Чеклистът за съответствие с EU AI Act на тази страница е безплатна Excel работна книга, която превръща Regulation (EU) 2024/1689 в списък, по който наистина можете да работите. Използвайте този чеклист за съответствие с EU AI Act, за да класифицирате първо своята AI система по ниво на риск, а след това да отметнете задълженията, които следват, като най-обемният набор от 62 елемента покрива задълженията, падащи върху доставчиците на високорискови системи. Направен е за ръководителя по съответствие, CISO или продуктовия отговорник, на когото са възложили „направете ни готови за AI Act“ и който иска защитима отправна точка вместо регламент от 100 страници за четене на сухо. Изтеглете го по-долу, отворете го в Excel или Google Sheets и започнете от таба за класификация. Нищо не е скрито зад разговор с търговец и файлът е ваш, за да го адаптирате.

Какво покрива чеклистът за съответствие с EU AI Act
Работната книга е EU AI Act Readiness Checklist и е подредена така, че класификацията идва първа, а задълженията следват от нея. Началният таб ви превежда през четирите нива на риск, които EU AI Act дефинира - забранени практики, високорискови системи (включително случаите на употреба по Annex III), системи с ограничен риск със задължения за прозрачност и системи с минимален риск - така че да попаднете в правилното ниво, преди да докоснете дори една контрола.
Оттам нататък 62-та елемента съотнасят задълженията на доставчика за високорискови системи. Всеки ред носи едни и същи колони, така че файлът служи и като работен тракер:
- Елемент и препратката към член, до която се проследява, така че всеки ред има източник.
- Задължение на прост език, покриващо системата за управление на риска, управлението на данните, техническата документация, воденето на записи и логовете, прозрачността и човешкия надзор, точността и устойчивостта, оценката на съответствието и наблюдението след пускане на пазара.
- Отнася се за, което отбелязва дали задължението стои при доставчика или при по-тясната роля на внедрителя.
- Статус, Отговорник и Доказателство - колони, които попълвате в движение, плюс поле Бележки за решенията по обхвата.

EU AI Act по честния начин: какво наистина има значение
Първо честна дума за самия Регламент. Структурата е издържана и степенуването по риск е правилният инстинкт, но текстът иска много от всеки, който го прилага към реален продукт, а стандартите и насоките, които биха уредили споровете, все още наваксват. Планирайте за тълкуване и записвайте мотивите зад всяко свое решение, защото именно мотивите ще защитавате накрая.
Най-важната стъпка по EU AI Act е класификацията, защото класификацията определя всяко задължение. Регламентът разпределя AI системите в забранени практики, високорискови системи (включително случаите на употреба по Annex III), системи с ограничен риск, които носят задължения за прозрачност, и системи с минимален риск. Сгрешите ли нивото, всичко надолу по веригата е или пропиляно усилие, или празнина, затова чеклистът ви кара да започнете точно оттук. Отделете истинско време тук и потърсете второ мнение за всичко, което стои близо до границата на определенията за високорисково. Класификацията е упражнение по правно четене с продуктов мениджър в стаята. Всичко след нея е изпълнение; тази част е преценка.
Ако сте доставчик на високорискова AI система, съществените задължения са конкретни. Трябва да поддържате система за управление на риска (Article 9), да прилагате управление на данните към наборите от данни зад системата, да изготвите техническа документация, да съхранявате логове, да осигурите прозрачност и човешки надзор и да отговаряте на изискванията за точност и устойчивост. Преди системата да излезе на пазара, преминавате оценка на съответствието, а след като е в употреба, провеждате наблюдение след пускане на пазара. Внедрителите на високорискови системи имат собствен, по-тесен набор от задължения вместо целия този стек, което е причината колоната „Отнася се за“ да има значение.
От този списък управлението на данните е това, което боли. Описването на система за управление на риска е писане. Да покажете откъде идват вашите данни за обучение и че те са подходящи за целта, означава да отваряте отново решения, взети от инженерния екип преди години, понякога за набори от данни, за които никой не е запазил документацията. Започнете рано и очаквайте неудобни отговори. Техническата документация, обратно, е предимно сглобяване на материал, който вече съществува в разпръснат вид, което е досадно и рядко се запушва.
Обработването на инциденти е обвързано със срокове. Сериозните инциденти се докладват по Article 73 не по-късно от 15 дни, срокът се свива до 10 дни, ако човек е починал, и до 2 дни при широко разпространено нарушение или сериозно нарушаване на критична инфраструктура. Накрая, тези задължения не се включват всички наведнъж: те влизат поетапно на степенувани дати на приложимост, така че част от готовността е да знаете кои задължения вече са в сила за вашата система и кои тепърва наближават. Избягвайте да четете степенуваните дати като глътка въздух. Оценката на съответствието и наблюдението след пускане на пазара отнемат тримесечия вместо седмици, защото стигат до процеса ви по пускане на версии, модела ви на поддръжка и инженерния ви капацитет. Ако някоя дата все още е пред вас, това е целият ви бюджет от време и той е по-малък, отколкото изглежда.

