Инженерска усогласеност со ЕУ Актот за вештачка интелигенција: техничка документација, логирање, надзор и управување со податоци
Речиси сè што е напишано за ЕУ Актот за вештачка интелигенција се однесува на опфатот: во кое ниво на ризик паѓате, дали сте давател или применувач, дали вашиот систем го фаќа Анекс III. На тоа одговараат вашите правни советници.
Она за што речиси никој не пишува е што следува по одговорот. Ако вашиот систем е високоризичен, регулативата бара систем за управување со ризик што трае низ целиот животен циклус, управување со податоци што можете да го докажете, автоматско логирање со дефиниран рок на чување, техничка документација во пропишана структура, човечки надзор што е проектиран, а не само прогласен, и постпазарен мониторинг што навистина собира нешто. Тоа се инженерски испораки. Тој дел го градиме ние.
Каде стојат роковите сега
Актот за вештачка интелигенција (Регулатива (ЕУ) 2024/1689) стапи во сила во август 2024 и се применува на фази. Фазирањето се промени во 2026, и вреди да се биде прецизен, зашто таа промена помести и пари и внимание.
- 2 февруари 2025: почнаа да се применуваат забранетите практики и обврските за AI писменост.
- 2 август 2025: почнаа да се применуваат обврските за модели за општа намена.
- 2 август 2026: почнаа да се применуваат обврските за транспарентност од член 50: објавување дека корисникот комуницира со AI систем, означување на синтетичка содржина, објавување на препознавање емоции и биометриска категоризација, и означување на deep fake содржини.
- 2 декември 2027: обврските за високоризични самостојни системи, по Digital Omnibus. Советот и Парламентот се согласија за одложувањето во мај 2026, а конечниот потпис дојде во јуни 2026.
- 2 август 2028: обврските за високоризични AI системи вградени во регулирани производи.
Ако сте давател на високоризичен систем, одложувањето ви купи околу шеснаесет месеци. Не ја намали работата, и не ги помести двете обврски што веќе важат: транспарентноста по член 50 и AI писменоста за луѓето што ги ракуваат овие системи.
Што градиме
Техничка документација како генериран артефакт
Анекс IV пропишува што мора да содржи техничката документација: опис на системот, дизајнерски одлуки, архитектура, барања за податоците, методологија на обука таму каде е применлива, процедури за валидација и тестирање, метрики, мерки за управување со ризик, и промените направени низ животниот циклус.
Пишуван на рака, тој документ е застарен веќе неделата откако е потпишан. Ние го градиме како нешто што вашата pipeline го произведува: model cards и data sheets генерирани од трчањата за обука и евалуација, описи на архитектурата и на протокот на податоци што се одржуваат покрај кодот, резултати од евалуација прикачени на верзијата што ја опишуваат, и историја на промени што доаѓа од системот за контрола на верзии, а не од нечие сеќавање. Документот станува излез од билдот.
Автоматско логирање што го задоволува член 12
Високоризичните системи мора автоматски да логираат низ својот животен век, до ниво што овозможува следливост на функционирањето и постпазарен мониторинг, со рок на чување соодветен на целта, а во некои случаи најмалку шест месеци.
Во пракса тоа значи да се одлучи што е „настан" за вашиот систем, да се фаќаат влезовите, излезите, верзијата на моделот, патот на одлучување и идентитетот на човекот што учествувал, сето тоа да се чува во форма што и по години може да се пребарува, и да се направи без да се натрупуваат лични податоци за кои немате основа да ги чувате. Токму таа затегнатост (логирај доволно за AI Актот, чувај доволно малку за GDPR) е вистинскиот дизајнерски проблем, и низ него поминуваме експлицитно со вашите луѓе за заштита на податоците.
Управување со податоци по член 10
Множествата за обука, валидација и тестирање мора да бидат релевантни, доволно репрезентативни и, колку што е можно, без грешки и целосни, со испитување за пристрасност. Тоа значи потекло на податоците што можете да го прикажете, документиран извор, методологија за проценка на пристрасност со резултати, и способност да се репродуцира кои податоци произвеле која верзија на моделот.
