Sistemele de IA cu risc ridicat reprezintă punctul central al Regulamentului european privind IA ( Regulamentul (UE) 2024/1689 ), denumit în mod obișnuit Legea privind IA, care introduce un cadru bazat pe risc pentru dezvoltarea, furnizarea și utilizarea sistemelor de inteligență artificială (IA). Cu cât riscul pentru sănătate, siguranță și drepturile fundamentale este mai mare, cu atât obligațiile sunt mai dificile.
Prin urmare, pentru organizații, conformitatea nu începe cu redactarea documentației tehnice, ci cu clasificarea corectă. Mai întâi, trebuie stabilite ce sisteme de IA sunt dezvoltate, achiziționate sau utilizate în cadrul organizației. Apoi, trebuie evaluat dacă un sistem este interzis , prezintă un risc ridicat, este supus obligațiilor de transparență sau nu îndeplinește obligațiile specifice.
Acest articol prezintă situațiile în care un sistem de inteligență artificială se poate califica drept sistem cu risc ridicat, ce obligații se aplică furnizorilor și implementatorilor și ce măsuri pot lua organizațiile acum. De asemenea, prezintă calendarul actual, inclusiv modificările din cadrul procesului Digital Omnibus. Data de referință pentru acest articol este 25 iulie 2026.
Când este un sistem de inteligență artificială cu risc ridicat?
Evaluarea sistemelor de IA cu risc ridicat se face în principal în temeiul articolului 6 și al anexelor I și III la Legea privind IA. Există două căi.
Prima cale se referă la sistemele de inteligență artificială care fac parte din produsele reglementate de legislația europeană privind produsele enumerate în anexa I și care necesită evaluarea conformității de către o terță parte. Gândiți-vă la anumite dispozitive medicale, utilaje, ascensoare și jucării. Pentru aceste sisteme, Legea privind inteligența artificială se bazează pe procedura existentă de evaluare a conformității.
A doua cale se referă la sistemele de IA utilizate în domeniile enumerate în anexa III: biometrie, infrastructură critică, educație și formare profesională, ocuparea forței de muncă și gestionarea forței de muncă, accesul la servicii esențiale private și publice, aplicarea legii, migrație, azil și controlul la frontiere, precum și administrarea justiției și a proceselor democratice. Nu orice utilizare într-un astfel de domeniu duce automat la clasificarea printre sistemele de IA cu risc ridicat: trebuie evaluate și funcția specifică a sistemului și condițiile prevăzute la articolul 6.
Excepția de la articolul 6 alineatul (3)
Un sistem care se încadrează într-un domeniu din anexa III nu este automat inclus printre sistemele de IA cu risc ridicat: această clasificare este exclusă atunci când nu prezintă niciun risc semnificativ pentru sănătatea, siguranța sau drepturile fundamentale ale persoanelor și nu influențează în mod semnificativ rezultatul procesului decizional. Acesta poate fi cazul în care sistemul îndeplinește doar o sarcină procedurală restrânsă, îmbunătățește doar o activitate deja desfășurată de o ființă umană, semnalează doar abateri de la procesul decizional uman anterior fără a înlocui evaluarea respectivă sau îndeplinește doar o sarcină pregătitoare.
Invocarea acestei excepții trebuie să fie atent argumentată și documentată. Organizația înregistrează nu numai concluzia, ci și faptele și evaluarea pe care se bazează această concluzie. Un furnizor care consideră că un sistem din anexa III nu se încadrează printre sistemele de IA cu risc ridicat trebuie să documenteze evaluarea respectivă înainte ca sistemul să fie introdus pe piață sau pus în funcțiune și este, în plus, supus obligației de înregistrare prevăzute la articolul 49 alineatul (2).
Într-un anumit punct, Regulamentul este absolut. Articolul 6 alineatul (3) prevede că un sistem de IA menționat în anexa III este întotdeauna inclus printre sistemele de IA cu risc ridicat atunci când efectuează profilarea persoanelor fizice. Excepția nu poate fi invocată în acest caz.
Ce rol are organizația dumneavoastră?
Legea privind IA distinge mai multe roluri în cadrul lanțului. Două dintre acestea sunt importante pentru majoritatea organizațiilor. O parte care dezvoltă un sistem de IA sau îl introduce pe piață sub propriul nume sau marcă comercială se califică drept furnizor. O parte care utilizează un sistem de IA în cursul propriei activități fără a-l fi dezvoltat se califică, în general, drept implementator.
