Контролен списък за съответствие със Закона на ЕС за ИИ във вид на въпроси и отговори: обхват, оставащи срокове, класификация на риска, забранени практики, GPAI, съответствие на високорисковите системи и разпределение между доставчик и внедрител.
Това ръководство отговаря на въпросите за съответствие в реда, в който те наистина възникват: достига ли ме регламентът, какво ме обвързва още днес, кои от системите ми са високорискови, какво трябва да произведа и колко струва грешката. Всеки отговор е закотвен в правно основание, което може да се цитира във вътрешна записка.
Кой трябва да премине през този списък?
Всяка организация, която разработва, внедрява, внася или разпространява система с ИИ, използвана в ЕС — независимо къде е установена. Чл. 2 достига доставчиците и внедрителите от трети държави в момента, в който резултатът от системата се използва в Съюза: американски доставчик на SaaS с европейски клиенти попада в обхвата наравно с българска банка.
Четири въпроса определят вашия набор от задължения и са необходими и четирите, преди списъкът да има смисъл:
| Въпрос | Какво определя |
|---|---|
| Вие ли я изградихте, или ползвате чужда? | Доставчик или внедрител (чл. 3, чл. 25) |
| Система с ИИ или модел с общо предназначение? | Глава III или глава V |
| Коя категория от приложение III или I? | Високорискова или не (чл. 6) |
| Взаимодейства ли с хора или генерира съдържание? | Прозрачност по чл. 50, независимо от нивото на риск |
Последният ред убягва на повечето инвентаризации. Задълженията за прозрачност засягат системи, които изобщо не са високорискови: чатбот за обслужване на клиенти носи днес задължение, без да носи нищо от тежестта на съответствието, на която е посветена останалата част от списъка.
Какво ви обвързва вече и какво предстои?
Пет дати на прилагане са изминали; основната работа по съответствието пада през декември 2027 г. Датите по-долу следват набора от данни за сроковете, който този сайт публикува и който отразява отсрочките, въведени с Регламент (ЕС) 2026/1744.
| Задължение | Прилага се от | Състояние |
|---|---|---|
| Забранени практики (чл. 5) | 2 февруари 2025 г. | В сила |
| Грамотност в областта на ИИ (чл. 4) | 2 февруари 2025 г. | В сила |
| Модели с общо предназначение (глава V) | 2 август 2025 г. | В сила |
| Задължения за прозрачност (чл. 50) | 2 август 2026 г. | В сила |
| Правомощия на Комисията за GPAI (чл. 101) | 2 август 2026 г. | В сила |
| Маркиране на заварените генеративни системи | 2 декември 2026 г. | Предстои |
| Забрана за генерирани материали за насилие | 2 декември 2026 г. | Предстои |
| Действащи регулаторни лаборатории | 2 август 2027 г. | Предстои |
| Висок риск — самостоятелни системи по приложение III | 2 декември 2027 г. | Предстои |
| Висок риск — вградени системи по приложение I | 2 август 2028 г. | Предстои |
Digital Omnibus премести четири от тези дати и преработи чл. 4; пълният регистър преди/след е публикуван на /changes/. Не премахна нито едно задължение и не създаде освобождавания, така че програма, изградена върху първоначалните дати, остава правилната програма — просто има повече време за засилване.
Стъпка 1 — Пълна ли е инвентаризацията на ИИ?
Без пълна инвентаризация нищо от следващото не е защитимо. Създайте регистър на всички системи с ИИ, до които организацията се докосва:
- Системи, които разработвате и продавате или лицензирате (вие сте доставчикът)
- Системи, които купувате или лицензирате и ползвате вътрешно (вие сте внедрителят)
- Системи, вградени в продукти, които произвеждате или внасяте
- Системи, до които достъпвате чрез API на трети страни (ИИ в облак, API на базови модели)
За всяка: наименование, функция, входни и изходни данни, контекст на употреба, въздействие на решението и засегнати лица. Отбележете системите с несигурна класификация — те изискват правна преценка, а не инженерен отговор.
