A Primer on the EU AI Act
We’re sharing a preliminary overview of the EU AI Act including upcoming deadlines and requirements, with a particular focus on prohibited and high-risk use cases
Atnaujinta 2025 m. liepos 11 d. Paskelbus galutinį Bendrosios paskirties DI praktikos kodekso tekstą, apžvelgiame, kaip ruošiamės 2025 m. rugpjūčio 2 d. įsigaliosiančioms nuostatoms, taikomoms bendrosios paskirties DI modeliams.
Praėjusiais metais paskelbėme šį ES DI akto pradžiamokslį, kuriame pateikėme pirminę informaciją apie pasirengimą įgyvendinti naujuosius teisinius reikalavimus.
Nuo tada aktyviai dalyvavome įgyvendinant šį teisės aktą ir rengiant Bendrosios paskirties DI praktikos kodeksą – sistemą, padedančią DI tiekėjams laikytis ES DI akto. Po kelis mėnesius trukusių bendrų ekspertų, pilietinės visuomenės ir pramonės atstovų pastangų paskelbtas galutinis kodeksas. Šiandien pranešame nusprendę pasirašyti Praktikos kodeksą ir juo remdamiesi įrodyti, kad vykdome atitinkamas pareigas pagal ES DI aktą.
Pasirašydami kodeksą žengiame konkretų žingsnį įgyvendindami platesnį atitikties ES DI aktui planą. Tai rodo mūsų įsipareigojimą užtikrinti tęstinumą, patikimumą ir pasitikėjimą įsigaliojant taisyklėms. Kartu toliau bendradarbiausime su Europos įmonėmis ir piliečiais, suteikdami jiems vis pajėgesnių, saugių ir apsaugotų DI modelių, kad jie galėtų pasinaudoti DI revoliucijos teikiama nauda.
Pasirašydami kodeksą dar labiau įtvirtiname daugelį pažangių saugos ir skaidrumo priemonių, kurias pradėjome taikyti per pastaruosius kelerius metus. Buvome viena pirmųjų įmonių, paskelbusių išsamų saugos ir saugumo protokolą – 2023 m. Pasirengimo sistemą, kurioje aprašyta, kaip saugiai diegiame priešakinius DI modelius.
Laikydamiesi įsipareigojimo nuolat peržiūrėti ir tobulinti vidaus atskaitomybės bei valdymo sistemas, 2025 m. balandį paskelbėme atnaujintą Pasirengimo sistemą.
Toliau kurdami ir diegdami vis pajėgesnes technologijas, aktyviai stebime ir mažiname įvairias naujas grėsmes bei realias saugos problemas, kad mūsų modeliai išliktų patikimi ir apsaugoti. Šiuos procesus nuolat tiksliname ir tobuliname.
- Jau seniai kartu su svarbiausiais leidimais skelbiame išsamias sistemų korteles ir techninius dokumentus, kuriuose nurodome, ką mūsų modeliai gali ir ko negali, kokias rizikas išbandėme ir kuriose srityse dar kaupiame žinias.
- Saugos centre viešai skelbiami mūsų modelių saugos vertinimų rezultatai.
- Mūsų testavimo spragoms nustatyti tinklas pasitelkia išorės ekspertus, kad šie išbandytų mūsų modelių atsparumą.
- Modelio specifikacija leidžia susipažinti, kaip formuojame modelių elgseną, kad ji atspindėtų žmogiškąsias vertybes ir demokratines normas.
Visi šie darbai padėjo nustatyti pramonės saugumo ir saugos standartus bei parengti praktiškai įgyvendinamą Praktikos kodeksą, pagrįstą geriausia pramonės praktika. Saugaus ir atsakingo DI kūrimas niekada nesibaigia. Toliau nuosekliai tobulinsime požiūrį į saugą, kad mūsų technologijos būtų atsakingai naudojamos visų žmonių labui, kad ir kur pasaulyje jie būtų.
Artimiausiais mėnesiais ir metais įgyvendinant DI aktą glaudžiai bendradarbiausime su ES DI biuru, atitinkamomis institucijomis ir klientais, kad kartu užtikrintume DI naudą Europos visuomenei ir ekonomikai.
Atnaujinta: 2024 m. rugsėjo 25 d. prisijungėme prie trijų pagrindinių ES DI pakto įsipareigojimų.
- Priimti DI valdymo strategiją, kuri skatintų DI naudojimą organizacijoje ir padėtų ateityje užtikrinti atitiktį DI aktui;
- kiek įmanoma aprašyti teikiamas arba naudojamas DI sistemas srityse, kurios pagal DI aktą būtų laikomos didelės rizikos;
- didinti darbuotojų ir kitų jų vardu su DI sistemomis dirbančių asmenų informuotumą bei raštingumą DI srityje, atsižvelgiant į jų technines žinias, patirtį, išsilavinimą ir mokymą, DI sistemų naudojimo aplinkybes ir asmenis ar jų grupes, kuriems šių sistemų naudojimas gali turėti poveikį.
