ევროკავშირის ხელოვნური ინტელექტის აქტის (AI Act) სრული სახელმძღვანელო

ორი რობოტი, რომელსაც წონასწორობის სასწორი უჭირავს.

ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი - რეგულაცია (EU) 2024/1689 - ადგენს იურიდიულად სავალდებულო წესებს ნებისმიერი ხელოვნური ინტელექტის სისტემისთვის, რომელიც განთავსებულია ევროპის ბაზარზე ან რომლის შედეგებიც აღწევს ევროკავშირის მომხმარებლებს, რაც მას პირველ ჰორიზონტალურ, რისკებზე დაფუძნებულ ხელოვნური ინტელექტის კანონად აქცევს ნებისმიერ ადგილას. იქნება ეს მოდელების შექმნა, მესამე მხარის ინსტრუმენტების ინტეგრირება თუ უბრალოდ ჩატბოტების განთავსება მომხმარებლების მომსახურებისთვის, კანონი ქმნის ახალ ვალდებულებებს და გაკისრებთ თვალშისაცემი ჯარიმების გადახდას, რომლებიც გლობალური ბრუნვის 7%-მდეა თითოეული დარღვევისთვის. ძალაში შევიდა 1 წლის 2024 აგვისტოდან; შესაბამისობის ვალდებულებები ეტაპობრივად ამოქმედდება 2025 წლის თებერვლიდან 2027 წლის აგვისტომდე, რაც იმას ნიშნავს, რომ მომზადების დრო შეზღუდულია.

ეს პრაქტიკული სახელმძღვანელო არღვევს იურიდიულ ჟარგონს და ზუსტად განმარტავს, თუ რა უნდა იცოდეთ: აქტის მოქმედების სფერო და ძირითადი განმარტებები, მისი ოთხდონიანი რისკების კლასიფიკაცია, ვადები და აღსრულების მექანიზმები, მომწოდებლების, მომხმარებლების, იმპორტიორებისა და დისტრიბუტორების კონკრეტული ვალდებულებები და შეუსრულებლობისთვის გათვალისწინებული ჯარიმები. ჩვენ ასევე ვაკავშირებთ რეგულაციას GDPR-თან, NIS2-თან, პროდუქტის უსაფრთხოების წესებთან და სექტორის სპეციფიკურ მოთხოვნებთან, სანამ შემოგთავაზებთ ეტაპობრივ შესაბამისობის საკონტროლო სიას, რომლის მიხედვითაც საინჟინრო, იურიდიული და ხელმძღვანელობის გუნდები დაუყოვნებლივ იმოქმედებენ. მოდით, მოვემზადოთ - დიდი ხნით ადრე, სანამ აუდიტორები კარზე დააკაკუნებენ.

ერთი შეხედვით: რას წარმოადგენს სინამდვილეში ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი

რეგულაცია (EU) 2024/1689 — უფრო ცნობილი როგორც ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი — არის პირდაპირ გამოყენებადი ევროკავშირის რეგულაცია და არა დირექტივა. ეს ნიშნავს, რომ მისი მუხლები ავტომატურად მოქმედებს ყველა წევრ სახელმწიფოში ეროვნული ტრანსპოზიციის საჭიროების გარეშე, ისევე როგორც GDPR 2018 წელს გააკეთა. მიზანი ორმაგია: დაიცვას ფუნდამენტური უფლებები და უსაფრთხოება და ამავდროულად, კომპანიებს მისცეს სამართლებრივი დარწმუნებულობა, რათა მათ შეძლონ ხელოვნური ინტელექტის გამოყენებით პასუხისმგებლობით ინოვაციების განხორციელება. ამის მისაღწევად, კანონი ნერგავს ჰორიზონტალურ, რისკებზე დაფუძნებულ ინსტრუმენტთა ნაკრებს, რომელიც მოიცავს ყველა სექტორს, ფინანსებიდან ჯანდაცვამდე, სისტემების „მინიმალურიდან“ „მიუღებელ“ რისკამდე კლასიფიცირებით, შესაბამისი სამართლებრივი ვალდებულებებით.

ფარგლები და განმარტებები, რომლებიც უნდა იცოდეთ

შესაბამისობის გეგმის შედგენამდე, დაეუფლეთ ძირითად ლექსიკას:

  • ხელოვნური ინტელექტის სისტემა: „მანქანაზე დაფუძნებული სისტემა, რომელიც შექმნილია ავტონომიის სხვადასხვა დონით მუშაობისთვის და რომელიც, აშკარა ან იმპლიციტური მიზნებისთვის, შემავალი მონაცემებიდან ასკვნის, თუ როგორ წარმოქმნას შედეგები - როგორიცაა პროგნოზები, შინაარსი, რეკომენდაციები ან გადაწყვეტილებები - რომლებსაც შეუძლიათ გავლენა მოახდინონ ფიზიკურ ან ვირტუალურ გარემოზე“.
  • ზოგადი დანიშნულების ხელოვნური ინტელექტი (GPAI): ხელოვნური ინტელექტის სისტემა, რომელსაც შეუძლია შეასრულოს სხვადასხვა ამოცანების ფართო სპექტრი, მიუხედავად იმისა, თუ როგორ ხდება მისი შემდგომში დახვეწა ან განთავსება.
  • მიმწოდებელი: ნებისმიერი ფიზიკური ან იურიდიული პირი, რომელიც ავითარებს ან შეიმუშავა ხელოვნური ინტელექტის სისტემა მისი ბაზარზე განთავსების ან ექსპლუატაციაში გაშვების მიზნით, საკუთარი სახელით ან სავაჭრო ნიშნით.
  • მომხმარებელი (ხშირად მოიხსენიება როგორც „განმთავსებელი“): პირი ან ერთეული, რომელიც იყენებს ხელოვნური ინტელექტის სისტემას თავისი უფლებამოსილების ქვეშ, გარდა კერძო, არაპროფესიონალური გამოყენებისა.
  • იმპორტიორი: ევროკავშირის მიერ დაარსებული მხარე, რომელიც ევროკავშირის ბაზარზე ათავსებს ხელოვნური ინტელექტის სისტემას, რომელსაც აქვს კავშირის გარეთ მდებარე სუბიექტის სახელი ან სავაჭრო ნიშანი.
  • დისტრიბუტორი: მიწოდების ჯაჭვის წევრი — მიმწოდებლისა და იმპორტიორის გარდა — რომელიც ხელოვნური ინტელექტის სისტემას ხელმისაწვდომს ხდის მისი მოდიფიკაციის გარეშე.

ტერიტორიული მასშტაბი ფართოა: ნებისმიერი სისტემა, რომელიც განთავსებულია ევროკავშირის ბაზარზე ან რომლის პროდუქციაც გამოიყენება ევროკავშირში, ექცევა აქტის მოქმედების ქვეშ, მიუხედავად იმისა, თუ სად მუშაობს დეველოპერები. არსებობს გამონაკლისები წმინდა სამხედრო ან ეროვნული უსაფრთხოების აპლიკაციებისთვის, კვლევისა და განვითარების პროტოტიპებისთვის, რომლებიც ჯერ არ არის ბაზარზე გამოტანილი და პირადი ჰობის პროექტებისთვის.

კანონში ჩადებული ძირითადი პრინციპები

რეგულაცია დიდი ხნის ეთიკურ კონცეფციებს აღსრულებად კანონმდებლობაში აერთიანებს:

  • ადამიანური სააგენტო და ზედამხედველობა
  • ტექნიკური სიმტკიცე და უსაფრთხოება
  • კონფიდენციალურობა და მონაცემთა მართვა
  • გამჭვირვალობა და ახსნა-განმარტება
  • მრავალფეროვნება, დისკრიმინაციის აკრძალვა და სამართლიანობა
  • სოციალური და გარემოსდაცვითი კეთილდღეობა

ეს ასახავს ეკონომიკური თანამშრომლობისა და განვითარების ორგანიზაციის ხელოვნური ინტელექტის პრინციპებს და ევროკავშირის ადრინდელ „ეთიკის სახელმძღვანელო პრინციპებს სანდო AI“, მაგრამ ახლა მარეგულირებელი კბილები აქვთ.

რეგულირება არსებული რბილი სამართლის სახელმძღვანელო პრინციპების წინააღმდეგ

2024 წლამდე ევროპაში ხელოვნური ინტელექტის მართვა ეყრდნობოდა ნებაყოფლობით ჩარჩოებს, როგორიცაა ევროკავშირის ხელოვნური ინტელექტის პაქტი ან კორპორატიული ეთიკის კოდექსები. ხელოვნური ინტელექტის შესახებ კანონი ცვლის წესებს: შესაბამისობა სავალდებულოა, აუდიტის ქვეშაა და მხარდაჭერილია... ჯარიმები 35 მილიონ ევრომდე ან გლობალური შემოსავლის 7%. სხვა სიტყვებით რომ ვთქვათ, „ეთიკური ხელოვნური ინტელექტის“ დეკლარაციები აღარ არის საკმარისი - ორგანიზაციებმა უნდა წარმოადგინონ შესაბამისობის შეფასებები, CE მარკირება და დამოწმებადი ჟურნალები, წინააღმდეგ შემთხვევაში მათ ევროკავშირის ბაზრიდან გარიცხვის რისკი ემუქრებათ.

