A Primer on the EU AI Act
We’re sharing a preliminary overview of the EU AI Act including upcoming deadlines and requirements, with a particular focus on prohibited and high-risk use cases
Përditësim i 11 korrikut 2025: Pas publikimit të tekstit përfundimtar të Kodit të Praktikës për IA-në për qëllime të përgjithshme, po paraqesim një përmbledhje të qasjes sonë ndaj hyrjes në fuqi, më 2 gusht 2025, të dispozitave të zbatueshme për modelet e IA-së për qëllime të përgjithshme.
Vitin e kaluar publikuam këtë material hyrës mbi Aktin e BE-së për IA-në, për të dhënë një pasqyrë paraprake se si po përgatiteshim për zbatimin e këtyre kërkesave të reja ligjore.
Që atëherë, jemi përfshirë aktivisht në zbatimin e tekstit duke marrë pjesë në hartimin e Kodit të Praktikës për IA-në për qëllime të përgjithshme, një kuadër që u mundëson ofruesve të IA-së të respektojnë Aktin e BE-së për IA-në. Pas muajsh përpjekjesh të përbashkëta me ekspertë, shoqërinë civile dhe industrinë, është publikuar Kodi përfundimtar. Sot po njoftojmë vendimin tonë për ta nënshkruar Kodin e Praktikës dhe për ta përdorur atë për të dëshmuar përmbushjen e detyrimeve tona përkatëse sipas Aktit të BE-së për IA-në.
Me nënshkrimin e Kodit po ndërmarrim një hap konkret në planin tonë më të gjerë për respektimin e Aktit të BE-së për IA-në. Ky hap pasqyron angazhimin tonë për të garantuar vazhdimësi, besueshmëri dhe besim ndërsa rregulloret hyjnë në fuqi, duke vazhduar njëkohësisht bashkëpunimin me bizneset dhe qytetarët evropianë dhe duke u ofruar modele IA-je gjithnjë e më të afta, të sigurta dhe të mbrojtura, që të përfitojnë nga revolucioni i IA-së.
Nënshkrimi i Kodit përforcon shumë prej masave udhëheqëse të industrisë për sigurinë dhe transparencën, të cilat i kemi iniciuar gjatë viteve të fundit. Ishim ndër kompanitë e para që publikuam një protokoll gjithëpërfshirës për sigurinë dhe mbrojtjen, Preparedness Framework (2023), i cili përshkruan qasjen tonë për vendosjen e sigurt të modeleve të IA-së avangardë.
Në përputhje me angazhimin tonë për të shqyrtuar e përmirësuar vazhdimisht kuadrot e brendshme të llogaridhënies dhe qeverisjes, në prill 2025 publikuam një Preparedness Framework të përditësuar.
Ndërsa vazhdojmë të zhvillojmë dhe të vëmë në përdorim teknologji gjithnjë e më të afta, monitorojmë dhe zbusim në mënyrë aktive një gamë të gjerë rreziqesh të reja dhe shqetësimesh reale për sigurinë, për t’i mbajtur modelet tona të besueshme dhe të mbrojtura. Gjithashtu, po i përsosim dhe përmirësojmë vazhdimisht këto procese.
- Prej kohësh publikojmë Karta të hollësishme të Sistemit dhe dokumentacion teknik për versionet tona kryesore, ku shpjegojmë se çfarë mund dhe nuk mund të bëjnë modelet tona, për cilat rreziqe i kemi testuar dhe në cilat fusha ende po mësojmë.
- Qendra e Sigurisë ofron qasje publike në rezultatet e vlerësimeve të sigurisë për modelet tona.
- Rrjeti ynë i Simulimit të Sulmeve angazhon ekspertë të jashtëm për t’i testuar modelet tona në kushte të vështira
- Specifikimi i modelit jep një pasqyrë se si e formësojmë sjelljen e modelit për të pasqyruar vlerat njerëzore dhe normat demokratike.
Së bashku, kjo punë ka luajtur rol thelbësor në përcaktimin e standardeve të mbrojtjes dhe sigurisë në industri, si dhe në hartimin e një Kodi Praktike të zbatueshëm, mbështetur në praktikat më të mira të industrisë. Ndërtimi i IA-së së sigurt dhe të përgjegjshme nuk përfundon kurrë. Do të vazhdojmë ta përmirësojmë në mënyrë të përsëritur qasjen tonë ndaj sigurisë, për të ndihmuar që teknologjia jonë të përdoret me përgjegjësi në dobi të të gjithëve, kudo që ndodhen në botë.
