EU AI Act dla średniego rynku
Termin EU AI Act nadchodzi. Kary do 35 mln €. Większość firm średniego rynku nie wie, co to oznacza. Oto wersja w prostym języku - bez dyplomu z prawa.
TL;DR
Oparte na ryzyku, nie na technologii. Cztery kategorie: nieakceptowalne (zakazane), wysokie ryzyko (rygorystyczne), ograniczone (przejrzystość), minimalne (brak wymogów). Większość biznesowego AI to ryzyko minimalne lub ograniczone. Wysokie ryzyko dodaje 15-25% do budżetu projektu. Wbuduj zgodność od startu - dostosowanie post-factum kosztuje 3-5 razy więcej.
Regulacja, której nie możesz zignorować
EU AI Act to pierwsza na świecie kompleksowa regulacja AI. Kary sięgają do 35 mln € lub 7% globalnego rocznego przychodu - cokolwiek jest wyższe.
Większość treści o EU AI Act celuje w zespoły prawne enterprise. 200-stronicowe analizy. Webinary kancelarii. Konferencje oficerów zgodności.
Ten artykuł jest dla ciebie: firmy 50-500 pracowników, która używa lub planuje używać AI i musi zrozumieć, czego wymaga prawo - bez dyplomu z prawa.
Nie jestem prawnikiem. Jestem inżynierem, który zapewnia zgodność z tą regulacją w systemach, które buduję. To praktyczne wskazówki, nie porada prawna. Ale to wskazówki, jakich sam chciałbym dostać, gdy pierwszy raz próbowałem zrozumieć Akt.
Co reguluje
EU AI Act jest oparty na ryzyku, nie na technologii. Nie reguluje technologii AI (LLM, sieci neuronowe itp.). Reguluje przypadki użycia AI - co robisz z AI, a nie jak ją budujesz.
Cztery kategorie ryzyka:
- Nieakceptowalne ryzyko - całkowicie zakazane
- Wysokie ryzyko - rygorystyczne wymogi
- Ograniczone ryzyko - wymogi przejrzystości
- Minimalne ryzyko - brak wymogów
Twój pierwszy krok to klasyfikacja: do której kategorii należy twój przypadek użycia AI? To determinuje wszystko inne.
Klasyfikacja ryzyka
Nieakceptowalne ryzyko (zakazane)
- Ocenianie społeczne przez władze publiczne
- Techniki manipulacyjne lub oszukańcze
- Wykorzystywanie słabości (wiek, niepełnosprawność, status socjoekonomiczny)
- Biometryczna inwigilacja w czasie rzeczywistym w przestrzeni publicznej
- Rozpoznawanie emocji w miejscach pracy i szkołach
Co to dla ciebie oznacza: Prawie na pewno nie dotyczy. To głównie przypadki rządowe i masowej inwigilacji. Jeśli jesteś firmą średniego rynku, tego nie budujesz.
Wysokie ryzyko (rygorystyczne wymogi)
- Decyzje kadrowe (rekrutacja, awanse, zwolnienia)
- Decyzje kredytowe i pożyczkowe
- Wycena i uprawnienia ubezpieczeniowe
- Zapisy i ocena w edukacji
- Zarządzanie infrastrukturą krytyczną
- Wsparcie egzekwowania prawa
- Kontrola migracji i granic
Co to dla ciebie oznacza: Jeśli twój system AI podejmuje lub wspiera decyzje o zatrudnieniu, kredycie, ubezpieczeniu lub edukacji ludzi, to wysokie ryzyko. To kategoria z realnym obciążeniem zgodności.
Ograniczone ryzyko (tylko przejrzystość)
- Chatboty i asystenci wirtualni
- Treści generowane przez AI (tekst, obrazy, audio, wideo)
- Rozpoznawanie emocji (za zgodą)
- Kategoryzacja biometryczna (za zgodą)
Co to dla ciebie oznacza: Musisz poinformować użytkowników, że wchodzą w interakcję z AI i oznaczyć treści generowane przez AI. Tyle. Żaden system zarządzania ryzykiem, żadna ocena zgodności. Po prostu przejrzystość.
