O listă de verificare a conformității cu Regulamentul UE privind IA sub formă de întrebări și răspunsuri: domeniu de aplicare, termene rămase, clasificarea riscului, practici interzise, GPAI, conformitatea sistemelor cu risc ridicat și repartizarea între furnizor și operator.

Acest ghid răspunde întrebărilor de conformitate în ordinea în care ele apar cu adevărat: mă atinge regulamentul, ce mă obligă deja astăzi, care dintre sistemele mele sunt cu risc ridicat, ce trebuie să produc și cât costă o greșeală. Fiecare răspuns este ancorat într-un temei juridic citabil într-o notă internă.

Instrument interactiv: folosiți verificatorul de conformitate AI Act pentru o listă personalizată și un scor adaptate rolului și tipului dumneavoastră de sistem.

Cine trebuie să parcurgă această listă?

Orice organizație care dezvoltă, utilizează, importă sau distribuie un sistem de IA folosit în UE — indiferent unde este stabilită. Art. 2 vizează furnizorii și operatorii din țări terțe de îndată ce rezultatul produs de sistem este utilizat în Uniune: un furnizor SaaS american cu clienți europeni intră în domeniul de aplicare la fel ca o bancă din București.

Patru întrebări determină setul dumneavoastră de obligații, și sunt necesare toate patru pentru ca lista să aibă sens:

Întrebare Ce determină
L-ați construit sau folosiți sistemul altcuiva? Furnizor sau operator (art. 3, art. 25)
Sistem de IA sau model de IA de uz general? Capitolul III sau capitolul V
Ce categorie din anexa III sau din anexa I? Risc ridicat sau nu (art. 6)
Interacționează cu oameni sau generează conținut? Transparența de la art. 50, indiferent de nivelul de risc

Ultimul rând este cel care scapă majorității inventarelor. Obligațiile de transparență ating sisteme care nu sunt deloc cu risc ridicat: un chatbot de relații cu clienții poartă astăzi o obligație fără să poarte nimic din sarcina de conformitate căreia îi este dedicat restul acestei liste.

Ce vă obligă deja și ce urmează?

Cinci date de aplicare au trecut; grosul muncii de conformitate cade în decembrie 2027. Datele de mai jos urmează setul de date privind termenele publicat de acest site, care reflectă amânările din Regulamentul (UE) 2026/1744.

Obligație Se aplică de la Stare
Practici interzise (art. 5) 2 februarie 2025 În vigoare
Alfabetizare în domeniul IA (art. 4) 2 februarie 2025 În vigoare
Modele de uz general (capitolul V) 2 august 2025 În vigoare
Obligații de transparență (art. 50) 2 august 2026 În vigoare
Competențele Comisiei privind GPAI (art. 101) 2 august 2026 În vigoare
Marcarea sistemelor generative preexistente 2 decembrie 2026 Urmează
Interdicția materialelor de abuz generate 2 decembrie 2026 Urmează
Spații de testare în materie de reglementare operaționale 2 august 2027 Urmează
Risc ridicat — sisteme autonome din anexa III 2 decembrie 2027 Urmează
Risc ridicat — sisteme încorporate din anexa I 2 august 2028 Urmează

Omnibusul digital a mutat patru dintre aceste date și a rescris art. 4; registrul complet înainte/după este publicat la /changes/. Nu a eliminat nicio obligație și nu a creat scutiri: un program construit pe datele inițiale rămâne programul corect, doar cu mai mult timp de pregătire.

Pasul 1 — Este inventarul dumneavoastră complet?

Fără un inventar complet, nimic din ce urmează nu este de susținut. Creați un registru al tuturor sistemelor de IA de care se atinge organizația:

Pentru fiecare: denumire, funcție, date de intrare și de ieșire, context de utilizare, impact decizional, populație afectată. Marcați sistemele a căror clasificare este incertă — ele cer o analiză juridică, nu un răspuns tehnic.

