EXEDA COMPLIANCE Guvernanță aplicată pentru IMM-uri Platforma gratuită
Toate articolele

AI și guvernanță

AI Act după 2 august: ce se schimbă pentru IMM-uri și ce nu merită făcut din panică

Ce a intrat în aplicare, ce urmează și cum se pregătește un IMM fără să inventeze un departament nou, să eticheteze fiecare text sau să blocheze toate instrumentele AI.

Ai nevoie de analiza tehnică a AI Act? Continuă cu ghidul pentru compliance și juridic.

Trei manageri ai unei întreprinderi mici analizează utilizarea inteligenței artificiale în companie
EXEDA Compliance · Applied Governance for SMEs

Legea nu a apărut peste noapte

În ultimele zile, AI Act a circulat prin companii în versiunea sa cea mai scurtă și mai puțin folositoare: de la 2 august, AI este reglementată, iar amenzile sunt foarte mari.

De aici până la panică nu mai este mult. Marketingul se întreabă dacă trebuie să pună eticheta "generat cu AI" pe fiecare descriere de produs. HR-ul nu știe dacă mai poate testa un filtru de CV-uri. Cineva propune blocarea ChatGPT, măcar până se lămuresc lucrurile. Altcineva caută deja un curs cu diplomă, pentru că a auzit că alfabetizarea AI a devenit obligatorie.

Întrebările sunt firești. Răspunsurile care circulă amestecă însă obligații deja aplicabile, termene viitoare și lucruri pe care legea nu le cere deloc. Un IMM ar face bine să lase deoparte, pentru moment, ideea unui comitet și să deschidă o listă destul de banală: ce instrumente folosim, la ce le folosim și ce se poate întâmpla dacă greșesc?

Mai întâi, o corecție de calendar. AI Act a intrat în vigoare la 1 august 2024. La 2 august 2026 a început etapa principală de aplicare. Nu este o nuanță rezervată juriștilor. Dacă toate obligațiile ar fi pornit acum, firmele ar avea cu totul altă listă de lucru.

Calendarul oficial a fost actualizat după modificarea legislativă din iulie 2026. Aceasta a mutat termenele pentru sistemele cu grad ridicat de risc, în principal pentru că standardele și ghidurile necesare nu erau gata. De la 2 august se aplică cea mai mare parte a AI Act. Cerințele speciale pentru multe dintre sistemele cu grad ridicat de risc vin însă mai târziu.

  • 2 februarie 2025: se aplică interdicțiile și obligația privind pregătirea oamenilor care folosesc AI.
  • 2 august 2025: au început să se aplice regulile pentru furnizorii modelelor AI de uz general.
  • 2 august 2026: se aplică regulile de transparență pentru anumite sisteme.
  • 2 decembrie 2027: se aplică cerințele speciale pentru sistemele cu grad ridicat de risc din recrutare, evaluarea angajaților, creditarea persoanelor și alte domenii din anexa III.
  • 2 august 2028: se aplică cerințele pentru anumite produse reglementate care includ AI.

Același AI, altă problemă

Regulamentul nu este impresionat de numele produsului. Un abonament la un model cunoscut poate fi folosit pentru o sarcină banală sau pentru o decizie serioasă despre un om. Riscul vine din ce face firma cu rezultatul.

Un asistent care corectează un e-mail nu este tratat la fel ca un sistem care decide cine ajunge la interviu. Un chatbot de suport ridică alte întrebări decât o aplicație care analizează fața candidatului. O politică internă care spune doar "folosim responsabil AI" nu ajută prea mult în niciunul dintre cazuri.

Să luăm firma Marei. Are 46 de angajați și folosește deja AI în mai multe locuri, deși nu a avut niciodată un proiect numit "adopție AI". Așa se întâmplă în multe companii. Funcțiile apar în aplicațiile existente, colegii își fac conturi, iar procesul se schimbă înainte ca managementul să observe.

Marketingul pregătește prima versiune a textelor

Echipa folosește un asistent pentru idei, traduceri și descrieri de produs. Un om verifică fiecare text înainte de publicare. Pentru AI Act, aceasta este de regulă o utilizare cu risc redus.

Nu trebuie pusă eticheta "generat cu AI" sub fiecare descriere doar pentru că un model a propus prima variantă. Articolul 50 se ocupă de cazuri mai precise. Printre ele se află falsurile audio, video sau imaginile care par autentice, numite de obicei deepfake-uri. Intră în discuție și anumite texte publicate pentru a informa publicul despre chestiuni de interes public, atunci când nu există verificare editorială umană.

