Liderzy opinii

Jak Nowe Przepisy UE Dotyczące Sztucznej Inteligencji Będą Wpływać Na Twoją Firmę?

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Gdy nowe przepisy wchodzą w życie, oto co firmy naprawdę muszą wiedzieć o zgodności

2 lutego 2025 roku był pierwszym dużym kamieniem milowym w wdrożeniu przepisów Unii Europejskiej dotyczących sztucznej inteligencji, z przepisami zakazującymi zabronionych praktyk sztucznej inteligencji i wymagającymi od organizacji, aby zapewniły, że ich pracownicy mają wystarczającą wiedzę, umiejętności i zrozumienie, jak działa sztuczna inteligencja, jej ryzyka i korzyści (literatura sztucznej inteligencji). Teraz, 2 sierpnia 2025 roku, był kolejnym krytycznym punktem, ponieważ obowiązki dla modeli sztucznej inteligencji o ogólnym przeznaczeniu weszły w życie.

Przepisy dotyczące sztucznej inteligencji stosują się do tych, którzy sprzedają, importują lub udostępniają systemy sztucznej inteligencji lub modele sztucznej inteligencji o ogólnym przeznaczeniu w UE, niezależnie od tego, czy mają siedzibę w UE, czy nie. Stosują się również do firm z siedzibą w UE, które używają systemów sztucznej inteligencji lub modeli.

Chociaż firmy są prawdziwie zaniepokojone obowiązkami związanymi ze zgodnością sztucznej inteligencji, rzeczywistość dla większości firm będzie mniej dramatyczna niż mogłoby się wydawać na pierwszy rzut oka.

Jako osoba, która zarządza firmą globalną, która wykorzystuje sztuczną inteligencję w naszej platformie zarządzania dokumentami, musiałem nawigować w tych przepisach osobiście. Prawdą jest, że dla ogromnej większości firm, przepisy dotyczące sztucznej inteligencji są o wiele bardziej zarządzalne, niż się wydaje na pierwszy rzut oka – podobnie jak RODO wydawało się przytłaczające z amerykańskiej perspektywy, ale okazało się zarządzalne, gdy tylko zrozumiano zasady.

Jednak w przeciwieństwie do jednej daty wdrożenia RODO, przepisy dotyczące sztucznej inteligencji są wprowadzane w fazach. Z karą sięgającą do 35 milionów euro lub 7% globalnego obrotu i jedną krytyczną falą egzekwowania, która właśnie minęła, a kolejnym dużym terminem przed nami, uzyskanie prawidłowej strategii zgodności jest konieczne.

Gdzie Jesteśmy W Kalendarzu

Od sierpnia 2025 roku obowiązki dla modeli sztucznej inteligencji o ogólnym przeznaczeniu są obecnie w mocy – i to dotyka o wiele więcej firm, niż się wydaje. Jeśli używasz modeli podstawowych, takich jak GPT-5, Claude lub Llama w swoich produktach, możesz odziedziczyć obowiązki zgodności, nawet jeśli uważasz się za “użytkownika” modelu.

Obowiązki obejmują wykazanie zgodności z prawem autorskim w danych szkoleniowych, przeprowadzanie testów przeciwnych w celu wykrycia luk w zabezpieczeniach, wdrażanie solidnych środków bezpieczeństwa oraz dostarczanie szczegółowej dokumentacji technicznej na temat możliwości i ograniczeń modelu.

Wiele firm SaaS zakłada, że są zwolnione, ponieważ nie rozwijają modeli od podstaw. Ale jeśli dokonujesz drobnych regulacji lub w inny sposób modyfikujesz modele, możesz znaleźć się podlegającym obowiązkom modeli sztucznej inteligencji o ogólnym przeznaczeniu. Granica między “używaniem” a “świadczeniem” systemów sztucznej inteligencji jest celowo szeroka w przepisach.

