Четыре уровня риска
AI Act вводит пирамиду классификации риска систем AI: недопустимый (запрещённый), высокий, ограниченный и минимальный. Системы с недопустимым риском — social scoring, подсознательная манипуляция, дистанционная биометрическая идентификация в реальном времени в общественных местах (с исключениями) — полностью запрещены. Каждый следующий уровень налагает пропорционально меньшие требования.
Системы высокого риска
Эта категория охватывает системы AI, применяемые в критических секторах: критическая инфраструктура, образование, рекрутинг, доступ к государственным услугам, правоохранительная деятельность, управление миграцией и правосудие. Требования включают: систему управления рисками, управление обучающими данными, техническую документацию, регистрацию событий (логи), прозрачность, человеческий надзор, точность и кибербезопасность. Перед выводом на рынок требуется оценка соответствия.
Практические последствия
Организации обязаны провести классификацию каждой своей системы AI и внедрить соответствующие меры. Системы ограниченного риска (например, чат-боты) требуют лишь прозрачности — информирования пользователя о взаимодействии с AI. Системы минимального риска (спам-фильтры, рекомендации) не подпадают под дополнительные обязательства. Правильная классификация на раннем этапе проектирования экономит время и затраты на приведение в соответствие с регулированием.