AI Act е първата цялостна правна рамка за изкуствен интелект в световен мащаб. Тя въвежда подход, базиран на риска, с изисквания към разработчиците и внедрителите на AI при конкретни употреби. Целта е повече доверие, прозрачност и защита на основните права в ЕС.
Какво представлява AI Act и как се вписва в по-широките мерки
AI Act (Регламент (ЕС) 2024/1689 за хармонизирани правила относно изкуствения интелект) задава общи правила за създаване, пускане на пазара и използване на AI системи. Паралелно с него се развива пакет от политики за „доверен AI“, включително AI Continent Action Plan, AI Innovation Package и старта на AI Factories, с фокус върху безопасност, ориентиран към човека подход и стимулиране на инвестиции и иновации в ЕС.
За подпомагане на прехода към новия режим са създадени AI Pact (доброволна инициатива за ранно съобразяване с ключови задължения и диалог със заинтересованите страни) и AI Act Service Desk, който предоставя информация и подкрепа за прилагането на правилата в рамките на ЕС. За въпроси е налична и платформата AI Act Single Information platform.
Защо са нужни правила за AI
Основният аргумент е, че макар много AI системи да носят минимален риск и да могат да помагат за решаване на обществени проблеми, част от приложенията създават значими заплахи. В много случаи е трудно да се разбере защо дадена система е взела конкретно решение или е направила прогноза, което затруднява проверката за несправедливи последствия — например при наемане на работа или при кандидатстване за публична помощ.
Съществуващото законодателство дава определени защити, но не покрива достатъчно специфичните предизвикателства, свързани с AI. Затова AI Act въвежда ясни категории риск и съответстващи задължения.
Подход, основан на риска: четири нива и ключови забрани
AI Act класифицира AI системите в 4 нива на риск: „неприемлив“, „висок“, „прозрачност“ и „минимален или липсващ риск“.
Неприемлив риск — забраняват се AI практики, които представляват ясна заплаха за безопасността, препитанието и правата на хората. Регламентът забранява осем практики:
- вредна AI-базирана манипулация и измама
- вредна AI-базирана експлоатация на уязвимости
- социално оценяване (social scoring)
- оценка или прогнозиране на индивидуален риск от извършване на престъпление
- безразборно „скрейпване“ на интернет или CCTV материали за създаване/разширяване на бази данни за лицево разпознаване
- разпознаване на емоции на работното място и в образователни институции
- биометрична категоризация за извеждане на определени защитени характеристики
- дистанционна биометрична идентификация в реално време за целите на правоприлагането в публично достъпни пространства
За практическото прилагане са изготвени насоки: Guidelines on prohibited AI practices under the AI Act (с правни разяснения и примери) и Guidelines on the AI system definition of the AI Act (за определяне на обхвата на регламента).
Висок риск — обхваща употреби, които могат да създадат сериозни рискове за здравето, безопасността или основните права, като:
- компоненти за безопасност в критични инфраструктури (например транспорт)
- решения в образователни институции, които влияят на достъпа до образование и професионалния път (например оценяване на изпити)
- AI-базирани компоненти за безопасност на продукти (например приложение в робот-асистирана хирургия)
- инструменти за заетост, управление на работници и достъп до самостоятелна заетост (например софтуер за подбор на CV-та)
- употреби за достъп до ключови частни и публични услуги (например кредитен скоринг, който може да доведе до отказ на заем)
- системи за дистанционна биометрична идентификация, разпознаване на емоции и биометрична категоризация (например ретроспективно идентифициране на извършител на кражба в магазин)
- употреби в правоприлагането, които могат да засегнат основни права (например оценка на надеждността на доказателства)
- миграция, убежище и управление на граници (например автоматизирана проверка на визови заявления)
- администрация на правосъдието и демократични процеси (например инструменти за подпомагане при изготвяне на съдебни решения)
За да бъдат пуснати на пазара, високорисковите системи трябва да покриват строги изисквания, включително: системи за оценка и смекчаване на рисковете, качествени набори от данни за ограничаване на дискриминационни резултати, логове за проследимост, детайлна документация за целите на надзора, ясна информация към внедрителя, мерки за човешки надзор, висока устойчивост, киберсигурност и точност.