Две категории системно се подценяват: функциите с ИИ, доставяни в SaaS инструменти, които компанията вече плаща, и моделите, изградени от отделни екипи извън процеса на доставки. Поискайте от финансите списъка с доставчици, а от инженерния отдел — регистъра на моделите; обединението на двете е по-близо до истината от всяко поотделно.
Стъпка 2 — Не експлоатирате ли вече нещо незаконно?
Преминете през чл. 5 преди всяка класификация на риска, защото забранена система не може да бъде поправена до съответствие. Съпоставете всяка система със списъка:
- Подсъзнателни, манипулативни или заблуждаващи техники, които съществено изкривяват поведението
- Използване на уязвимости, дължащи се на възраст, увреждане или социално и икономическо положение
- Социално оценяване, водещо до неблагоприятно третиране в несвързан контекст
- Нецеленасочено събиране на лицеви изображения за изграждане на бази за разпознаване
- Извеждане на емоции на работното място или в образованието
- Биометрично категоризиране за извеждане на чувствителни характеристики
- Дистанционна биометрична идентификация в реално време на обществени места за правоприлагане
→ Спиране или основно преработване. Тези забрани важат от 2 февруари 2025 г. и попадат в санкционното ниво от 35 милиона евро / 7 %. Ръководството за забранените практики разглежда тесните изключения при всяка от тях.
От 2 декември 2026 г. се добавя забрана за системи, генериращи материали със сексуално насилие над деца или интимни изображения без съгласие.
Стъпка 3 — Доставчик ли сте на модел с общо предназначение?
Ако организацията разработва и публикува базов модел, задълженията по глава V се прилагат от 2 август 2025 г. Три теста:
- Обучава ли се моделът чрез самонаблюдение в значителен мащаб?
- Може ли компетентно да изпълнява широк спектър от различни задачи?
- Предоставя ли се на други вместо да се използва само вътрешно?
Ако да: документация на модела за Службата по ИИ и за доставчиците надолу по веригата, политика за авторското право и достатъчно подробно публично обобщение на обучителното съдържание. Над 10²⁵ FLOPs изчислителна мощност за обучение системният риск се презумира, което добавя оценка на модела, състезателно изпитване, докладване на инциденти и киберсигурност. Вж. ръководството за задълженията GPAI.
От 2 август 2026 г. тази глава се прилага пряко от Комисията — не от националните органи — с глоби до 15 милиона евро или 3 %.
Стъпка 4 — Кои от вашите системи са високорискови?
Класифицирайте спрямо приложение III и приложение I, приложете филтъра на чл. 6, пар. 3 и запишете резултата. Приложение III изброява осем самостоятелни категории: биометрия, критична инфраструктура, образование и професионално обучение, заетост и управление на работниците, достъп до основни частни и публични услуги, правоприлагане, миграция и граничен контрол, и правораздаване. Приложение I обхваща ИИ, действащ като защѝтен компонент на продукт, който правото на ЕС за безопасност на продуктите вече урежда.
Изключението по чл. 6, пар. 3 освобождава система, която макар да попада в категория от приложение III, не поражда значителен риск: тясна процедурна задача, подобряване на резултата от завършена човешка дейност, откриване на решенчески модели без заместване на човешката преценка, или чисто подготвителна работа. Никога не важи при профилиране на физически лица. Оценката се документира преди пускането на пазара, а задължението за регистрация остава.
Решенията за класификация са най-проверяваният артефакт от този списък. Запишете разгледаната категория, разсъжденията, доказателствата, датата и отговорното лице.
Стъпка 5 — Доставчик ли сте, или внедрител?