ვადები, სამართლებრივი სტატუსი და აღსრულების ფაზები

ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი წინადადებიდან სავალდებულო კანონმდებლობამდე სამ წელზე ოდნავ მეტხანს გადავიდა - ბრიუსელის სტანდარტებით სინათლის სისწრაფით. რადგან ეს რეგულაციაა, მუხლების უმეტესობა ავტომატურად ვრცელდება მთელ ბლოკში ეროვნული ტრანსპოზიციის გარეშე. დროთა განმავლობაში იცვლება ის, თუ რომელი ვალდებულებებია პირველი. ქვემოთ მოცემული გრაფიკი აჩვენებს იმ პოლიტიკურ ეტაპებს, რომლებმაც აქამდე მოგვიყვანა და ქმნის საფუძველს თქვენი ორგანიზაციის მიერ ახლა დასახული ეტაპობრივი შესაბამისობის ვალდებულებებისთვის.

თარიღიMilestoneმნიშვნელობის
21 Apr 2021კომისია ხელოვნური ინტელექტის შესახებ კანონის პროექტს აქვეყნებსსაკანონმდებლო პროცესის ოფიციალური დაწყება
დეკემბერი 10 დეკემბერიპარლამენტმა და საბჭომ პოლიტიკურ შეთანხმებას მიაღწიესძირითადი ტექსტი დიდწილად დაბლოკილია
13 Mar 2024ევროპარლამენტის საბოლოო კენჭისყრა (523-46)დემოკრატების მოწონება უზრუნველყოფილია
21 მაისი 2024ევროკავშირის საბჭოს მიერ მიღებაბოლო საკანონმდებლო დაბრკოლება გადალახულია
ივლისი 10 2024ოფიციალურ ჟურნალში გამოქვეყნებული ტექსტიიურიდიული ანგარიშსწორება იწყება
1 Aug 2024რეგულაცია (EU) 2024/1689 ძალაში შედის„დღე 0“ ყველა მომავალი ვადისთვის

ძალაში შესვლის თარიღი სამ წელზე გადანაწილებული ეტაპობრივი განაცხადის შეტანის თარიღების სერიას იწვევს. ეს დიზაინი მიმწოდებლებს, მომხმარებლებს, იმპორტიორებსა და დისტრიბუტორებს აძლევს საშუალებას, შექმნან შესაბამისობის პროცესები, განაახლონ მოდელები და გადაამზადონ პერსონალი - თუმცა ეს ასევე ნიშნავს, რომ აუდიტორები 2027 წლამდე დიდი ხნით ადრე ელიან დემონსტრირებად პროგრესს.

აღსრულების გზამკვლევი: რა გამოიყენება, როდესაც

  • 6 თვე | 1 წლის 2025 თებერვალი
    • აკრძალული ხელოვნური ინტელექტის პრაქტიკა (მუხლი 5) ბაზრიდან უნდა აიკრძალოს — არანაირი საბაბი.
  • 12 თვე | 1 წლის 2025 აგვისტო
    • დიფფეიკების, ჩატბოტებისა და ემოციების ამოცნობის გამჭვირვალობის მოვალეობები ამოქმედდა.
    • მოსალოდნელია ზოგადი დანიშნულების ხელოვნური ინტელექტის (GPAI) პრაქტიკის კოდექსები; ნებაყოფლობითი, მაგრამ მკაცრად რეკომენდებული.
  • 24 თვე | 1 წლის 2026 აგვისტო
    • მაღალი რისკის მქონე სისტემური მოთხოვნები იწყება: რისკების მართვა, მონაცემთა მართვა, ტექნიკური დოკუმენტაცია, ადამიანური ზედამხედველობა და CE მარკირებისთვის მზადება.
    • პროვაიდერებმა მაღალი რისკის მქონე სისტემები ევროკავშირის ახალ მონაცემთა ბაზაში უნდა დაარეგისტრირონ.
  • 36 თვე | 1 წლის 2027 აგვისტო
    • მოქმედებს სრული რეჟიმი, მათ შორის ბიომეტრიული იდენტიფიკაციის სისტემები, შესაბამისობის შეფასებები შესაბამისობის შესახებ შეტყობინების ორგანოს მიერ და ყველა მაღალი რისკის მქონე ხელოვნური ინტელექტისთვის სავალდებულო ევროკავშირის შესაბამისობის დეკლარაცია.
    • ბაზრის ზედამხედველობის ორგანოები მოიპოვონ უფლებამოსილება, ბრძანონ შეუსაბამო პროდუქტების უკან გამოწვევა ან გაუქმება.

გარდამავალი პუნქტები მაღალი რისკის მქონე სისტემებს, რომლებიც უკვე კანონიერად გამოიყენებოდა 2026 წლის აგვისტომდე, ბაზარზე დარჩენის საშუალებას აძლევს მანამ, სანამ ისინი „არსებით მოდიფიკაციას“ არ გაივლიან. განახლებები ფრთხილად დაგეგმეთ, რათა თავიდან აიცილოთ შესაბამისობის საათის შემთხვევითი გადატვირთვა.

ინსტიტუტები და საზედამხედველო ორგანოები

ევროკავშირის ხელოვნური ინტელექტის აქტის აღსრულებას სამი დონის ზედამხედველობა ახორციელებს:

  1. ევროკავშირის ხელოვნური ინტელექტის ოფისი (ევროკომისია) – კოორდინაციას უწევს ხელმძღვანელობას, აწარმოებს GPAI რეესტრს და შეუძლია სისტემური მოდელის მიმწოდებლებისთვის ჯარიმების დაკისრება.
  2. ეროვნული კომპეტენტური ორგანოები – თითო წევრი სახელმწიფოდან; ინსპექტირების, საჩივრების და ყოველდღიური ბაზრის ზედამხედველობის მართვა.
  3. შეტყობინებული ორგანოები – დამოუკიდებელი შესაბამისობის შეფასების ორგანიზაციები, რომლებიც CE მარკირებამდე ატარებენ მაღალი რისკის მქონე სისტემების აუდიტს.

ეს მსახიობები თანამშრომლობენ შემდეგი გზით: ევროპის ხელოვნური ინტელექტის საბჭო (EAIB), რომელიც გამოსცემს ჰარმონიზებულ ინტერპრეტაციულ შენიშვნებს - წარმოიდგინეთ ის, როგორც GDPR-ის EDPB-ის ხელოვნური ინტელექტის ეკვივალენტი. ყურადღებით იყავით მათი მითითებების მიმართ; ეს განსაზღვრავს, თუ როგორ შეფასდება თქვენი ტექნიკური ფაილები და რისკების შეფასებები პრაქტიკაში.

ოთხდონიანი რისკის კლასიფიკაციის ჩარჩო

ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონის (AI Act) ცენტრში დგას შუქნიშნის მოდელი, რომელიც განსაზღვრავს, თუ რამდენად მკაცრდება წესები: რაც უფრო მაღალია რისკი ადამიანების უფლებებისა და უსაფრთხოებისთვის, მით უფრო მძიმეა შესაბამისობის დატვირთვა. ყველა ხელოვნური ინტელექტის სისტემა უნდა მიეკუთვნებოდეს ოთხი კლასიდან ერთ-ერთს - მიუღებელი, მაღალი, შეზღუდული ან მინიმალური. კლასიფიკაცია განსაზღვრავს ყველა დანარჩენს: დოკუმენტაციის სიღრმეს, ტესტირების სიზუსტეს, ზედამხედველობას და, საბოლოო ჯამში, ბაზარზე წვდომას.

რისკის დონეტიპიური მაგალითებიძირითადი სამართლებრივი შედეგიპირველი განაცხადის თარიღი*
დაუშვებელიასოციალური ქულების მოძიება, რეალურ დროში ბიომეტრიული პირადობის მოწმობა საზოგადოებრივ სივრცეებში, მანიპულაციური „ბიძგის“ ძრავებისრული აკრძალვა; თანხის გატანა და ჯარიმები 35 მილიონ ევრომდე / 7%-მდე1 Feb 2025
მაღალიCV სკრინინგის ინსტრუმენტები, სამედიცინო დიაგნოსტიკის პროგრამული უზრუნველყოფა, კრედიტუნარიანობის შეფასება, ავტონომიური მართვის მოდულებიშესაბამისობის შეფასება, CE მარკირება, რეესტრში შესვლა, ბაზარზე გატანის შემდგომი მონიტორინგი1 წლის 2026 აგვისტო (ბიომეტრიული მონაცემები: 1 წლის 2027 აგვისტო)
შეზღუდულიჩატბოტები, ღრმა ფეიქ გენერატორები, ემოციების ანალიზის ვიჯეტებიგამჭვირვალობის შეტყობინება და მომხმარებლის ძირითადი კონტროლი1 Aug 2025
მინიმალურიხელოვნური ინტელექტით მომუშავე სპამის ფილტრები, ვიდეო თამაშების NPC-ებისავალდებულო წესები არ არის; მხოლოდ ნებაყოფლობითი კოდებიუკვე ძალაშია

* გამოთვლილია 1 წლის 2024 აგვისტოს ძალაში შესვლის თარიღიდან.

ჩარჩო დინამიურია: თუ ახალ ფუნქციებს დაამატებთ ან სამიზნე მომხმარებლებს შეცვლით, თქვენი სისტემა შეიძლება ერთი საფეხურით გადახტეს, რაც ახალი მოვალეობების დაწესებას გამოიწვევს.

