Mga sistemang AI na may mataas na panganib: kung ano ang hinihingi ng AI Act sa iyong organisasyon

Mga propesyonal na sumusuri sa isang high-risk AI systems compliance dashboard sa isang pulong

Ang mga high-risk AI system ang pangunahing punto ng European AI Regulation ( Regulasyon (EU) 2024/1689 ), na karaniwang tinutukoy bilang AI Act, na nagpapakilala ng isang risk-based framework para sa pagbuo, pagsusuplay, at paggamit ng artificial intelligence (AI) systems. Kung mas mataas ang panganib sa kalusugan, kaligtasan, at mga pangunahing karapatan, mas mabigat ang mga obligasyon.

Para sa mga organisasyon, ang pagsunod ay hindi nagsisimula sa pagbalangkas ng teknikal na dokumentasyon, kundi sa tamang klasipikasyon. Una, tukuyin kung aling mga sistema ng AI ang binuo, binili, o ginagamit sa loob ng organisasyon. Pagkatapos ay suriin kung ang isang sistema ay ipinagbabawal , may mataas na panganib, napapailalim sa mga obligasyon sa transparency, o nasa labas ng anumang partikular na obligasyon.

Itinatakda ng artikulong ito kung kailan maaaring maging kwalipikado ang isang AI system bilang high-risk, kung aling mga obligasyon ang naaangkop sa mga provider at deployer, at kung aling mga hakbang ang maaaring gawin ng mga organisasyon ngayon. Itinatakda rin nito ang timeline sa kasalukuyan nitong kalagayan, pagkatapos ng pagpapaliban ng mga obligasyong high-risk sa ilalim ng Digital Omnibus.

Kailan mataas ang panganib ng isang sistema ng AI?

Ang pagtatasa ng mga sistemang AI na may mataas na panganib ay pangunahing ginagawa sa ilalim ng Artikulo 6 at Annexes I at III ng AI Act. Mayroong dalawang paraan.

Ang unang ruta ay tungkol sa mga sistema ng AI na bahagi ng mga produktong sakop ng batas ng produktong Europeo na nakalista sa Annex I at nangangailangan ng pagtatasa ng pagsunod ng ikatlong partido. Isipin ang ilang mga medikal na aparato, makinarya, elevator at laruan. Para sa mga sistemang ito, ang AI Act ay nakabatay sa umiiral na pamamaraan ng pagtatasa ng pagsunod.

Ang pangalawang ruta ay tungkol sa mga sistemang AI na ginagamit sa mga larangang nakalista sa Annex III: biometrics, kritikal na imprastraktura, edukasyon at bokasyonal na pagsasanay, pamamahala sa trabaho at lakas-paggawa, pag-access sa mahahalagang pribado at pampublikong serbisyo, pagpapatupad ng batas, migrasyon, asylum at kontrol sa hangganan, at ang pangangasiwa ng hustisya at mga prosesong demokratiko. Hindi lahat ng paggamit sa loob ng naturang larangan ay awtomatikong nagreresulta sa pag-uuri sa mga sistemang AI na may mataas na panganib: ang partikular na tungkulin ng sistema at ang mga kondisyon ng Artikulo 6 ay dapat ding tasahin.

Ang eksepsiyon sa Artikulo 6(3)

Ang isang sistemang nasa ilalim ng Annex III domain ay hindi awtomatikong binibilang sa mga high-risk AI system: ang klasipikasyong iyon ay hindi kasama kung wala itong malaking panganib sa kalusugan, kaligtasan o mga pangunahing karapatan ng mga tao at hindi gaanong nakakaimpluwensya sa resulta ng paggawa ng desisyon. Maaaring ito ang kaso kung saan ang sistema ay nagsasagawa lamang ng isang makitid na gawaing pamamaraan, nagpapabuti lamang ng isang aktibidad na isinagawa na ng isang tao, nagba-flag lamang ng mga paglihis mula sa naunang paggawa ng desisyon ng tao nang hindi pinapalitan ang pagtatasa na iyon, o nagsasagawa lamang ng isang gawaing paghahanda.

