AI juhtimine ja regulatsioon

EU AI Act: määrusest tehnilise tõenduseni

Praktilised seisukohad AI juhtimisest, riskidest, turvalisusest, hindamisest ja tehnilisest tõendusest organisatsioonidele, kes valmistuvad EU AI Act'iks.

Viimati üle vaadatud: oktoober 2026 · kirjutatud AI arhitektuuri ja turvalisuse praktika, mitte advokaadibüroo vaatenurgast

Mis on EU AI Act?

EU AI Act, ametlikult Määrus (EL) 2024/1689, on Euroopa Liidu riskipõhine õigusraamistik tehisintellektile. See jõustus 1. augustil 2024 ja selle asemel, et reguleerida "AI-d" ühtse tervikuna, kasutab see riskipõhist lähenemist, kus erinevad kohustused kehtivad olenevalt AI süsteemist, selle kavandatud otstarbest, organisatsiooni rollist ja kohaldatavatest sätetest.

Määrus kehtib mitmel juhul, sealhulgas teatud ELis tegutsevatele pakkujatele ja juurutajatele ning teatud kolmandate riikide pakkujatele, kelle AI süsteemi väljundit kasutatakse Liidus, vastavalt määruses endas sätestatud konkreetsetele tingimustele, mitte üldreeglina, mis hõlmaks iga organisatsiooni, kellel on AI-ga mingigi seos. Kohustusi rakendatakse järk-järgult mitme aasta jooksul, mitte korraga, ning seda ajakava on pärast määruse esmast vastuvõtmist juba kohandatud, mistõttu kannab see leht läbivaatamise kuupäeva, selle asemel et käsitleda ühtegi kokkuvõtet püsivana.

Kellele EU AI Act kehtib?

Kohaldatavus ei ole ühetaoline ning üks levinumaid vigu, mida näen, on organisatsiooni eeldus, et määrus kas kehtib neile täielikult või ei kehti üldse. Praktikas sõltub see mitmest tegurist koos.

Roll AI väärtusahelas. Pakkuja arendab AI süsteemi või mudeli ning viib selle turule või kasutusele. Juurutaja kasutab AI süsteemi omal vastutusel. Neil kahel on erinevad kohustused ning organisatsioon võib eri süsteemide puhul olla mõlemad korraga.

Kavandatud otstarve ja riskiklassifikatsioon. Sama alusmudel võib kuuluda erinevatesse riskitasemetesse olenevalt sellest, milleks seda kasutatakse. Üldotstarbeline keelemudel, mida kasutatakse sisemiseks tekstiloomeks, kannab väga erinevat kohustuste kogumit kui sama mudel, mis on pakendatud CV-sõelumise tööriistaks.

Kas süsteem on üldotstarbeline tehisintellekti mudel. GPAI mudelid kannavad oma kohustuste rada, mida käsitletakse eraldi allpool, lisandudes mis tahes muule kehtivale rollile ja riskiklassifikatsioonile.

Miski eelnevast ei asenda konkreetse süsteemi juhtumipõhist õiguslikku hindamist. See on raamistik, mida insener- või arhitektuurimeeskond vajab enne, kui seda hindamist saab üldse korrektselt määratleda.

Millised on EU AI Act'i riskikategooriad?

Määrus kasutab riskipõhist lähenemist, selle asemel et reguleerida kõiki AI süsteeme ühtemoodi. Seda lähenemist selgitatakse praktikas sageli nelja laia kategooria kaudu; need on selgitav raamistik orienteerumiseks, mitte universaalne õiguslik enesehindamise test, ning allpool toodud piire ei tohiks käsitleda juhtumipõhise õigusliku hinnangu asendajana.

