NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български и арабски.Вижте новото
EU AI Act: кой попада в обхвата и сроковете 2025-28
Научете

EU AI Act: кой попада в обхвата и сроковете 2025-28

·Alexander Sverdlov

📋 Какво покрива тази статия: Кои компании попадат в обхвата на EU AI Act, как изглежда поетапният график за съответствие от 2024 до 2027 г., кои задължения влизат в сила на всеки етап, как се определя обхватът за компании извън ЕС и какви са последиците от несъответствие. Ако вашата компания използва, разработва, внедрява или продава AI системи и не сте сигурни дали EU AI Act се отнася за вас, това е вашата отправна точка.

Дашборд на Venvera за EU AI Act
Инвентар на AI системи с класификация на риска по EU AI Act.
Редакционна илюстрация към темата EU AI Act: кои компании трябва да го спазват и от кога

Приложимост на EU AI Act - компании в обхвата и началните дати по клас на AI рискEU AI Act влезе в сила на 1 август 2024 г. Това изречение обаче не ви казва, че "влезе в сила" и "се прилага за вас сега" са много различни неща. Регламентът се разгръща поетапно в продължение на няколко години, а кой етап има значение за вашата компания зависи от това какъв вид AI изграждате или използвате и как сте класифицирани във веригата на стойността.

Въпросът за обхвата също е по-широк, отколкото повечето компании първоначално допускат. EU AI Act е регламент за всяка организация, която пуска AI система на пазара на ЕС, въвежда я в експлоатация в ЕС или, в определени случаи, оперира AI система, чиито резултати засягат хора в ЕС, независимо къде е базирана самата компания. Американска софтуерна компания, която продава инструмент за подбор на персонал с AI на европейски работодатели, е в обхвата. Канадски финтех, който внедрява модел за кредитен скоринг за клиенти в ЕС, е в обхвата. Британски застраховател, който използва AI инструмент за андеррайтинг от доставчик извън ЕС, все пак може да носи задължения по регламента.

Тази статия ви дава пълната картина: кой е обхванат, в каква роля, от кога и какво се изисква на всеки етап от графика.

📌 Към раздел

  1. Кой е обхванат - четирите роли
  2. Географски обхват - прилага ли се за компании извън ЕС?
  3. Нивата на риск - в коя категория е вашата AI система?
  4. Графикът за съответствие - какво се прилага кога
  5. Какво означава графикът за вашия тип компания
  6. Изключения и изключвания
  7. Санкции при несъответствие
⚡ Накратко EU AI Act се прилага за всяка компания, която разработва, внедрява, разпространява или използва AI системи, засягащи хора в ЕС, независимо къде е базирана компанията. Забранените AI практики и задълженията за AI грамотност станаха обвързващи през февруари 2025 г. Задълженията за AI модели с общо предназначение, управлението и санкциите се прилагат от август 2025 г. Digital Omnibus за AI (приет от Съвета на 29 юни 2026 г.) отложи високорисковите срокове: самостоятелните високорискови системи по Annex III се прилагат от 2 декември 2027 г., а високорисковият AI, вграден в регулирани продукти по Annex I, от 2 август 2028 г. Задълженията за прозрачност по Article 50 продължават да се прилагат от 2 август 2026 г. Глобите достигат до 35 милиона евро или 7% от годишния световен оборот.

Кой е обхванат - четирите роли

Редакционен акцентиран цитат за EU AI Act: кои компании трябва да го спазват и от кога

EU AI Act не създава единна категория "обхваната компания". Той разпределя задълженията според ролята, която организацията играе във веригата на стойността на AI. Една и съща компания може да заема няколко роли едновременно, а задълженията за всяка роля са различни. Разбирането коя роля или роли се отнасят за вас е първата стъпка към определянето на това какво реално трябва да направите.

За повечето компании това е работа за една сутрин и е най-ценната сутрин, която ще отделите за регламента. Опишете всяка използвана AI система, посочете ролята, която заемате за всяка от тях, и бъдете скептични към отговора "ние сме само внедрител". Дообучаването на модел, поставянето на вашата марка върху инструмент на доставчик или насочването му към решение, за което не е бил създаден, ви премества в колоната на доставчика, а колоната на доставчика е там, където живеят скъпите задължения.

За повечето компании това е работа за една сутрин и е най-ценната сутрин, която ще отделите за регламента. Опишете всяка използвана AI система, посочете ролята, която заемате за всяка от тях, и бъдете скептични към отговора "ние сме само внедрител". Дообучаването на модел, поставянето на вашата марка върху инструмент на доставчик или насочването му към решение, за което не е бил създаден, ви премества в колоната на доставчика, а колоната на доставчика е там, където живеят скъпите задължения.

