Kratak odgovor
Gotovo sigurno da, ako vaša kompanija profesionalno koristi AI alate i prodaje ili posluje u EU, bez obzira na to da li ste alate sami izradili. Ne postoji prag veličine. Za većinu preduzeća trenutno važe umerene obaveze: izbegavajte kratku listu zabranjenih AI praksi, podržite AI pismenost zaposlenih i budite transparentni u vezi sa četbotovima i određenim sadržajem koji generiše AI. Strogi režim za „visoki rizik” važi samo za posebne slučajeve, kao što su zapošljavanje ili kreditno bodovanje, i odložen je. Kazne dostižu €35 miliona ili 7% globalnog prometa, uz niže gornje granice za MSP.
Većina vodiča za EU Akt o AI napisana je za kompanije koje razvijaju AI. Ovaj je i za sve ostale: internet prodavnicu sa četbotom, agenciju koja piše tekstove pomoću ChatGPT-a, softversku kompaniju koja dodaje AI funkciju i preduzeće van EU koje prodaje evropskim kupcima. Glavni datum primene propisa je prošao, a kasnom izmenom slika se ustalila. Evo šta Akt o veštačkoj inteligenciji zaista zahteva od običnog preduzeća.
Šta je Akt o veštačkoj inteligenciji i zašto je važan
AI Akt, formalno Uredba (EU) 2024/1689, prvi je sveobuhvatni zakon o AI na svetu (važeći prečišćeni tekst nalazi se na EUR-Lex-u). Kao uredba EU, primenjuje se neposredno u svakoj državi članici, bez nacionalnog prenošenja u pravo. Propis o AI zasniva se na riziku: što je veći mogući uticaj AI sistema na bezbednost ljudi ili osnovna prava, strože su obaveze onih koji ga razvijaju i koriste.
Digitalni omnibus o AI (Uredba (EU) 2026/1744) izmenio je Akt neposredno pre njegovog glavnog datuma primene. Odložio je rokove za visokorizične sisteme, dodao dve nove zabranjene prakse, suzio deo definicije visokog rizika i smanjio administraciju za manje kompanije. Struktura, četiri nivoa rizika i obaveze prema ulozi ostaju nepromenjeni.
Na koga se primenjuje EU Akt o AI? Provera kroz četiri pitanja
1. Da li je alat „AI sistem”? Algoritam zasnovan na pravilima, sa fiksnim koracima koje je definisao čovek, nije to. Ključna osobina je zaključivanje: sistem iz podataka stvara predviđanja, preporuke, odluke ili sadržaj na načine koji nisu izričito programirani. Četbotovi, generativni alati, sistemi za bodovanje i preporuke jesu obuhvaćeni; formula u tabeli nije.
2. Da li se koristi profesionalno? Privatna, neprofesionalna upotreba je izvan obuhvata. Čim zaposleni koristi alat u ime kompanije, kompanija je obuhvaćena.
3. Da li dotiče EU? Akt se primenjuje ako se AI sistem stavlja na tržište EU, koristi u EU ili se njegovi rezultati koriste u EU. Kompanija van Unije koja uslužuje kupce iz EU obuhvaćena je propisom. Nema izuzetka za mala preduzeća ili startape; obaveze iz AI Akta zavise od rizika, a ne od broja zaposlenih.
