Ustawa UE o sztucznej inteligencji w praktyce , co oznacza dla Twojej organizacji obecnie podejście oparte na analizie ryzyka

Unijny AI Act w praktyce

Gdzieś w dziale prawnym średniej wielkości firmy technologicznej ktoś właśnie próbuje ustalić, czy system rekrutacyjny używany przez dział HR to system wysokiego ryzyka w rozumieniu EU AI Act. Odpowiedź nie jest oczywista. Wymaga przejrzenia kilkudziesięciu stron tekstu prawnego, skonsultowania się z zewnętrznym doradcą i prawdopodobnie kilku telefonów w sprawie, której dokładnej odpowiedzi nikt jeszcze nie zna. Tak właśnie wygląda AI Act w praktyce i dlatego warto zrozumieć, co właściwie wymaga.

Struktura rozporządzenia opiera się na prostej logice, nawet jeśli szczegóły są złożone: im wyższe ryzyko, tym surowsze obowiązki. Cztery poziomy ryzyka niedopuszczalne, wysokie, ograniczone i minimalne determinują, co dana organizacja musi robić. Systemy w kategorii niedopuszczalnej są po prostu zakazane. Social scoring obywateli, systemy rozpoznawania emocji w miejscu pracy, masowe zbieranie danych z kamer CCTV do budowania baz biometrycznych te zastosowania nie istnieją legalnie na terytorium UE od momentu wejścia w życie zakazów.

Kategoria wysokiego ryzyka to ta, która budzi najwięcej pytań w biurach prawnych. Systemy wspierające decyzje rekrutacyjne w tym ranking CV są tu wymienione expressis verbis. Podobnie systemy używane w infrastrukturze krytycznej, edukacji, opiece zdrowotnej i jako komponenty bezpieczeństwa w produktach regulowanych. Dla tych systemów obowiązki są konkretne: obowiązkowe oceny ryzyka, dokumentacja techniczna, wysoka jakość danych, nadzór człowieka nad decyzjami. To nie jest lista aspiracji to lista wymagań, których naruszenie skutkuje audytem i potencjalnie wysokimi karami.

- Reklama -

Systemy o ograniczonym ryzyku chatboty, generatory syntetycznych mediów wchodzą w obszar regulacji transparentności. Użytkownik musi wiedzieć, że rozmawia z botem lub ogląda treść wygenerowaną przez AI. Deepfake oznaczony jako deepfake jest legalny. Deepfake bez oznaczenia nie. To proste w teorii i nierzadko skomplikowane w praktyce, szczególnie gdy AI jest wbudowana w produkt, który nie wygląda jak chatbot.

Kluczowa dla praktyki jest też kwestia ról. EU AI Act rozróżnia dwóch aktorów: dostawcę, który tworzy system AI, i wdrażającego, który go używa w swojej działalności. Obowiązki są inne dla każdego z nich ale oba podmioty są objęte regulacją. Firma, która kupuje gotowe narzędzie AI do skanowania CV, jest wdrażającym i musi zapewnić nadzór człowieka oraz monitorować działanie systemu. Firma, która to narzędzie tworzy i sprzedaje, jest dostawcą i musi utrzymywać dokumentację techniczną oraz system zarządzania ryzykiem. Pomylenie tych ról nie jest argumentem w postępowaniu.

Unijny AI Act w praktyce
Unijny AI Act w praktyce

Dla organizacji szukających punktu startowego EU AI Act Compliance Checker pozwala oszacować obowiązki dla konkretnego systemu. EU AI Pact to możliwość wcześniejszego przyjęcia dobrowolnych zobowiązań co w kontekście relacji z regulatorami ma wartość, której nie należy lekceważyć. Trudno powiedzieć, jak restrykcyjne będzie pierwsze egzekwowanie. Ale wdrożenia trwają i te organizacje, które zaczęły wcześniej, będą miały mniej do nadrabiania.

- Reklama -
Udostępnij