მიუღებელი რისკი: ხელოვნური ინტელექტის აკრძალული პრაქტიკა

მე-5 მუხლი წითელ ხაზს ავლებს იმ გამოყენებებზე, რომლებსაც ევროკავშირი არსებითად შეუთავსებლად მიიჩნევს ფუნდამენტურ უფლებებთან. ესენია:

  • ქვეცნობიერი ტექნიკები, რომლებიც მნიშვნელოვნად ამახინჯებენ ქცევას
  • არასრულწლოვნების ან შეზღუდული შესაძლებლობის მქონე პირთა დაუცველობის ექსპლუატაცია
  • განურჩეველი რეალურ დროში ბიომეტრიული იდენტიფიკაცია საჯაროდ ხელმისაწვდომ სივრცეებში (ვრცელდება სამართალდამცავი ორგანოების მიერ დაწესებული ვიწრო გამონაკლისები)
  • სოციალური ქულა საჯარო ხელისუფლების მიერ
  • პროგნოზირებადი პოლიცია, რომელიც მხოლოდ პროფილირების ან მდებარეობის მონაცემებზეა დაფუძნებული

ასეთი სისტემები არასდროს არ უნდა გამოვიდეს ევროკავშირის ბაზარზე. ეროვნულ ხელისუფლებას შეუძლია დაუყოვნებლივ გამოაცხადოს პროდუქციის გამოთხოვა, ხოლო ჯარიმები კანონით გათვალისწინებულ ჯარიმებს შორის პირველ ადგილზეა.

მაღალი რისკის მქონე ხელოვნური ინტელექტის სისტემები: დანართი III-ის კატეგორიები

სისტემა მაღალი რისკის კატეგორიაში ხვდება, თუ ის:

  1. პროდუქტის უსაფრთხოების კომპონენტი, რომელიც უკვე რეგულირდება (მაგ., მანქანების ან სამედიცინო მოწყობილობების რეგულაციების თანახმად), ან
  2. ჩამოთვლილია III დანართის რვა მგრძნობიარე დომენში - ბიომეტრია, კრიტიკული ინფრასტრუქტურა, განათლება, დასაქმების, აუცილებელი სერვისები, სამართალდამცავი, მიგრაცია და სამართლიანობა.

მაღალი რისკის მქონედ კლასიფიცირების შემდეგ, მიმწოდებლებმა უნდა აამოქმედონ ხარისხის მართვის სისტემა, განახორციელონ რისკების მართვის ციკლი და უზრუნველყონ შესაბამისობის შეფასება - ზოგჯერ გარე შესაბამისობის შემფასებელი ორგანოს მეშვეობით. მომხმარებლები (განმთავსებლები) მემკვიდრეობით იღებენ ჟურნალირების, ზედამხედველობის და ინციდენტების შესახებ ანგარიშგების მოვალეობებს.

შეზღუდული რისკი: გამჭვირვალობის ვალდებულებები

შეზღუდული რისკის მქონე ინსტრუმენტები უვნებელი არ არის, თუმცა ევროკავშირი მიიჩნევს, რომ მომხმარებლის ინფორმირებულობა ამცირებს საფრთხეების უმეტესობას. ჩატბოტების, გენერაციული ხელოვნური ინტელექტის არტ ძრავების ან სინთეზური ხმოვანი სერვისების შემქმნელებმა უნდა:

  • აცნობეთ მომხმარებლებს, რომ ისინი ურთიერთქმედებენ ხელოვნურ ინტელექტთან („ეს სურათი ხელოვნური ინტელექტის მიერ არის გენერირებული“)
  • ღრმად ყალბი კონტენტის გამჟღავნება მანქანით წასაკითხ ჭვირნიშანში
  • თავი შეიკავეთ პერსონალური მონაცემების ფარულად შეგროვებისგან, რაც მკაცრად აუცილებელია

შეტყობინების მიუწოდებლობა სისტემას პირდაპირ შეუსაბამო ტერიტორიაზე დააქვეითებს და ადმინისტრაციული ჯარიმების დაკისრებას გამოიწვევს.

მინიმალური/უმნიშვნელო რისკი: სავალდებულო წესების არარსებობა

სპამის ფილტრები, ელფოსტაში პროგნოზირებადი ტექსტი ან ხელოვნური ინტელექტი, რომელიც ოპტიმიზირებს HVAC ენერგიის გამოყენებას, როგორც წესი, ამ კატეგორიაში ხვდება. ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი (AI Act) არ აწესებს მკაცრ ვალდებულებებს, მაგრამ აქტიურად უწყობს ხელს ნებაყოფლობით კოდებს, მარეგულირებელ „სატესტო სივრცეებს“ და ისეთი საერთაშორისო სტანდარტების დაცვას, როგორიცაა ISO/IEC 42001. დოკუმენტაციისა და ძირითადი მიკერძოების ტესტების გამარტივება კვლავ გონივრული ნაბიჯია - მარეგულირებლებს შეუძლიათ სასაზღვრო შემთხვევების ხელახალი კლასიფიკაცია, თუ ზიანის მტკიცებულებები გამოვლინდება.

მომწოდებლების, განმთავსებლებისა და სხვა მოთამაშეების ძირითადი ვალდებულებები

ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი შესაბამისობის ვალდებულებებს მთელ მიწოდების ჯაჭვზე ანაწილებს. რადგან პასუხისმგებლობა ფუნქციას მიჰყვება და არა კომპანიის ზომას, თქვენ ჯერ უნდა განსაზღვროთ, რომელი პასუხისმგებლობა გაქვთ - მიმწოდებელი, მომხმარებელი (განმთავსებელი), იმპორტიორი თუ დისტრიბუტორი - და შემდეგ დაამატოთ რისკთან დაკავშირებული ნებისმიერი მოთხოვნა. სწორი კლასიფიკაციის არარსებობა აუდიტის გავრცელებული დასკვნაა, ამიტომ შესაბამისობის შეფასების სავარჯიშო თქვენი პროგრამის ნულოვან ეტაპად მიიჩნიეთ.

მაღალი რისკის სისტემების პროვაიდერები

პროვაიდერები ყველაზე დიდ ტვირთს იკისრებენ, რადგან ისინი აკონტროლებენ დიზაინის გადაწყვეტილებებს. ძირითადი ამოცანები:

  • შექმენით დოკუმენტირებული ხარისხის მართვის სისტემა (QMS), რომელიც მოიცავს მონაცემთა მართვას, რისკების მართვას, ცვლილებების კონტროლს და კიბერუსაფრთხოებას.
  • ჩაატარეთ წინასწარი შესაბამისობის შეფასება. III დანართის სისტემების უმეტესობას შეუძლია თვითშეფასება, მაგრამ ბიომეტრიული პირადობის მოწმობის, სამედიცინო მოწყობილობების და უსაფრთხოებისთვის კრიტიკულად მნიშვნელოვანი სხვა შემთხვევებისთვის საჭიროა შესაბამისობის შემფასებელი ორგანო.
  • ტექნიკური დოკუმენტაციის შედგენა: მოდელის არქიტექტურა, ტრენინგის მონაცემების ხაზი, შეფასების მეტრიკა, საიმედოობის ტესტები, ადამიანური ზედამხედველობის მექანიზმები და ბაზარზე გამოტანის შემდგომი მონიტორინგის გეგმა.
  • პირველ განლაგებამდე შეადგინეთ ევროკავშირის შესაბამისობის დეკლარაცია, მიამაგრეთ CE ნიშანი და დარეგისტრირდით სისტემა საჯარო ხელოვნური ინტელექტის მონაცემთა ბაზაში.
  • ბაზარზე გამოტანის შემდგომი უწყვეტი ზედამხედველობის დამკვიდრება: სერიოზული ინციდენტების აღრიცხვა, გადამზადება გადაჭარბებული ზღვრების გადაჭარბების შემთხვევაში და კომპეტენტური ორგანოების ინფორმირება 15 დღის განმავლობაში.

ამ ნაბიჯებიდან რომელიმეს უგულებელყოფამ შეიძლება გამოიწვიოს 15 მილიონ ევრომდე ან გლობალური ბრუნვის 3%-მდე ჯარიმა — მაშინაც კი, თუ ზიანი არ მიადგება.

მაღალი რისკის მქონე სისტემების მომხმარებლები / განმთავსებლები

განმთავსებლები კოდს რეალურ სამყაროსთან დაკავშირებულ ეფექტებად გარდაქმნიან, ამიტომ კანონი მათ საკუთარ საკონტროლო სიას აძლევს:

  • სისტემა მკაცრად მართეთ მომწოდებლის ინსტრუქციებისა და დოკუმენტირებული გამოყენების შემთხვევის შესაბამისად.
  • ჩაატარეთ ფუნდამენტურ უფლებებზე ზემოქმედების შეფასება (FRIA), როდესაც მომხმარებელი საჯარო ორგანოა ან როდესაც ხელოვნური ინტელექტი გავლენას ახდენს ისეთ აუცილებელ სერვისებზე, როგორიცაა საცხოვრებელი ან კრედიტი, წვდომაზე.
  • უზრუნველყავით კვალიფიციური ადამიანური ზედამხედველობა: პერსონალი უნდა იყოს გაწვრთნილი, უფლებამოსილი, რომ უგულებელყოს შედეგები და შეეძლოს დაზარალებული პირებისთვის გადაწყვეტილებების ახსნა.
  • შეინახეთ ჟურნალები მინიმუმ ექვსი წლის განმავლობაში, მათ შორის შემავალი მონაცემები, გამომავალი მონაცემები, ადამიანის ჩარევები და შესრულების ანომალიები.
  • სერიოზული ინციდენტების შესახებ შეატყობინეთ როგორც პროვაიდერს, ასევე ეროვნულ ორგანოს „გადაჭარბებული დაგვიანების“ გარეშე, რაც ჩვეულებრივ 72 საათს ნიშნავს.