Риск, свързан с прозрачността — въвеждат се задължения за разкриване на информация, така че хората да знаят кога взаимодействат с AI (например при чатботове). При генеративен AI доставчиците трябва да гарантират, че AI-генерираното съдържание е разпознаваемо; определени материали следва да бъдат ясно обозначени, включително deep fakes и текстове, публикувани с цел информиране на обществото по въпроси от обществен интерес.
Минимален или липсващ риск — за тази група не се въвеждат нови правила. Тук попадат голяма част от текущите AI приложения в ЕС, като AI видео игри или спам филтри.
Правила за общоцелеви AI модели (GPAI) и подкрепа за съответствие
Общоцелевите AI модели (General-Purpose AI, GPAI) изпълняват широк набор от задачи и са основа за много AI системи в ЕС. Част от тях могат да носят „системни“ рискове, ако са особено способни или много широко използвани. Затова AI Act въвежда правила към доставчиците им, включително изисквания за прозрачност и авторско право. При модели с потенциални системни рискове се изисква оценка и мерки за ограничаване на рисковете.
За подпомагане на отговорното разработване и внедряване на GPAI са публикувани три инструмента:
- Guidelines on the scope of the obligations for providers of GPAI models — поясняват обхвата на задълженията и кой по веригата на стойността следва да ги изпълнява.
- GPAI Code of Practice — доброволен инструмент, подготвен от независими експерти, с практическо ръководство за съответствие по теми като прозрачност, авторско право, безопасност и сигурност.
- Template for the public summary of training content of GPAI models — изисква обобщение на данните за обучение, включително източници (големи набори от данни и водещи домейни), както и елементи за обработката на данните, за да могат лица с легитимен интерес да упражняват права по правото на ЕС.
Подготвят се и допълнителни инструменти за прозрачността: Code of Practice on marking and labelling of AI-generated content (избран от AI Office) и Guidelines on transparent AI systems, които да уточнят дефиниции, обхват, задължения, изключения и свързани хоризонтални въпроси.
Управление, надзор и предложени опростявания
За прилагането, надзора и изпълнението на AI Act отговарят European AI Office и компетентните органи на държавите членки. В управленската рамка участват AI Board, Scientific Panel и Advisory Forum, които насочват и консултират управлението на режима.
На практика след пускане на системата на пазара: органите извършват пазарен надзор, внедрителите осигуряват човешки надзор и мониторинг, а доставчиците поддържат постмаркетингов мониторинг. Доставчици и внедрители докладват сериозни инциденти и неизправности.
В рамките на Digital Package on Simplification се предлага законодателен пакет с изменения за по-ясно и иновационно ориентирано прилагане на AI Act, включително:
- промяна на графика за прилагане на правилата за висок риск до максимум 16 месеца, така че компаниите да разполагат с нужните инструменти за внедряване (например стандарти)
- укрепване на правомощията на AI Office и по-централизиран надзор на системи, изградени върху общоцелеви модели, с цел по-малко фрагментирано управление
- разширяване на определени облекчения за SMEs и SMCs, включително опростени изисквания за техническа документация
- насърчаване на AI literacy и постоянна подкрепа за компаниите, като се запазват обучителните изисквания за внедрители на високорисков AI
- повече мерки за съответствие, включително по-широк достъп до regulatory sandboxes (предвидени от 2028 г.) и разширени възможности за тестове в реална среда
- уточняване на процедурите и връзката с други закони за по-добро цялостно прилагане
Предложението се обсъжда и договаря от European Parliament и Council of the EU като част от Digital Omnibus on AI.
Какво означава това
- Организациите ще трябва да оценяват AI проектите си според четирите нива риск и да прилагат съответните изисквания.
- Високорисковите приложения ще изискват сериозна подготовка: документация, управление на данни, проследимост, човешки надзор и киберсигурност.
- Генеративният AI и GPAI моделите попадат под отделен набор правила за прозрачност, авторско право и управление на системни рискове.
- Забранените практики очертават твърди „червени линии“, особено при биометрия, наблюдение и манипулативни техники.
- Очакват се допълнителни насоки, кодекси и инструменти за улесняване на съответствието, включително чрез AI Act Service Desk и доброволни кодекси на практика.