🏗️

Доставчик (provider)

Доставчик е всяко физическо или юридическо лице, което разработва AI система или AI модел с общо предназначение и я пуска на пазара или я въвежда в експлоатация под собствено име или търговска марка, срещу заплащане или безплатно. Това е ролята с най-много задължения по регламента.

Примери: AI софтуерна компания, която продава инструмент за обработка на документи. Финтех, който е изградил и внедрил собствен модел за кредитен скоринг. Фондация с отворен код, която публикува базов модел. Компания, дообучила базов модел и пуснала го под собствена марка.

🚀

Внедрител (deployer)

Внедрител е всяко физическо или юридическо лице, с изключение на крайните потребители, което използва AI система под свой контрол за професионална цел. Внедрителите използват система, разработена от доставчик. Внедрителите носят значителни задължения, особено за високорискови AI системи, макар да не са изградили това, което използват.

Примери: Застраховател, който използва AI инструмент на трета страна за оценка на щети. HR отдел, който използва AI система на доставчик за преглед на автобиографии. Болница, която използва диагностичен инструмент с AI от компания за медицински изделия. Банка, която използва външен AI модел за кредитни решения.

📦

Вносител (importer)

Вносител е всяко юридическо лице, установено в ЕС, което пуска на пазара на ЕС AI система с името или търговската марка на лице, установено извън ЕС. Вносителите действат като мост за съответствие за доставчици извън ЕС, които достигат до пазара на ЕС.

Примери: Европейски дистрибутор, който препродава разработен в САЩ AI инструмент под марката на оригиналния доставчик. Дъщерно дружество в ЕС на компания извън ЕС, което отговаря за дистрибуцията на AI продуктите на компанията майка на пазара на ЕС.

🔄

Дистрибутор (distributor)

Дистрибутор е всяко физическо или юридическо лице във веригата на доставки, различно от доставчика или вносителя, което предоставя AI система на пазара на ЕС без да я променя. Дистрибуторите носят по-леки задължения от доставчиците, но не са освободени. Те трябва да проверят, че AI системите, които предоставят, носят изискваните маркировки за съответствие и документация, преди да ги пуснат на пазара.

Примери: Софтуерен маркетплейс, който препродава AI инструменти на трети страни. Компания за IT услуги, която включва AI продукт на друг доставчик в пакетно решение, без да променя AI компонента.

⚠️ Ролята може да се промени, когато променяте системата Дистрибутор или внедрител става доставчик и поема всички задължения на доставчик, ако промени съществено AI система, пусне променена система на пазара под собствено име или промени предназначението на съществуваща AI система по начин, който я прави високорискова, когато преди това не е била. Много компании, които вярват, че са "само внедрители", всъщност действат като доставчици заради работата по персонализиране, която са извършили върху AI инструмент на трета страна. Още две роли допълват веригата: производител на продукт, който поставя собственото си име върху продукт, съдържащ високорискова AI система, и го пуска на пазара на ЕС, поема задълженията на доставчик за тази система, а доставчик извън ЕС трябва да назначи упълномощен представител, установен в Съюза (разгледано в следващия раздел).

Географски обхват - прилага ли се за компании извън ЕС?

Диаграма на закотвяне към рамката за EU AI Act: кои компании трябва да го спазват и от кога

eu-ai-act-1 - EU AI Act: кой попада в обхвата и сроковете 2025-27EU AI Act следва същата екстратериториална логика като GDPR. Няма значение къде е регистрирана вашата компания или къде са разположени сървърите ви. Значение има дали резултатите от вашата AI система засягат хора в ЕС.

Конкретно, регламентът се прилага за доставчици, които пускат AI системи на пазара на ЕС или ги въвеждат в експлоатация в ЕС, независимо от мястото на установяване на доставчика. Прилага се също за внедрители, установени в ЕС, и за доставчици и внедрители, установени извън ЕС, когато резултатът от тяхната AI система се използва в ЕС.

Сценарий В обхвата? Защо
Компания от ЕС, която разработва и продава AI на клиенти в ЕС ✅ Да Доставчик, установен в ЕС; AI пуснат на пазара на ЕС
Компания от САЩ, която продава AI софтуер на европейски бизнеси ✅ Да Доставчик, който пуска AI система на пазара на ЕС, независимо от мястото на установяване
Компания от ЕС, която използва AI инструмент на трета страна за вътрешни HR решения ✅ Да Внедрител, установен в ЕС, на AI система, засягаща работници в ЕС
Канадски финтех, който използва AI за кредитни решения за клиенти в ЕС ✅ Да Резултатът от AI системата се използва в ЕС; прилага се екстратериториалният обхват
Компания от САЩ, която използва AI изключително за вътрешни операции в САЩ без пазарна дейност в ЕС ❌ Не Няма връзка с ЕС - резултатите не засягат лица в ЕС
Изследователска институция в ЕС, която разработва AI изключително за научни изследвания, непуснат на пазара ❌ Не Прилага се изключението за научноизследователска и развойна дейност; не е пуснат на пазара или въведен в експлоатация

Компаниите извън ЕС, които попадат в обхвата, но нямат установяване в ЕС, трябва да назначат упълномощен представител, установен в ЕС, преди да пуснат високорискови AI системи на пазара на ЕС. Този представител става точка за контакт с органите за надзор на пазара и носи правна отговорност за това задълженията за съответствие на доставчика да бъдат изпълнени.