Două categorii sunt subnumărate sistematic: funcțiile de IA livrate în instrumente SaaS pe care compania le plătește deja și modelele construite de echipe în afara procesului de achiziții. Cereți listei financiare lista furnizorilor și inginerilor registrul de modele; reuniunea celor două este mai aproape de adevăr decât fiecare separat.

Pasul 2 — Rulați deja ceva ilegal?

Treceți art. 5 înaintea oricărei clasificări a riscului, pentru că un sistem interzis nu poate fi adus la conformitate. Confruntați fiecare sistem cu lista:

Retrageți sau reproiectați din temelii. Aceste interdicții se aplică din 2 februarie 2025 și se află în pragul sancționator de 35 de milioane EUR / 7 %. Ghidul practicilor interzise tratează excepțiile înguste ale fiecăreia.

De la 2 decembrie 2026 se adaugă o interdicție privind sistemele care generează materiale cu abuzuri sexuale asupra copiilor sau imagini intime neconsimțite.

Pasul 3 — Sunteți furnizor al unui model de uz general?

Dacă organizația dezvoltă și publică un model de bază, obligațiile capitolului V se aplică din 2 august 2025. Trei teste:

Dacă da: documentația modelului pentru Oficiul pentru IA și pentru furnizorii din aval, politica privind drepturile de autor și un rezumat public suficient de detaliat al conținutului de antrenare. Peste 10²⁵ FLOPs de calcul de antrenare se prezumă riscul sistemic, ceea ce adaugă evaluarea modelului, testarea contradictorie, raportarea incidentelor și securitatea cibernetică. A se vedea ghidul obligațiilor GPAI.

Din 2 august 2026, Comisia — nu autoritățile naționale — aplică direct acest capitol, cu amenzi de până la 15 milioane EUR sau 3 %.

Pasul 4 — Care dintre sistemele dumneavoastră sunt cu risc ridicat?

Clasificați prin raportare la anexa III și la anexa I, aplicați filtrul art. 6 alin. (3) și consemnați rezultatul. Anexa III enumeră opt categorii autonome: biometrie, infrastructuri critice, educație și formare profesională, ocuparea forței de muncă și gestionarea lucrătorilor, accesul la servicii esențiale private și publice, aplicarea legii, migrație și controlul frontierelor și administrarea justiției. Anexa I vizează IA care funcționează ca o componentă de siguranță a unui produs deja reglementat de dreptul UE privind siguranța produselor.

Excepția de la art. 6 alin. (3) eliberează sistemul care, deși intră într-o categorie din anexa III, nu prezintă un risc semnificativ: sarcină procedurală restrânsă, îmbunătățirea rezultatului unei activități umane deja încheiate, detectarea unor tipare decizionale fără a înlocui aprecierea umană sau muncă pur pregătitoare. Nu operează niciodată în cazul creării de profiluri ale persoanelor fizice. Evaluarea trebuie documentată înainte de introducerea pe piață, iar înregistrarea rămâne datorată.

Deciziile de clasificare sunt artefactul cel mai auditat din această listă. Consemnați categoria examinată, raționamentul, probele, data și persoana responsabilă.

Pasul 5 — Sunteți furnizor sau operator?

Rolul determină aproximativ 80 % din efort și nu este fixat de contractul de achiziție. Art. 25 vă face furnizorul unui sistem cu risc ridicat pe care nu l-ați construit dacă vă puneți numele sau marca, îl modificați substanțial ori îl reorientați astfel încât să devină cu risc ridicat. Ajustarea fină a modelului unui producător pe date proprii și livrarea sub marcă proprie este calea obișnuită de a moșteni obligații de furnizor nebugetate.