4. Da li ste ga izradili ili ga koristite? To određuje vašu ulogu, a uloga određuje vaše obaveze.
| Uloga | Koga obuhvata | Tipičan primer |
|---|---|---|
| Pružalac | Razvija AI sistem ili model i stavlja ga na tržište EU pod svojim imenom, uz naknadu ili besplatno | SaaS kompanija koja kupcima isporučuje AI funkciju |
| Korisnik sistema | Koristi AI sistem u okviru svog poslovanja | Kompanija koja koristi četbot treće strane, ChatGPT na poslu ili AI alat za pregled CV-jeva |
| Uvoznik / distributer | Unosi AI sistem izvan EU na tržište EU ili ga tamo stavlja na raspolaganje | Preprodavac AI softvera razvijenog van EU |
Većina preduzeća su korisnici sistema prema AI Aktu. Korišćenje ChatGPT-a, Copilot-a ili četbota dobavljača ne čini vas pružaocem, ali vas čini korisnikom sistema, sa obavezama opisanim u nastavku. Pružalac možete postati i nenamerno: ako bitno izmenite sistem, integrišete ga u svoj proizvod ili ga plasirate pod sopstvenim brendom.
Još jedno pravilo za kompanije van EU: pružalac van EU mora pre stavljanja visokorizičnog AI sistema ili AI modela opšte namene na raspolaganje u Uniji imenovati ovlašćenog predstavnika sa sedištem u Uniji (modeli otvorenog koda bez sistemskog rizika su izuzeti).
Kategorije rizika prema AI Aktu: četiri nivoa
| Nivo rizika | Šta znači | Primeri |
|---|---|---|
| Neprihvatljiv | Potpuno zabranjen | Društveno bodovanje, manipulativne subliminalne tehnike, prepoznavanje emocija na poslu ili u obrazovanju, neselektivno prikupljanje slika lica, intimni deepfake sadržaj bez pristanka |
| Visok | Dozvoljen uz stroge obaveze usklađenosti | AI pri zapošljavanju, upravljanju radnicima, kreditnom bodovanju, upisu u obrazovanje, kritičnoj infrastrukturi ili kao bezbednosna komponenta regulisanih proizvoda |
| Transparentnost | Dozvoljen uz obaveze obaveštavanja | Četbotovi, tekst, slike, audio i video koje generiše AI, deepfake sadržaj |
| Minimalan | Nema posebnih obaveza | Filteri neželjene pošte, sistemi preporuka, programiranje uz AI podršku, prevođenje |
Evropska komisija procenila je pri izradi zakona da približno 85% AI sistema pripada kategoriji minimalnog rizika. Za većinu uslužnih, softverskih i e-trgovinskih kompanija u praksi su bitni samo prvi i treći red.
Vremenski plan EU AI Akta: šta važi sada, a šta je odloženo
| Primena od | Šta |
|---|---|
| 2. februar 2025. | Zabranjene AI prakse; obaveza AI pismenosti |
| 2. avgust 2025. | Obaveze pružalaca AI modela opšte namene |
| 2. avgust 2026. | Obaveze transparentnosti (član 50); aktivni nacionalni organi i ovlašćenja za sprovođenje |
| 2. decembar 2026. | Dve nove zabrane (intimni sadržaj bez pristanka, materijal seksualnog zlostavljanja dece); rok za označavanje generativnih sistema već na tržištu |
| 2. decembar 2027. | Visokorizični sistemi iz Aneksa III (samostalni slučajevi upotrebe) |
| 2. avgust 2028. | Visokorizični AI ugrađen u regulisane proizvode (Aneks I) |
Zahtevi EU AI Akta sa kojima se većina preduzeća danas susreće
1. Ne koristite zabranjene AI prakse
Proverite da nijedan alat u vašem poslovanju ne pripada zabranjenoj kategoriji. Najrealnija zamka za obično preduzeće jeste prepoznavanje emocija zaposlenih ili kupaca, odnosno biometrijska kategorizacija koja zaključuje o osetljivim osobinama poput etničke pripadnosti ili političkih stavova. Komisija je objavila smernice o zabranjenim praksama za granične slučajeve.
