Sistemet e inteligjencës artificiale me rrezik të lartë: çfarë kërkon Akti i inteligjencës artificiale nga organizata juaj

Profesionistë që shqyrtojnë një panel kontrolli të pajtueshmërisë së sistemeve të inteligjencës artificiale me rrezik të lartë në një takim

Sistemet e inteligjencës artificiale me rrezik të lartë janë pika qendrore e Rregullores Evropiane të Inteligjencës Artificiale ( Rregullorja (BE) 2024/1689 ), e njohur zakonisht si Akti i Inteligjencës Artificiale, i cili prezanton një kornizë të bazuar në rrezik për zhvillimin, furnizimin dhe përdorimin e sistemeve të inteligjencës artificiale (IA). Sa më i lartë të jetë rreziku për shëndetin, sigurinë dhe të drejtat themelore, aq më të rënda janë detyrimet.

Për organizatat, përputhshmëria nuk fillon me hartimin e dokumentacionit teknik, por me klasifikimin e saktë. Së pari, përcaktoni se cilat sisteme të inteligjencës artificiale zhvillohen, blihen ose përdoren brenda organizatës. Pastaj vlerësoni nëse një sistem është i ndaluar , me rrezik të lartë, i nënshtrohet detyrimeve të transparencës apo është jashtë ndonjë detyrimi specifik.

Ky artikull përcakton se kur një sistem i inteligjencës artificiale mund të kualifikohet si me rrezik të lartë, cilat detyrime zbatohen për ofruesit dhe zbatuesit, dhe cilat hapa mund të ndërmarrin organizatat tani. Ai gjithashtu përcakton afatin kohor siç është tani, pas shtyrjes së detyrimeve me rrezik të lartë sipas Omnibusit Dixhital.

Kur është një sistem i inteligjencës artificiale me rrezik të lartë?

Vlerësimi i sistemeve të inteligjencës artificiale me rrezik të lartë bëhet kryesisht sipas Nenit 6 dhe Shtojcave I dhe III të Aktit të Inteligjencës Artificiale. Ekzistojnë dy rrugë.

Rruga e parë ka të bëjë me sistemet e IA-së që janë pjesë e produkteve të mbuluara nga legjislacioni evropian i produkteve të listuara në Shtojcën I dhe që kërkojnë vlerësim të konformitetit nga një palë e tretë. Mendoni për disa pajisje mjekësore, makineri, ashensorë dhe lodra. Për këto sisteme, Akti i IA-së bazohet në procedurën ekzistuese të vlerësimit të konformitetit.

Rruga e dytë ka të bëjë me sistemet e IA-së të përdorura në fushat e listuara në Shtojcën III: biometrikë, infrastrukturë kritike, arsim dhe trajnim profesional, punësim dhe menaxhim të fuqisë punëtore, qasje në shërbime thelbësore private dhe publike, zbatim të ligjit, migrim, azil dhe kontroll kufitar, si dhe administrim të drejtësisë dhe proceseve demokratike. Jo çdo përdorim brenda një fushe të tillë rezulton automatikisht në klasifikim midis sistemeve të IA-së me rrezik të lartë: duhet të vlerësohet edhe funksioni specifik i sistemit dhe kushtet e Nenit 6.

Përjashtimi në Nenin 6(3)

Një sistem që bie brenda një fushe të Shtojcës III nuk llogaritet automatikisht midis sistemeve të IA-së me rrezik të lartë: ky klasifikim përjashtohet kur nuk paraqet rrezik të konsiderueshëm për shëndetin, sigurinë ose të drejtat themelore të personave dhe nuk ndikon materialisht në rezultatin e vendimmarrjes. Ky mund të jetë rasti kur sistemi kryen vetëm një detyrë të ngushtë procedurale, thjesht përmirëson një aktivitet të kryer tashmë nga një njeri, vetëm sinjalizon devijimet nga vendimmarrja e mëparshme njerëzore pa e zëvendësuar atë vlerësim, ose kryen vetëm një detyrë përgatitore.

