
Тази статия минава през целия процес на оценка на съответствието за високорисков AI във финансовите услуги съгласно Regulation (EU) 2024/1689 - какво представлява, кога участва нотифициран орган, каква документация подготвяте и как се промени графикът в средата на 2026 г.
Започнете с крайния срок, защото той се премести. Първоначалният текст на AI Act определяше 2 август 2026 г. като деня, в който започват да се прилагат високорисковите задължения. На 16 юни 2026 г. Европейският парламент одобри Digital Omnibus за AI, а Съветът даде окончателното си одобрение на 29 юни 2026 г. Пакетът отлага високорисковите крайни срокове: самостоятелните системи по Annex III - където седят кредитният скоринг и застрахователното ценообразуване - сега се прилагат от 2 декември 2027 г., а високорисковият AI, вграден като защитен компонент в продукти, вече обхванати от хармонизиращото законодателство на ЕС (Annex I), се прилага от 2 август 2028 г. Регулацията влиза в сила при публикуването си в Официален вестник, което се очаква през юли 2026 г.
Едно нещо не се премести: задълженията за прозрачност по член 50 - обозначаване на съдържание, генерирано от AI, и уведомяване на хората, че взаимодействат с AI - продължават да се прилагат от 2 август 2026 г. Така че общият часовник за прозрачност вече тече; тежката работа по високорисковото съответствие има повече време, отколкото първоначалният график предполагаше.
Другият полезен факт в началото: повечето финансови институции нямат нужда от нотифициран орган. За категориите финансови услуги в точка 5 член 43(2) предписва маршрута на вътрешния контрол, което означава, че се оценявате сами спрямо предписана методология и декларирате съответствие. Това е по-евтино от външна оценка, но самооценката си остава сериозна работа. Само документацията е значителна. Маршрутът на вътрешния контрол е правилният избор, ако питате нас. Опашка от нотифицирани органи за всеки модел за кредитен скоринг в Европа щеше да рухне под собствената си тежест, а банките така или иначе седят под надзорни органи, които могат да поискат досието когато си пожелаят. Цената на този избор е, че никой външен никога не ви казва, че документацията ви е достатъчно добра, така че стандартът, който сами си налагате, е стандартът, с който оставате.
| Приложимо право | Regulation (EU) 2024/1689 (EU AI Act) |
| Високорисков краен срок (самостоятелни, Annex III) | 2 декември 2027 г. (отложен от 2 август 2026 г. с Digital Omnibus за AI) |
| Високорисков краен срок (вграден в продукти по Annex I) | 2 август 2028 г. (отложен от 2 август 2027 г.) |
| Прозрачност по член 50 | Продължава да се прилага от 2 август 2026 г. - без промяна |
| Маршрут за оценка за финансите (Annex III точка 5) | Вътрешен контрол, Annex VI (самооценка) - без нотифициран орган, съгласно член 43(2) |
| Максимална санкция (член 99) | До 15 000 000 EUR или 3% от общия годишен оборот в световен мащаб при нарушаване на задълженията на доставчика по член 16 |
Първо, какво точно е оценка на съответствието?
Ако махнете юридическия език, оценката на съответствието е структуриран процес за демонстриране, че една високорискова AI система отговаря на изискванията на AI Act, преди да бъде пусната на пазара или пусната в действие. Тя е AI еквивалентът на логиката на CE маркировката, използвана за регулираните продукти: показвате, че системата е безопасна, добре управлявана, документирана и подлежаща на човешки надзор.
Правното основание е член 43. За високорисковите системи, изброени в точки 2 до 8 на Annex III - което включва категориите финансови услуги в точка 5 - член 43(2) изисква процедурата за вътрешен контрол, описана в Annex VI. Оценявате се сами спрямо предписаната методология и декларирате съответствие на базата на тази оценка.
Оценката от нотифициран орган по Annex VII е изключението за финансите. Тя е опция само за точка 1 на Annex III - дистанционната биометрична идентификация - и става задължителна там само когато доставчикът не е приложил изцяло съответните хармонизирани стандарти или общи спецификации. Кредитният скоринг и застрахователното ценообразуване са точка 5, така че се прилага маршрутът на вътрешния контрол и не участва нотифициран орган. Отделно, когато AI системата е защитен компонент на продукт, вече обхванат от хармонизиращото законодателство на ЕС в Annex I, член 43(3) насочва оценката на съответствието през съответния секторен режим.
