Lideri de opinie

Cât de mult va impacta realmente Actul UE privind IA afacerile dvs?

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Pe măsură ce noile prevederi intră în vigoare, iată ce trebuie să știe cu adevărat companiile despre conformitate

2 februarie 2025 a marcat primul punct de referință major în implementarea Actului UE privind IA, cu prevederi care interzic practicile de IA interzise și care obligă organizațiile să se asigure că personalul lor are cunoștințe, abilități și înțelegere suficiente despre modul în care funcționează IA, riscurile și beneficiile sale (alfabetizarea în IA). Acum, 2 august 2025 reprezintă un alt moment critic, deoarece obligațiile pentru modelele de IA cu scop general au intrat în vigoare.

Actul privind IA se aplică celor care vând, importă sau pun la dispoziție sisteme de IA sau modele de IA cu scop general în UE, indiferent dacă sunt sau nu cu sediul în UE. De asemenea, se aplică companiilor cu sediul în UE care utilizează sisteme de IA sau modele.

În timp ce companiile sunt cu adevărat preocupate de obligațiile de conformitate cu IA, realitatea pentru majoritatea afacerilor va fi mai puțin dramatică decât ar părea la prima vedere.

Ca persoană care conduce o companie globală care utilizează IA în mod extins în platforma noastră de gestionare a documentelor, am trebuit să navighez această reglementare din primul rând. Adevărul este că, pentru majoritatea afacerilor, Actul privind IA este mult mai gestionabil decât pare la prima vedere – similar cu modul în care GDPR părea copleșitor din perspectiva americană, dar s-a dovedit a fi fezabil odată ce ai înțeles principiile.

Dar, spre deosebire de data de implementare unică a GDPR, Actul privind IA se implementează în etape. Cu amenzi care pot ajunge până la 35 de milioane de euro sau 7% din cifra de afaceri globală și cu o undă critică de aplicare care tocmai a trecut și cu un alt termen important înainte, stabilirea unei strategii de conformitate corecte este esențială.

Unde ne aflăm pe cronogramă

Începând cu august 2025, obligațiile pentru modelele de IA cu scop general (GPAI) sunt acum în vigoare – și acest lucru afectează mult mai multe companii decât se crede. Dacă utilizați modele de bază, cum ar fi GPT-5, Claude sau Llama, în produsele dvs., vă puteți asuma obligații de conformitate, chiar dacă vă considerați doar “utilizator” al modelului.

Obligațiile includ demonstrarea conformității cu legea drepturilor de autor în datele de antrenare, efectuarea testării adverse pentru vulnerabilități de securitate, implementarea unor măsuri de securitate robuste și furnizarea unor documentații tehnice detaliate despre capacitățile și limitările modelului.

Multe companii SaaS presupun că sunt exceptate pentru că nu dezvoltă modele de la zero. Dar dacă sunteți în procesul de reglare fină sau de modificare a modelelor, vă puteți găsi sub incidența obligațiilor GPAI. Linia dintre “utilizarea” și “furnizarea” sistemelor de IA este intenționat largă în reglementare.

2 august 2026 este termenul important de urmărit. Până la această dată, sistemele de IA clasificate ca “cu risc ridicat” trebuie să îndeplinească cerințele de conformitate cuprinzătoare. Scopul este mai larg decât anticipă multe afaceri, iar obligațiile sunt substanțiale.

Clasificările cu risc ridicat includ sisteme utilizate pentru recrutare și angajare, evaluarea creditului și deciziile financiare, evaluarea educațională, diagnosticarea medicală, infrastructura critică și aplicațiile de aplicare a legii. Dacă instrumentul dvs. de IA ajută la determinarea persoanelor care sunt angajate, aprobate pentru împrumuturi, admise la programe sau diagnosticate cu afecțiuni, sunteți probabil în domeniul de aplicare.

Există o povară care vine cu aceasta. Veți avea nevoie de sisteme de gestionare a riscurilor cuprinzătoare, cu monitorizare continuă, documentație tehnică care demonstrează siguranța și fiabilitatea sistemului, standarde de calitate a datelor cu dovezi verificabile ale integrității datelor de antrenare, înregistrarea automată a tuturor deciziilor și operațiunilor sistemului, supraveghere umană semnificativă cu capacitatea de a interveni în timp real și marcarea CE cu evaluare a conformității de către o terță parte.

Acest lucru nu este doar despre adăugarea unei declarații pe site-ul dvs. Sistemele cu risc ridicat necesită tipul de sisteme de management al calității, care sunt de obicei întâlnite în producția de dispozitive medicale sau sisteme de siguranță auto.

Înțelegerea categoriilor de risc

Actul privind IA funcționează pe o abordare bazată pe risc, cu patru niveluri, care este mai nuanțată decât mulți realizează.