Mbështetja në këtë përjashtim duhet të arsyetohet dhe dokumentohet me kujdes. Organizata regjistron jo vetëm përfundimin, por edhe faktet dhe vlerësimin mbi të cilin mbështetet ky përfundim. Një ofrues që konsideron se një sistem i Shtojcës III nuk bën pjesë në sistemet e IA-së me rrezik të lartë duhet ta dokumentojë atë vlerësim përpara se sistemi të vendoset në treg ose të vihet në shërbim, dhe përveç kësaj i nënshtrohet detyrimit të regjistrimit në Nenin 49(2).

Në një pikë, Rregullorja është absolute. Neni 6(3) parashikon që një sistem i inteligjencës artificiale i përmendur në Shtojcën III llogaritet gjithmonë midis sistemeve të inteligjencës artificiale me rrezik të lartë kur kryen profilizimin e personave fizikë. Përjashtimi nuk mund të përdoret në atë rast.

Çfarë roli ka organizata juaj?

Akti i Inteligjencës Artificiale dallon disa role në zinxhir. Dy prej tyre janë të rëndësishme për shumicën e organizatave. Një palë që zhvillon një sistem të Inteligjencës Artificiale, ose e vendos atë në treg nën emrin ose markën e vet tregtare, kualifikohet si ofrues. Një palë që përdor një sistem të Inteligjencës Artificiale në rrjedhën e biznesit të vet pa e zhvilluar atë në përgjithësi kualifikohet si zbatues.

Kjo ndarje rolesh nuk është statike. Një organizatë që modifikon në mënyrë thelbësore një sistem të blerë, e furnizon atë më tej nën emrin ose markën e vet tregtare, ose ndryshon qëllimin e tij të synuar, mund të konsiderohet ende si ofrues dhe kështu të bjerë nën një sërë detyrimesh më të rënda. Përcaktoni për secilin sistem se cilin rol përmbushni dhe regjistroni atë vlerësim.

Detyrimet kryesore

Ofruesit e sistemeve të inteligjencës artificiale me rrezik të lartë i nënshtrohen detyrimeve, duke përfshirë ato në nenet 8 deri në 17, 43 dhe 47 deri në 49:

  • një sistem menaxhimi të riskut që mbulon të gjithë ciklin jetësor
  • qeverisja e të dhënave, duke përfshirë zbulimin dhe korrigjimin e paragjykimeve në të dhënat e përdorura, duke përfshirë të dhënat e trajnimit, validimit dhe testimit
  • dokumentacioni teknik në përputhje me Shtojcën IV, dhe regjistrimi i ngjarjeve
  • udhëzime të qarta për përdorim për zhvilluesit
  • një dizajn që mundëson mbikëqyrje efektive njerëzore
  • kërkesat për saktësinë, qëndrueshmërinë dhe sigurinë kibernetike
  • një sistem menaxhimi të cilësisë, një vlerësim konformiteti, një deklaratë konformiteti të BE-së, shenjëzim CE dhe regjistrim në bazën e të dhënave të BE-së

Për sistemet e inteligjencës artificiale me rrezik të lartë të përdorura për identifikimin biometrik në distancë, siç përmendet në Shtojcën III, pika 1(a), Neni 14(5) vendos një kërkesë shtesë për mbikëqyrjen njerëzore: asnjë veprim ose vendim nuk mund të merret në bazë të identifikimit, përveç nëse ai është verifikuar dhe konfirmuar veçmas nga të paktën dy persona fizikë me kompetencën, trajnimin dhe autoritetin e nevojshëm. Kjo njihet si parimi i katër syve.