Această alocare a rolurilor nu este statică. O organizație care modifică substanțial un sistem achiziționat, îl furnizează mai departe sub propriul nume sau marcă comercială sau îi schimbă scopul propus, poate fi considerată în continuare furnizor și, prin urmare, poate intra sub incidența setului mai complex de obligații. Stabiliți pentru fiecare sistem ce rol îndepliniți și înregistrați evaluarea respectivă.
Principalele obligații
Furnizorii de sisteme de IA cu risc ridicat sunt supuși unor obligații, inclusiv celor prevăzute la articolele 8-17, 43 și 47-49:
- un sistem de gestionare a riscurilor care acoperă întregul ciclu de viață
- guvernanța datelor, inclusiv detectarea și corectarea prejudecăților din datele utilizate, inclusiv instruirea, validarea și testarea datelor
- documentația tehnică în conformitate cu anexa IV și înregistrarea evenimentelor
- instrucțiuni clare de utilizare pentru implementatori
- un design care permite o supraveghere umană eficientă
- cerințe privind acuratețea, robustețea și securitatea cibernetică
- un sistem de management al calității, o evaluare a conformității, o declarație UE de conformitate, marcajul CE și înregistrarea în baza de date a UE
Pentru sistemele de IA cu risc ridicat utilizate pentru identificarea biometrică la distanță, astfel cum se menționează în anexa III punctul 1 litera (a), articolul 14 alineatul (5) impune o cerință suplimentară privind supravegherea umană: nicio acțiune sau decizie nu poate fi luată pe baza identificării, cu excepția cazului în care aceasta a fost verificată și confirmată separat de cel puțin două persoane fizice care dețin competența, pregătirea și autoritatea necesare. Acesta este cunoscut sub numele de principiul celor patru ochi.
Implementatorii sunt supuși obligațiilor mai ușoare, dar nu mai puțin importante, prevăzute în articolele 26 și 27: utilizarea în conformitate cu instrucțiunile de utilizare, supraveghere umană competentă, monitorizarea funcționării sistemului, raportarea riscurilor și a incidentelor grave și păstrarea jurnalelor de bord timp de cel puțin șase luni. Angajații care vor lucra cu sistemul și persoanele cărora li se aplică acesta trebuie informați în prealabil.
Anumiți operatori trebuie să efectueze, de asemenea, o evaluare a impactului asupra drepturilor fundamentale, evaluarea impactului asupra drepturilor fundamentale în temeiul articolului 27. Aceasta se aplică în orice caz organismelor de drept public, furnizorilor privați de servicii publice și operatorilor care utilizează sisteme de notare a creditului sau de evaluare a riscurilor de asigurare în domeniul asigurărilor de viață și de sănătate.
Cronologie și stare actuală
Legea privind inteligența artificială a intrat în vigoare la 1 august 2024 și devine aplicabilă în etape. În practică, este important să se facă distincția între obligațiile care se aplică deja, obligațiile cu o dată de aplicare viitoare și modificările anunțate a căror intrare oficială în vigoare nu a fost încă finalizată.
Practici interzise (articolul 5): Aplicabil de la 2 februarie 2025
Competențe în domeniul inteligenței artificiale (articolul 4): Aplicabil de la 2 februarie 2025
Modele de IA de uz general: Aplicabile de la 2 august 2025
Obligații de transparență (articolul 50): Aplicabil de la 2 august 2026; neamânat
Risc ridicat prin intermediul anexei III: Oficial, încă 2 august 2026; odată cu intrarea în vigoare a Omnibus-ului, cel târziu 2 decembrie 2027
Risc ridicat prin intermediul anexei I: Oficial, încă 2 august 2027; odată cu intrarea în vigoare a Omnibus-ului, cel târziu 2 august 2028
La 19 noiembrie 2025, Comisia Europeană a publicat pachetul Omnibus digital, propunând amânarea aplicării obligațiilor pentru sistemele de inteligență artificială cu risc ridicat. S-a ajuns la un acord politic provizoriu la 7 mai 2026. Parlamentul European și-a dat aprobarea la 16 iunie 2026, iar Consiliul și-a dat aprobarea finală la 29 iunie 2026.
La data de referință a acestui articol, însă, publicarea în Jurnalul Oficial al Uniunii Europene nu a fost încă finalizată. Modificarea intră în vigoare în a treia zi de la publicarea respectivă. Până atunci, calendarul inițial al Legii privind inteligența artificială rămâne legea aplicabilă, cu 2 august 2026 ca dată de aplicare pentru obligațiile cu risc ridicat în temeiul anexei III. Publicarea înainte de această dată este așteptată pe scară largă, dar nu este încă confirmată.
