w sprawie AI (np. pewne manipulacje, scoring społeczny i konkretne zastosowania biometryczne) i zatrzymaj wszystko, co pasuje — te zakazy już obowiązują.
- 3Zaklasyfikuj ryzyko dla każdego systemu: ustal, które systemy są wysokiego ryzyka według załączników z przypadkami użycia aktu (np. zatrudnienie, kredyt, usługi podstawowe) i które niosą obowiązki przejrzystości, oraz zapisz uzasadnienie.
- 4Ustal swoją rolę: określ dla każdego systemu, czy jesteś dostawcą, podmiotem stosującym, importerem czy dystrybutorem — obowiązki różnią się zasadniczo, a modyfikacja lub zmiana marki systemu może przesunąć Cię do roli dostawcy.
- 5Spełnij obowiązki przejrzystości: oznaczaj interakcje AI oraz treści wygenerowane lub zmanipulowane przez AI tam, gdzie to wymagane, aby użytkownicy wiedzieli, że mają do czynienia z AI.
- 6Zbuduj akta zgodności dla wysokiego ryzyka: dla systemów wysokiego ryzyka zapewnij, że zarządzanie ryzykiem, środki zarządzania danymi, dokumentacja techniczna, rejestrowanie i nadzór ludzki istnieją i są aktualne.
- 7Popraw umowy z dostawcami: wymagaj od dostawców AI zgodności z aktem w sprawie AI, dokumentacji i obowiązków współpracy, abyś mógł spełnić swoje obowiązki podmiotu stosującego.
- 8Szkol personel dla kompetencji w zakresie AI: akt oczekuje, że organizacje zapewnią odpowiednie kompetencje w zakresie AI wśród osób obsługujących systemy AI w ich imieniu.
- 9Ustanów bieżące zarządzanie: przypisz odpowiedzialność, monitoruj systemy w działaniu, obsługuj incydenty i reklasyfikuj, gdy zmieniają się przypadki użycia lub modele.
Häufige Fragen
Jak dowiedzieć się, czy jeden z naszych systemów AI jest „wysokiego ryzyka”?
Status wysokiego ryzyka wynika głównie z przypadku użycia: akt wymienia obszary takie jak zatrudnienie i zarządzanie pracownikami, scoring kredytowy, edukacja, podstawowe usługi publiczne i prywatne oraz komponenty bezpieczeństwa produktów regulowanych. System używany do selekcji CV lub decyzji kredytowych to klasyczny kandydat wysokiego ryzyka. Klasyfikacja i jej uzasadnienie powinny być udokumentowane dla każdego systemu.
Jakie są nasze obowiązki, jeśli jedynie wdrażamy AI stron trzecich?
Podmioty stosujące systemy wysokiego ryzyka muszą używać ich zgodnie z instrukcjami dostawcy, zapewnić kompetentny nadzór ludzki, kontrolować istotne dane wejściowe, monitorować działanie, przechowywać rejestry, a w pewnych przypadkach informować osoby dotknięte lub przeprowadzić ocenę skutków dla praw podstawowych. Dla AI niebędącej wysokiego ryzyka nadal mogą obowiązywać obowiązki przejrzystości i kompetencji w zakresie AI.
Do kiedy musimy być zgodni?
Akt w sprawie AI wszedł w życie w 2024 roku i obowiązuje etapami: najpierw pojawiły się zakazy i obowiązki kompetencji w zakresie AI, następnie zasady zarządzania dla modeli AI ogólnego przeznaczenia, a większość obowiązków wysokiego ryzyka obowiązuje od sierpnia 2026 roku, przy czym niektóre przypadki związane z produktami później. Klasyfikacja systemów już teraz mówi Ci, które terminy faktycznie są Twoje.