Към съдържанието

Регулация

AI Act не е отложен. Отложени са две дати

Digital Omnibus премести Annex III към 2 декември 2027 г., но остави три задължения в сила от 2025 г. Къде попада автоматизацията и кой носи задължението.

Публикувано
Четене
9 мин
Стъпва на
Регламент (ЕС) 2024/1689 и Digital Omnibus за AI, приложим от 27 юли 2026 г. — четене по членове, не правен съвет; границата е накрая

Ръководство прочита, че AI Act е бутнат към 2028 г., и затваря темата. Два етажа по-долу HR тества инструмент за ранкиране на CV-та, който попада точно в Приложение III, а обновление на Dynamics е включило три AI функции, които никой не е класифицирал, защото никой не е разбрал, че са дошли.

Нищо от това не е нарушение днес. Част от него ще бъде — и не на датите, на които темата беше затворена.

„Отложено“ важи за две дати и не важи за трите, които вече са в сила

Digital Omnibus за AI се прилага от 27 юли 2026 г. и измени 42 члена и 3 приложения на Регламент (ЕС) 2024/1689. Всяка презентация, която цитира 2 август 2026 г. като датата за високорисковите системи, е остаряла.

Какво се премести: самостоятелните високорискови задължения по Приложение III (Annex III) — към 2 декември 2027 г.; AI, вграден в продукти по Приложение I — към 2 август 2028 г.; задълженията по чл. 6(1) — към 2 август 2027 г.; регулаторните пясъчници — към 2 август 2027 г. Прозрачността по чл. 50 и маркирането на синтетично съдържание се преместиха от 2 август 2026 г. на 2 декември 2026 г. — четири месеца, не четири години.

Какво не се премести: забраните по чл. 5, в сила от 2 февруари 2025 г. AI грамотността по чл. 4, от същата дата, задължителна за доставчици и за внедрители. Задълженията за GPAI по чл. 51–55, от 2 август 2025 г.

Причината за отлагането показва дали да очаквате второ: CEN-CENELEC JTC 21 още не е публикувал четирите хармонизирани стандарта, които носят презумпция за съответствие. Пътят към съответствие не беше построим. Никой не е преоценявал риска.

Повечето бизнес автоматизации са минимален риск. Изключението седи в HR

Извличане на данни от фактури, разпределение на складови позиции, прогноза на търсенето, вътрешен RAG асистент върху собствената ви документация — минимален риск, без задължения, специфични за ниво, отвъд чл. 4 и това, което GDPR вече изискваше. Това е честният отговор за по-голямата част от автоматизацията в една средна компания.

Приложение III изброява осем области: биометрия, критична инфраструктура, образование и професионално обучение, заетост и управление на работната сила, достъп до основни частни и публични услуги, правоприлагане, миграция и граничен контрол, правораздаване. Три от тях стигат до фирми, които никога не са участвали в обществена поръчка.

Заетостта, точка 4, е тази, която изненадва: скрининг и ранкиране на кандидатури, разпределяне на задачи, решения за повишаване и прекратяване, наблюдение и оценка на изпълнението и поведението. Екип, който е включил опцията „умно подреждане“ в съществуващ ATS, се е сдобил с високорискова система без решение за покупка, без класификация и без досие.

Точка 5 обхваща оценката на кредитоспособност и рисковото ценообразуване при животозастраховане и здравно застраховане. Точка 3 обхваща приема, оценяването на резултати от обучение и наблюдението на изпити — което стига до центрове за професионално обучение, не само до училища. Разпознаването на емоции е под биометрията и се появява тихо в аналитиката на контактните центрове. А доставчиците включват AI функции по подразбиране в релийзите на Dynamics, Salesforce, ServiceNow и Zendesk: инвентар, който изброява само поръчаното от вас, вече е грешен.

Член 6(3) е реален изход и публично досие

Присъствието в Приложение III не приключва класификацията. Чл. 6(3) позволява система да бъде оценена като невисокорискова, когато не поражда значителен риск за здравето, безопасността или основните права и изпълнява точно едно от четири неща: тясна процедурна задача; подобряване на резултата от вече завършена човешка дейност; откриване на модели при вземане на решения или отклонения от предходни модели, без да замества или влияе върху човешката оценка; или подготвителна задача към оценка.

Две условия по този маршрут редовно се пропускат.

Профилирането на физически лица винаги е високорисково. Няма дерогация, колкото и тясна да изглежда задачата.

И чл. 49(2) изисква самооценената като невисокорискова система от Приложение III да бъде регистрирана в публичната база данни на ЕС. Записката „решихме, че не е високорискова“ не е вътрешен документ — тя е търсим публичен запис с вашето име. Пишете я на това ниво: назовете условието, на което стъпвате, и оставете аргументацията четима за недоброжелателен читател.

