A Primer on the EU AI Act
We’re sharing a preliminary overview of the EU AI Act including upcoming deadlines and requirements, with a particular focus on prohibited and high-risk use cases
Актуализация от 11 юли 2025 г.: След публикуването на окончателния текст на Кодекса за добри практики за ИИ с общо предназначение представяме обзор на подхода си към влизането в сила на разпоредбите за моделите с ИИ с общо предназначение на 2 август 2025 г.
Миналата година публикувахме този обзор на Акта на ЕС за ИИ, за да представим първоначална информация как се подготвяме за прилагането на новите правни изисквания.
Оттогава участваме активно в прилагането на текста чрез изготвянето на Кодекса за добри практики за ИИ с общо предназначение — рамка, чрез която доставчиците на ИИ да спазват Акта на ЕС за ИИ. След месеци съвместни усилия с експерти, гражданското общество и индустрията беше публикуван окончателен кодекс. Днес обявяваме решението си да го подпишем и да го използваме, за да докажем спазването на съответните си задължения по Акта на ЕС за ИИ.
С подписването на Кодекса предприемаме конкретна стъпка в по-широкия си план за спазване на Акта на ЕС за ИИ. Това отразява ангажимента ни да гарантираме последователност, надеждност и доверие с влизането в сила на регулациите, като продължаваме да си партнираме с европейските предприятия и граждани и им предоставяме все по-способни, безопасни и защитени модели с ИИ, за да се възползват от революцията в ИИ.
Подписването на Кодекса утвърждава много от водещите за индустрията мерки за безопасност и прозрачност, които въведохме през последните няколко години. Бяхме сред първите компании, публикували цялостен протокол за безопасност и сигурност — нашата Рамка за готовност (2023 г.), която описва подхода ни към безопасното внедряване на авангардни модели с ИИ.
В съответствие с ангажимента ни непрекъснато да преглеждаме и подобряваме вътрешните рамки за отчетност и управление през април 2025 г. публикувахме актуализирана Рамка за готовност.
Докато продължаваме да разработваме и внедряваме все по-способни технологии, активно наблюдаваме и ограничаваме широк спектър от нови рискове и реални опасения за безопасността, за да поддържаме моделите си надеждни и защитени. Освен това непрекъснато усъвършенстваме тези процеси.
- Отдавна публикуваме подробни системни карти и техническа документация за основните си версии, в които описваме какво могат и не могат да правят моделите ни, за какви рискове сме ги тествали и в кои области все още трупаме знания.
- Центърът за безопасност предоставя публичен достъп до резултатите от оценките за безопасност на моделите ни.
- Нашата мрежа за стрес тестове с червен отбор привлича външни експерти, които подлагат моделите ни на изпитания
- Спецификацията на модела дава представа как оформяме поведението на моделите, за да отразява човешките ценности и демократичните норми.
Всички тези усилия изиграха ключова роля за определянето на стандарти за сигурност и безопасност в индустрията и за създаването на приложим Кодекс за добри практики, основан на най-добрите практики в сектора. Изграждането на безопасен и отговорен ИИ е непрекъснат процес. Ще продължим поетапно да подобряваме подхода си към безопасността, за да гарантираме, че технологиите ни се използват отговорно в полза на всички хора по света.
През следващите месеци и години ще работим в тясно сътрудничество със Службата на ЕС за ИИ, съответните органи и клиентите си по прилагането на Акта за ИИ, за да можем заедно да осигурим ползите от ИИ за европейското общество и икономика.
Актуализация: На 25 септември 2024 г. се присъединихме към трите основни ангажимента в Пакта на ЕС за ИИ.
- Приемане на стратегия за управление на ИИ, която да насърчава внедряването му в организацията и да подпомага бъдещото спазване на Акта за ИИ;
- доколкото е възможно, картографиране на предоставяните или внедрените системи с ИИ в области, които биха се считали за високорискови съгласно Акта за ИИ;
- повишаване на осведомеността и грамотността в областта на ИИ сред служителите и другите лица, които работят със системи с ИИ от тяхно име, като се отчитат техническите им познания, опит, образование и обучение, контекстът на използване на системите с ИИ и лицата или групите, засегнати от употребата им.
Вярваме, че основният акцент на Пакта за ИИ върху грамотността, внедряването и управлението на ИИ е насочен към правилните приоритети, така че ползите от него да достигат до всички. Тези приоритети съответстват и на мисията ни да предоставяме безопасни, авангардни технологии в полза на всички.
Актът на ЕС за ИИ(отваря се в нов прозорец) е значима регулаторна рамка за управление на разработването, внедряването и използването на ИИ в Европа. Той поставя силен акцент върху безопасността, за да насърчи надеждното внедряване на ИИ в Европа, като същевременно защитава здравето, безопасността и основните права. Той въвежда нови изисквания според рисковете, свързани със системите с ИИ, като обръща особено внимание на високорисковите и неприемливите случаи на употреба и налага специални задължения за моделите и системите с ИИ с общо предназначение (GPAI).