Ролята определя около 80 % от натоварването и не се фиксира от договора за доставка. Чл. 25 ви прави доставчик на високорискова система, която не сте изградили, ако поставите името или марката си, измените я съществено или я пренасочите така, че да стане високорискова. Финото донастройване на модел на производител върху собствени данни и предлагането му под собствена марка е обичайният път към наследени, никога небюджетирани задължения на доставчик.
| Доставчик | Внедрител | |
|---|---|---|
| Управление на риска (чл. 9) | Изисква се | — |
| Управление на данните (чл. 10) | Изисква се | Само относимост на входните данни |
| Техническа документация (приложение IV) | Изисква се | — |
| Оценяване на съответствието + маркировка „CE“ | Изисква се | — |
| Регистрация в базата данни на ЕС | Изисква се | Публичните органи регистрират употребата си |
| Човешки надзор | Да се проектира (чл. 14) | Да се упражнява (чл. 26) |
| Дневници | Да се осигурят (чл. 12) | Да се пазят ≥ 6 месеца (чл. 26) |
| Оценка на въздействието (чл. 27) | — | Публичен сектор, кредит, застраховане |
| Докладване на инциденти | Чл. 73 | Доставчик + орган |
Ръководството доставчик срещу внедрител разглежда граничните случаи, включително вносителите и дистрибуторите, които носят задължения за проверка, а не за съответствие.
Стъпки 6–10 — Какво произвежда програмата за висок риск?
Шест артефакта в ред на зависимост. Всеки е вход за следващия, поради което програма, започваща с документацията и връщаща се назад към управлението, засяда.
- Система за управление на качеството (чл. 17) — политики, отговорности, управление на промените, управление на данните, мониторинг след пускането на пазара и процедури при инциденти. Това органът за надзор на пазара пита първо.
- Записи за управление на риска (чл. 9) — итеративният цикъл на идентифициране, оценяване и намаляване, воден през целия жизнен цикъл, а не подписан веднъж.
- Доказателства за управление на данните (чл. 10) — произход, представителност, изследване и намаляване на отклоненията за обучителните, валидационните и изпитвателните набори.
- Техническо досие по приложение IV — масивът, описан в ръководството за техническата документация, включително изпитванията спрямо изискванията за точност, устойчивост и киберсигурност по чл. 15.
- Оценяване на съответствието и декларация — самооценка съгласно приложение VI или нотифициран орган там, където го изискват биометрията или продуктовото законодателство по приложение I. Вж. ръководството за оценяване на съответствието.
- Регистрация, маркировка „CE“ и мониторинг — вписване в базата данни на ЕС преди пускането на пазара, маркировка „CE“ върху документацията, след което планът за мониторинг след пускането на пазара и докладването на сериозни инциденти по чл. 73.
Насочете се към 2 декември 2027 г. за самостоятелните системи по приложение III и към 2 август 2028 г. за вградените системи по приложение I. Реалистична програма за една високорискова система тече 12 до 24 месеца: старт в края на 2026 г. се вмества в прозореца без резерв, а капацитетът на нотифицираните органи ще се стеснява с приближаването на датата.
Ами ако използвате само чужд ИИ?
Вие сте внедрител и списъкът ви е кратък, но не празен. Тук стои мнозинството от организациите: нито един собствен модел, дузина функции с ИИ, ползвани през SaaS и API.
- Грамотността (чл. 4) важи сега, за всеки внедрител и на всяко ниво на риск.
- Прозрачността (чл. 50) важи сега за това, което виждат вашите потребители: уведомяване за чатбот, обозначаване на дийпфейк, маркиране на генерирани текстове, публикувани за информиране на обществеността.
- Задълженията на внедрителя (чл. 26) ще важат от 2 декември 2027 г. навсякъде, където случаят на употреба попада в категория от приложение III — подбор на кандидати, кредитни решения, управление на работниците.
- Чл. 25 е капанът: в мига, в който преетикетирате или измените съществено, наследявате набора на доставчика.
Практическият контрол е проверката на доставчика: сдобийте се с декларацията за съответствие, инструкциите за употреба и информацията, която чл. 13 задължава доставчика да предостави. Ръководството за ИИ на трети страни уточнява какво да се изисква договорно.
Какво се променя по сектори?
Задълженията са еднакви; резултатите от класификацията и застъпващите се режими — не.
- Финансови услуги — кредитният скоринг и застрахователното ценообразуване попадат в приложение III, а внедрителят там дължи оценка на въздействието по чл. 27. Управлението на ИКТ риска по DORA частично изпълнява члена за управление на риска, но не покрива специфичното за ИИ управление на данните, нито човешкия надзор. Проектирайте единен поток за докладване, който изпълнява едновременно чл. 19 от DORA и чл. 73 от AI Act. Вж. ръководството за финансовия сектор и ръководството за конвергенция DORA / NIS2.