01

Vastuvõetamatu risk

Kindlaksmääratud loetelu keelatud praktikatest, sealhulgas sotsiaalne hindamine, haavatavuste ärakasutamine käitumise manipuleerimiseks ning teatud biomeetrilised ja ennustava profileerimise kasutused. Need on keelatud alates 2. veebruarist 2025. Täiendav keeld, mis hõlmab AI süsteeme, mis genereerivad või manipuleerivad mittenõusolekulist intiimsisu või laste seksuaalset väärkohtlemist kujutavat materjali, lisati 2026. aasta Digital Omnibus'iga ning kohaldub alates 2. detsembrist 2026, mitte varem.

02

Kõrge risk

Süsteemid, mida kasutatakse tundlikes valdkondades (III lisa) või mis on sisseehitatud juba reguleeritud toodetesse (I lisa). Nende suhtes kehtivad määruse kõige üksikasjalikumad kohustused: riskijuhtimine, andmehaldus, dokumentatsioon, logimine, inimjärelevalve ja töökindluse nõuded.

03

Piiratud risk (läbipaistvus)

Süsteemid nagu vestlusrobotid ja AI sisugeneraatorid kannavad artikli 50 alusel läbipaistvuse kohustusi: teavitamine, et sisu on AI-genereeritud või et kasutaja suhtleb AI süsteemiga, sealhulgas deepfake'ide märgistamine. Artikkel 50 kohaldub alates 2. augustist 2026, kuid juba enne seda kuupäeva turule viidud AI süsteemide puhul on pakkujatel aega kuni 2. detsembrini 2026, et täita konkreetselt artikli 50(2) märgistamise ja tuvastamise kohustust; enne 2. augustit 2026 genereeritud sisu ei pea tagasiulatuvalt märgistama.

04

Minimaalne või olematu risk

Paljud AI süsteemid kuuluvad siia ega kanna määruse alusel erikohustusi, ehkki vabatahtlikke käitumisjuhendeid soodustatakse.

Mis on kõrge riskiga AI süsteem?

Kõrge riski staatus tekib kahel viisil. III lisa loetleb konkreetsed kasutusvaldkonnad: elutähtis taristu, haridus ja kutseõpe, tööhõive ja töötajate juhtimine, juurdepääs olulistele era- ja avalikele teenustele (sealhulgas krediidihindamine ja kindlustus), õiguskaitse, ränne ja piirikontroll, õigusemõistmine ja demokraatlikud protsessid ning teatud biomeetrilise tuvastamise ja kategoriseerimise kasutused. I lisa hõlmab AI-d, mida kasutatakse ohutuskomponendina toodetes, mis juba kuuluvad kehtiva ELi tooteohutusõiguse alla, näiteks masinad, meditsiiniseadmed ja mänguasjad. Ühte neist valdkondadest kuulumine ei ole iseenesest täielik klassifikatsioonitest: kas konkreetne süsteem on tegelikult kõrge riskiga, sõltub selle valdkonna suhtes kohaldatavatest õiguslikest kriteeriumidest, mitte üksnes sektorist, ning mitte iga tervishoius, tööhõives, hariduses, rahanduses või avalikes teenustes kasutatav AI süsteem ei ole automaatselt kõrge riskiga.

Kõrge riskiga süsteemide pakkujad kannavad kõige raskemat kohustuste kogumit: süsteemi kogu elutsükli vältel säilitatav riskijuhtimissüsteem, treening-, valideerimis- ja testandmete andmehaldus, tehniline dokumentatsioon, automaatse logimise võimekus, selged juhised inimjärelevalve võimaldamiseks ning tõendatud täpsus, töökindlus ja küberturvalisus. Kõrge riskiga süsteemide juurutajad kannavad kitsamat kohustuste kogumit, mis keskendub süsteemi kasutamisele vastavalt selle juhistele, inimjärelevalve tagamisele praktikas ning selle toimimise jälgimisele, koos lisakohustustega, näiteks põhiõiguste mõjuhinnang teatud juurutajatele (sealhulgas avalik-õiguslikud asutused ja teatud finantsteenuste kasutused).