Не четете "самооценка" като "по избор". AI Act е конкретен за това какво трябва да покрива вътрешната оценка, а органите за надзор на пазара могат да поискат документацията по всяко време. Зле проведената самооценка е по-лоша от липсата на такава, защото произвежда фалшиво усещане за съответствие.
Кои финансови AI системи са високорискови?
Два записа в точка 5 на Annex III вършат работата за финансовите услуги. Кредитният скоринг е точка 5(b):
“AI системи, предназначени да се използват за оценка на кредитоспособността на физически лица или за определяне на техния кредитен рейтинг, с изключение на AI системи, използвани с цел разкриване на финансови измами.” - Annex III, точка 5(b)
Оценката на риска и ценообразуването при животозастраховане и здравно застраховане е точка 5(c):
“AI системи, предназначени да се използват за оценка на риска и ценообразуване по отношение на физически лица в случая на животозастраховане и здравно застраховане.” - Annex III, точка 5(c)
Две граници следват директно от текста. Разкриването на измами е изключено от категорията за кредитен скоринг, така че AI система, използвана единствено за разкриване на финансови измами, не е високорискова на това основание. И точка 5(c) е ограничена до животозастраховане и здравно застраховане - тя не обхваща всяка застрахователна линия. На практика за типична банка или застраховател класификацията обикновено се подрежда така:
Ясно високорискови
AI кредитен скоринг и автоматизирани кредитни решения (точка 5(b)); AI оценка на риска и ценообразуване за животозастраховане и здравно застраховане (точка 5(c)).
Оценявайте внимателно
AI, който сегментира клиенти по начин, определящ достъпа до кредит; автоматизирани решения по щети, които определят застрахователния изход за дадено лице.
Невисокорискови на това основание
Разкриване на измами (изрично изключено от 5(b)); общи чатботове; вътрешни анализи; обработване на пазарни данни. Прозрачността по член 50 все пак може да се прилага.
Проверете други режими
Алгоритмичната търговия, наблюдението на транзакции за AML и автоматизацията на KYC може да попадат под MiFID II или AML законодателството, вместо под Annex III. Класифицирайте всяка система по собствените ѝ факти.
Категориите изисквания, срещу които доказвате
Оценката на съответствието проверява дали високорисковата система отговаря на съществените изисквания в Раздел 2 на AI Act - членове 8 до 15. Струва си да ги гледате като категории, а не като стена от членове, защото вашата техническа документация е организирана около тях:
| Управление на риска (чл. 9) | Непрекъсната система за управление на риска през целия жизнен цикъл, а не еднократна оценка към даден момент. |
| Данни и управление на данните (чл. 10) | Данни за обучение, валидиране и тестване, които са относими, достатъчно представителни и изследвани за отклонения. |
| Техническа документация (чл. 11, Annex IV) | Пълният запис за системата, изготвен преди пускането ѝ на пазара и поддържан актуален. |
| Водене на записи и логване (чл. 12) | Автоматично логване на събития през целия живот на системата за проследимост. |
| Прозрачност и информация (чл. 13) | Инструкции за употреба, които позволяват на внедрителя да разбира и тълкува резултата на системата. |
| Човешки надзор (чл. 14) | Мерки, които позволяват на човек ефективно да надзирава системата и да се намесва. |
| Точност, устойчивост, киберсигурност (чл. 15) | Подходящи нива на точност, издръжливост и защита срещу манипулация, декларирани и поддържани. |
Член 8 е чадърът, който свързва всичко това и изисква съответствие с целия набор. Всичко останало в процеса - системата за управление на качеството, документацията, декларацията - съществува, за да докаже, че тези членове са изпълнени. Те не са еднакво трудни и си струва да се каже, преди да планирате работата. Членове 11, 12 и 13 са документационни и инженерни задачи, които можете да обхванете и завършите. Член 14 е въпрос на дизайн, защото смисленият човешки надзор обикновено означава промяна в начина, по който едно решение реално стига до човек. Член 10 е този, който боли. Той пита какво наистина съдържат вашите данни за обучение, а за модел, преобучаван многократно в продължение на няколко години, честният отговор често е, че никой вече не знае.
Процесът на оценка на съответствието, стъпка по стъпка
На база Annex VI и членове 8 до 17, 47 до 49 на EU AI Act
Стъпка 1: Изградете системата си за управление на качеството (чл. 17)
Преди да оценявате отделни системи, ви трябва система за управление на качеството, обхващаща жизнения цикъл на AI. Това е познато от производствен или ISO контекст, но нова територия за много финансови институции.
