Cum clasifici riscul unui sistem AI
Metodă practică pentru clasificarea unui sistem AI: practici interzise, Annex I și III, excepțiile articolului 6(3), transparență și documentare.
AI ACT · CLASIFICARE ȘI DECIZIE
Riscul juridic nu se stabilește după numele modelului, numărul de parametri sau impresia că tehnologia este „avansată”. AI Act pornește de la scopul intenționat, contextul de utilizare, persoanele afectate și influența reală a rezultatului.
Nu există un scor universal de risc
Abordarea bazată pe risc nu înseamnă că fiecare instrument primește o etichetă fixă de la unu la cinci. Același model poate redacta o descriere de produs, poate prioritiza candidați la angajare sau poate deveni o componentă de siguranță într-un dispozitiv. Clasificarea diferă deoarece scopul intenționat și efectul diferă. [EU-REG] [EU-RISK]
Înainte de clasificare, descrie funcția concretă: cine furnizează sistemul, cine îl folosește, ce date primește, ce rezultat produce, cui îi este prezentat și ce decizie poate influența. Dacă documentația spune doar „folosim AI pentru eficiență”, nu există încă suficiente informații pentru o concluzie. [EU-NAV] [EU-RISK]
Poarta 1: verifică practicile interzise
Primul test nu este dacă sistemul este high-risk, ci dacă scopul ori metoda intră în articolul 5. Regulamentul interzice, între altele, anumite forme de manipulare dăunătoare, exploatarea vulnerabilităților, social scoring, unele evaluări predictive ale criminalității, colectarea nediferențiată de imagini faciale și anumite utilizări biometrice sau de recunoaștere a emoțiilor. [EU-REG] [EU-PROH]
O potrivire posibilă cu o interdicție oprește lansarea și cere analiză juridică, nu o măsură cosmetică de reducere a riscului. Ghidul Comisiei oferă exemple, dar este neobligatoriu, iar interpretarea autoritativă aparține instanțelor. Echipa trebuie să păstreze în dosar descrierea scopului și motivul pentru care articolul 5 se aplică sau nu. [EU-PROH]
Poarta 2: produsele din Annex I
Articolul 6(1) califică un sistem drept high-risk când este componentă de siguranță a unui produs acoperit de legislația din Annex I sau este el însuși un asemenea produs și, în același timp, produsul trebuie să treacă prin evaluarea conformității de către un terț înainte de introducerea pe piață ori punerea în funcțiune. [EU-REG] [EU-RISK]
Cele două condiții sunt cumulative. O funcție AI într-un produs reglementat nu devine automat high-risk dacă nu are rolul relevant de siguranță sau nu există evaluarea terță cerută. Aici clasificarea trebuie făcută împreună cu specialistul de conformitate al produsului, nu doar de echipa software. [EU-REG]
Poarta 3: scopurile din Annex III
Annex III enumeră utilizări din biometrie, infrastructură critică, educație, angajare, acces la servicii esențiale, aplicarea legii, migrație și azil, justiție și procese democratice. Cuvântul decisiv este „intended”: un instrument general nu devine high-risk doar pentru că tehnic ar putea fi folosit într-un asemenea domeniu. [EU-REG] [EU-RISK]
De exemplu, AI folosit pentru a filtra CV-uri sau evalua candidați intră în zona de angajare din Annex III. Un instrument care corectează ortografia unui anunț de recrutare nu are aceeași influență. Documentează rezultatul, utilizatorul și momentul din proces: eticheta departamentului nu decide singură clasificarea. [EU-REG]
Excepțiile înguste din articolul 6(3)
Un sistem din Annex III poate fi considerat non-high-risk dacă nu prezintă un risc semnificativ pentru sănătate, siguranță sau drepturi fundamentale, inclusiv deoarece nu influențează material rezultatul deciziei. Regulamentul indică patru situații: sarcină procedurală îngustă, îmbunătățirea unei activități umane deja finalizate, detectarea unor tipare fără înlocuirea ori influențarea evaluării umane și o sarcină pregătitoare. [EU-REG] [EU-RISK]
Excepția nu este automată. Profilarea persoanelor rămâne high-risk în acest context, iar providerul care invocă articolul 6(3) trebuie să își documenteze evaluarea înainte de lansare și să îndeplinească obligația de înregistrare. Draftul Comisiei ajută cu exemple, dar concluzia trebuie legată de fapte și revizuită când se schimbă scopul. [EU-REG] [EU-RISK]
Transparența nu este sinonimă cu high-risk
Un chatbot, un deepfake sau un sistem care generează conținut poate intra în obligațiile de transparență din articolul 50 fără să fie high-risk. Separă coloanele din registru: practică interzisă, traseu Annex I, traseu Annex III, transparență și alte legi aplicabile. Altfel, echipa va confunda o obligație de informare cu întregul regim de conformitate high-risk. [EU-A50] [EU-REG]
Utilizările obișnuite rămân totuși guvernate. Un draft SEO în AYSA.RO, o prognoză de stoc în ProFlorist sau o recomandare în AdverLink ori CanUHelp APP nu sunt automat high-risk. Dar scopul nou, influența asupra persoanelor, datele personale, transparența și controlul uman trebuie evaluate separat; GDPR, dreptul consumatorului și contractele continuă să se aplice. [EU-REG] [EU-NAV] [EU-A50]
Decizia trebuie să poată fi refăcută
Fișa de clasificare trebuie să păstreze versiunea sistemului, scopul, rolul companiei, persoanele afectate, anexele și articolele verificate, condiția din 6(3) invocată, dovezile, aprobatorul și data următoarei revizuiri. Atașează instrucțiunile furnizorului și arhivează versiunea consultată. [EU-REG] [EU-RISK]
Reia analiza când se schimbă modelul, datele, publicul, autonomia, integrarea, brandul sub care este oferit sistemul sau decizia influențată. Un rezultat vechi nu protejează o utilizare nouă. Conformitatea matură nu înseamnă să numești rapid o categorie, ci să poți explica de ce ai ales-o și ce eveniment obligă reevaluarea. [EU-REG] [EU-RISK]