2. Podržite AI pismenost i, da, napišite AI politiku
Pružaoci i korisnici sistema moraju preduzeti mere za podršku AI pismenosti osoba koje upravljaju AI ili ga koriste u njihovo ime. Omnibus je ublažio formulaciju: više ne morate garantovati određeni nivo kompetencije svake osobe, ali i dalje morate delovati. Akt doslovno ne kaže „usvojite AI politiku”, ali kratka interna politika korišćenja AI, dokumentovana obuka i evidencija o tome ko ju je završio najjednostavniji su način dokazivanja usklađenosti. Pošto obaveza važi i za internu upotrebu, ona dotiče čak i kompanije čiji AI nikada ne dolazi do kupca.
3. Obaveštenje o četbotu: recite ljudima kada razgovaraju sa mašinom
Prema obavezama transparentnosti, AI sistem koji neposredno komunicira s ljudima, kao što su četbot ili glasovni asistent, mora jasno staviti do znanja da korisnik komunicira sa AI, osim ako je to očigledno iz konteksta. Obaveza je na pružaocu koji je sistem izradio. Ako na sajtu koristite četbot dobavljača, dobavljač mora ugraditi obaveštenje, ali vi ste pred svojim kupcima: pre prve interakcije ili tokom nje proverite da li je obaveštenje vidljivo. Dovoljna je rečenica poput: „Razgovarate sa našim AI asistentom.”
Da li morate označiti sadržaj koji je generisao AI?
Ovo je pitanje o otkrivanju AI sadržaja koje preduzeća najčešće postavljaju, a na koje se često pogrešno odgovara. Pravila razlikuju nevidljivo, mašinski čitljivo označavanje koje pružalac generativnog alata mora ugraditi od vidljivog obaveštenja koje korisnik sistema, odnosno preduzeće koje objavljuje sadržaj, mora dodati samo u posebnim slučajevima.
| Sadržaj koji objavljujete | Da li je potrebna vidljiva oznaka? | Zašto |
|---|---|---|
| Opisi proizvoda, reklamni tekstovi i e-poruke koje je sastavio AI | Ne | Komercijalni tekst nije “informacija o pitanjima od javnog interesa” |
| Objava na blogu ili članak o temi od javnog interesa koji je sastavio AI, objavljen bez ljudske provere | Da | Tekst od javnog interesa mora biti označen, osim ako ga je osoba pregledala i preuzela uredničku odgovornost |
| Ista objava, uređena i objavljena pod imenom autora | Ne | Primenjuje se izuzetak za uredničku proveru |
| Očigledno nerealistična AI ilustracija (zmaj, leteća sfinga) | Ne | Nije deepfake: ne bi mogla postojati u stvarnosti |
| Fotorealistična AI slika osobe, čak i izmišljene | Da | Smatra se deepfake sadržajem: liči na osobu koja bi mogla postojati i deluje autentično |
| Marketinška AI slika koja prikazuje proizvod drugačije nego u stvarnosti | Da | Deepfake prema smernicama Komisije |
| AI replika glasa ili videa stvarne osobe | Da | Deepfake |
| Sadržaj objavljen pre početka primene pravila | Ne | Nema retroaktivnog označavanja |
Zapamtite dve stvari. Prvo, namera nije važna: realistična slika mora biti označena čak i ako niko nije nameravao da obmane. Drugo, vodeni žig koji AI alat ugrađuje uzvodno ne ispunjava vašu obavezu označavanja; obaveštenje mora biti uočljivo osobi bez ikakvog tehničkog alata.