Millised on GPAI kohustused?

Määrus määratleb üldotstarbelise tehisintellekti (GPAI) mudeli artikkel 3-s; selle õigusliku määratluse täpset ulatust tuleks kontrollida määruse enda teksti või Euroopa Komisjoni ametliku juhendi põhjal, mitte käesoleva kokkuvõtte põhjal. Praktikas, ja üksnes selgitava kirjeldusena, mitte selle õigusliku teksti taasesitusena, hõlmab see üldiselt laiaulatuslike võimekustega mudeleid, mis suudavad täita mitmesuguseid ülesandeid ja mida saab integreerida allavoolu AI süsteemidesse. GPAI mudelitel on määruse alusel oma pakkujatele eraldi kohustuste kogum ning täiendavad nõuded võivad kehtida olenevalt sellest, kuidas GPAI mudel lõimitakse allavoolu AI süsteemi või kuidas seda selle süsteemi raames kasutatakse, mistõttu ei ole GPAI pakkuja kohustused ja allavoolu süsteemi kohustused automaatselt samad.

Iga GPAI pakkuja peab säilitama tehnilise dokumentatsiooni, tegema teatud teabe kättesaadavaks pakkujatele, kes integreerivad mudeli allavoolu, ning avaldama piisavalt üksikasjaliku kokkuvõtte treeningus kasutatud sisust, et toetada autoriõigusega seotud kohustusi.

GPAI mudeli puhul eeldatakse artikli 51 alusel süsteemset riski, kui selle treenimiseks kasutatud kumulatiivne arvutusvõimsus ületab kindlaksmääratud piirmäära (väljendatuna ujukomatehetena), ning komisjon võib mudeli süsteemset riski kandvaks määrata ka muudel alustel. Selliste mudelite pakkujatel on lisakohustused: mudeli hindamine, sealhulgas vastandlik testimine, süsteemse riski hindamine ja maandamine, tõsistest intsidentidest jälgimine ja teavitamine ning piisava küberturvalisuse taseme tagamine. Euroopa Komisjoni juures asutatud Euroopa Tehisintellekti Amet kannab GPAI mudelite üle peamist järelevalvepädevust ja haldab vabatahtlikku GPAI pakkujate käitumisjuhendit, mis hõlmab läbipaistvust, autoriõigust ning ohutust ja turvalisust. See on vabatahtlik tööriist, mis aitab pakkujatel vastavust tõendada, kuid see ei ole iseenesest otsus selle kohta, et pakkuja on nõuetele vastav.

Ajakava: mis kehtib millal

Määruse kohustusi rakendatakse etapiviisiliselt ning seda ajakava on pärast vastuvõtmist juba korra kohandatud. Selle lehe viimase läbivaatamise kuupäeva seisuga on kohaldamise ajakava järgmine:

2024

1. august 2024

Määrus (EL) 2024/1689 jõustub.

2025

2. veebruar 2025

Keelatud praktikate reeglid ja AI-kirjaoskuse kohustused muutuvad kohaldatavaks.

2025

2. august 2025

Juhtimisreeglid, GPAI mudelite kohustused ja artikli 99 karistusrežiim muutuvad kohaldatavaks.

2026

2. august 2026

Üldine kohaldamiskuupäev enamiku ülejäänud sätete jaoks, sealhulgas artikli 50 läbipaistvuse kohustused, arvestades konkreetseid üleminekumenetlusi ja kohaldamisreegleid, mis kehtivad teatud sätete ja süsteemide suhtes; vt allpool 2. detsembri 2026 kirjet konkreetse ülemineku kohta, mis puudutab juba turul olevaid süsteeme.