  • Risc inacceptabil (Interzis): Aceste aplicații de IA sunt interzise în mod direct – sisteme de notare socială, IA manipulativă care vizează grupuri vulnerabile, identificarea biometrică în timp real în spații publice (cu excepții limitate pentru aplicarea legii) și recunoașterea emoțiilor în locurile de muncă sau școli.
  • Risc ridicat (Reglementat strict, dar permis): Acesta este punctul în care multe afaceri sunt luate prin surprindere. Așa cum s-a menționat mai sus, aplicațiile cu risc ridicat includ instrumente de selecție a CV-urilor și de angajare, sisteme de evaluare a creditului și de subvenționare a împrumuturilor, dispozitive medicale de diagnostic, sisteme de siguranță în transport (vehicule autonome, gestionarea traficului), instrumente de evaluare educațională, aplicații de aplicare a legii și gestionarea infrastructurii critice.
  • Risc limitat (Transparență necesară): Aceste sisteme implică în principal IA care interacționează direct cu oamenii sau generează conținut care ar putea fi confundat cu materialul creat de oameni. Acesta include chatbot-uri, asistenți virtuali și sisteme de IA care creează conținut sintetic, cum ar fi deepfakes sau imagini și videoclipuri manipulate. Pentru aceste aplicații, principala cerință reglementară este transparența – utilizatorii trebuie să fie informați clar atunci când interacționează cu un sistem de IA, în loc de un om, sau atunci când conținutul a fost generat artificial.
  • Risc minim: Majoritatea aplicațiilor de IA se încadrează în categoria de risc minim, care acoperă sisteme care nu reprezintă o amenințare semnificativă pentru drepturile fundamentale sau siguranță. Acestea includ instrumente de afaceri comune, cum ar fi filtrele de spam, sistemele de gestionare a inventarului, platformele de analiză de bază, motoarele de recomandare pentru conținut sau produse și rutarea automată a serviciului clienți. Pentru sistemele cu risc minim, nu există obligații reglementare specifice în cadrul Actului privind IA, în afara cerințelor generale, cum ar fi alfabetizarea în IA pentru personal.

Dacă vă încadrați în categoriile “Risc inacceptabil” sau “Risc ridicat”, transparența singură nu este suficientă. Dacă vă încadrați în orice altă categorie, cerințele de conformitate sunt gestionabile.

Efectul de undă al modelului de bază

Termenul august 2025 pentru GPAI, care tocmai a trecut, merită o atenție specială, deoarece creează un efect de undă în întregul ecosistem de IA. Furnizorii de modele de bază, cum ar fi OpenAI, Anthropic și Meta, au trebuit să implementeze măsuri de conformitate noi, iar aceste cerințe se transmit în aval către clienții lor de întreprinzători.

Dacă construiți pe baza acestor modele, veți avea nevoie să înțelegeți postura de conformitate a furnizorului dvs. și cum vă afectează propriile obligații. Unii furnizori de modele pot restricționa anumite cazuri de utilizare, alții pot transmite costurile de conformitate sub forma unor prețuri mai mari sau a unor noi niveluri de servicii.

Companiile ar trebui să-și verifice lanțul de aprovizionare cu IA acum, dacă nu au făcut-o deja. Documentați care modele utilizați, cum le personalizați și ce fluxuri de date le treceți prin ele. Această inventariere va fi esențială pentru înțelegerea obligațiilor dvs. actuale GPAI și pentru pregătirea cerințelor sistemelor cu risc ridicat din 2026.

Să fim înaintea curbei

Actul privind IA reprezintă prima reglementare cuprinzătoare a IA din lume, și acum suntem în mijlocul implementării sale treptate. Cu obligațiile GPAI acum în vigoare și termenul major pentru sistemele cu risc ridicat care se apropie în august 2026, companiile care au considerat GDPR o povară au ratat oportunitatea de a transforma confidențialitatea într-un diferențiator. Nu faceți aceeași greșeală cu guvernanța IA.

Afacerile care vor lupta cel mai mult sunt cele care sunt prinseseră nepregătite atunci când aplicarea legii se intensifică. Cele care construiesc responsabil astăzi vor descoperi că conformitatea îmbunătățește, mai degrabă decât împiedică, strategia lor de IA. Mai există timp pentru a fi înaintea curbei, dar fereastra se închide rapid.

Stéphan Donzé este fondatorul și CEO al AODocs, o companie de software pe care a creat-o din ideea că nevoia unei întreprinderi de a respecta reglementările și de a avea procese eficiente nu este în contradicție cu o bună experiență a utilizatorului. Înainte de a fonda AODocs, el a fost VP de Inginerie la Exalead, o companie de căutare enterprise de top. După ce Exalead a fost achiziționată de Dassault Systèmes în 2010, el s-a mutat în California de la Paris ca VP de Strategie de Produs. Stéphane are o diplomă de master în inginerie software de la Ecole Polytechnique în Franța (X96). Cu 18 ani de experiență în software enterprise, el este pasionat de experiența utilizatorului în cadrul unei organizații.