Regulamentul UE privind IA împarte obligațiile între furnizori (care construiesc sisteme AI) și operatori (care le pun în practică). Înțelegerea rolului pe care îl ocupați determină sarcina dvs. de conformitate — și dacă puteți transfera răspunderea altei părți.
Arhitectura cu doi actori a Regulamentului UE privind IA
Regulamentul UE privind IA nu creează o obligație universală unică pentru toți participanții AI. Acesta distinge sistematic între două roluri principale în lanțul de valoare AI:
- Furnizorii — entități care dezvoltă, antrenează sau ajustează fin sistemele AI și le aduc pe piață
- Operatorii — entități care operează sisteme AI într-un context profesional fără a le fi construit
Această distincție nu este semantică. Aceasta determină care obligații se aplică, cine deține ce documentație, cine se înregistrează în baza de date AI a UE, cine efectuează evaluarea conformității și cine răspunde atunci când ceva nu merge bine. Determinarea corectă a rolului dvs. este primul pas în orice program de conformitate cu Regulamentul UE privind IA.
Un al treilea rol — reprezentantul autorizat — se aplică furnizorilor stabiliți în afara UE care trebuie să desemneze un reprezentant cu sediul în UE pentru a-și purta obligațiile de reglementare pe teritoriul UE.
Definirea Furnizorului (Art. 3(3))
Un furnizor este orice persoană fizică sau juridică, autoritate publică, agenție sau alt organism care:
- Dezvoltă un sistem AI sau îl face să fie dezvoltat, și
- Îl plasează pe piață sau îl pune în funcțiune sub propriul nume sau marcă înregistrată — indiferent dacă se face cu plată sau gratuit
Indicatorii cheie ai statutului de furnizor sunt responsabilitatea de dezvoltare și plasarea pe piață. Un laborator AI care construiește și licențiază un model de scorare a creditului este un furnizor. O firmă de consultanță care proiectează și construiește un instrument personalizat de selecție a recrutării pentru un client, apoi îl predă, este de asemenea furnizor (atât timp cât plasează sistemul pe piață sub propriul nume; dacă este construit sub marca clientului, clientul poate fi furnizorul).
Definiția acoperă:
- Startup-uri AI și furnizori de software care vând produse AI ambalate
- Întreprinderi care construiesc sisteme AI pentru implementare internă
- Instituții de cercetare care publică sisteme AI pentru uz general
- Furnizori cloud care oferă AI-ca-serviciu sub propria marcă
Furnizorii poartă cea mai mare sarcină de conformitate conform Regulamentului. Pentru sistemele de risc ridicat, aceasta include efectuarea evaluărilor de conformitate, pregătirea documentației tehnice, înregistrarea în baza de date AI a UE, aplicarea marcajului CE și menținerea unui sistem de monitorizare post-comercializare.
Definirea Operatorului (Art. 3(4))
Un operator este orice persoană fizică sau juridică, autoritate publică, agenție sau alt organism care utilizează un sistem AI sub autoritatea sa într-un scop profesional — cu excepția cazului în care utilizarea se face în activități personale neprofesionale.
Operatorii nu construiesc sisteme AI. Ei utilizează sisteme construite de alții — cumpărate la raft, licențiate prin API sau încorporate într-un produs SaaS. Marea majoritate a organizațiilor europene care „utilizează AI" sunt operatori: companii care utilizează ChatGPT sau Claude prin API, departamente HR care utilizează sisteme de urmărire a candidaților cu AI, spitale care utilizează instrumente de diagnosticare asistate de AI, bănci care utilizează modele de credit furnizate de furnizori.
Obligații cheie ale operatorilor (pentru sistemele AI de risc ridicat):
- Utilizarea sistemului numai în conformitate cu instrucțiunile furnizate de furnizor (Art. 26(1))
- Desemnarea unei persoane fizice cu competență, autoritate și resurse pentru a efectua supravegherea umană (Art. 26(2))
- Asigurarea că datele de intrare sunt relevante și reprezentative pentru scopul intenționat (Art. 26(5))
- Monitorizarea operării sistemului pentru a detecta anomalii (Art. 26(5))
- Păstrarea jurnalelor produse de sistem pentru perioada necesară (Art. 26(6))
- Notificarea furnizorului și autorității competente cu privire la orice incidente grave (Art. 26(8))
- Efectuarea unei evaluări de impact privind protecția datelor acolo unde este necesară conform GDPR (Art. 26(9))
Operatorii de sisteme de recunoaștere a emoțiilor și de categorizare biometrică trebuie de asemenea să respecte obligațiile de transparență Art. 50 indiferent de clasificarea riscului.