Ang pag-asa sa eksepsiyon na ito ay dapat na maingat na makatwiran at dokumentado. Itinatala ng organisasyon hindi lamang ang konklusyon, kundi pati na rin ang mga katotohanan at ang pagtatasa kung saan nakabatay ang konklusyong iyon. Ang isang tagapagbigay ng serbisyo na isinasaalang-alang na ang isang sistemang Annex III ay hindi kabilang sa mga sistemang AI na may mataas na panganib ay dapat idokumento ang pagtatasa na iyon bago ilagay ang sistema sa merkado o ilagay sa serbisyo, at karagdagan ay napapailalim sa obligasyon sa pagpaparehistro sa Artikulo 49(2).

Sa isang punto, ang Regulasyon ay absolute. Nakasaad sa Artikulo 6(3) na ang isang sistemang AI na tinutukoy sa Annex III ay palaging binibilang sa mga sistemang AI na may mataas na panganib kung saan nagsasagawa ito ng pag-profile ng mga natural na tao. Hindi maaaring gamitin ang eksepsiyon sa kasong iyon.

Ano ang papel na ginagampanan ng inyong organisasyon?

Ang AI Act ay may ilang tungkulin sa kadena. Dalawa sa mga ito ay mahalaga para sa karamihan ng mga organisasyon. Ang isang partido na bumubuo ng isang sistema ng AI, o naglalagay nito sa merkado sa ilalim ng sarili nitong pangalan o trademark, ay kwalipikado bilang isang tagapagbigay ng serbisyo. Ang isang partido na gumagamit ng isang sistema ng AI sa kurso ng sarili nitong negosyo nang hindi ito binuo ay karaniwang kwalipikado bilang isang deployer.

Ang paglalaan ng mga tungkulin ay hindi static. Ang isang organisasyon na lubos na nagbabago sa isang biniling sistema, nagsusuplay dito sa ilalim ng sarili nitong pangalan o trademark, o nagbabago ng nilalayon nitong layunin, ay maaari pa ring ituring na isang tagapagbigay ng serbisyo at sa gayon ay mapapasailalim sa mas mabibigat na hanay ng mga obligasyon. Itakda para sa bawat sistema kung aling tungkulin ang iyong ginagampanan, at itala ang pagtatasa na iyon.

Ang mga pangunahing obligasyon

Ang mga tagapagbigay ng mga high-risk AI system ay napapailalim sa mga obligasyon kabilang ang mga nasa Artikulo 8 hanggang 17, 43 at 47 hanggang 49:

  • isang sistema ng pamamahala ng peligro na sumasaklaw sa buong siklo ng buhay
  • pamamahala ng datos, kabilang ang pagtuklas at pagwawasto ng bias sa datos na ginamit, kabilang ang pagsasanay, pagpapatunay at pagsubok ng datos
  • teknikal na dokumentasyon alinsunod sa Annex IV, at pag-log ng kaganapan
  • malinaw na mga tagubilin para sa paggamit para sa mga deployer
  • isang disenyo na nagbibigay-daan sa epektibong pangangasiwa ng tao
  • mga kinakailangan sa katumpakan, katatagan, at cybersecurity
  • isang sistema ng pamamahala ng kalidad, isang pagtatasa ng pagsunod, isang deklarasyon ng pagsunod ng EU, pagmamarka ng CE at pagpaparehistro sa database ng EU

Para sa mga high-risk AI system na ginagamit para sa remote biometric identification gaya ng tinutukoy sa Annex III, point 1(a), ang Artikulo 14(5) ay nagpapataw ng karagdagang kinakailangan sa pangangasiwa ng tao: walang aksyon o desisyon ang maaaring gawin batay sa pagkakakilanlan maliban kung ito ay hiwalay na na-verify at nakumpirma ng hindi bababa sa dalawang natural na tao na may kinakailangang kakayahan, pagsasanay at awtoridad. Ito ay kilala bilang four-eyes principle.

Ang mga deployer ay napapailalim sa mas magaan ngunit hindi kukulangin sa mahahalagang obligasyon ng Artikulo 26 at 27: paggamit alinsunod sa mga tagubilin para sa paggamit, mahusay na pangangasiwa ng tao, pagsubaybay sa operasyon ng sistema, pag-uulat ng mga panganib at malubhang insidente, at pagpapanatili ng mga log nang hindi bababa sa anim na buwan. Ang mga empleyadong gagamit ng sistema, at ang mga taong gagamitin nito, ay dapat ipaalam nang maaga.

