Законът на ЕС за ИИ разпределя задълженията между доставчиците (строящи системи за ИИ) и крайните потребители (въвеждащи ги на практика). Разбирането на ролята ви определя тежестта за съответствие — и дали можете да прехвърлите отговорността на друга страна.
Двуактьорската архитектура на Закона на ЕС за ИИ
Законът на ЕС за ИИ не създава единно универсално задължение за всички заинтересовани страни в областта на ИИ. Той систематично разграничава две основни роли в веригата на стойността на ИИ:
- Доставчици — субекти, разработващи, обучаващи или фино настройващи системи за ИИ и пускащи ги на пазара
- Крайни потребители — субекти, управляващи системи за ИИ в професионален контекст, без да са ги изградили
Това разграничение не е семантично. То определя кои задължения се прилагат, кой притежава коя документация, кой се регистрира в базата данни на ЕС за ИИ, кой провежда оценката на съответствието и кой носи отговорност при проблем. Правилното определяне на ролята е първата стъпка в която и да е програма за съответствие по Закона на ЕС за ИИ.
Трета роля — упълномощен представител — се прилага за доставчици, установени извън ЕС, които трябва да определят базиран в ЕС представител за изпълнение на регулаторните им задължения на територията на ЕС.
Определяне на доставчика (чл. 3(3))
Доставчикът е всяко физическо или юридическо лице, публичен орган, агенция или друг орган, който:
- Разработва система за ИИ или е наредил да бъде разработена, и
- Пуска я на пазара или я въвежда в употреба под свое наименование или търговска марка — независимо дали срещу заплащане или безплатно
Ключовите показатели за статус на доставчик са отговорността за разработка и пускането на пазара. Лаборатория за ИИ, изграждаща и лицензираща модел за кредитен скоринг, е доставчик. Консултантска компания, проектираща и изграждаща персонализиран инструмент за скрийнинг при набиране на персонал за клиент, след което го предава, също е доставчик (стига системата да е пусната на пазара под нейното наименование; ако е изградена под марката на клиента, клиентът може да бъде доставчикът).
Определението обхваща:
- Стартиращи предприятия за ИИ и доставчици на софтуер, продаващи пакетирани продукти за ИИ
- Предприятия, изграждащи системи за ИИ за вътрешно разгръщане
- Изследователски институции, публикуващи системи за ИИ за обща употреба
- Доставчици на облачни услуги, предлагащи ИИ-като-услуга под собствена марка
Доставчиците носят най-тежката тежест за съответствие по Закона. За системи с висок риск това включва провеждане на оценки на съответствието, подготовка на техническа документация, регистрация в базата данни на ЕС за ИИ, нанасяне на CE маркировка и поддържане на система за мониторинг след пускане на пазара.
Определяне на крайния потребител (чл. 3(4))
Крайният потребител е всяко физическо или юридическо лице, публичен орган, агенция или друг орган, използващ система за ИИ под своята отговорност за професионална цел — освен когато употребата е в лично непрофесионално качество.
Крайните потребители не изграждат системи за ИИ. Те използват системи, изградени от другите — закупени готови, лицензирани чрез API или вградени в SaaS продукт. По-голямата част от европейските организации, „използващи ИИ", са крайни потребители: компании, използващи ChatGPT или Claude чрез API, HR отдели, използващи системи за проследяване на кандидати с ИИ, болници, използващи диагностични инструменти с помощта на ИИ, банки, използващи доставени от доставчик кредитни модели.
