A Primer on the EU AI Act
We’re sharing a preliminary overview of the EU AI Act including upcoming deadlines and requirements, with a particular focus on prohibited and high-risk use cases
Actualizare din 11 iulie 2025: În urma publicării textului final al Codului de bune practici pentru IA de uz general, prezentăm abordarea noastră privind intrarea în vigoare, la 2 august 2025, a dispozițiilor aplicabile modelelor de IA de uz general.
Anul trecut, am publicat această prezentare introductivă a Regulamentului UE privind IA, oferind informații preliminare despre pregătirile noastre pentru aplicarea noilor cerințe legale.
De atunci, ne-am implicat activ în aplicarea textului, participând la elaborarea Codului de bune practici pentru IA de uz general, un cadru care ajută furnizorii de IA să respecte Regulamentul UE privind IA. După luni de eforturi comune alături de experți, societatea civilă și industrie, a fost publicat un Cod final. Astăzi ne anunțăm decizia de a semna Codul de bune practici și de a-l folosi pentru a demonstra respectarea obligațiilor relevante care ne revin în temeiul Regulamentului UE privind IA.
Prin semnarea Codului, facem un pas concret în cadrul planului nostru mai amplu de conformare cu Regulamentul UE privind IA. Acesta reflectă angajamentul nostru de a asigura continuitatea, fiabilitatea și încrederea odată cu intrarea în vigoare a reglementărilor, continuând totodată colaborarea cu întreprinderile și cetățenii europeni și oferindu-le modele de IA tot mai capabile, mai sigure și mai bine protejate, pentru ca aceștia să beneficieze de revoluția IA.
Semnarea Codului consolidează numeroase măsuri de siguranță și transparență de referință în industrie, în dezvoltarea cărora am fost pionieri în ultimii ani. Am fost una dintre primele companii care au publicat un protocol cuprinzător de siguranță și securitate, Cadrul de pregătire (2023), care descrie abordarea noastră pentru implementarea în siguranță a modelelor de IA de vârf.
În conformitate cu angajamentul nostru de a revizui și îmbunătăți continuu cadrele interne de responsabilitate și guvernanță, am publicat în aprilie 2025 o versiune actualizată a Cadrului de pregătire.
Pe măsură ce continuăm să dezvoltăm și să implementăm tehnologii tot mai capabile, monitorizăm și atenuăm activ o gamă largă de riscuri noi și probleme reale de siguranță, pentru a menține fiabilitatea și securitatea modelelor noastre. De asemenea, perfecționăm și îmbunătățim constant aceste procese.
- De mult timp publicăm, odată cu lansările noastre importante, fișe de sistem detaliate și documentație tehnică ce explică ce pot și ce nu pot face modelele noastre, ce riscuri am testat și în ce domenii încă acumulăm cunoștințe.
- Centrul pentru siguranță oferă acces public la rezultatele evaluărilor de siguranță ale modelelor noastre.
- Rețeaua noastră de red teaming implică experți externi pentru a testa riguros modelele noastre
- Specificații model oferă o perspectivă asupra modului în care concepem comportamentul modelelor pentru a reflecta valorile umane și normele democratice.
Împreună, aceste eforturi au avut un rol esențial în stabilirea standardelor de securitate și siguranță din industrie și în elaborarea unui Cod de bune practici aplicabil, bazat pe cele mai bune practici din domeniu. Dezvoltarea unei IA sigure și responsabile este un proces continuu. Vom continua să ne îmbunătățim iterativ abordarea privind siguranța, pentru ca tehnologia noastră să fie utilizată responsabil în beneficiul tuturor, oriunde s-ar afla în lume.
Vom colabora îndeaproape cu Oficiul UE pentru IA, autoritățile relevante și clienții noștri pe măsură ce Regulamentul privind IA va fi pus în aplicare în lunile și anii următori, astfel încât să putem valorifica împreună beneficiile IA pentru societatea și economia Europei.
Actualizare: La 25 septembrie 2024, am aderat la cele trei angajamente principale ale Pactului UE privind IA.
- Adoptarea unei strategii de guvernanță a IA pentru a încuraja utilizarea IA în organizație și a avansa către respectarea viitoare a Regulamentului privind IA;
- realizarea, în măsura posibilului, a unei inventarieri a sistemelor de IA furnizate sau implementate în domenii care ar fi considerate cu risc ridicat potrivit Regulamentului privind IA;
- promovarea conștientizării și a competențelor în domeniul IA în rândul personalului și al altor persoane care lucrează în numele lor cu sisteme de IA, ținând seama de cunoștințele tehnice, experiența, educația și formarea acestora, de contextul în care vor fi utilizate sistemele de IA și de persoanele sau grupurile afectate de utilizarea lor.