Usklađenost sa AI Aktom u praksi: pet čestih scenarija
| Scenario | Vaša uloga | Uradite sada | Kasnije |
|---|---|---|---|
| Softverska kompanija dodaje AI funkciju svom proizvodu | Pružalac | Obaveštenje o AI u interfejsu; mašinski čitljiva oznaka ako funkcija generiše tekst ili medije; mere pismenosti; provera liste zabrana | Ako je slučaj upotrebe u oblasti Aneksa III, pripremite se za režim visokog rizika |
| Internet prodavnica koristi četbot dobavljača i AI vizuale | Korisnik sistema | Proverite da li se četbot predstavlja; označite fotorealistične slike proizvoda ili slike koje menjaju stvarnost; mere pismenosti | Ništa dodatno, osim ako dodate visokorizični alat |
| Agencija ili konsultantska firma interno koristi ChatGPT, Claude ili slične alate | Korisnik sistema | Politika korišćenja AI i evidencija obuke; označite nepregledan sadržaj od javnog interesa; ne unosite lične podatke klijenata bez osnova u GDPR-u | Ništa posebno prema AI Aktu |
| Poslodavac proverava kandidate za posao AI alatom | Korisnik visokorizičnog sistema | Mere pismenosti; obavestite kandidate; čuvajte dokumentaciju dobavljača | Ljudski nadzor, evidencije i korišćenje prema uputstvima dobavljača od odloženog datuma |
| Kompanija van EU prodaje AI proizvod kupcima iz EU | Pružalac | Iste obaveze transparentnosti i pismenosti kao pružalac iz EU; imenujte ovlašćenog predstavnika u EU ako je sistem visokorizičan ili je model opšte namene | Režim visokog rizika od odloženog datuma |
Visokorizični AI sistemi: odloženi, ali ne i otkazani
Ako vaša kompanija pruža ili koristi AI u nekoj od oblasti Aneksa III, od odloženih datuma važi znatno stroži skup zahteva za visokorizični AI. Pružaoci moraju voditi sistem upravljanja rizicima, čuvati tehničku dokumentaciju i evidencije, projektovati sistem za ljudski nadzor i proći ocenu usaglašenosti pre stavljanja sistema na tržište. Korisnici sistema moraju ga koristiti prema uputstvima, odrediti obučene osobe za nadzor i čuvati evidencije.
Manje kompanije dobijaju stvarno olakšanje: pojednostavljenu tehničku dokumentaciju za MSP, startape i novu kategoriju „malih kompanija srednje tržišne kapitalizacije”; pojednostavljeno upravljanje kvalitetom za sva MSP; i gornje granice kazni koje su niži od fiksnog iznosa ili procenta prometa. Postoji i izuzetak: sistem u oblasti Aneksa III nije visokorizičan ako obavlja samo uski postupovni ili pripremni zadatak i ne utiče bitno na odluke. Važe dva ograničenja. Svaki sistem koji profilira fizička lica uvek je visokorizičan, a pružalac koji se poziva na izuzetak mora dokumentovati procenu i ipak registrovati sistem u bazi podataka EU.
Kazne, sprovođenje i preklapanje sa GDPR-om
Sprovođenje je podeljeno. Evropska kancelarija za AI nadzire pružaoce AI modela opšte namene; svaka država članica određuje organ za tržišni nadzor AI sistema; organi za zaštitu podataka nastavljaju nadzor nad ličnim podacima koje koristi AI. Služba Komisije za pomoć u vezi sa AI Aktom odgovara na pitanja preduzeća na engleskom jeziku.
Kazne za neusklađenost su stepenovane: do €35 miliona ili 7% godišnjeg prometa na svetskom nivou za zabranjene prakse; do €15 miliona ili 3% za većinu ostalih obaveza, uključujući transparentnost; i do €7.5 miliona ili 1% za dostavljanje netačnih informacija organima. Za velike kompanije gornja granica je veći od ta dva iznosa; za MSP i startape manji.
AI Akt postoji uz GDPR, a ne umesto njega. AI Akt uređuje sistem i njegovu upotrebu; GDPR uređuje lične podatke koji kroz njega prolaze. Alat može biti potpuno usklađen s jednim propisom, a ipak kršiti drugi. Kada AI Akt zahteva procenu uticaja na osnovna prava, ona se može osloniti na postojeću procenu uticaja na zaštitu podataka, umesto da se duplira.
