AI Act pentru business

Checklist AI Act pentru IMM-uri: plan în 30 de zile

Plan AI Act în patru săptămâni pentru IMM-uri: inventar, roluri, risc, AI literacy, transparență, furnizori, controale și dovezi.

AI ACT · PLAN DE IMPLEMENTARE

În 30 de zile nu „termini conformitatea”, dar poți trece de la instrumente folosite informal la un sistem controlabil: știi ce AI ai, cine răspunde, unde sunt riscurile, ce trebuie oprit și ce dovezi lipsesc. Planul de mai jos produce decizii, nu doar documente.

Înainte de ziua 1: numește proprietarul și regula de oprire

Sponsorul din management stabilește obiectivul, iar un owner coordonează produs, IT, legal/privacy, securitate, HR și marketing. Nu delega proiectul exclusiv unei persoane tehnice sau juridice. Fiecare sistem are nevoie de proprietar operațional care poate modifica accesul, opri utilizarea și cere dovezi. [EU-LIT] [EU-DESK]

Regula inițială: oprește sau escaladează utilizarea care implică practici potențial interzise, decizii sensibile despre oameni, date fără autorizație, publicare ori acțiuni ireversibile fără aprobare. Nu aștepta finalul inventarului pentru a limita un risc evident. Documentează cine a decis și până când este suspendarea. [EU-PROH] [EU-RISK] [EU-REG]

Săptămâna 1: descoperă și inventariază

Intervievează echipele și verifică extensii, abonamente, API-uri, automatizări, conturi partajate, funcții AI din software existent și instrumente plătite cu cardul. Include shadow AI. Pentru fiecare caz notează scopul, ownerul, furnizorul, utilizatorii, datele, outputul, persoanele afectate, integrarea și statusul. [EU-LIT] [EU-DESK]

Livrabilul săptămânii este registrul v1 și o listă de necunoscute, nu un inventar perfect. Marchează active, în review, restricționate și retrase. Dovezile sunt exportul instrumentelor, răspunsurile ownerilor și configurațiile-cheie. Orice caz fără owner intră în review, nu rămâne „al tuturor”. [EU-LIT] [EU-DESK]

Săptămâna 2: rol, risc și date

Pentru fiecare sistem stabilește rolul posibil de provider, deployer, importator ori distribuitor și documentează motivul. Rulează screeningul: practici interzise, articolul 6 și anexele I/III, transparență articolul 50, GPAI și obligații sectoriale. Folosește textul legal și Compliance Checker ca sprijin, nu ca certificat. [EU-REG] [EU-DESK] [EU-PROH] [EU-RISK] [EU-A50]

Desenează traseul datelor și separă AI Act de GDPR: categorii, scop, temei evaluat, furnizori, subprocessatori, locație, retenție și drepturi. Prioritizează prin consecință și incertitudine. Cazurile cu oameni, date sensibile, acțiuni autonome sau rol neclar primesc owner și termen de remediere. [EDPB-28] [EU-REG]

Săptămâna 3: oameni, interfață și controale

Construiește AI literacy pe roluri: managementul înțelege răspunderea și oprirea; utilizatorii verifică outputul și protejează datele; developerii controlează versiuni, permisiuni și teste; editorii verifică surse și metadata; suportul recunoaște erori și escaladează. Păstrează participarea și evaluarea practică, nu doar slideurile. [EU-LIT] [EU-LIT-REP]

Implementează controalele prioritare: informare AI la prima interacțiune unde se aplică, draft și confirmare pentru acțiuni, minimizarea datelor, acces pe rol, jurnal justificat, escaladare, override, testare adversarială și rollback. Pentru conținut separă marcarea tehnică, disclosure-ul vizibil și reviewul editorial. [EU-A50] [EU-A50-G] [EU-LIT] [EU-REG]

Săptămâna 4: furnizori, teste și dosarul de dovezi

Evaluează furnizorii prin produsul real: model și versiune, rol, date, antrenare, retenție, regiune, subprocessatori, securitate, notificarea schimbărilor și exit. Leagă răspunsurile de contract și configurație. O declarație de marketing sau o certificare generică nu înlocuiește controlul cazului de utilizare. [EU-GPAI-G] [OAI-DPA] [OAI-SUB]

Testează scenarii normale, ambigue, ostile și de eroare, apoi creează dosarul: fișa sistemului, clasificarea și sursele, harta datelor, furnizorul, testele, limitările, textele de transparență, instruirea, aprobarea, incidentul și rollbackul. Dovada trebuie să permită unui coleg nou să reconstruiască decizia. [EU-DESK] [EU-LIT] [EU-REG]

Ziua 30: review de management și planul următoarelor 90 de zile

Managementul aprobă sistemele active, restricțiile, riscurile acceptate, bugetul și ownerii. Lista de acțiuni are termen și dovadă: contract lipsă, test nereușit, training, schimbare de interfață, ștergere de date sau analiză specializată. Decizia „continuăm temporar” trebuie să aibă dată de expirare. [EU-DESK] [EU-LIT]

Următoarele 90 de zile urmăresc remedierea și integrarea în procesele normale: achiziții, release, securitate, privacy, editorial și incident management. Registrul se revizuiește la schimbarea modelului, scopului, datelor, furnizorului ori impactului. Readiness înseamnă un sistem viu de decizie, nu un dosar închis în ziua 30. [EU-DESK] [EU-REG] [EU-LIT]

Surse oficiale și data verificării

  1. Regulamentul (UE) 2024/1689 privind inteligența artificială
  2. Comisia Europeană — AI Act Service Desk și Compliance Checker
  3. Comisia Europeană — întrebări și răspunsuri despre AI literacy
  4. Comisia Europeană — registrul practicilor de AI literacy
  5. Comisia Europeană — obligațiile de transparență din articolul 50
  6. Comisia Europeană — ghidul privind transparența sistemelor AI
  7. Comisia Europeană — clasificarea sistemelor AI cu risc ridicat
  8. Comisia Europeană — ghidul privind practicile AI interzise
  9. Comisia Europeană — ghid pentru furnizorii de modele AI de uz general
  10. Comitetul European pentru Protecția Datelor — Avizul 28/2024 privind modelele AI
  11. OpenAI — Data Processing Addendum
  12. OpenAI — lista actuală a subprocessatorilor