Amânarea este, în plus, structurată condiționat. Aplicarea obligațiilor pentru sistemele de IA cu risc ridicat este legată de o decizie a Comisiei care stabilește că standardele armonizate necesare și instrumentele de sprijin sunt disponibile, urmată de o perioadă de tranziție. Datele de 2 decembrie 2027 și 2 august 2028 funcționează ca date de rezervă, mai degrabă decât ca o simplă amânare.
Două puncte merită o atenție separată. În primul rând, obligațiile de transparență prevăzute la articolul 50 și obligația de competență în domeniul inteligenței artificiale prevăzută la articolul 4 nu au fost amânate: acestea rămân în calendarul inițial. În al doilea rând, pachetul adaugă o nouă interdicție la articolul 5, care vizează aplicațiile de inteligență artificială care generează imagini intime fără consimțământ și materialele cu abuzuri sexuale asupra copiilor generate de inteligența artificială.
Pentru organizații, aceasta înseamnă că planificarea pentru decembrie 2027 este o idee bună, dar că păstrarea evidențelor ar trebui, deocamdată, să fie aranjată ca și cum august 2026 ar fi încă obligatorie, până când Monitorul Oficial nu va preciza altfel.
Supraveghere și sancțiuni
În Olanda, la data de referință a acestui articol, legislația de punere în aplicare a Legii privind inteligența artificială încă lipsește. Autoritatea olandeză pentru infrastructură digitală și Autoritatea olandeză pentru protecția datelor sunt așteptate să își asume un rol central de coordonare, supraveghetorii sectoriali rămânând responsabili în propriile domenii. Alocarea precisă a competențelor și temeiul legal al acesteia trebuie, însă, stabilite pe baza legislației olandeze finale de punere în aplicare.
Articolul 99 din Legea privind inteligența artificială prevede mai multe categorii de sancțiuni maxime. Nivelul depinde de natura încălcării și, acolo unde este cazul, de cifra de afaceri anuală la nivel mondial a întreprinderii. Cel mai mare nivel maxim se aplică încălcării practicilor interzise la articolul 5; un nivel maxim mai mic se aplică încălcării celorlalte obligații, inclusiv cele pentru furnizorii și implementatorii de sisteme de inteligență artificială cu risc ridicat; iar cel mai mic se aplică furnizării de informații incorecte, incomplete sau înșelătoare către autorități. Un regim mai favorabil se aplică întreprinderilor mici și mijlocii (IMM-uri), inclusiv startup-urilor. Sancțiunea efectivă se stabilește ținând cont de normele aplicabile privind sancțiunile și de circumstanțele cazului.
Foaie de parcurs practică
- Inventariați toate sistemele de inteligență artificială pe care organizația dvs. le dezvoltă, achiziționează sau utilizează.
- Stabiliți pentru fiecare sistem ce rol îndepliniți: furnizor sau implementator.
- Determinați categoria de risc pentru fiecare sistem și documentați evaluarea respectivă, inclusiv orice invocare a excepției de la articolul 6 alineatul (3).
- Configurați o guvernanță a inteligenței artificiale și numiți un responsabil.
- Asigurarea alfabetizării în domeniul inteligenței artificiale în rândul personalului care lucrează cu aceste sisteme; această obligație se aplică deja.
- Pregătirea măsurilor de transparență în temeiul articolului 50 în perspectiva datei de 2 august 2026.
- Începeți documentația tehnică și, acolo unde este necesar, evaluarea impactului asupra drepturilor fundamentale în timp util.
- Revizuirea contractelor cu furnizorii privind alocarea rolurilor, furnizarea de informații și drepturile de audit.
- Monitorizați publicarea pachetului Omnibus în Jurnalul Oficial și ajustați-vă planificarea în consecință.
Concluzie
Legea privind IA afectează fundamental modul în care organizațiile dezvoltă, achiziționează și utilizează IA. Amânarea anunțată a obligațiilor cu risc ridicat oferă timp suplimentar, dar nu este încă lege aplicabilă, iar obligațiile care se aplică deja sau intră în vigoare la 2 august 2026 nu sunt afectate de aceasta. Prin urmare, o abordare prudentă este de a planifica în funcție de noile date, rămânând în același timp pregătite pentru cele vechi. Pentru o prezentare generală mai amplă a regulamentului, consultați Ghidul nostru complet privind Legea UE privind IA , care completează accentul pus în acest articol pe sistemele de IA cu risc ridicat.
Law & More ajută organizațiile să inventarieze și să clasifice sistemele lor de IA, să le determine rolul de furnizor sau implementator, să revizuiască și să redacteze contracte cu furnizorii de IA și să configureze guvernanța IA. Doriți să știți ce obligații se aplică în prezent organizației dumneavoastră și ce pași ar trebui să aibă prioritate? Vă rugăm să ne contactați pentru o discuție fără obligații.
