Пояснення категорій ризику Акту ЄС про ШІ: 4 класи ризику з прикладами
Акт ЄС про ШІ (Регламент 2024/1689) регулює штучний інтелект за ризиком, а не за технологією — кожен обов'язок у законі випливає з того, до якого з чотирьох класів потрапляє система ШІ. Нагорі сидить «неприйнятний ризик»: практики, заборонені повністю, як-от соціальний скоринг органами влади, маніпулятивні техніки, що суттєво спотворюють поведінку та завдають шкоди, розпізнавання емоцій на робочих місцях і в школах та нецільове збирання зображень облич. Ці заборони вже застосовуються, а використання забороненої системи несе найвищі штрафи Акту — до €35 мільйонів або 7% світового обороту.
Другий клас, «високий ризик», — це там, де відбувається більшість корпоративної комплаєнс-роботи. Він охоплює ШІ, що використовується як компонент безпеки регульованих продуктів, і ШІ в чутливих кейсах, перелічених у Додатку III Акту: рекрутинг і управління працівниками (скринінг резюме, рішення про просування), кредитний скоринг, вступ до навчальних закладів і оцінювання іспитів, основні послуги, критична інфраструктура та кілька контекстів правоохоронної діяльності й міграції. Високоризикові системи вимагають управління ризиками, врядування даними, технічної документації, логування, людського нагляду й оцінки відповідності — для постачальників, і легших, але реальних обов'язків для тих, хто застосовує.
Класи третій і четвертий легші: «обмежений ризик» запускає обов'язки прозорості — чат-боти повинні розкривати, що вони ШІ, дипфейки та згенерований ШІ контент мають бути позначені — тоді як «мінімальний ризик» (спам-фільтри, ігровий ШІ, більшість функцій рекомендацій і продуктивності) не несе специфічних обов'язків поза загальним правом. Пастка для міжнародних компаній: класифікація випливає з кейсу в ЄС, тож та сама модель може бути мінімального ризику в одному застосуванні та високого ризику у вашому німецькому HR-відділі. Класифікуйте свої системи за допомогою нашого інструмента аудиту Акту про ШІ і див. огляд штрафів за Актом про ШІ щодо того, чим ризикує кожен клас.
Ihre Checkliste
- 1Спершу інвентаризуйте свої системи ШІ: ви не можете класифікувати те, чого не каталогізували — включіть функції ШІ, вбудовані у вендорський SaaS, який застосовують ваші суб'єкти в ЄС.
- 2Перевірте на переліку заборонених практик: соціальний скоринг, шкідливі маніпуляції, розпізнавання емоцій на роботі та подібні заборонені застосування мають бути негайно припинені — ці заборони вже чинні.
- 3Перевірте кейси Додатка III на статус високого ризику: усе, що стосується рекрутингу, управління працівниками, кредитів, оцінювання в освіті, основних послуг чи критичної інфраструктури, є кандидатом на високий ризик.
- 4Перевірте також продуктовий шлях до високого ризику: ШІ, що діє як компонент безпеки продуктів за гармонізаційним правом ЄС (машини, медичні вироби, транспортні засоби), є високоризиковим цим шляхом.
- 5Застосуйте обов'язки прозорості до систем обмеженого ризику: розкривайте чат-боти як ШІ та позначайте згенерований чи змінений ШІ аудіо-, зображувальний і відеоконтент там, де Акт цього вимагає.
- 6Документуйте класифікацію та обґрунтування по кожній системі: регулятори та корпоративні клієнти запитають; зафіксована, захисна класифікація — перший артефакт, який вони очікують.
- 7Призначте ролі по кожній системі: постачальник, той, хто застосовує, імпортер чи дистриб'ютор — обов'язки різко різняться, а ребрендинг чи істотна зміна системи може перевести вас у роль постачальника.
- 8Перекласифіковуйте при кожній зміні використання: інструмент мінімального ризику, переведений у найм, стає високоризиковим; класифікація — це живий процес, а не разова вправа.
Häufige Fragen
Які чотири категорії ризику Акту ЄС про ШІ?
Неприйнятний ризик: практики, заборонені повністю, як-от соціальний скоринг і маніпулятивні техніки, що завдають шкоди. Високий ризик: ШІ в чутливих кейсах на кшталт найму, кредитного скорингу чи компонентів безпеки, що підпадає під широкі обов'язки. Обмежений ризик: системи з обов'язками прозорості, як-от чат-боти та згенерований ШІ контент, який має бути розкрито. Мінімальний ризик: усе інше — спам-фільтри, ігровий ШІ, більшість функцій продуктивності — без специфічних обов'язків за Актом про ШІ.
Які системи ШІ рахуються як високоризикові?
Туди ведуть два шляхи: ШІ, що використовується як компонент безпеки продуктів, охоплених гармонізаційним правом ЄС (машини, медичні вироби, транспортні засоби), і ШІ в кейсах Додатка III — зокрема рекрутинг і управління працівниками, кредитний скоринг, вступ і оцінювання в освіті, основні державні та приватні послуги, критична інфраструктура та певні контексти правоохоронної діяльності, міграції та правосуддя. Інструмент скринінгу резюме, що використовується німецькою дочірньою компанією, — хрестоматійний приклад високого ризику.
Чи є чат-боти високоризиковими за Актом про ШІ?
Зазвичай ні. Чат-бот служби підтримки клієнтів зазвичай є системою обмеженого ризику: основний обов'язок — прозорість, тобто користувачів треба поінформувати, що вони взаємодіють із ШІ. Він може піднятися до високого ризику, якщо використовується для чутливої мети Додатка III — наприклад, фактично вирішуючи про доступ до основних послуг чи скринінгуючи кандидатів на роботу — саме тому класифікація випливає з використання, а не з ярлика продукту.
Що станеться, якщо ми неправильно класифікуємо систему ШІ?
Помилки класифікації несуть наслідки того класу, у якому ви мали бути: експлуатація нерозпізнаної високоризикової системи означає невиконання обов'язків щодо відповідності, документації та нагляду, кожен із яких карається санкціями, а використання забороненої практики запускає найвищий рівень штрафу до €35 мільйонів або 7% світового обороту. Задокументована, обґрунтована класифікація по кожній системі — найсильніший доказ добросовісності, якщо наглядовий орган не погодиться.