2. augustil 2026 hakkavad kehtima EU AI Acti läbipaistvussätted (art 50). Kui juuli kulus teil teistele prioriteetidele, aitab allolev kontrollnimekiri teema augustis ilma kaoseta lõpetada. Kümme punkti. Iga juures lühike selgitus, milleks see on ja kuidas kontrollida, et tehtud. Märkige järjest.
1. Ettevõtte AI-süsteemide register
Milleks: ei ole võimalik tagada vastavust süsteemidel, mille olemasolust te ei tea. Register on vundament ja ühtlasi esimene asi, mida küsib audiitor või korporatiivklient.
Kuidas kontrollida: on olemas üks dokument (tabelist piisab) kõigi AI-tööriistade ja -süsteemide loeteluga: nimi, tarnija, osakond, kasutusala, kas tulemus jõuab klientideni, kas töödeldakse isikuandmeid. Määratud inimene uuendab seda iga uue juurutuse juures.
2. Iga süsteemi riski klassifikatsioon
Milleks: EU AI Act paneb erinevad kohustused sõltuvalt kategooriast: keelatud praktikad, kõrge risk (III lisa, kohustused alates 2. detsembrist 2027 pärast Digital Omnibust), piiratud risk (art 50, alates 2. augustist 2026), minimaalne risk (lisakohustusteta).
Kuidas kontrollida: igal registri kirjel on määratud kategooria koos lühikese põhjendusega. Kirjed „ei tea" on läbi konsulteeritud, sisemiselt või nõustajaga.
3. Keelatud praktikate puudumise kontroll
Milleks: keelud (mh alalävine manipuleerimine, sotsiaalne skoorimine, emotsioonide tuvastamine töökohal) kehtivad juba veebruarist 2025 ja on ähvardatud kõrgeimate trahvidega: kuni 35 mln eurot või 7% käibest.
Kuidas kontrollida: registri ülevaatus keelatud praktikate loetelu suhtes on lõpetatud kirjaliku märkusega: „ei tuvastatud" või kohese kõrvaldamise plaan.
4. Juturobotite ja voicebotide märgistamine
Milleks: kasutaja peab teadma, et ta räägib AI-ga. See on artikli 50 tuum.
Kuidas kontrollida: minge oma veebilehele nagu klient. Kas enne robotiga vestluse algust on näha selge teade stiilis „Räägid AI-assistendiga"? Kas see on nähtav telefonis? Kas see töötab veebilehe kõigis keeleversioonides?
5. AI genereeritud sisu märgistamine
Milleks: AI genereeritud või oluliselt muudetud sisu, eriti avaldatav, nõuab loetavat märget; deepfake'id alati selget avalikustamist.
Kuidas kontrollida: on olemas ettevõtte reegel (mis lävest alates märgistame, millise vormeliga, kuhu paigutame) ja seda rakendatakse järjekindlalt blogis, sotsiaalmeedias ja graafilistes materjalides. Viie viimase publikatsiooni juhuslik valim läbib testi.
6. Tehnilise märgistamise plaan (vesimärgistamine)
Milleks: artikli 50 lõige 2 näeb ette AI-sisu märgistamise masinloetavas formaadis. Uued generatiivsed süsteemid alluvad sellele alates 2. augustist 2026; varem turul olnud süsteemidel on üleminekuaeg kuni 2. detsembrini 2026, seega ainult neli kuud kauem.
Kuidas kontrollida: teate, millised teie tööriistadest toetavad tehnilist märgistamist (metaandmed, päised, vesimärk), ja ülejäänute jaoks on teil planeeritud tee või küsimus tarnijale koos vastamise tähtajaga.
7. AI-tööriistade tarnijate lepingute uuendamine
Milleks: vastutus jaguneb süsteemi tarnija ja seda rakendava ettevõtte vahel. Ilma lepingusäteteta on tarnijalt raske välja nõuda nt märgistamise tuge või teavet mudeli muudatustest.
Kuidas kontrollida: registri tähtsaimate tööriistade lepingud ja tingimused on üle vaadatud EU AI Actiga vastavuse suhtes ja lüngad kirja pandud. Uued lepingud sisaldavad määrusega vastavuse klausleid.
