A Primer on the EU AI Act
We’re sharing a preliminary overview of the EU AI Act including upcoming deadlines and requirements, with a particular focus on prohibited and high-risk use cases
11. juuli 2025. aasta täiendus: Pärast üldotstarbelise tehisintellekti tegevusjuhendi lõpliku teksti avaldamist anname ülevaate sellest, kuidas valmistume üldotstarbelise tehisintellekti mudelitele kohalduvate sätete jõustumiseks 2. augustil 2025.
Eelmisel aastal avaldasime selle ELi tehisintellektimääruse sissejuhatuse, et anda esialgne ülevaade sellest, kuidas valmistusime uute õigusnõuete rakendamiseks.
Sellest ajast saadik oleme teksti rakendamises aktiivselt osalenud, aidates koostada üldotstarbelise tehisintellekti tegevusjuhendit – raamistikku, mille abil tehisintellekti pakkujad saavad ELi tehisintellektimäärust järgida. Pärast ekspertide, kodanikuühiskonna ja sektori kuudepikkust ühist tööd on lõplik juhend avaldatud. Täna teatame otsusest tegevusjuhend allkirjastada ning kasutada seda tõendamaks, et täidame ELi tehisintellektimäärusest tulenevaid asjakohaseid kohustusi.
Tegevusjuhendi allkirjastamisega astume konkreetse sammu oma laiemas ELi tehisintellektimääruse järgimise kavas. See näitab meie pühendumust järjepidevuse, töökindluse ja usalduse tagamisele õigusnormide jõustudes. Samal ajal jätkame koostööd Euroopa ettevõtete ja kodanikega, pakkudes neile üha võimekamaid, ohutumaid ja turvalisemaid tehisintellekti mudeleid, et nad saaksid tehisintellektirevolutsioonist kasu.
Tegevusjuhendi allkirjastamine tugevdab paljusid valdkonna juhtivaid ohutus- ja läbipaistvusmeetmeid, mille oleme viimastel aastatel kasutusele võtnud. Olime üks esimesi ettevõtteid, kes avaldas põhjaliku ohutus- ja turbeprotokolli – meie Valmisoleku raamistiku (2023), milles kirjeldame tipptasemel tehisintellekti mudelite ohutu kasutuselevõtu põhimõtteid.
Kooskõlas oma lubadusega sisemise vastutuse ja juhtimise raamistikke pidevalt hinnata ja täiustada avaldasime 2025. aasta aprillis uuendatud Valmisoleku raamistiku.
Üha võimekamat tehnoloogiat arendades ja kasutusele võttes jälgime ning maandame aktiivselt mitmesuguseid uusi riske ja tegelikus maailmas esinevaid ohutusprobleeme, et meie mudelid oleksid töökindlad ja turvalised. Samuti täiustame neid protsesse pidevalt.
- Oleme juba ammu avaldanud oma tähtsamate väljalasetega põhjalikke süsteemikaarte ja tehnilisi dokumente, milles selgitame, mida meie mudelid suudavad ja mida mitte, milliseid riske oleme testinud ning mida alles õpime.
- Ohutuskeskus annab avaliku juurdepääsu meie mudelite ohutushindamiste tulemustele.
- Meie lööktestimise võrgustik kaasab väliseksperte, kes panevad meie mudelid proovile
- Mudeli spetsifikatsioon annab ülevaate sellest, kuidas kujundame mudelite käitumist inimväärtuste ja demokraatlike normide järgi.
See töö on aidanud märkimisväärselt kehtestada sektoris turbe- ja ohutusstandardeid ning koostada valdkonna parimatel tavadel põhineva rakendatava tegevusjuhendi. Ohutu ja vastutustundliku tehisintellekti loomine ei saa kunagi valmis. Täiustame oma ohutuspõhimõtteid järk-järgult edasi, et meie tehnoloogiat kasutataks vastutustundlikult kõigi inimeste hüvanguks, olenemata nende asukohast maailmas.