Законодателният процес приключи и актът ще влезе в сила през август 2024 г., но ще са необходими допълнителни насоки и законодателство за прилагането му, за да се определи неговият обхват, особено по отношение на GPAI модели като тези на OpenAI.
OpenAI се ангажира да спазва Акта не само защото това е правно задължение, а и защото неговата цел съответства на мисията ни да разработваме и внедряваме безопасен ИИ в полза на цялото човечество. Гордеем се, че пускаме модели, които са водещи в индустрията както по възможности, така и по безопасност. Вярваме в балансиран, научен подход, при който мерките за безопасност са включени в процеса на разработване от самото начало. Екипите ни извършват широк спектър от технически дейности за справяне с предизвикателствата пред безопасността на ИИ, включително оценки на моделите съгласно нашата Рамка за готовност преди внедряването им, вътрешни и външни стрес тестове с червен отбор, наблюдение за злоупотреби след внедряването, програми за награди за открити уязвимости и безвъзмездно финансиране за киберсигурност, както и принос към стандартите за автентичност.
През следващите месеци ще работим в тясно сътрудничество със Службата на ЕС за ИИ и другите съответни органи по прилагането на новия акт. Надяваме се натрупаният от нас опит да помогне за постигането на целите му за внедряване на безопасен и полезен ИИ.
В тази публикация представяме обзор на някои от основните теми в Акта за ИИ, със специален акцент върху забранените и високорисковите случаи на употреба.
Актът за ИИ ще влезе в сила на 1 август 2024 г., 20 дни след публикуването му в Официалния вестник на ЕС. Макар повечето разпоредби на Акта да започнат да се прилагат 24 месеца след влизането му в сила, трябва да се имат предвид няколко важни срока:
- Забраните на недопустимите практики ще започнат да се прилагат 6 месеца след влизането в сила (февруари 2025 г.)
- Кодексите за добри практики, които ще обхващат много от подробностите по прилагането, необходими за спазване на Акта, трябва да бъдат завършени до 9 месеца след влизането в сила (май 2025 г.)
- Повечето задължения за ИИ с общо предназначение ще започнат да се прилагат 12 месеца след влизането в сила (август 2025 г.).
- Задълженията за повечето високорискови системи с ИИ ще започнат да се прилагат 24 месеца след влизането в сила (август 2026 г.).
За съществуващите GPAI системи, които не са били съществено изменяни, и някои системи с ИИ, които са компоненти на мащабни ИТ системи, посочени в приложение X към Акта за ИИ, ще важи по-дълъг срок за прилагане от 36 месеца (август 2027 г.).
Актът за ИИ се прилага основно за „системи с ИИ“, които определя като „машинно базирани системи, проектирани да работят с различни нива на автономност, които могат да проявяват адаптивност след внедряването си и които за изрични или подразбиращи се цели извеждат от получените входни данни как да генерират резултати, като прогнози, съдържание, препоръки или решения, способни да влияят върху физическа или виртуална среда“. Това определение като цяло съответства на определението на ОИСР за „системи с ИИ“ от 2023 г. и на използваното в Изпълнителна заповед 14110 на администрацията на Байдън относно безопасното, сигурно и надеждно разработване и използване на изкуствен интелект.
Важно е, че Актът за ИИ разграничава доставчиците от внедрителите на системи с ИИ. Доставчиците са организации като OpenAI, които разработват система с ИИ или модел с ИИ с общо предназначение. Това включва и организации, които възлагат разработването на система с ИИ или модел с ИИ с общо предназначение и ги пускат на пазара или въвеждат системата в експлоатация под собственото си име или търговска марка, срещу заплащане или безплатно.
Внедрителите са клиенти или партньори, които използват тези системи или модели в свои приложения, например като интегрират GPT‑4o за конкретен случай на употреба. Макар повечето задължения по Акта за ИИ да са за доставчиците, а не за внедрителите, важно е да се отбележи, че внедрител, който интегрира модел с ИИ в собствена система с ИИ, може да стане доставчик по смисъла на Акта — например ако използва своя търговска марка за системата или я променя по начини, които доставчикът не е предвидил.
Организациите извън ЕС също ще трябва да спазват Акта за ИИ при различни условия, които могат да имат много широк обхват. Например Актът се прилага, ако:
- Доставчик пуска система с ИИ или GPAI модел на пазара на ЕС, независимо дали компанията е установена в ЕС, или в друга държава;
- Внедрителите на система с ИИ са установени или се намират в ЕС;
- Доставчиците и внедрителите на системи с ИИ са установени или се намират в трета държава, но резултатът от системата с ИИ се използва в ЕС.
Широкият извънтериториален обхват на Акта за ИИ означава, че неевропейските компании ще трябва да го спазват, за да обслужват клиенти от ЕС, независимо дали са установени в Съюза.
Актът за ИИ е изграден върху основана на риска рамка със специфични изисквания за системите с ИИ с висок и неприемлив риск. Актът изисква от компаниите да класифицират нивото на риск на своите системи с ИИ, за да определят съответните регулаторни задължения, и установява различни категории или нива системи с ИИ, всяко със собствени задължения.