Нивата на риск - в коя категория е вашата AI система?

EU AI Act не прилага едни и същи задължения към всички AI системи. Задълженията са степенувани според риска, а нивото, в което попада вашата AI система, определя както какво трябва да направите, така и до кога. Разбирането на вашата рискова категория е предпоставка за правилното прочитане на графика за съответствие.

Степенуването е частта от този регламент, която е наистина добре построена. Повечето от това, което една нормална компания използва, попада в нивото с минимален риск и не носи никакви задължителни изисквания, което е правилният резултат. Реалният риск върви в другата посока: нервен правен екип класифицира всичко като високорисково за всеки случай и после прекарва година в изготвяне на документация за съответствие за спам филтър. Класифицирайте честно и запишете защо.

Степенуването е частта от този регламент, която е наистина добре построена. Повечето от това, което една нормална компания използва, попада в нивото с минимален риск и не носи никакви задължителни изисквания, което е правилният резултат. Реалният риск върви в другата посока: нервен правен екип класифицира всичко като високорисково за всеки случай и после прекарва година в изготвяне на документация за съответствие за спам филтър. Класифицирайте честно и запишете защо.

🚫 Забранен AI - неприемлив риск

Малка категория AI приложения, които са изцяло забранени. Тук влизат биометричната идентификация от разстояние в реално време на обществени места за целите на правоприлагането (с тесни изключения), системите за социално оценяване от публични органи, AI, който експлоатира уязвимостите на определени групи, подсъзнателната манипулация и AI, използван за прогнозно полицейско наблюдение единствено въз основа на профилиране. Никоя компания, независимо от размера или сектора, не може да внедрява такива системи.

Прилага се от: 2 февруари 2025 г.

⚠️ AI модели с общо предназначение (GPAI)

Базови модели и големи езикови модели, обучени върху широки данни и способни да се използват за широк спектър от задачи. GPAI моделите, независимо дали са отворени или затворени, носят собствени задължения за прозрачност, техническа документация и съответствие с авторското право. Тези, определени като модели със "системен риск" (обучени с изчислителен ресурс над 10²⁵ FLOPs), носят допълнителни изисквания, включително състезателно тестване и докладване на инциденти.

Прилага се от: 2 август 2025 г.

🔶 Високорискови AI системи

Нивото, което поражда най-много задължения и най-много работа по съответствието. Високорисковите AI системи попадат в две групи: AI, който е защитен компонент на регулирани продукти (медицински изделия, машини, превозни средства, авиация), и AI, използван в конкретни приложения с висок залог, изброени в Annex III, включително биометрия, критична инфраструктура, образование, заетост, основни услуги, правоприлагане, миграция и правораздаване. Високорисковият AI изисква оценяване на съответствието, техническа документация, мерки за човешки надзор, управление на данните, задължения за прозрачност и регистрация в базата данни на ЕС за AI.

Прилага се от: 2 декември 2027 г. (самостоятелни системи по Annex III) и 2 август 2028 г. (AI, вграден в регулирани продукти по Annex I), след отлагането с Digital Omnibus

ℹ️ AI системи с ограничен риск

AI системите, които взаимодействат с хора или генерират синтетично съдържание, носят по-леки задължения за прозрачност. Чатботовете трябва да разкриват, че потребителят взаимодейства с AI. Системите, генериращи дийпфейкове, трябва да маркират съдържанието като генерирано от AI. Системите за разпознаване на емоции и за биометрично категоризиране трябва да информират хората, когато се използват.

Прилага се от: 2 август 2026 г. (задълженията за прозрачност по Article 50, които остават по първоначалния си график)

✅ AI системи с минимален риск

По-голямата част от AI приложенията попадат тук: спам филтри, системи за препоръки с AI, инструменти за управление на складови наличности, предиктивна поддръжка, повечето софтуери за продуктивност с AI функции. Не се прилагат задължителни изисквания, макар че се насърчават доброволни кодекси за поведение.