8. Sisemine AI kasutamise poliitika
Milleks: töötajad kasutavad AI-d sõltumata sellest, kas ettevõte on seda reguleerinud. Parem, kui nad teevad seda selgete reeglite järgi: mida tohib, milliseid andmeid tööriistadesse mitte kleepida, millal sisu märgistada, kes kiidab uued tööriistad heaks.
Kuidas kontrollida: poliitika on olemas, on lühike (2–4 lehekülge teevad rohkem kui 40), on kõigile edastatud ja sellel on uuenduste eest vastutav omanik.
9. Meeskonna koolitus (AI-kirjaoskus)
Milleks: määrus nõuab organisatsioonidelt piisava AI-kompetentsi taseme tagamist nende süsteemidega töötavatel inimestel. Ja peale kohustuse enda on see odavaim viis vigade riski vähendamiseks.
Kuidas kontrollida: on toimunud vähemalt üks koolitus (võib olla tunniajane, sisemine), mis hõlmab AI-poliitika reegleid, märgistamiskohustusi ja tüüpilisi riske. Sellest jäi osalejate nimekiri või kinnitused: see on hoolsuskohustuse dokumentatsiooni osa.
10. Dokumentatsioon ja perioodiline ülevaatus
Milleks: vastavus on protsess, mitte ühekordne projekt. Ametiasutuse, kliendi või partneri küsimuste korral näitab dokumentatsioon, et tegutsesite süstemaatiliselt.
Kuidas kontrollida: kõigil ülaltoodud punktidel on kirjalik jälg (register, märkmed, poliitika, koolituskinnitused) ja kalendris seisab ülevaatuse tähtaeg: mõistlikult kord kvartalis ja alati uue AI-tööriista juurutamisel. Ülevaatuses arvestate ka saabuvaid tähtaegu: 2. detsember 2026 (vesimärgistamine) ja 2. detsember 2027 (III lisa kõrge riskiga süsteemid).
Kui palju sellest teete ise?
Ausalt: punktid 1, 4, 8 ja 9 suudab enamik VKE-sid oma jõududega nädala või kahega lõpetada. Riski klassifitseerimine (p 2–3), lepingute ülevaatus (p 7) ja tehniline märgistamine (p 6) nõuavad sagedamini kellegi tuge, kes on seda juba korduvalt teinud ja teab, kus on tüüpilised lõksud.
ESKOM AI osutab nõustamis- ja juurutusteenuseid AI compliance'i valdkonnas: inventuurist ja klassifitseerimisest märgistuste ja poliitikate kavandamise kaudu kuni meeskondade koolitamiseni. Arendame ka oma tööriistu, muu hulgas andmete anonüümimiseks ja õigusmuudatuste seireks. Need nõuded juurutasime kõigepealt enda juures, eskom.ai lehel, seega räägime praktikast, mitte slaididest.
KKK
Kas seda saab tõesti augustis lõpetada?
Tüüpilise piiratud arvu AI-tööriistadega VKE jaoks: jah. Realistlik töömaht on kümmekond tundi tööd jaotatuna 3–4 nädalale, eeldusel et üks inimene koordineerib teemat. Kõrge riski kategooriale lähedaste süsteemidega ettevõtted peaksid lisama analüüsi aja.
Millisest punktist alustada, kui aega on ainult ühe jaoks?
Punktist 4 ehk juturoboti märgistamisest. See on artikli 50 kõige avalikumalt nähtav kohustus ja selle puudumist on lihtsaim tõendada. Kohe seejärel punkt 1, sest ilma registrita ripub ülejäänud nimekiri õhus.
Oleme ainult valmis tööriistade kasutaja — kas kontrollnimekiri puudutab meid?
Jah. Enamik punkte (register, klassifitseerimine, märgistused, poliitika, koolitused) puudutab just AI-d rakendavaid ettevõtteid, mitte ainult selle loojaid. Maht on lihtsalt väiksem kui süsteemi tarnijal.
Lõpeta nimekiri koos meiega
Kui eelistad selle kontrollnimekirja läbi käia kellegagi, kes on seda korduvalt teinud, lepi kokku tasuta vastavuskonsultatsioon vormi kaudu aadressil eskom.ai/pl/kontakt. Tunniga selgitame välja, millised punktid on teil juba lõpetatud ja millised nõuavad tegutsemist.
Käesolev artikkel on informatiivne ega kujuta endast õigusnõustamist. Enne EU AI Acti vastavust puudutavate otsuste tegemist konsulteeri juristiga.