Ја градиме pipeline-ата што ги прави тие тврдења проверливи наместо аспиративни: верзионирани податочни множества, репродуцибилни поделби, автоматизирани проверки на квалитет на податоците и евалуација на пристрасност по заштитените карактеристики релевантни за вашиот случај на употреба.
Човечки надзор што е изграден, а не прогласен
Член 14 бара високоризичните системи да бидат проектирани така што човек може да го разбере излезот, да остане свесен за автоматизациската пристрасност, правилно да го протолкува резултатот, да одлучи да не го користи, и да интервенира или да го запре системот.
Тоа е спецификација на кориснички интерфејс. Надзорот го градиме во самиот производ: доверба и несигурност прикажани искрено, факторите зад еден излез направени видливи, отфрлање што е исто толку лесно колку и прифаќање, контрола за запирање што навистина работи, и логирање на секое отфрлање, за постпазарниот мониторинг да има од што да учи.
Постпазарен мониторинг и пријавување инциденти
Се бара план за мониторинг, како и пријавување сериозни инциденти до надлежниот орган. Ја градиме телеметријата што го храни тоа: перформанси следени наспроти метриките од вашата документација, откривање на дрифт на влезовите и излезите, канал за проблеми пријавени од корисници што стигнува до инженерството, и тек за инциденти со вградени временски обврски, вградени, а не откриени среде инцидент.
Обврски за транспарентност по член 50
Веќе се на сила. Објавување дека корисникот има работа со AI систем, машински читливо означување на синтетичко аудио, слика, видео и текст, означување на deep fake содржини, и објавување кај препознавање емоции. Ги имплементираме површините за објавување и означувањето на потеклото на содржината (C2PA content credentials таму каде тоа е вистинскиот механизам), и се грижиме да ги преживеат патеките на извоз и повторно кодирање што обично ги бришат.
Поддршка при регистрација и оцена на сообразност
Високоризичните системи од областите на Анекс III мора да бидат регистрирани во базата на ЕУ пред да бидат ставени на пазарот, а давателите мора да спроведат оцена на сообразност. Ние ги подготвуваме техничките влезови (документацијата, доказниот пакет, артефактите на системот за управување со квалитет на инженерска страна), и работиме заедно со вашето нотифицирано тело или со вашиот внатрешен процес на оцена.
Што ова не е
Не даваме правни совети и не ви кажуваме во кое ниво на ризик паѓа вашиот систем. Тоа е правна одлука со реални последици и припаѓа на адвокат или на квалификуван советник за усогласеност.
Исто така, не продаваме платформа за управување со AI. Такви има многу, и ако вашата потреба е регистар на AI системи и процес за политики, некоја од нив ќе ви послужи подобро од нас. Она што го работиме ние е инженерството внатре во самите системи.
За кого е ова
Даватели на високоризични AI системи по Анекс III (регрутирање и управување со работници, кредитно оценување, ценообразување на осигурување, оценување во образованието, подобност за основни услуги, биометриски системи) кои сега имаат време до декември 2027 и многу за градење.
Производители што вградуваат AI во регулирани производи (медицински помагала, машини, возила), каде AI Актот седи врз постоечки режим на сообразност, а двете документации мора да се сложуваат меѓусебно.
Компании што применуваат високоризични системи купени од друг, кои носат свои обврски: човечки надзор, релевантност на влезните податоци, мониторинг и чување логови.
Секој што испорачува генеративни функционалности до корисници во ЕУ, каде транспарентноста по член 50 важи веќе денес, независно од нивото на ризик. Тоа ги вклучува и тимовите што градат за нарачател во ЕУ: обврската го следи производот на европскиот пазар, а инженерските испораки завршуваат кај оној што го пишува кодот.
Како течат соработките
Техничка проценка на празнини, две до четири недели. Ја земаме класификацијата до која дошол вашиот правен тим и ги оценуваме вашите системи наспроти инженерските обврски што од неа произлегуваат. Испораката е регистар на празнини (обврска, тековна состојба, што мора да се изгради, обем на работа), од кој можат да работат и вашиот раководител за усогласеност и вашиот инженерски раководител.