Няма задължителни изисквания за съответствие

Графикът за съответствие - какво се прилага кога

EU AI Act влезе в сила на 1 август 2024 г. От тази дата се прилага поетапен график за съответствие. Етапите не са незадължителни фази: всеки от тях представлява твърд правен срок, след който несъответствието води до последици от правоприлагането.

Четете графика назад от задължението, което вече ви обвързва. Забраните и задължението за AI грамотност са активни и почти не струват нищо: проверка на инвентара и обучение. Слоят на прозрачността е упражнение по етикетиране и оповестяване, което продуктов екип може да пусне в рамките на един спринт. Високорисковият режим е многогодишна програма и това е единствената част, в която отлагането наистина ви дава нещо.

Четете графика назад от задължението, което вече ви обвързва. Забраните и задължението за AI грамотност са активни и почти не струват нищо: проверка на инвентара и обучение. Слоят на прозрачността е упражнение по етикетиране и оповестяване, което продуктов екип може да пусне в рамките на един спринт. Високорисковият режим е многогодишна програма и това е единствената част, в която отлагането наистина ви дава нещо.

📌 Digital Omnibus премести високорисковите дати Високорисковите срокове по-долу са определените от Digital Omnibus за AI, който Европейският парламент одобри на 16 юни 2026 г., а Съветът на ЕС прие на 29 юни 2026 г. Той отложи задълженията за самостоятелен високорисков AI (Annex III) от 2 август 2026 г. до 2 декември 2027 г., а за високорисков AI, вграден в регулирани продукти (Annex I), от 2 август 2027 г. до 2 август 2028 г. Забранените практики, AI грамотността и задълженията за AI с общо предназначение остават незасегнати, а задълженията за прозрачност по Article 50 остават по първоначалния си график. Изменящият регламент влиза в сила при публикуването си в Официален вестник, което се очаква през юли 2026 г.
Регулаторни актуализации във Venvera с промяна по EU AI Act и оценка на въздействието върху рамките
Проследяване на подвижния график на EU AI Act във Venvera: регулаторните актуализации пристигат с оценка на въздействието спрямо вашите съществуващи политики и рамки.
Етап 1
2 февруари 2025 г.
6 месеца след влизането в сила

Забранените AI практики стават незаконни и се прилагат задълженията за AI грамотност

Всички AI системи, попадащи в забранената категория, трябва да бъдат извадени от употреба. Всяка организация, която е внедрила забранена AI система, съзнателно или не, трябва да я прекрати. Тук влизат AI, използван за социално оценяване, подсъзнателна манипулация, експлоатация на уязвимост и повечето форми на биометрично наблюдение в реално време на обществени места за целите на правоприлагането. Задължението за AI грамотност по Article 4, а именно служителите, които оперират или използват AI системи, да имат достатъчно ниво на AI грамотност, също се прилага от тази дата.

Кой трябва да действа: Всяка компания, внедрила AI системи - прегледайте вашия AI инвентар спрямо списъка със забранени случаи на употреба незабавно, ако още не сте.

Етап 2
2 август 2025 г.
12 месеца след влизането в сила

Прилагат се задълженията за GPAI модели + изисква се инфраструктура за управление

От тази дата доставчиците на AI модели с общо предназначение трябва да спазват задълженията от главата за GPAI, включително техническа документация, информация за прозрачност към последващите доставчици и политики за съответствие с авторското право. Доставчиците на GPAI модели със системен риск трябва допълнително да провеждат състезателно тестване, да докладват сериозни инциденти на Европейската служба за AI и да прилагат мерки за киберсигурност.

Тази дата задейства също изискването държавите членки да определят национални компетентни органи и включва главата за управление на регламента и разпоредбите му за санкции. Службата на ЕС за AI, създадена в рамките на Европейската комисия, става напълно оперативна за надзора върху GPAI моделите.

Кой трябва да действа: Компаниите, които разработват, дообучават или публикуват GPAI или базови модели, включително издания с отворен код, трябва да са в съответствие до тази дата.

Етап 3
2 август 2026 г.
24 месеца след влизането в сила

Прилагат се задълженията за прозрачност по Article 50

Първоначално това беше датата, на която падаха повечето високорискови задължения. Digital Omnibus за AI ги премести на по-късни дати (2 декември 2027 г. и 2 август 2028 г., виж по-долу), така че това, което влиза в сила на 2 август 2026 г., е слоят на прозрачността по Article 50. Доставчиците и внедрителите на AI с ограничен риск, тоест чатботове, инструменти за разпознаване на емоции и биометрично категоризиране, както и системи, генериращи синтетично аудио, изображения, видео или текст, трябва да изпълнят задълженията си за прозрачност и оповестяване. Хората трябва да бъдат уведомявани, когато взаимодействат с AI, а генерираното или манипулирано от AI съдържание трябва да бъде маркирано като такова в машинночетим вид.