Minimalne ryzyko (brak wymogów)
- Filtry spamu
- Silniki rekomendacji
- Algorytmy wyszukiwania
- Wewnętrzne narzędzia i asystenci produktywności
- Optymalizacja zapasów
- Konserwacja predykcyjna
- Streszczanie dokumentów
- Tłumaczenie
Co to dla ciebie oznacza: Nic. Brak wymogów. Buduj i wdrażaj swobodnie. Tu ląduje większość biznesowego AI.
Większość przypadków użycia AI średniego rynku to ryzyko minimalne lub ograniczone. Obciążenie zgodności jest mniejsze, niż myślisz - chyba że jesteś w zatrudnieniu, kredytach, ubezpieczeniach lub edukacji.
Wysokie ryzyko w praktyce
Jeśli twój przypadek to wysokie ryzyko, oto czego potrzebujesz:
- System zarządzania ryzykiem - ciągły proces identyfikacji, oceny i mitygacji ryzyka przez cały cykl życia systemu AI
- Zarządzanie danymi - dane treningowe muszą być relewantne, reprezentatywne i wolne od błędów. Udokumentuj źródła danych i kontrole jakości
- Dokumentacja techniczna - architektura systemu, szczegóły modelu, metodologia trenowania, metryki wydajności, ograniczenia
- Rejestrowanie - loguj każdą decyzję AI: wejście, wyjście, znacznik czasu, pewność
- Przejrzystość - użytkownicy muszą wiedzieć, że wchodzą w interakcję z AI. Decyzje muszą być wyjaśnialne
- Nadzór ludzki - człowiek może nadpisać każdą decyzję AI. Żadnych w pełni zautomatyzowanych decyzji bez przeglądu ludzkiego
- Testy dokładności, odporności i bezpieczeństwa - udokumentowane testy przed wdrożeniem i okresowo po nim
- Ocena zgodności - ocena przez stronę trzecią dla niektórych systemów wysokiego ryzyka
Wpływ na koszt: 15-25% budżetu projektu. To nie jest wydatkowanie opcjonalne - to wymóg prawny. Pomiń to i ryzykujesz 35 mln € kar.
Ograniczone ryzyko w praktyce
Znacznie prostsze:
- Poinformuj użytkowników, że wchodzą w interakcję z AI („Ta odpowiedź jest generowana przez asystenta AI”)
- Oznacz treści generowane przez AI (obrazy, wideo, audio)
- Pozwól użytkownikom zażądać pomocy ludzkiej
Tyle. Zastrzeżenie i oznaczanie treści. Dni pracy, nie miesiące.
Problem terminów
EU AI Act wchodzi z czasem:
- Luty 2025: Zakazane praktyki (nieakceptowalne ryzyko) są zakazane
- Sierpień 2026: Systemy wysokiego ryzyka i wymogi GPAI (AI ogólnego przeznaczenia) mają zastosowanie
- 2027: Pełne zastosowanie wszystkich wymogów
Dostosowanie zgodności kosztuje 3-5 razy więcej niż wbudowanie jej od startu. Jeśli wdrożysz system wysokiego ryzyka bez dokumentacji zgodności i spróbujesz dodać ją później, robisz archeologię - próbujesz zrekonstruować decyzje, źródła danych i testy, które powinny być dokumentowane w miarę ich trwania.
Wbuduj zgodność w proces rozwoju od pierwszego dnia. Jest tańsza, bezpieczniejsza i daje ślad dokumentacyjny wytrzymujący przegląd regulacyjny.
Ważne: Użycie AI dostawcy nie przenosi odpowiedzialności za zgodność. Jeśli używasz API OpenAI w przypadku wysokiego ryzyka, nadal odpowiadasz za zgodność - nie OpenAI. Akt reguluje wdrażającego (ciebie), nie tylko dostawcę.
Praktyczna checklista
- Zinwentaryzuj swoje systemy AI. Jakiego AI używasz lub planujesz? Wypisz każdy system, dostawcę i przypadek użycia.
- Skategoryzuj według ryzyka. Do której kategorii należy każdy system? W razie wątpliwości skategoryzuj wyżej i udokumentuj rozumowanie.
