AI Act to pierwsze na świecie kompleksowe rozporządzenie regulujące sztuczną inteligencję. Obowiązuje bezpośrednio we wszystkich krajach Unii - nie wymaga wdrożenia ustawą krajową. Dotyczy też firm spoza UE, jeśli ich systemy są używane na terenie Unii.
Cztery poziomy ryzyka
1. Ryzyko niedopuszczalne - zakazane
Systemy, których nie wolno używać w ogóle. Należą do nich m.in. scoring społeczny obywateli prowadzony przez władze publiczne, techniki manipulacji podprogowej wyrządzające szkodę, wykorzystywanie słabości grup wrażliwych oraz - z wyjątkami - zdalna identyfikacja biometryczna w czasie rzeczywistym w przestrzeni publicznej do celów ścigania.
2. Wysokie ryzyko - najwięcej obowiązków
Tu trafia większość zastosowań, które realnie wpływają na życie ludzi: rekrutacja i ocena pracowników, ocena zdolności kredytowej, kwalifikowanie do świadczeń, systemy w edukacji decydujące o dostępie do nauki, elementy bezpieczeństwa produktów, część zastosowań medycznych.
Obowiązki obejmują m.in. system zarządzania ryzykiem, wymagania wobec jakości danych treningowych, dokumentację techniczną, rejestrowanie zdarzeń, nadzór człowieka, odpowiedni poziom dokładności i odporności oraz ocenę zgodności przed wprowadzeniem na rynek.
3. Ograniczone ryzyko - obowiązek przejrzystości
Chatboty, generatory treści, systemy rozpoznawania emocji. Główny obowiązek to poinformowanie użytkownika, że ma do czynienia z AI, oraz oznaczanie treści generowanych maszynowo - w tym materiałów typu deepfake.
4. Minimalne ryzyko - bez dodatkowych wymogów
Filtry antyspamowe, systemy rekomendacji w sklepie, AI w grach. Zdecydowana większość zastosowań biznesowych mieści się właśnie tutaj.
Dostawca czy podmiot stosujący?
To rozróżnienie decyduje o zakresie obowiązków i bywa źródłem nieporozumień.
- Dostawca tworzy system AI lub wprowadza go na rynek pod własną nazwą. Ponosi główny ciężar obowiązków.
- Podmiot stosujący używa systemu w ramach swojej działalności. Ma obowiązki lżejsze, ale realne: zapewnić nadzór człowieka, używać systemu zgodnie z instrukcją, monitorować działanie, informować pracowników.
Modele ogólnego przeznaczenia
Osobny zestaw przepisów dotyczy dużych modeli ogólnego przeznaczenia. Ich dostawcy muszą przygotować dokumentację techniczną, udostępniać informacje podmiotom budującym na nich rozwiązania, przestrzegać prawa autorskiego oraz publikować streszczenie danych użytych do treningu. Modele o szczególnie dużym wpływie podlegają dodatkowym wymogom, w tym ocenie ryzyk systemowych.
Co zrobić już teraz
Zinwentaryzuj systemy AI
Spisz wszystko, co w firmie korzysta z AI - łącznie z narzędziami wprowadzonymi oddolnie przez zespoły.
Zakwalifikuj ryzyko
Dla każdego systemu ustal poziom ryzyka i swoją rolę: dostawca czy podmiot stosujący.
Uzupełnij dokumentację
Cel systemu, dane wejściowe, sposób nadzoru człowieka, znane ograniczenia, procedura reagowania na błędy.
Zadbaj o kompetencje
Rozporządzenie oczekuje, że osoby obsługujące systemy AI rozumieją, jak one działają i gdzie się mylą.
Ustal proces dla nowych wdrożeń
Kwalifikacja ryzyka powinna być stałym elementem decyzji o zakupie lub budowie narzędzia.
Relacja do RODO
AI Act nie zastępuje RODO - oba obowiązują równolegle. Jeśli system przetwarza dane osobowe, potrzebujesz podstawy prawnej, wpisu w rejestrze czynności, realizacji praw osób i ewentualnie oceny skutków. AI Act dokłada do tego wymagania dotyczące samego systemu: jakości danych, przejrzystości i nadzoru.
W praktyce najwięcej pracy jest tam, gdzie oba reżimy się nakładają: profilowanie kandydatów do pracy, automatyczne decyzje kredytowe, analiza zachowań klientów.
Najczęstsze pytania
Jako podmiot stosujący system o minimalnym lub ograniczonym ryzyku - w praktyce obowiązki sprowadzają się do przejrzystości wobec użytkowników i podstawowej wiedzy zespołu. Sytuacja zmienia się, gdy model wspiera decyzje o zatrudnieniu, kredycie czy dostępie do usług publicznych.
Rozporządzenie wymaga oznaczania treści generowanych maszynowo, zwłaszcza materiałów mogących wprowadzać w błąd co do autentyczności. Tekst redagowany przez człowieka z pomocą modelu to inna sytuacja niż w pełni wygenerowany artykuł czy wideo z czyimś wizerunkiem.
Najwyższe - za stosowanie praktyk zakazanych - sięgają kilkudziesięciu milionów euro lub procentu światowego obrotu, zależnie od tego, która kwota jest wyższa. Pozostałe naruszenia mają odpowiednio niższe progi.