Основни задължения на крайния потребител (за системи за ИИ с висок риск):
- Да използва системата само в съответствие с инструкциите, предоставени от доставчика (чл. 26(1))
- Да назначи физическо лице с компетентност, правомощия и ресурси за провеждане на човешки надзор (чл. 26(2))
- Да осигури, че входните данни са релевантни и представителни за предназначената цел (чл. 26(5))
- Да наблюдава функционирането на системата за установяване на аномалии (чл. 26(5))
- Да съхранява журнали, генерирани от системата, за изисквания период (чл. 26(6))
- Да уведоми доставчика и компетентния орган за сериозни инциденти (чл. 26(8))
- Да проведе оценка на въздействието върху защитата на данните, когато се изисква от GDPR (чл. 26(9))
Крайните потребители на системи за разпознаване на емоции и биометрична категоризация трябва също да спазват задълженията за прозрачност по чл. 50 независимо от класификацията на риска.
Границата доставчик-краен потребител на практика
Границата между доставчик и краен потребител е ясна на теория, но размита на практика. Три сценария илюстрират общите сиви зони:
Сценарий 1: Готов SaaS без персонализация
Компания се абонира за SaaS платформа за HR скрийнинг с ИИ на доставчик без никаква модификация. Доставчикът е доставчикът. Компанията е крайният потребител. Доставчикът дължи на компанията инструкции за употреба, документация за съответствие и способност за регистриране. Компанията дължи на своите служители прозрачност и човешки надзор.
Сценарий 2: API интеграция със значително проектиране на подканите
Компания интегрира GPAI модел чрез API, добавя персонализирана системна подкана, изгражда потребителски интерфейс и пуска приложението на клиентите. За основния GPAI модел оригиналният разработчик е доставчикът. За приложението, изградено върху него, компанията е доставчикът — тя е разработила система за ИИ и я е пуснала на пазара под своята марка. И доставчикски, и GPAI задължения се прилагат на различни нива.
Сценарий 3: Персонализирана вътрешна разработка
Банка изгражда собствен модел за оценка на кредитоспособността, обучава го на собствени данни и го разгръща вътрешно за решения за кредитиране. Банката едновременно е доставчикът (изградила и разгърнала системата) и крайният потребител (управляваща системата за собствени цели). Всички задължения на доставчика по Закона се прилагат — включително оценка на съответствието за този случай на употреба по Приложение III с висок риск — заедно с всички задължения на крайния потребител.
Когато крайните потребители стават доставчици (чл. 25)
Чл. 25 установява ясни задействащи условия, при които крайният потребител поема статуса на доставчик и придобива всички задължения на доставчика:
- Съществена модификация — крайният потребител прави съществена модификация на система за ИИ с висок риск извън предвиденото от оригиналния доставчик
- Промяна на целта, задействаща класификацията с висок риск — крайният потребител използва система без висок риск по начин, отговарящ на критериите за висок риск по Приложение III
- Пускане под собствено наименование — крайният потребител пуска системата на пазара или я въвежда в употреба под свое наименование или търговска марка
- Модификация на GPAI модел — краен потребител, правещ значителни промени в GPAI модел по начин, изменящ случая му на употреба с общо предназначение
При задействане на чл. 25 задълженията на оригиналния доставчик се прехвърлят на новия доставчик. Оригиналният доставчик се освобождава от задължения за модифицираната или препредназначена система. Това е важен механизъм за разпределение на отговорността: организациите, само персонализиращи система, трябва да разберат до къде стига персонализацията и откъде започва съществената модификация.
Таблица за сравнение на задълженията
| Задължение | Доставчик | Краен потребител |
|---|---|---|
| Оценка на съответствието (Приложение VI/VII) | Да | Не |
| Техническа документация (Приложение IV) | Да | Не |
| CE маркировка и ЕС Декларация за съответствие | Да | Не |
| Регистрация в базата данни на ЕС за ИИ | Да (чл. 49) | Да (публичните органи, чл. 49(2)) |
| Инструкции за употреба | Трябва да предостави | Трябва да следва |
| План за мониторинг след пускане на пазара | Трябва да установи | Трябва да подкрепи |
| Докладване на сериозни инциденти | До МСА (чл. 73) | До доставчика (чл. 26(8)) |
| Мерки за човешки надзор | Трябва да внедри при проектирането | Трябва да внедри при управлението |
| Способност за регистриране | Трябва да изгради | Трябва да активира и съхранява |
| Оценка на въздействието върху основните права | Не | Да (публичните органи, чл. 27) |
| GDPR ОВЗД (когато е приложимо) | Да | Да |
Как да определите ролята си
Три въпроса установяват вашата роля по Закона на ЕС за ИИ:
-
Разработихте ли системата за ИИ или наредихте тя да бъде разработена под ваше ръководство? Ако да — и сте я пуснали на пазара или в употреба — вие сте доставчик.