Granița Furnizor-Operator în Practică
Granița dintre furnizor și operator este clară în teorie, dar neclară în practică. Trei scenarii ilustrează zonele gri obișnuite:
Scenariul 1: SaaS gata de utilizare fără personalizare
O companie se abonează la platforma HR de selecție cu AI a unui furnizor fără nicio modificare. Furnizorul este furnizorul. Compania este operatorul. Furnizorul datorează companiei instrucțiuni de utilizare, documentația de conformitate și capacitatea de jurnalizare. Compania datorează angajaților săi transparență și supraveghere umană.
Scenariul 2: Integrare API cu inginerie semnificativă a prompturilor
O companie integrează un model GPAI prin API, adaugă un prompt de sistem personalizat, construiește o interfață de utilizator și lansează aplicația clienților. Pentru modelul GPAI de bază, dezvoltatorul inițial este furnizorul. Pentru aplicația construită pe deasupra, compania este furnizorul — a dezvoltat un sistem AI și l-a plasat pe piață sub propria marcă. Atât obligațiile de furnizor, cât și cele GPAI se aplică la niveluri diferite.
Scenariul 3: Construcție internă personalizată
O bancă construiește propriul model de evaluare a solvabilității, îl antrenează pe date proprietare și îl implementează intern pentru decizii de creditare. Banca este simultan furnizorul (a construit și implementat sistemul) și operatorul (operează sistemul în propriile scopuri). Toate obligațiile de furnizor conform Regulamentului se aplică — inclusiv evaluarea conformității pentru acest caz de utilizare Anexa III de risc ridicat — precum și toate obligațiile de operator.
Când Operatorii Devin Furnizori (Art. 25)
Art. 25 stabilește factori declanșatori clari prin care un operator asumă statutul de furnizor și preia toate obligațiile de furnizor:
- Modificare substanțială — operatorul aduce o modificare substanțială unui sistem AI de risc ridicat dincolo de ceea ce furnizorul inițial intenționa
- Modificarea scopului care declanșează clasificarea de risc ridicat — operatorul utilizează un sistem non-risc ridicat într-un mod care îndeplinește criteriile de risc ridicat Anexa III
- Plasarea sub propriul nume — operatorul plasează sistemul AI pe piață sau îl pune în funcțiune sub propriul nume sau marcă înregistrată
- Modificarea modelului GPAI — un operator care aduce modificări majore unui model GPAI într-un mod care modifică cazul său de utilizare de uz general
Când Art. 25 este declanșat, obligațiile furnizorului inițial se transferă noului furnizor. Furnizorul inițial este eliberat de obligații pentru sistemul modificat sau reutilizat. Acesta este un mecanism important de alocare a răspunderii: organizațiile care numai personalizează un sistem trebuie să înțeleagă unde se termină personalizarea și unde începe modificarea substanțială.
Tabelul Comparativ al Obligațiilor
| Obligație | Furnizor | Operator |
|---|---|---|
| Evaluarea conformității (Anexa VI/VII) | Da | Nu |
| Documentație tehnică (Anexa IV) | Da | Nu |
| Marcaj CE și Declarație UE de Conformitate | Da | Nu |
| Înregistrare în baza de date AI a UE | Da (Art. 49) | Da (organisme publice, Art. 49(2)) |
| Instrucțiuni de utilizare | Trebuie să furnizeze | Trebuie să urmeze |
| Planul de monitorizare post-comercializare | Trebuie să stabilească | Trebuie să susțină |
| Raportarea incidentelor grave | Către MSA (Art. 73) | Către furnizor (Art. 26(8)) |
| Măsuri de supraveghere umană | Trebuie implementate în proiectare | Trebuie implementate în operare |
| Capacitate de jurnalizare | Trebuie construită | Trebuie activată și păstrată |
| Evaluarea impactului asupra drepturilor fundamentale | Nu | Da (organisme publice, Art. 27) |
| GDPR DPIA (unde este aplicabil) | Da | Da |
Cum să Vă Determinați Rolul
Trei întrebări vă stabilesc rolul conform Regulamentului UE privind IA:
-
Ați dezvoltat sistemul AI sau l-ați făcut să fie dezvoltat sub direcția dvs.? Dacă da — și l-ați plasat pe piață sau l-ați pus în funcțiune — sunteți furnizor.