Considerăm că accentul principal pus de Pactul privind IA pe competențe, adoptare și guvernanță vizează prioritățile potrivite pentru distribuirea pe scară largă a beneficiilor IA. În plus, acestea sunt în concordanță cu misiunea noastră de a oferi tehnologii sigure și de ultimă generație, în beneficiul tuturor.
Regulamentul UE privind IA(se deschide într-o fereastră nouă) este un cadru de reglementare important, conceput pentru a gestiona dezvoltarea, implementarea și utilizarea IA în întreaga Europă. Acesta pune un accent considerabil pe siguranță, pentru a promova adoptarea unei IA de încredere în Europa, protejând totodată sănătatea, siguranța și drepturile fundamentale. Acesta introduce cerințe noi în funcție de riscurile asociate sistemelor de IA, cu un accent deosebit pe cazurile de utilizare cu risc ridicat și inacceptabil, precum și obligații speciale pentru modelele și sistemele de IA de uz general (GPAI).
Deși procesul legislativ s-a încheiat, iar legea va intra în vigoare în august 2024, vor fi necesare orientări și acte de punere în aplicare suplimentare pentru a defini domeniul de aplicare al legii, în special în cazul modelelor GPAI precum cele ale OpenAI.
La OpenAI, ne angajăm să respectăm Regulamentul, nu doar pentru că aceasta este o obligație legală, ci și deoarece obiectivul său este în concordanță cu misiunea noastră de a dezvolta și implementa IA sigură, în beneficiul întregii omeniri. Suntem mândri să lansăm modele care se află în avangarda industriei atât în privința capabilităților, cât și a siguranței. Susținem o abordare echilibrată și științifică, în care măsurile de siguranță sunt integrate de la bun început în procesul de dezvoltare. Echipele noastre desfășoară o gamă largă de activități tehnice pentru a aborda provocările legate de siguranța IA, inclusiv evaluarea modelelor în temeiul Cadrului de pregătire înainte de implementare, activități interne și externe de red teaming, monitorizarea abuzurilor după implementare, programele Bug Bounty și Cybersecurity Grant, precum și contribuția la standardele de autenticitate, printre altele.
Vom colabora îndeaproape cu Oficiul UE pentru IA și cu alte autorități relevante pe măsură ce noua lege va fi pusă în aplicare în lunile următoare și sperăm că expertiza acumulată de noi va contribui la îndeplinirea obiectivelor Regulamentului privind implementarea unei IA sigure și benefice.
În această postare, prezentăm câteva subiecte esențiale din Regulamentul privind IA, cu un accent deosebit pe cazurile de utilizare interzise și cu risc ridicat.
Regulamentul privind IA va intra în vigoare la 1 august 2024, la 20 de zile după publicarea în Jurnalul Oficial al UE. Deși majoritatea dispozițiilor Regulamentului se vor aplica abia după 24 de luni de la intrarea în vigoare, trebuie avute în vedere câteva termene importante:
- Interdicțiile privind practicile nepermise se vor aplica la 6 luni după intrarea în vigoare (februarie 2025)
- Codurile de bune practici, care vor acoperi numeroase detalii de aplicare necesare pentru respectarea Regulamentului, vor trebui finalizate în termen de 9 luni de la intrarea în vigoare (mai 2025)
- Majoritatea obligațiilor privind IA de uz general se vor aplica la 12 luni după intrarea în vigoare (august 2025).
- Obligațiile pentru majoritatea sistemelor de IA cu risc ridicat se aplică la 24 de luni după intrarea în vigoare (august 2026).
Sistemele GPAI preexistente care nu au făcut obiectul unei modificări substanțiale și anumite sisteme de IA care sunt componente ale sistemelor informatice la scară largă identificate în anexa X la Regulamentul privind IA vor beneficia de un termen de aplicare mai lung, de 36 de luni (august 2027).