- Здравеопазване и медицински изделия — ИИ като защѝтен компонент на изделие по MDR/IVDR попада в приложение I, приложимо от 2 август 2028 г. Съществуващото техническо досие и системата по качество ISO 13485 са основата и трябва да бъдат разширени с изискванията на глава III; вашият нотифициран орган се нуждае от отделно определяне по AI Act.
- Човешки ресурси и подбор — категорията заетост от приложение III. Изследването на отклоненията по чл. 10 е основната експозиция, прозрачността към кандидатите е задължение на внедрителя, а нито едно окончателно решение за наемане не може да почива на системата без човек, способен да го отмени.
- Публичен сектор — оценката на въздействието е задължителна, а внедрителите вписват употребата на системи по приложение III в базата данни на ЕС.
Секторните ръководства разглеждат девет отрасъла в същата структура.
Колко струва несъответствието?
Три нива, а за обичайното предприятие най-важно е средното. Чл. 99 определя 35 милиона евро или 7 % от световния оборот за забраните по чл. 5, 15 милиона или 3 % за повечето други задължения — включително прозрачността по чл. 50 и целия блок на високия риск — и 7,5 милиона или 1 % за подвеждаща информация, предоставена на органите. Малките и средните предприятия са ограничени до по-ниската сума.
Третото ниво заслужава внимание, несъразмерно на размера си: наказва лош отговор пред регулатора независимо от каквото и да е основно нарушение. Именно документацията превръща защитимата позиция в доказуема. Ръководството за санкциите развива изчисляването на експозицията.
Какво да направите през следващите 90 дни
- Затворете празнината в инвентаризацията — списък с доставчици от финансите ∪ регистър на моделите от инженерния отдел.
- Прекарайте целия парк през филтъра на чл. 5. Това е единствената стъпка с вече действащо ниво от 7 %.
- Пуснете уведомленията по чл. 50 върху всичко, обърнато към потребителя; задължението е в сила, а не предстои.
- Докажете грамотността по чл. 4: кой е обучен, по какво и кога. Ръководството за грамотност в областта на ИИ уточнява какво изисква преработеният член.
- Класифицирайте кандидатите от приложение III и запишете разсъжденията, включително решенията по чл. 6, пар. 3.
- За всяка потвърдена високорискова система стартирайте системата за управление на качеството. Декември 2027 г. е ограничението, а опашката при нотифицираните органи е пред вас, не зад вас.
Работни образци за инвентаризация, регистър на рисковете, техническо досие и проверка на доставчици има в комплектите за съответствие; Академията AI Act покрива същата територия като структурирано обучение със сертификация.
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Прилага се за доставчици, внедрители, вносители, дистрибутори и упълномощени представители на системи с ИИ, пускани на пазара на ЕС или използвани в ЕС, както и за доставчици на модели с ИИ с общо предназначение. Установяването извън ЕС не освобождава: чл. 2, пар. 1, буква в) обхваща доставчици и внедрители от трети държави винаги когато резултатът от системата се използва в Съюза.
Системата попада в обхвата, ако е система с ИИ по смисъла на чл. 3, пар. 1 — машинно базирана система, която извежда резултати като прогнози, препоръки, решения или съдържание — и се пуска на пазара на ЕС или се използва в ЕС. Чисто изследователските модели, които не се внедряват навън, остават извън обхвата.
Първата стъпка е инвентаризацията на системите с ИИ: каталогизиране на всички системи, които организацията разработва, внедрява, внася или разпространява. За всяка документирайте функцията, доставчика, контекста на употреба и засегнатите лица. Без пълна инвентаризация класификацията на риска не може да започне.
Четири блока вече са в сила: забранените практики по чл. 5 от 2 февруари 2025 г., задължението за грамотност в областта на ИИ по чл. 4 от 2 февруари 2025 г., задълженията по глава V за доставчиците на модели с общо предназначение от 2 август 2025 г. и задълженията за прозрачност по чл. 50 — уведомяване за чатбот, обозначаване на дийпфейк, машинночетимо маркиране на синтетично съдържание — от 2 август 2026 г.