Asta nu înseamnă că marketingul poate publica liniștit orice produce modelul. Cineva răspunde în continuare pentru o afirmație falsă despre produs, pentru o imagine folosită fără drept sau pentru datele unui client copiate într-un cont personal. AI Act nu șterge regulile care existau deja.

Clientul vorbește cu un chatbot

Aici apare o schimbare pe care clientul o va vedea. Dacă poate crede în mod rezonabil că discută cu un om, trebuie să afle că are în față un sistem AI. Nu este nevoie de un avertisment solemn. O frază precum "Sunt asistentul virtual al companiei" este, de obicei, mult mai utilă.

Furnizorul chatbotului trebuie, în mod normal, să îl proiecteze astfel încât informarea să poată fi afișată. Firma care îl pune pe site ar face bine să verifice interfața reală, inclusiv pe telefon, în loc să se bazeze pe broșura sau prezentarea de vânzări a furnizorului.

Mai rămâne o problemă foarte pământeană: ce face firma când chatbotul inventează o reducere sau promite o livrare imposibilă? Contractele, protecția consumatorului și GDPR se aplică în continuare. Un mesaj care spune că "răspunsurile pot conține erori" nu repară experiența clientului.

HR-ul ordonează CV-urile cu un algoritm

Un instrument care analizează, filtrează sau ordonează candidaturi poate intra în categoria sistemelor cu grad ridicat de risc. Cerințele speciale din AI Act pentru aceste utilizări vor începe la 2 decembrie 2027.

Mara nu trebuie să construiască astăzi întregul dosar cerut de regulile viitoare. Ar fi însă o greșeală să aștepte până în noiembrie 2027 ca să afle ce face filtrul. Acum este momentul să întrebe ce criterii folosește, ce greșeli face, ce vede recrutorul și dacă un om poate recupera un CV eliminat pe nedrept.

GDPR este deja aici. O persoană are, în principiu, dreptul să nu fie supusă unei decizii complet automate care produce efecte juridice sau o afectează serios. Ghidul EDPB pentru întreprinderi mici folosește chiar exemplul candidatului respins automat printr-o platformă online.

Prezența unui manager la finalul fluxului nu rezolvă automat problema. Dacă managerul vede numai candidații aleși de sistem și nu poate schimba rezultatul pentru ceilalți, controlul uman există mai mult în organigramă decât în recrutare.

Furnizorul promite că poate citi emoțiile candidatului

Aplicația analizează vocea și expresia feței, apoi estimează entuziasmul, sinceritatea sau stabilitatea emoțională. Sună tentant într-o demonstrație comercială. Într-un proces de recrutare este un semnal de oprire.

Folosirea AI pentru a deduce emoțiile unei persoane la locul de muncă pe baza datelor biometrice este interzisă deja, cu excepții limitate pentru motive medicale sau de siguranță. Funcția nu are nevoie de o matrice de risc mai colorată. Trebuie scoasă din proiect.

Ce se schimbă, de fapt, în firmă

Pentru colegul care folosește AI ca să scurteze un e-mail, ziua de lucru nu se schimbă dramatic. Va trebui să știe ce informații nu introduce în instrument, de ce verifică răspunsul și ce aplicații sunt aprobate de companie.

Echipa care răspunde clienților are altă grijă. Dacă introduce un chatbot, trebuie să spună limpede cu cine vorbește clientul și să aibă o cale de trecere la un om atunci când conversația se blochează.

În HR, creditare sau evaluarea angajaților, achiziția nu mai poate fi tratată ca un simplu abonament software. Produsul influențează decizii despre persoane. Managerul procesului, juridicul, responsabilul cu protecția datelor, dacă firma are unul, și colegii de securitate trebuie să vadă proiectul înainte de lansare, nu după prima reclamație.

Dacă firma Marei oferă angajaților licențe pentru ChatGPT, Copilot sau alt model aflat deja pe piață, nu devine prin asta furnizorul modelului. Situația se schimbă dacă firma dezvoltă un sistem sub nume propriu, modifică serios unul existent sau îl integrează într-un produs pe care îl vinde.

