Didelės rizikos dirbtinio intelekto sistemos: ko Dirbtinio intelekto įstatymas reikalauja iš jūsų organizacijos

Profesionalai susitikime peržiūri didelės rizikos dirbtinio intelekto sistemų atitikties ataskaitų suvestinę

Didelės rizikos dirbtinio intelekto sistemos yra pagrindinis Europos dirbtinio intelekto reglamento ( Reglamentas (ES) 2024/1689 ), paprastai vadinamo Dirbtinio intelekto įstatymu, aspektas. Juo nustatoma rizika pagrįsta dirbtinio intelekto (DI) sistemų kūrimo, tiekimo ir naudojimo sistema. Kuo didesnė rizika sveikatai, saugumui ir pagrindinėms teisėms, tuo sunkesni įsipareigojimai.

Todėl organizacijoms atitiktis reikalavimams prasideda ne nuo techninės dokumentacijos parengimo, o nuo teisingo klasifikavimo. Pirmiausia nustatykite, kurios dirbtinio intelekto sistemos yra kuriamos, perkamos arba naudojamos organizacijoje. Tada įvertinkite, ar sistema yra draudžiama , didelės rizikos, ar jai taikomi skaidrumo įpareigojimai, ar ji neatitinka jokių konkrečių įpareigojimų.

Šiame straipsnyje nurodoma, kada dirbtinio intelekto sistema gali būti laikoma didelės rizikos sistema, kokie įsipareigojimai taikomi tiekėjams ir diegėjams ir kokių veiksmų organizacijos gali imtis dabar. Jame taip pat aptariamas dabartinis grafikas, įskaitant pakeitimus pagal „Digital Omnibus“ procesą. Šio straipsnio referencinė data yra 2026 m. liepos 25 d.

Kada dirbtinio intelekto sistema yra didelės rizikos?

Didelės rizikos dirbtinio intelekto sistemų vertinimas atliekamas daugiausia pagal Dirbtinio intelekto įstatymo 6 straipsnį ir I bei III priedus. Yra du būdai.

Pirmasis būdas susijęs su dirbtinio intelekto sistemomis, kurios yra I priede išvardytų Europos gaminių teisės aktų dalis ir kurioms reikalingas trečiosios šalies atitikties vertinimas. Pavyzdžiui, tam tikri medicinos prietaisai, mechanizmai, liftai ir žaislai. Šioms sistemoms Dirbtinio intelekto įstatymas grindžiamas esama atitikties vertinimo procedūra.

Antrasis kelias susijęs su dirbtinio intelekto sistemomis, naudojamomis III priede išvardytose srityse: biometrija, ypatingos svarbos infrastruktūra, švietimas ir profesinis mokymas, užimtumas ir darbo jėgos valdymas, prieiga prie esminių privačių ir viešųjų paslaugų, teisėsauga, migracija, prieglobstis ir sienų kontrolė, teisingumo vykdymas ir demokratiniai procesai. Ne kiekvienas naudojimas tokioje srityje automatiškai lemia priskyrimą prie didelės rizikos dirbtinio intelekto sistemų: taip pat reikia įvertinti konkrečią sistemos funkciją ir 6 straipsnio sąlygas.

6(3) straipsnio išimtis

Sistema, patenkanti į III priedo sritį, nėra automatiškai priskiriama prie didelės rizikos dirbtinio intelekto sistemų: ši klasifikacija netaikoma, jei ji nekelia didelės rizikos asmenų sveikatai, saugumui ar pagrindinėms teisėms ir nedaro esminės įtakos sprendimų priėmimo rezultatams. Taip gali būti tuo atveju, kai sistema atlieka tik siaurą procedūrinę užduotį, tik patobulina žmogaus jau atliktą veiklą, tik pažymi nukrypimus nuo ankstesnio žmogaus sprendimų priėmimo, nepakeisdama to vertinimo, arba atlieka tik parengiamąją užduotį.

Šios išimties taikymas turi būti kruopščiai pagrįstas ir dokumentuotas. Organizacija užfiksuoja ne tik išvadą, bet ir faktus bei vertinimą, kuriuo grindžiama ta išvada. Paslaugų teikėjas, kuris mano, kad III priedo sistema nepriklauso didelės rizikos dirbtinio intelekto sistemoms, privalo dokumentuoti šį vertinimą prieš pateikdamas sistemą rinkai arba pradėdamas ją naudoti, ir jam papildomai taikoma 49 straipsnio 2 dalyje numatyta registracijos prievolė.

