Praktiline samm-sammuline EL AI seaduse vastavuskontrolli nimekiri. Hinnake oma AI-süsteeme ulatuse, riskiklassifikatsiooni, keelatud tavade, GPAI kohustuste ja kõrge riskiga AI nõuete suhtes. Uuendatud 2026. aasta omnibuse tähtaegadega.
Kuidas hinnata oma EL AI seaduse vastavust: 10 sammu
See kontrollnimekiri on mõeldud õigus-, vastavus- ja tehnoloogiameeskondadele, kes viivad läbi esialgset AI seaduse hindamist. Töötage sammud järjekorras läbi — iga samm ehitub eelmisele.
Kontrollnimekiri kehtib kõigile organisatsioonidele, kes arendavad, kasutavad, impordivad või turustavad AI-süsteeme EL-is. See hõlmab kõiki riskitasemeid, alates keelatud tavade kontrollimisest kuni täieliku kõrge riskiga vastavuseni.
1. samm — Koostage oma AI-inventar
Alustage siit: ilma täieliku AI-inventarita ei ole muu võimalik. Looge register kõigist AI-süsteemidest, millega teie organisatsioon kokku puutub:
- AI-süsteemid, mida te arendate ja müüte või litsentsite (olete pakkuja)
- AI-süsteemid, mida te ostate või litsentsite ja kasutate siseselt (olete kasutuselevõtja)
- AI-süsteemid, mis on toodetesse integreeritud, mida toodate või impordite
- AI-süsteemid, millele pääsete ligi API kaudu kolmandatelt pooltelt (pilv-AI, vundamentmudeli API-d)
Iga süsteemi puhul: dokumenteerige süsteemi nimi, funktsioon, andmesisendid ja -väljundid, kasutuskontekst, otsuste mõju ja mõjutatud elanikkonnad. Märkige süsteemid, kus klassifikatsiooni osas on ebakindlus — need vajavad juriidilist ülevaatust.
2. samm — Kontrollige kõigepealt keelatud tavasid
Prioriteedi kontroll: kas mõned süsteemid on juba ebaseaduslikud? Hinnake iga süsteemi Art. 5 suhtes enne mis tahes riskitaseme klassifikatsiooni. Kui mõni süsteem:
- Kasutab alateadlikke või alateadliku manipuleerimise tehnikaid
- Kasutab ära konkreetsete rühmade haavatavusi (lapsed, eakad, ebasoodsas olukorras olevad)
- Teostab sotsiaalset skooritamist (ainult avalikud asutused)
- Viib läbi reaalajas biomeetrilist tuvastamist avalikes kohtades (õiguskaitse)
- Tuvastab emotsioone töökohal või hariduskontekstis
- Kategoriseerib isikuid biomeetriliste andmete alusel tundlike omaduste järeldamiseks
- Genereerib NCII-d või CSAM-i
→ Dekomisioneerige või kavandage põhjalikult ümber viivitamatult. Need keelud kehtivad alates 2. veebruarist 2025.
3. samm — GPAI mudeli kontroll
Kui teie organisatsioon arendab ja avaldab vundamentmudeli või suuremahulise AI-mudeli, kohalduvad 5. peatüki GPAI kohustused. Kontrollige:
- Kas mudelit treenitakse iseõppimisega märkimisväärses mahus?
- Kas see suudab täita mitmesuguseid ülesandeid?
- Kas see tehakse kättesaadavaks teistele arendajatele või kasutajatele (mitte puhtalt sisekasutuseks)?
Jah → GPAI pakkuja kohustused alates 2. augustist 2025. Kui treeningarvutus ületab 10²⁵ FLOP-i → süsteemse riski kohustused.
Sammud 4–10 — Kõrge riskiga AI vastavusprogramm
Iga süsteemi puhul, mis ei ole välistatud 2. sammuga ja ei kuulu 3. sammu alla, klassifitseerige III lisa ja I lisa suhtes. Seejärel järgige samme 4–10 programmitrajektoorina, sihites 2. detsembri 2027 tähtaega III lisa süsteemidele ja 2. august 2028 I lisa integreeritud süsteemidele.
Ärge oodake 2027. aastani. Realistlik vastavusprogramm ühe kõrge riskiga AI-süsteemi jaoks võtab 12–24 kuud. Alustage lüngaanalüüsi ja KJS-i kujundamist 2026. aastal, et vältida viimase hetke survet — ja et vältida suutlikkuse kitsaskohta teavitatud asutustel detsembri 2027 lähenedes.
Ristmääruste kaardistamine
Kui teie organisatsioon allub ka DORA-le või NIS2-le, saab teie AI seaduse vastavusprogrammi integreerida olemasolevate IKT riskijuhtimise, intsidentide reageerimise ja kolmanda osapoole juhtimise raamistike. Vt meie AI seaduse vs. DORA vs. NIS2 kattuvusjuhendit → kahekordsete kaardistamismallide jaoks.
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Teie AI-süsteem kuulub kohaldamisalasse, kui see on Art. 3(1) alusel AI-süsteem — masinpõhine süsteem, mis järeldab väljundeid, nagu prognoosid, soovitused, otsused või sisu — ja see lastakse EL turule või kasutatakse EL-is. Puhtalt uuringute mudelid, mida väliselt ei kasutata, jäävad kohaldamisalast välja.
Esimene samm on AI-süsteemide inventar: kataloogige kõik AI-süsteemid, mida teie organisatsioon arendab, kasutab, impordib või turustab. Dokumenteerige iga süsteemi puhul, mida see teeb, kes on pakkuja, kuidas seda kasutatakse ja mõjutatud elanikkonnad. Ilma täieliku inventarita ei saa riskiklassifikatsioon alata.
Iseseisva III lisa kõrge riskiga AI-süsteemi puhul võtab realistlik vastavusprogramm 12–24 kuud: 3–6 kuud lüngaanalüüsiks ja KJS-i kujundamiseks, 6–12 kuud tehnilise dokumentatsiooni, andmehalduse ja vastavushindamise jaoks ning 3–6 kuud EL andmebaasiregistreerimiseks ja CE-märgise saamiseks. Alustage hiljemalt 2026. aasta alguses, et täita detsembri 2027 tähtaeg.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.