2026

2. detsember 2026

Täiendav keeld AI süsteemidele, mis genereerivad või manipuleerivad mittenõusolekulist intiimsisu või laste seksuaalset väärkohtlemist kujutavat materjali, mis lisati 2026. aasta Digital Omnibus'iga, muutub kohaldatavaks. AI süsteemide puhul, mis on juba turule viidud enne 2. augustit 2026, on see ühtlasi tähtaeg, milleks tuleb täita konkreetselt artikli 50(2) märgistamise ja tuvastamise kohustus; see on eraldiseisev üleminek üldisest artikli 50 kohaldumise kuupäevast 2. augustil 2026.

2027

2. detsember 2027

III lisa süsteemide kõrge riski kohustused hakkavad kehtima. Algselt kavandatud augustiks 2026, lükati see kuupäev edasi 2026. aasta Digital Omnibus muudatusega.

2028

2. august 2028

Kõrge riski kohustused kehtivad I lisa reguleeritud toodetesse sisseehitatud AI suhtes.

2026. aastal muutis Euroopa Komisjoni "Digital Omnibus on AI" (jõus alates 27. juulist 2026) määrust, et pikendada kõrge riski vastavuse ajakava ja lihtsustada teatud halduskohustusi, jättes samal ajal määruse põhise riskipõhise struktuuri ja kaitsemeetmed muutmata. Käsitlege mis tahes AI Act'i ajakava, sealhulgas seda, alluvana edasistele juhenditele ja võimalikele muudatustele ning kontrollige kehtivaid kuupäevi Euroopa Komisjoni enda lehelt, enne kui käsitlete konkreetset kuupäeva konkreetse süsteemi jaoks lõplikuna.

Mis juhtub, kui organisatsioon ei järgi nõudeid?

Artikkel 99 kehtestab kolm karistustaset, kohaldatavad alates 2. augustist 2025: kuni €35 miljonit või 7% ülemaailmsest aastasest kogukäibest keelatud praktikate rikkumise eest; kuni €15 miljonit või 3% kõrge riski kohustuste või artikli 50 läbipaistvuskohustuste täitmata jätmise eest; ning kuni €7,5 miljonit või 1% ametiasutustele vale, puuduliku või eksitava teabe esitamise eest. Suurte organisatsioonide puhul kohaldatakse kahest summast suuremat; need on seadusjärgsed ülemmäärad, mitte automaatsed ega fikseeritud summad, ning tegelik trahvisumma konkreetsel juhul sõltub konkreetsetest faktidest ja turujärelevalveasutuse hinnangust. Artikkel 99 ise näeb VKEdele, sealhulgas idufirmadele, ette soodsama kohtlemise, mille puhul kohaldatakse kahest summast väiksemat, ning 2026. aasta Digital Omnibus laiendas sarnase kohtlemise väikestele keskmise turukapitalisatsiooniga ettevõtetele kahe madalama karistustaseme osas.

Miks EU AI Act tehnoloogiajuhtidele korda läheb

Jätame hetkeks karistussummad kõrvale, sest need ei ole tegelikult kõige kasulikum põhjus sellele määrusele tähelepanu pöörata.

Paljud määruse nõuded kattuvad inseneri- ja juhtimispraktikatega, mida tootmisvalmis AI puhul juba kasutatakse: dokumenteeritud riskihinnang, jälgitav andmepärinevus, piisav logimine, et rekonstrueerida, mida süsteem tegi ja miks, inimjärelevalve, mida saab tegelikult teostada, mitte ainult nominaalselt, seire, turvalisus ja läbipaistvus. Organisatsioonidel, kes juba toimivad AI süsteemidega sellisel viisil, on edumaa, millel pole õigusliku strateegiaga mingit pistmist. Organisatsioonid, kes seda ei tee, avastavad sageli kõige halvemal ajal, et "dokumenteerime selle hiljem" ei pea vastu, kui süsteem tegeleb otsustega, mis mõjutavad päriselt inimesi.

