Skladnost z aktom EU o umetni inteligenci: tehnična dokumentacija, beleženje, človeški nadzor in upravljanje podatkov
Večina napisanega o aktu EU o umetni inteligenci se ukvarja s področjem uporabe: v kateri razred tveganja spadate, ali ste ponudnik ali uvajalec, ali vaš sistem zajema Priloga III. Na to odgovorijo vaši pravni svetovalci.
Skoraj nihče pa se ne ukvarja s tem, kaj sledi odgovoru. Če je vaš sistem visokotvegan, uredba zahteva sistem obvladovanja tveganja, ki teče skozi celoten življenjski cikel, upravljanje podatkov, ki ga je mogoče dokazati, samodejno beleženje z določeno hrambo, tehnično dokumentacijo v predpisani strukturi, človeški nadzor, ki je zasnovan in ne le zatrjen, ter spremljanje po dajanju na trg, ki dejansko kaj zbere. To so inženirski rezultati. Prav ta del gradimo mi.
Kje zdaj stojijo roki
Akt o umetni inteligenci (Uredba (EU) 2024/1689) je začel veljati avgusta 2024 in se uporablja postopno. Razporeditev se je leta 2026 spremenila in natančnost se tu splača, saj je sprememba premaknila denar in pozornost.
- 2. februar 2025: začele so se uporabljati določbe o prepovedanih praksah in obveznosti glede pismenosti na področju UI.
- 2. avgust 2025: začele so se uporabljati obveznosti za modele UI za splošne namene.
- 2. avgust 2026: začele so se uporabljati obveznosti glede preglednosti iz člena 50: razkritje, da uporabnik komunicira s sistemom UI, označevanje sintetičnih vsebin, razkritje prepoznavanja čustev in biometrične kategorizacije ter označevanje globokih ponaredkov.
- 2. december 2027: obveznosti za visokotvegane samostojne sisteme, v skladu z digitalnim omnibusom. Svet in Parlament sta se o odlogu dogovorila maja 2026, dokončno pa je bil potrjen junija 2026.
- 2. avgust 2028: obveznosti za visokotvegane sisteme UI, vgrajene v regulirane izdelke.
Če ste ponudnik visokotveganega sistema, vam je odlog kupil približno šestnajst mesecev. Dela ni zmanjšal in ni premaknil dveh obveznosti, ki že veljata: preglednosti po členu 50 in pismenosti na področju UI za zaposlene, ki te sisteme upravljajo.
Kaj gradimo
Tehnična dokumentacija kot generiran artefakt
Priloga IV določa, kaj mora tehnična dokumentacija vsebovati: opis sistema, oblikovalske odločitve, arhitekturo, zahteve glede podatkov, metodologijo učenja, kjer je ta relevantna, postopke validacije in testiranja, metrike, ukrepe obvladovanja tveganja in spremembe skozi življenjski cikel.
Ročno napisan je tak dokument zastarel teden dni po podpisu. Gradimo ga kot nekaj, kar ustvari vaš cevovod: kartice modelov in podatkovni listi, generirani iz učnih in evalvacijskih tekov, opisi arhitekture in podatkovnih tokov, vzdrževani ob kodi, evalvacijski rezultati, pripeti različici, ki jo opisujejo, in zgodovina sprememb, ki pride iz vašega sistema za verzioniranje in ne iz nečijega spomina. Dokument postane izhod gradnje.
Samodejno beleženje, ki zadosti členu 12
Visokotvegani sistemi morajo samodejno beležiti skozi svojo življenjsko dobo, in sicer tako, da sta mogoča sledljivost delovanja in spremljanje po dajanju na trg, s hrambo, primerno namenu, v nekaterih primerih najmanj šest mesecev.
V praksi to pomeni odločiti, kaj je za vaš sistem »dogodek«, zajeti vhode, izhode, različico modela, pot odločitve in identiteto vpletenega človeka, vse to shraniti v obliki, po kateri bo mogoče poizvedovati še čez leta, in to brez kopičenja osebnih podatkov, za katere nimate podlage za hrambo. Prav ta napetost (beležiti dovolj za akt o umetni inteligenci in hraniti dovolj malo za GDPR) je resnični oblikovalski problem, ki ga izrecno predelamo z vašimi ljudmi za varstvo podatkov.
Upravljanje podatkov po členu 10
Nabori učnih, validacijskih in testnih podatkov morajo biti ustrezni, dovolj reprezentativni ter v največji možni meri brez napak in popolni, s pregledom glede pristranskosti. To pomeni izvor podatkov, ki ga lahko pokažete, dokumentirano poreklo, metodologijo ocenjevanja pristranskosti z rezultati in zmožnost reprodukcije tega, kateri podatki so ustvarili katero različico modela.