Ang ilang partikular na deployer ay dapat ding magsagawa ng isang pagtatasa ng epekto sa mga pangunahing karapatan, ang Pagtatasa ng Epekto sa mga Pangunahing Karapatan sa ilalim ng Artikulo 27. Nalalapat ito sa anumang pagkakataon sa mga lupong pinamamahalaan ng batas pampubliko, sa mga pribadong tagapagbigay ng mga serbisyong pampubliko, at sa mga deployer na gumagamit ng mga sistema para sa credit scoring o para sa pagtatasa ng mga panganib sa seguro sa buhay at kalusugan.

Timeline at kasalukuyang katayuan

Ang AI Act ay nagkabisa noong Agosto 1, 2024 at magiging angkop sa mga yugto-yugto. Sa pagsasagawa, mahalagang makilala ang pagkakaiba sa pagitan ng mga obligasyong nalalapat na, mga obligasyong may petsa ng aplikasyon sa hinaharap, at mga inanunsyong susog na ang pormal na pagpapatupad ay hindi pa nakukumpleto.

Mga ipinagbabawal na gawain (Artikulo 5): Nalalapat simula Pebrero 2, 2025

Kaalaman sa AI (Artikulo 4): Nalalapat simula ika-2 ng Pebrero 2025

Mga modelo ng pangkalahatang layunin ng AI: Naaangkop simula Agosto 2, 2025

Mga obligasyon sa transparency (Artikulo 50): naaangkop simula Agosto 2, 2026; hindi ipinagpaliban

Mataas na panganib sa pamamagitan ng Annex III: naaangkop mula 2 Disyembre 2027, kasunod ng pagpapaliban

Mataas na panganib sa pamamagitan ng Annex I: naaangkop mula 2 Agosto 2028, kasunod ng parehong pagpapaliban

Ang pagpapaliban na iyon ay napagkasunduan nang batas. Iniharap ng European Commission ang Digital Omnibus package noong Nobyembre 19, 2025 na may panukalang ipagpaliban ang mga obligasyon para sa mga high-risk AI system. Ang susog na regulasyon, ang Regulation (EU) 2026/1744, ay inilathala sa Official Journal noong Hulyo 24, 2026 at nagkabisa noong Hulyo 27, 2026.

Tanging ang rehimeng may mataas na panganib lamang ang gumalaw. Ang mga obligasyon sa ilalim ng Kabanata III para sa mga sistemang nauri sa pamamagitan ng Annex III ay nalalapat na ngayon simula Disyembre 2, 2027, at ang mga para sa mga sistemang nauri sa pamamagitan ng Annex I simula Agosto 2, 2028. Nanatili ang orihinal na petsa ng lahat ng iba pa, kaya ang pagpapaliban ay hindi lumikha ng pangkalahatang paghinto sa AI Act.

Ang pagpapaliban ay hindi walang kondisyon tulad ng isang simpleng pagbabago ng petsa. Ang paglalapat ng mga obligasyong may mataas na panganib ay nauugnay sa pagkakaroon ng mga pinag-isang pamantayan at mga sumusuportang instrumento na kinakailangan upang sumunod sa mga ito, at ang mga bagong petsa ay gumagana bilang panlabas na limitasyon ng kaayusang iyon sa halip na bilang isang target na maaari pa ring lumagpas. Samakatuwid, ang pagpaplano sa pag-aakalang may isa pang palugit ay hindi matalino.

Dalawang punto ang nararapat bigyang-pansin. Una, ang mga obligasyon sa transparency ng Artikulo 50 at ang obligasyon sa AI literacy ng Artikulo 4 ay hindi ipinagpaliban: Ang Artikulo 50 ay ipinatupad simula noong Agosto 2, 2026 at ang Artikulo 4 simula noong Pebrero 2, 2025. Pangalawa, ang pakete ay nagdaragdag ng isang bagong pagbabawal sa Artikulo 5, na naglalayong sa mga aplikasyon ng AI na lumilikha ng mga di-sinang-ayunang intimate na imahe at sa mga materyal na sekswal na pang-aabuso sa bata na nilikha ng AI.