Съгласно член 17 QMS трябва да покрива процедурите за проектиране и разработване, тестването и валидирането, управлението на данните, наблюдението след пускане на пазара, докладването на инциденти, комуникацията с органите, воденето на записи, управлението на ресурсите и отчетността. Това е организационният слой, който прави управлението последователно за всяка система.
Стъпка 2: Изгответе техническата документация (чл. 11, Annex IV)
Тук повечето екипи засядат. Annex IV е подробен. За всяка високорискова система той трябва да включва, наред с други елементи:
- Общо описание: предназначение, доставчик, версия, как взаимодейства с други системи
- Процесът на разработване и основните проектни решения и архитектура на системата
- Детайли за управлението на риска съгласно член 9
- Управление на данните съгласно член 10 - набори от данни за обучение, валидиране и тестване
- Метрики за производителност, мерки за точност и устойчивост съгласно член 15
- Мерки за човешки надзор съгласно член 14
- Възможностите за логване съгласно член 12
- Очакван живот, предвидими промени и поддръжка
Стъпка 3: Внедрете системата за управление на риска (чл. 9)
Член 9 изисква система за управление на риска, която работи непрекъснато през целия жизнен цикъл. Тя трябва да идентифицира и анализира известните и разумно предвидимите рискове, да оценява рисковете при предназначена употреба и при разумно предвидима неправилна употреба, да оценява рисковете от данните от наблюдението след пускане на пазара и да приема подходящо смекчаване.
За модел за кредитен скоринг това означава документиране на рискове като демографски отклонения, влошаване на качеството на данните, дрейф на модела, състезателни входни данни и последиците от неправилни решения - и след това показване на смекчаването за всеки от тях.
Стъпка 4: Осигурете управление на данните (чл. 10)
Член 10 изисква наборите от данни за обучение, валидиране и тестване да бъдат относими, достатъчно представителни и във възможно най-голяма степен без грешки и пълни за предназначението. Документирате събирането, операциите по подготовка като етикетиране и почистване, известните празноти и изследването за възможни отклонения. За банка, използваща AI кредитен скоринг, това означава да демонстрирате, че вашите данни за обучение не подценяват системно защитени групи, че валидиращите данни са отделени от обучаващите и че сте тествали за прокси дискриминация.
Стъпка 5: Тествайте спрямо определени метрики (чл. 9 и 15)
Тестването се извършва преди пускането на пазара и в моменти през жизнения цикъл. Член 9 изисква тестване спрямо предварително определени метрики и вероятностни прагове, така че не можете просто да пуснете модела и да гледате резултата на око. Определете критериите за приемане предварително - прагове за точност, метрики за справедливост, бенчмаркове за устойчивост съгласно член 15 - и тествайте спрямо тях с документирана методология, резултати и коригиращи действия.
Стъпка 6: Проведете вътрешната оценка (Annex VI)
Тук всичко се събира. Процедурата за вътрешен контрол в Annex VI изисква да проверите, че:
- Вашата система за управление на качеството съответства на член 17
- Вашата техническа документация съответства на член 11 и Annex IV
- Процесът на проектиране и разработване е съгласуван с QMS
- Системата отговаря на съществените изисквания в членове 8 до 15
Стъпка 7: Декларирайте съответствие, маркирайте и регистрирайте (чл. 47 до 49)
След като оценката приключи, изготвяте ЕС декларация за съответствие съгласно член 47, поставяте CE маркировката съгласно член 48 (поставена цифрово за системи, които не са физически продукти) и регистрирате системата в базата данни на ЕС за високорискови AI системи съгласно член 49, преди да я пуснете на пазара или в действие. Декларацията и техническата документация трябва да се съхраняват 10 години след пускането на системата на пазара. Това е дълъг период на съхранение - направете воденето на записи трайно.
Реалната проверка на документацията
Товарът е реален. Техническата документация по Annex IV трябва да е достатъчно подробна, за да може орган за надзор на пазара да разбере предназначението, архитектурата, данните за обучение, тестването, производителността, ограниченията и смекчаването на рисковете на дадена система, без да говори с вас. Това е сериозен, подробен документ за всяка система.
Сега пребройте системите в продукция, които попадат в точка 5 на Annex III: моделът за кредитен скоринг, машината за автоматизирано подписване, моделът за ценообразуване при животозастраховане и здравно застраховане. Всяка се нуждае от собствено досие по Annex IV, собствена оценка на риска, собствени тестови доклади и собствена декларация за съответствие - отгоре на единствената система за управление на качеството, която покрива всички.