Regulamentul privind IA se aplică în principal „sistemelor de IA”, pe care le definește drept „un sistem bazat pe o mașină, conceput să funcționeze cu diferite niveluri de autonomie, care poate prezenta adaptabilitate după implementare și care, pentru obiective explicite sau implicite, deduce din datele de intrare pe care le primește modul de generare a unor rezultate precum predicții, conținut, recomandări sau decizii ce pot influența mediile fizice sau virtuale”. Această definiție este, în linii mari, în concordanță cu definiția „sistemelor de IA” publicată de OCDE în 2023 și cu cea utilizată în Ordinul executiv 14110 al administrației Biden privind dezvoltarea și utilizarea sigură, securizată și de încredere a inteligenței artificiale.
Un aspect important este că Regulamentul privind IA face distincție între furnizorii și operatorii sistemelor de IA. Furnizorii sunt entități, precum OpenAI, care dezvoltă un sistem de IA sau un model de IA de uz general. Categoria include și entitățile care comandă dezvoltarea unui sistem de IA sau a unui model de IA de uz general și îl introduc pe piață ori pun sistemul de IA în funcțiune sub propriul nume sau propria marcă, contra cost sau gratuit.
Operatorii sunt clienți sau parteneri care utilizează aceste sisteme ori modele în propriile aplicații, de exemplu prin integrarea GPT‑4o într-un anumit caz de utilizare. Deși majoritatea obligațiilor prevăzute de Regulamentul privind IA le revin furnizorilor, nu operatorilor, este important de reținut că un operator care integrează un model de IA în propriul sistem de IA poate deveni furnizor în sensul Regulamentului, de exemplu dacă își aplică propria marcă unui sistem de IA sau dacă modifică sistemul în moduri care nu au fost prevăzute de furnizor.
Organizațiile din afara UE vor trebui totuși să respecte Regulamentul privind IA în diverse condiții, al căror domeniu de aplicare poate fi foarte larg. De exemplu, Regulamentul se aplică dacă:
- Un furnizor introduce pe piața UE un sistem de IA sau un model GPAI, indiferent dacă societatea este stabilită în UE sau într-o altă țară;
- Operatorii unui sistem de IA își au sediul sau sunt situați în UE;
- Furnizorii și operatorii sistemelor de IA sunt stabiliți sau situați într-o țară terță, dar rezultatele produse de sistemul de IA sunt utilizate în UE.
Domeniul extraterritorial larg al Regulamentului privind IA înseamnă că societățile din afara Europei vor trebui să îl respecte pentru a deservi clienți din UE, indiferent dacă au sau nu sediul în UE.
Regulamentul privind IA se bazează pe un cadru axat pe riscuri, cu cerințe specifice pentru sistemele de IA cu risc ridicat și inacceptabil. Regulamentul impune companiilor să clasifice nivelul de risc al sistemelor lor de IA pentru a stabili obligațiile de reglementare corespunzătoare și definește mai multe categorii sau niveluri de sisteme de IA, fiecare având obligații diferite.
Anumite practici de IA despre care se consideră că prezintă un risc inacceptabil pentru drepturile persoanelor sunt complet interzise. Aceste practici includ:
- Utilizarea unor tehnici subliminale, manipulatoare sau înșelătoare pentru a denatura comportamentul și a afecta luarea deciziilor în cunoștință de cauză, provocând prejudicii semnificative.
- Exploatarea vulnerabilităților legate de vârstă, dizabilități sau situația socioeconomică pentru a denatura comportamentul, provocând prejudicii semnificative.
- Sistemele de clasificare biometrică ce deduc atribute sensibile precum rasa, opiniile politice, apartenența sindicală, convingerile religioase sau filozofice, viața sexuală ori orientarea sexuală (cu excepții limitate pentru etichetarea sau filtrarea seturilor de date dobândite legal și pentru utilizarea de către autoritățile de aplicare a legii)
- Sistemele de punctaj social, precum cele care evaluează sau clasifică persoane ori grupuri pe baza comportamentului social sau a trăsăturilor personale, provocându-le prejudicii.
- Evaluarea riscului ca o persoană să comită infracțiuni exclusiv pe baza profilării sau a trăsăturilor de personalitate (cu excepții limitate)
- Crearea bazelor de date de recunoaștere facială prin colectarea nediferențiată a imaginilor faciale de pe internet sau din înregistrări CCTV
- Deducerea emoțiilor la locul de muncă sau în instituțiile de învățământ
- Identificarea biometrică la distanță, în timp real, în spații publice, în scopul aplicării legii (cu anumite excepții).