Тези задължения за прозрачност до голяма степен остават по първоначалния си график. Задълженията за високорисково съответствие, документация, човешки надзор и регистрация в базата данни на ЕС за AI вече не падат на тази дата.

Кой трябва да действа: Всеки, който поддържа AI чатботове или асистенти, дийпфейк или други генеративни инструменти, или системи за разпознаване на емоции и биометрично категоризиране, които достигат до хора в ЕС.

Етап 4
2 август 2027 г.
36 месеца след влизането в сила

Регулаторните пясъчници за AI стават оперативни

До тази дата всяка държава членка трябва да има поне един оперативен регулаторен пясъчник за AI на национално ниво, управляван от компетентния ѝ орган. Digital Omnibus премести този срок, първоначално 2 август 2026 г., на 2 август 2027 г., давайки на националните органи повече време да изградят контролираните тестови среди, в които доставчиците могат да разработват и изпробват AI системи, включително високорискови, преди внедряване.

Кой трябва да действа: Националните компетентни органи, които изграждат пясъчници, и доставчиците, които планират да изпробват високорисков AI в контролиран пясъчник, преди да го пуснат на пазара.

Етап 5
2 декември 2027 г.
40 месеца след влизането в сила

Самостоятелни високорискови AI системи (Annex III) - прилагат се пълните задължения

Това е най-големият срок за съответствие за повечето компании и Digital Omnibus за AI го премести тук от първоначалния 2 август 2026 г. От 2 декември 2027 г. доставчиците и внедрителите на високорискови AI системи, изброени в Annex III, тоест биометрия, критична инфраструктура, образование, заетост, основни публични и частни услуги включително кредитоспособност, правоприлагане, миграция и правораздаване, трябва да изпълняват пълните задължения по регламента, включително системи за управление на риска, управление на данните, техническа документация, прозрачност и предоставяне на информация, човешки надзор, точност и устойчивост, оценяване на съответствието и регистрация в базата данни на ЕС за AI.

Кой трябва да действа: Всяка компания, която разработва или използва AI в областта на заетостта, кредитирането, образованието, основните услуги, правоприлагането, миграцията или критичната инфраструктура.

Етап 6
2 август 2028 г.
48 месеца след влизането в сила

Високорисков AI, вграден в регулирани продукти (Annex I) - последен срок

Високорисковите AI системи, които са защитни компоненти на продукти, вече обхванати от хармонизационното законодателство на ЕС, изброено в Annex I, тоест медицински изделия, машини, радиооборудване, моторни превозни средства, авиационни продукти и подобни, имат най-късния срок. Digital Omnibus го премести от 2 август 2027 г. на 2 август 2028 г., отчитайки по-дългите цикли на оценяване на съответствието за AI, интегриран в хардуер, който вече е обект на секторни регламенти на ЕС.

Кой трябва да действа: Производителите на медицински изделия, автомобили, авиационна техника и машини, които вграждат AI в регулирани физически продукти.

Обобщение на графика

Дата Какво се прилага Кой е засегнат
1 авг. 2024 Регламентът влиза в сила; определения, общи разпоредби, създаване на органите за управление Всички организации в обхвата (фаза на осведоменост и подготовка)
2 фев. 2025 Забранените AI практики стават незаконни; прилагат се задълженията за AI грамотност Всяка компания, внедряваща AI - направете преглед спрямо забранените случаи на употреба
2 авг. 2025 Задължения за GPAI модели; националните компетентни органи стават оперативни Разработчици и издатели на базови модели и LLM
2 авг. 2026 Задължения за прозрачност по Article 50 (чатботове, дийпфейкове, синтетични медии) Всеки, който поддържа AI чатботове, генеративни или дийпфейк инструменти, или системи за разпознаване на емоции
2 авг. 2027 Регулаторните пясъчници за AI са оперативни във всяка държава членка Националните компетентни органи; доставчиците, използващи пясъчници
2 дек. 2027 Високорисков AI (самостоятелни случаи на употреба по Annex III): пълни задължения Доставчици и внедрители в областта на заетостта, кредитирането, здравеопазването, образованието, публичните услуги, правоприлагането
2 авг. 2028 Високорисков AI, вграден в регулирани продукти (Annex I) Производители на медицински изделия, автомобили, авиационна техника, машини

Какво означава графикът за вашия тип компания

Задълженията, които ви засягат, и моментът, в който го правят, зависят не само от вашата индустрия, а и от ролята ви във веригата на стойността на AI и от това за какво се използват вашите AI системи. Ето как изглежда графикът на практика за най-често срещаните профили компании.