Manome, kad pagrindinis DI pakto dėmesys raštingumui DI srityje, jo diegimui ir valdymui yra tinkamas prioritetas siekiant plačiai paskirstyti DI teikiamą naudą. Be to, šie tikslai atitinka mūsų misiją teikti saugias, pažangiausias ir visiems naudingas technologijas.
ES DI aktas(atsidaro naujame lange) yra svarbi reguliavimo sistema, skirta DI kūrimui, diegimui ir naudojimui visoje Europoje valdyti. Jame daug dėmesio skiriama saugai, siekiant skatinti patikimo DI naudojimą Europoje ir kartu apsaugoti sveikatą, saugą bei pagrindines teises. Jame nustatomi nauji reikalavimai, pagrįsti su DI sistemomis susijusia rizika, ypač daug dėmesio skiriant didelės rizikos ir nepriimtino naudojimo atvejams, taip pat specialioms pareigoms, taikomoms bendrosios paskirties DI (GPAI) modeliams ir sistemoms.
Nors teisėkūros procesas baigtas ir teisės aktas įsigalios 2024 m. rugpjūtį, jo taikymo sričiai apibrėžti reikės papildomų gairių ir įgyvendinamųjų teisės aktų, ypač dėl tokių GPAI modelių kaip OpenAI modeliai.
OpenAI yra įsipareigojusi laikytis šio akto ne tik todėl, kad tai teisinė pareiga, bet ir todėl, kad teisės akto tikslas atitinka mūsų misiją kurti ir diegti saugų DI visos žmonijos labui. Didžiuojamės leisdami modelius, kurie pirmauja pramonėje ir savo galimybėmis, ir sauga. Tikime subalansuotu, mokslu pagrįstu požiūriu, kai saugos priemonės į kūrimo procesą įtraukiamos nuo pat pradžių. Mūsų komandos vykdo įvairią techninę veiklą DI saugos iššūkiams spręsti, įskaitant modelių vertinimą pagal mūsų Pasirengimo sistemą prieš juos diegiant, vidinį ir išorinį testavimą spragoms nustatyti, piktnaudžiavimo stebėseną po įdiegimo, atlygio už aptiktas klaidas ir kibernetinio saugumo dotacijų programas bei indėlį rengiant autentiškumo standartus.
Artimiausiais mėnesiais įgyvendinant naująjį teisės aktą glaudžiai bendradarbiausime su ES DI biuru ir kitomis atitinkamomis institucijomis. Tikimės, kad mūsų sukaupta patirtis padės siekti akto tikslų diegiant saugų ir naudingą DI.
Šiame įraše apžvelgiame kelias pagrindines DI akto temas, ypatingą dėmesį skirdami draudžiamiems ir didelės rizikos naudojimo atvejams.
DI aktas įsigalios 2024 m. rugpjūčio 1 d., praėjus 20 dienų nuo jo paskelbimo ES oficialiajame leidinyje. Nors dauguma akto nuostatų bus pradėtos taikyti tik praėjus 24 mėnesiams nuo jo įsigaliojimo, svarbu įsidėmėti kelis terminus:
- Draudžiamų praktikų draudimai bus pradėti taikyti praėjus 6 mėnesiams nuo įsigaliojimo (2025 m. vasarį).
- Praktikos kodeksai, kuriuose bus nustatyta daug akto laikymuisi būtinų įgyvendinimo detalių, turės būti baigti rengti per 9 mėnesius nuo įsigaliojimo (iki 2025 m. gegužės).
- Dauguma bendrosios paskirties DI pareigų bus pradėtos taikyti praėjus 12 mėnesių nuo įsigaliojimo (2025 m. rugpjūtį).
- Pareigos, taikomos daugumai didelės rizikos DI sistemų, įsigalios po 24 mėnesių (2026 m. rugpjūtį).
Anksčiau sukurtoms GPAI sistemoms, kurios nebuvo iš esmės pakeistos, ir tam tikroms DI sistemoms, kurios yra DI akto X priede nurodytų didelės apimties IT sistemų komponentai, bus taikomas ilgesnis – 36 mėnesių – įgyvendinimo terminas (iki 2027 m. rugpjūčio).
