ES Dirbtinio intelekto įstatymas (Reglamentas (ES) 2024/1689): praktinis 2026 m. vadovas

Du robotai laiko svarstykles.

Paskutinį kartą atnaujinta: 2026 m. rugpjūčio 9 d.

Nuo 2026 m. rugpjūčio 2 d. įsigaliojo ES Dirbtinio intelekto įstatymo skaidrumo taisyklės. Pokalbių robotams, giliosioms klastotėms, emocijų atpažinimo sistemoms ir dirbtinio intelekto sukurtam turiniui dabar taikomi konkretūs atskleidimo įpareigojimai visoje Europos Sąjungoje. Tuo pačiu metu griežtiausių įpareigojimų, susijusių su didelės rizikos dirbtiniu intelektu, nebėra tikimasi 2026 m. rugpjūčio mėn. Po dirbtinio intelekto skaitmeninio omnibuso priėmimo jie turėtų įsigalioti 2027 m. gruodžio mėn. Šiame vadove aiškiai paaiškinama, ko reikalauja ES Dirbtinio intelekto įstatymas, kam jis privalomas, kas taikoma šiandien ir kaip organizacijos turėtų pasiruošti.

ES dirbtinio intelekto įstatymas yra Reglamentas (ES) 2024/1689. Jis įsigaliojo 2024 m. rugpjūčio 1 d. ir taikomas etapais. Tai pirmasis pasaulyje išsamus horizontalus dirbtinio intelekto įstatymas ir, kaip ir BDAR, jis veikia gerokai už ES sienų. Jei jūsų dirbtinio intelekto sistemos pasiekia Europos rinką, šis reglamentas beveik neabejotinai liečia ir jus.

Kas yra ES AI įstatymas?

ES Dirbtinio intelekto įstatymas yra rizikos vertinimu pagrįstas reglamentas. Užuot visus dirbtinius intelektus traktavus vienodai, sistemos suskirstytos į pakopas pagal jų galimą žalą ir didesnės rizikos sistemoms numatyti griežtesni įpareigojimai. Tikslas dvejopas: apsaugoti sveikatą, saugą ir pagrindines teises bei suteikti įmonėms teisinį tikrumą, kad patikimas dirbtinis intelektas galėtų būti kuriamas ir diegiamas visoje bendrojoje rinkoje.

Įstatymas plačiai apibrėžia dirbtinio intelekto sistemą, vadovaudamasis EBPO požiūriu: tai mašininė sistema, kuri veikia tam tikru mastu savarankiškai, gali prisitaikyti po diegimo ir – remdamasi gautais duomenimis – daro išvadas, kaip generuoti rezultatus, tokius kaip prognozės, turinys, rekomendacijos ar sprendimai, kurie daro įtaką fizinei ar virtualiai aplinkai. Ši sąmoningai plati apibrėžtis apima šiuolaikinius mašininio mokymosi modelius, įskaitant generatyvinį ir bendrosios paskirties dirbtinį intelektą.

Kam taikomas Dirbtinio intelekto įstatymas?

Dirbtinio intelekto įstatymas turi ekstrateritorinį poveikį. Jis taikomas, kai paslaugų teikėjas pateikia dirbtinio intelekto sistemą ES rinkai arba pradeda ją naudoti ES ir – svarbiausia – kai paslaugų teikėjas arba diegėjas yra įsisteigęs už ES ribų, tačiau sistemos produkcija naudojama ES. Todėl JAV arba JK įmonė, aptarnaujanti Europos vartotojus, gali visiškai patekti į taikymo sritį.

Įstatyme išskiriami keli veikėjai, kurių kiekvienas turi skirtingas pareigas:

  • Teikėjai — tie, kurie kuria dirbtinio intelekto sistemą (arba bendrosios paskirties dirbtinio intelekto modelį) ir pateikia ją rinkai arba pradeda naudoti savo vardu arba prekės ženklu. Paslaugų teikėjams tenka didžiausia atitikties našta.
  • Diegėjai — tie, kurie naudoja dirbtinio intelekto sistemą savo įgaliojimu profesiniame kontekste (pavyzdžiui, darbdavys, naudojantis dirbtinio intelekto įdarbinimo įrankį). Grynai asmeninis, neprofesionalus naudojimas nepatenka į šių pareigų sritį.
  • Importuotojai ir platintojai — tie, kurie į ES rinką pateikia trečiosios šalies sistemą arba ją tiekia tiekimo grandinėje, prisiimdami tikrinimo ir apskaitos pareigas.
  • Produktų gamintojai, o kai kuriais atvejais – įgaliotieji atstovai, kurie gali paveldėti paslaugų teikėjo lygmens įsipareigojimus.