- Zacznij dokumentację wysokiego ryzyka. Jeśli masz systemy wysokiego ryzyka, zacznij system zarządzania ryzykiem i dokumentację techniczną teraz. Nie czekaj na termin.
- Wdrożaj przejrzystość. Dla ograniczonego ryzyka: dodaj zastrzeżenia, oznaczaj treści AI. Proste, ale wymagane.
- Wyznacz właściciela zgodności. Ktoś w organizacji musi mieć zgodność AI we własnym zakresie. Nie komitet - osoba.
- Wbuduj zgodność w proces dev. Dokumentacja, testy i przegląd powinny być częścią cyklu życia rozwoju AI, nie myślą po fakcie.
- Zaplanuj regularne przeglądy. Zgodność to nie jednorazowa sprawa. Systemy się zmieniają, dane się zmieniają, regulacje ewoluują. Przeglądaj kwartalnie.
Zgodność jako przewaga
Większość firm średniego rynku ignoruje EU AI Act. Myślą, że ich nie dotyczy, albo zajmą się tym później, albo jest zbyt złożona, by zrozumieć.
To tworzy okazję:
- Przewaga rynkowa. Jeśli jesteś zgodny przed konkurentami, możesz obsługiwać klientów z UE, których oni nie mogą.
- Kwalifikowalność kontraktów. Klienci enterprise coraz częściej wymagają dokumentacji zgodności AI od swoich dostawców. Bycie zgodnym otwiera drzwi.
- Brak kar. 35 mln € to egzystencjalne zagrożenie dla większości firm średniego rynku. Zgodność to ubezpieczenie.
- Sygnał jakości. Dokumentacja zgodności to standard jakości. Pokazuje, że traktujesz AI poważnie i budujesz odpowiedzialnie. To wyróżnik.
Zgodność to nie obciążenie. To standard jakości, którego większość twoich konkurentów nie spełni.
FAQ
Nie jesteśmy w UE. Czy to nas dotyczy? Tak, jeśli twój system AI jest używany w UE lub dotyka obywateli UE. Akt ma zasięg eksterytorialny, podobny do GDPR. Jeśli obsługujesz klientów z UE, musisz być zgodny.
Po prostu używamy API OpenAI. Odpowiadamy? Tak. Akt reguluje wdrażającego (ciebie) za to, jak używasz AI, nie tylko dostawcę (OpenAI). Użycie zewnętrznego API nie przenosi odpowiedzialności za zgodność.
Ile kosztuje zgodność?
- Minimalne ryzyko: blisko zero - brak wymogów
- Ograniczone ryzyko: dni pracy - zastrzeżenia i oznaczanie
- Wysokie ryzyko: 15-25% budżetu projektu - dokumentacja, testy, nadzór, ocena
Gotów zastosować to w swojej sytuacji?
Book a Compliance Readiness CallRozmowa 30-minutowa. Bez pitchu. Wyjdziesz z jednym konkretnym następnym krokiem - nawet jeśli nie my.
Jacek Trefon
AI engineering leader. 28 years building technology, 4+ years building production AI systems. I help companies assess, architect, build, and deploy AI that actually ships. Based in Spain, working globally.
Czytaj dalej
Wszystkie artykuły →Projekty AI, które odrzucam
Każdy konsultant mówi, że jest uczciwy. Niewielu to udowadnia. Oto mój dowód: lista projektów AI, które odrzuciłem, dlaczego powiedziałem nie i co zasugerowałem zamiast tego.
Przewodnik CEO po AI (bez poczucia głupoty)
Większość CEO nie rozumie AI. Udają, że tak, na posiedzeniach zarządu, podczas gdy potajemnie googlują „czym jest duży model językowy”. Oto co naprawdę musisz wiedzieć.
Jak ocenić dostawcę AI (i nie spalić się)
Każdy dostawca AI brzmi tak samo w rozmowie sprzedażowej. Różnica wychodzi w 8. tygodniu, gdy demo się psuje. Oto 10 pytań, które oddzielają budujących od gadających.