🏦 Банки, застрахователи и фирми за финансови услуги

Кредитният скоринг, откриването на измами, алгоритмичната търговия, застрахователният андеррайтинг, вземането на решения по кредити и профилирането на клиентски риск потенциално попадат във високорисковите категории на Annex III, конкретно предоставянето на основни частни услуги и достъпа до основни ресурси. Финансовите институции, използващи AI в тези области, са изправени пред срока 2 декември 2027 г. и трябва да имат готови оценявания на съответствието, процедури за човешки надзор и техническа документация дотогава. Фирмите също трябва да преценят дали техните AI доставчици са в съответствие и да актуализират договорите за доставка съответно. Пресечната точка между задълженията по EU AI Act и съществуващите изисквания на EBA и EIOPA относно моделния риск и алгоритмичната отчетност прави финансовите услуги един от най-сложните контексти за съответствие.

По-добрата новина за банките и застрахователите е, че голяма част от това вече съществува. Управлението на модели, независимата валидация, документираните допускания и човешкият преглед са налице, защото надзорните органи ги изискаха преди години. Работата се състои в съпоставянето на това, което имате, с речника на регламента и в затварянето на двете пропуски, които рамките за моделен риск обикновено оставят отворени: управлението на обучаващите данни и доказателството, че човешкият надзор действително се упражнява на практика.

По-добрата новина за банките и застрахователите е, че голяма част от това вече съществува. Управлението на модели, независимата валидация, документираните допускания и човешкият преглед са налице, защото надзорните органи ги изискаха преди години. Работата се състои в съпоставянето на това, което имате, с речника на регламента и в затварянето на двете пропуски, които рамките за моделен риск обикновено оставят отворени: управлението на обучаващите данни и доказателството, че човешкият надзор действително се упражнява на практика.

🏥 Здравеопазване и MedTech

AI, който е защитен компонент на медицинско изделие, попада в категорията на регулираните продукти със срок 2 август 2028 г. Самостоятелен AI, използван за медицинска диагноза, препоръка за лечение или триаж и невграден в регулирано изделие, попада в Annex III и в срока 2 декември 2027 г. MedTech компаниите трябва да определят рано в коя категория попадат продуктите им, защото маршрутите за оценяване на съответствието и сроковете се различават значително. Компаниите, които вече имат CE маркировка по Регламента за медицинските изделия, се сблъскват с допълнителен слой на взаимодействие между маршрута за съответствие по MDR и изискванията на AI Act.

💼 HR софтуер и платформи за подбор на персонал

AI, използван за подбор на персонал, преглед на автобиографии, съставяне на кратки списъци, оценяване на кандидати и решения за заетост, е изрично посочен в Annex III като високорисково приложение. Това се отнася както за доставчиците (компании, които изграждат и продават HR AI инструменти), така и за внедрителите (работодатели, използващи тези инструменти). Задължението пада и от двете страни на сделката. Срокът е 2 декември 2027 г. Доставчиците на HR софтуер вече трябва да изграждат продукти в съответствие; работодателите, използващи AI при наемане, вече трябва да оценяват съответствието на своите доставчици и собствените си задължения за човешки надзор.

🤖 AI платформени компании и доставчици на базови модели

Компаниите, които публикуват модели от типа GPT, базови модели с отворен код или мащабни AI платформи, са изправени пред срока за GPAI от август 2025 г. Това означава, че техническата документация, информацията за прозрачност към последващите доставчици и политиките за съответствие с авторското право трябва да са налице дванадесет месеца след влизането на регламента в сила. Компаниите, чиито модели надхвърлят изчислителния праг за системен риск, носят допълнителни задължения, включително състезателно тестване и задължително докладване на инциденти на Службата на ЕС за AI. Този срок вече е отминал прозореца си за подготовка: компаниите в тази област трябва да са в съответствие сега.

🏫 EdTech и образователни институции

AI, използван за определяне на достъпа до образование, оценяване на учащи или наблюдение на учащи по време на изпити, е посочен в Annex III. EdTech компаниите, изграждащи AI за тези цели, и образователните институции, които ги внедряват, са изправени пред 2 декември 2027 г. Важно е, че AI, използван единствено за допълнителни образователни помощни инструменти и невключен в решения за достъп, напредък или оценяване, най-вероятно попада в категорията с минимален риск без задължителни изисквания.

Изключения и изключвания

Не всяка употреба на AI задейства задължения по EU AI Act. Следните категории са изрично изключени или носят значително намалени задължения.

Не изграждайте план около нито едно от тях. Всяко е формулирано тясно, а двете, към които компаниите посягат най-често, научните изследвания и отвореният код, отпадат в момента, в който системата бъде внедрена търговски или премине прага за системен риск. Третирайте изключението като нещо, което потвърждавате с юрист в края на анализа си, никога като причина да пропуснете анализа.