Diegėjas taip pat gali būti perkvalifikuotas kaip paslaugų teikėjas – paveldėdamas griežtesnes pareigas – jei jis iš esmės pakeičia didelės rizikos sistemą arba suteikia jai savo vardą.

Keturi rizikos lygiai

Dirbtinio intelekto įstatymas pagrįstas keturiais rizikos lygiais.

1. Nepriimtina rizika (draudžiama)

Kai kurie naudojimo būdai laikomi nesuderinamais su ES vertybėmis ir yra visiškai uždrausti pagal 5 straipsnį. Tai apima manipuliavimo ar apgaulingus metodus, kurie iš esmės iškreipia elgesį ir daro žalą; pažeidžiamumo (amžiaus, negalios, socialinės ir ekonominės padėties) išnaudojimą; valdžios institucijų atliekamą socialinį vertinimą; netikslinį veido atvaizdų išgavimą siekiant sukurti atpažinimo duomenų bazes; emocijų atpažinimą darbo vietoje ir švietimo sistemoje (išskyrus medicininius ar saugumo sumetimus); tam tikrą biometrinį kategorizavimą, atskleidžiantį jautrius bruožus; ir – taikant siauras, saugomas išimtis – nuotolinį biometrinį identifikavimą realiuoju laiku viešose erdvėse teisėsaugos tikslais. Pagal Skaitmeninį omnibusą, papildomas draudimas taikomas dirbtiniam intelektui, naudojamam intymiems vaizdams ir vaikų seksualinės prievartos medžiagai generuoti be sutikimo.

2. Didelė rizika

Didelės rizikos sistemos yra leidžiamos, bet griežtai reglamentuojamos. Jos skirstomos į dvi grupes. Pirmoji grupė (I priedas) apima dirbtinį intelektą, kuris yra ES derinimo teisės aktais jau reglamentuojamo produkto saugos komponentas arba pats yra toks produktas – medicinos prietaisai, mašinos, keltuvai, žaislai ir panašiai. Antroji grupė (III priedas) išvardija atskirus naudojimo atvejus jautriose srityse: biometrija, ypatingos svarbos infrastruktūra, švietimas, užimtumas ir darbuotojų valdymas, prieiga prie esminių viešųjų ir privačių paslaugų, teisėsauga, migracija ir sienų kontrolė, teisingumo administravimas ir demokratiniai procesai. Šios sistemos turi atitikti toliau aprašytus techninius ir valdymo reikalavimus.

3. Ribota rizika (skaidrumas)

Kai kurios sistemos nėra didelės rizikos, tačiau gali klaidinti žmones, todėl joms taikomi 50 straipsnio skaidrumo įpareigojimai. Vartotojams turi būti pranešta, kada jie bendrauja su pokalbių robotu; dirbtinio intelekto generuojamas arba manipuliuojamas garsas, vaizdas, vaizdo įrašas ir tekstas (įskaitant giluminius klastojimus) turi būti atskleisti ir pažymėti; ir žmonės turi būti informuoti, kada jiems taikomos leidžiamos emocijų atpažinimo arba biometrinės kategorizavimo sistemos. Šie įpareigojimai jau galioja (žr. toliau pateiktą laiko juostą).

4. Minimali rizika

Didžioji dauguma dirbtinio intelekto – šlamšto filtrai, rekomendacijų sistemos, dirbtinis intelektas vaizdo žaidimuose – patenka į šią sritį. Įstatymas nenustato jokių privalomų įsipareigojimų, nors skatinami savanoriški elgesio kodeksai.