Teeme ELi tehisintellektiameti, asjaomaste asutuste ja klientidega lähikuudel ja -aastatel tehisintellektimääruse rakendamisel tihedat koostööd, et saaksime ühiselt tagada tehisintellekti kasu Euroopa ühiskonnale ja majandusele.
Täiendus: 25. septembril 2024 ühinesime ELi tehisintellektipakti kolme põhikohustusega.
- Võtta vastu tehisintellekti juhtimise strateegia, et edendada tehisintellekti kasutuselevõttu organisatsioonis ja liikuda tehisintellektimääruse tulevase järgimise poole;
- kaardistada võimaluste piires pakutavad või kasutusele võetud tehisintellektisüsteemid valdkondades, mida tehisintellektimääruse alusel peetaks suure riskiga valdkondadeks;
- suurendada töötajate ja teiste nende nimel tehisintellektisüsteemidega tegelevate isikute teadlikkust ning tehisintellektipädevust, võttes arvesse nende tehnilisi teadmisi, kogemusi, haridust ja väljaõpet, tehisintellektisüsteemide kavandatud kasutuskonteksti ning nende süsteemide kasutamisest mõjutatud isikuid või isikurühmi.
Usume, et tehisintellektipakti keskendumine tehisintellektipädevusele, kasutuselevõtule ja juhtimisele seab õiged prioriteedid, et tehisintellektist saadav kasu jaguneks laialdaselt. Need eesmärgid ühtivad ka meie missiooniga pakkuda kõigile kasulikke, ohutuid ja tipptasemel tehnoloogiaid.
ELi tehisintellektimäärus(avaneb uues aknas) on oluline õigusraamistik, mille eesmärk on reguleerida tehisintellekti arendamist, kasutuselevõttu ja kasutamist kogu Euroopas. Määruses pööratakse suurt tähelepanu ohutusele, et edendada Euroopas usaldusväärse tehisintellekti kasutuselevõttu ning kaitsta tervist, ohutust ja põhiõigusi. Sellega kehtestatakse tehisintellektisüsteemidega seotud riskidel põhinevad uued nõuded, keskendudes eelkõige suure riskiga ja lubamatu kasutusega juhtudele, ning üldotstarbelise tehisintellekti (GPAI) mudelite ja süsteemide erikohustused.
Kuigi seadusandlik menetlus on lõppenud ja määrus jõustub 2024. aasta augustis, on selle kohaldamisala täpsustamiseks vaja lisasuuniseid ja rakendusakte, eelkõige seoses selliste GPAI mudelitega nagu OpenAI mudelid.
OpenAI on pühendunud määruse järgimisele mitte ainult seetõttu, et see on juriidiline kohustus, vaid ka seepärast, et määruse eesmärk ühtib meie missiooniga arendada ja võtta kogu inimkonna hüvanguks kasutusele ohutut tehisintellekti. Oleme uhked, et anname välja mudeleid, mis kuuluvad nii võimekuse kui ka ohutuse poolest valdkonna parimate hulka. Usume tasakaalustatud ja teaduspõhisesse lähenemisviisi, mille puhul ohutusmeetmed lõimitakse arendusprotsessi algusest peale. Meie meeskonnad tegelevad paljude tehniliste töödega, et lahendada tehisintellekti ohutusprobleeme. Nende hulka kuuluvad mudelite hindamine enne kasutuselevõttu meie Valmisoleku raamistiku alusel, sisemine ja väline lööktestimine, väärkasutuse jälgimine pärast kasutuselevõttu, programmid veapreemia ja küberturvalisuse toetuse pakkumiseks ning panustamine autentsusstandarditesse.
Teeme lähikuudel uue määruse rakendamisel ELi tehisintellektiameti ja teiste asjaomaste asutustega tihedat koostööd ning loodame, et meie kogutud teadmised aitavad edendada määruse eesmärke ohutu ja kasuliku tehisintellekti kasutuselevõtul.
