Кратък отговор
Почти сигурно да, ако компанията ви използва професионално AI инструменти и продава в ЕС или работи там, независимо дали сте ги разработили сами. Няма праг според размера. За повечето бизнеси действащите задължения са умерени: избягвайте кратък списък забранени AI практики, подпомагайте AI грамотността на служителите и бъдете прозрачни за чатботове и определено съдържание, генерирано от AI. Тежкият режим за „висок риск“ важи само за конкретни случаи, като подбор на персонал или кредитно оценяване, и е отложен. Глобите достигат €35 милиона или 7% от световния оборот, с по-ниски тавани за МСП.
Повечето ръководства за Законодателния акт на ЕС за AI са написани за компании, които създават AI. Това е и за всички останали: онлайн магазин с чатбот, агенция, която пише текстове с ChatGPT, софтуерна компания, добавяща AI функция, или бизнес извън ЕС, който продава на европейски клиенти. Основната дата за прилагане на регламента вече настъпи и след късно изменение картината се изясни. Ето какво действително изисква Законодателният акт за изкуствения интелект от обикновения бизнес.
Какво представлява Законодателният акт за изкуствения интелект и защо е важен
Законодателният акт за AI, формално Регламент (ЕС) 2024/1689, е първият всеобхватен закон за AI в света (действащият консолидиран текст е в EUR-Lex). Като регламент на ЕС той се прилага пряко във всяка държава членка, без национално транспониране. Регламентът за AI е изграден върху логика, основана на риска: колкото по-голямо е потенциалното въздействие на AI система върху безопасността или основните права на хората, толкова по-строги са задълженията на разработващите и използващите я.
Цифровият омнибус за AI (Регламент (ЕС) 2026/1744) измени акта малко преди основната му дата за прилагане. Той отложи сроковете за високорисковите системи, добави две нови забранени практики, стесни част от определението за висок риск и намали административната тежест за по-малките компании. Архитектурата, четирите нива на риск и задълженията според ролята остават непроменени.
За кого се прилага Законодателният акт на ЕС за AI? Проверка с четири въпроса
1. Инструментът „AI система“ ли е? Алгоритъм, основан на правила с фиксирани, определени от човек стъпки, не е. Определящата характеристика е извеждането: системата създава прогнози, препоръки, решения или съдържание от данни по начини, които не са изрично програмирани. Чатботове, генеративни инструменти, системи за оценяване и препоръки попадат в обхвата; формула в електронна таблица – не.
2. Използва ли се професионално? Частната, непрофесионална употреба е извън обхвата. В момента, в който служител използва инструмент от името на компанията, тя попада в обхвата.
3. Има ли връзка с ЕС? Актът се прилага, ако AI системата се пуска на пазара на ЕС, използва се в ЕС или резултатите ѝ се използват в ЕС. Обхваната е и компания извън Съюза, която обслужва клиенти от ЕС. Няма изключение за малки предприятия или стартъпи; задълженията по акта се определят от риска, а не от броя служители.
4. Създадохте ли я или я използвате? Това определя ролята ви, а ролята ви определя задълженията.
| Роля | Кого обхваща | Типичен пример |
|---|---|---|
| Доставчик | Разработва AI система или модел и го пуска на пазара на ЕС под собствено име, платено или безплатно | SaaS компания, която предоставя AI функция на клиенти |
| Внедрител | Използва AI система в хода на дейността си | Компания с чатбот на трета страна, която използва ChatGPT на работа или пресява CV с AI инструмент |
| Вносител / дистрибутор | Въвежда на пазара на ЕС AI система извън ЕС или я предоставя там | Търговец на AI софтуер, разработен извън ЕС |
Повечето предприятия са внедрители по Законодателния акт за AI. Използването на ChatGPT, Copilot или чатбот на доставчик не ви прави доставчик, но ви прави внедрител със задълженията, описани по-долу. Може неволно да станете доставчик: ако съществено промените система, интегрирате я в собствен продукт или я предлагате под собствена марка.
Още едно правило за компании извън ЕС: доставчик извън ЕС трябва да назначи упълномощен представител, установен в Съюза, преди да предостави там високорискова AI система или AI модел с общо предназначение (моделите с отворен код без системен риск са освободени).