DI aktas iš esmės taikomas „DI sistemoms“, kurios jame apibrėžiamos kaip „mašininė sistema, suprojektuota veikti įvairiais autonomijos lygiais ir galinti po diegimo veikti adaptyviai, kuri, siekdama aiškių ar numanomų tikslų, iš gautos įvesties duomenų nustato, kaip generuoti išvedinius, pavyzdžiui, prognozes, turinį, rekomendacijas ar sprendimus, galinčius paveikti fizinę ar virtualią aplinką“. Ši apibrėžtis iš esmės atitinka 2023 m. EBPO pateiktą „DI sistemų“ apibrėžtį ir apibrėžtį, vartojamą Bideno administracijos vykdomajame įsakyme Nr. 14110 dėl saugaus, apsaugoto ir patikimo dirbtinio intelekto kūrimo bei naudojimo.
Svarbu tai, kad DI akte išskiriami DI sistemų tiekėjai ir diegėjai. Tiekėjai yra subjektai, kurie, kaip OpenAI, kuria DI sistemą arba bendrosios paskirties DI modelį. Tiekėjais taip pat laikomi subjektai, kuriems sukurta DI sistema ar bendrosios paskirties DI modelis ir kurie juos pateikia rinkai arba savo vardu ar su savo prekių ženklu pradeda naudoti DI sistemą už atlygį ar nemokamai.
Diegėjai yra klientai arba partneriai, kurie šias sistemas ar modelius naudoja savo programose, pavyzdžiui, integruoja GPT‑4o konkrečiam naudojimo atvejui. Nors pagal DI aktą dauguma pareigų tenka tiekėjams, o ne diegėjams, svarbu pažymėti, kad DI modelį į savo DI sistemą integruojantis diegėjas pagal aktą gali tapti tiekėju, pavyzdžiui, jei DI sistemą pažymi savo prekių ženklu arba pakeičia ją tiekėjo nenumatytu būdu.
Už ES ribų veikiančios organizacijos taip pat turės laikytis DI akto įvairiomis sąlygomis, kurių taikymo sritis gali būti gana plati. Pavyzdžiui, aktas taikomas, jei:
- tiekėjas pateikia ES rinkai DI sistemą arba GPAI modelį, neatsižvelgiant į tai, ar įmonė įsteigta ES, ar kitoje šalyje;
- DI sistemos diegėjai yra įsisteigę arba veikia ES;
- DI sistemų tiekėjai ir diegėjai yra įsisteigę arba veikia trečiojoje šalyje, tačiau DI sistemos sukurtas rezultatas naudojamas ES.
Plati ekstrateritorinė DI akto taikymo sritis reiškia, kad ne Europos įmonės, norėdamos aptarnauti ES klientus, turės laikytis akto, nesvarbu, ar jos įsikūrusios ES.
DI aktas grindžiamas rizika pagrįsta sistema, kurioje nustatyti konkretūs reikalavimai didelės ir nepriimtinos rizikos DI sistemoms. Pagal aktą įmonės privalo klasifikuoti savo DI sistemų rizikos lygį, kad nustatytų atitinkamas reguliavimo pareigas. Jame taip pat apibrėžtos įvairios DI sistemų kategorijos arba lygiai, kuriems taikomos skirtingos pareigos.
Tam tikros DI praktikos, kurios laikomos keliančiomis nepriimtiną riziką asmenų teisėms, yra visiškai draudžiamos. Šios praktikos apima:
- Pasąmoninių, manipuliacinių ar apgaulingų metodų naudojimą siekiant iškreipti elgesį ir pakenkti gebėjimui priimti informacija pagrįstus sprendimus, taip sukeliant didelę žalą.
- Su amžiumi, negalia ar socialinėmis ir ekonominėmis aplinkybėmis susijusio pažeidžiamumo išnaudojimą siekiant iškreipti elgesį ir taip sukelti didelę žalą.
- Biometrinio skirstymo į kategorijas sistemas, pagal kurias nustatomi tokie neskelbtini požymiai kaip rasė, politinės pažiūros, narystė profesinėje sąjungoje, religiniai ar filosofiniai įsitikinimai, lytinis gyvenimas arba seksualinė orientacija (su ribotomis išimtimis, taikomomis teisėtai gautų duomenų rinkinių žymėjimui ar filtravimui ir teisėsaugos reikmėms).
- Socialinio vertinimo sistemas, pavyzdžiui, sistemas, kurios vertina ar klasifikuoja asmenis arba grupes pagal socialinį elgesį ar asmenines savybes ir taip jiems kenkia.
- Rizikos, kad asmuo padarys nusikalstamą veiką, vertinimą vien pagal profiliavimą ar asmenybės bruožus (su ribotomis išimtimis).
- Veidų atpažinimo duomenų bazių sudarymą netikslingai renkant veidų atvaizdus iš interneto ar vaizdo stebėjimo kamerų įrašų.
- Emocijų nustatymą darbo vietose arba švietimo įstaigose.