Отложи четири дати на прилагане и преработи чл. 4; не създаде нито едно ново задължение и не предостави отраслово или свързано с размера освобождаване. Самостоятелните високорискови системи по приложение III вече се прилагат от 2 декември 2027 г. вместо от 2 август 2026 г., ИИ, вграден в продукти по приложение I — от 2 август 2028 г., регулаторните лаборатории — от 2 август 2027 г., а преходното задължение за маркиране на генеративните системи, вече налични на пазара — от 2 декември 2026 г.
Доставчикът разработва система с ИИ и я пуска на пазара на ЕС или в действие. Внедрителят използва система с ИИ под собствена отговорност в рамките на професионална дейност. Банка, която купува инструмент за кредитен скоринг, е внедрителят; производителят на софтуера е доставчикът. Доставчикът носи основната тежест на съответствието; внедрителят носи човешкия надзор, мониторинга и прозрачността.
Да, и това е най-често пропусканата точка. Съгласно чл. 25 внедрителят става доставчик на високорискова система, ако постави върху нея своето име или марка, измени я съществено или промени предназначението ѝ така, че тя да стане високорискова. Финото донастройване на закупен модел върху собствени данни и предлагането му под собствена марка почти винаги задейства този преход.
Да, отчасти. Пускането в действие обхваща и вътрешното внедряване, щом системата въздейства върху хора — кадрови решения, наблюдение на служители, вътрешна оценка на кредитоспособност. ИИ за чисто технически изчисления без резултат, насочен към лица, може да остане извън обхвата, но това изисква документиран правен анализ. Чл. 4 (грамотност) важи за всички независимо от нивото на риск.
Чл. 5 забранява подсъзнателни и манипулативни техники, използването на уязвимости, социалното оценяване от публични органи, нецеленасоченото събиране на лицеви изображения, извеждането на емоции на работното място и в образованието, биометричното категоризиране за извеждане на чувствителни характеристики и по-голямата част от дистанционната биометрична идентификация в реално време на обществени места за правоохранителни цели. В сила от 2 февруари 2025 г. Допълнителна забрана за генериране на материали със сексуално насилие над деца и интимни изображения без съгласие се прилага от 2 декември 2026 г.
По два пътя. Приложение III изброява осем самостоятелни категории: биометрия, критична инфраструктура, образование, заетост, достъп до основни публични и частни услуги, правоприлагане, миграция и граничен контрол, и правораздаване. Приложение I обхваща ИИ, използван като защѝтен компонент на продукт, който вече е обхванат от законодателството на ЕС за безопасност на продуктите. Извън тези два пътя системата не е високорискова: остават най-много прозрачността и грамотността.
Чл. 6, пар. 3 позволява на система, попадаща в категория от приложение III, да избегне квалификацията като високорискова, ако не поражда значителен риск за здравето, безопасността или основните права — например ако изпълнява тясна процедурна задача, подобрява резултата от вече завършена човешка дейност или е чисто подготвителна. Изключението никога не важи при профилиране на физически лица. Оценката трябва да се документира преди пускането на пазара, а системата продължава да подлежи на регистрация.
Техническата документация по приложение IV: описание на системата, проектни спецификации, управление на риска (чл. 9), управление на данните (чл. 10), резултати от изпитвания, мерки за човешки надзор (чл. 14), точност и киберсигурност (чл. 15) и план за мониторинг след пускането на пазара. Към това се добавят системата за управление на качеството (чл. 17), автоматичните дневници (чл. 12), инструкциите за употреба (чл. 13), ЕС декларацията за съответствие (чл. 47) и маркировката „CE“ (чл. 48).
За повечето системи по приложение III не: доставчикът извършва самооценка съгласно приложение VI. Нотифициран орган се изисква при биометричните системи, когато не е приложен хармонизиран стандарт, и при вградения ИИ по приложение I навсякъде, където съответното продуктово законодателство вече изисква оценка от трета страна. Тъй като капацитетът е ограничен, запазете срок много преди 2 декември 2027 г.