იმპორტიორები და დისტრიბუტორები

ევროკავშირში ხელოვნური ინტელექტის სისტემების დანერგვის ან განაწილების მქონე პირებს აქვთ ზედამხედველობის მოვალეობები:

  • დარწმუნდით, რომ CE ნიშანი, ევროკავშირის შესაბამისობის დეკლარაცია და ინსტრუქციები არსებობს და შეესაბამება ბაზარზე გამოტანილ ფუნქციონალურობას.
  • თავი შეიკავონ პროდუქტის მიწოდებისგან, თუ მათ იციან - ან უნდა იცოდნენ - რომ ის არ შეესაბამება სტანდარტებს; ამის ნაცვლად, აცნობეთ ამის შესახებ მიმწოდებელს და კომპეტენტურ ორგანოს.
  • აწარმოეთ საჩივრებისა და გამოძახებების რეესტრი და მოთხოვნის შემთხვევაში მიაწოდეთ იგი ხელისუფლების წარმომადგენლებს.
  • ითანამშრომლეთ კორექტირების ზომებში, მათ შორის პროდუქტის გაუქმების ან პროგრამული უზრუნველყოფის პატჩების განხორციელებაში.

ზოგადი დანიშნულების ხელოვნური ინტელექტის (საბაზისო მოდელების) ვალდებულებები

კანონი GPAI-ის ან ფონდის მოდელების შემქმნელებისთვის ინდივიდუალურ წესებს ამატებს, რომელთა ინტეგრირება ნებისმიერ ადგილას შეიძლება:

  • მოგვაწოდეთ ყოვლისმომცველი ტექნიკური დოკუმენტაცია და გამოყენებული მონაცემთა ნაკრებების შეჯამება, მათ შორის ლიცენზიის სტატუსი და გეოგრაფიული წარმოშობა.
  • გამოაქვეყნეთ განცხადება საავტორო უფლებების დაცვა და, სადაც ეს შესაძლებელია, დაცული ნამუშევრებისთვის უარის თქმის მექანიზმების დანერგვა.
  • სისტემური რისკის ტესტირების ჩატარება და დოკუმენტირება, თუ მოდელი აღემატება XI დანართში მითითებულ გამოთვლით ზღვარს (წარმოიდგინეთ 10^25 FLOP). „სისტემური GPAI“-სთვის დამატებითი მოვალეობები ამოქმედდება, როგორიცაა საცნობარო იმპლემენტაციების შეთავაზება და ევროკავშირის ხელოვნური ინტელექტის ოფისთან თანამშრომლობა.
  • ღია კოდის მოდელებს უფრო მსუბუქი შეხების ვალდებულებები აქვთ, თუმცა მაინც უნდა ჰქონდეთ გენერირებული კონტენტის ჭვირნიშანი და გამოყენების ინსტრუქციები, სადაც დეტალურად იქნება აღწერილი მოსალოდნელი შეზღუდვები.

თქვენი შიდა კონტროლის ზემოთ მოცემულ როლებისთვის სპეციფიკურ საკონტროლო სიებთან შესაბამისობაში მოყვანით, თქვენ შეგიძლიათ აღმოფხვრათ ყველაზე აშკარა შესაბამისობის ხარვეზები 2026 და 2027 წლების აღსრულების ვადების დადგომამდე დიდი ხნით ადრე.

ტექნიკური და ორგანიზაციული მოთხოვნები შესაბამისობის მისაღწევად

ევროკავშირის ხელოვნური ინტელექტის აქტი არ ითვალისწინებს ერთიანი, ყველასთვის შესაფერისი გეგმების დიზაინს. ამის ნაცვლად, ის განსაზღვრავს შედეგზე ორიენტირებულ „არსებით მოთხოვნებს“ და გაძლევთ თავისუფლებას აირჩიოთ მათი დამადასტურებელი საკონტროლო მექანიზმები. ხრიკი იმაში მდგომარეობს, რომ შერწყმული იყოს საინჟინრო კარგი პრაქტიკა მარეგულირებელ ჰიგიენასთან, ისე, რომ მოდელის ყოველი განახლება ან მონაცემთა განახლება ავტომატურად გადავიდეს განმეორებად შესაბამისობის სისტემაში. ქვემოთ მოცემული ხუთი საშენი ბლოკი აქტის იურიდიულ სტატიებს კონკრეტულ ამოცანებად გარდაქმნის, რომელთა შესრულებაც თქვენს პროდუქტს, მონაცემებსა და იურიდიულ გუნდებს შეუძლიათ.

მონაცემთა მართვა და მართვა

არასწორი მონაცემები მარეგულირებელ კრიპტონიტს უტოლდება. მე-10 მუხლი მაღალი რისკის მქონე ხელოვნური ინტელექტის მიმწოდებლებს ავალდებულებს, დოკუმენტირება მოახდინონ და გაამართლონ ყველა ბაიტი, რომელიც სისტემაში შედის.

  • მონაცემთა ნაკრებების კურაცია, რომლებიც შესაბამისი, წარმომადგენლობითი, შეცდომების გარეშე და განახლებული განკუთვნილი მოსახლეობისთვის.
  • თითოეული კორპუსისთვის შეინახეთ „მონაცემთა ფურცელი“: წყარო, შეგროვების თარიღი, ლიცენზირების პირობები, წინასწარი დამუშავების ეტაპები, მიკერძოების შემოწმება და შენახვის პერიოდი.
  • თვალყური ადევნეთ შტოს ვერსიაზე კონტროლირებად საცავში, რათა შეძლოთ უკან დაბრუნება, თუ ავტორიტეტი მოითხოვს შესწორებებს.
  • სტატისტიკურად სანდო მეთოდების გამოყენებით ჩაატარეთ მიკერძოებისა და დისბალანსის ტესტირება (χ², KS-test, ან მოდელის მიმართ აგნოსტიკური სამართლიანობის მეტრიკები) და ლოგის შერბილების ქმედებები.

სრული კვალი — ნედლი მონაცემები, სკრიპტები, ტესტის შედეგები — ხელმისაწვდომი უნდა იყოს 10 წლის; კანონის უკან გადახედვის ფანჯარა გრძელია.

რისკის მართვის ჩარჩო

მე-9 მუხლი მოითხოვს უწყვეტი და დოკუმენტირებული პროცესი რომელიც ასახავს ISO 31000-ს და ISO/IEC 23894-ის პროექტს.

  1. საფრთხეების იდენტიფიცირება: ბოროტად გამოყენების სცენარები, მოწინააღმდეგეობრივი თავდასხმები, მონაცემთა გაჟონვა.
  2. გააანალიზეთ ზეგავლენა და ალბათობა; შეაფასეთ ისინი საერთო შკალით (მაგ., risk = probability × severity).
  3. გადაწყვიტეთ კონტროლი: ტექნიკური უსაფრთხოების ზომები, ადამიანური ზედამხედველობა, სახელშეკრულებო ლიმიტები.
  4. გადაამოწმეთ კონტროლი თითოეული მნიშვნელოვანი განახლების შემდეგ; შეიტანეთ დასკვნები შემდეგ სპრინტში.

ყველაფერი შეინახეთ ცოცხალ რისკების რეესტრში; მარეგულირებლები ელიან დროის ნიშნულების, მფლობელების და დახურვის მტკიცებულებების ნახვას.

ადამიანური ზედამხედველობა და გამჭვირვალობა დიზაინის მიხედვით

მე-14 და 52-ე მუხლები „ადამიანის ჩართულობის“ საუბარს სავალდებულო დიზაინის ამოცანებად გარდაქმნის.

  • განსაზღვრეთ ზედამხედველობის რეჟიმი: ციკლის განმავლობაში (ხელით დამტკიცება), ციკლში (რეალურ დროში შეტყობინებები), ან ციკლის გადაკვეთა (პოსტ-ჰოკ აუდიტები).
  • ჩასვით განმარტების ფენები: მნიშვნელოვანების რუკები, კონტრფაქტობრივი მაგალითები, გამარტივებული გადაწყვეტილების წესები.
  • მოაწოდეთ როგორც გადაფარვის, ასევე სარეზერვო ვარიანტები, რომლებიც ორივეა ტექნიკურად გამართული მდე ორგანიზაციულად ავტორიზებული.
  • შესთავაზეთ მომხმარებლისთვის მარტივი ენის შეტყობინებები („თქვენ ურთიერთქმედებთ ხელოვნური ინტელექტის სისტემასთან“) და, სადაც შესაძლებელია, წარმოადგინეთ ნდობის ქულები.