Не изграждайте план около нито едно от тях. Всяко е формулирано тясно, а двете, към които компаниите посягат най-често, научните изследвания и отвореният код, отпадат в момента, в който системата бъде внедрена търговски или премине прага за системен риск. Третирайте изключението като нещо, което потвърждавате с юрист в края на анализа си, никога като причина да пропуснете анализа.

Категория Обхват на изключението Ограничения
Научноизследователска и развойна дейност AI, разработван и тестван за научни изследвания, който още не е пуснат на пазара Изключението приключва в момента, в който системата бъде публикувана или внедрена в реален контекст
Лична и непрофесионална употреба Физически лица, използващи AI за изцяло лични цели Не се отнася за организации; не се отнася за AI, използван в професионален контекст, дори когато физическото лице е крайният потребител
Национална сигурност и отбрана AI системи, разработвани или използвани изключително за военни цели, национална сигурност или отбрана Прилага се само когато употребата е изключително за освободената цел; случаите с двойна употреба остават в обхвата
Микропредприятия (само внедрители) Някои намалени задължения за микропредприятия, които внедряват високорисков AI в контекста на заетостта Статутът на микропредприятие не освобождава доставчиците; основните високорискови задължения продължават да се прилагат за внедрителите в повечето контексти
GPAI модели с отворен код (частично) GPAI моделите с отворен код са освободени от някои задължения за документация и прозрачност Изключението не се отнася за модели с отворен код, определени като системен риск; правилата за забранените случаи на употреба се прилагат винаги

Санкции при несъответствие

EU AI Act установява тристепенна структура на санкциите, с глоби, калибрирани спрямо тежестта на нарушението и размера на компанията. Глобите се налагат от националните органи за надзор на пазара, а за GPAI моделите от Службата на ЕС за AI.

Ефектните числа за глобите правят добри слайдове и слаби входни данни за планиране. Последицата, която най-вероятно ще ви застигне първа, е разпореждане за изтегляне на несъответстваща система от пазара на ЕС, което идва като прекъсване на услугата за бизнесите, купили от вас, и като труден разговор в борда. Ако трябва да обосновете бюджет, използвайте това вместо максималната санкция.

Ефектните числа за глобите правят добри слайдове и слаби входни данни за планиране. Последицата, която най-вероятно ще ви застигне първа, е разпореждане за изтегляне на несъответстваща система от пазара на ЕС, което идва като прекъсване на услугата за бизнесите, купили от вас, и като труден разговор в борда. Ако трябва да обосновете бюджет, използвайте това вместо максималната санкция.

35 млн. €
или 7% от световния оборот

Нарушаване на забранените AI практики или предоставяне на невярна информация на органите

15 млн. €
или 3% от световния оборот

Нарушения на задълженията за високорисков AI, задълженията за GPAI модели и задълженията на внедрителите

7,5 млн. €
или 1% от световния оборот

Предоставяне на неточна, непълна или подвеждаща информация на органите

Процентът от оборота се прилага, когато е по-висок от фиксираната сума, което за всяка компания със световни приходи над 500 милиона евро означава, че процентът е обвързващият таван. За МСП и стартъпи глобите са ограничени до по-ниската от фиксираната сума или съответния процент от оборота. Националните компетентни органи имат също правомощието да разпоредят изтегляне на несъответстващи AI системи от пазара на ЕС и да налагат временни забрани за достъп.

⚠️ Бележка за момента на правоприлагането Глоби могат да се налагат само след като съответните задължения са влезли в сила. Организация не може да бъде глобена по разпоредбите за високорискови AI системи, преди тези разпоредби да се прилагат, а именно 2 декември 2027 г. за самостоятелните системи по Annex III и 2 август 2028 г. за AI, вграден в регулирани продукти, след отлагането с Digital Omnibus. Правоприлагането на разпоредбите за забранен AI обаче е активно от 2 февруари 2025 г., а националните компетентни органи активно изграждат капацитета си за правоприлагане преди високорисковите срокове.

Често задавани въпроси

Промени ли Digital Omnibus срока за високорисков AI?

Да. Digital Omnibus за AI, одобрен от Европейския парламент на 16 юни 2026 г. и окончателно приет от Съвета на ЕС на 29 юни 2026 г., отложи високорисковите задължения. Самостоятелните високорискови системи, изброени в Annex III, вече се прилагат от 2 декември 2027 г. вместо от 2 август 2026 г., а високорисковият AI, вграден в регулирани продукти по Annex I, се прилага от 2 август 2028 г. вместо от 2 август 2027 г. Забранените практики, AI грамотността и задълженията за AI с общо предназначение, които вече бяха в сила, не се промениха, а задълженията за прозрачност по Article 50 остават по първоначалния си график от 2 август 2026 г.