Zbatuesit i nënshtrohen detyrimeve më të lehta, por jo më pak të rëndësishme, të neneve 26 dhe 27: përdorimi në përputhje me udhëzimet për përdorim, mbikëqyrja njerëzore kompetente, monitorimi i funksionimit të sistemit, raportimi i rreziqeve dhe incidenteve serioze dhe ruajtja e regjistrave për të paktën gjashtë muaj. Punonjësit që do të punojnë me sistemin dhe personat ndaj të cilëve zbatohet, duhet të informohen paraprakisht.

Disa zbatues duhet të kryejnë gjithashtu një vlerësim të ndikimit në të drejtat themelore, Vlerësimin e Ndikimit në të Drejtat Themelore sipas Nenit 27. Kjo vlen në çdo rast për organet e rregulluara nga e drejta publike, për ofruesit privatë të shërbimeve publike dhe për zbatuesit që përdorin sisteme për pikëzimin e kreditit ose për vlerësimin e rreziqeve të sigurimit në sigurimin e jetës dhe shëndetit.

Afati kohor dhe statusi aktual

Akti i Inteligjencës Artificiale hyri në fuqi më 1 gusht 2024 dhe bëhet i zbatueshëm në faza. Në praktikë, është e rëndësishme të bëhet dallimi midis detyrimeve që tashmë zbatohen, detyrimeve me një datë zbatimi në të ardhmen dhe ndryshimeve të shpallura, hyrja formale në fuqi e të cilave nuk është përfunduar ende.

Praktikat e ndaluara (Neni 5): Zbatohen që nga 2 shkurti 2025

Njohuritë mbi inteligjencën artificiale (Neni 4): I zbatueshëm që nga 2 shkurti 2025

Modelet e inteligjencës artificiale për qëllime të përgjithshme: Në fuqi që nga 2 gushti 2025

Detyrimet e transparencës (Neni 50): i zbatueshëm që nga 2 gushti 2026; nuk është shtyrë

Rrezik i lartë nëpërmjet Shtojcës III: i zbatueshëm nga 2 dhjetori 2027, pas shtyrjes

Rrezik i lartë nëpërmjet Shtojcës I: i zbatueshëm nga 2 gushti 2028, pas të njëjtës shtyrje

Kjo shtyrje është ligj i përcaktuar. Komisioni Evropian paraqiti paketën Digital Omnibus më 19 nëntor 2025 me një propozim për të shtyrë detyrimet për sistemet e inteligjencës artificiale me rrezik të lartë. Rregullorja ndryshuese, Rregullorja (BE) 2026/1744, u botua në Fletoren Zyrtare më 24 korrik 2026 dhe hyri në fuqi më 27 korrik 2026.

Vetëm regjimi me rrezik të lartë u zhvendos. Detyrimet sipas Kapitullit III për sistemet e klasifikuara përmes Shtojcës III tani zbatohen nga 2 dhjetori 2027, dhe ato për sistemet e klasifikuara përmes Shtojcës I nga 2 gushti 2028. Çdo gjë tjetër e ruajti datën e saj origjinale, kështu që shtyrja nuk krijoi një pauzë të përgjithshme në Aktin e Inteligjencës Artificiale.

Shtyrja nuk është e pakushtëzuar në mënyrën që do të ishte një ndryshim i thjeshtë i datës. Zbatimi i detyrimeve me risk të lartë lidhet me disponueshmërinë e standardeve të harmonizuara dhe instrumenteve mbështetëse të nevojshme për t'iu përmbajtur atyre, dhe datat e reja veprojnë si kufiri i jashtëm i asaj marrëveshjeje dhe jo si një objektiv që mund të shkojë më tej. Prandaj, planifikimi mbi supozimin e një zgjatjeje tjetër është i pamatur.