- Nuotolinį biometrinį tapatybės nustatymą realiuoju laiku viešose vietose teisėsaugos tikslais (su tam tikromis išimtimis).
Akte nustatomos griežtos pareigos sistemoms, kurios, kaip nustatyta, kelia didelę grėsmę sveikatai, saugai ar pagrindinėms asmenų teisėms ir yra priskiriamos didelės rizikos DI (HRAI) kategorijai. Tai apima: a) sistemas, kurios yra gaminių, reglamentuojamų kitais ES teisės aktais, saugos komponentai; b) konkrečius naudojimo atvejus, pavyzdžiui, sistemas, skirtas spręsti dėl galimybės mokytis ar priėmimo į švietimo įstaigas, darbuotojams įdarbinti ar atrinkti arba jų darbo rezultatams stebėti, teisei į viešąją paramą ar kreditingumui nustatyti, taip pat teisei į sveikatos draudimą ir jo kainai įvertinti.
HRAI sistemos turi atitikti griežtus reguliavimo reikalavimus: sukurti rizikos valdymo sistemą, kad per visą HRAI sistemos gyvavimo ciklą būtų nuolat vertinama rizika ir jos mažinimo strategijos; taikyti išsamias duomenų valdymo priemones šališkumo rizikai tikrinti ir vertinti; prieš pateikiant sistemą rinkai parengti išsamius techninius dokumentus; vykdyti nuolatinę stebėseną.
Kitoms DI sistemoms, kurios nekelia nepriimtinos ar didelės rizikos, taikomi tik riboti reikalavimai, pavyzdžiui, skaidrumo pareigos. Pavyzdžiui, akte nurodyta, kad žmonės turi būti informuojami, kai sąveikauja su DI sistema, pavyzdžiui, pokalbių robotu, o dirbtinai pakeisti vaizdai, garso ar vaizdo įrašai turi būti aiškiai pažymėti. Tikėtina, kad dauguma rinkoje esančių DI sistemų pateks į šią kategoriją.
Bendrosios paskirties DI modelių ir sistemų tiekėjams, tokiems kaip OpenAI, taikomi specialūs reikalavimai. Jie turės:
- Parengti išsamius modelio techninius dokumentus ir paprašius pateikti juos DI biurui.
- Parengti dokumentus diegėjams, kurie naudodami GPAI modelį kuria savo DI sistemas.
- Įgyvendinti politiką, skirtą ES autorių teisei užtikrinti.
- Pateikti GPAI modeliui mokyti naudoto turinio santrauką.
Be to, didelio poveikio galimybių GPAI modelių, kurie laikomi keliančiais „sisteminę riziką“ (pvz., modelių, kuriems mokyti sunaudota daug skaičiavimo išteklių, techniškai apibrėžiamų kaip 10^25 FLOP), tiekėjai turės:
- Atlikti modelių vertinimus sisteminei rizikai nustatyti ir mažinti, taip pat nuolat vertinti bei mažinti kylančią riziką.
- Pranešti Europos Komisijai apie šios kategorijos kriterijus atitinkančius modelius.
- Stebėti rimtus incidentus ir apie juos pranešti.
- Įgyvendinti tinkamas modelio ir jo fizinės infrastruktūros kibernetinio saugumo priemones.
GPAI modelių tiekėjai galės remtis praktikos kodeksu, kad įrodytų atitiktį DI akto reikalavimams. Tikėtina, kad šiais praktikos kodeksais bus nustatytas pagrindas konkrečioms šių pareigų įgyvendinimo detalėms. Laukiame galimybės bendradarbiauti su ES DI biuru juos rengiant per artimiausius 9 mėnesius.
OpenAI yra įsipareigojusi laikytis ES DI akto ir jį įgyvendinant glaudžiai bendradarbiaus su naujuoju ES DI biuru. Artimiausiais mėnesiais toliau rengsime techninius dokumentus ir kitas gaires mūsų GPAI modelių tolesnės grandies tiekėjams bei diegėjams, kartu stiprindami Europos ir kitoms rinkoms teikiamų modelių saugumą bei saugą.
Jei jūsų organizacija siekia nustatyti, kaip laikytis DI akto, pirmiausia turėtumėte suklasifikuoti visas į jo taikymo sritį patenkančias DI sistemas. Nustatykite, kokias GPAI ir kitas DI sistemas naudojate, kaip jos klasifikuojamos ir kokios pareigos kyla dėl jūsų naudojimo atvejų. Taip pat turėtumėte nustatyti, ar esate į taikymo sritį patenkančių DI sistemų tiekėjas, ar diegėjas. Šie klausimai gali būti sudėtingi, todėl kilus klausimų reikėtų pasikonsultuoti su teisininku.