Vienu klausimu Reglamentas yra absoliutus. 6 straipsnio 3 dalyje numatyta, kad III priede nurodyta dirbtinio intelekto sistema visada laikoma didelės rizikos dirbtinio intelekto sistemomis, jei ji atlieka fizinių asmenų profiliavimą. Tokiu atveju išimtimi negalima remtis.

Kokį vaidmenį atlieka jūsų organizacija?

Dirbtinio intelekto įstatyme grandinėje išskiriami keli vaidmenys. Du iš jų yra svarbūs daugumai organizacijų. Šalis, kurianti dirbtinio intelekto sistemą arba pateikianti ją rinkai savo vardu ar prekės ženklu, laikoma teikėja. Šalis, kuri naudojanti dirbtinio intelekto sistemą savo versle jos nesukūrusi, paprastai laikoma diegėja.

Toks vaidmenų paskirstymas nėra statiškas. Organizacija, kuri iš esmės pakeičia įsigytą sistemą, tiekia ją toliau savo vardu ar prekės ženklu arba pakeičia jos paskirtį, vis tiek gali būti laikoma paslaugų teikėja ir todėl jai gali būti taikomi griežtesni įsipareigojimai. Nustatykite, kokį vaidmenį kiekvienai sistemai atliekate, ir užregistruokite šį vertinimą.

Pagrindinės prievolės

Didelės rizikos dirbtinio intelekto sistemų teikėjams taikomi įpareigojimai, įskaitant nurodytus 8–17, 43 ir 47–49 straipsniuose:

  • rizikos valdymo sistema, apimanti visą gyvavimo ciklą
  • duomenų valdymas, įskaitant naudojamų duomenų, įskaitant mokymo, patvirtinimo ir testavimo duomenis, šališkumo nustatymą ir taisymą
  • techninė dokumentacija pagal IV priedą ir įvykių registravimas
  • aiškios naudojimo instrukcijos diegėjams
  • dizainas, užtikrinantis veiksmingą žmogaus priežiūrą
  • tikslumo, patikimumo ir kibernetinio saugumo reikalavimai
  • kokybės valdymo sistema, atitikties vertinimas, ES atitikties deklaracija, CE ženklas ir registracija ES duomenų bazėje

Didelės rizikos dirbtinio intelekto sistemoms, naudojamoms nuotoliniam biometriniam identifikavimui, kaip nurodyta III priedo 1 punkto a papunktyje, 14(5) straipsnio nustatytas papildomas reikalavimas dėl žmogaus priežiūros: remiantis identifikavimu negalima imtis jokių veiksmų ar priimti jokių sprendimų, nebent to atskirai patikrintų ir patvirtintų bent du fiziniai asmenys, turintys reikiamą kompetenciją, mokymą ir įgaliojimus. Tai vadinama keturių akių principu.

Diegėjai privalo laikytis lengvesnių, bet ne mažiau svarbių 26 ir 27 straipsniuose numatytų įpareigojimų: naudoti sistemą pagal naudojimo instrukcijas, vykdyti kompetentingą žmogaus priežiūrą, stebėti sistemos veikimą, pranešti apie riziką ir rimtus incidentus bei saugoti žurnalus mažiausiai šešis mėnesius. Darbuotojai, kurie dirbs su sistema, ir asmenys, kuriems ji taikoma, turi būti informuoti iš anksto.

Kai kurie diegėjai taip pat privalo atlikti pagrindinių teisių poveikio vertinimą – pagrindinių teisių poveikio vertinimą pagal 27 straipsnį. Tai bet kuriuo atveju taikoma viešosios teisės reglamentuojamoms įstaigoms, privatiems viešųjų paslaugų teikėjams ir diegėjams, naudojantiems kredito balų sistemas arba gyvybės ir sveikatos draudimo rizikos vertinimo sistemas.

Chronologija ir dabartinė būsena

Dirbtinio intelekto įstatymas įsigaliojo 2024 m. rugpjūčio 1 d. ir bus taikomas etapais. Praktiškai svarbu atskirti jau galiojančius įpareigojimus, įpareigojimus, kurių taikymo data bus ateityje, ir paskelbtus pakeitimus, kurių oficialus įsigaliojimas dar nebaigtas.

Draudžiama praktika (5 straipsnis): taikoma nuo 2025 m. vasario 2 d.

Dirbtinio intelekto raštingumas (4 straipsnis): Taikoma nuo 2025 m. vasario 2 d.