Praktična kontrolna lista za usklađenost sa AI za preduzeća
Dobra AI uprava ne zahteva pravni sektor. Za većinu kompanija, ovih devet koraka pokrivaju trenutne zahteve AI Akta i pripremaju teren za kasnija pravila visokog rizika:
- Inventar: navedite svaki AI alat koji koristite, uključujući funkcije ugrađene u SaaS proizvode i modele opšte namene koje koriste zaposleni.
- Uloga: za svaki alat utvrdite da li ste pružalac, korisnik sistema ili oboje.
- Klasifikacija: proverite svaki alat prema listi zabrana i oblastima Aneksa III; zapišite rezultat.
- Četbotovi: potvrdite da se svaki AI asistent namenjen kupcima predstavlja.
- Sadržaj: primenite gornju tabelu označavanja na ono što objavljujete.
- Pismenost: usvojite politiku korišćenja AI i čuvajte evidenciju obuke.
- Zaštita podataka: uskladite korišćenje AI sa postojećom GDPR dokumentacijom.
- Prisustvo u EU: ako ste van EU i pružate visokorizični sistem ili model opšte namene, imenujte ovlašćenog predstavnika.
- Plan: ako je bilo šta visokorizično, planirajte prema odloženim datumima umesto da ih čekate.
Usklađenost sa AI Aktom i osnivanje kompanije u EU uz Eesti Firma
Akt o veštačkoj inteligenciji nagrađuje preduzeća koja usklađenost ugrađuju od početka, a kompanijama van Unije čini prisustvo u EU praktičnom nužnošću. Eesti Firma podržava preduzeća vođena AI na oba kraja: osnivanjem subjekta u EU putem potpuno digitalnog osnivanja kompanije u Estoniji, uključujući osnivanje putem e-Residency za osnivače koji nikada ne moraju posetiti Estoniju, i pomoći kompaniji da ispuni obaveze kada posluje na tržištu EU.
Naši pravnici pripremaju pravna mišljenja o tome da li određeni AI sistem spada u obuhvat i koju ulogu i nivo rizika pokreće, a naš tim za pravne usluge sastavlja politike korišćenja AI i obaveštenja potrebna kompaniji kao dokaz AI pismenosti, transparentnosti i usklađenosti sa zaštitom podataka.
Često postavljana pitanja
Da. Ne postoji prag broja zaposlenih ili prihoda. Obaveze zavise od načina korišćenja AI, a ne od veličine kompanije, iako MSP imaju koristi od pojednostavljene dokumentacije i nižih gornjih granica kazni.
Da, kao na korisnika sistema. Pravila transparentnosti primenjuju se tek kada rezultat AI dospe do osoba izvan vaše kompanije, ali obaveza AI pismenosti i pravila o zabranjenim praksama važe i za internu upotrebu.
Da, ako stavljaju AI sistem na tržište EU ili se njegovi rezultati koriste u EU. Pružaoci van EU visokorizičnih sistema i modela opšte namene takođe moraju imenovati ovlašćenog predstavnika u Uniji.
Akt ne koristi te reči, ali politika korišćenja AI uz evidenciju obuke najjednostavniji je način dokazivanja obaveze AI pismenosti i pokazivanja regulatoru da je korišćenje AI uređeno.
Opisi proizvoda i reklamni tekstovi: ne. Blog objava o temi od javnog interesa: samo ako je objavljena bez ljudske provere i uredničke odgovornosti. Za slike, audio i video pogledajte gornju tabelu označavanja.
Platforma mora ugraditi obaveštenje; vi morate osigurati da se ono zaista prikazuje vašim kupcima. U praksi, proverite to pre puštanja u rad.
Do €35 miliona ili 7% prometa na svetskom nivou za zabranjene prakse, do €15 miliona ili 3% za većinu drugih obaveza, uključujući transparentnost, i do €7.5 miliona ili 1% za dostavljanje netačnih informacija organima. Za MSP i startape važi manji od dva iznosa.
Ne, samo su odložena. Zahtevi su nepromenjeni; za dva nova datuma primene pogledajte gornji vremenski plan.