Furnizor Operator
Gestionarea riscurilor (art. 9) Necesară
Guvernanța datelor (art. 10) Necesară Doar relevanța datelor de intrare
Documentație tehnică (anexa IV) Necesară
Evaluarea conformității + marcaj CE Necesară
Înregistrarea în baza de date a UE Necesară Organismele publice își înregistrează utilizarea
Supraveghere umană A o proiecta (art. 14) A o exercita (art. 26)
Jurnale A le activa (art. 12) A le păstra ≥ 6 luni (art. 26)
Evaluarea impactului (art. 27) Sector public, credit, asigurări
Raportarea incidentelor Art. 73 Furnizor + autoritate

Ghidul furnizor vs. operator tratează cazurile-limită, inclusiv importatorii și distribuitorii, care poartă obligații de verificare, nu de conformitate.

Pașii 6–10 — Ce produce programul pentru risc ridicat?

Șase artefacte, în ordinea dependențelor. Fiecare este intrarea pentru următorul, motiv pentru care un program care începe cu documentația și se întoarce spre guvernanță se împotmolește.

  1. Sistemul de management al calității (art. 17) — politici, responsabilități, controlul modificărilor, gestionarea datelor, monitorizarea ulterioară introducerii pe piață și procedurile de incident. Este primul lucru pe care îl cere o autoritate de supraveghere a pieței.
  2. Evidențele de gestionare a riscurilor (art. 9) — ciclul iterativ de identificare, estimare și atenuare, purtat pe tot ciclul de viață, nu semnat o singură dată.
  3. Dovezile de guvernanță a datelor (art. 10) — proveniență, reprezentativitate, examinarea și atenuarea prejudecăților pentru seturile de antrenare, validare și testare.
  4. Dosarul tehnic din anexa IV — corpul descris în ghidul documentației tehnice, inclusiv testele față de cerințele de acuratețe, robustețe și securitate cibernetică de la art. 15.
  5. Evaluarea conformității și declarația — autoevaluare potrivit anexei VI sau organism notificat acolo unde biometria ori legislația de produs din anexa I o impun. A se vedea ghidul evaluării conformității.
  6. Înregistrare, marcaj CE și monitorizare — înscrierea în baza de date a UE înainte de introducerea pe piață, marcajul CE pe documentație, apoi planul de monitorizare ulterioară introducerii pe piață și raportarea incidentelor grave în temeiul art. 73.

Țintiți 2 decembrie 2027 pentru sistemele autonome din anexa III și 2 august 2028 pentru sistemele încorporate din anexa I. Un program realist pentru un singur sistem cu risc ridicat durează 12–24 de luni: pornirea la finalul lui 2026 se încadrează în fereastră fără rezervă, iar capacitatea organismelor notificate se va strânge pe măsură ce data se apropie.

Dacă folosiți doar IA altora?

Sunteți operator, iar lista dumneavoastră este scurtă, dar nu goală. Aici se află majoritatea organizațiilor: niciun model construit, o duzină de funcții de IA consumate prin SaaS și API.

Controlul practic este diligența privind furnizorul: obținerea declarației de conformitate, a instrucțiunilor de utilizare și a informațiilor pe care art. 13 îl obligă pe furnizor să le transmită. Ghidul IA terțe precizează ce trebuie cerut contractual.

Ce se schimbă în funcție de sector?

Obligațiile sunt identice; rezultatele clasificării și regimurile suprapuse, nu.

Ghidurile sectoriale tratează nouă industrii în aceeași structură.

Cât costă neconformitatea?

Trei praguri, iar pentru o întreprindere obișnuită contează mai ales cel din mijloc. Art. 99 fixează 35 de milioane EUR sau 7 % din cifra de afaceri mondială pentru interdicțiile de la art. 5, 15 milioane sau 3 % pentru majoritatea celorlalte obligații — inclusiv transparența de la art. 50 și întregul bloc de risc ridicat — și 7,5 milioane sau 1 % pentru informații înșelătoare furnizate autorităților. IMM-urile sunt plafonate la suma mai mică.

Al treilea prag merită o atenție disproporționată față de cuantumul său: sancționează un răspuns prost dat autorității, independent de orice încălcare de fond. Documentația este cea care transformă o poziție susținabilă într-una demonstrabilă. Ghidul sancțiunilor dezvoltă calculul expunerii.