Gjatë zbatimit të Aktit për IA-në në muajt dhe vitet e ardhshme, do të bashkëpunojmë ngushtë me Zyrën e BE-së për IA-në, autoritetet përkatëse dhe klientët tanë, që së bashku të sigurojmë përfitimet e IA-së për shoqërinë dhe ekonominë evropiane.
Përditësim: Më 25 shtator 2024, u zotuam për tri angazhimet kryesore të Paktit të BE-së për IA-në.
- Të miratojnë një strategji qeverisjeje të IA-së për të nxitur përdorimin e saj në organizatë dhe për të punuar drejt respektimit të ardhshëm të Aktit për IA-në;
- të hartëzojnë, për aq sa është e realizueshme, sistemet e IA-së të ofruara ose të vendosura në fusha që do të konsideroheshin me rrezik të lartë sipas Aktit për IA-në;
- të rritin ndërgjegjësimin dhe njohuritë për IA-në të stafit të tyre dhe të personave të tjerë që merren me sistemet e IA-së në emër të tyre, duke marrë parasysh njohuritë teknike, përvojën, arsimimin dhe trajnimin e tyre, kontekstin ku do të përdoren sistemet e IA-së, si dhe personat ose grupet e personave që preken nga përdorimi i këtyre sistemeve.
Besojmë se përqendrimi kryesor i Paktit për IA-në te njohuritë, përdorimi dhe qeverisja e IA-së synon përparësitë e duhura për të garantuar shpërndarjen e gjerë të përfitimeve të saj. Për më tepër, këto përparësi përputhen me misionin tonë për të ofruar teknologji të sigurta dhe të përparuara që u sjellin dobi të gjithëve.
Akti i BE-së për IA-në(hapet në një dritare të re) është një kuadër i rëndësishëm rregullator, i krijuar për të administruar zhvillimin, vendosjen dhe përdorimin e IA-së në mbarë Evropën. Ai i kushton vëmendje të veçantë sigurisë, për të nxitur përdorimin e besueshëm të IA-së në Evropë, duke mbrojtur njëkohësisht shëndetin, sigurinë dhe të drejtat themelore. Ai paraqet kërkesa të reja të bazuara në rreziqet që lidhen me sistemet e IA-së, me vëmendje të veçantë ndaj rasteve të përdorimit me rrezik të lartë dhe të papranueshëm, si dhe detyrime të posaçme për modelet dhe sistemet e IA-së për qëllime të përgjithshme (GPAI).
Ndonëse procesi legjislativ ka përfunduar dhe ligji do të hyjë në fuqi në gusht 2024, do të nevojiten udhëzime të mëtejshme dhe legjislacion zbatues për të përcaktuar fushëveprimin e ligjit, veçanërisht për zbatimin e tij ndaj modeleve GPAI si ato të OpenAI.
Në OpenAI, jemi të përkushtuar ta respektojmë Aktin, jo vetëm sepse ky është detyrim ligjor, por edhe sepse synimi i ligjit përputhet me misionin tonë për të zhvilluar dhe vendosur IA të sigurt në dobi të gjithë njerëzimit. Jemi krenarë që publikojmë modele që udhëheqin industrinë si për nga aftësitë, ashtu edhe për nga siguria. Besojmë në një qasje të ekuilibruar dhe shkencore, ku masat e sigurisë përfshihen në procesin e zhvillimit që në fillim. Ekipet tona mbulojnë një gamë të gjerë përpjekjesh teknike për trajtimin e sfidave të sigurisë së IA-së, duke përfshirë vlerësimet e modeleve sipas Preparedness Framework përpara vendosjes së tyre, simulimin e brendshëm dhe të jashtëm të sulmeve, monitorimin e abuzimit pas vendosjes, Programet Bug Bounty dhe Grante për Sigurinë Kibernetike, si dhe kontributin në standardet e autenticitetit, ndër të tjera.
