Практически поетапен контролен списък за съответствие с Закона на ЕС за ИИ. Оценете вашите системи за ИИ спрямо обхвата, класификацията на риска, забранените практики, задълженията по GPAI и изискванията за ИИ с висок риск. Актуализиран за сроковете по omnibus 2026.
Как да оцените съответствието с Закона на ЕС за ИИ: 10 стъпки
Този контролен списък е предназначен за правни, съответстващи и технологични екипи, провеждащи начална оценка по Закона за ИИ. Работете последователно — всяка стъпка надгражда предишната.
Контролният списък се прилага за всички организации, разработващи, разгръщащи, внасящи или дистрибутиращи системи за ИИ в ЕС. Обхваща всички нива на риска, от проверки за забранени практики до пълно съответствие на висок риск.
Стъпка 1 — Изградете инвентаризация на ИИ
Започнете оттук: без пълна инвентаризация на ИИ нищо друго не е възможно. Създайте регистър на всяка система за ИИ, с която вашата организация работи:
- Системи за ИИ, които разработвате и продавате или лицензирате (вие сте доставчикът)
- Системи за ИИ, които купувате или лицензирате и използвате вътрешно (вие сте крайният потребител)
- Системи за ИИ, вградени в продукти, които произвеждате или внасяте
- Системи за ИИ, достъпни чрез API от трети страни (облачен ИИ, API на фундаментални модели)
За всяка: документирайте наименованието на системата, функцията, входните и изходните данни, контекста на употреба, въздействието на решенията и засегнатото население. Маркирайте системите, за които не сте сигурни в класификацията — те се нуждаят от правен преглед.
Стъпка 2 — Първо проверете за забранени практики
Приоритетна проверка: законни ли са всички системи вече? Оценете всяка система спрямо чл. 5 преди всяка класификация на нивото на риска. Ако някоя система:
- Използва сублиминални или подсъзнателни техники за манипулация
- Използва специфични уязвимости на групи (деца, възрастни хора, лица в неравностойно положение)
- Извършва социален скоринг (само публичните органи)
- Провежда биометрична идентификация в реално време на обществени места (правоприлагане)
- Извършва разпознаване на емоции в контекста на работното място или образованието
- Категоризира лица по биометрични данни за извеждане на чувствителни характеристики
- Генерира NCII или CSAM
→ Незабавно изведете от употреба или фундаментално редизайнирайте. Тези забрани се прилагат от 2 февруари 2025 г.
Стъпка 3 — Проверка за GPAI модел
Ако вашата организация разработва и пуска фундаментален модел или модел за ИИ в голям мащаб, задълженията по GPAI по Глава 5 се прилагат. Проверете:
- Моделът обучен ли е чрез самонаблюдение в значителен мащаб?
- Способен ли е да изпълнява широк кръг от задачи?
- Достъпен ли е за други разработчици или потребители (не само вътрешно)?
Ако да → Задължения на доставчика на GPAI от 2 август 2025 г. Ако изчислителният ресурс за обучение надвишава 10²⁵ FLOP → задължения за системен риск.
Стъпки 4–10 — Програма за съответствие на ИИ с висок риск
За всяка система, неизключена в Стъпка 2 и необхваната от Стъпка 3, класифицирайте спрямо Приложение III и Приложение I. След това следвайте Стъпки 4–10 като програмен маршрут, насочен към срока 2 декември 2027 г. за системи по Приложение III и 2 август 2028 г. за вградените системи по Приложение I.
Не чакайте до 2027 г. Реалистичната програма за съответствие за една система за ИИ с висок риск отнема 12–24 месеца. Започнете оценката на пропуските и проектирането на СУК през 2026 г., за да избегнете последен натиск — и да избегнете тесния капацитет при нотифицираните органи с наближаването на декември 2027 г.
Картографиране между регламентите
Ако вашата организация е обект и на DORA или NIS2, вашата програма за съответствие по Закона за ИИ може да бъде интегрирана със съществуващите рамки за управление на ИКТ риска, реакция при инциденти и управление на трети страни. Вижте нашето ръководство за сближаване между Закона за ИИ, DORA и NIS2 → за шаблони с двойно картографиране.
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Вашата система за ИИ е в обхвата, ако е система за ИИ по чл. 3(1) — машинно базирана система, извеждаща резултати като прогнози, препоръки, решения или съдържание — и е пусната на пазара на ЕС или се използва в ЕС. Чисто изследователски модели, неразгърнати външно, са извън обхвата.
Първата стъпка е инвентаризацията на системите за ИИ: каталогизирайте всички системи за ИИ, разработени, разгърнати, внесени или дистрибутирани от вашата организация. За всяка система документирайте какво прави, кой е доставчикът, как се използва и засегнатото население. Без пълна инвентаризация класификацията на риска не може да започне.
За самостоятелна система за ИИ с висок риск по Приложение III реалистичната програма за съответствие отнема 12–24 месеца: 3–6 месеца за оценка на пропуските и проектиране на СУК, 6–12 месеца за техническа документация, управление на данните и оценка на съответствието, и 3–6 месеца за регистрация в базата данни на ЕС и CE маркировка. Започнете не по-късно от началото на 2026 г., за да отговорите на срока от декември 2027 г.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.