Ce de făcut în următoarele 90 de zile

  1. Închideți lacuna de inventar — lista de furnizori a departamentului financiar ∪ registrul de modele al ingineriei.
  2. Treceți întregul parc prin filtrul art. 5. Este singurul pas cu un prag de 7 % deja în vigoare.
  3. Livrați mențiunile art. 50 pe tot ce este orientat spre utilizator; obligația este în vigoare, nu urmează.
  4. Dovediți alfabetizarea de la art. 4: cine a fost format, în ce, când. Ghidul alfabetizării în domeniul IA precizează ce cere articolul rescris.
  5. Clasificați candidații din anexa III și consemnați raționamentul, inclusiv deciziile luate în temeiul art. 6 alin. (3).
  6. Pentru fiecare sistem cu risc ridicat confirmat, porniți sistemul de management al calității. Decembrie 2027 este constrângerea, iar coada la organismele notificate este în fața dumneavoastră, nu în urmă.

Șabloanele de lucru pentru inventar, registrul de riscuri, dosarul tehnic și diligența privind furnizorii se află în kiturile de conformitate; Academia AI Act acoperă același teren sub formă de formare structurată cu certificare.

Frequently Asked Questions

Se aplică furnizorilor, operatorilor, importatorilor, distribuitorilor și reprezentanților autorizați ai sistemelor de IA introduse pe piața UE sau utilizate în UE, precum și furnizorilor de modele de IA de uz general. Stabilirea în afara UE nu exonerează: art. 2 alin. (1) lit. (c) vizează furnizorii și operatorii din țări terțe ori de câte ori rezultatul sistemului este utilizat în Uniune.

Sistemul intră în domeniul de aplicare dacă este un sistem de IA în sensul art. 3 alin. (1) — un sistem bazat pe mașini care deduce rezultate precum predicții, recomandări, decizii sau conținut — și este introdus pe piața UE ori utilizat în UE. Modelele pur de cercetare, nedistribuite în exterior, rămân în afara domeniului.

Primul pas este inventarul sistemelor de IA: catalogarea tuturor sistemelor pe care organizația le dezvoltă, le utilizează, le importă sau le distribuie. Pentru fiecare, documentați funcția, furnizorul, contextul de utilizare și populația afectată. Fără un inventar complet, clasificarea riscului nu poate începe.

Patru blocuri sunt deja în vigoare: practicile interzise de la art. 5 din 2 februarie 2025, obligația de alfabetizare în domeniul IA de la art. 4 din 2 februarie 2025, obligațiile capitolului V pentru furnizorii de modele de uz general din 2 august 2025 și obligațiile de transparență de la art. 50 — informarea privind chatboții, etichetarea deepfake-urilor, marcarea lizibilă automat a conținutului sintetic — din 2 august 2026.

A amânat patru date de aplicare și a rescris art. 4; nu a creat nicio obligație nouă și nu a acordat nicio scutire sectorială sau în funcție de dimensiune. Sistemele autonome cu risc ridicat din anexa III se aplică acum de la 2 decembrie 2027 în loc de 2 august 2026, IA încorporată în produsele din anexa I de la 2 august 2028, spațiile de testare în materie de reglementare de la 2 august 2027, iar obligația tranzitorie de marcare a sistemelor generative deja pe piață de la 2 decembrie 2026.

Furnizorul dezvoltă un sistem de IA și îl introduce pe piața UE sau îl pune în funcțiune. Operatorul utilizează un sistem de IA sub propria autoritate în cadrul unei activități profesionale. O bancă ce achiziționează un instrument de scoring de credit este operatorul; producătorul software-ului este furnizorul. Furnizorul suportă sarcina principală de conformitate; operatorul suportă supravegherea umană, monitorizarea și transparența.