Gjatë zbatimit të ligjit të ri në muajt e ardhshëm, do të bashkëpunojmë ngushtë me Zyrën e BE-së për IA-në dhe autoritetet e tjera përkatëse. Shpresojmë që ekspertiza që kemi krijuar të ndihmojë në përmbushjen e objektivave të Aktit për vendosjen e IA-së së sigurt dhe të dobishme.
Në këtë artikull paraqesim një përmbledhje të disa temave kryesore të Aktit për IA-në, me vëmendje të veçantë ndaj rasteve të përdorimit të ndaluar dhe me rrezik të lartë.
Akti për IA-në do të hyjë në fuqi më 1 gusht 2024, 20 ditë pas publikimit në Gazetën Zyrtare të BE-së. Ndonëse shumica e dispozitave të Aktit nuk do të fillojnë të zbatohen deri në 24 muaj pas hyrjes në fuqi, duhen mbajtur parasysh disa afate të rëndësishme:
- Ndalimet e praktikave të ndaluara do të fillojnë të zbatohen 6 muaj pas hyrjes në fuqi (shkurt 2025)
- Kodet e praktikës, të cilat do të mbulojnë shumë nga hollësitë e zbatimit të nevojshme për respektimin e Aktit, duhet të përfundohen brenda 9 muajve pas hyrjes në fuqi (maj 2025)
- Shumica e detyrimeve për IA-në për qëllime të përgjithshme do të fillojnë të zbatohen 12 muaj pas hyrjes në fuqi (gusht 2025).
- Detyrimet për shumicën e sistemeve të IA-së me rrezik të lartë zbatohen 24 muaj pas hyrjes në fuqi (gusht 2026).
Sistemet ekzistuese GPAI që nuk i janë nënshtruar ndonjë ndryshimi thelbësor, si dhe disa sisteme IA-je që janë përbërës të sistemeve të TI-së në shkallë të gjerë të përcaktuara në Shtojcën X të Aktit për IA-në, do të kenë një afat më të gjatë zbatimi prej 36 muajsh (gusht 2027).
Akti për IA-në zbatohet kryesisht për “sistemet e IA-së”, të cilat Akti i përkufizon si “sisteme të bazuara në makineri, të projektuara për të funksionuar me nivele të ndryshme autonomie, që mund të shfaqin përshtatshmëri pas vendosjes dhe që, për objektiva të shprehura ose të nënkuptuara, nxjerrin përfundime nga të dhënat hyrëse që marrin se si të prodhojnë rezultate, si parashikime, përmbajtje, rekomandime ose vendime që mund të ndikojnë në mjedise fizike apo virtuale”. Ky përkufizim përputhet gjerësisht me përkufizimin e OECD-së për “sistemet e IA-së”, të publikuar në vitin 2023, dhe me përkufizimin e përdorur në Urdhrin Ekzekutiv 14110 të Administratës Biden për Zhvillimin dhe Përdorimin e Sigurt, të Mbrojtur dhe të Besueshëm të Inteligjencës Artificiale.
Është e rëndësishme që Akti për IA-në bën dallimin mes ofruesve dhe përdoruesve zbatues të sistemeve të IA-së. Ofruesit janë subjekte, si OpenAI, që zhvillojnë një sistem IA-je ose një model IA-je për qëllime të përgjithshme. Këtu përfshihen edhe subjektet që porositin zhvillimin e një sistemi IA-je ose modeli IA-je për qëllime të përgjithshme dhe e hedhin atë në treg, ose që e vënë sistemin e IA-së në përdorim nën emrin apo markën e tyre tregtare, me pagesë ose falas.
Përdoruesit zbatues janë klientë ose partnerë që i përdorin këto sisteme apo modele në aplikacionet e tyre, si për shembull duke integruar GPT‑4o në një rast të posaçëm përdorimi. Ndonëse shumica e detyrimeve sipas Aktit për IA-në u takojnë ofruesve dhe jo përdoruesve zbatues, është e rëndësishme të theksohet se një përdorues zbatues që integron një model IA-je në sistemin e vet të IA-së mund të bëhet ofrues sipas Aktit, për shembull duke përdorur markën e vet tregtare në një sistem IA-je ose duke e ndryshuar sistemin në mënyra që nuk ishin parashikuar nga ofruesi.