Ако използвам AI инструмент на трета страна, отнася ли се EU AI Act за мен?

Да. Ако сте организация, установена в ЕС, която използва инструмента за професионални цели, вие сте внедрител по регламента. Внедрителите на високорискови AI системи имат значителни задължения, включително да гарантират, че AI се използва в съответствие с предназначението си, да прилагат подходящ човешки надзор, да наблюдават работата и да информират служителите, когато AI системите ги засягат. Съответствието на доставчика не погасява вашите задължения като внедрител.

Прилага ли се EU AI Act, ако компанията ми е базирана извън ЕС, но има клиенти в ЕС?

Да. Регламентът се прилага за доставчици, които пускат AI системи на пазара на ЕС или ги въвеждат в експлоатация в ЕС, и за доставчици и внедрители извън ЕС, когато резултатът от тяхната AI система се използва в ЕС. Компаниите извън ЕС, попадащи в обхвата, трябва да назначат упълномощен представител, установен в ЕС, за високорискови AI системи, ако нямат установяване в ЕС.

Как да разбера дали моята AI система е високорискова?

Високорисковите системи попадат в две групи. Първата обхваща AI, който е защитен компонент на продукт, уреден от хармонизационното законодателство на ЕС, изброено в Annex I (медицински изделия, машини, превозни средства и така нататък). Втората обхваща AI, използван за конкретни цели, изброени в Annex III: биометрична идентификация, управление на критична инфраструктура, образование, решения за заетост, достъп до основни услуги, правоприлагане, миграция и убежище, и правораздаване. Ако вашата AI система се използва за някоя от тези цели, тя е високорискова. AI Act също оправомощава Комисията да актуализира Annex III с течение на времето, така че е необходимо постоянно наблюдение на допълненията.

Обхванат ли е ChatGPT от EU AI Act?

ChatGPT и подобни големи езикови модели, предоставени в ЕС, попадат под разпоредбите за GPAI модели на регламента. OpenAI, като доставчик, който пуска модела на пазара на ЕС, трябва да спазва задълженията от главата за GPAI от август 2025 г. Ако ChatGPT се използва от организация в ЕС за високорискова цел (например в система, вземаща решения за заетост или оценяваща кредитоспособност), внедрителят също носи високорискови задължения, макар че самият базов модел е с общо предназначение.

Какво означава "пускане на пазара" за SaaS AI продукт?

За SaaS AI продукти "пускане на пазара" включва предоставянето на AI системата на клиенти в ЕС чрез абонамент или API, независимо къде работи инфраструктурата. Ако вашият SaaS продукт е достъпен за и използван от клиенти в ЕС, той е на пазара на ЕС. Не е нужно да имате физически продукт или да разпространявате софтуер на носител: цифровата достъпност е достатъчна, за да задейства попадането в обхвата.

Освободени ли са AI моделите с отворен код от EU AI Act?

Частично. GPAI моделите с отворен код са освободени от някои задължения от главата за GPAI, конкретно определени изисквания за документация и прозрачност. Моделите с отворен код обаче остават обвързани от правилата за забранен AI, а GPAI моделите с отворен код, определени като системен риск (въз основа на прага за изчислителен ресурс за обучение), носят същите задължения за системен риск като затворените модели. Изключенията за отворен код са по-тесни, отколкото мнозина първоначално допускат.

Проследявайте подвижния график на EU AI Act с Venvera

Създадено за регулирани субекти в ЕС

Venvera съпоставя всяка от вашите AI системи с нейното ниво на риск и с вашата роля по EU AI Act, проследява поетапните срокове, включително промените от Digital Omnibus, спрямо вашите контроли и ви казва какво означава всяка регулаторна актуализация за съществуващите ви политики. Данните се съхраняват в ЕС по подразбиране.

Научете повече на Venvera.com

Първични източници

Това ръководство е изготвено въз основа на първичните текстове и официалните насоки на ЕС: Регламент (ЕС) 2024/1689 (EU AI Act, включително обхвата по Article 2, класификацията по Article 6 и Annex III, прага за системен риск по Article 51, санкциите по Article 99 и датите на прилагане по Article 113); страниците на Европейската комисия за политиката по AI Act; и прессъобщението на Съвета на ЕС Artificial intelligence: Council gives final green light to simplify and streamline rules (29 юни 2026 г.) относно Digital Omnibus. Винаги проверявайте текущия консолидиран текст, преди да разчитате на конкретна дата или стойност.

Написано от екипа по съответствие на Venvera. Venvera е специализирана платформа за съответствие за европейски финансови субекти. Тази статия отразява EU AI Act, изменен с Digital Omnibus за AI, приет през юни 2026 г. Последна актуализация: юли 2026 г.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

СВЪРЗАНИ СТАТИИ