Da, iar acesta este punctul cel mai frecvent omis. Potrivit art. 25, operatorul devine furnizorul unui sistem cu risc ridicat dacă își pune numele sau marca pe acesta, îl modifică substanțial sau îi schimbă scopul preconizat astfel încât să devină cu risc ridicat. Ajustarea fină a unui model achiziționat pe date proprii și livrarea sub marcă proprie declanșează aproape întotdeauna această trecere.

Da, parțial. Punerea în funcțiune acoperă și utilizarea internă atunci când sistemul afectează persoane — decizii de resurse umane, monitorizarea angajaților, evaluarea internă a bonității. O IA de calcul pur tehnic, fără rezultat destinat persoanelor, poate rămâne în afara domeniului, dar aceasta impune o analiză juridică documentată. Art. 4 (alfabetizare) se aplică tuturor, indiferent de nivelul de risc.

Art. 5 interzice tehnicile subliminale sau manipulatoare, exploatarea vulnerabilităților, scorul social realizat de autoritățile publice, extragerea nețintită a imaginilor faciale, deducerea emoțiilor la locul de muncă și în învățământ, categorizarea biometrică pentru deducerea unor caracteristici sensibile și cea mai mare parte a identificării biometrice la distanță în timp real în spații publice de către autoritățile de aplicare a legii. În vigoare din 2 februarie 2025. O interdicție suplimentară privind generarea de materiale cu abuzuri sexuale asupra copiilor și de imagini intime neconsimțite se aplică din 2 decembrie 2026.

Pe două căi. Anexa III enumeră opt categorii autonome: biometrie, infrastructuri critice, educație, ocuparea forței de muncă, accesul la servicii esențiale publice și private, aplicarea legii, migrație și controlul frontierelor și administrarea justiției. Anexa I vizează IA utilizată drept componentă de siguranță a unui produs deja reglementat de legislația UE privind siguranța produselor. În afara acestor două căi sistemul nu este cu risc ridicat: rămân cel mult transparența și alfabetizarea.

Art. 6 alin. (3) permite unui sistem care intră într-o categorie din anexa III să evite calificarea drept sistem cu risc ridicat dacă nu prezintă un risc semnificativ pentru sănătate, siguranță sau drepturile fundamentale — de exemplu dacă îndeplinește o sarcină procedurală restrânsă, îmbunătățește rezultatul unei activități umane deja încheiate sau este pur pregătitor. Excepția nu operează niciodată în cazul creării de profiluri ale persoanelor fizice. Evaluarea trebuie documentată înainte de introducerea pe piață, iar sistemul rămâne supus înregistrării.

Documentația tehnică din anexa IV: descrierea sistemului, specificațiile de proiectare, gestionarea riscurilor (art. 9), guvernanța datelor (art. 10), rezultatele testelor, măsurile de supraveghere umană (art. 14), acuratețea și securitatea cibernetică (art. 15) și planul de monitorizare ulterioară introducerii pe piață. Se adaugă sistemul de management al calității (art. 17), jurnalele automate (art. 12), instrucțiunile de utilizare (art. 13), declarația UE de conformitate (art. 47) și marcajul CE (art. 48).

Pentru majoritatea sistemelor din anexa III, nu: furnizorul realizează o autoevaluare potrivit anexei VI. Organismul notificat este necesar pentru sistemele biometrice atunci când nu s-a aplicat niciun standard armonizat și pentru IA încorporată din anexa I oriunde legislația de produs subiacentă impune deja evaluarea de către o parte terță. Întrucât capacitatea este limitată, rezervați locul cu mult înainte de 2 decembrie 2027.

Art. 26 impune utilizarea sistemului conform instrucțiunilor, desemnarea unei supravegheri umane competente cu putere de a interveni, asigurarea relevanței datelor de intrare, păstrarea jurnalelor cel puțin șase luni, informarea reprezentanților lucrătorilor înainte de utilizarea la locul de muncă și raportarea incidentelor grave furnizorului și autorității de supraveghere a pieței.