See ei tähenda, et igal ettevõttel või igal AI süsteemil oleks samad kohustused, ning siin tasub vältida mõlemat äärmust: käsitleda määrust ebaolulisena, sest "me ei ole reguleeritud tööstusharus", ja käsitleda seda eksistentsiaalse ohuna, mis nõuab kiirkorras vastavusprogrammi, olenemata sellest, mida organisatsioon AI-ga tegelikult teeb. Õige reaktsioon on proportsionaalne süsteemi tegeliku rolli ja riskiklassifikatsiooniga, mis on täpselt see, miks eespool toodud kohaldatavuse küsimus tuleb enne kõike muud.

AI vastavus on enam kui kontrollnimekiri

Siin lähevad enamik vastavusalaseid arutelusid valesti. Poliitikadokument, mida ei saa siduda ühegi tegelikult töötava kontrolliga, ei ole millegi tõendus, ning kontroll, mida pole kunagi testitud, ei erine sisuliselt olukorrast, kus kontrolli üldse ei ole.

01

Poliitika

Mida organisatsioon väidab tegevat. Kavatsuse avaldus, mitte veel mehhanism.

02

Kontroll

Milline mehhanism on tegelikult rakendatud selle poliitika elluviimiseks, koodis, konfiguratsioonis või protsessis.

03

Test

Kas kontrolli ja süsteemi tegelikku käitumist saab hinnata ja näidata, et see peab vastu realistlikes tingimustes.

04

Tõendus

Mida saab tegelikult esitada tulemuse tõendamiseks: logid, testitulemused, hindamisaruanded, audititrajektoorid.

05

Juhtimine

Kuidas seda tõendust säilitatakse, korrapäraselt üle vaadatakse ja selle alusel tegutsetakse, kui see paljastab lünga.

See ahel on ühtlasi, mitte juhuslikult, sama arhitektuurivestlus, mida pean inseneriekondadega olenemata regulatsioonist: tootmisvalmis AI eeldab mõõdetavat käitumist, turvakontrolle, jälgitavust ja juhtimistõendust, mitte ainult poliitikadokumenti ühisdraivis. Ma ei väida, et tean täpselt, mida konkreetne regulaator peab igal üksikjuhul piisavaks tõendiks, sest see otsus kuulub regulaatorile ja konkreetsetele faktidele. Mida ma saan öelda, on see, et organisatsioonil, kellel ei ole mõõdetavat käitumist ega tõendusjälge, pole sellesse vestlusse midagi pakkuda, kui see aeg saabub.

Mis on AI tõendus? Tehniline hindamine AI süsteemidele

AI tõendus on tehniline praktika, mis hindab, mida AI süsteem tegelikult teeb, erinevalt sellest, mida poliitika väidab, et see peaks tegema. See on inseneritasand, mis toodab tõendust, millest ülaltoodud juhtimisahel sõltub, ning tasub selgelt öelda, et tehniline hindamine ei ole iseenesest õiguslik vastavusotsus. See on sisend sellisele otsusele.

Mudeli käitumise testimineHallutsinatsioonide hindamineKallutatuse testimineOhutuse hindamineTurvalisuse testiminePrompt injection'i testimineAndmelekke testimineRed teamingMudeli seireJälgitavusAuditilogimineInimjärelevalveKorratavusTehniline dokumentatsioonRiskinäitajadTõenduse kogumine

Mehhanistlik interpreteeritavus kui tõendusallikas

Mehhanistlik interpreteeritavus on aktiivne teadusvaldkond, mis püüab mõista, mis toimub mudeli sees, mitte ainult seda, mida see väljastab, kasutades tehnikaid nagu aktivatsioonianalüüs, tunnuste omistamine, aktivatsiooni muutmine ("activation patching"), hõredad autoenkooderid ja põhjuslikud sekkumised, et tuvastada kandidaatahelaid, mis näivad teatud käitumist juhtivat.