Категории риск по Законодателния акт за AI: четирите нива
| Ниво на риск | Какво означава | Примери |
|---|---|---|
| Неприемлив | Напълно забранен | Социално оценяване, манипулативни подсъзнателни техники, разпознаване на емоции на работа или в образованието, безразборно събиране на лицеви изображения, интимни deepfake материали без съгласие |
| Висок | Разрешен при строги задължения за съответствие | AI при подбор, управление на работници, кредитно оценяване, прием в образование, критична инфраструктура или като компонент за безопасност в регулирани продукти |
| Прозрачност | Разрешен при задължения за разкриване | Чатботове, текст, изображения, аудио и видео, генерирани от AI, deepfake |
| Минимален | Няма специфични задължения | Филтри за спам, системи за препоръки, програмиране с помощта на AI, превод |
При изготвянето на закона Европейската комисия оцени, че приблизително 85% от AI системите попадат в категорията с минимален риск. За повечето компании за услуги, софтуер и електронна търговия на практика имат значение само първият и третият ред.
График на Законодателния акт на ЕС за AI: какво важи сега и какво е отложено
| Приложимо от | Какво |
|---|---|
| 2 февруари 2025 г. | Забранени AI практики; задължение за AI грамотност |
| 2 август 2025 г. | Задължения за доставчици на AI модели с общо предназначение |
| 2 август 2026 г. | Задължения за прозрачност (член 50); активни национални органи и правомощия за прилагане |
| 2 декември 2026 г. | Две нови забрани (интимни изображения без съгласие, материали със сексуално насилие над деца); срок за маркиране на генеративни системи, които вече са на пазара |
| 2 декември 2027 г. | Високорискови системи в приложение III (самостоятелни случаи на употреба) |
| 2 август 2028 г. | Високорисков AI, вграден в регулирани продукти (приложение I) |
Изисквания по Законодателния акт на ЕС за AI, пред които са изправени повечето бизнеси днес
1. Не използвайте забранени AI практики
Проверете дали нито един инструмент във вашия бизнес не попада в забранена категория. Най-реалистичният капан за обикновена компания е разпознаването на емоции на служители или клиенти или биометрична категоризация, която извежда чувствителни характеристики като етническа принадлежност или политически възгледи. Комисията е публикувала насоки за забранените практики при гранични случаи.
2. Подкрепяйте AI грамотността и да, напишете политика за AI
Доставчиците и внедрителите трябва да предприемат мерки за подкрепа на AI грамотността на хората, които управляват или използват AI от тяхно име. Омнибусът смекчи формулировката: вече не сте длъжни да гарантирате конкретно ниво на компетентност за всеки човек, но все пак трябва да действате. Актът не казва буквално „приемете политика за AI“, но кратка вътрешна политика за използване на AI, документирано обучение и отчет за преминалите го са най-лесният начин да докажете съответствие. Тъй като задължението важи и за вътрешна употреба, то засяга дори компании, чийто AI никога не достига до клиент.
3. Разкриване при чатботове: кажете на хората, че говорят с машина
Според задълженията за прозрачност AI система, която взаимодейства пряко с хора, като чатбот или гласов асистент, трябва ясно да показва, че потребителят общува с AI, освен ако това е очевидно от контекста. Задължението е на доставчика, създал системата. Ако използвате чатбот на доставчик на уебсайта си, той трябва да е вградил това разкриване, но вие сте лицето пред клиентите си: потвърдете, че известието се вижда преди или при първото взаимодействие. Достатъчен е текст като „Разговаряте с нашия AI асистент“.
Трябва ли да обозначавате съдържание, генерирано от AI?
Това е въпросът за разкриването на AI съдържание, който бизнесите задават най-често и на който най-често се отговаря неправилно. Правилата разграничават невидимо, машинночетимо маркиране, което доставчикът на генеративен инструмент трябва да вгради, от видимо разкриване, което внедрителят – бизнесът, публикуващ съдържанието – трябва да добави само в конкретни случаи.