სიმტკიცე, სიზუსტე და კიბერუსაფრთხოება

მე-15 მუხლის თანახმად, მოდელები უნდა დარჩნენ დეკლარირებული შეცდომის მაჩვენებლების ფარგლებში და გაუძლონ მავნე ჩარევას.

  • დაადგინეთ მინიმალური შესრულების ზღვრები; აკონტროლეთ სიზუსტე, სიზუსტე, გახსენება და კალიბრაციის რყევა წარმოებაში.
  • თითოეული გამოშვების წინ ჩაატარეთ მოწინააღმდეგეობრივი მდგრადობის ტესტები (FGSM, PGD, მონაცემთა მოწამვლა).
  • ინფრასტრუქტურის გამკაცრება NIS2-ისა და ETSI EN 303 645-ის შესაბამისად: უსაფრთხო API-ები, როლებზე დაფუძნებული წვდომა, დაშიფრული მოდელის საკონტროლო წერტილები.
  • მოამზადეთ სარეზერვო გეგმები — უსაფრთხო რეჟიმის ნაგულისხმევი პარამეტრები, ადამიანის მიერ განხილვის ესკალაცია — როდესაც შესრულება ტოლერანტობის ზღვრებს ქვემოთ ეცემა.

ჩანაწერების შენახვა, ჟურნალირება და CE დოკუმენტაცია

თუ ეს ჩაწერილი არ არის, ესე იგი, ის არასდროს მომხდარა — მანტრა, რომელიც კანონად იქცევა მე-11 და მე-19 მუხლებში.

დოკუმენტიძირითადი შინაარსიშეკავების
ტექნიკური ფაილიმოდელის არქიტექტურა, ტრენინგის მონაცემების შეჯამება, შეფასების მეტრიკა, კიბერუსაფრთხოების კონტროლისასიცოცხლო ციკლი + 10 წელი
ლოგებიშემავალი მონაცემები, გამომავალი მონაცემები, გადაფარვის მოვლენები, შესრულების სტატისტიკა, ინციდენტები≥ 6 წელი
ევროკავშირის შესაბამისობის დეკლარაციაშესაბამისობის განცხადება, გამოყენებული სტანდარტები, მომწოდებლის დეტალებისაჯაროდ ხელმისაწვდომი
ბაზრის შემდგომი მონიტორინგის გეგმაKPI-ები, ანგარიშგების არხები, ტრიგერის ზღურბლებიგანუწყვეტლივ განახლდება

შეძლებისდაგვარად, ავტომატიზირეთ ჟურნალის აღრიცხვა; გამოიყენეთ უცვლელი საცავი ან მხოლოდ დამატების ფუნქციით აღჭურვილი რეესტრი, რათა მტკიცებულებები გადაურჩეს სასამართლო ექსპერტიზას. დოსიეს დასრულების შემდეგ, მიამაგრეთ CE მარკირება და სისტემა ევროკავშირის მონაცემთა ბაზაში წარადგინოს — მხოლოდ ამის შემდეგ შეიძლება მისი ბაზარზე გასვლა.

ამ ტექნიკური და ორგანიზაციული კონტროლის თქვენი განვითარების სასიცოცხლო ციკლში ინტეგრირებით, თქვენ შესაბამისობას ბოლო წუთის აჩქარებული სიტუაციიდან მუდმივ ფუნქციონირებად გარდაქმნით, რომელსაც აუდიტორები ამოიცნობენ და დააჯილდოებენ.

ჯარიმები, საშუალებები და სასამართლო დავის საგანი

ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი არ ეყრდნობა თავაზიან ბიძგებს; ის იყენებს საკმარისად დიდ ჯოხს, რომ აღმასრულებლები შეკრთნენ. ფინანსური სანქციები ასახავს GDPR-ის მასშტაბებს, თუმცა კანონი ასევე აძლევს ხელისუფლებას უფლებამოსილებას... პროდუქტების თაროებიდან ამოღება, მონაცემების წაშლა ან მოდელის გადამზადების იძულება თუ რისკები შეუმცირებელი დარჩება. ჯარიმები შემოიფარგლება იმით, თუ რომელია უფრო მაღალი — აბსოლუტური თანხა ევროთი ან წინა წლის მსოფლიო ბრუნვის პროცენტით — ამიტომ ადრეული ეტაპის სტარტაპებიც კი თავს არიდებენ თვითკმაყოფილებას. ქვემოთ მოცემულ ცხრილში შეჯამებულია სანქცირებული საფეხურები:

დარღვევის ტიპიმაქსიმალური ფიქსირებული ჯარიმაგლობალური ბრუნვის მაქსიმალური %ტიპიური ტრიგერები
აკრძალული პრაქტიკა (მუხლი 5)35 მილიონი ევრო7%სოციალური ქულების მოპოვება, უკანონო ბიომეტრიული მასობრივი მეთვალყურეობა
მაღალი რისკის შემცველი ვალდებულებები (მუხლები 8–15)15 მილიონი ევრო3%შესაბამისობის შეფასების ნაკლებობა, მონაცემთა მართვის ნაკლოვანებები
ინფორმაციისა და რეგისტრაციის ხარვეზები7.5 მილიონი ევრო1%არაზუსტი ტექნიკური დოკუმენტაცია, ინციდენტის შესახებ დაგვიანებული შეტყობინება
შეუსაბამობის შესახებ რუტინული შეტყობინება500 ათასი ევროn / aმცირე დარღვევები გაფრთხილების შემდეგ

საზედამხედველო ორგანოებს შეუძლიათ ყოველდღიური ჯარიმების დაკისრება კორექტირების დასაჩქარებლად. პროდუქტები, რომლებიც კვლავ წარმოადგენენ „სერიოზულ რისკს“, სავალდებულოა. გამოძახება ან ბაზრიდან გაყვანა— რეპუტაციისთვის მიყენებული ზიანი, რომელსაც ვერცერთი PR გეგმა ვერ შენიღბავს.

ადმინისტრაციული სანქციები სამოქალაქო პასუხისმგებლობასთან შედარებით

მარეგულირებელი ორგანოების მიერ დაწესებული ჯარიმები ამბის დასასრული არ არის. ხელოვნური ინტელექტის პასუხისმგებლობის შესახებ მომავალი დირექტივა (AILD) და პროდუქტის პასუხისმგებლობის შესახებ განახლებული დირექტივა (PLD) პარალელურ გზებს ხსნის. კერძო ზიანის ანაზღაურების მოთხოვნებიხელოვნური ინტელექტის გადაწყვეტილებით დაშავებული მსხვერპლები ისარგებლებენ:

  • A მიზეზობრიობის უარყოფადი პრეზუმფცია როდესაც პროვაიდერები არღვევენ ხელოვნური ინტელექტის შესახებ კანონის ვალდებულებებს, რაც ამსუბუქებს მტკიცების ტვირთს.
  • გაფართოებული გამჟღავნების უფლებები, რაც მოსარჩელეებს საშუალებას აძლევს მოითხოვონ ჟურნალები და რისკების შეფასებები, რომლებიც ჩვეულებრივ კომპანიის შიგნით დარჩებოდა.
  • ჰარმონიზებული წესები წევრ სახელმწიფოებში, თუმცა ეროვნული დელიქტური კანონმდებლობა შესაძლოა მაინც ითვალისწინებდეს უფრო მკაცრ სტანდარტებს (მაგ., ნიდერლანდების უკანონო ქმედების დოქტრინა).

ამგვარად, კომპანიებს შეიძლება ერთი დარტყმა დაეკისროთ: მრავალმილიონიანი ადმინისტრაციული ჯარიმა, რასაც მოჰყვება სამოქალაქო ჯგუფური სარჩელები, განსაკუთრებით ისეთ სფეროებში, როგორიცაა კრედიტის უარყოფა ან დისკრიმინაციული დაქირავება.

სამართლებრივი დაცვის მექანიზმები და ინფორმატორების დაცვა

ფიზიკურ პირებს და არასამთავრობო ორგანიზაციებს შეუძლიათ საჩივრების შეტანა უშუალოდ მათ ეროვნული კომპეტენტური ორგანო ან ევროკავშირის ხელოვნური ინტელექტის ოფისი. ხელისუფლებამ უნდა გამოიძიოს „გონივრულ ვადაში“ და შეუძლია დროებითი ზომების გაცემა, მათ შორის შეჩერების ბრძანებების გაცემა. დაზარალებულ პირებს ასევე აქვთ სასამართლო საშუალებები - აკრძალვები, კომპენსაციის სარჩელები და ზედამხედველობის გადაწყვეტილებების გასაჩივრება.

თანამშრომლები ისინი, ვინც დანაშაულს ამჩნევენ, ევროკავშირის მიერ არიან დაცულნი ინფორმირების დირექტივა:

  • კონფიდენციალური ანგარიშგების არხები სავალდებულოა 50-ზე მეტი თანამშრომლის მქონე ფირმებისთვის.
  • შურისძიება — თანამდებობიდან გათავისუფლება, დაქვეითება, დაშინება — კატეგორიულად აკრძალულია.
  • თუ შიდა გზები ვერ მოხერხდა, ინფორმატორებმა შეიძლება გარედან მარეგულირებლებს ან პრესას მიმართონ.

