AI Act 2026 pentru companii: checklist practic
Pașii prin care inventariezi utilizările AI, rolurile, riscurile, transparența, furnizorii și controlul uman.
De ce 2026 cere un inventar real, nu o politică generică
Regulamentul european privind inteligența artificială se aplică etapizat. Conform calendarului oficial al Comisiei Europene ↗, interdicțiile și obligațiile privind alfabetizarea AI se aplică din 2 februarie 2025, iar o parte importantă a regulilor devine aplicabilă la 2 august 2026. Calendarul și interpretările se pot actualiza, deci verifică sursa oficială pentru cazul tău.
Acest articol este orientativ și nu reprezintă consultanță juridică. Clasificarea corectă depinde de utilizare, rol, sector și impact.
1. Inventariază toate utilizările AI
Include instrumentele cumpărate, funcțiile AI din aplicațiile existente, automatizările interne și folosirea individuală aprobată. Pentru fiecare, notează scopul, ownerul, furnizorul, datele de intrare, persoanele afectate, ieșirea și acțiunea pe care o poate produce.
Un inventar util răspunde și la întrebarea „ce se întâmplă dacă sistemul greșește?”. Fără acest lucru, lista de instrumente nu este o evaluare de risc.
2. Stabilește rolul companiei
Compania poate fi furnizor, implementator (deployer), importator sau distribuitor, iar obligațiile diferă. O soluție configurată ori comercializată sub nume propriu poate schimba rolul față de simpla utilizare a unui produs extern. Documentează concluzia și cere analiză juridică atunci când granița nu este clară.
3. Verifică practicile interzise și nivelul de risc
Elimină din start utilizările care pot intra în categoriile interzise. Apoi verifică dacă sistemul poate fi unul cu risc ridicat, de exemplu prin scopul său într-un domeniu reglementat sau prin influența asupra unor decizii importante despre persoane.
Nu clasifica după tehnologia folosită, ci după scop și efect. Același model poate susține un rezumat intern cu risc limitat sau o decizie cu consecințe semnificative.
4. Documentează alfabetizarea AI
Obligația nu înseamnă un curs identic pentru toată lumea. Persoanele care cumpără, configurează, folosesc sau supraveghează AI au nevoie de competențe proporționale cu rolul: limitări, verificarea rezultatelor, date permise, escaladare și raportarea incidentelor. Păstrează programa, participarea și evaluarea practică.
5. Pregătește transparența
Articolul 50 include obligații de informare pentru anumite interacțiuni cu AI și pentru anumite tipuri de conținut sintetic. FAQ-ul oficial al Comisiei ↗ explică aplicarea de la 2 august 2026. Identifică acum punctele în care o persoană interacționează cu un sistem AI sau primește conținut generat și stabilește mesajele, marcajele și excepțiile aplicabile.
6. Evaluează furnizorii
Cere scopul declarat, limitările, locația și retenția datelor, subcontractanții, controalele de securitate, jurnalizarea, notificarea schimbărilor și sprijinul în incidente. Contractul trebuie să permită companiei să își îndeplinească propriile obligații, nu doar să accepte termenii furnizorului.
7. Definește controlul uman
Pentru fiecare utilizare, descrie cine vede rezultatul, ce trebuie să verifice, când poate respinge și cum oprește fluxul. O bifă de aprobare fără timp, informație și autoritate nu este control real. Vezi cadrul nostru despre controlul uman în automatizările AI.
8. Creează dovezi operaționale
Păstrează versiunea sistemului, sursele relevante, evaluările, incidentele, corecțiile și schimbările. Definește indicatori pentru calitate și risc, precum rata de escaladare, erorile pe categorie și impactul asupra grupurilor afectate. NIST AI Risk Management Framework ↗ poate oferi un cadru complementar de guvernanță, fără a înlocui analiza obligațiilor europene.
9. Leagă AI de procesele existente
Protecția datelor, securitatea, achizițiile, resursele umane și managementul incidentelor nu trebuie duplicate într-un program paralel. Adaugă verificările AI în controalele existente și numește un owner care coordonează zonele.
Un plan practic pentru următoarele 30 de zile
În prima săptămână, formează echipa responsabilă și creează inventarul. În a doua, clasifică utilizările și oprește cazurile fără owner sau bază clară. În a treia, colectează dovezile de la furnizori și definește controlul uman. În a patra, aprobă politica, instruirea, registrul incidentelor și planul de remediere.
Nu aștepta certitudine perfectă pentru a afla ce sisteme există. Inventarul, responsabilitățile și măsurarea sunt utile indiferent de clasificarea finală. Dacă vrei să legi conformitatea de procesul operațional, putem porni cu un audit de automatizare.