Bendrosios paskirties dirbtinio intelekto modeliai: taikomi nuo 2025 m. rugpjūčio 2 d.

Skaidrumo įpareigojimai (50 straipsnis): Taikoma nuo 2026 m. rugpjūčio 2 d.; neatidėliotina

Didelė rizika pagal III priedą: oficialiai vis dar 2026 m. rugpjūčio 2 d.; įsigaliojus Omnibus reglamentui, ne vėliau kaip 2027 m. gruodžio 2 d.

Didelė rizika per I priedą: formaliai vis dar 2027 m. rugpjūčio 2 d.; įsigaliojus Omnibus reglamentui, ne vėliau kaip 2028 m. rugpjūčio 2 d.

2025 m. lapkričio 19 d. Europos Komisija paskelbė „Skaitmeninių omnibusų“ dokumentų rinkinį, kuriuo siūloma atidėti didelės rizikos dirbtinio intelekto sistemoms taikomų įpareigojimų taikymą. Preliminarus politinis susitarimas buvo pasiektas 2026 m. gegužės 7 d. Europos Parlamentas pritarė 2026 m. birželio 16 d., o Taryba galutinai pritarė 2026 m. birželio 29 d.

Tačiau šio straipsnio nuorodos dieną paskelbimas Europos Sąjungos oficialiajame leidinyje dar nebuvo baigtas. Pakeitimas įsigalioja trečią dieną po paskelbimo. Iki tol galioja pradinis Dirbtinio intelekto įstatymo grafikas, o didelės rizikos įpareigojimų pagal III priedą taikymo data yra 2026 m. rugpjūčio 2 d. Tikimasi, kad jis bus paskelbtas iki šios datos, tačiau tai dar nepatvirtinta.

Be to, atidėjimas yra sąlyginis. Didelės rizikos dirbtinio intelekto sistemoms taikomų įpareigojimų taikymas susietas su Komisijos sprendimu, kuriuo nustatoma, kad yra parengti būtini suderinti standartai ir pagalbinės priemonės, o po to – pereinamasis laikotarpis. 2027 m. gruodžio 2 d. ir 2028 m. rugpjūčio 2 d. datos yra ne tiesiog atidėjimo, o rezervinės datos.

Du punktai nusipelno atskiro dėmesio. Pirma, 50 straipsnyje nustatyti skaidrumo įpareigojimai ir 4 straipsnyje numatytas dirbtinio intelekto raštingumo įpareigojimas nebuvo atidėti: jie lieka pagal pradinį grafiką. Antra, paketu į 5 straipsnį įtrauktas naujas draudimas, skirtas dirbtinio intelekto programoms, generuojančioms intymius vaizdus be sutikimo, ir dirbtinio intelekto sukurtai vaikų seksualinės prievartos medžiagai.

Organizacijoms tai reiškia, kad planavimas iki 2027 m. gruodžio mėn. yra protingas, tačiau kol kas įrašų tvarkymas turėtų būti tvarkomas taip, tarsi vis dar galiotų 2026 m. rugpjūčio mėn., kol Oficialiajame leidinyje nenurodyta kitaip.

Priežiūra ir nuobaudos

Šio straipsnio datos metu Nyderlanduose vis dar trūksta Dirbtinio intelekto įstatymo įgyvendinimo teisės aktų. Tikimasi, kad Nyderlandų skaitmeninės infrastruktūros institucija ir Nyderlandų duomenų apsaugos institucija atliks pagrindinį koordinuojantį vaidmenį, o sektorių priežiūros institucijos liks atsakingos savo srityse. Tačiau tikslus įgaliojimų paskirstymas ir jo teisinis pagrindas turi būti nustatyti remiantis galutiniais Nyderlandų įgyvendinimo teisės aktais.

Dirbtinio intelekto įstatymo 99 straipsnyje numatytos kelios maksimalios baudų kategorijos. Jų dydis priklauso nuo pažeidimo pobūdžio ir, jei taikoma, nuo įmonės metinės pasaulinės apyvartos. Didžiausia maksimali bauda taikoma už 5 straipsnyje nurodytos draudžiamos praktikos pažeidimą; mažesnė maksimali bauda taikoma už kitų įsipareigojimų, įskaitant didelės rizikos dirbtinio intelekto sistemų teikėjams ir diegėjams taikomus įpareigojimus, pažeidimą; o mažiausia bauda taikoma už neteisingos, neišsamios ar klaidinančios informacijos pateikimą valdžios institucijoms. Palankesnė tvarka taikoma mažoms ir vidutinėms įmonėms (MVĮ), įskaitant startuolius. Konkreti bauda nustatoma atsižvelgiant į taikomas baudų taisykles ir bylos aplinkybes.

