На 2 август 2026 г. влизат в приложение разпоредбите за прозрачност на EU AI Act (Art. 50). Ако юли Ви е минал с други приоритети, чеклистът по-долу ще Ви позволи да затворите темата през август без хаос. Десет точки. Всяка с кратко обяснение за какво служи и как да проверите, че е свършена. Отмятайте поред.
1. Регистър на AI системите в компанията
Защо: не може да осигурите съответствие на системи, за чието съществуване не знаете. Регистърът е фундаментът и същевременно първото нещо, за което ще попита одитор или корпоративен клиент.
Как да проверите: съществува един документ (таблица стига) със списък на всички AI инструменти и системи: име, доставчик, отдел, приложение, дали резултатът стига до клиенти, дали се обработват лични данни. Определен човек го актуализира при всяко ново внедряване.
2. Класификация на риска на всяка система
Защо: EU AI Act налага различни задължения според категорията: забранени практики, висок риск (Annex III, задължения от 2 декември 2027 г. след Digital Omnibus), ограничен риск (Art. 50, от 2 август 2026 г.), минимален риск (без допълнителни задължения).
Как да проверите: всяка позиция в регистъра има присвоена категория с кратка обосновка. Позициите „не знам“ са консултирани, вътрешно или със съветник.
3. Проверка за липса на забранени практики
Защо: забраните (сред тях подпраговата манипулация, социалният скоринг, разпознаването на емоции на работното място) действат още от февруари 2025 г. и са заплашени с най-високите глоби: до 35 млн. евро или 7% от оборота.
Как да проверите: преглед на регистъра спрямо списъка със забранени практики, завършен с писмена бележка: „не са идентифицирани“ или план за незабавно изтегляне.
4. Обозначаване на чатботовете и гласовите ботове
Защо: потребителят трябва да знае, че разговаря с AI. Това е ядрото на Art. 50.
Как да проверите: влезте на собствения си сайт като клиент. Вижда ли се преди началото на разговора с бота ясно съобщение от рода на „Разговаряте с AI асистент“? Видимо ли е на телефон? Работи ли във всички езикови версии на сайта?
5. Обозначаване на съдържанието, генерирано от AI
Защо: съдържанието, генерирано или съществено модифицирано от AI, особено публикуваното, изисква четлива бележка; deepfake-овете — винаги изрично разкриване.
Как да проверите: съществува фирмено правило (от какъв праг обозначаваме, с каква формула, къде я поставяме) и то се прилага последователно в блога, в социалните мрежи и в графичните материали. Случайна извадка от петте последни публикации минава теста.
6. План за техническо маркиране (watermarking)
Защо: Art. 50, пар. 2 предвижда обозначаване на AI съдържанието в машинночетим формат. Новите генеративни системи подлежат на това от 2 август 2026 г.; системите, които са на пазара по-рано, имат преходен период до 2 декември 2026 г., тоест само четири месеца повече.
Как да проверите: знаете кои от Вашите инструменти поддържат техническо маркиране (метаданни, хедъри, watermark), а за останалите имате планиран път или въпрос към доставчика със срок за отговор.
7. Актуализация на договорите с доставчиците на AI инструменти
Защо: отговорността се разпределя между доставчика на системата и субекта, който я използва. Без договорни клаузи е трудно да изискате от доставчика напр. поддръжка на маркирането или информация за промени в модела.
Как да проверите: за най-важните инструменти от регистъра сте прегледали договорите и общите условия от гледна точка на съответствието с EU AI Act и сте отбелязали пропуските. Новите договори съдържат клаузи за съответствие с регламента.
8. Вътрешна политика за използване на AI
Защо: служителите използват AI независимо дали компанията е регулирала това. По-добре да го правят по ясни правила: какво е позволено, какви данни да не се поставят в инструментите, кога да се обозначава съдържание, кой одобрява нови инструменти.
Как да проверите: политиката съществува, кратка е (2–4 страници вършат повече от 40), съобщена е на всички и има стопанин, отговорен за актуализациите.
9. Обучение на екипа (AI literacy)
Защо: регламентът изисква от организациите да осигурят подходящо ниво на AI компетентност у хората, работещи с тези системи. А извън самото задължение това е най-евтиният начин за ограничаване на риска от грешки.
Как да проверите: проведено е поне едно обучение (може да е едночасово, вътрешно), обхващащо правилата на AI политиката, задълженията за обозначаване и типичните рискове. След него е останал присъствен списък или потвърждения: това е елемент от документацията за дължима грижа.
10. Документация и периодичен преглед
Защо: съответствието е процес, а не еднократен проект. При въпроси от орган, клиент или партньор документацията показва, че сте действали систематично.
Как да проверите: всички горни точки имат писмена следа (регистър, бележки, политика, потвърждения от обучения), а в календара стои дата за преглед: разумно всяко тримесечие, а винаги при внедряване на нов AI инструмент. В прегледа отчитате и наближаващите срокове: 2 декември 2026 г. (watermarking) и 2 декември 2027 г. (системите с висок риск по Annex III).
Колко от това ще направите сами?
Честно: точки 1, 4, 8 и 9 повечето МСП могат да затворят със собствени сили за седмица-две. Класификацията на риска (т. 2–3), прегледът на договорите (т. 7) и техническото маркиране (т. 6) по-често изискват подкрепа от някой, който вече го е правил многократно и знае къде са типичните капани.
ESKOM AI предоставя консултантски и внедренчески услуги в областта на AI compliance: от инвентаризация и класификация, през проектиране на обозначения и политики, до обучения на екипи. Развиваме и собствени инструменти, включително за анонимизация на данни и мониторинг на промените в правото. Тези изисквания внедрихме първо при себе си, на eskom.ai, така че говорим за практика, а не за слайдове.
FAQ
Наистина ли може това да се затвори през август?
За типично МСП с ограничен брой AI инструменти: да. Реалният обем е десетина-двадесет часа работа, разпределени в 3–4 седмици, при условие че един човек координира темата. Компаниите със системи, близки до категорията висок риск, трябва да добавят време за анализ.
От коя точка да започнем, ако имаме време само за една?
От точка 4, тоест обозначаването на чатбота. Това е най-видимото публично задължение по Art. 50 и липсата му се доказва най-лесно. Веднага след това точка 1, защото без регистър останалата част от списъка виси във въздуха.
Ние сме само потребител на готови инструменти — отнася ли се чеклистът за нас?
Да. Повечето точки (регистър, класификация, обозначения, политика, обучения) се отнасят именно за субектите, използващи AI, а не само за създателите ѝ. Обхватът просто е по-малък, отколкото при доставчика на системата.
Затворете списъка с нас
Ако предпочитате да минете този чеклист с някой, който го е правил многократно, запишете си безплатна консултация за съответствие през формуляра на eskom.ai/pl/kontakt. За час ще установим кои точки вече сте затворили и кои изискват действие.
Настоящата статия има информационен характер и не представлява правен съвет. Преди да вземете решения относно съответствието с EU AI Act, консултирайте се с юрист.