ამგვარად, კარგად რეკლამირებული, ანონიმური ანგარიშგების ხაზის შექმნა როგორც იურიდიული მოთხოვნაა, ასევე ადრეული გაფრთხილების სისტემა, რომელიც მომავალში უფრო ძვირადღირებული აღსრულებისგან გიხსნით.

ხელოვნური ინტელექტის აქტის GDPR-თან, NIS2-თან, პროდუქტის უსაფრთხოებასთან და სექტორულ წესებთან შესაბამისობაში მოყვანა

ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი (AI Act) არ არის დამოუკიდებელი კუნძული. ის ერთვის გადატვირთულ შესაბამისობის ოკეანეში, რომელიც უკვე მოიცავს მონაცემთა დაცვის, კიბერუსაფრთხოებისა და ვერტიკალური უსაფრთხოების ჩარჩოებს. ამ ურთიერთგამომრიცხავი დინებების იგნორირება სარისკოა: ხელოვნური ინტელექტის სისტემა, რომელიც აკმაყოფილებს ხელოვნური ინტელექტის შესახებ კანონის ყველა ველს, მაინც შეიძლება არღვევდეს GDPR-ს ან NIS2-ს და პირიქით. ქვემოთ ჩვენ გამოვყოფთ ძირითად შეხების წერტილებს, რათა თქვენმა იურიდიულმა, უსაფრთხოებისა და პროდუქტის გუნდებმა შეძლონ ერთიანი, ინტეგრირებული კონტროლის რუკის შექმნა ოთხი ცალკეული საკონტროლო სიის ნაცვლად.

GDPR-თან და ელექტრონულ კონფიდენციალურობასთან გადაფარვა

  • კანონიერი საფუძველი და მიზნის შეზღუდვა: მაღალი რისკის მქონე მოდელში პერსონალური მონაცემების დამუშავება უნდა აკმაყოფილებდეს GDPR-ის სულ მცირე ერთ საფუძველს (ხშირად ლეგიტიმური ინტერესი ან თანხმობა).
  • ავტომატიზირებული გადაწყვეტილების მიღების შეზღუდვები: GDPR-ის 22-ე მუხლი ზღუდავს სრულად ავტომატიზირებულ გადაწყვეტილებებს სამართლებრივი ან მნიშვნელოვანი შედეგებით; ხელოვნური ინტელექტის შესახებ კანონის ადამიანური ზედამხედველობის მოთხოვნა ხშირად მოქმედებს როგორც ტექნიკური დამცავი საშუალება, რომელიც ხსნის 22-ე მუხლის მე-2(b) ან (c) გამონაკლისებს.
  • ერთობლივი კონტროლიორის სცენარები: როდესაც განმთავსებელი აზუსტებს მომწოდებლის მიერ მოწოდებულ GPAI-ს, ორივე შეიძლება გახდეს ერთობლივი კონტროლიორიGDPR-ის შესაბამისად - დაგეგმეთ მონაცემთა დამუშავების შეთანხმებები შესაბამისად.
  • გამჭვირვალობის ორმაგი შეხების ვალდებულება: ხელოვნური ინტელექტის შესახებ კანონი ავალდებულებს მომხმარებლის მიერ ინფორმაციის გამჟღავნებას („ხელოვნური ინტელექტის მიერ გენერირებული“), ხოლო GDPR-ის 12-14 მუხლები მოითხოვს კონფიდენციალურობის შესახებ შეტყობინებებს, რომლებიც დეტალურად აღწერს მონაცემთა ნაკადებს, შენახვას და უფლებებს. შეადგინეთ ერთიანი ფენიანი შეტყობინება, რომელიც ორივეს მოიცავს.

კიბერუსაფრთხოება და NIS2 სინერგია

NIS2 მოითხოვს რისკების შეფასებას, ინციდენტებზე რეაგირებას და მიწოდების ჯაჭვის უსაფრთხოებას „აუცილებელი“ და „მნიშვნელოვანი“ სუბიექტებისთვის. ხელოვნური ინტელექტის შესახებ კანონი ასახავს ამას, რადგან მოითხოვს მდგრადობის ტესტირებას, დაუცველობის მონიტორინგს და დარღვევების შესახებ შეტყობინებას 15 დღის განმავლობაში. გამოიყენეთ ერთი SOC სამუშაო პროცესი:

  1. ხელოვნური ინტელექტის შესახებ კანონის შესაბამისობის შეფასების დროს ჩაატარეთ შეჯიბრებითობის სანდოობის ტესტები.
  2. შედეგები შეიტანეთ NIS2 რისკების რეესტრში.
  3. ორივე რეჟიმისთვის გამოიყენეთ ინციდენტების შესახებ 72-საათიანი ანგარიშგების ერთი და იგივე სახელმძღვანელო.

ინტეგრაცია არსებულ პროდუქტის კანონმდებლობასთან

თუ თქვენი ხელოვნური ინტელექტი რეგულირებადი პროდუქტის (სამედიცინო მოწყობილობა, მანქანა-დანადგარი, სათამაშო, ლიფტი, საავტომობილო სისტემა) უსაფრთხოების კომპონენტია, თქვენ უნდა შეასრულოთ ერთი შესაბამისობის შეფასება, რომელიც მოიცავს:

  • სექტორული კანონმდებლობის შესაბამისად ზოგადი უსაფრთხოების ან შესრულების მოთხოვნები; და
  • ხელოვნური ინტელექტის აქტის საფუძვლები (რისკების მართვა, მონაცემთა მართვა, ადამიანური ზედამხედველობა).

ახალი საკანონმდებლო ჩარჩოს ფარგლებში ჰარმონიზებული სტანდარტები მალე ორივე კომპლექტ მოთხოვნას მოიხსენიებს, რაც ერთი ტექნიკური ფაილისა და ერთი CE ნიშნის გამოყენების საშუალებას იძლევა.

სექტორის სპეციფიკური მაგალითები

  • ფინანსური მომსახურება: ხელოვნური ინტელექტის შესახებ კანონის ჟურნალირება ევროპის საშემოსავლო სააგენტოს ფულის გათეთრების საწინააღმდეგო სახელმძღვანელო პრინციპებთან გააერთიანეთ, რათა სამართლიანობისა და ახსნა-განმარტების მოდელირება მოახდინოთ.
  • ენერგოქსელის მართვა: mesh AI Act-ის რისკების კონტროლი ENTSO-E კიბერუსაფრთხოების მოთხოვნების შესაბამისად SCADA სისტემებისთვის.
  • საავტომობილო: UNECE WP.29 ავალდებულებს პროგრამული უზრუნველყოფის განახლების მართვას; ინტეგრირეთ ეს განახლების ჟურნალები თქვენს ხელოვნური ინტელექტის შესახებ კანონის ბაზარზე გამოტანის შემდგომ მონიტორინგში.
  • ჯანდაცვა: ზედმეტი აუდიტების თავიდან ასაცილებლად, დააკავშირეთ ISO 13485 ხარისხის მართვის არტეფაქტები ხელოვნური ინტელექტის აქტის მონაცემთა დოკუმენტაციასთან.

საერთაშორისო შედარებები

გლობალურმა კომპანიებმა ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი (AI Act) სხვა ქვეყნებში არსებულ ახალ წესებთან უნდა შეათავსონ:

იურისდიქციაძირითადი ინსტრუმენტიშესამჩნევი განსხვავება
USაღმასრულებელი ბრძანება და NIST AI RMFნებაყოფლობითი, მაგრამ შეიძლება გახდეს ფედერალური შესყიდვების საბაზისო სტანდარტი
Chinaთაობათა ხელოვნური ინტელექტის დროებითი ზომებინამდვილი სახელის რეგისტრაცია და კონტენტის ფილტრაცია სავალდებულოა
UKპრო-ინოვაციური ჩარჩომარეგულირებლის სპეციფიკური ხელმძღვანელობა, ჰორიზონტალური კანონი ჯერ არ არსებობს

გადაფარვების ადრეული რუკების შედგენით, მრავალეროვნულ გუნდებს შეუძლიათ შექმნან კონტროლის ჩარჩოები, რომლებიც ჯერ ყველაზე მკაცრ წესებს აკმაყოფილებს, შემდეგ კი უფრო კონკრეტულად განსაზღვრავენ ადგილობრივ კანონებს, სადაც ისინი უფრო მსუბუქია.

პრაქტიკული შესაბამისობის საკონტროლო სია და საუკეთესო პრაქტიკა

ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონის (AI Act) მუხლებისა და რეციდივების ყოველდღიურ პრაქტიკად გადაქცევა შეიძლება შემაძრწუნებლად მოგეჩვენოთ. ხრიკი იმაში მდგომარეობს, რომ ეს პროცესი მცირე მოქმედებებად დაყოთ, რომელთა განხორციელებაც იურიდიულ, პროდუქტისა და უსაფრთხოების გუნდებს შეეძლებათ. ქვემოთ მოცემული 12-საფეხურიანი გზამკვლევი გამოიყენეთ, როგორც ცოცხალი პროექტის გეგმა - გადახედეთ მას ყველა სპრინტის დემონსტრაციასა და საბჭოს სხდომაზე 2027 წლის აგვისტომდე.