Как да използвате EU AI Act Readiness Checklist
- Класифицирайте първо. Отворете таба за класификация и поставете всяка AI система, която поддържате, в едно ниво. Правете това за всяка система поотделно, защото една организация може да държи системи в няколко нива.
- Филтрирайте до своето ниво. Ако системата е високорискова, работете по 62-та елемента за доставчици. Ако е с ограничен риск, се съсредоточавате върху задълженията за прозрачност вместо върху целия набор.
- Назначете отговорник за всеки ред. Управлението на риска, управлението на данните и техническата документация рядко стоят при един човек, затова назовете отговорното лице в колоната Отговорник.
- Прикачвайте доказателства вместо мнения. Отбелязвайте ред като готов само когато колоната Доказателство сочи към реален артефакт - подписана процедура, извадка от лог, запис от оценка на съответствието.
- Настройте своя часовник за инциденти. Отбележете сроковете по Article 73 от 15, 10 и 2 дни спрямо процеса си за докладване, така че крайният срок да е известен преди инцидента, вместо да се търси по време на него.
- Преминавайте го отново, докато датите настъпват. Тъй като задълженията влизат поетапно на степенувани дати, преглеждайте файла всяко тримесечие и премествайте новоприложимите елементи от „бъдещи“ в „в обхват“. Преминавайте го отново и винаги когато продуктът се промени. Смяна на модел или нова функционалност може да избутат система през границата между нивата и това е далеч по-вероятният начин да бъдете изненадани, отколкото календарна дата, която сте виждали да идва.

Направете това автоматично във Venvera
Ръчният файл е силна отправна точка, но електронната таблица остарява в момента, в който вашите системи или степенуваните дати се променят. Във Venvera същата работа живее в рамката EU AI Act като поддържан набор от контроли: класификацията, задълженията за управление на риска по Article 9, управлението на данните, техническата документация, човешкият надзор, оценката на съответствието и наблюдението след пускане на пазара остават актуални, а доказателствата, които прикачвате, се използват повторно в другите рамки, които вече прилагате, вместо да се събират наново всеки път. Ако преценявате инструменти, сравнението алтернатива на Vanta за съответствие с EU AI Act излага разликите направо. Цените започват от 399 EUR/месец.
Често задавани въпроси
Наистина ли чеклистът за съответствие с EU AI Act е безплатен?
Да. Чеклистът за съответствие с EU AI Act се изтегля като Excel файл през формата на тази страница, без покупка и без изискван разговор с търговец. Можете да го редактирате, да го споделяте вътрешно и да го запазите.
Защо чеклистът има 62 елемента?
62-та елемента покриват задълженията, които падат върху доставчик на високорискова AI система: системата за управление на риска, управлението на данните, техническата документация, логването, прозрачността, човешкия надзор, точността и устойчивостта, оценката на съответствието и наблюдението след пускане на пазара. Ако вашата система е с ограничен или минимален риск, работите по по-малко подмножество, което е причината класификацията да идва първа.
Каква е разликата между доставчик и внедрител?
Доставчикът пуска високорискова AI система на пазара и носи целия набор от задължения, описан по-горе. Внедрителят използва такава система и има по-тесен набор от задължения. Чеклистът отбелязва за коя роля се отнася всеки елемент в колоната „Отнася се за“, така че да работите само по редовете, които са ваши.
Колко бързо трябва да се докладват сериозни инциденти?
По Article 73 сериозен инцидент се докладва не по-късно от 15 дни, като срокът пада на 10 дни, ако човек е починал, и на 2 дни при широко разпространено нарушение или сериозно нарушаване на критична инфраструктура. Чеклистът държи тези срокове до вашия процес за докладване.