Întrebări frecvente
Mai jos răspundem la întrebările care ne sunt adresate cel mai des pe această temă.
Ce este Legea IA?
Regulamentul european privind IA (Regulamentul (UE) 2024/1689). Acesta a intrat în vigoare la 1 august 2024 și devine aplicabil în etape, cu obligații care devin mai complexe pe măsură ce riscul prezentat de un sistem de IA crește.
Când este un sistem de inteligență artificială cu risc ridicat?
Prin două căi: ca parte a unui produs reglementat de legislația privind produsele enumerate în anexa I sau prin utilizarea într-unul dintre domeniile enumerate în anexa III. În acest ultim caz, domeniul în sine nu este decisiv; funcția specifică și condițiile de la articolul 6 sunt, de asemenea, luate în considerare.
Poate un sistem din anexa III să nu se încadreze totuși în categoria de risc ridicat?
Da, în cazul în care nu prezintă niciun risc semnificativ și nu influențează în mod semnificativ procesul decizional, de exemplu, în cazul în care îndeplinește o sarcină procedurală limitată sau pur pregătitoare. Această evaluare trebuie documentată. În cazul în care sistemul efectuează profilarea persoanelor fizice, excepția nu se aplică niciodată.
Sunt furnizor sau implementator?
Sunteți furnizor dacă dezvoltați sistemul sau îl introduceți pe piață sub propriul nume sau marcă comercială și, în general, sunteți implementator dacă utilizați un sistem achiziționat. Dacă modificați substanțial un sistem achiziționat sau îl furnizați mai departe sub propriul nume, puteți deveni în continuare furnizor.
Ce obligații se aplică furnizorilor?
Printre altele, managementul riscurilor, guvernanța datelor, documentația tehnică, înregistrarea datelor, instrucțiunile de utilizare, supravegherea umană, cerințele privind acuratețea și securitatea cibernetică, un sistem de management al calității, o evaluare a conformității, marcajul CE și înregistrarea în baza de date a UE.
Ce obligații se aplică implementatorilor?
Utilizarea în conformitate cu instrucțiunile, supraveghere umană competentă, monitorizare, raportare a riscurilor și incidentelor grave și păstrarea jurnalelor timp de cel puțin șase luni. Angajații implicați și persoanele cărora li se aplică sistemul trebuie informați în prealabil.
Când trebuie efectuată o evaluare a impactului asupra drepturilor fundamentale?
Articolul 27 impune acest lucru, printre altele, organismelor de drept public, furnizorilor privați de servicii publice și implementatorilor care utilizează sisteme de notare a creditului sau de evaluare a riscurilor de asigurare în domeniul asigurărilor de viață și de sănătate.
Au fost amânate obligațiile cu risc ridicat?
Un amendament adoptat amână aplicarea până cel târziu la 2 decembrie 2027 pentru anexa III și până la 2 august 2028 pentru anexa I. La data de referință a acestui articol, amendamentul respectiv nu a fost încă publicat în Jurnalul Oficial, astfel încât data inițială de 2 august 2026 se aplică în mod oficial.
Ce se aplică deja astăzi?
Practicile interzise prevăzute la articolul 5 și obligația de competență în domeniul inteligenței artificiale începând cu 2 februarie 2025, precum și regulile pentru modelele de inteligență artificială cu uz general începând cu 2 august 2025. Obligațiile de transparență prevăzute la articolul 50 intră în vigoare la 2 august 2026 și nu au fost amânate.
Cine supraveghează Legea IA în Olanda?
Legislația de punere în aplicare lipsește încă. Se așteaptă ca Autoritatea olandeză pentru infrastructura digitală și Autoritatea olandeză pentru protecția datelor să își asume un rol central de coordonare, alături de supraveghetorii sectoriali. Alocarea finală a competențelor va rezulta din legislația olandeză de punere în aplicare.
Ce ar trebui să facă organizația mea acum?
Începeți cu un inventar al tuturor sistemelor de inteligență artificială pe care le dezvoltați, le achiziționați sau le utilizați. Înregistrați pentru fiecare sistem ce rol aveți, ce categorie de risc se aplică și ce obligații decurg din aceasta. De asemenea, configurați guvernanța inteligenței artificiale, asigurați alfabetizarea în domeniul inteligenței artificiale și revizuiți contractele cu furnizorii privind alocarea rolurilor, furnizarea de informații și drepturile de audit.