Organizatat jashtë BE-së do të duhet ta respektojnë Aktin për IA-në në një sërë rrethanash që mund të kenë shtrirje mjaft të gjerë. Për shembull, Akti zbatohet nëse:
- Një ofrues hedh në tregun e BE-së një sistem IA-je ose model GPAI, pavarësisht nëse kompania është e themeluar në BE apo në një vend tjetër;
- Përdoruesit zbatues të një sistemi IA-je e kanë selinë ose ndodhen brenda BE-së;
- Ofruesit dhe përdoruesit zbatues të sistemeve të IA-së janë të themeluar ose ndodhen në një vend të tretë, por rezultati i prodhuar nga sistemi i IA-së përdoret brenda BE-së.
Shtrirja e gjerë jashtëterritoriale e Aktit për IA-në do të thotë se kompanitë joevropiane duhet ta respektojnë Aktin për t’u shërbyer klientëve në BE, pavarësisht nëse kanë seli brenda saj.
Akti për IA-në mbështetet në një kuadër të bazuar në rrezik, me kërkesa të posaçme për sistemet e IA-së me rrezik të lartë dhe të papranueshëm. Akti u kërkon kompanive të klasifikojnë nivelin e rrezikut të sistemeve të tyre të IA-së për të përcaktuar detyrimet rregullatore përkatëse dhe cakton kategori ose nivele të ndryshme sistemesh IA-je, secila me detyrime të ndryshme.
Disa praktika të IA-së që vlerësohet se paraqesin rrezik të papranueshëm për të drejtat e individëve ndalohen plotësisht. Këto praktika përfshijnë:
- Përdorimin e teknikave të pavetëdijshme, manipuluese ose mashtruese për të shtrembëruar sjelljen dhe cenuar vendimmarrjen e informuar, duke shkaktuar dëm të konsiderueshëm.
- Shfrytëzimin e cenueshmërive që lidhen me moshën, aftësinë e kufizuar ose rrethanat socio-ekonomike për të shtrembëruar sjelljen, duke shkaktuar dëm të konsiderueshëm.
- Sistemet e kategorizimit biometrik që nxjerrin përfundime për veçori të ndjeshme si raca, bindjet politike, anëtarësimi në sindikata, bindjet fetare ose filozofike, jeta seksuale apo orientimi seksual (me përjashtime të kufizuara për etiketimin ose filtrimin e grupeve të të dhënave të siguruara ligjërisht dhe për përdorimin nga organet ligjzbatuese)
- Sistemet e vlerësimit shoqëror, si ato që vlerësojnë ose klasifikojnë individë apo grupe sipas sjelljes shoqërore ose tipareve personale, duke u shkaktuar dëm.
- Vlerësimin e rrezikut që një individ të kryejë vepra penale vetëm në bazë të profilizimit ose tipareve të personalitetit (me përjashtime të kufizuara)
- Krijimin e bazave të të dhënave për njohjen e fytyrës përmes mbledhjes pa kriter të imazheve të fytyrave nga interneti ose pamjeve të kamerave CCTV
- Identifikimin e emocioneve në vendet e punës ose institucionet arsimore
- Identifikimin biometrik në distancë dhe në kohë reale në vende publike për qëllime të zbatimit të ligjit (me disa përjashtime).
Akti vendos detyrime të rrepta për sistemet që janë vlerësuar se paraqesin kërcënim të konsiderueshëm për shëndetin, sigurinë ose të drejtat themelore të individëve dhe që klasifikohen si IA me Rrezik të Lartë (HRAI). Këtu përfshihen: a) sistemet që janë përbërës sigurie të një produkti që u nënshtrohet ligjeve të tjera të BE-së dhe b) raste të posaçme përdorimi, si sistemet që synojnë të përcaktojnë qasjen ose pranimin në institucione arsimore; të rekrutojnë ose përzgjedhin punonjës apo të monitorojnë performancën e tyre; të përcaktojnë të drejtën për ndihmë publike ose aftësinë kreditore; apo të vlerësojnë të drejtën dhe çmimin e sigurimit shëndetësor, ndër të tjera.
