Companiile trebuie să inventarieze toate sistemele AI până în februarie 2025

Companiile trebuie să inventarieze toate sistemele AI până în februarie 2025

De la 2 februarie 2025, regulamentul european privind inteligența artificială, cunoscut ca AI Act, activează primele obligații directe pentru companii. Organizațiile care operează pe piața europeană vor trebui să elimine practicile interzise și să asigure un nivel adecvat de cunoștințe despre AI în rândul angajaților. Spre deosebire de etapele ulterioare, prima schimbare vizează direct operațiunile curente: inventarierea tuturor soluțiilor de inteligență artificială utilizate.

Implementarea regulamentului este etapizată, iar obligațiile depind de rolul companiei (implementator, furnizor, importator sau distribuitor), scopul utilizării și nivelul de risc al sistemului AI. Astfel, conformitatea devine o problemă de control operațional, nu doar una juridică. Primul pas concret este crearea unui inventar intern care să acopere toate uneltele bazate pe AI. Lista trebuie să cuprindă atât soluțiile aprobate formal de departamentul IT, cât și abonamentele cumpărate de alte departamente sau extensiile de browser folosite în activitatea zilnică.

Pentru fiecare sistem AI identificat, compania trebuie să documenteze scopul utilizării, furnizorul și versiunea, categoriile de date procesate și persoanele afectate, precum și locul unde are loc procesarea. Acest exercițiu nu are doar o funcție defensivă, ci și una financiară. O astfel de cartografiere internă a sistemelor poate evidenția suprapuneri de licențe, procese ineficiente sau utilizări neautorizate, generând oportunități de optimizare a costurilor. Potrivit Financiarul, contractele cu furnizorii de soluții AI vor trebui, de asemenea, revizuite pentru a asigura accesul la informații esențiale despre model, datele folosite, actualizări și subcontractori.

O altă obligație care devine activă de la 2 februarie 2025 este alfabetizarea AI. Organizațiile trebuie să se asigure că angajații care operează sisteme de inteligență artificială în numele companiei dețin cunoștințe adaptate rolului lor. O instruire generală nu este suficientă, deoarece riscurile diferă semnificativ între un specialist de marketing, un recrutor sau personalul medical. În paralel, AI Act nu înlocuiește reglementări existente precum GDPR, legislația muncii sau normele privind protecția consumatorului, ceea ce impune o coordonare strânsă între departamentele juridic, HR, securitate și achiziții.

Calendarul de implementare continuă cu noi termene. Din 2 august 2025, se vor aplica regulile de guvernanță pentru furnizorii de modele AI de uz general (precum cele care stau la baza chatbot-urilor populare). Aceștia vor fi obligați să ofere informații tehnice clienților, să respecte legislația UE privind drepturile de autor și să publice un rezumat al conținutului folosit pentru antrenarea modelelor. Cerințele de transparență pentru anumite sisteme, cum ar fi informarea utilizatorilor că interacționează cu un sistem AI sau marcarea conținutului sintetic, devin active din 2 august 2026.

Sistemele considerate cu risc ridicat au un calendar mai lung, dar și cerințe mai stricte. Regulile pentru utilizarea AI în domenii precum recrutare, educație, infrastructură critică, justiție sau migrație se vor aplica din 2 decembrie 2027. Pentru sistemele AI integrate în produse deja reglementate, termenul este 2 august 2028. În România, ANCOM a fost propusă ca autoritate națională de supraveghere și punct unic de contact pentru AI. Pentru companii, fereastra de oportunitate pentru inventariere, revizuirea contractelor și implementarea controalelor interne a început deja.