Selles postituses anname ülevaate mõnest tehisintellektimääruse põhiteemast, keskendudes eelkõige keelatud ja suure riskiga kasutusjuhtudele.
Tehisintellektimäärus jõustub 1. augustil 2024 ehk 20 päeva pärast avaldamist Euroopa Liidu Teatajas. Kuigi enamik määruse sätteid hakkab kehtima alles 24 kuud pärast jõustumist, tuleb meeles pidada mitut tähtsat tähtaega:
- Keelatud tegevuste keelud hakkavad kehtima 6 kuud pärast jõustumist (veebruaris 2025).
- Tegevusjuhendid, mis käsitlevad paljusid määruse järgimiseks vajalikke rakendusüksikasju, tuleb lõplikult vormistada 9 kuu jooksul pärast jõustumist (2025. aasta maiks).
- Enamik üldotstarbelise tehisintellektiga seotud kohustusi hakkab kehtima 12 kuud pärast jõustumist (augustis 2025).
- Enamiku suure riskiga tehisintellektisüsteemide kohustused hakkavad kehtima 24 kuud pärast jõustumist (augustis 2026).
Varem olemas olnud GPAI süsteemidele, mida ei ole oluliselt muudetud, ja teatavatele tehisintellektisüsteemidele, mis on määruse X lisas nimetatud suuremahuliste IT-süsteemide osad, kehtib pikem, 36-kuuline rakendamistähtaeg (august 2027).
Tehisintellektimäärust kohaldatakse peamiselt „tehisintellektisüsteemidele“, mida määruses määratletakse kui „masinpõhist süsteemi, mis on projekteeritud töötama erineval autonoomsuse tasemel, mis võib pärast kasutuselevõttu olla kohanemisvõimeline ning mis saadud sisendist tuletab otseste või kaudsete eesmärkide saavutamiseks, kuidas luua väljundeid, näiteks prognoose, sisu, soovitusi või otsuseid, mis võivad mõjutada füüsilist või virtuaalset keskkonda“. See määratlus on üldjoontes kooskõlas OECD 2023. aastal avaldatud „tehisintellektisüsteemide“ määratlusega ning Bideni administratsiooni korralduses 14110 tehisintellekti ohutu, turvalise ja usaldusväärse arendamise ning kasutamise kohta kasutatud määratlusega.
Oluline on see, et tehisintellektimääruses eristatakse tehisintellektisüsteemide pakkujaid ja kasutuselevõtjaid. Pakkujad on sellised üksused nagu OpenAI, kes arendavad tehisintellektisüsteemi või üldotstarbelise tehisintellekti mudelit. Pakkujad on ka üksused, kes lasevad enda jaoks arendada tehisintellektisüsteemi või üldotstarbelise tehisintellekti mudeli ning toovad selle turule või võtavad tehisintellektisüsteemi oma nime või kaubamärgi all kasutusele, kas tasu eest või tasuta.
Kasutuselevõtjad on kliendid või partnerid, kes kasutavad neid süsteeme või mudeleid oma rakendustes, näiteks lõimivad GPT‑4o kindlasse kasutusjuhtu. Kuigi enamik tehisintellektimääruse kohustusi lasub pakkujatel, mitte kasutuselevõtjatel, on oluline märkida, et tehisintellekti mudeli oma süsteemi lõimiv kasutuselevõtja võib määruse alusel pakkujaks muutuda. See võib juhtuda näiteks siis, kui ta kasutab tehisintellektisüsteemil oma kaubamärki või muudab süsteemi viisil, mida pakkuja ei kavatsenud.