Dy pika meritojnë vëmendje të veçantë. Së pari, detyrimet për transparencë të Nenit 50 dhe detyrimi për njohuritë mbi inteligjencën artificiale i Nenit 4 nuk u shtynë: Neni 50 është zbatuar që nga 2 gushti 2026 dhe Neni 4 që nga 2 shkurti 2025. Së dyti, paketa shton një ndalim të ri në Nenin 5, që synon aplikacionet e inteligjencës artificiale që gjenerojnë imazhe intime jo me pëlqim dhe materialet e abuzimit seksual me fëmijë të gjeneruara nga inteligjenca artificiale.

Për organizatat kjo do të thotë se dhjetori 2027 është data për të planifikuar dokumentacionin me rrezik të lartë, ndërsa transparenca, njohuritë dhe detyrimet për qëllime të përgjithshme janë çështje të përputhshmërisë aktuale dhe jo të përgatitjes.

Mbikëqyrja dhe ndëshkimet

Në Holandë, akti zbatues për Aktin e Inteligjencës Artificiale nuk është ende në fuqi. Një draft u publikua për konsultim publik më 20 prill 2026. Ai i jep Autoritetit Holandez të Mbrojtjes së të Dhënave (Autoriteit Persoonsgegevens) rolin e mbikëqyrësit për fushat në të cilat nuk është caktuar asnjë mbikëqyrës sektori, me një njësi të dedikuar të Inteligjencës Artificiale, dhe i jep Autoritetit Holandez për Infrastrukturën Dixhitale (RDI) një rol koordinues, ndërsa mbikëqyrësit sektorialë mbajnë domenet e tyre. Derisa ky akt të miratohet dhe të hyjë në fuqi, ndarja e saktë e kompetencave dhe regjimi kombëtar i ndëshkimeve nuk janë përcaktuar.

Neni 99 i Aktit të Inteligjencës Artificiale parashikon disa kategori maksimale të gjobave. Niveli varet nga natyra e shkeljes dhe, kur është e rëndësishme, nga xhiroja vjetore botërore e ndërmarrjes. Maksimumi më i lartë zbatohet për shkeljen e praktikave të ndaluara në Nenin 5; një maksimum më i ulët zbatohet për shkeljen e detyrimeve të tjera, duke përfshirë ato për ofruesit dhe zbatuesit e sistemeve të Inteligjencës Artificiale me rrezik të lartë; dhe më i ulëti zbatohet për dhënien e informacionit të pasaktë, të paplotë ose mashtrues autoriteteve. Një regjim më i favorshëm zbatohet për ndërmarrjet e vogla dhe të mesme (NVM), duke përfshirë edhe bizneset e reja. Gjoba aktuale përcaktohet duke marrë parasysh rregullat në fuqi mbi gjobat dhe rrethanat e rastit.

Plani praktik i veprimit

  • Inventarizoni të gjitha sistemet e inteligjencës artificiale që organizata juaj zhvillon, blen ose përdor.
  • Përcaktoni për secilin sistem rolin që përmbushni: ofrues apo zbatues.
  • Përcaktoni kategorinë e rrezikut për secilin sistem dhe dokumentoni atë vlerësim, duke përfshirë çdo mbështetje në përjashtimin në Nenin 6(3).
  • Ngritja e qeverisjes së inteligjencës artificiale dhe emërimi i një zyrtari përgjegjës.
  • Siguroni njohuritë mbi inteligjencën artificiale midis stafit që punon me këto sisteme; ky detyrim zbatohet tashmë.
  • Zbatoni masat e transparencës sipas Nenit 50; ato kanë filluar të zbatohen që nga 2 gushti 2026.
  • Filloni dokumentacionin teknik dhe, kur kërkohet, vlerësimin e ndikimit në të drejtat themelore në kohën e duhur.
  • Rishikoni kontratat e furnizuesve mbi ndarjen e roleve, ofrimin e informacionit dhe të drejtat e auditimit.
  • Planifikoni dokumentacionin me rrezik të lartë për datën 2 dhjetor 2027 për sistemet e Shtojcës III dhe 2 gusht 2028 për sistemet e Shtojcës I.