Чл. 26 изисква системата да се използва съгласно инструкциите, да се възложи човешки надзор на компетентни лица с правомощие да отменят, да се осигури относимост на входните данни, дневниците да се съхраняват най-малко шест месеца, представителите на работниците да се уведомят преди внедряване на работното място, а сериозните инциденти да се докладват на доставчика и на органа за надзор на пазара.
Оценката на въздействието върху основните права (чл. 27) документира контекста на внедряване, засегнатите лица, рисковете за основните права, механизмите за човешки надзор и наличните средства за защита. Тя е задължителна за публичните органи и за частните субекти, предоставящи публични услуги, както и за всеки внедрител на системи по приложение III, използвани за оценка на кредитоспособност или за ценообразуване на животозастраховане и здравно застраховане. Предхожда първата употреба.
Вие сте внедрител, а не доставчик, докато използвате инструмента такъв, какъвто е доставен, и по предназначението му. Задълженията ви са грамотността по чл. 4, прозрачността по чл. 50 към лицата, които взаимодействат със системата или получават нейните резултати, и — ако случаят на употреба попада в приложение III — целият набор по чл. 26 от 2 декември 2027 г. Проверката на доставчика не е самостоятелно правно задължение, но е единственият начин да докажете, че звеното нагоре по веригата е изпълнило своите.
Чл. 4 се прилага от 2 февруари 2025 г. за всеки доставчик и всеки внедрител, на всички нива на риск. Digital Omnibus го преобразува от задължение за резултат в задължение за средства: трябва да се предприемат мерки в подкрепа на развитието на достатъчно ниво на грамотност в областта на ИИ сред персонала, който работи със системите, като не е необходимо на отделно лице да се гарантира определено ниво. Регулаторът ще поиска доказателство за замисъла, провеждането и обхвата на обучението.
Чл. 50 се прилага от 2 август 2026 г. Доставчиците трябва да проектират системите така, че хората да знаят, че взаимодействат с ИИ, и да маркират синтетичния звук, изображение, видео и текст в машинночетим формат. Внедрителите трябва да оповестяват разпознаването на емоции и биометричното категоризиране и да обозначават дийпфейковете и генерираните текстове, публикувани за информиране на обществеността. Генеративните системи, налични на пазара преди 2 август 2026 г., имат срок до 2 декември 2026 г. да изпълнят изискването за маркиране.
Три нива в чл. 99: 35 милиона евро или 7 % от световния годишен оборот за нарушаване на забраните по чл. 5, 15 милиона или 3 % за повечето други задължения, включително прозрачността по чл. 50, и 7,5 милиона или 1 % за предоставяне на неточна или подвеждаща информация на органите. За малките и средните предприятия и стартиращите дружества таванът е по-ниската от двете суми, а не по-високата.
За самостоятелна система по приложение III реалистичната програма отнема 12–24 месеца: 3–6 месеца анализ на пропуските и проектиране на системата за управление на качеството, 6–12 месеца техническа документация, управление на данните и оценяване на съответствието, и 3–6 месеца регистрация в базата данни на ЕС и маркировка „CE“. Със срок 2 декември 2027 г. програма, започната сега, се вмества в прозореца, но без резерв.
Не. Digital Omnibus не въведе освобождаване според размера. Малките и средните предприятия получават три облекчения: опростена техническа документация по чл. 11, пар. 1, приоритетен достъп до регулаторните лаборатории и таван на глобата, определен на по-ниската сума. Всички материални задължения се прилагат в пълен обем.
Не. Списъкът очертава работата и доказва, че оценката е извършена; съответствието се доказва с артефакти — техническа документация по приложение IV, система за управление на качеството, записи за управление на риска, резултати от изпитвания, декларация за съответствие и доклади от мониторинга след пускането на пазара. Списъкът е съдържанието на документален масив, който трябва да съществува.
Take compliance further with the AI Act Academy
A free course, a server-graded exam, a verifiable certificate — and the working templates.