-
Utilizați un sistem AI construit de altcineva într-un scop profesional? Dacă da, sunteți operator.
-
Ați modificat substanțial, reutilizat sau redenumit un sistem AI? Dacă da, este posibil să fi devenit furnizor pentru acel sistem modificat conform Art. 25.
Pentru organizațiile care sunt ambele — construcție internă pentru utilizare internă — toate obligațiile se cumulează. Nu există nicio reducere pentru operațiunile integrate.
Alocarea Contractuală a Responsabilităților
Regulamentul permite furnizorilor și operatorilor să aloce contractual obligații specifice. Art. 25(1) permite explicit aceasta pentru anumite obligații. Cu toate acestea, se aplică două limite:
- Răspunderea de reglementare nu poate fi eliminată prin contract. Dacă operatorul operează un sistem de risc ridicat, rămâne responsabil pentru obligațiile de operator indiferent de ceea ce spune contractul. Contractele pot stabili recurs intern, dar nu pot transfera responsabilitatea de reglementare altei părți.
- Fluxul de informații trebuie păstrat. Orice alocare trebuie să asigure că operatorul are informațiile necesare pentru a-și îndeplini obligațiile — instrucțiuni de utilizare, acces la jurnalizare, canale de raportare a incidentelor. Contractele care taie acest flux de informații sunt problematice pentru conformitate, nu numai comercial.
Echipele de achiziții ar trebui să utilizeze contractele cu furnizorii AI pentru a se asigura că furnizorii furnizează ceea ce au nevoie operatorii: instrucțiuni, documentație de conformitate, canale de notificare a incidentelor, angajamente de actualizare și termeni de guvernanță a datelor pentru orice date partajate pentru ajustare fină.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Un furnizor (Art. 3(3)) este orice entitate care dezvoltă un sistem AI sau îl face să fie dezvoltat și îl plasează pe piață sau îl pune în funcțiune sub propriul nume sau marcă înregistrată. Un operator (Art. 3(4)) este orice entitate care utilizează un sistem AI sub autoritatea sa într-un scop profesional — dar nu l-a construit. Furnizorul proiectează sistemul; operatorul îl operează. Ambii au obligații distincte.
Da. O companie care construiește un sistem AI de risc ridicat pentru uz intern este atât furnizor (a dezvoltat sistemul), cât și operator (operează sistemul). Aceasta se întâmplă frecvent atunci când o organizație construiește un instrument personalizat de selecție HR sau un model de scorare a creditului pentru propriile operații. În acest caz, se aplică simultan toate obligațiile de furnizor și toate obligațiile de operator.
Un operator devine furnizor conform Art. 25 atunci când: modifică substanțial un sistem AI de risc ridicat; schimbă scopul intenționat al unui sistem non-risc ridicat în mod care îl face de risc ridicat; plasează sistemul pe piață sub propriul nume sau marcă înregistrată; sau aduce o modificare majoră unui model GPAI plasându-l sub un nou caz de utilizare. Odată ce acest prag este depășit, obligațiile furnizorului inițial se transferă integral noului furnizor.
Pentru sistemele AI de risc ridicat, furnizorii trebuie să furnizeze operatorului: instrucțiuni de utilizare (Art. 13) inclusiv descrierea sistemului, scopul intenționat, caracteristicile de performanță, limitările, scenariile de utilizare greșită previzibilă și măsurile tehnice necesare pentru implementarea în siguranță. De asemenea, trebuie să furnizeze acces la capacitățile de jurnalizare și suport tehnic. Furnizorii de modele GPAI trebuie să ofere furnizorilor din aval un rezumat al datelor de antrenare și capacitățile necesare pentru conformitate.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.