Evaluarea impactului asupra drepturilor fundamentale (art. 27) documentează contextul de utilizare, persoanele afectate, riscurile pentru drepturile fundamentale, mecanismele de supraveghere umană și căile de atac disponibile. Este obligatorie pentru organismele publice și pentru entitățile private care prestează servicii publice, precum și pentru orice operator al sistemelor din anexa III folosite la evaluarea bonității sau la stabilirea prețurilor asigurărilor de viață și de sănătate. Precedă prima utilizare.

Sunteți operator, nu furnizor, atât timp cât utilizați instrumentul astfel cum a fost livrat și pentru scopul său preconizat. Obligațiile sunt alfabetizarea de la art. 4, transparența de la art. 50 față de persoanele care interacționează cu sistemul sau îi primesc rezultatele și — dacă scenariul de utilizare intră în anexa III — întregul set de la art. 26 de la 2 decembrie 2027. Diligența privind furnizorul nu este o obligație de sine stătătoare, dar este singura modalitate de a dovedi că veriga din amonte și-a îndeplinit obligațiile.

Art. 4 se aplică din 2 februarie 2025 oricărui furnizor și oricărui operator, la toate nivelurile de risc. Omnibusul digital l-a transformat din obligație de rezultat în obligație de mijloace: trebuie luate măsuri pentru a sprijini dezvoltarea unui nivel suficient de alfabetizare în domeniul IA în rândul personalului care operează sistemele, fără a fi necesar să se garanteze un anumit nivel unei persoane anume. Ceea ce va cere un regulator este dovada proiectării, livrării și acoperirii formării.

Art. 50 se aplică din 2 august 2026. Furnizorii trebuie să proiecteze sistemele astfel încât oamenii să știe că interacționează cu o IA și să marcheze într-un format lizibil automat conținutul audio, imagine, video și text sintetic. Operatorii trebuie să divulge recunoașterea emoțiilor și categorizarea biometrică și să eticheteze deepfake-urile și textele generate publicate pentru informarea publicului. Sistemele generative aflate pe piață înainte de 2 august 2026 au timp până la 2 decembrie 2026 pentru a îndeplini obligația de marcare.

Trei praguri la art. 99: 35 de milioane EUR sau 7 % din cifra de afaceri mondială anuală pentru încălcarea interdicțiilor de la art. 5, 15 milioane sau 3 % pentru majoritatea celorlalte obligații, inclusiv cele de transparență de la art. 50, și 7,5 milioane sau 1 % pentru furnizarea de informații incorecte sau înșelătoare autorităților. Pentru IMM-uri și start-up-uri plafonul este suma mai mică dintre cele două, nu cea mai mare.

Pentru un sistem autonom din anexa III, un program realist durează 12–24 de luni: 3–6 luni de analiză a lacunelor și proiectare a sistemului de management al calității, 6–12 luni de documentație tehnică, guvernanța datelor și evaluarea conformității și 3–6 luni de înregistrare în baza de date a UE și marcaj CE. Cu termenul la 2 decembrie 2027, un program început acum se încadrează în fereastră, dar fără rezervă.

Nu. Omnibusul digital nu a introdus nicio scutire în funcție de dimensiune. IMM-urile beneficiază de trei facilități: documentație tehnică simplificată în temeiul art. 11 alin. (1), acces prioritar la spațiile de testare în materie de reglementare și plafonul de amendă fixat la suma mai mică. Toate obligațiile de fond se aplică integral.

Nu. Lista delimitează munca și dovedește că evaluarea a avut loc; conformitatea se demonstrează prin artefacte — documentația tehnică din anexa IV, sistemul de management al calității, evidențele de gestionare a riscurilor, rezultatele testelor, declarația de conformitate și rapoartele de monitorizare ulterioară introducerii pe piață. Lista este cuprinsul unui corp documentar care trebuie să existe.

Take compliance further with the AI Act Academy

A free course, a server-graded exam, a verifiable certificate — and the working templates.