Çfarë kërkon Akti i Inteligjencës Artificiale nga organizata juaj

Akti i Inteligjencës Artificiale ndikon në thelb në mënyrën se si organizatat zhvillojnë, blejnë dhe përdorin IA-në. Shtyrja e detyrimeve me risk të lartë blen kohë për pjesën më të rëndë të regjimit, por lë gjithçka tjetër në vend: ndalimet e Nenit 5, detyrimi për shkrim-leximin e IA-së, rregullat për modelet e IA-së për qëllime të përgjithshme dhe detyrimet e transparencës të Nenit 50 zbatohen të gjitha sot. Koha e fituar është më mirë të shpenzohet për klasifikimin dhe dokumentimin, sepse këto janë hapat që nuk mund të kompresohen më vonë. Për një pasqyrë më të gjerë të rregullores, shihni Udhëzuesin tonë të Plotë për Aktin e BE-së për IA-në , i cili plotëson fokusin e këtij artikulli në sistemet e IA-së me risk të lartë.

Law & More ndihmon organizatat të inventarizojnë dhe klasifikojnë sistemet e tyre të IA-së, të përcaktojnë rolin e tyre si ofrues ose zbatues, të shqyrtojnë dhe hartojnë kontrata me furnizuesit e IA-së dhe të krijojnë qeverisjen e IA-së. Nëse dëshironi të dini se cilat detyrime zbatohen aktualisht për organizatën tuaj dhe cilët hapa duhet të kenë përparësi? Ju lutemi të na kontaktoni lirisht.

Pyetjet më të shpeshta

Më poshtë do t'u përgjigjemi pyetjeve që na bëhen më shpesh në lidhje me këtë temë.

Çfarë është Ligji për Inteligjencën Artificiale?

Rregullorja Evropiane për IA-në (Rregullorja (BE) 2024/1689). Ajo hyri në fuqi më 1 gusht 2024 dhe bëhet e zbatueshme në faza, me detyrime që bëhen më të rënda ndërsa rritet rreziku që paraqet një sistem IA-je.

Kur është një sistem i inteligjencës artificiale me rrezik të lartë?

Nëpërmjet dy rrugëve: si pjesë e një produkti të mbuluar nga legjislacioni i produktit të listuar në Shtojcën I, ose nëpërmjet përdorimit brenda njërës prej fushave të listuara në Shtojcën III. Në rastin e fundit, vetëm fusha nuk është vendimtare; funksioni specifik dhe kushtet e Nenit 6 gjithashtu kanë rëndësi.

A mund të bjerë megjithatë një sistem i Shtojcës III jashtë kategorisë së rrezikut të lartë?

Po, kur nuk paraqet rrezik të konsiderueshëm dhe nuk ndikon materialisht në vendimmarrje, për shembull kur kryen një detyrë të ngushtë procedurale ose thjesht përgatitore. Ky vlerësim duhet të dokumentohet. Kur sistemi kryen profilizimin e personave fizikë, përjashtimi nuk zbatohet kurrë.

A jam unë ofrues apo zbatues?

Ju jeni ofrues nëse e zhvilloni sistemin ose e vendosni në treg nën emrin ose markën tuaj tregtare, dhe në përgjithësi një zbatues nëse përdorni një sistem të blerë. Nëse modifikoni ndjeshëm një sistem të blerë ose e furnizoni më tej nën emrin tuaj, ju prapë mund të bëheni ofrues.

Çfarë detyrimesh zbatohen për ofruesit?

Ndër të tjera, menaxhimi i riskut, qeverisja e të dhënave, dokumentacioni teknik, regjistrimi i të dhënave, udhëzimet për përdorim, mbikëqyrja njerëzore, kërkesat për saktësinë dhe sigurinë kibernetike, një sistem menaxhimi të cilësisë, një vlerësim i konformitetit, shënimi CE dhe regjistrimi në bazën e të dhënave të BE-së.

Cilat detyrime zbatohen për shpërndarësit?

