Член 27 от Регламент (ЕС) 2024/1689 — Оценка на въздействието върху основните права за системи с висок риск. Официален текст, практическа интерпретация, ключови задължения и последици за съответствието.
Резюме на официалния текст
Член 27 от Регламент (ЕС) 2024/1689 установява задължение за определени ползватели на системи с висок риск да проведат оценка на въздействието върху основните права (ОВОР) преди въвеждането на такива системи в употреба. Задължението се прилага за ползватели, които са органи, управлявани от публичното право, съгласно определението в Директива 2014/24/ЕС, и за ползватели, които са частни субекти, предоставящи услуги от публичен характер — по-специално в областта на банкирането, застраховането, здравеопазването, образованието и професионалното обучение, заетостта и управлението на работниците, и администрирането на критична инфраструктура.
Оценката трябва да бъде проведена преди внедряването и трябва да обхваща следните елементи: описание на процесите на ползвателя, в които ще се използва системата с висок риск, и тяхната цел; категориите на физическите лица и групите, вероятно засегнати; специфичните рискове за основните права, които могат да произтекат от употребата; конкретните мерки, които ползвателят възнамерява да приложи за намаляване на тези рискове; посочване на това дали съществуват механизми за жалби или обезщетение; и, когато е приложимо, описание на въздействието върху децата.
Ползвателите, обхванати от задължението, трябва също да уведомят съответния орган за надзор на пазара преди внедряването на определени категории системи с висок риск, изброени в Приложение III. Оценката трябва да се основава на информацията, предоставена от доставчика съгласно член 13, и трябва да бъде документирана и достъпна за компетентните органи.
Какво означава това на практика
За организациите в обхвата на приложение, член 27 изисква структуриран, документиран процес преди въвеждането в редовна работа на всяка система с висок риск. Това не е еднократна формалност — ОВОР трябва да отразява действителния контекст на внедряване и да бъде преразглеждана при съществена промяна на този контекст.
Публична болница, внедряваща система за диагностика или сортиране с помощта на ИИ, трябва да оцени кои групи пациенти биха могли да бъдат непропорционално засегнати, какви права са застрашени (достойнство, недискриминация, достъп до здравеопазване) и какви предпазни мерки съществуват, ако системата произведе неверни препоръки. Местен орган, използващ система с ИИ за проверка на допустимостта за обезщетения, трябва да идентифицира рисковете за правото на социална закрила и надлежния правен процес, и да документира как ще функционира на практика човешкият надзор.
Частни субекти, предоставящи публично достъпни финансови услуги — като платформи за кредитен рейтинг или застрахователен андрайтинг — попадат в обхвата, ако се квалифицират като ползватели на системи с висок риск по Приложение III. Финтех компания, използваща модел с ИИ за оценка на заявления за кредит, трябва да нанесе на карта демографските групи, изложени на алгоритмични решения, да оцени риска от дискриминационни резултати и да установи документиран път за обезщетение.
На практика ползвателите трябва да интегрират ОВОР в съществуващите им работни процеси за оценка на въздействието върху защитата на данните (ОВЗД) съгласно GDPR, когато е уместно, тъй като член 27(4) изрично допуска двете оценки да бъдат провеждани съвместно. Организациите трябва да определят отговорен собственик за оценката, да използват техническата документация и инструкциите за употреба на доставчика като входни данни и да създадат версионирана документация, която може да бъде предоставена на надзорните органи при поискване.
Ключови задължения
- Провеждайте оценка на въздействието върху основните права преди внедряването на всяка система с висок риск в обхвата на ползвателя, обхващаща предназначената употреба, засегнатите лица, идентифицираните рискове и планираните смекчаващи мерки.
- Документирайте оценката в писмена форма и я съхранявайте за проверка от компетентните органи и органите за надзор на пазара при поискване.
- Уведомявайте съответния орган за надзор на пазара преди внедряването, когато се изисква от конкретната категория на системата с висок риск, изброена в Приложение III.
- Използвайте информацията и инструкциите за употреба, предоставени от доставчика на системата с ИИ съгласно член 13, като задължителен вход към оценката.
- Актуализирайте оценката при съществена промяна на контекста на внедряване, включително промени в категориите на засегнатите лица, целта на употреба или рисковия профил на системата.
- Когато се изисква и оценка на въздействието върху защитата на данните съгласно член 35 от GDPR, двете оценки могат да се провеждат съвместно, за да се намали административната тежест, при условие че са обхванати всички елементи и на двете.