Tasub selgelt öelda, mida see praegu pakub ja mida mitte. Need meetodid suudavad esile tuua mõõdetavaid sisemisi esitusi ja koguda tõendusmaterjali hüpoteesile selle kohta, mis mudeli väljundit mõjutab. Need ei paku praegu täpset teadmist mudeli "mõtetest", täielikku rekonstruktsiooni selle arutluskäigust, garanteeritud põhjuslikku selgitust ega ühe neuroni tuvastamist, mis vastutab lõpptulemuse eest. Valdkonna enda terminoloogia peegeldab seda: leide kirjeldatakse kui omistamist, kandidaat-põhjuslikku mõju ja hüpoteesi toetavat tõendusmaterjali, mitte tõestust.

Täpselt sõnastatuna on interpreteeritavus üks võimalik tehniline tõendusallikas mitmest, kasulik koos käitumusliku hindamise ja seirega, mitte nende asendaja ega iseseisev vastavusmehhanism.

EU AI Act vastavus- ja tõendusmootori ehitamine

Praegu arendamisel.

See on tõeline insener- ja teadusprojekt, mida ehitan, mitte turule toodud kommertstoode. Praegu ei ole avalikku demot, kliendibaasi ega võrdlustulemust, millele viidata, ning ma ei kirjelda seda küpsemana, kui see on.

Põhiidee: ühendada AI hindamine, tehniline tõendus ja riskihinnang regulatiivse kontrollide kaardistusega, nii et organisatsiooni tegelik, testitud süsteemikäitumine, mitte ainult poliitikadokument, kaardistub EU AI Act'i nõuete vastu.

Üldiselt näeb torustik välja selline:

01AI mudel
→
02Käitumuslik hindamine
→
03Turvalisuse / ohutuse testimine
→
04Interpreteeritavus
→
05Riskinäitajad
→
06Tõenduse kogumine
→
07Kontrollide kaardistus
→
08Tehniline hindamisaruanne

Kavandatud võimekused hõlmavad mudeli registreerimist, automatiseeritud käitumuslikku ja turvatestimist, interpreteeritavusel põhinevaid riskinäitajaid, tõenduse kogumist, testitud käitumise kaardistamist konkreetsete EU AI Act'i kontrollidega, audititrajektoori, aruandlust ning seadistatavaid juhtimisraamistikke, nii et sama tõendustorustik saab aja jooksul kaardistuda rohkem kui ühe regulatiivse või sisemise standardiga.

Üks asi, mida see mootor kavandatult ei tee: otsustada organisatsiooni nimel õiguslikku vastavust. Selle väljund on tehniline hinnang ja tõenduskaart, toormaterjal, mida vastavus- või õigusfunktsioon vajab, mitte selle funktsiooni otsustusvõime asendaja.

Mida see tähendab AI juhtidele

CEO

Äririsk ja vastutus

Milliseid AI riske organisatsioon tegelikult kannab. Kas vastutustundlikku AI juhtimist saab tõendada, mitte ainult väita. Kas AI süsteemid saavad skaleeruda ilma, et risk nendega kontrollimatult koos skaleeruks.

CTO

Juhtimise operatsionaliseerimine

Kuidas juhtimine muutub millekski, mida inseneriekonnad tegelikult käitavad, mitte dokumendiks, mida nad üks kord loevad. Milliseid tehnilisi kontrolle on vaja ning kuidas süsteeme hinnatakse pidevalt, mitte ühekordse heakskiiduga.

CISO

Uus ründepind

Kas AI toob kaasa uusi ründepindu, prompt injection, andmeleke, tööriistade väärkasutus, mida olemasolevad turvaprogrammid ei olnud loodud testima. Kuidas selle testimise tõendust säilitatakse ja ajakohasena hoitakse.

CFO

Kuhu operatiivne töö jõuab

Millist operatiivset ja vastavustööd AI kasutuselevõtt tegelikult tekitab ning kuhu see organisatsiooniliselt jõuab. Kuidas varakult kehtestatud mõõdetavad kontrollid vähendavad hilisema kalli üllatuse tõenäosust.