Para sa mga organisasyon, nangangahulugan ito na Disyembre 2027 ang petsa para planuhin ang dokumentasyong may mataas na panganib, habang ang mga obligasyon sa transparency, literasiya, at pangkalahatang layunin ay mga usapin ng kasalukuyang pagsunod sa halip na paghahanda.

Superbisyon at mga parusa

Sa Netherlands, ang batas sa pagpapatupad para sa AI Act ay hindi pa ipinapatupad. Isang draft ang inilabas para sa konsultasyon sa publiko noong ika-20 ng Abril 2026. Binibigyan nito ang Dutch Data Protection Authority (Autoriteit Persoonsgegevens) ng papel bilang superbisor para sa mga larangan kung saan walang itinalagang superbisor ng sektor, na may nakalaang yunit ng AI, at binibigyan ang Dutch Authority for Digital Infrastructure (RDI) ng papel na pang-koordinasyon, habang ang mga superbisor ng sektor ay nananatili sa kanilang sariling mga nasasakupan. Hanggang sa maipasa at maipatupad ang batas na iyon, ang eksaktong alokasyon ng mga kapangyarihan at ang pambansang rehimen ng parusa ay hindi pa naaayos.

Ang Artikulo 99 ng AI Act ay nagtatadhana ng ilang kategorya ng pinakamataas na parusa. Ang antas ay nakadepende sa uri ng paglabag at, kung saan naaangkop, sa pandaigdigang taunang kita ng negosyo. Ang pinakamataas na pinakamataas ay naaangkop sa paglabag sa mga ipinagbabawal na gawain sa Artikulo 5; ang mas mababang pinakamataas ay naaangkop sa paglabag sa iba pang mga obligasyon, kabilang ang para sa mga tagapagbigay at tagapag-deploy ng mga high-risk na sistema ng AI; at ang pinakamababa ay naaangkop sa pagbibigay ng mali, hindi kumpleto, o nakaliligaw na impormasyon sa mga awtoridad. Ang mas kanais-nais na rehimen ay naaangkop sa maliliit at katamtamang laki ng mga negosyo (SME), kabilang ang mga start-up. Ang aktwal na parusa ay tinutukoy na isinasaalang-alang ang mga naaangkop na patakaran sa mga parusa at ang mga pangyayari ng kaso.

Praktikal na roadmap

  • Imbentaryo ang lahat ng AI system na binubuo, binibili o ginagamit ng iyong organisasyon.
  • Magtakda para sa bawat sistema kung aling tungkulin ang iyong gagampanan: provider o deployer.
  • Tukuyin ang kategorya ng panganib para sa bawat sistema at idokumento ang pagtatasang iyon, kasama ang anumang pag-asa sa eksepsiyon sa Artikulo 6(3).
  • Itatag ang pamamahala ng AI at magtalaga ng isang responsableng opisyal.
  • Tiyakin ang literasi sa AI sa mga kawaning gumagamit ng mga sistemang ito; nalalapat na ang obligasyong iyon.
  • Ipatupad ang mga hakbang sa transparency sa ilalim ng Artikulo 50; ang mga ito ay ipinatupad simula noong ika-2 ng Agosto 2026.
  • Simulan ang teknikal na dokumentasyon at, kung kinakailangan, ang pagtatasa ng epekto ng mga pangunahing karapatan sa tamang oras.
  • Suriin ang mga kontrata ng supplier sa paglalaan ng mga tungkulin, pagbibigay ng impormasyon, at mga karapatan sa pag-audit.
  • Planuhin ang dokumentasyong may mataas na panganib laban sa Disyembre 2, 2027 para sa mga sistemang Annex III at Agosto 2, 2028 para sa mga sistemang Annex I.