Praktinis veiksmų planas

  • Inventorizuoti visas jūsų organizacijos kuriamas, įsigyjamas ar naudojamas dirbtinio intelekto sistemas.
  • Kiekvienai sistemai nustatykite, kokį vaidmenį atliekate: teikėjo ar diegėjo.
  • Nustatykite kiekvienos sistemos rizikos kategoriją ir dokumentuokite tą vertinimą, įskaitant bet kokį rėmimąsi 6(3) straipsnio išimtimi.
  • Sukurti dirbtinio intelekto valdymą ir paskirti atsakingą pareigūną.
  • Užtikrinti su šiomis sistemomis dirbančių darbuotojų dirbtinio intelekto raštingumą; ši prievolė jau taikoma.
  • Parengti 50 straipsnyje numatytas skaidrumo priemones iki 2026 m. rugpjūčio 2 d.
  • Laiku pradėkite rengti techninę dokumentaciją ir, jei reikia, poveikio pagrindinėms teisėms vertinimą.
  • Peržiūrėti tiekėjų sutartis dėl vaidmenų paskirstymo, informacijos teikimo ir audito teisių.
  • Stebėkite „Omnibus“ paketo paskelbimą Oficialiajame leidinyje ir atitinkamai pakoreguokite savo planavimą.

Išvada

Dirbtinio intelekto įstatymas iš esmės veikia tai, kaip organizacijos kuria, perka ir naudoja dirbtinį intelektą. Paskelbtas didelės rizikos įsipareigojimų atidėjimas suteikia papildomo laiko, tačiau tai dar nėra taikytinas įstatymas, o įsipareigojimams, kurie jau galioja arba įsigalioja 2026 m. rugpjūčio 2 d., jis įtakos neturi. Todėl apdairus požiūris yra planuoti atsižvelgiant į naujas datas, kartu ruošiantis senosioms. Platesnę reglamento apžvalgą rasite mūsų išsamiame ES Dirbtinio intelekto įstatymo vadove , kuris papildo šio straipsnio dėmesį didelės rizikos dirbtinio intelekto sistemoms.

Law & More padeda organizacijoms inventorizuoti ir klasifikuoti savo dirbtinio intelekto sistemas, nustatyti jų, kaip tiekėjo ar diegėjo, vaidmenį, peržiūrėti ir parengti sutartis su dirbtinio intelekto tiekėjais ir nustatyti dirbtinio intelekto valdymą. Ar norėtumėte sužinoti, kokie įsipareigojimai šiuo metu taikomi jūsų organizacijai ir kuriems veiksmams turėtų būti teikiama pirmenybė? Susisiekite su mumis dėl neįpareigojančios diskusijos.

Dažnai užduodami klausimai

Žemiau atsakysime į dažniausiai šia tema užduodamus klausimus.

Kas yra Dirbtinio intelekto įstatymas?

Europos dirbtinio intelekto reglamentas (Reglamentas (ES) 2024/1689). Jis įsigaliojo 2024 m. rugpjūčio 1 d. ir bus taikomas etapais, o įsipareigojimai didės didėjant dirbtinio intelekto sistemos keliamai rizikai.

Kada dirbtinio intelekto sistema yra didelės rizikos?

Dviem būdais: kaip I priede išvardytų gaminių teisės aktų reglamentuojamo gaminio dalis arba naudojant vienoje iš III priede išvardytų sričių. Pastaruoju atveju vien sritis nėra lemiama; taip pat svarbi konkreti funkcija ir 6 straipsnio sąlygos.

Ar III priedo sistema vis dėlto gali nepatekti į didelės rizikos kategoriją?

Taip, kai sistema nekelia didelės rizikos ir nedaro esminės įtakos sprendimų priėmimui, pavyzdžiui, kai atlieka siaurą procedūrinę arba grynai parengiamąją užduotį. Šis vertinimas turi būti dokumentuojamas. Kai sistema atlieka fizinių asmenų profiliavimą, išimtis niekada netaikoma.

Ar aš esu paslaugų teikėjas, ar diegėjas?