Kellele see on mõeldud

See sisu on kirjutatud eelkõige organisatsioonidele ja rollidele, kes aktiivselt ehitavad, juurutavad või juhivad AI süsteeme ELiga seotud kokkupuutega:

AI idufirmadSaaS ettevõtted, kes juurutavad AI-dSuurettevõtted, kes võtavad kasutusele LLM-eAI platvormimeeskonnadAI inseneriekonnadCTO organisatsioonidCISO-dAI juhtimismeeskonnadVastutustundliku AI meeskonnadAI tõenduse meeskonnadTehnoloogiakonsultatsioonid

Mitte iga organisatsioon neis kategooriates ei ole õiguslikult kohustatud iga määruse sätte alusel. Millised kohustused tegelikult kehtivad, sõltub eespool käsitletud konkreetsetest teguritest.

KKK

Mis on EU AI Act?

EU AI Act, ametlikult Määrus (EL) 2024/1689, on Euroopa Liidu riskipõhine õigusraamistik tehisintellekti süsteemidele. See jõustus 1. augustil 2024 ja kehtestab reeglid keelatud AI praktikatele, kõrge riskiga AI süsteemide kohustustele, läbipaistvuse nõuetele ja üldotstarbeliste tehisintellekti mudelite reeglitele, rakendudes etappide kaupa kuni 2028. aastani.

Kellele EU AI Act kehtib?

Määrus kehtib mitmel juhul, sealhulgas teatud ELis tegutsevatele pakkujatele ja juurutajatele ning teatud kolmandate riikide pakkujatele, kelle AI süsteemi väljundit kasutatakse Liidus, vastavalt määruses sätestatud konkreetsetele tingimustele. Konkreetsed kohaldatavad kohustused sõltuvad organisatsiooni rollist (pakkuja või juurutaja), süsteemi kavandatud otstarbest ja selle riskiklassifikatsioonist, mistõttu ei kanna iga organisatsioon või süsteem samu kohustusi.

Millised on EU AI Act'i riskikategooriad?

Määrus kasutab riskipõhist lähenemist, selle asemel et reguleerida kõiki AI süsteeme ühtemoodi. Praktikas kirjeldatakse seda sageli nelja laia kategooriana: vastuvõetamatu risk (keelatud praktikad), kõrge risk (üksikasjalike kohustustega), piiratud risk (läbipaistvuse kohustused, nagu AI-genereeritud sisust teavitamine) ning minimaalne või olematu risk (AI süsteemid, millel määruse alusel erikohustusi ei ole). See on selgitav raamistik orienteerumiseks, mitte universaalne õiguslik enesehindamise test.

Mis on kõrge riskiga AI süsteem?

Kõrge riskiga AI süsteem on süsteem, mida kasutatakse III lisas loetletud tundlikus valdkonnas (näiteks tööhõive, haridus, olulised teenused, õiguskaitse, ränne või õigusemõistmine) või mis on sisseehitatud ohutuskomponendina tootesse, mis juba kuulub ELi tooteohutusõiguse alla (I lisa). Kõrge riskiga süsteemide pakkujatel on kohustused, mis hõlmavad riskijuhtimist, andmehaldust, tehnilist dokumentatsiooni, logimist, inimjärelevalvet ning täpsuse, töökindluse ja küberturvalisuse nõudeid.

Millised on GPAI kohustused?

Üldotstarbeliste tehisintellekti (GPAI) mudelite pakkujad peavad säilitama tehnilise dokumentatsiooni, andma teavet allavoolu pakkujatele ja avaldama kokkuvõtte treeningsisust autoriõiguse eesmärkidel. GPAI mudelid, mille puhul eeldatakse süsteemset riski, sealhulgas need, mida treenitakse kumulatiivse arvutusvõimsusega üle artiklis 51 sätestatud piirmäära, kannavad lisakohustusi: mudeli hindamine ja vastandlik testimine, süsteemse riski hindamine ja maandamine, intsidentidest teavitamine ning küberturvalisuse kaitse.