Изведба, во фази, обично почнувајќи од логирањето и генерирањето документација, зашто сè друго произведува докази што мора некаде да слетаат.
Преглед на подготвеност пред оцената на сообразност, со составен доказен пакет и со искрено именувани преостанати празнини.
Стандарди и рамки
Регулатива (ЕУ) 2024/1689 и нејзините Анекси III и IV; хармонизираните стандарди што излегуваат од CEN/CENELEC JTC 21; ISO/IEC 42001 за системи за управување со вештачка интелигенција и ISO/IEC 23894 за управување со ризик кај AI; рамката NIST AI Risk Management Framework таму каде матична компанија од САД бара усогласување; и GDPR, кој не исчезнува никаде и кој ги ограничува повеќето одлуки околу логирањето.
Често поставувани прашања
Дали AI Актот е одложен?
Делумно. Digital Omnibus ги одложи обврските за високоризични системи до 2 декември 2027 за самостојни системи и до 2 август 2028 за AI вграден во регулирани производи. Забранетите практики, AI писменоста, обврските за модели за општа намена и правилата за транспарентност по член 50 не се одложени и важат сега.
Ние само користиме AI системи изградени од друг. Имаме ли обврски?
Да, како применувач. Тие вклучуваат управување со системот според неговите упатства, доделување човечки надзор на луѓе со компетенција и овластување да го спроведат, обезбедување дека влезните податоци се релевантни за наменетата цел, следење на работењето и чување на логовите. Полесни од обврските на давателот, но реални, и забележете дека суштинско менување на системот или ставање сопствено име на него може да ве направи давател.
Нашиот систем не е високоризичен. Има ли нешто за правење?
Веројатно две работи. Транспарентноста по член 50 важи за одредени системи независно од нивото на ризик, вклучувајќи чет-ботови и генерирање синтетичка содржина. И AI писменоста по член 4 важи општо за даватели и применувачи. Освен тоа, добро е да можете да ја докажете одлуката за класификација, ако регулатор некогаш праша.
Може ли техничката документација навистина да се генерира?
Најголемиот дел, да. Архитектурата, описите на податочните множества, резултатите од евалуација, метриките, верзиите на моделот и историјата на промени веќе постојат во вашите системи; работата е да се фатат во стабилна структура во моментот на билд. Вистински наративните делови (наменета цел, анализа на ризик, образложение на дизајнот) ги пишуваат луѓе, а потоа се чуваат во истото складиште за да се верзионираат заедно со сè друго.
Како AI Актот се вкрстува со GDPR?
Се преклопуваат и повремено влечат во спротивни насоки, особено околу логирањето. AI Актот сака следливост; GDPR сака минимизација и бришење. Решението обично е псевдонимизација, внимателно ограничување на тоа што се логира, и дефиниран рок на чување врзан за документирана цел. Тоа е дизајнерска одлука, донесена еднаш и намерно.
Дали користењето модел од трето лице нè прави давател на тој модел?
Не, но градењето AI систем врз него може да ве направи давател на тој систем, со обврските што му припаѓаат. Каде точно паѓа границата зависи од тоа што градите и како го претставувате, што е правно прашање, но инженерската последица е дека треба да претпоставите оти ќе ви треба документација за сопствениот систем во секој случај.
Започнете
Кажете ни што прават вашите системи и до каде стигнале вашите правни советници со класификацијата. Ќе процениме што значат обврските во код и ќе ви дадеме регистар на празнини со обем на работа покрај секоја ставка.
Контактирајте нè за да закажете техничка проценка на празнини според AI Актот.
Поврзани услуги
- Развој на AI агенти и MCP интеграција: градење на системите што овој режим ги уредува
- Развој за влез на ЕУ пазарот: поширокиот ЕУ дигитален compliance стек
- Поправка на пристапност на веб: другата ЕУ обврска што на крајот се покажува како инженерски проект
Спремни да започнете со оваа услуга?
Контактирајте нè