Gradimo cevovod, ki te trditve naredi preverljive namesto želenih: verzionirani nabori podatkov, ponovljive delitve, samodejna preverjanja kakovosti podatkov in ovrednotenje pristranskosti glede na varovane osebne okoliščine, ki so relevantne za vaš primer uporabe.
Človeški nadzor, zgrajen in ne deklariran
Člen 14 zahteva, da so visokotvegani sistemi zasnovani tako, da človek lahko razume izhod, ostane pozoren na avtomatizacijsko pristranskost, pravilno razlaga rezultat, se odloči, da ga ne bo uporabil, ter poseže vmes ali sistem ustavi.
To je specifikacija uporabniškega vmesnika. Nadzor gradimo v izdelek: pošteno prikazana zanesljivost in negotovost, vidni dejavniki, ki so pripeljali do izhoda, možnost preglasitve, ki je enako enostavna kot sprejem, delujoča ustavitev in beleženje vsake preglasitve, da se ima spremljanje po dajanju na trg česa naučiti.
Spremljanje po dajanju na trg in poročanje o incidentih
Zahtevan je načrt spremljanja, prav tako poročanje o resnih incidentih pristojnemu organu. Gradimo telemetrijo, ki to napaja: uspešnost, spremljano glede na metrike iz vaše dokumentacije, zaznavanje odklona na vhodih in izhodih, kanal za težave, ki jih prijavijo uporabniki in ki pride do razvoja, ter delovni tok za incidente z vgrajenimi časovnimi obveznostmi, namesto da jih odkrivate sredi incidenta.
Obveznosti glede preglednosti iz člena 50
Že veljajo. Razkritje, da ima uporabnik opravka s sistemom UI, strojno berljivo označevanje sintetičnega zvoka, slike, videa in besedila, označevanje globokih ponaredkov in razkritje pri prepoznavanju čustev. Implementiramo površine za razkritje in označevanje porekla vsebine (C2PA content credentials, kjer je to pravi mehanizem), in poskrbimo, da preživijo izvozne in prekodirne poti, ki jih običajno odstranijo.
Podpora pri registraciji in ugotavljanju skladnosti
Visokotvegani sistemi s področij iz Priloge III morajo biti pred dajanjem na trg registrirani v podatkovni bazi EU, ponudniki pa morajo izvesti ugotavljanje skladnosti. Pripravimo tehnične vhode (dokumentacijo, dokazni paket, artefakte sistema upravljanja kakovosti na inženirski strani), in delamo ob vašem priglašenem organu ali internem postopku ocenjevanja.
Česa ne počnemo
Ne dajemo pravnih nasvetov in vam ne povemo, v kateri razred tveganja spada vaš sistem. Ta opredelitev je pravna, ima resnične posledice in pripada odvetniku ali usposobljenemu svetovalcu za skladnost.
Prav tako ne prodajamo platforme za upravljanje UI. Teh je veliko, in če potrebujete register sistemov UI in delovni tok za politike, vam bo katera od njih služila bolje kot mi. Mi delamo inženirstvo znotraj samih sistemov.
Za koga je to
Ponudniki visokotveganih sistemov UI iz Priloge III (zaposlovanje in upravljanje delavcev, ocenjevanje kreditne sposobnosti, zavarovalniško določanje cen, ocenjevanje v izobraževanju, upravičenost do osnovnih storitev, biometrični sistemi), ki imajo zdaj čas do decembra 2027 in veliko dela.
Proizvajalci, ki UI vgrajujejo v regulirane izdelke (medicinske pripomočke, stroje, vozila), kjer akt o umetni inteligenci stoji nad obstoječim režimom skladnosti in se morata obe dokumentaciji ujemati.
Podjetja, ki uvajajo visokotvegane sisteme, kupljene od nekoga drugega, in nosijo lastne obveznosti: človeški nadzor, ustreznost vhodnih podatkov, spremljanje in hrambo dnevnikov.
Vsi, ki uporabnikom v EU ponujajo generativne funkcije, kjer preglednost po členu 50 velja že danes, ne glede na razred tveganja.
Kako poteka sodelovanje
Tehnična ocena vrzeli, dva do štiri tedne. Vzamemo razvrstitev, do katere je prišla vaša pravna ekipa, in vaše sisteme ocenimo glede na inženirske obveznosti, ki iz nje sledijo. Rezultat je register vrzeli (obveznost, trenutno stanje, kaj je treba zgraditi, vloženo delo), s katerim lahko delata tako vodja skladnosti kot vodja razvoja.