Доставчик срещу внедрител — разликата, която повечето обобщения бъркат

Доставчик (provider) разработва AI система или възлага разработката ѝ и я пуска на пазара под собствено име или марка. Внедрител (deployer) я използва под собствен контрол. Повечето компании тук са внедрители, а задълженията по чл. 26 са конкретни и скучни:

  • Използване според инструкциите за употреба и възлагане на надзора на поименни хора с компетентност, обучение и правомощие реално да спрат системата.
  • Входните данни да са относими и достатъчно представителни за предназначението — единственото съществено задължение изцяло в ръцете на внедрителя.
  • Съхранение на автоматично генерираните логове поне шест месеца по чл. 26(6), конфигурирано в реалната платформа, а не обещано в политика.
  • Информиране на работниците и техните представители преди въвеждане на работното място по чл. 26(7) — стъпка на HR и синдикалното представителство със собствен срок, не отметка в чеклист.

Внедрителят става доставчик — с техническото досие по Приложение IV и оценката на съответствието, които това носи — по три начина: като сложи собствено име или марка върху високорискова система, като промени предназначението на вече пусната на пазара система или като я модифицира съществено. Дообучаване на чужд модел върху вътрешни данни и пускането му под собствено продуктово име е обичайният случаен маршрут.

Съответствието на внедрителя наследява и качеството на инструкциите за употреба по чл. 13. Ако доставчикът не може да ги произведе, клиентът му не може да покрие чл. 26. Искайте ги преди подписа, не след пускането в експлоатация.

Член 50 е най-близката дата и пада върху маркетинга

2 декември 2026 г. Чл. 50 изисква хората да бъдат уведомени, че общуват с AI система, освен ако това не е очевидно от контекста; синтетичното аудио, изображение, видео и текст да бъдат маркирани машинночетимо като изкуствено генерирани; и дийпфейковете, както и генерираният текст, публикуван за информиране на обществеността по въпроси от обществен интерес, да бъдат обозначени.

На практика: чатботът на сайта, гласовият агент на линията за поддръжка, генерираните изображения в кампаниите. Евтино за изпълнение, конфузно за хващане и с цяла година преднина пред Приложение III.

Контролният механизъм изостава от задълженията, а в България — повече

Чл. 27 добавя оценка на въздействието върху основните права (FRIA) за публични органи, частни субекти, предоставящи публични услуги, и внедрители на системи за кредитен скоринг или ценообразуване при животозастраховане и здравно застраховане: контекст на внедряване, период и честота на използване, засегнати групи, конкретни вреди, човешкият надзор както е реализиран, механизъм за жалби — с уведомяване на органа за надзор на пазара, и отделно от DPIA по GDPR.

Санкциите по чл. 99: до 35 млн. евро или 7% от световния годишен оборот за забранени практики; 15 млн. евро или 3% за задълженията на доставчици и внедрители по чл. 16, 22–26, 31, 33–34 и 50; 7,5 млн. евро или 1% за подвеждаща информация към органите. За МСП и стартиращи предприятия глобата е по-ниската от фиксираната сума и процента, не по-високата — надежден тест дали консултантът е чел чл. 99 или резюме на чл. 99.

В България водещо е Министерството на електронното управление, а Решение № 398 на Министерския съвет от 18 юни 2025 г. определи седем органа по основните права, включително Омбудсмана и КЗЛД. Към началото на 2026 г. все още нямаше национален санкционен режим и определен орган за надзор на пазара за високорискови системи. Задълженията възникват по графика на Регламента независимо от това, а механизмът ще съществува доста преди декември 2027 г. Липсата на санкциониране не е липса на отговорност — тя е опашка, която още не е тръгнала.

Докъде важи това

Това е четене на Регламента, не правен съвет. Класификацията на границата — дали скринингов инструмент влияе върху човешката оценка, дали дадена промяна е съществена модификация — е работа на юрист, и честният ход е да купите един негов час, вместо да напишете уверена записка.

Работата, която отнема време, не е документацията. Инвентарът е, и той е непълен навсякъде: MIT Project NANDA установи, че около 40% от анкетираните компании имат официален LLM абонамент, докато служители в над 90% съобщават за редовна лична употреба на AI инструменти за работа. Не можете да класифицирате това, което никой не е признал, че използва.

И границата за нас. Palamed има четири доставени ангажимента: европейски маркетплейс за автомобили с над 300 000 обяви, платформа за агенция за AI автоматизация, речникът на Министерството на образованието и науката на beron.mon.bg и email автоматизация за козметична марка. Нито един не е високорискова система — речникът е търсачка върху редакторски корпус, което е точно определението, което си струва да бъде записано, а не предположено. Не сме превеждали клиент през оценка на съответствието по Приложение III и не сме подавали регистрация по чл. 49(2). Ако някой ви каже, че всичко е отложено за 2028 г., питайте кой член урежда вашата система и от коя дата.

Абстрактна топла светлина върху тъмен фон

Това ли е проблемът, с който живеете?

Ако този текст описва вашата ситуация, най-бързата следваща стъпка е разговор с човека, който го е написал.

30 минути, без ангажимент, а каквото стигнем, остава при вас.