| Съдържание, което публикувате | Изисква ли се видим етикет? | Защо |
|---|---|---|
| Описания на продукти, рекламни текстове, имейли, изготвени с AI | Не | Търговският текст не е “информация по въпроси от обществен интерес” |
| Публикация в блог или статия по тема от обществен интерес, изготвена с AI и публикувана без човешки преглед | Да | Текстът от обществен интерес трябва да бъде обозначен, освен ако човек го е прегледал и носи редакторска отговорност |
| Същата публикация, редактирана и публикувана под името на автор | Не | Прилага се изключението за редакторски преглед |
| Ясно нереалистична AI илюстрация (дракон, летящ сфинкс) | Не | Не е deepfake: не би могла да съществува в действителността |
| Фотореалистично AI изображение на човек, дори измислен | Да | Счита се за deepfake: прилича на човек, който би могъл да съществува, и изглежда автентично |
| AI-генерирано маркетингово изображение, представящо продукт различно от действителността | Да | Deepfake според насоките на Комисията |
| AI гласова или видео реплика на реален човек | Да | Deepfake |
| Съдържание, публикувано преди приложението на правилата | Не | Няма обратно действие на обозначаването |
Запомнете две неща. Първо, намерението няма значение: реалистично изображение трябва да бъде обозначено, дори никой да не е възнамерявал да заблуждава. Второ, вграденият от AI инструмента воден знак не освобождава от собственото ви задължение за обозначаване; разкриването трябва да е доловимо от човек без технически инструмент.
Съответствие със Законодателния акт за AI на практика: пет чести сценария
| Сценарий | Вашата роля | Направете сега | По-късно |
|---|---|---|---|
| Софтуерна компания, добавяща AI функция към продукта си | Доставчик | Разкриване на AI в интерфейса; машинночетимо маркиране, ако функцията генерира текст или медия; мерки за грамотност; проверка на забранения списък | Ако употребата е в област от приложение III, подгответе се за режима за висок риск |
| Онлайн магазин с чатбот на доставчик и AI-генерирани визуализации | Внедрител | Потвърдете, че чатботът се идентифицира; обозначете фотореалистични или променящи реалността продуктови изображения; мерки за грамотност | Нищо повече, освен ако не се добави високорисков инструмент |
| Агенция или консултант, използващ вътрешно ChatGPT, Claude или сходни инструменти | Внедрител | Политика за използване на AI и отчет за обучението; обозначавайте непрегледано съдържание от обществен интерес; не подавайте лични данни на клиенти без основание по GDPR | Няма специфични изисквания по Законодателния акт за AI |
| Работодател, който пресява кандидати за работа с AI инструмент | Внедрител на високорискова система | Мерки за грамотност; информирайте кандидатите; пазете документацията на доставчика | Човешки надзор, регистриране и използване по указанията на доставчика от отложената дата |
| Компания извън ЕС, която продава AI продукт на клиенти от ЕС | Доставчик | Същите задължения за прозрачност и грамотност като доставчик от ЕС; назначете упълномощен представител в ЕС, ако системата е високорискова или е модел с общо предназначение | Режим за висок риск от отложената дата |
Високорискови AI системи: отложени, не отменени
Ако компанията ви предоставя или внедрява AI в някоя от областите в приложение III, от отложените дати се прилага значително по-тежък набор от изисквания за високорисков AI. Доставчиците трябва да поддържат система за управление на риска, техническа документация и дневници, да осигурят човешки надзор и да преминат оценка на съответствието, преди системата да бъде пусната на пазара. Внедрителите трябва да използват системата според указанията, да определят обучени лица за надзор и да съхраняват дневниците.
По-малките компании получават реално облекчение: опростена техническа документация за МСП, стартъпи и новата категория „малки дружества със средна пазарна капитализация“; опростено управление на качеството за всички МСП; и тавани на глобите в по-ниския размер между фиксираната сума и процента от оборота. Има и изключение: система в област от приложение III не е високорискова, ако изпълнява само тясна процедурна или подготвителна задача и не влияе съществено върху решенията. Важат две уговорки. Всяка система, която профилира физически лица, винаги е високорискова, а доставчик, който се позовава на изключението, трябва да документира оценката си и въпреки това да регистрира системата в базата данни на ЕС.
Санкции, прилагане и припокриване с GDPR
Прилагането е споделено. Европейската служба за AI надзирава доставчиците на AI модели с общо предназначение; всяка държава членка определя орган за надзор на пазара на AI системи; органите за защита на данните продължават да надзирават личните данни, използвани от AI. Бюрото за обслужване по Законодателния акт за AI на Комисията отговаря на въпроси от бизнеса на английски.