Kas taikoma, kai: atnaujintas Dirbtinio intelekto įstatymo grafikas (po Skaitmeninio omnibuso)

Dauguma organizacijų klysta dėl laiko, ir būtent dėl ​​to įstatymas neseniai pasikeitė. Įstatymas taikomas etapais nuo jo įsigaliojimo 2024 m. rugpjūčio 1 d. 2026 m. gegužės pradžioje dėl Dirbtinio intelekto skaitmeninio omnibuso buvo pasiektas preliminarus politinis susitarimas, kurį valstybių narių atstovai patvirtino 2026 m. gegužės 13 d. Oficialus priėmimas ir paskelbimas Oficialiajame leidinyje dar laukiama, tačiau dabar paketas yra realistiškas planavimo pagrindas, ir juo atidėti didelės rizikos terminai.

MilestoneTaikoma nuoStatusas (2026 m. rugpjūčio 8 d.)
Reglamentas įsigalioja1 rugpjūtis 2024Galioja
Draudžiama praktika (5 str.) + dirbtinio intelekto raštingumo pareiga (4 str.)2 vasaris 2025Galioja
GPAI įsipareigojimai (51–55 straipsniai), valdymas ir baudos2 rugpjūtis 2025Galioja
Skaidrumo įsipareigojimai (50 straipsnis)2 rugpjūtis 2026Galioja (nauja)
Esamos generatyvinio dirbtinio intelekto išvesties žymėjimas (lengvatinis laikotarpis)iki 2 m. gruodžio 2026 dArtimiausi
Didelės rizikos III priedo sistemos2027 m. gruodžio 2 d. (buvo 2026 m. rugpjūčio 2 d.)Atidėjo „Omnibus“
Didelės rizikos dirbtinis intelektas I priede reglamentuojamuose produktuose2028 m. rugpjūčio 2 d. (buvo 2027 m. rugpjūčio 2 d.)Atidėjo „Omnibus“

Aukščiau nurodytos atidėtos datos priklauso nuo galutinio Omnibuso priėmimo. Jau praėjusios datos yra nusistovėjusios teisės aktų nuostatos.

Du praktiniai punktai. Pirma, skaidrumo pareigos nėra ateities problema – jos įsigaliojo 2026 m. rugpjūčio 2 d., maždaug prieš savaitę. Rinkoje jau esantys generatyvinio dirbtinio intelekto sistemų tiekėjai turi laiko iki 2026 m. gruodžio 2 d. suderinti esamą produkciją su mašininio skaitymo žymėjimo ir vandenženklių reikalavimais. Antra, papildomas atokvėpis didelės rizikos dirbtiniam intelektui yra sveikintinas, tačiau tai yra atidėjimas, o ne atleidimas nuo atsakomybės: esminiai įsipareigojimai nesikeičia, o pasirengimo darbus geriausia pradėti jau dabar.

Įsipareigojimai pagal vaidmenį

Pagrindinė našta tenka didelės rizikos sistemų teikėjams. Jie privalo sukurti rizikos valdymo sistemą visam gyvavimo ciklui; taikyti duomenų valdymo priemones mokymo, patvirtinimo ir testavimo duomenims; parengti išsamią techninę dokumentaciją ir ją nuolat atnaujinti; suprojektuoti automatinio registravimo ir atsekamumo sistemas; užtikrinti skaidrumą ir aiškias naudojimo instrukcijas; sudaryti sąlygas veiksmingai žmonių priežiūrai; ir pasiekti tinkamą tikslumą, patikimumą ir kibernetinį saugumą. Prieš patekdami į rinką, jie privalo atlikti atitinkamą atitikties vertinimą, parengti ES atitikties deklaraciją, pažymėti CE ženklu ir užregistruoti sistemą ES duomenų bazėje. Po to tęsiamas stebėjimas po pateikimo rinkai ir pranešimų apie rimtus incidentus teikimas.

Didelės rizikos sistemų diegėjai privalo naudoti sistemą pagal teikėjo nurodymus, paskirti kompetentingą žmonių priežiūrą, užtikrinti įvesties duomenų aktualumą, stebėti veikimą ir tvarkyti žurnalus, o prireikus informuoti paveiktus asmenis. Keliais jautriais atvejais diegėjai taip pat privalo atlikti poveikio pagrindinėms teisėms vertinimą. Darbdaviai, diegiantys dirbtinį intelektą, kuris daro įtaką darbuotojams, turi papildomų informavimo pareigų.