Ang hinihingi ng AI Act sa iyong organisasyon

Ang AI Act ay pangunahing nakakaapekto sa kung paano bubuo, bibili, at gumagamit ng AI ang mga organisasyon. Ang pagpapaliban ng mga obligasyong may mataas na panganib ay nagbibigay ng oras para sa pinakamabigat na bahagi ng rehimen, ngunit iniiwan nito ang lahat ng iba pa: ang mga pagbabawal ng Artikulo 5, ang obligasyon sa literasiya sa AI, ang mga patakaran para sa mga pangkalahatang modelo ng AI at ang mga obligasyon sa transparency ng Artikulo 50 ay pawang nalalapat ngayon. Ang oras na naipon ay pinakamahusay na gugulin sa klasipikasyon at dokumentasyon, dahil ang mga iyon ang mga hakbang na hindi maaaring paikliin sa ibang pagkakataon. Para sa mas malawak na pangkalahatang-ideya ng regulasyon, tingnan ang aming Kumpletong Gabay sa EU AI Act , na kumukumpleto sa pokus ng artikulong ito sa mga sistemang AI na may mataas na panganib.

Law & More Tumutulong sa mga organisasyon na mag-imbentaryo at uriin ang kanilang mga sistema ng AI, matukoy ang kanilang papel bilang tagapagbigay o taga-deploy, suriin at bumuo ng mga kontrata sa mga supplier ng AI, at itatag ang pamamahala ng AI. Kung nais mong malaman kung aling mga obligasyon ang kasalukuyang naaangkop sa iyong organisasyon at aling mga hakbang ang dapat unahin? Huwag mag-atubiling makipag-ugnayan sa amin.

Mga madalas itanong

Sa ibaba ay sasagutin namin ang mga tanong na pinakamadalas naming itinatanong sa paksang ito.

Ano ang Batas sa AI?

Ang Regulasyon ng European AI (Regulation (EU) 2024/1689). Ito ay nagkabisa noong 1 Agosto 2024 at magiging naaangkop sa mga yugto, na may mga obligasyong lalong bumibigat habang tumataas ang panganib na dulot ng isang sistema ng AI.

Kailan mataas ang panganib ng isang sistema ng AI?

Sa pamamagitan ng dalawang paraan: bilang bahagi ng isang produktong sakop ng batas ng produktong nakalista sa Annex I, o sa pamamagitan ng paggamit sa loob ng isa sa mga sakop na nakalista sa Annex III. Sa huling kaso, ang sakop lamang ay hindi mapagpasyahan; ang partikular na tungkulin at ang mga kondisyon ng Artikulo 6 ay kabilang din.

Maaari pa rin bang mapasama ang isang sistemang Annex III sa kategoryang may mataas na panganib?

Oo, kung saan wala itong malaking panganib at hindi gaanong nakakaimpluwensya sa paggawa ng desisyon, halimbawa kung saan nagsasagawa ito ng isang makitid na proseso o pawang paghahandang gawain. Ang pagtatasang iyon ay dapat na dokumentado. Kung saan ang sistema ay nagsasagawa ng pag-profile ng mga natural na tao, ang eksepsiyon ay hindi kailanman nalalapat.

Isa ba akong provider o isang deployer?

Isa kang tagapagbigay ng serbisyo kung ikaw ang bubuo ng sistema o ilalagay ito sa merkado gamit ang sarili mong pangalan o trademark, at sa pangkalahatan ay isa kang deployer kung gagamit ka ng biniling sistema. Kung babaguhin mo nang malaki ang isang biniling sistema o ibibigay ito sa hinaharap gamit ang sarili mong pangalan, maaari ka pa ring maging isang tagapagbigay ng serbisyo.

Anong mga obligasyon ang nalalapat sa mga tagapagbigay ng serbisyo?

Kabilang sa iba pa ang pamamahala ng peligro, pamamahala ng datos, teknikal na dokumentasyon, pag-log, mga tagubilin para sa paggamit, pangangasiwa ng tao, mga kinakailangan sa katumpakan at cybersecurity, isang sistema ng pamamahala ng kalidad, isang pagtatasa ng pagsunod, pagmamarka ng CE at pagpaparehistro sa database ng EU.

Anong mga obligasyon ang nalalapat sa mga deployer?