Санкциите при неспазване са на нива: до €35 милиона или 7% от годишния световен оборот за забранени практики; до €15 милиона или 3% за повечето други задължения, включително прозрачността; и до €7,5 милиона или 1% за предоставяне на невярна информация на органите. За големите компании таванът е по-високата от двете суми; за МСП и стартъпи – по-ниската.
Законодателният акт за AI действа наред с GDPR, а не вместо него. Той регулира системата и нейната употреба; GDPR регулира личните данни, преминаващи през нея. Инструмент може напълно да съответства на единия режим и все пак да нарушава другия. Когато актът за AI изисква оценка на въздействието върху основните права, тя може да използва съществуваща оценка на въздействието върху защитата на данните, вместо да я дублира.
Практически контролен списък за съответствие с AI за бизнеса
Доброто управление на AI не изисква правен отдел. За повечето компании тези девет стъпки покриват текущите изисквания на Законодателния акт за AI и подготвят основата за по-късните правила за висок риск:
- Инвентаризация: избройте всеки използван AI инструмент, включително функции в SaaS продукти и модели с общо предназначение, използвани от персонала.
- Роля: определете за всеки инструмент дали сте доставчик, внедрител или и двете.
- Класификация: проверете всеки инструмент спрямо забранения списък и областите в приложение III; запишете резултата.
- Чатботове: потвърдете, че всеки AI асистент, насочен към клиенти, се идентифицира.
- Съдържание: приложете горната таблица за обозначаване към това, което публикувате.
- Грамотност: приемете политика за използване на AI и пазете отчети за обучението.
- Защита на данните: съгласувайте използването на AI със съществуващата документация по GDPR.
- Присъствие в ЕС: ако сте извън ЕС и предоставяте високорискова система или модел с общо предназначение, назначете упълномощен представител.
- Пътна карта: ако нещо е високорисково, планирайте за отложените дати, вместо да чакате.
Съответствие с Законодателния акт за AI и учредяване на компания в ЕС с Eesti Firma
Законодателният акт за изкуствения интелект възнаграждава бизнесите, които изграждат съответствието от самото начало, а за компаниите извън Съюза присъствието в ЕС става практическа необходимост. Eesti Firma подкрепя AI ориентирани бизнеси и в двете направления: учредяване на дружество в ЕС чрез изцяло цифрово учредяване на компания в Естония, включително учредяване чрез е-резидентство за основатели, които не е нужно да посещават Естония, и подпомагане на дружеството да изпълнява задълженията си при работа на пазара на ЕС.
Нашите юристи изготвят правни становища дали конкретна AI система попада в обхвата и каква роля и ниво на риск поражда, а екипът ни за правни услуги изготвя политиките за използване на AI и разкриванията, необходими на компанията, за да докаже AI грамотност, прозрачност и съответствие със защитата на данните.
Често задавани въпроси
Да. Няма праг за служители или приходи. Задълженията зависят от начина на използване на AI, не от размера на компанията, въпреки че МСП се ползват от опростена документация и по-ниски тавани на глобите.
Да, като внедрител. Правилата за прозрачност важат само когато резултатът от AI достига до хора извън компанията, но задължението за AI грамотност и правилата за забранените практики важат и за вътрешната употреба.
Да, ако пускат AI система на пазара на ЕС или резултатите ѝ се използват в ЕС. Доставчиците извън ЕС на високорискови системи и модели с общо предназначение трябва също да назначат упълномощен представител в Съюза.
Актът не използва тези думи, но политика за използване на AI с отчети за обучение е най-лесният начин да докажете задължението за AI грамотност и да покажете на регулатора, че употребата на AI се управлява.
Описания на продукти и рекламни текстове: не. Публикация в блог по тема от обществен интерес: само ако е публикувана без човешки преглед и редакторска отговорност. За изображения, аудио и видео вижте горната таблица за обозначаване.
Платформата трябва да вгради разкриването; вие трябва да се уверите, че то действително се показва на клиентите ви. На практика го проверете преди стартирането.
До €35 милиона или 7% от световния оборот за забранени практики, до €15 милиона или 3% за повечето други задължения, включително прозрачността, и до €7,5 милиона или 1% за предоставяне на невярна информация на органите. За МСП и стартъпи важи по-ниската от двете суми.
Не, само са отложени. Изискванията са непроменени; вижте горния график за двете нови дати на прилагане.