Importuotojai ir platintojai, prieš pateikdami sistemą rinkai, privalo patikrinti, ar tiekėjas įvykdė savo įsipareigojimus – atitikties vertinimą, dokumentaciją, CE ženklinimą, ir, jei mano, kad sistema neatitinka reikalavimų, privalo imtis veiksmų (ir pranešti valdžios institucijoms).

Kiekviename lygmenyje Įstatymo DI raštingumo pareiga (4 straipsnis) reikalauja, kad organizacijos užtikrintų, jog su DI dirbantys darbuotojai turėtų pakankamą supratimo lygį. Omnibuso įstatyme šios pareigos formuluotė buvo sušvelninta, tačiau pagrindinis kompetentingo ir informuoto naudojimo lūkestis išlieka.

Didelės rizikos dirbtinio intelekto techniniai ir valdymo reikalavimai

Didelės rizikos reikalavimai abstrakčius principus perkelia į inžinerijos ir valdymo praktiką. Apibendrinant, paslaugų teikėjai turi sugebėti parodyti: dokumentuotą, iteracinį rizikos valdymo procesą; duomenų kokybę ir valdymą, atitinkantį numatytą tikslą, atkreipiant dėmesį į šališkumą ir reprezentatyvumą; išsamią techninę dokumentaciją, kurios pakanka valdžios institucijoms įvertinti atitiktį; įrašų tvarkymą automatiniu įvykių registravimu; skaidrumą ir tinkamas naudoti instrukcijas; prasmingą žmogaus priežiūrą, integruotą į sistemą; ir įrodomą tikslumą, patikimumą ir kibernetinį saugumą. Kartu tai sudaro atitikties vertinimo įrodymų bazę ir praktiškai medžiagą, kurios reguliavimo institucija paprašys pamatyti pirmiausia.

Bendrosios paskirties dirbtinio intelekto (GPAI) įsipareigojimai

Bendrosios paskirties dirbtinio intelekto modeliams – dideliems, universaliems modeliams, kuriais grindžiama daug tolesnių programų – taikoma atskira tvarka pagal 51–55 straipsnius, taikoma nuo 2025 m. rugpjūčio 2 d. Visi GPAI teikėjai privalo tvarkyti techninę dokumentaciją, skelbti pakankamai išsamią mokymo turinio santrauką, įdiegti autorių teisių politiką ir bendradarbiauti vertės grandinėje su tais, kurie kuria modelį. Sisteminę riziką keliantiems modeliams taikomos didesnės pareigos: modelio vertinimas ir prieštaringų vertinimų atlikimas, sisteminės rizikos vertinimas ir mažinimas, rimtų incidentų stebėjimas ir ataskaitų teikimas bei patikimas kibernetinis saugumas. Oficialaus praktikos kodekso laikymasis yra pripažintas būdas atitikties reikalavimams įrodymui.

Galiojantys skaidrumo įpareigojimai (50 straipsnis)

Kadangi 50 straipsnis įsigaliojo 2026 m. rugpjūčio 2 d., dabar reikia nedelsiant atkreipti dėmesį į tris pareigas. Pokalbių robotai ir pokalbių agentai turi aiškiai parodyti, kad vartotojas bendrauja su mašina. Dirbtinio intelekto sukurtas arba manipuliuojamas turinys – tekstas viešojo intereso klausimais, taip pat sintetinis garsas, vaizdas ir vaizdo įrašas, įskaitant „deepfake“ – turi būti atskleistas ir pažymėtas kompiuterio skaitomu formatu, kad jį būtų galima atpažinti kaip dirbtinį. Žmonės, kurie susiduria su leidžiamomis emocijų atpažinimo arba biometrinių kategorizavimo sistemomis, turi būti informuoti. Organizacijos, jau naudojančios generatyvinio dirbtinio intelekto funkcijas, turėtų laikyti 2026 m. gruodžio 2 d. lengvatinį laikotarpį esamai produkcijai žymėti kaip griežtą vidinį terminą.

Baudos ir baudos

Vykdymo užtikrinimas yra susijęs su rimta finansine žala, o baudos skiriamos atsižvelgiant į pažeidimo sunkumą:

  • Draudžiama praktika (5 str.): iki 35 mln. EUR arba 7 % bendros metinės pasaulinės apyvartos, atsižvelgiant į tai, kuri suma didesnė.
  • Didelės rizikos ir daugumos kitų įsipareigojimų pažeidimai: iki 15 mln. eurų arba 3 % metinės pasaulinės apyvartos.
  • Pateikti valdžios institucijoms neteisingą, neišsamią ar klaidinančią informaciją: iki 7.5 mln. eurų arba 1 % metinės pasaulinės apyvartos.