2 sierpnia 2026 roku to duży kamień milowy, na który trzeba zwrócić uwagę. Do tego dnia systemy sztucznej inteligencji sklasyfikowane jako “wysokiego ryzyka” muszą spełniać kompleksowe wymagania zgodności. Zakres jest szerszy, niż wiele firm przypuszcza, a obowiązki są znaczne.

Klasyfikacje wysokiego ryzyka obejmują systemy wykorzystywane do rekrutacji i zatrudnienia, oceny kredytowej i decyzji finansowych, oceny edukacyjnej, diagnozy medycznej, infrastruktury krytycznej oraz aplikacji wymiaru sprawiedliwości. Jeśli Twoje narzędzie sztucznej inteligencji pomaga określać, kto zostaje zatrudniony, zatwierdzony do pożyczek, przyjęty do programów lub zdiagnozowany z chorobami, prawdopodobnie znajdujesz się w zakresie.

Istnieje ciężar, który wynika z tego. Będziesz potrzebować kompleksowych systemów zarządzania ryzykiem z ciągłym monitorowaniem, dokumentacji technicznej, która potwierdza bezpieczeństwo i niezawodność Twojego systemu, standardów jakości danych z audytowalnym dowodem integralności danych szkoleniowych, automatycznego rejestrowania wszystkich decyzji i operacji systemu, istotnego nadzoru ludzkiego z możliwością interwencji w czasie rzeczywistym oraz oznaczenia CE z oceną zgodności przez stronę trzecią.

To nie jest tylko dodanie ostrzeżenia na swojej stronie internetowej. Systemy wysokiego ryzyka wymagają rodzaju systemów zarządzania jakością, które są zwykle spotykane w produkcji urządzeń medycznych lub systemach bezpieczeństwa samochodów.

Zrozumienie Kategorii Ryzyka

Przepisy dotyczące sztucznej inteligencji opierają się na czterostopniowym podejściu opartym na ryzyku, które jest bardziej nuansowane, niż wiele osób zdaje sobie sprawę.

  • Niedopuszczalne Ryzyko (Zabronione): Te aplikacje sztucznej inteligencji są zabronione – systemy oceny społecznej, manipulacyjna sztuczna inteligencja ukierunkowana na grupy wrażliwe, rozpoznawanie biometryczne w czasie rzeczywistym w przestrzeni publicznej (z ograniczonymi wyjątkami dla organów ścigania), oraz rozpoznawanie emocji w miejscu pracy lub szkole.
  • Wysokie Ryzyko (Silnie Regulowane, Ale Dozwolone): To jest miejsce, w którym wiele firm zostaje zaskoczonych. Jak wspomniano powyżej, aplikacje wysokiego ryzyka obejmują narzędzia do przeglądu CV i zatrudnienia, systemy oceny kredytowej i kredytów, urządzenia diagnostyczne, systemy bezpieczeństwa w transporcie (samochody autonomiczne, zarządzanie ruchem), narzędzia oceny edukacyjnej, aplikacje wymiaru sprawiedliwości oraz zarządzanie infrastrukturą krytyczną.
  • Ograniczone Ryzyko (Wymagana Przejrzystość): Te systemy głównie obejmują sztuczną inteligencję, która wchodzi w interakcje bezpośrednio z ludźmi lub generuje treści, które mogą być mylone z materiałem stworzonym przez człowieka. Obejmuje to czaty, asystentów wirtualnych oraz systemy sztucznej inteligencji, które tworzą syntetyczne media, takie jak deepfakes lub manipulowane obrazy i filmy. Dla tych aplikacji głównym wymogiem regulacyjnym jest przejrzystość – użytkownicy muszą być wyraźnie poinformowani, gdy wchodzą w interakcje z systemem sztucznej inteligencji, a nie z człowiekiem, lub gdy treść została sztucznie wygenerowana.
  • Minimalne Ryzyko: Większość aplikacji sztucznej inteligencji wpada w kategorię minimalnego ryzyka, która obejmuje systemy, które stanowią niewielkie zagrożenie dla podstawowych praw lub bezpieczeństwa. Obejmuje to typowe narzędzia biznesowe, takie jak filtry spamu, systemy zarządzania zapasami, podstawowe platformy analityczne, silniki rekomendacji dla treści lub produktów oraz automatyczne routowanie obsługi klienta. Dla systemów o minimalnym ryzyku nie ma specjalnych obowiązków regulacyjnych w ramach przepisów dotyczących sztucznej inteligencji, poza ogólnymi wymogami, takimi jak literatura sztucznej inteligencji dla pracowników.