Ce merită făcut până la sfârșitul lunii

Nu aveți nevoie de o transformare organizațională ca să începeți. Aveți nevoie de o după-amiază cu oamenii potriviți și de răspunsuri care pot fi verificate.

Obligația de a sprijini dezvoltarea competențelor privind AI se aplică deja. După modificarea din iulie 2026, regulamentul nu cere ca fiecare angajat să atingă același nivel. Comisia spune clar că nu există un format unic de curs și nici un certificat obligatoriu. Firma poate păstra o evidență simplă a instrucțiunilor, sesiunilor și materialelor oferite.

  • Notați instrumentele folosite în realitate, inclusiv extensiile, conturile gratuite și funcțiile adăugate în aplicații mai vechi.
  • Marcați separat sistemele care vorbesc cu clienții și cele care recomandă sau iau decizii despre oameni.
  • Scrieți două sau trei pagini de reguli, cu exemple concrete de date care nu pot fi introduse și situații în care verificarea umană este obligatorie.
  • Puneți un nume lângă fiecare utilizare importantă. Persoana responsabilă trebuie să poată opri instrumentul.
  • Cereți furnizorului scopul, limitele, regulile privind datele, controalele umane, urmele tehnice și documentația pregătită pentru 2027.
  • Pregătiți oamenii pentru munca lor, nu pentru un examen imaginar.

Lucruri pe care legea nu vi le cere

Prima idee care merită abandonată este blocarea generală a AI. De cele mai multe ori, interdicția mută utilizarea în conturi personale și în conversații pe care compania nu le mai vede. Câteva instrumente aprobate și reguli înțelese de oameni dau un control mai bun.

Nu există nici un formular european în care fiecare IMM trebuie să declare că marketingul folosește un asistent de redactare. Baza de date europeană privește anumite sisteme cu grad ridicat de risc și anumiți operatori. Nu toate licențele AI din firmă.

Nici eticheta "generat cu AI" nu trebuie lipită pe tot ce a trecut printr-un model. Chatboții, deepfake-urile și unele texte de interes public au reguli proprii. O corectură de stil, o traducere verificată sau o schiță internă nu primesc automat o etichetă.

Legea nu cere un certificat de alfabetizare AI. Alegeți cursul dacă îi ajută pe oameni să lucreze mai bine, nu pentru că cineva a pus sigla UE pe diplomă. Nu este obligatoriu nici un "AI Officer" și nici un board separat pentru pregătirea personalului.

GDPR nu cere o evaluare de impact, cunoscută drept DPIA, pentru fiecare folosire a AI. Ea poate deveni necesară atunci când prelucrarea datelor personale creează un risc ridicat, inclusiv în anumite forme de profilare sau decizie automată. Reformularea unui paragraf și respingerea automată a unui candidat nu intră în aceeași discuție.

O politică de 80 de pagini copiată de la o corporație nu este scurtătura pe care pare să o ofere. Dacă nu descrie instrumentele și deciziile din firma voastră, va rămâne un document pe care oamenii îl confirmă fără să îl citească.

Și nu începeți ședința cu amenda maximă. Plafoanele din regulament nu sunt tarife aplicate automat. Sancțiunile trebuie să țină cont de faptele concrete și de proporționalitate, iar pentru IMM-uri calculul este adaptat dimensiunii. Întrebarea utilă este mai simplă: unde poate sistemul nostru să facă rău și cine observă la timp?

Ce face Mara vineri

Mara nu blochează instrumentul care rezumă întâlnirile și nu cere etichete pe descrierile de produs. Păstrează chatbotul, dar verifică dacă mesajul de informare se vede pe telefon și dacă un client poate ajunge la un coleg. Pune pe pauză filtrul de CV-uri până când HR-ul înțelege ce se întâmplă sub pragul de selecție. Refuză funcția care pretinde că citește emoțiile candidaților.

Până vineri cere tabelul cu instrumentele, oamenii responsabili și datele folosite. Nu arată spectaculos și nu produce o fotografie bună pentru LinkedIn. Este însă genul de muncă din care se vede dacă o companie controlează tehnologia sau doar plătește abonamentele.

În firma Marei, efectul imediat al AI Act se vede în cine cunoaște utilizările și cine poate opri un sistem atunci când rezultatul nu este în regulă. Pentru prima lună, e destul.

Repere oficiale

Textele de mai jos sunt punctele de plecare folosite pentru verificarea materialului.