Kategorie ryzyka aktu w sprawie AI UE wyjaśnione: 4 klasy ryzyka z przykładami
Akt w sprawie AI UE (rozporządzenie 2024/1689) reguluje sztuczną inteligencję według ryzyka, a nie technologii — każdy obowiązek w ustawie wynika z tego, do której z czterech klas trafia system AI. Na szczycie stoi „niedopuszczalne ryzyko”: praktyki całkowicie zakazane, jak scoring społeczny przez organy, techniki manipulacyjne istotnie zniekształcające zachowanie i powodujące szkodę, rozpoznawanie emocji w miejscach pracy i szkołach oraz nieukierunkowane pozyskiwanie wizerunków twarzy. Te zakazy już obowiązują, a użycie zakazanego systemu niesie najwyższe kary z aktu — do 35 mln € lub 7% światowego obrotu.
Druga klasa, „wysokie ryzyko”, to miejsce, gdzie odbywa się większość korporacyjnej pracy nad zgodnością. Obejmuje AI używaną jako komponent bezpieczeństwa produktów regulowanych oraz AI we wrażliwych przypadkach użycia wymienionych w załączniku III aktu: rekrutacja i zarządzanie pracownikami (selekcja CV, decyzje o awansie), scoring kredytowy, przyjęcia edukacyjne i ocenianie egzaminów, usługi podstawowe, infrastruktura krytyczna oraz kilka kontekstów ścigania przestępstw i migracji. Systemy wysokiego ryzyka wymagają zarządzania ryzykiem, zarządzania danymi, dokumentacji technicznej, rejestrowania, nadzoru ludzkiego i oceny zgodności — dla dostawców, oraz lżejszych, ale realnych obowiązków dla podmiotów stosujących.
Klasy trzecia i czwarta są lżejsze: „ograniczone ryzyko” uruchamia obowiązki przejrzystości — chatboty muszą ujawniać, że są AI, deepfake'i i treści generowane przez AI muszą być oznaczane — podczas gdy „minimalne ryzyko” (filtry spamu, AI w grach, większość funkcji rekomendacji i produktywności) nie niesie żadnych szczególnych obowiązków poza prawem ogólnym. Haczyk dla firm międzynarodowych: klasyfikacja podąża za przypadkiem użycia w UE, więc ten sam model może być minimalnego ryzyka w jednym wdrożeniu i wysokiego ryzyka w Twoim niemieckim dziale HR. Zaklasyfikuj swoje systemy naszym narzędziem audytu aktu w sprawie AI i zobacz przegląd kar aktu w sprawie AI, by poznać ryzyka każdej klasy.
Ihre Checkliste
- 1Najpierw zinwentaryzuj swoje systemy AI: nie możesz zaklasyfikować tego, czego nie skatalogowałeś — uwzględnij funkcje AI wbudowane w SaaS dostawców, który wdrażają Twoje podmioty w UE.
- 2Zbadaj względem listy zakazanych praktyk: scoring społeczny, szkodliwa manipulacja, rozpoznawanie emocji w pracy i podobne zakazane zastosowania muszą być natychmiast zatrzymane — te zakazy już obowiązują.
- 3Sprawdź przypadki użycia z załącznika III pod kątem statusu wysokiego ryzyka: wszystko, co dotyka rekrutacji, zarządzania pracownikami, kredytu, oceniania w edukacji, usług podstawowych lub infrastruktury krytycznej, jest kandydatem wysokiego ryzyka.
- 4Sprawdź też ścieżkę produktową do wysokiego ryzyka: AI działająca jako komponent bezpieczeństwa produktów objętych unijnym prawem harmonizacyjnym (maszyny, wyroby medyczne, pojazdy) jest wysokiego ryzyka tą drogą.
- 5Zastosuj obowiązki przejrzystości do systemów ograniczonego ryzyka: ujawniaj chatboty jako AI i oznaczaj wygenerowane lub zmanipulowane przez AI treści dźwiękowe, obrazowe i wideo tam, gdzie akt tego wymaga.
- 6Udokumentuj klasyfikację i uzasadnienie dla każdego systemu: organy nadzoru i klienci korporacyjni zapytają; zapisana, dająca się obronić klasyfikacja to pierwszy artefakt, którego oczekują.
- 7Przypisz role per system: dostawca, podmiot stosujący, importer lub dystrybutor — obowiązki różnią się ostro, a zmiana marki lub istotna modyfikacja systemu może przesunąć Cię do roli dostawcy.
- 8Reklasyfikuj przy każdej zmianie użycia: narzędzie minimalnego ryzyka ponownie wdrożone do rekrutacji staje się wysokiego ryzyka; klasyfikacja to żywy proces, a nie jednorazowe ćwiczenie.
Häufige Fragen
Jakie są cztery kategorie ryzyka aktu w sprawie AI UE?
Niedopuszczalne ryzyko: praktyki całkowicie zakazane, jak scoring społeczny i techniki manipulacyjne powodujące szkodę. Wysokie ryzyko: AI we wrażliwych przypadkach użycia jak rekrutacja, scoring kredytowy czy komponenty bezpieczeństwa, podlegająca rozległym obowiązkom. Ograniczone ryzyko: systemy z obowiązkami przejrzystości, jak chatboty i treści generowane przez AI, które muszą być ujawnione. Minimalne ryzyko: cała reszta — filtry spamu, AI w grach, większość funkcji produktywności — bez szczególnych obowiązków z aktu w sprawie AI.
Które systemy AI liczą się jako wysokiego ryzyka?
Prowadzą tam dwie ścieżki: AI używana jako komponent bezpieczeństwa produktów objętych unijnym prawem harmonizacyjnym (maszyny, wyroby medyczne, pojazdy) oraz AI w przypadkach użycia z załącznika III — w tym rekrutacja i zarządzanie pracownikami, scoring kredytowy, przyjęcia i ocenianie w edukacji, podstawowe usługi publiczne i prywatne, infrastruktura krytyczna oraz pewne konteksty ścigania przestępstw, migracji i wymiaru sprawiedliwości. Narzędzie do selekcji CV używane przez niemiecką spółkę zależną to podręcznikowy przykład wysokiego ryzyka.
Czy chatboty są wysokiego ryzyka na gruncie aktu w sprawie AI?
Zwykle nie. Chatbot obsługi klienta jest zazwyczaj systemem ograniczonego ryzyka: głównym obowiązkiem jest przejrzystość, czyli użytkownicy muszą być poinformowani, że wchodzą w interakcję z AI. Może eskalować do wysokiego ryzyka, jeśli jest używany do wrażliwego celu z załącznika III — na przykład faktycznie decyduje o dostępie do usług podstawowych lub selekcjonuje kandydatów do pracy — dlatego klasyfikacja podąża za użyciem, a nie etykietą produktu.
Co się stanie, jeśli błędnie zaklasyfikujemy system AI?
Błędy klasyfikacji niosą konsekwencje klasy, w której powinieneś był się znaleźć: obsługiwanie nierozpoznanego systemu wysokiego ryzyka oznacza niespełnienie obowiązków zgodności, dokumentacji i nadzoru, każdy podlegający sankcjom, a użycie zakazanej praktyki uruchamia najwyższy poziom kary do 35 mln € lub 7% światowego obrotu. Udokumentowana, uzasadniona klasyfikacja per system to najsilniejszy dowód dobrej wiary, jeśli organ nadzoru się nie zgodzi.