Член 27 от Регламент (ЕС) 2024/1689 — Оценка на въздействието върху основните права за системи с висок риск. Официален текст, практическа интерпретация, ключови задължения и последици за съответствието.

Резюме на официалния текст

Член 27 от Регламент (ЕС) 2024/1689 установява задължение за определени ползватели на системи с висок риск да проведат оценка на въздействието върху основните права (ОВОР) преди въвеждането на такива системи в употреба. Задължението се прилага за ползватели, които са органи, управлявани от публичното право, съгласно определението в Директива 2014/24/ЕС, и за ползватели, които са частни субекти, предоставящи услуги от публичен характер — по-специално в областта на банкирането, застраховането, здравеопазването, образованието и професионалното обучение, заетостта и управлението на работниците, и администрирането на критична инфраструктура.

Оценката трябва да бъде проведена преди внедряването и трябва да обхваща следните елементи: описание на процесите на ползвателя, в които ще се използва системата с висок риск, и тяхната цел; категориите на физическите лица и групите, вероятно засегнати; специфичните рискове за основните права, които могат да произтекат от употребата; конкретните мерки, които ползвателят възнамерява да приложи за намаляване на тези рискове; посочване на това дали съществуват механизми за жалби или обезщетение; и, когато е приложимо, описание на въздействието върху децата.

Ползвателите, обхванати от задължението, трябва също да уведомят съответния орган за надзор на пазара преди внедряването на определени категории системи с висок риск, изброени в Приложение III. Оценката трябва да се основава на информацията, предоставена от доставчика съгласно член 13, и трябва да бъде документирана и достъпна за компетентните органи.

Какво означава това на практика

За организациите в обхвата на приложение, член 27 изисква структуриран, документиран процес преди въвеждането в редовна работа на всяка система с висок риск. Това не е еднократна формалност — ОВОР трябва да отразява действителния контекст на внедряване и да бъде преразглеждана при съществена промяна на този контекст.

Публична болница, внедряваща система за диагностика или сортиране с помощта на ИИ, трябва да оцени кои групи пациенти биха могли да бъдат непропорционално засегнати, какви права са застрашени (достойнство, недискриминация, достъп до здравеопазване) и какви предпазни мерки съществуват, ако системата произведе неверни препоръки. Местен орган, използващ система с ИИ за проверка на допустимостта за обезщетения, трябва да идентифицира рисковете за правото на социална закрила и надлежния правен процес, и да документира как ще функционира на практика човешкият надзор.

Частни субекти, предоставящи публично достъпни финансови услуги — като платформи за кредитен рейтинг или застрахователен андрайтинг — попадат в обхвата, ако се квалифицират като ползватели на системи с висок риск по Приложение III. Финтех компания, използваща модел с ИИ за оценка на заявления за кредит, трябва да нанесе на карта демографските групи, изложени на алгоритмични решения, да оцени риска от дискриминационни резултати и да установи документиран път за обезщетение.

На практика ползвателите трябва да интегрират ОВОР в съществуващите им работни процеси за оценка на въздействието върху защитата на данните (ОВЗД) съгласно GDPR, когато е уместно, тъй като член 27(4) изрично допуска двете оценки да бъдат провеждани съвместно. Организациите трябва да определят отговорен собственик за оценката, да използват техническата документация и инструкциите за употреба на доставчика като входни данни и да създадат версионирана документация, която може да бъде предоставена на надзорните органи при поискване.

Ключови задължения

Връзка с други членове

Член 27 е включен в Глава 3 на Дял III, която разпределя задълженията между доставчиците и ползвателите. Трябва да се чете заедно с член 26 (задължения на ползвателите като цяло), който установява по-широкото задължение на ползвателите да използват системи с висок риск в съответствие с инструкциите на доставчика и да прилагат човешки надзор. ОВОР черпи пряко от информацията, която доставчикът е задължен да предостави съгласно член 13 (прозрачност и предоставяне на информация на ползвателите) и член 16(д) (задължение на доставчика да изготви техническа документация).

Член 27(4) създава пряка процедурна връзка с GDPR: когато се изисква и ОВЗД съгласно член 35 от Регламент (ЕС) 2016/679, двете оценки могат да бъдат обединени. Тази връзка е особено важна за ползватели, обработващи лични данни, което ще бъде случаят в повечето регулирани контексти, обхванати от Приложение III.

Член 27 се свързва също с член 72 (надзор на пазара) и член 74 (достъп до данни), тъй като завършената оценка трябва да бъде достъпна за компетентните органи, упражняващи надзорни функции.

График за съответствие

Законът на ЕС за ИИ влезе в сила на 1 август 2024 г. (двадесет дни след публикуването в Официалния вестник на 12 юли 2024 г.). Разпоредбите му се прилагат на фази:

Член 27 попада в рамката на задълженията на ползвателите за висок риск и следователно става приложим на 2 август 2027 г. за системи по Приложение III и на 2 декември 2026 г. за системи по Приложение I. Ползвателите не трябва да чакат до тези крайни срокове: изграждането на процеси за ОВОР сега позволява на организациите да идентифицират и отстранят рисковете за основните права преди началото на изпълнението и да приведат оценките в съответствие с текущите програми за ОВЗД по GDPR.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Член 27 се прилага специално за ползватели на системи с висок риск, които са органи, управлявани от публичното право, или частни субекти, предоставящи услуги от публичен характер — по-специално в областта на банкирането, застраховането, здравеопазването, образованието и професионалното обучение, заетостта и управлението на работниците, и администрирането на критична инфраструктура. Не всички ползватели са обхванати — частните компании, работещи изцяло в търговски контексти без измерение на публичната услуга, обикновено са извън обхвата на това конкретно задължение, въпреки че остават предмет на други задължения на ползвателите съгласно Закона за ИИ.

Оценката трябва да бъде проведена преди внедряването на системата с висок риск. Това е задължение преди внедряването, което означава, че ползвателят трябва да извърши и документира оценката преди въвеждането на системата в употреба. Тя трябва да се актуализира при съществени промени в контекста на внедряването или употребата на системата.

Оценката на съответствието съгласно член 43 се провежда от или от името на доставчика, за да се провери дали системата с ИИ отговаря на техническите изисквания на Глава 2 преди пускането на пазара. ОВОР съгласно член 27 се провежда от ползвателя за оценка на конкретното въздействие върху основните права в специфичния контекст на внедряване. Те се допълват взаимно: оценката на съответствието разглежда вътрешното съответствие на системата, докато ОВОР разглежда реалното въздействие върху лицата в даден случай на употреба.

Член 27 не изисква изрично външен одит. Оценката може да бъде извършена вътрешно от ползвателя. Въпреки това ползвателите трябва да уведомят съответния орган за надзор на пазара преди внедряването в определени случаи, а документираната оценка трябва да бъде предоставена на компетентните органи при поискване. Включването на външна експертиза е добра практика, особено за сложни или чувствителни контексти на внедряване.

Ползвателите трябва да използват информацията, предоставена от доставчика съгласно член 13 (прозрачност и предоставяне на информация) и инструкциите за употреба. Доставчиците са длъжни да предоставят достатъчно информация за предназначението, способностите, ограниченията и рисковете на системата, за да дадат възможност на ползвателите да проведат смислена оценка на въздействието върху основните права.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.