Ето защо крайният срок 2 декември 2027 г., макар и по-далечен от първоначалната дата 2 август 2026 г., не е покана да чакате. Работата расте с броя на високорисковите системи, а първото досие по Annex IV винаги отнема най-дълго. Бъдете конкретни за това, когато искате бюджет. Първото досие по Annex IV е въпрос на месеци, защото налага писмени отговори на въпроси, на които никой досега не е трябвало да отговаря: за какво точно служи тази система, кои данни са я обучили, кой одобрява промяна. Второто е въпрос на седмици. До десетото вече прилича на попълване на формуляр. Почти цялата болка седи в първото и точно това е аргументът да го започнете, докато крайният срок все още изглежда удобен.
Доставчик срещу внедрител: кой прави оценката?
Това спъва много финансови институции. AI Act различава доставчиците (които разработват системата или възлагат разработването ѝ и я пускат на пазара под собствено име) от внедрителите (които я използват). Оценката на съответствието е отговорност на доставчика.
Така че ако вашата банка купи модел за кредитен скоринг от доставчик, който го пуска на пазара, доставчикът е провайдърът и носи оценката. Вашата банка е внедрителят. Но член 25 казва, че внедрителят става доставчик - и наследява задължението за оценка - ако:
- Постави собственото си име или търговска марка върху високорискова система, вече пусната на пазара
- Направи съществена модификация на системата
- Промени предназначението на система така, че тя да стане високорискова
Във финансовите услуги съществената модификация е нещо обичайно. Купувате рамка за кредитен скоринг, преобучавате я върху собствените си данни, променяте признаците и прекалибрирате праговете спрямо своя рисков апетит. Дали това е съществена модификация е реален въпрос - и ако е, оценката на съответствието става ваша. Това е най-неясната точка в целия процес и същевременно тази с най-голяма последица, което е неудобна комбинация. Докато не се появят насоки, на които си струва да се разчита, заемете позиция за всяка система, запишете мотивите и оставете някой, който не е строил модела, да ги прегледа. Документирана преценка, която по-късно се окаже грешна, е защитима. Недокументирано допускане ви оставя без нищо, което да покажете.
Дори като чист внедрител член 26 налага задължения: използвайте системата съгласно инструкциите ѝ, осигурете човешки надзор, наблюдавайте работата, пазете автоматично генерираните логове поне шест месеца и извършете оценка на въздействието върху основните права, когато член 27 го изисква.
Разумен ред на работа
Със самостоятелния високорисков краен срок сега на 2 декември 2027 г. има повече време, отколкото първоначалният график позволяваше - но последователността все още има значение, защото всеки етап зависи от предходния.
Първо инвентар и класификация. Каталогизирайте всяка AI система в организацията и класифицирайте всяка спрямо Annex III. За всяка решете дали сте доставчик или внедрител. Повечето организации се изненадват колко системи изплуват, щом се вгледат внимателно - електронната таблица с няколко макроса може да върти библиотека за машинно обучение отдолу. Очаквайте този етап да върви по-бавно, отколкото изглежда в плана. Изброяването на системите е лесно. Спорът е какво се брои, защото всяка гранична система си има собственик, който много би предпочел тя да е извън обхвата, а последователното решаване на тези казуси е управленска задача, преди да е техническа.
После системата за управление на качеството. Ако нямате QMS за AI, изградете такъв спрямо член 17. Ако вече държите ISO/IEC 42001, стандартът за система за управление на AI, има значително припокриване - но член 17 има специфични изисквания, които ISO/IEC 42001 не покрива изцяло.
После техническата документация, започвайки с най-рисковата система. Изгответе досието по Annex IV за най-критичната си система и го използвайте като шаблон за останалите. Определете поименен собственик за всяка система; това не може да се прави от комисия.
После тестване и валидиране. Проведете или документирайте съществуващото тестване спрямо определени метрики - справедливост, устойчивост, точност - с методология, резултати и заключения.
После оценка, декларация и регистрация. Проведете вътрешната оценка по Annex VI, изгответе декларациите за съответствие, регистрирайте в базата данни на ЕС и въведете наблюдение след пускане на пазара. Помнете, че задълженията за прозрачност по член 50 текат от 2 август 2026 г., преди всичко останало.
Много е. И все пак е изпълнимо.
Процесът изглежда смазващ в началото - особено Annex IV - но е структурирана последователност с ясни стъпки, а втората система отнема далеч по-малко време от първата, щом веднъж имате работещ шаблон.
Финансовите институции не тръгват от нулата. Вие вече поддържате управление на модели (SR 11-7, SS1/23, насоки на EBA), процеси за качество на данните и тестване на модели. Оценката на съответствието преструктурира и надгражда това, което имате.