Връзка с други членове
Член 27 е включен в Глава 3 на Дял III, която разпределя задълженията между доставчиците и ползвателите. Трябва да се чете заедно с член 26 (задължения на ползвателите като цяло), който установява по-широкото задължение на ползвателите да използват системи с висок риск в съответствие с инструкциите на доставчика и да прилагат човешки надзор. ОВОР черпи пряко от информацията, която доставчикът е задължен да предостави съгласно член 13 (прозрачност и предоставяне на информация на ползвателите) и член 16(д) (задължение на доставчика да изготви техническа документация).
Член 27(4) създава пряка процедурна връзка с GDPR: когато се изисква и ОВЗД съгласно член 35 от Регламент (ЕС) 2016/679, двете оценки могат да бъдат обединени. Тази връзка е особено важна за ползватели, обработващи лични данни, което ще бъде случаят в повечето регулирани контексти, обхванати от Приложение III.
Член 27 се свързва също с член 72 (надзор на пазара) и член 74 (достъп до данни), тъй като завършената оценка трябва да бъде достъпна за компетентните органи, упражняващи надзорни функции.
График за съответствие
Законът на ЕС за ИИ влезе в сила на 1 август 2024 г. (двадесет дни след публикуването в Официалния вестник на 12 юли 2024 г.). Разпоредбите му се прилагат на фази:
- 2 февруари 2025 г. — Забраните за практики с ИИ с недопустим риск (член 5) станаха приложими.
- 2 август 2025 г. — Задълженията, свързани с моделите с общо предназначение (Дял VIII, Глава 2) и разпоредбите за управление, станаха приложими.
- 2 декември 2026 г. — Задълженията за системи с висок риск, изброени в Приложение I (законодателство за безопасността на продуктите), стават приложими.
- 2 август 2027 г. — Задълженията за системи с висок риск, изброени в Приложение III (самостоятелни системи с висок риск, включително онези, които най-вероятно ще задействат ОВОР по член 27 в области като заетост, образование, биометрична идентификация и достъп до публични услуги), стават приложими.
Член 27 попада в рамката на задълженията на ползвателите за висок риск и следователно става приложим на 2 август 2027 г. за системи по Приложение III и на 2 декември 2026 г. за системи по Приложение I. Ползвателите не трябва да чакат до тези крайни срокове: изграждането на процеси за ОВОР сега позволява на организациите да идентифицират и отстранят рисковете за основните права преди началото на изпълнението и да приведат оценките в съответствие с текущите програми за ОВЗД по GDPR.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Член 27 се прилага специално за ползватели на системи с висок риск, които са органи, управлявани от публичното право, или частни субекти, предоставящи услуги от публичен характер — по-специално в областта на банкирането, застраховането, здравеопазването, образованието и професионалното обучение, заетостта и управлението на работниците, и администрирането на критична инфраструктура. Не всички ползватели са обхванати — частните компании, работещи изцяло в търговски контексти без измерение на публичната услуга, обикновено са извън обхвата на това конкретно задължение, въпреки че остават предмет на други задължения на ползвателите съгласно Закона за ИИ.
Оценката трябва да бъде проведена преди внедряването на системата с висок риск. Това е задължение преди внедряването, което означава, че ползвателят трябва да извърши и документира оценката преди въвеждането на системата в употреба. Тя трябва да се актуализира при съществени промени в контекста на внедряването или употребата на системата.
Оценката на съответствието съгласно член 43 се провежда от или от името на доставчика, за да се провери дали системата с ИИ отговаря на техническите изисквания на Глава 2 преди пускането на пазара. ОВОР съгласно член 27 се провежда от ползвателя за оценка на конкретното въздействие върху основните права в специфичния контекст на внедряване. Те се допълват взаимно: оценката на съответствието разглежда вътрешното съответствие на системата, докато ОВОР разглежда реалното въздействие върху лицата в даден случай на употреба.
Член 27 не изисква изрично външен одит. Оценката може да бъде извършена вътрешно от ползвателя. Въпреки това ползвателите трябва да уведомят съответния орган за надзор на пазара преди внедряването в определени случаи, а документираната оценка трябва да бъде предоставена на компетентните органи при поискване. Включването на външна експертиза е добра практика, особено за сложни или чувствителни контексти на внедряване.
Ползвателите трябва да използват информацията, предоставена от доставчика съгласно член 13 (прозрачност и предоставяне на информация) и инструкциите за употреба. Доставчиците са длъжни да предоставят достатъчно информация за предназначението, способностите, ограниченията и рисковете на системата, за да дадат възможност на ползвателите да проведат смислена оценка на въздействието върху основните права.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.