Väljaspool ELi tegutsevad organisatsioonid peavad tehisintellektimäärust järgima mitmesugustel tingimustel, mille kohaldamisala võib olla üsna lai. Näiteks kohaldatakse määrust järgmistel juhtudel:
- Pakkuja laseb ELi turule tehisintellektisüsteemi või GPAI mudeli, olenemata sellest, kas ettevõte on asutatud ELis või mõnes muus riigis;
- tehisintellektisüsteemi kasutuselevõtja tegevuskoht asub ELis või kasutuselevõtja ise asub ELis;
- tehisintellektisüsteemide pakkujad ja kasutuselevõtjad on asutatud või asuvad kolmandas riigis, kuid tehisintellektisüsteemi väljundit kasutatakse ELis.
Tehisintellektimääruse lai eksterritoriaalne kohaldamisala tähendab, et Euroopa-välised ettevõtted peavad ELi klientide teenindamiseks määrust järgima olenemata sellest, kas nad asuvad ELis.
Tehisintellektimäärus põhineb riskipõhisel raamistikul, milles on suure ja lubamatu riskiga tehisintellektisüsteemidele kehtestatud erinõuded. Määrus nõuab, et ettevõtted liigitaksid oma tehisintellektisüsteemid riskitaseme järgi, et määrata kindlaks neile kohalduvad regulatiivsed kohustused. Samuti sätestatakse tehisintellektisüsteemide eri kategooriad või tasemed, millest igaühega kaasnevad erinevad kohustused.
Teatavad tehisintellektiga seotud tegevused, mida peetakse inimeste õigustele lubamatult ohtlikuks, on täielikult keelatud. Keelatud tegevused on muu hulgas järgmised:
- Alateadlike, manipuleerivate või eksitavate tehnikate kasutamine käitumise moonutamiseks ja teadlike otsuste tegemise kahjustamiseks, kui see põhjustab olulist kahju.
- Vanuse, puude või sotsiaal-majandusliku olukorraga seotud haavatavuse ärakasutamine käitumise moonutamiseks, kui see põhjustab olulist kahju.
- Biomeetrilise liigitamise süsteemid, mis tuletavad tundlikke omadusi, nagu rass, poliitilised vaated, ametiühingusse kuulumine, usulised või filosoofilised veendumused, seksuaalelu või seksuaalne sättumus (piiratud eranditega seaduslikult omandatud andmekogumite märgistamiseks või filtreerimiseks ja õiguskaitses kasutamiseks).
- Sotsiaalse hindamise süsteemid, näiteks süsteemid, mis hindavad või liigitavad inimesi või rühmi sotsiaalse käitumise või isikuomaduste alusel ning põhjustavad neile kahju.
- Üksnes profiilianalüüsi või isikuomaduste põhjal sellise riski hindamine, et inimene paneb toime kuriteo (piiratud eranditega).
- Näotuvastusandmebaaside koostamine internetist või valvekaamerate salvestistest pärit näokujutiste sihitu kogumise teel.
- Emotsioonide tuvastamine töökohtadel või haridusasutustes.
- Reaalajas biomeetriline kaugtuvastamine avalikes kohtades õiguskaitse eesmärgil (teatavate eranditega).
Määrus kehtestab ranged kohustused süsteemidele, mis kujutavad selle hinnangul olulist ohtu inimeste tervisele, ohutusele või põhiõigustele ning mis liigitatakse suure riskiga tehisintellektiks (HRAI). Nende hulka kuuluvad: a) süsteemid, mis on muude ELi õigusaktidega reguleeritud toodete ohutuskomponendid, ja b) konkreetsed kasutusjuhud, näiteks süsteemid, millega otsustatakse juurdepääs haridusasutustele või neisse vastuvõtmine, värvatakse või valitakse töötajaid või jälgitakse nende töötulemusi, määratakse õigus avalikule toetusele või krediidivõimelisus ning hinnatakse ravikindlustuse saamise õigust ja määratakse selle hinda.