MVĮ ir startuoliams bauda yra mažesnė iš fiksuotos sumos arba procentinės dalies – tai proporcingumo apsaugos priemonė mažesnėms organizacijoms. Nacionalinės rinkos priežiūros institucijos vykdo ES lygmeniu koordinuojamą Įstatymą, o pagal nacionalinę teisę gali būti taikomos tolesnės teisių gynimo priemonės.

Kaip Dirbtinio intelekto įstatymas dera su BDAR ir NIS2

Dirbtinio intelekto įstatymas nėra savarankiškas. Kai dirbtinio intelekto sistema tvarko asmens duomenis, BDAR taikomas visas – teisėtas pagrindas, tikslo apribojimas, duomenų subjekto teisės ir dažnai atliekamas duomenų apsaugos poveikio vertinimas. Dirbtinio intelekto įstatymo pagrindinių teisių poveikio vertinimas ir BDAR duomenų apsaugos poveikio vertinimas dažnai sutampa ir geriausia juos atlikti kartu. Kai dirbtinis intelektas palaiko esmines ar svarbias paslaugas, NIS2 direktyvoje numatytos kibernetinio saugumo rizikos valdymo ir incidentų pranešimo pareigos, kurios sustiprina Dirbtinio intelekto įstatymo patikimumo ir saugumo reikalavimus. Šių režimų traktavimas kaip vienos integruotos atitikties programos, o ne kaip trys lygiagretūs projektai, taupo pastangas ir sumažina prieštaringų kontrolės priemonių riziką.

Dirbtinio intelekto įstatymo atitikties kontrolinis sąrašas

  • Inventorizuokite kiekvieną jūsų teikiamą ar diegiamą dirbtinio intelekto sistemą, įskaitant įterptuosius ir trečiųjų šalių įrankius.
  • Kiekvieną sistemą suskirstykite į rizikos lygius (nepriimtina, didelė, ribota, minimali).
  • Kiekvienoje sistemoje patvirtinkite savo vaidmenį – tiekėjo, diegėjo, importuotojo ar platintojo.
  • Patikrinkite, ar nėra draudimų pagal 5 straipsnį, ir nedelsdami nutraukite bet kokį draudžiamą naudojimą.
  • Dabar taikyti skaidrumo priemones pokalbių robotams, giliosioms klastotėms ir dirbtinio intelekto sukurtam turiniui, o išvesties žymėjimą planuoti iki 2026 m. gruodžio 2 d.
  • Nubraižyti didelės rizikos įsipareigojimų žemėlapį ir iki 2027 m. gruodžio mėn. termino parengti techninę bylą, rizikos valdymo ir žmonių priežiūros kontrolės priemones.
  • Jei teikiate arba tikslinate bendrosios paskirties modelius, spręskite GPAI uždavinius.
  • Vykdyti DI raštingumo mokymus atitinkamiems darbuotojams.
  • Integruoti su BDAR ir NIS2 – suderinti duomenų apsaugos poveikio vertinimus (DPAV), poveikio vertinimus ir saugumo kontrolės priemones.
  • Priskirkite valdymą – aiškią atsakomybę, dokumentaciją ir stebėseną – ir tvarkykite įrašus, paruoštus auditui.

Dažnai užduodami klausimai

Ar ES Dirbtinio intelekto įstatymas jau galioja?

Taip. Reglamentas (ES) 2024/1689 įsigaliojo 2024 m. rugpjūčio 1 d. ir taikomas etapais. Draudimai ir dirbtinio intelekto raštingumo įpareigojimai taikomi nuo 2025 m. vasario 2 d., GPAI ir valdymo taisyklės – nuo ​​2025 m. rugpjūčio 2 d., o skaidrumo įpareigojimai – nuo ​​2026 m. rugpjūčio 2 d.

Kada įsigalioja didelės rizikos taisyklės?

Po dirbtinio intelekto skaitmeninio omnibuso priėmimo, didelės rizikos įpareigojimai III priedo sistemoms dabar numatomi 2027 m. gruodžio 2 d., o dirbtiniam intelektui, integruotam į I priedo reglamentuojamus produktus, – 2028 m. rugpjūčio 2 d. Šios atidėtos datos priklauso nuo galutinio omnibuso priėmimo.