Някои практики с ИИ, за които се счита, че представляват неприемлив риск за правата на хората, са изцяло забранени. Тези практики включват:
- Прилагане на подсъзнателни, манипулативни или подвеждащи техники за изкривяване на поведението и възпрепятстване на информираното вземане на решения, което причинява значителна вреда.
- Използване на уязвимости, свързани с възрастта, уврежданията или социално-икономическото положение, за изкривяване на поведението, което причинява значителна вреда.
- Системи за биометрично категоризиране, които извеждат чувствителни характеристики като раса, политически възгледи, членство в синдикална организация, религиозни или философски убеждения, сексуален живот или сексуална ориентация (с ограничени изключения за обозначаване или филтриране на законно придобити набори от данни и за употреба от правоприлагащите органи)
- Системи за социално оценяване, например такива, които оценяват или класифицират лица или групи въз основа на социално поведение или лични характеристики и така им причиняват вреда.
- Оценяване на риска дадено лице да извърши престъпление единствено въз основа на профилиране или личностни характеристики (с ограничени изключения)
- Създаване на бази данни за лицево разпознаване чрез безразборно извличане на изображения на лица от интернет или от записи на камери за видеонаблюдение
- Извеждане на заключения за емоциите на хората на работното място или в образователни институции
- Дистанционна биометрична идентификация в реално време на обществени места за целите на правоприлагането (с някои изключения).
Актът налага строги задължения за системите, за които е установено, че представляват съществена заплаха за здравето, безопасността или основните права на хората и които са категоризирани като високорисков ИИ (HRAI). Те включват: а) системи, които са компоненти за безопасност на продукт, попадащ под други закони на ЕС; и б) конкретни случаи на употреба, например системи за определяне на достъпа или приема в образователни институции, за наемане или подбор на служители или наблюдение на представянето им, за определяне на право на обществена помощ или кредитоспособност, както и за оценка на допустимостта и ценообразуването на здравно осигуряване.
HRAI системите трябва да спазват строги регулаторни задължения, включително да създадат система за управление на риска за непрекъсната оценка на рисковете и мерките за ограничаването им през целия жизнен цикъл; да прилагат цялостни мерки за управление на данните за изпитване и оценяване на риска от пристрастия; да изготвят подробна техническа документация преди пускането на системата на пазара; и да извършват текущо наблюдение.
За останалите системи с ИИ, които не пораждат неприемлив или висок риск, се прилагат само ограничени изисквания, например задължения за прозрачност. Например Актът посочва, че хората трябва да бъдат уведомявани, когато взаимодействат със система с ИИ, като чатбот, а изкуствено манипулираните изображения, аудио- или видеоматериали трябва да бъдат ясно обозначени. Повечето системи с ИИ на пазара вероятно ще попаднат в тази категория.
За доставчиците на модели и системи с ИИ с общо предназначение, като OpenAI, се прилагат специални изисквания. Те трябва да:
- Изготвят подробна техническа документация за модела и при поискване да я предоставят на Службата за ИИ
- Създават документация за внедрителите, които използват GPAI модела, за да разработват собствени системи с ИИ
- Прилагат политики за спазване на законодателството на ЕС в областта на авторското право
- Предоставят обобщение на съдържанието, използвано за обучението на GPAI модела
Освен това доставчиците на GPAI модели с възможности с голямо въздействие, за които се счита, че представляват „системни рискове“ (например модели, обучени с голям изчислителен ресурс, технически определен като 10^25 FLOPs), ще трябва да:
- Извършват оценки на модела за установяване и ограничаване на системните рискове и непрекъснато да оценяват и ограничават възникващите рискове
- Уведомяват Европейската комисия за моделите, които отговарят на критериите за тази категория
- Наблюдават и докладват сериозни инциденти
- Прилагат подходящи мерки за киберсигурност на модела и физическата му инфраструктура
Доставчиците на GPAI модели ще могат да се позовават на кодекс за добри практики, за да доказват спазването на изискванията на Акта за ИИ. Тези кодекси за добри практики вероятно ще положат основата за конкретните подробности по изпълнението на задълженията. Очакваме с интерес да работим със Службата на ЕС за ИИ по разработването им през следващите 9 месеца.
OpenAI се ангажира да спазва Акта на ЕС за ИИ и ще работи в тясно сътрудничество с новата Служба на ЕС за ИИ по прилагането му. През следващите месеци ще продължим да подготвяме техническа документация и други насоки за доставчиците и внедрителите надолу по веригата, които използват нашите GPAI модели, като същевременно подобряваме сигурността и безопасността на моделите, предлагани на европейския и други пазари.
Ако организацията ви се опитва да определи как да спазва Акта за ИИ, първо трябва да класифицира всички системи с ИИ, които попадат в неговия обхват. Установете кои GPAI и други системи с ИИ използвате, определете как са класифицирани и преценете какви задължения произтичат от случаите ви на употреба. Трябва също да определите дали сте доставчик, или внедрител по отношение на системите с ИИ, които попадат в обхвата. Тези въпроси могат да бъдат сложни, затова при нужда се консултирайте с юрист.