Përdorimi në përputhje me udhëzimet, mbikëqyrja kompetente njerëzore, monitorimi, raportimi i rreziqeve dhe incidenteve serioze, dhe ruajtja e regjistrave për të paktën gjashtë muaj. Punonjësit e përfshirë dhe personat ndaj të cilëve zbatohet sistemi duhet të informohen paraprakisht.

Kur duhet të kryhet një vlerësim i ndikimit në të drejtat themelore?

Neni 27 e kërkon këtë, ndër të tjera, nga organet e rregulluara nga e drejta publike, ofruesit privatë të shërbimeve publike dhe zbatuesit që përdorin sisteme për pikëzimin e kreditit ose për vlerësimin e rreziqeve të sigurimit në sigurimin e jetës dhe shëndetit.

A janë shtyrë detyrimet me rrezik të lartë?

Po. Rregullorja (BE) 2026/1744, e botuar në Fletoren Zyrtare më 24 korrik 2026 dhe në fuqi që nga 27 korriku 2026, e zhvendosi zbatimin në 2 dhjetor 2027 për Shtojcën III dhe në 2 gusht 2028 për Shtojcën I. Vetëm regjimi me rrezik të lartë u shty.

Çfarë vlen tashmë sot?

Praktikat e ndaluara të Nenit 5 dhe detyrimi për njohuritë e inteligjencës artificiale që nga 2 shkurti 2025, si dhe rregullat për modelet e inteligjencës artificiale për qëllime të përgjithshme që nga 2 gushti 2025. Detyrimet për transparencë të Nenit 50 kanë zbatuar që nga 2 gushti 2026 dhe nuk janë shtyrë.

Kush mbikëqyr Ligjin për Inteligjencën Artificiale në Holandë?

Akti zbatues holandez nuk është ende në fuqi. Një draft doli për konsultim më 20 prill 2026, duke i dhënë Autoriteit Persoonsgegevens rolin mbikëqyrës të mbetur dhe RDI-së një rol koordinues, së bashku me mbikëqyrësit sektorialë. Ndarja përfundimtare e kompetencave rrjedh nga ai akt.

Çfarë duhet të bëjë organizata ime tani?

Filloni me një inventar të të gjitha sistemeve të IA-së që zhvilloni, blini ose përdorni. Regjistroni për secilin sistem rolin që keni, cila kategori rreziku zbatohet dhe cilat detyrime vijojnë. Gjithashtu, vendosni qeverisjen e IA-së, siguroni njohuritë mbi IA-në dhe rishikoni kontratat e furnizuesit mbi ndarjen e roleve, ofrimin e informacionit dhe të drejtat e auditimit.

Keni nevojë për ndihmë ligjore?

Kontakt Law & More për udhëzime nga ekspertët mbi çështjet tuaja ligjore. Ekipi ynë shumëgjuhësh është gati t'ju ndihmojë.

Artikujt

Sanksionet e BE-së zbatohen drejtpërdrejt në Holandë dhe detyrojnë çdo biznes këtu, pavarësisht madhësisë së tij.

Siguria kibernetike nuk është më vetëm një çështje teknike për bizneset holandeze; është një sërë

Kërkesat ligjore të tregtisë elektronike në Holandë vijnë nga tre shtresa rregullash: identifikimi dhe

Kriptoasetet në Evropë nuk rregullohen më në analogji me ligjin financiar ekzistues. Tregjet

Mashtrimi online vjen në një numër të kufizuar formash të përsëritura - një blerje që është

Zbuloni se si Marrëveshjet e Nivelit të Shërbimit (SLA): Sigurimi i Performancës dhe Besueshmërisë mbrojnë bizneset dhe individët në

Qëndroni të azhurnuar mbi ligjin holandez

Regjistrohuni në buletinin tonë për njohuritë më të fundit ligjore, përditësimet rregullatore dhe këshilla praktike.