Ar mano pokalbių robotui šiandien taikomos skaidrumo taisyklės?

Taip. Nuo 2026 m. rugpjūčio 2 d. vartotojams turi būti pranešta, kad jie sąveikauja su dirbtiniu intelektu, o dirbtinio intelekto sukurtas arba manipuliuojamas turinys turi būti atskleistas ir pažymėtas. Esama generatyvinio dirbtinio intelekto išvestis turi atitikti ženklinimo reikalavimus iki 2026 m. gruodžio 2 d.

Kokios yra maksimalios baudos?

Iki 35 mln. EUR arba 7 % pasaulinės metinės apyvartos už draudžiamą praktiką; iki 15 mln. EUR arba 3 % už didelės rizikos pažeidimus; ir iki 7.5 mln. EUR arba 1 % už neteisingą arba neišsamią informaciją. MVĮ moka mažesniąją iš fiksuotos sumos arba procentinės dalies.

Ar Dirbtinio intelekto įstatymas taikomas ne ES įmonėms?

Taip, kai dirbtinio intelekto sistema pateikiama ES rinkai arba jos rezultatai naudojami ES, net jei teikėjas ar diegėjas yra įsisteigęs kitur.

Svarbiausi paėmimai

  • ES dirbtinio intelekto įstatymas yra Reglamentas (ES) 2024/1689, galiojantis nuo 2024 m. rugpjūčio 1 d. ir taikomas etapais.
  • Skaidrumo pareigos (50 straipsnis) įsigaliojo 2026 m. rugpjūčio 2 d.; esami generatyvinio dirbtinio intelekto rezultatai turi būti pažymėti iki 2026 m. gruodžio 2 d.
  • Skaitmeniniu omnibusu didelės rizikos terminai buvo atidėti iki 2027 m. gruodžio 2 d. (III priedas) ir 2028 m. rugpjūčio 2 d. (I priedas) – su sąlyga, kad bus galutinai priimtas.
  • Baudos siekia 35 mln. EUR arba 7 % pasaulinės apyvartos; MVĮ moka mažesnę sumą.
  • Įstatymas veikia kartu su BDAR ir NIS2 – atitiktis planuojama kaip viena integruota programa.

Gaukite pasirengimo dirbtinio intelekto įstatymui nuskaitymą

Dirbtinio intelekto įstatymas apdovanoja organizacijas, kurios imasi veiksmų anksti, o jo skaidrumo taisyklės jau dabar yra veiksmingos. Technologijų ir privatumo teisininkai, dirbantys „Technology and Privacy“ įmonėje. Law & More padėti paslaugų teikėjams ir diegėjams klasifikuoti savo sistemas, ištaisyti draudžiamus ar neatitinkančius reikalavimų naudojimo būdus, įvykdyti tiesioginio skaidrumo pareigas ir sukurti pagrįstą kelią iki 2027 m. didelės rizikos termino, visiškai laikantis BDAR ir NIS2 reikalavimų. Susisiekite Law & More atlikti Dirbtinio intelekto įstatymo pasirengimo analizę ir kintantį reguliavimo tikslą paversti aiškiu, prioritetiniu veiksmų planu.

Reikia teisinės pagalbos?

Kontaktai Law & More ekspertų patarimų jūsų teisiniais klausimais. Mūsų daugiakalbė komanda pasiruošusi padėti.

Susiję straipsniai

Didelės rizikos dirbtinio intelekto sistemos yra pagrindinis Europos dirbtinio intelekto reglamento (Reglamentas (ES) 2024/1689) aspektas.

Kibernetinės atakos, tokios kaip išpirkos reikalaujanti programinė įranga, sukčiavimas apsimetant, DDoS atakos ir kompiuterių įsilaužimai, retai paveikia tik organizaciją.
Kibernetinis saugumas nebėra vien techninis klausimas. Tai taip pat teisinė ir valdymo sritis.

Sekite naujienas apie Nyderlandų įstatymus

Prenumeruokite mūsų naujienlaiškį ir gaukite naujausias teisines įžvalgas, reguliavimo atnaujinimus ir praktinius patarimus.