Praktinis žingsnis po žingsnio ES DI akto atitikties kontrolinis sąrašas. Įvertinkite savo DI sistemas pagal apimtį, rizikos klasifikaciją, draudžiamas praktikas, GPAI įpareigojimus ir didelės rizikos DI reikalavimus. Atnaujintas 2026 m. omnibuso terminams.
Kaip įvertinti ES DI akto atitiktį: 10 žingsnių
Šis kontrolinis sąrašas skirtas teisės, atitikties ir technologijų komandoms, atliekančioms pradinį DI akto vertinimą. Eikite per žingsnius eilės tvarka — kiekvienas kuria ant ankstesnio.
Kontrolinis sąrašas taikomas visoms organizacijoms, kurios kuria, diegia, importuoja ar platina DI sistemas ES. Jis apima visas rizikos pakopas, nuo draudžiamos praktikos patikrinimų iki visiško didelės rizikos atitikties.
1 žingsnis — Sukurkite savo DI inventorių
Pradėkite čia: be pilno DI inventoriaus, niekas kita nėra įmanoma. Sukurkite registrą kiekvienai DI sistemai, su kuria jūsų organizacija susiliečia:
- DI sistemos, kurias kuriate ir parduodate ar licencijuojate (esate teikėjas)
- DI sistemos, kurias perkate ar licencijuojate ir naudojate viduje (esate naudotojas)
- DI sistemos, įterptos į gaminius, kuriuos gaminote ar importuojate
- DI sistemos, pasiekiamos per API iš trečiųjų šalių (debesų DI, pagrindų modelių API)
Kiekvienai: dokumentuokite sistemos pavadinimą, funkciją, duomenų įvestis ir išvestis, naudojimo kontekstą, sprendimų poveikį ir paveiktą gyventojų dalį. Pažymėkite sistemas, kuriose nežinote klasifikacijos — jos reikalauja teisinio nagrinėjimo.
2 žingsnis — Pirma patikrinkite draudžiamas praktikas
Prioritetinis patikrinimas: ar kokios nors sistemos jau yra neteisėtos? Įvertinkite kiekvieną sistemą pagal Art. 5 prieš bet kokią rizikos pakopos klasifikaciją. Jei kuri nors sistema:
- Naudoja pasąmonines ar nesąmoningo manipuliavimo technikas
- Išnaudoja konkrečių grupių pažeidžiamumus (vaikai, pagyvenę, nepalankioje padėtyje esantys)
- Atlieka socialinį vertinimą (tik viešosios įstaigos)
- Vykdo realaus laiko biometrinę identifikaciją viešose erdvėse (teisėsauga)
- Atlieka emocijų atpažinimą darbo vietose arba švietimo kontekstuose
- Klasifikuoja asmenis pagal biometrinius duomenis, siekiant daryti išvadas apie jautrias charakteristikas
- Generuoja NCII arba CSAM
→ Nedelsiant išjunkite arba iš esmės perprojektuokite. Šie draudimai taikomi nuo 2025 m. vasario 2 d.
3 žingsnis — GPAI modelio patikrinimas
Jei jūsų organizacija kuria ir leidžia pagrindų modelį ar didelės apimties DI modelį, GPAI įsipareigojimai pagal 5 skyrių taikomi. Patikrinkite:
- Ar modelis mokomas savarankiškai dideliu mastu?
- Ar jis geba atlikti įvairias užduotis?
- Ar jis pateikiamas kitiems kūrėjams ar naudotojams (ne grynai vidinis)?
Jei taip → GPAI teikėjo įsipareigojimai nuo 2025 m. rugpjūčio 2 d. Jei mokymo skaičiavimai viršija 10²⁵ skaičiuotinių operacijų → sisteminės rizikos įsipareigojimai.
4–10 žingsniai — Didelės rizikos DI atitikties programa
Kiekvienai sistemai, neišimtai 2 žingsniu ir neapimtai 3 žingsniu, klasifikuokite pagal Annex III ir Annex I. Tada sekite 4–10 žingsnius kaip programos kelią, nukreipiant į 2027 m. gruodžio 2 d. terminą Annex III sistemoms ir 2028 m. rugpjūčio 2 d. Annex I įterptoms sistemoms.
Nelaukite iki 2027 m. Realistinė atitikties programa vienai didelės rizikos DI sistemai trunka 12–24 mėnesius. Pradėkite spragų vertinimą ir KVS projektavimą 2026 m., kad išvengtumėte paskutinės minutės suspaudimo — ir kad išvengtumėte pajėgumų butelio kaklo notifikuotose įstaigose artėjant 2027 m. gruodžiui.
Kryžminis reguliavimo susiejimas
Jei jūsų organizacija taip pat patenka į DORA ar NIS2 taikymo sritį, jūsų DI akto atitikties programa gali būti integruota su esamomis IRT rizikos valdymo, reagavimo į incidentus ir trečiųjų šalių valdymo sistemomis. Žr. mūsų DI aktas vs. DORA vs. NIS2 konvergencijos vadovą → dvigubo susiejimo šablonams.
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Jūsų DI sistema patenka į taikymo sritį, jei ji yra DI sistema pagal Art. 3(1) — mašina pagrįsta sistema, darinanti išvestis, pvz., prognozes, rekomendacijas, sprendimus ar turinį — ir ji pateikiama ES rinkai arba naudojama ES. Grynai tyrimų modeliai, nediegiami išoriškai, nepatenka į taikymo sritį.
Pirmasis žingsnis yra DI sistemų inventorius: katalogizuoti visas DI sistemas, kurias jūsų organizacija kuria, diegia, importuoja ar platina. Kiekvienai sistemai dokumentuokite, ką ji daro, kas yra teikėjas, kaip ji naudojama ir paveiktą gyventojų dalį. Be pilno inventoriaus negalima pradėti rizikos klasifikavimo.
Savarankiškai Annex III didelės rizikos DI sistemai realistinė atitikties programa trunka 12–24 mėnesius: 3–6 mėnesius spragų vertinimui ir KVS projektavimui, 6–12 mėnesių techninei dokumentacijai, duomenų valdysenai ir atitikties vertinimui ir 3–6 mėnesius ES duomenų bazės registracijai ir CE ženklinimui. Pradėkite ne vėliau kaip 2026 m. pradžioje, kad spėtumėte iki 2027 m. gruodžio termino.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.