  1. ინვენტარიზაცია გაუკეთეთ წარმოებასა და კვლევასა და განვითარებაში არსებულ ყველა ხელოვნური ინტელექტის ან ალგორითმული კომპონენტის შესახებ.
  2. დააკლასიფიცირეთ თითოეული სისტემის რისკის დონე და თქვენი მოქმედი პირის როლი (მიმწოდებელი, მომხმარებელი, იმპორტიორი, დისტრიბუტორი).
  3. მოქმედი კანონმდებლობის (GDPR, NIS2, სექტორული წესები) რუკაზე დატანება და გადაფარვების იდენტიფიცირება.
  4. ჩაატარეთ ხარვეზების ანალიზი ხელოვნური ინტელექტის აქტის არსებით მოთხოვნებთან მიმართებაში.
  5. შეიმუშავეთ ან განაახლეთ თქვენი ხარისხის მართვის სისტემა (QMS).
  6. შექმენით მულტიდისციპლინური მმართველობის სტრუქტურა.
  7. შეადგინეთ ტექნიკური დოკუმენტაციის შაბლონები და დაიწყეთ მათი შევსება.
  8. მონაცემთა მმართველობისა და მიკერძოების ტესტირების მილსადენების შექმნა.
  9. ჩაატარეთ საწყისი შესაბამისობის შეფასებები ან მშრალი აუდიტები.
  10. პერსონალის - ინჟინრების, რისკების მფლობელების და მომხმარებელთა მხარდაჭერის პერსონალის მომზადება.
  11. ბაზარზე გამოტანის შემდგომი მონიტორინგისა და ინციდენტების შესახებ ანგარიშგების სამუშაო პროცესების დაწყება.
  12. დაგეგმეთ პერიოდული მიმოხილვები და უწყვეტი გაუმჯობესების ციკლები.

მზადყოფნის შეფასება და ხარვეზების ანალიზი

დაიწყეთ ცხრილით ან ბილეთების დაფით, სადაც მითითებული იქნება შემდეგი ჩამონათვალი: სისტემის დასახელება, დანიშნულება, ტრენინგის მონაცემთა წყაროები, რისკის დონე, არსებული კონტროლის მექანიზმები და ღია ხარვეზები. თითოეულ ხარვეზს მიანიჭეთ მფლობელი და ვადა. ყოველი დახურვის შემდეგ ხელახლა შეაფასეთ ნარჩენი რისკი; მარეგულირებლებს უყვართ განმეორებითი გაუმჯობესების კვალის ნახვა.

სწორი მმართველობის სტრუქტურის შექმნა

დააყენეთ ადამიანები, არა მხოლოდ პოლიტიკა, სათავეში:

  • ხელოვნური ინტელექტის შესაბამისობის ოფიცერი: ერთი ყელით დახრჩობას აპირებს.
  • ფუნქციონალურ-ჯვარედინი ეთიკის კომიტეტი: პროდუქტის, იურიდიული, უსაფრთხოების, ადამიანური რესურსების.
  • გარე შემფასებელი ან შესაბამისობის შემფასებელ ორგანოსთან დამაკავშირებელი პირი.
  • მჭიდრო კავშირი დაამყარეთ თქვენს DPO-სთან და CISO-სთან, რათა თავიდან აიცილოთ იზოლირებული გადაწყვეტილების მიღება.

დოკუმენტირებული იყოს შეხვედრის კადენცია, გადაწყვეტილების მიღების უფლება და ესკალაციის გზები.

დოკუმენტაცია და ინსტრუმენტები

არტეფაქტების სტანდარტიზაცია, რათა ინჟინრებმა თავიდან არ გამოიგონონ ბორბალი:

თარგიმიზანირეკომენდებული ფორმატი
მოდელის ბარათიშესაძლებლობები, შეზღუდვები, მეტრიკებიMarkdown + JSON
მონაცემთა ფურცელიწყარო, ლიცენზირება, მიკერძოების ტესტებიცხრილები
გამჭვირვალობის ანგარიშიმომხმარებლის წინაშე გამჟღავნებაHTML / PDF
ფუნდამენტური უფლებების შესახებ IAსაჯარო სექტორის განმახორციელებლებიფორმაზე დაფუძნებული ინსტრუმენტი

ღია კოდის დახმარება: ევროკავშირის ხელოვნური ინტელექტის ინსტრუმენტარიუმი, ISO/IEC 42001-ის პროექტის საკონტროლო სიები და GitHub-ის საცავები მიკერძოების მეტრიკისთვის.

მომწოდებლებისა და მიწოდების ჯაჭვის მენეჯმენტი

Flow AI Act-ის მოვალეობები ქვედა მიმართულებით:

  • დაამატეთ შესაბამისობის შეფასების გარანტიები და აუდიტის უფლებები კონტრაქტები.
  • მოითხოვეთ მომწოდებლებისგან მოდელის ბარათების, მდგრადობის ტესტის შედეგების და ინციდენტების ჟურნალების გაზიარება.
  • დაუცველობის სწრაფი გამჟღავნებისთვის შექმენით საერთო Slack-ის ან ბილეთების რიგი.

უწყვეტი მონიტორინგი და მოდელის სასიცოცხლო ციკლის განახლებები

განლაგებამდელი, გამოყენებისას და განლაგების შემდგომი მონიტორინგი უნდა განხორციელდეს ერთი და იგივე ტელემეტრიული დასტიდან. ხელახალი შეფასება უნდა დაიწყოს, როდესაც:

  • შეყვანის მონაცემების განაწილების ცვლილებები (KL divergence > წინასწარ დაყენებული ზღვარი).
  • სიზუსტე დეკლარირებულ მინიმუმზე დაბლა ეცემა.
  • სერიოზული ინციდენტი ან თითქმის მომხდარი ინციდენტი აღირიცხება.

დაასრულეთ ციკლი კვარტალური მმართველობითი მიმოხილვებით და ყოველწლიური გარე აუდიტით - რაც იმის დასტურია, რომ შესაბამისობა ერთჯერადი პროექტი არ არის, არამედ მუდმივი შესაძლებლობაა.

ხშირად დასმული კითხვები: სწრაფი პასუხები ხშირად დასმულ კითხვებზე

ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი უკვე ძალაშია?
დიახ. რეგულაცია (EU) 2024/1689 ძალაში შევიდა 1 წლის 2024 აგვისტოს. თუმცა, კონკრეტული ვალდებულებების უმეტესობა მოგვიანებით ამოქმედდება: აკრძალული პრაქტიკა ქრება 2025 წლის თებერვლისთვის, გამჭვირვალობის წესები ამოქმედდება 2025 წლის აგვისტოში, მაღალი რისკის შემცველი გადასახადები ამოქმედდება 2026 წლის აგვისტოში (ბიომეტრიული მონაცემები 2027 წლის აგვისტოში). ამგვარად, დრო გადის, მიუხედავად იმისა, რომ სრული გამოყენება ჯერ კიდევ ეტაპობრივად მიმდინარეობს.

რა არის რისკის ოთხი დონე?
ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი სისტემებს შემდეგ კატეგორიებად აჯგუფებს: (1) მიუღებელი რისკი - სრულიად აკრძალული; (2) მაღალი რისკი - დაშვებულია მხოლოდ შესაბამისობის შეფასებისა და CE მარკირების შემდეგ; (3) შეზღუდული რისკი - ძირითადად გამჭვირვალობის ვალდებულებები (მაგ., ჩატბოტები, ღრმა ფეიქები); და (4) მინიმალური რისკი - მკაცრი წესები არ არსებობს, მაგრამ ნებაყოფლობითი კოდები წახალისებულია. თქვენი პირველი ამოცანაა თითოეული მოდელის ამ დონეებიდან ერთ-ერთთან შესაბამისობაში მოყვანა.

ჩაანაცვლა თუ არა კანონმა ხელოვნური ინტელექტის ეროვნული სტრატეგიები?
არა. წევრ სახელმწიფოებს შეუძლიათ შეინარჩუნონ ან შექმნან ეროვნული სტრატეგიები, პრაქტიკული გეგმები და დაფინანსების სქემები. აქტი უბრალოდ ჰარმონიზაციას უკეთებს მარეგულირებელი მოთხოვნების დაკმაყოფილება, რათა ბიზნესებმა ევროკავშირის მასშტაბით ერთიანი წესების წიგნის წინაშე აღმოჩნდნენ. ადგილობრივი ინიციატივები არ უნდა ეწინააღმდეგებოდეს რეგულაციის რისკების ჩარჩოს ან ძირს უთხრიდეს მისი აღსრულების მექანიზმებს.

სტარტაპებს აქვთ გამონაკლისები?
სინამდვილეში არა. წესები მოქმედებს კომპანიის ზომის მიუხედავად, რადგან ვალდებულებებს რისკი განაპირობებს და არა შემოსავალი. ამასთან, „საცდელ-ყუთები“, GPAI-ის ზოგიერთი მოდელისთვის უფრო მსუბუქი დოკუმენტაცია და კომისიის მიერ დაფინანსებული სახელმძღვანელო პრინციპები მცირე და საშუალო ბიზნესის ადმინისტრაციული ხახუნის შემცირებას ისახავს მიზნად. შესაბამისობის იგნორირება „მცირე“ შემოსავლის გამო საშიში მცდარი წარმოდგენაა.