Jeśli wpadasz w kategorie “Niedopuszczalne” lub “Wysokiego Ryzyka”, sama przejrzystość nie wystarczy. Jeśli wpadasz gdzie indziej, wymagania zgodności są zarządzalne.

Skutek Fali Modelu Podstawowego

Miniony termin GPAI z sierpnia 2025 roku zasługuje na szczególną uwagę, ponieważ tworzy skutek fali w całym ekosystemie sztucznej inteligencji. Dostawcy modeli podstawowych, tacy jak OpenAI, Anthropic i Meta, musieli wdrożyć nowe środki zgodności, a te wymagania płyną w dół do ich klientów korporacyjnych.

Jeśli budujesz na podstawie tych modeli, będziesz musiał zrozumieć postawę swojego dostawcy w kwestii zgodności i to, jak wpływa ona na Twoje własne obowiązki. Niektórzy dostawcy modeli mogą ograniczać pewne przypadki użycia, inni mogą przerzucać koszty zgodności w postaci wyższych cen lub nowych poziomów usług.

Firmy powinny przeprowadzić audyt łańcucha dostaw sztucznej inteligencji, jeśli jeszcze tego nie zrobiły. Należy udokumentować, które modele są używane, w jaki sposób są dostosowywane oraz jakie dane przepływają przez nie. Ten spis będzie niezwykle ważny dla zrozumienia bieżących obowiązków GPAI i przygotowania się do wymagań systemów wysokiego ryzyka w 2026 roku.

Wyprzedzanie Krzywej

Przepisy dotyczące sztucznej inteligencji reprezentują pierwsze kompleksowe regulacje sztucznej inteligencji na świecie, a teraz znajdujemy się w połowie ich wprowadzania. Z obowiązkami GPAI obecnie w mocy i dużym terminem systemów wysokiego ryzyka przed nami w sierpniu 2026 roku, firmy, które postrzegały RODO jako ciężar, przegapiły okazję, aby uczynić prywatność różnicą. Nie popełnij tego samego błędu z zarządzaniem sztuczną inteligencją.

Firmy, które będą miały największe trudności, to te, które zostaną zaskoczone, gdy egzekwowanie przepisów się zintensyfikuje. Te, które budują odpowiedzialnie dzisiaj, odkryją, że zgodność wzmacnia, a nie utrudnia ich strategię sztucznej inteligencji. Wciąż jest czas, aby wyprzedzić krzywą – ale okno jest szybko zamykane.

Stéphan Donzé jest założycielem i dyrektorem generalnym AODocs, firmy oprogramowania, którą stworzył z pomysłu, że potrzeba przedsiębiorstw dotycząca zgodności i efektywnych procesów nie jest sprzeczna z dobrym doświadczeniem użytkownika. Przed założeniem AODocs był wiceprezesem ds. inżynierii w Exalead, wiodącej firmie zajmującej się wyszukiwaniem przedsiębiorstw. Po tym, jak Exalead został przejęty przez Dassault Systèmes w 2010 roku, przeniósł się do Kalifornii z Paryża jako wiceprezes ds. strategii produktu. Stéphane ma tytuł magistra inżynierii oprogramowania z École Polytechnique we Francji (X96). Z 18-letnim doświadczeniem w oprogramowaniu przedsiębiorstw jest pasjonatem doświadczenia użytkownika w całej organizacji.