Чек-лист відповідності Акту ЄС про ШІ: класифікуйте свої системи ШІ та усуньте прогалини
Акт ЄС про ШІ (Регламент 2024/1689) регулює ШІ за класом ризику: заборонені практики, високоризикові системи з широкими обов'язками, системи з обов'язками прозорості та системи мінімального ризику. Він зобов'язує як постачальників, так і тих, хто застосовує ШІ, і його дія охоплює компанії з-поза ЄС, чий ШІ виводиться на ринок ЄС або чиї результати там використовуються. Зобов'язання вводяться за фіксованим графіком — заборони вже чинні, а вимоги для високого ризику йдуть слідом.
Для більшості компаній практична робота не є екзотичною: знати, які системи ШІ ви насправді використовуєте, визначити свою роль і клас ризику для кожної та побудувати документацію й нагляд, яких вимагає клас. Ті, хто застосовує повсякденний ШІ, мають легші обов'язки, ніж постачальники високоризикових систем, але «легше» — це не «жодних», і кейси HR, кредитів і безпеки потрапляють у високий ризик швидше, ніж очікують команди. Чек-лист нижче структурує програму.
Ihre Checkliste
- 1Спершу інвентаризуйте всі системи ШІ: каталогізуйте ШІ в продуктах, внутрішніх інструментах і вендорському ПЗ — включно з вбудованими функціями ШІ в SaaS, який ви застосовуєте — із власником, призначенням і зачепленими особами.
- 2Перевірте на заборонені практики: зіставте інвентар із забороненими практиками Акту про ШІ (напр., певні маніпуляції, соціальний скоринг і специфічні біометричні застосування) і припиніть усе, що збігається — ці заборони вже діють.
- 3Класифікуйте ризик для кожної системи: визначте, які системи є високоризиковими за додатками з переліком кейсів (напр., зайнятість, кредити, основні послуги) і які несуть обов'язки прозорості, та зафіксуйте обґрунтування.
- 4Визначте свою роль: встановіть для кожної системи, чи ви постачальник, той, хто застосовує, імпортер чи дистриб'ютор — обов'язки різняться докорінно, а зміна чи ребрендинг системи може перевести вас у роль постачальника.
- 5Виконуйте обов'язки прозорості: позначайте взаємодії з ШІ та згенерований чи змінений ШІ контент там, де це потрібно, щоб користувачі знали, що мають справу з ШІ.
- 6Побудуйте комплаєнс-файли для високого ризику: для високоризикових систем забезпечте наявність та актуальність управління ризиками, заходів врядування даними, технічної документації, логування та людського нагляду.
- 7Виправте договори з вендорами: вимагайте від постачальників ШІ відповідності Акту про ШІ, документації та обов'язків співпраці, щоб ви могли виконати свої обов'язки користувача.
- 8Навчайте персонал ШІ-грамотності: Акт очікує, що організації забезпечать належну компетентність із ШІ серед людей, які експлуатують системи ШІ від їхнього імені.
- 9Налаштуйте постійне врядування: призначте відповідальність, моніторте системи в роботі, обробляйте інциденти та перекласифіковуйте щоразу, коли змінюються кейси чи моделі.
Häufige Fragen
Як дізнатися, чи одна з наших систем ШІ є «високоризиковою»?
Статус високого ризику випливає переважно з кейсу: Акт перелічує сфери, як-от зайнятість і управління працівниками, кредитний скоринг, освіту, основні державні та приватні послуги і компоненти безпеки регульованих продуктів. Система, що використовується для скринінгу резюме чи рішень щодо кредитів, — це класичний кандидат на високий ризик. Класифікацію та її обґрунтування слід документувати для кожної системи.
Які наші обов'язки, якщо ми лише застосовуємо сторонній ШІ?
Ті, хто застосовує високоризикові системи, повинні використовувати їх за інструкціями постачальника, забезпечувати компетентний людський нагляд, контролювати релевантні вхідні дані, моніторити роботу, зберігати логи та в певних випадках інформувати зачеплених осіб або проводити оцінку впливу на основоположні права. Для невисокоризикового ШІ все одно можуть застосовуватися обов'язки прозорості та ШІ-грамотності.
До якого часу нам потрібно стати відповідними?
Акт про ШІ набрав чинності у 2024 році та застосовується поетапно: спершу заборони та обов'язки ШІ-грамотності, потім правила врядування для моделей ШІ загального призначення, а основна маса обов'язків для високого ризику застосовується з серпня 2026 року, з деякими продуктовими кейсами пізніше. Класифікація ваших систем зараз підкаже, які строки насправді ваші.