Esate tiekėjas, jei kuriate sistemą arba pateikiate ją į rinką savo vardu ar prekės ženklu, ir paprastai esate diegėjas, jei naudojate įsigytą sistemą. Jei iš esmės modifikuojate įsigytą sistemą arba tiekiate ją toliau savo vardu, vis tiek galite tapti tiekėju.

Kokie įsipareigojimai taikomi paslaugų teikėjams?

Be kita ko, rizikos valdymas, duomenų valdymas, techninė dokumentacija, registravimas, naudojimo instrukcijos, žmogaus priežiūra, tikslumo ir kibernetinio saugumo reikalavimai, kokybės valdymo sistema, atitikties vertinimas, CE ženklinimas ir registracija ES duomenų bazėje.

Kokie įsipareigojimai taikomi diegėjams?

Naudojimas pagal instrukcijas, kompetentinga žmogaus priežiūra, stebėsena, rizikos ir rimtų incidentų pranešimai bei žurnalų saugojimas mažiausiai šešis mėnesius. Dalyvaujantys darbuotojai ir asmenys, kuriems taikoma sistema, turi būti informuoti iš anksto.

Kada turi būti atliekamas poveikio pagrindinėms teisėms vertinimas?

27 straipsnyje to reikalaujama, be kita ko, iš viešosios teisės reglamentuojamų įstaigų, privačių viešųjų paslaugų teikėjų ir diegėjų, naudojančių kredito balų sistemas arba gyvybės ir sveikatos draudimo rizikos vertinimo sistemas.

Ar didelės rizikos įsipareigojimai buvo atidėti?

Priimtu pakeitimu III priedo taikymas atidedamas ne vėliau kaip iki 2027 m. gruodžio 2 d., o I priedo – ne vėliau kaip iki 2028 m. rugpjūčio 2 d. Šio straipsnio nuorodos dieną tas pakeitimas dar nebuvo paskelbtas Oficialiajame leidinyje, todėl oficialiai vis dar galioja pradinė 2026 m. rugpjūčio 2 d. data.

Kas jau šiandien taikoma?

5 straipsnyje nustatyta draudžiama praktika ir dirbtinio intelekto raštingumo įpareigojimas nuo 2025 m. vasario 2 d., o bendrosios paskirties dirbtinio intelekto modeliams taikomos taisyklės – nuo ​​2025 m. rugpjūčio 2 d. 50 straipsnyje nustatyti skaidrumo įpareigojimai įsigalioja 2026 m. rugpjūčio 2 d. ir nebuvo atidėti.

Kas prižiūri Dirbtinio intelekto įstatymą Nyderlanduose?

Vis dar trūksta įgyvendinimo teisės aktų. Tikimasi, kad Nyderlandų skaitmeninės infrastruktūros institucija ir Nyderlandų duomenų apsaugos institucija atliks pagrindinį koordinuojantį vaidmenį kartu su sektorių priežiūros institucijomis. Galutinis įgaliojimų paskirstymas bus nustatytas pagal Nyderlandų įgyvendinimo teisės aktus.

Ką dabar turėtų daryti mano organizacija?

Pradėkite nuo visų jūsų kuriamų, įsigytų ar naudojamų dirbtinio intelekto sistemų inventoriaus sudarymo. Kiekvienoje sistemoje užfiksuokite, kokį vaidmenį turite, kokia rizikos kategorija taikoma ir kokie įsipareigojimai kyla. Taip pat nustatykite dirbtinio intelekto valdymą, užtikrinkite dirbtinio intelekto raštingumą ir peržiūrėkite tiekėjų sutartis dėl vaidmenų paskirstymo, informacijos teikimo ir audito teisių.

Reikia teisinės pagalbos?

Kontaktai Law & More ekspertų patarimų jūsų teisiniais klausimais. Mūsų daugiakalbė komanda pasiruošusi padėti.

Susiję straipsniai

Kibernetinės atakos, tokios kaip išpirkos reikalaujanti programinė įranga, sukčiavimas apsimetant, DDoS atakos ir kompiuterių įsilaužimai, retai paveikia tik organizaciją.
Kibernetinis saugumas nebėra vien techninis klausimas. Tai taip pat teisinė ir valdymo sritis.
IT teisininkas padeda įmonėms spręsti IT sutartis, atitikties BDAR reikalavimams, dirbtinio intelekto įstatymo reikalavimus, kibernetinio saugumo klausimus ir

Sekite naujienas apie Nyderlandų įstatymus

Prenumeruokite mūsų naujienlaiškį ir gaukite naujausias teisines įžvalgas, reguliavimo atnaujinimus ir praktinius patarimus.