Sistemet HRAI duhet të përmbushin detyrime të rrepta rregullatore, si krijimi i një sistemi të administrimit të rrezikut për të vlerësuar vazhdimisht rreziqet dhe strategjitë zbutëse gjatë gjithë ciklit jetësor të sistemit HRAI; masa gjithëpërfshirëse të qeverisjes së të dhënave për testimin dhe vlerësimin e rreziqeve të njëanshmërisë; përgatitja e dokumentacionit të hollësishëm teknik përpara hedhjes së sistemit në treg; si dhe detyrime për monitorim të vazhdueshëm.
Sistemet e tjera të IA-së që nuk paraqesin rrezik të papranueshëm ose të lartë u nënshtrohen vetëm kërkesave të kufizuara, siç janë detyrimet për transparencë. Për shembull, Akti përcakton se individët duhet të njoftohen kur ndërveprojnë me një sistem IA-je, si një robot bashkëbisedues, dhe se imazhet, materialet zanore ose videot e manipuluara artificialisht duhet të etiketohen qartë. Shumica e sistemeve të IA-së në treg ka të ngjarë të përfshihen në këtë kategori.
Kërkesa të posaçme zbatohen për ofruesit e modeleve dhe sistemeve të IA-së për qëllime të përgjithshme, si OpenAI, të cilëve do t’u kërkohet:
- Të hartojnë dokumentacion të hollësishëm teknik për modelin dhe t’ia paraqesin Zyrës për IA-në sipas kërkesës
- Të krijojnë dokumentacion për përdoruesit zbatues që përdorin modelin GPAI për të zhvilluar sistemet e tyre të IA-së
- Të zbatojnë politika që synojnë respektimin e legjislacionit të BE-së për të drejtat e autorit
- Të japin një përmbledhje të përmbajtjes së përdorur për trajnimin e modelit GPAI
Përveç kësaj, ofruesve të modeleve GPAI me aftësi me ndikim të lartë, të cilat vlerësohet se paraqesin “rreziqe sistemike” (p.sh. modele të trajnuara me një sasi të madhe fuqie përllogaritëse, të përcaktuar teknikisht si 10^25 FLOP), do t’u kërkohet:
- Të kryejnë vlerësime të modelit për të identifikuar dhe zbutur rreziqet sistemike, si dhe të vlerësojnë e zbusin vazhdimisht rreziqet e paraqitura
- Të njoftojnë Komisionin e BE-së për modelet që përmbushin kriteret e kësaj kategorie
- Të monitorojnë dhe raportojnë incidentet e rënda
- Të zbatojnë masa të përshtatshme të sigurisë kibernetike për modelin dhe infrastrukturën e tij fizike
Ofruesit e modeleve GPAI do të mund të mbështeten në një kod praktike për të dëshmuar përmbushjen e kërkesave të Aktit për IA-në. Këto kode praktike ka të ngjarë të hedhin bazat për hollësitë e posaçme të zbatimit të këtyre detyrimeve dhe presim të bashkëpunojmë me Zyrën e BE-së për IA-në gjatë hartimit të tyre në 9 muajt e ardhshëm.
OpenAI është e përkushtuar ta respektojë Aktin e BE-së për IA-në dhe do të bashkëpunojmë ngushtë me Zyrën e re të BE-së për IA-në gjatë zbatimit të ligjit. Në muajt e ardhshëm do të vazhdojmë të përgatitim dokumentacion teknik dhe udhëzime të tjera për ofruesit dhe përdoruesit zbatues të mëtejshëm të modeleve tona GPAI, duke përmirësuar njëkohësisht mbrojtjen dhe sigurinë e modeleve që ofrojmë në tregun evropian dhe më gjerë.
Nëse organizata juaj po përpiqet të përcaktojë se si ta respektojë Aktin për IA-në, fillimisht duhet të klasifikojë të gjitha sistemet e IA-së që përfshihen në fushëveprimin e tij. Identifikoni sistemet GPAI dhe sistemet e tjera të IA-së që përdorni, përcaktoni klasifikimin e tyre dhe shqyrtoni detyrimet që burojnë nga rastet tuaja të përdorimit. Duhet të përcaktoni gjithashtu nëse jeni ofrues apo përdorues zbatues për secilin sistem IA-je që përfshihet në fushëveprim. Këto çështje mund të jenë të ndërlikuara, ndaj duhet të këshilloheni me një jurist nëse keni pyetje.