Mis on AI tõendus?

AI tõendus on praktika, mis hindab tehniliselt AI süsteemi käitumist, turvalisust ja töökindlust, kasutades meetodeid nagu hindamine, red teaming, kallutatuse ja ohutuse testimine ning seire, et toota tõendus selle kohta, kuidas süsteem tegelikult käitub. See on tehniline distsipliin, mis võib toetada õiguslikku vastavust, kuid ei ole iseenesest õiguslik ega regulatiivne otsus.

Millist tehnilist tõendust võib AI meeskondadel olla vaja säilitada?

Näited võivad hõlmata süsteemi disaini ja andmete tehnilist dokumentatsiooni, hindamise, testimise ja red-teaming'u tulemuste kirjeid, tootmiskäitumise seire- ja auditilogisid, inimjärelevalve kirjeid kõrge riskiga kasutusjuhtude puhul ning selget kaardistust iga kontrolli ja selle käsitletava konkreetse käitumise või nõude vahel, säilitatuna jooksvalt, mitte koostatuna üks kord. Milline neist kehtib ja millises ulatuses, sõltub süsteemist, selle rollist, kasutusjuhtumist ja kohaldatavatest nõuetest; mitte iga üksus ei kehti iga AI süsteemi kohta.

Kuidas saavad inseneriekonnad EU AI Act'iks valmistuda?

Klassifitseerides kõigepealt oma rolli (pakkuja või juurutaja) ja süsteemi riskikategooria, seejärel ehitades tehnilised kontrollid, mis toodavad sellele klassifikatsioonile tõendust: dokumentatsioon, hindamis- ja testimistorustikud, seire ja logimine ning inimjärelevalve mehhanismid, mida vaadatakse üle ja uuendatakse vastavalt süsteemi ja juhendite arengule.

Mis vahe on AI vastavusel ja AI juhtimisel?

Vastavus tähendab konkreetse välise nõude, näiteks EU AI Act'i sätte täitmist. Juhtimine on pidev organisatsiooniline struktuur, sealhulgas poliitikad, kontrollid, testimine, tõendus ja vastutus, mis toodab vastavuse kui tulemuse ja hoiab selle ajakohasena, kui süsteemid, kasutus ja regulatsioon muutuvad.

Seotud lugemine

See seostub otseselt teemadega AI turvalisus, Agentse AI turvalisus ja Tootmis-AI ning majandus- ja arhitektuuriküsimustega, mida käsitletakse artiklites Autonoomse AI majandus ja Agendikaardi probleem.

Allikad ja edasine lugemine

Määrus (EL) 2024/1689 (tehisintellekti määrus), ametlik tekst, EUR-Lex.
AI Act'i regulatiivne raamistik, Euroopa Komisjon, Digital Strategy.
Euroopa Tehisintellekti Amet, Euroopa Komisjon.
AI Omnibus jõustub, Euroopa Komisjon, juuli 2026.

See sisu annab tehnilisi ja hariduslikke suuniseid ega kujuta endast õigusnõustamist, regulatiivset sertifitseerimist ega vastavuse garantiid. See ei tee autorist ELi sertifitseeritud hindajat, juristi ega ametlikku ELi asutust või partnerit. EU AI Act'i kohaldatavust konkreetsele organisatsioonile või süsteemile tuleks hinnata koos kvalifitseeritud õigusnõustajaga.

Ehitate AI-d Euroopa turu jaoks?

Arutame tootmisvalmis AI taga olevaid arhitektuuri-, turvalisuse-, juhtimise- ja tõendusnõudeid, lähtudes sellest, kus teie süsteemid EU AI Act'i alusel tegelikult asetsevad.