Gamitin alinsunod sa mga tagubilin, mahusay na pangangasiwa ng tao, pagsubaybay, pag-uulat ng mga panganib at malubhang insidente, at pagpapanatili ng mga talaan nang hindi bababa sa anim na buwan. Ang mga empleyadong kasangkot at ang mga taong pinag-iimplemanta ng sistema ay dapat ipaalam nang maaga.

Kailan dapat isagawa ang pagtatasa ng epekto ng mga pangunahing karapatan?

Iniaatas ito ng Artikulo 27, bukod sa iba pa, ng mga lupong pinamamahalaan ng batas pampubliko, mga pribadong tagapagbigay ng serbisyong pampubliko, at mga tagapagpatupad na gumagamit ng mga sistema para sa credit scoring o para sa pagtatasa ng mga panganib sa seguro sa buhay at kalusugan.

Ipinagpaliban na ba ang mga obligasyong may mataas na panganib?

Oo. Ang Regulasyon (EU) 2026/1744, na inilathala sa Opisyal na Dyornal noong ika-24 ng Hulyo 2026 at may bisa simula noong ika-27 ng Hulyo 2026, ay naglipat ng aplikasyon sa ika-2 ng Disyembre 2027 para sa Annex III at ika-2 ng Agosto 2028 para sa Annex I. Tanging ang rehimeng may mataas na panganib ang ipinagpaliban.

Ano na ang naaangkop ngayon?

Ang mga ipinagbabawal na gawain ng Artikulo 5 at ang obligasyon sa literasiya ng AI simula noong ika-2 ng Pebrero 2025, at ang mga patakaran para sa mga pangkalahatang modelo ng AI simula noong ika-2 ng Agosto 2025. Ang mga obligasyon sa transparency ng Artikulo 50 ay naipatupad simula noong ika-2 ng Agosto 2026 at hindi ipinagpaliban.

Sino ang nangangasiwa sa AI Act sa Netherlands?

Hindi pa ipinapatupad ang batas na nagpapatupad ng batas na Dutch. Isang burador ang inilabas para sa konsultasyon noong ika-20 ng Abril 2026, na nagbigay sa Autoriteit Persoonsgegevens ng natitirang papel sa pangangasiwa at sa RDI naman ng papel sa pag-uugnay, kasama ang mga superbisor ng sektor. Ang pangwakas na alokasyon ng mga kapangyarihan ay kasunod ng batas na iyon.

Ano ang dapat gawin ng aking organisasyon ngayon?

Magsimula sa isang imbentaryo ng lahat ng mga sistema ng AI na iyong binubuo, binibili o ginagamit. Itala para sa bawat sistema kung aling tungkulin ang mayroon ka, kung aling kategorya ng panganib ang naaangkop at kung aling mga obligasyon ang sumusunod. Itakda rin ang pamamahala ng AI, tiyakin ang literasiya sa AI, at suriin ang mga kontrata ng supplier sa paglalaan ng mga tungkulin, pagbibigay ng impormasyon at mga karapatan sa pag-audit.

Kailangan mo ba ng Tulong Legal?

Makipag-ugnayan Law & More para sa gabay ng eksperto sa iyong mga legal na usapin. Ang aming multilingual na pangkat ay handang tumulong.

Mga kaugnay na artikulo

Sa ilalim ng batas ng Olandes at Europa, ang isang algorithm ay hindi maaaring maging responsable sa krimen. Ang pananagutang kriminal ay nangangailangan ng

Ang conservatory attachment (conservatoir beslag) sa Netherlands ay mabilis na ipinagkakaloob at walang kabilang panig.

Ang pagpapatupad ng NIS2 Directive sa Netherlands, ang Cybersecurity Act (Cyberbeveiligingswet), ay ipinatupad na.

Ang GDPR at AI sa Netherlands ay nagsasama sa isang punto: sa sandaling ang isang

Ang kasunduan sa mga serbisyo ng IT ay ang kontrata kung saan ang isang provider ay naghahatid ng mga serbisyong teknolohiya sa

Ang isang suspek sa Netherlands ay hindi obligado na sumagot sa mga tanong. Artikulo 29 ng

Manatiling Updated sa Batas ng Olandes

Mag-subscribe sa aming newsletter para sa mga pinakabagong legal na pananaw, mga update sa regulasyon, at praktikal na payo.