როგორ ეპყრობა ხელოვნური ინტელექტის შესახებ კანონი ღია კოდის მოდელებს?
მოდელის წონების საჯაროდ გამოქვეყნება არ გათავისუფლებთ პასუხისმგებლობისგან. თქვენ მაინც უნდა მოგვაწოდოთ ტრენინგის მონაცემების შეჯამებები, წყლის ნიშნის გენერირებული კონტენტი და გამოაქვეყნოთ გამოყენების ინსტრუქციები. ვალდებულებები უფრო მსუბუქია, ვიდრე დახურული კომერციული მოდელების შემთხვევაში, მაგრამ თუ თქვენი ღია კოდის სისტემა „სისტემურ GPAI“-ად იქცევა, დამატებითი ტესტირებისა და ანგარიშგების მოვალეობები ამოქმედდება.

კანონი დირექტივაა?
არა. ეს არის რეგულაცია, რომელიც პირდაპირ მოქმედებს ყველა წევრ სახელმწიფოში ეროვნული ტრანსპოზიციის გარეშე. წარმოიდგინეთ ეს GDPR-ის მსგავსად: მისი ძალაში შესვლის შემდეგ, სამართლებრივი ვალდებულებები არსებობდა ევროკავშირის მასშტაბით და მხოლოდ პრაქტიკული აღსრულების სახელმძღვანელო პრინციპები შეიძლება განსხვავდებოდეს ადგილობრივად.

რა მოხდება, თუ ჩემი პროვაიდერი ევროკავშირის ფარგლებს გარეთაა?
ტერიტორიული მასშტაბები მოჰყვება გამომავალიდა არა შტაბ-ბინა. თუ უცხოელი მომწოდებლის სისტემა ევროკავშირში იყიდება ან მისი შედეგები აქ გამოიყენება, მომწოდებელმა უნდა დააკმაყოფილოს ევროკავშირის ხელოვნური ინტელექტის შესახებ აქტის მოთხოვნები და დანიშნოს ევროკავშირში დაფუძნებული იურიდიული წარმომადგენელი. კავშირის ფარგლებში განმთავსებლებს კვლავ ეკისრებათ მომხმარებლის ვალდებულებები, ამიტომ მომწოდებლები ფრთხილად შეარჩიეთ.

ძირითადი Takeaways

ისევ ათვალიერებთ? აქ არის მოკლე ინსტრუქცია:

  • ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი (AI Act) აღარ წარმოადგენს პროექტს — ის უკვე... ძალაშია 1 წლის 2024 აგვისტოდან და ყველგან შემოაქვს პირველი ჰორიზონტალური, რისკებზე დაფუძნებული ხელოვნური ინტელექტის კანონი.
  • რისკების ეტაპობრივი დაყოფა ყველაფერს განსაზღვრავს: მიუღებელი სისტემები აკრძალულია, მაღალი რისკის მქონე სისტემებს სჭირდებათ CE მარკირება და რეესტრში შესვლა, მაშინ როდესაც შეზღუდული და მინიმალური რისკის მქონე ინსტრუმენტებს უფრო მსუბუქი, მაგრამ არა ნულოვანი, მოვალეობები აკისრიათ.
  • შეუსრულებლობა ძვირია: მდე 35 მილიონი ევრო ან გლობალური ბრუნვის 7% აკრძალული პრაქტიკისთვის, პლუს ევროკავშირის მომავალი დირექტივების შესაბამისად პოტენციური სამოქალაქო პასუხისმგებლობა.
  • ვალდებულებები მიწოდების ჯაჭვის ყველა მხარეს მოიცავს: მომწოდებლებს, მომხმარებლებს, იმპორტიორებსა და დისტრიბუტორებს აქვთ კონკრეტული საკონტროლო სიები, ხოლო ზოგადი დანიშნულების მოდელებს ახლა ინდივიდუალური წესები აქვთ.
  • კანონი არ ცვლის GDPR-ს, NIS2-ს ან პროდუქტის უსაფრთხოების კანონებს; თქვენ ყველა ჩარჩო ერთ ინტეგრირებულ მმართველობის პროგრამაში უნდა გააერთიანოთ.

გჭირდებათ დახმარება იურიდიული ტექსტის მოქმედ კოდად, პოლიტიკად და კონტრაქტებად გარდაქმნაში? ტექნოლოგიებისა და კონფიდენციალურობის იურისტები Law & More შეუძლია ჩაატაროს ხელოვნური ინტელექტის აქტის მზადყოფნის სწრაფი სკანირება, შეადგინოს საჭირო დოკუმენტაცია და დაგეხმაროთ შესაბამისობის შეფასების პროცესში — სანამ აუდიტორები კარზე დააკაკუნებენ.

ხშირად დასმული შეკითხვები

რა არის ევროკავშირის ხელოვნური ინტელექტის აქტი?

ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი არის რეგულაცია (EU) 2024/1689, რომელიც პირდაპირ გამოყენებადი ევროკავშირის რეგულაციაა (არა დირექტივა), რომელიც ადგენს იურიდიულად სავალდებულო წესებს ევროპის ბაზარზე განთავსებული ან ევროკავშირში გამოყენებული ხელოვნური ინტელექტის სისტემებისთვის. ის ვრცელდება ყველა სექტორში ჰორიზონტალური, რისკებზე დაფუძნებული მიდგომის გამოყენებით.

როდის შედის ძალაში და გამოიყენება ხელოვნური ინტელექტის შესახებ კანონი?

ხელოვნური ინტელექტის შესახებ კანონი ძალაში 2024 წლის 1 აგვისტოს შევიდა. მისი ვალდებულებები თანდათანობით ამოქმედდება, შესაბამისობის მოთხოვნების უმეტესობა 2025 წლის თებერვლიდან 2027 წლის აგვისტომდე პერიოდში ამოქმედდება, ამიტომ ორგანიზაციებს მომზადებისთვის შეზღუდული დრო აქვთ.

რა რისკის კატეგორიებია ხელოვნური ინტელექტის შესახებ კანონის მიხედვით?

კანონი ხელოვნური ინტელექტის სისტემებს ოთხ საფეხურად აფასებს: მიუღებელი რისკი (აკრძალული პრაქტიკა), მაღალი რისკის მქონე სისტემები (მკაცრი ვალდებულებების დაქვემდებარებული), შეზღუდული რისკი (გამჭვირვალობის ვალდებულებები, მაგალითად, ჩატბოტებისთვის) და მინიმალური რისკი (ძირითადად არარეგულირებადი). მოქმედი ვალდებულებები დამოკიდებულია იმ კატეგორიაზე, რომელშიც თქვენი სისტემა ხვდება.

ვინ უნდა დაიცვას ხელოვნური ინტელექტის შესახებ კანონი?

კანონი ვრცელდება ხელოვნური ინტელექტის სისტემების მომწოდებლებზე, განმთავსებლებზე, იმპორტიორებსა და დისტრიბუტორებზე, მიუხედავად იმისა, ქმნიან თუ არა ისინი მოდელებს, ინტეგრირებენ მესამე მხარის ინსტრუმენტებს თუ ახორციელებენ ხელოვნურ ინტელექტს, როგორიცაა ჩატბოტები. ის ასევე შეიძლება გავრცელდეს ევროკავშირის ფარგლებს გარეთ მყოფ ორგანიზაციებზე, თუ მათი ხელოვნური ინტელექტის გამომავალი გამოიყენება ევროკავშირის ფარგლებში.

რა სასჯელია გათვალისწინებული ხელოვნური ინტელექტის შესახებ კანონის დარღვევისთვის?

შეუსრულებლობამ შეიძლება გამოიწვიოს მნიშვნელოვანი ადმინისტრაციული ჯარიმები, რომელთა ყველაზე მაღალი დონე ათობით მილიონ ევროს ან გლობალური წლიური ბრუნვის პროცენტს აღწევს, დარღვევის ტიპის მიხედვით. ზუსტი მაქსიმუმი დამოკიდებულია იმაზე, თუ რომელი ვალდებულებაა დარღვევული.

გჭირდებათ იურიდიული დახმარება?

კონტაქტები Law & More თქვენს იურიდიულ საკითხებთან დაკავშირებით ექსპერტის კონსულტაციისთვის. ჩვენი მრავალენოვანი გუნდი მზადაა დაგეხმაროთ.

გჭირდებათ იურიდიული კონსულტაცია?

ჩვენი გამოცდილი იურისტები მზად არიან დაგეხმარონ თქვენს იურიდიულ საკითხებში.

სხვა სტატიები

მაღალი რისკის მქონე ხელოვნური ინტელექტის სისტემები ევროპული ხელოვნური ინტელექტის რეგულაციის (რეგულაცია (EU) 2024/1689) ცენტრალურ წერტილს წარმოადგენს.

კიბერშეტევები, როგორიცაა გამოსასყიდი პროგრამა, ფიშინგი, DDoS შეტევები და კომპიუტერში შეჭრა, იშვიათად მოქმედებს მხოლოდ ორგანიზაციაზე.
კიბერუსაფრთხოება აღარ არის მხოლოდ ტექნიკური საკითხი. ის ასევე იურიდიული და მმართველობითი საკითხია.

იყავით ინფორმირებული ჰოლანდიური კანონმდებლობის შესახებ

გამოიწერეთ ჩვენი საინფორმაციო ბიულეტენი უახლესი სამართლებრივი ინფორმაციის, მარეგულირებელი სიახლეებისა და პრაქტიკული რჩევებისთვის.