-
Използвате ли система за ИИ, изградена от друг, за професионална цел? Ако да, вие сте краен потребител.
-
Съществено ли сте модифицирали, препредназначили или ребрандирали система за ИИ? Ако да, може да сте се превърнали в доставчик на тази модифицирана система по чл. 25.
За организации, едновременно изпълняващи и двете роли — вътрешна разработка за вътрешна употреба — всички задължения се натрупват. Няма намаление за интегрирани операции.
Договорно разпределение на отговорностите
Законът позволява на доставчиците и крайните потребители да разпределят по договор конкретни задължения. Чл. 25(1) изрично разрешава това за определени задължения. Прилагат се обаче две ограничения:
- Регулаторната отговорност не може да бъде отстъпена по договор. Ако крайният потребител управлява система с висок риск, той остава отговорен за задълженията на крайния потребител, независимо какво гласи договорът. Договорите могат да установят вътрешен регрес, но не могат да прехвърлят регулаторната отговорност към другата страна.
- Информационният поток трябва да бъде запазен. Всяко разпределение трябва да гарантира, че крайният потребител разполага с информацията, необходима за изпълнение на задълженията му — инструкции за употреба, достъп до регистриране, канали за докладване на инциденти. Договори, прекъсващи този информационен поток, са проблематични за съответствието, а не само търговски.
Екипите за доставки трябва да използват договорите с доставчици на ИИ, за да гарантират, че доставчиците предоставят необходимото на крайните потребители: инструкции, документация за съответствие, канали за уведомяване при инциденти, задължения за актуализации и условия за управление на данните за всякакви данни, споделени за фино настройване.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Доставчикът (чл. 3(3)) е всяко лице или субект, разработващ система за ИИ или накарал такава да бъде разработена, и пускащ я на пазара или въвеждащ я в употреба под свое наименование или търговска марка. Крайният потребител (чл. 3(4)) е всяко лице или субект, използващ система за ИИ под своята отговорност за професионална цел — но не е изградил тази система. Доставчикът проектира системата; крайният потребител я управлява. И двамата имат различни задължения.
Да. Компания, изграждаща система за ИИ с висок риск за вътрешна употреба, е едновременно доставчик (разработила системата) и краен потребител (управляваща системата). Това е общо явление, когато организацията изгражда персонализиран инструмент за скрийнинг на персонала или модел за кредитен скоринг за собствени операции. В такъв случай едновременно се прилагат всички задължения на доставчика и всички задължения на крайния потребител.
Крайният потребител се превръща в доставчик по чл. 25, когато: съществено модифицира система за ИИ с висок риск; променя предназначената цел на система без висок риск по начин, правещ я с висок риск; пуска системата на пазара под свое наименование или търговска марка; или прави значителна промяна в GPAI модел, поставяйки го в нов случай на употреба. Веднъж надминат прагът, задълженията на оригиналния доставчик се прехвърлят изцяло на новия доставчик.
За системи за ИИ с висок риск доставчиците трябва да предоставят на крайния потребител: инструкции за употреба (чл. 13), включващи описание на системата, предназначена цел, характеристики на изпълнението, ограничения, сценарии за предвидима злоупотреба и технически мерки, необходими за безопасно разгръщане. Трябва също да предоставят достъп до способности за регистриране и техническа поддръжка. Доставчиците на GPAI модели трябва да дадат на крайните доставчици резюме на данните за обучение и способности, необходими за съответствие.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.