Regulamentul impune obligații stricte sistemelor despre care s-a stabilit că prezintă o amenințare substanțială pentru sănătatea, siguranța sau drepturile fundamentale ale persoanelor și care sunt clasificate drept sisteme de IA cu risc ridicat (HRAI). Acestea includ: a) sistemele care sunt componente de siguranță ale unui produs reglementat de alte acte legislative ale UE și b) anumite cazuri de utilizare, precum sistemele destinate să stabilească accesul sau admiterea în instituții de învățământ, să recruteze ori să selecteze angajați sau să le monitorizeze performanța, să stabilească eligibilitatea pentru asistență publică ori bonitatea și să evalueze eligibilitatea și prețurile asigurărilor de sănătate, printre altele.
Sistemele HRAI trebuie să respecte obligații de reglementare riguroase, precum instituirea unui sistem de gestionare a riscurilor pentru evaluarea continuă a riscurilor și a strategiilor de atenuare pe întregul ciclu de viață al unui sistem HRAI, măsuri cuprinzătoare de guvernanță a datelor pentru testarea și evaluarea riscurilor de părtinire, pregătirea unei documentații tehnice detaliate înainte de introducerea sistemului pe piață și obligații de monitorizare continuă.
Celelalte sisteme de IA, care nu prezintă riscuri inacceptabile sau ridicate, fac obiectul unor cerințe limitate, precum obligațiile de transparență. De exemplu, Regulamentul prevede că persoanele trebuie informate atunci când interacționează cu un sistem de IA, precum un chatbot, și că imaginile ori conținutul audio sau video manipulate artificial trebuie etichetate clar. Majoritatea sistemelor de IA de pe piață se vor încadra probabil în această categorie.
Furnizorilor de modele și sisteme de IA de uz general, precum OpenAI, li se aplică cerințe speciale, aceștia având obligația să:
- Elaboreze documentație tehnică detaliată privind modelul și să o furnizeze Oficiului pentru IA la cerere
- Creeze documentație pentru operatorii care folosesc modelul GPAI ca să își dezvolte propriile sisteme de IA
- Aplice politici menite să respecte legislația UE privind drepturile de autor
- Furnizeze un rezumat al conținutului folosit pentru antrenarea modelului GPAI
În plus, furnizorii de modele GPAI cu capabilități de impact ridicat despre care se consideră că prezintă „riscuri sistemice” (de exemplu, modele antrenate folosind un volum mare de putere de calcul, definit tehnic drept 10^25 FLOPs) vor avea obligația să:
- Efectueze evaluări ale modelelor pentru a identifica și a atenua riscurile sistemice și să evalueze și să atenueze permanent riscurile existente
- Notifice Comisia Europeană cu privire la modelele care îndeplinesc criteriile acestei categorii
- Monitorizeze și să raporteze incidentele grave
- Implementeze măsuri adecvate de securitate cibernetică pentru model și infrastructura fizică a acestuia
Furnizorii de modele GPAI se vor putea baza pe un cod de bune practici pentru a demonstra respectarea cerințelor Regulamentului privind IA. Aceste coduri de bune practici vor pune probabil bazele detaliilor specifice de aplicare a obligațiilor, iar noi așteptăm cu interes să colaborăm cu Oficiul UE pentru IA pe măsură ce acestea vor fi elaborate în următoarele 9 luni.
OpenAI se angajează să respecte Regulamentul UE privind IA și va colabora îndeaproape cu noul Oficiu UE pentru IA pe măsură ce legea va fi pusă în aplicare. În lunile următoare, vom continua să pregătim documentație tehnică și alte orientări pentru furnizorii și operatorii din aval ai modelelor noastre GPAI, îmbunătățind totodată securitatea și siguranța modelelor pe care le oferim pe piața europeană și în afara acesteia.
Dacă organizația dvs. încearcă să stabilească modul în care poate respecta Regulamentul privind IA, trebuie mai întâi să clasifice toate sistemele de IA care intră în domeniul său de aplicare. Identificați sistemele GPAI și celelalte sisteme de IA pe care le utilizați, stabiliți cum sunt clasificate și analizați obligațiile care decurg din cazurile dvs. de utilizare. De asemenea, trebuie să stabiliți dacă sunteți furnizor sau operator în raport cu sistemele de IA care intră în domeniul de aplicare. Aceste aspecte pot fi complexe, așadar consultați un consilier juridic dacă aveți întrebări.