И ако водите съответствието по AI Act успоредно с DORA, GDPR и други задължения, платформа, която съотнася една контрола към всяка регулация, която тя удовлетворява, пази усилието от умножаване. Контролите на DORA за управление на ICT риска и тестване например се припокриват съществено с доказателствата по член 9 и член 15, които вече произвеждате - един и същ артефакт може да послужи и на двете.
Често задавани въпроси
Кога високорисковият финансов AI трябва да отговаря на EU AI Act?
За самостоятелните системи по Annex III, включително кредитния скоринг (точка 5(b)) и ценообразуването при животозастраховане и здравно застраховане (точка 5(c)), крайният срок е 2 декември 2027 г. Digital Omnibus за AI - одобрен от Европейския парламент на 16 юни 2026 г. и приет от Съвета на 29 юни 2026 г. - го отложи от първоначалния 2 август 2026 г. Високорисковият AI, вграден като защитен компонент в продукти по Annex I, се прилага от 2 август 2028 г. Задълженията за прозрачност по член 50 продължават да се прилагат от 2 август 2026 г.
Нужен ли е на банката нотифициран орган за нейния AI за кредитен скоринг?
Не. Кредитният скоринг е точка 5 на Annex III, а член 43(2) изисква процедурата за вътрешен контрол в Annex VI - самооценка без нотифициран орган. Оценка от нотифициран орган по Annex VII може да се прилага само за дистанционна биометрична идентификация (точка 1) и само когато доставчикът не е приложил изцяло хармонизираните стандарти или общите спецификации.
Банката доставчик ли е или внедрител?
Ако купите модел за кредитен скоринг, който доставчик пуска на пазара под собственото си име, доставчикът е провайдърът и провежда оценката на съответствието; банката е внедрителят. Но съгласно член 25 внедрителят става доставчик, ако ребрандира системата, направи съществена модификация или промени предназначението така, че системата да стане високорискова. Преобучаването и прекалибрирането на закупен модел може да пресече тази граница.
Какви са санкциите при неспазване?
Член 99 определя нива. Нарушаването на правилата за забранени практики в член 5 може да доведе до 35 000 000 EUR или 7% от общия годишен оборот в световен мащаб. Нарушаването на други задължения - включително задълженията на доставчика в член 16, които носят високорисковите изисквания - може да доведе до 15 000 000 EUR или 3%. Предоставянето на неточна, непълна или подвеждаща информация на органи или нотифицирани органи може да доведе до 7 500 000 EUR или 1%. За МСП и стартиращи предприятия се прилага по-ниската от фиксираната сума и процента.
Как AI Act се отнася към DORA за финансовите субекти?
Това са отделни режими с припокриващи се доказателства. DORA урежда управлението на ICT риска, тестването, докладването на инциденти и риска от трети страни за финансовите субекти; AI Act урежда безопасността и управлението на високорисковите AI системи. Изискванията на AI Act за управление на риска по член 9 и за устойчивост и киберсигурност по член 15 стъпват върху артефакти, които вероятно вече произвеждате за DORA, така че контрола, съотнесена веднъж, може да удовлетвори и двете - при все че всеки режим си остава самостоятелен и двата трябва да бъдат изпълнени.
Проследявайте пътя си към съответствие с AI Act заедно с Venvera
Едно работно пространство за AI Act, DORA и GDPR
Venvera помага на финансовите институции да водят съответствието по EU AI Act успоредно с DORA, GDPR и другите си задължения - със съотнасяне на контроли между регулациите, оценки на риска и анализ на пропуските на едно място. Започва от €399/месец.
Заявете демо →Първични източници
Това ръководство е изготвено по регулацията и официалните източници:
- Regulation (EU) 2024/1689 - EU AI Act, включително член 43 (оценка на съответствието), членове 8 до 17, 47 до 49, член 99 (санкции), както и Annex III точка 5, Annex IV и Annex VI.
- Европейска комисия - AI Act, страници с политики.
- Съвет на ЕС - "Artificial intelligence: Council gives final green light to simplify and streamline rules" (29 юни 2026 г.), за Digital Omnibus и отложените високорискови крайни срокове.
Последна актуализация: 14 юли 2026 г. EU AI Act подлежи на текущи актове за изпълнение и насоки от Европейската служба по изкуствен интелект, а Digital Omnibus влиза в сила при публикуването си в Официален вестник. Тази статия е с образователна цел и не представлява правен съвет.