HRAI süsteemid peavad täitma rangeid regulatiivseid kohustusi. Näiteks tuleb luua riskijuhtimissüsteem, millega hinnatakse kogu HRAI süsteemi elutsükli vältel pidevalt riske ja nende maandamise strateegiaid, rakendada terviklikke andmehaldusmeetmeid kallutatuse riski testimiseks ja hindamiseks, koostada enne süsteemi turule laskmist üksikasjalik tehniline dokumentatsioon ning süsteemi pidevalt jälgida.
Muudele tehisintellektisüsteemidele, mis ei tekita lubamatut või suurt riski, kehtivad vaid piiratud nõuded, näiteks läbipaistvuskohustused. Näiteks sätestab määrus, et inimestele tuleb teatada, kui nad suhtlevad tehisintellektisüsteemiga, näiteks vestlusrobotiga, ning tehislikult muudetud pildi-, heli- ja videosisu peab olema selgelt märgistatud. Enamik turul olevaid tehisintellektisüsteeme kuulub tõenäoliselt sellesse kategooriasse.
Üldotstarbeliste tehisintellekti mudelite ja süsteemide pakkujatele, nagu OpenAI, kehtivad erinõuded, mille alusel tuleb neil:
- Koostada mudeli üksikasjalik tehniline dokumentatsioon ja esitada see nõudmise korral tehisintellektiametile
- Koostada dokumentatsioon kasutuselevõtjatele, kes kasutavad GPAI mudelit oma tehisintellektisüsteemide arendamiseks
- Rakendada ELi autoriõiguse järgimiseks mõeldud põhimõtteid
- Esitada kokkuvõte GPAI mudeli treenimiseks kasutatud sisust
Lisaks peavad suure mõjuga võimekusega GPAI mudelite pakkujad, kelle mudeleid peetakse „süsteemset riski“ tekitavaks (nt suure arvutusmahuga ehk tehnilise määratluse kohaselt 10^25 FLOPiga treenitud mudelid):
- Hindama mudeleid, et tuvastada ja maandada süsteemseid riske, ning tekkivaid riske pidevalt hindama ja maandama
- Teavitama Euroopa Komisjoni mudelitest, mis vastavad selle kategooria kriteeriumidele
- Jälgima tõsiseid intsidente ja neist teatama
- Rakendama mudeli ja selle füüsilise taristu jaoks sobivaid küberturvalisuse meetmeid
GPAI mudelite pakkujad saavad tehisintellektimääruse nõuete täitmise tõendamiseks tugineda tegevusjuhendile. Need tegevusjuhendid loovad tõenäoliselt aluse kohustuste rakendamise üksikasjadele ning ootame koostööd ELi tehisintellektiametiga juhendite väljatöötamisel järgmise üheksa kuu jooksul.
OpenAI on pühendunud ELi tehisintellektimääruse järgimisele ning teeb selle rakendamisel uue ELi tehisintellektiametiga tihedat koostööd. Lähikuudel jätkame tehnilise dokumentatsiooni ja muude juhiste koostamist meie GPAI mudelite järgmise etapi pakkujatele ja kasutuselevõtjatele, täiustades samal ajal Euroopa turul ja mujal pakutavate mudelite turvalisust ja ohutust.
Kui teie organisatsioon soovib kindlaks teha, kuidas tehisintellektimäärust järgida, tuleks kõigepealt püüda liigitada kõik selle kohaldamisalasse kuuluvad tehisintellektisüsteemid. Tehke kindlaks, milliseid GPAI ja muid tehisintellektisüsteeme kasutate, kuidas need liigitatakse ning millised kohustused tulenevad teie kasutusjuhtudest. Samuti peaksite tegema kindlaks, kas olete mõne kohaldamisalasse kuuluva tehisintellektisüsteemi puhul pakkuja või kasutuselevõtja. Need küsimused võivad olla keerukad, mistõttu peaksite küsimuste korral pidama nõu õigusnõustajaga.