Izvedba, po fazah, običajno začenši z beleženjem in generiranjem dokumentacije, saj vse ostalo ustvarja dokaze, ki morajo nekam pristati.
Pregled pripravljenosti pred ugotavljanjem skladnosti, s sestavljenim dokaznim paketom in pošteno poimenovanimi preostalimi vrzelmi.
Standardi in okviri
Uredba (EU) 2024/1689 s prilogama III in IV; harmonizirani standardi, ki nastajajo v CEN/CENELEC JTC 21; ISO/IEC 42001 za sisteme upravljanja UI in ISO/IEC 23894 za obvladovanje tveganja UI; NIST AI Risk Management Framework, kadar potrebuje usklajenost matično podjetje iz ZDA; in GDPR, ki ne izgine in ki omejuje večino odločitev glede beleženja.
Pogosta vprašanja
Ali je bil akt o umetni inteligenci odložen?
Deloma. Digitalni omnibus je obveznosti za visoko tveganje odložil na 2. december 2027 za samostojne sisteme in na 2. avgust 2028 za UI, vgrajeno v regulirane izdelke. Prepovedane prakse, pismenost na področju UI, obveznosti za modele UI za splošne namene in pravila o preglednosti iz člena 50 niso bili odloženi in veljajo zdaj.
Uporabljamo samo sisteme UI, ki jih je zgradil nekdo drug. Ali imamo obveznosti?
Da, kot uvajalec. Mednje sodijo uporaba sistema v skladu z njegovimi navodili, dodelitev človeškega nadzora ljudem s kompetencami in pooblastili, da ga izvajajo, zagotavljanje, da so vhodni podatki ustrezni glede na predvideni namen, spremljanje delovanja in hramba dnevnikov. Lažje od obveznosti ponudnika, a resnične, in upoštevajte, da vas lahko bistvena sprememba sistema ali navedba lastnega imena na njem naredi za ponudnika.
Naš sistem ni visokotvegan. Je kaj za narediti?
Verjetno dvoje. Preglednost po členu 50 velja za nekatere sisteme ne glede na razred tveganja, med njimi za klepetalne robote in ustvarjanje sintetičnih vsebin. Pismenost na področju UI po členu 4 pa velja za ponudnike in uvajalce na splošno. Poleg tega se splača imeti dokazljivo odločitev o razvrstitvi, če bi regulator kdaj vprašal.
Ali je tehnično dokumentacijo res mogoče generirati?
Večino, da. Arhitektura, opisi naborov podatkov, evalvacijski rezultati, metrike, različice modelov in zgodovina sprememb v vaših sistemih že obstajajo; delo je v tem, da jih ob gradnji zajamete v stabilno strukturo. Resnično pripovedne dele (predvideni namen, analiza tveganja, utemeljitev zasnove) napišejo ljudje, nato pa se hranijo v istem repozitoriju, da se verzionirajo z vsem ostalim.
Kako se akt o umetni inteligenci prepleta z GDPR?
Prekrivata se in občasno vlečeta v nasprotni smeri, zlasti pri beleženju. Akt o umetni inteligenci hoče sledljivost, GDPR pa najmanjši obseg in izbris. Rešitev je običajno psevdonimizacija, skrbna omejitev tega, kaj se beleži, in določena hramba, vezana na dokumentiran namen. To je oblikovalska odločitev, sprejeta enkrat in premišljeno.
Ali nas uporaba modela tretje osebe naredi za ponudnika tega modela?
Ne, lahko pa vas gradnja sistema UI nad njim naredi za ponudnika tega sistema, z obveznostmi, ki iz tega izhajajo. Kje je meja, je odvisno od tega, kaj zgradite in kako to predstavite, kar je pravno vprašanje: inženirska posledica pa je, da morate predpostaviti, da boste tako ali tako potrebovali dokumentacijo lastnega sistema.
Začnite
Povejte nam, kaj vaši sistemi počnejo in kje so vaši pravni svetovalci pristali glede razvrstitve. Ocenili bomo, kaj obveznosti pomenijo v kodi, in vam dali register vrzeli z ovrednotenim delom ob vsaki vrstici.
Kontaktirajte nas za dogovor o tehnični oceni vrzeli po aktu o umetni inteligenci.
Sorodne storitve
- Razvoj agentov AI in integracija MCP: gradnja sistemov, ki jih ta režim ureja
- Razvoj za Vstop na Trg EU: širši sklop digitalne skladnosti EU
- Odprava težav s spletno dostopnostjo: druga obveznost EU, ki se izkaže za inženirski projekt
Pripravljeni za začetek s to storitvijo?
Stopite v stik