Descoperă cum AI Act (UE 2024/1689) din 2026 va remodela afacerile IMM-urilor din România. Fii pregătit, înțelege noile reguli și evită sancțiunile. Vezi acu...
    • AI Act România 2025
    • Regulament AI UE 2025
    • IMM-uri AI 2025
    • Legislație Inteligență Artificială
    • Risc AI Act
    Înapoi la blog
    AI ACT: Cum impactează IMM-urile din România?
    Digital Law

    AI ACT: Cum impactează IMM-urile din România?

    27 min lectură
    ✓

    Inteligența artificială nu e (doar) despre tehnologie. E despre responsabilitate, risc și putere decizională. Iar AI Act e noua lege a jocului.

    În Europa și România, inteligența artificială nu mai este o simplă opțiune tehnologică. Este supusă unei reglementări stricte prin AI Act (Regulamentul (UE) 2024/1689 al Parlamentului European și al Consiliului din 13 martie 2024 de stabilire a unor norme armonizate privind inteligența artificială (Legea privind inteligența artificială) și de modificare a Regulamentelor (CE) nr. 1071/2009 și (UE) 2020/2126 și a Regulamentului (UE) 2023/1138 și de abrogare a Directivei (UE) 2013/37/UE și a Regulamentului (UE) 2017/2123), care definește reguli clare pentru dezvoltarea, comercializarea și utilizarea sistemelor AI. Acest regulament, direct aplicabil în toate statele membre, inclusiv în România, aduce un cadru juridic solid pentru o utilizare etică și sigură a inteligenței artificiale, cu implicații majore pentru Întreprinderile Mici și Mijlocii (IMM-uri).

    1. Calendarul de aplicare și etape esențiale pentru IMM-uri

    Implementarea AI Act este un proces etapizat, conceput pentru a oferi entităților relevante timpul necesar de adaptare. Pentru IMM-urile din România, este crucială înțelegerea acestui calendar pentru a evita sancțiunile și a asigura o tranziție lină către conformitate. Conform Regulamentului (UE) 2024/1689, art. 113, termenii de aplicare sunt:

    • 2 august 2024: Data intrării în vigoare a Regulamentului. Anumite dispoziții referitoare la măsurile de guvernanță și cadrul administrativ începe să producă efecte. Acest lucru este relevant pentru autoritățile naționale care trebuie să-și pregătească infrastructura.
    • 2 februarie 2025: În acest moment, începe aplicarea dispozițiilor privind sistemele de inteligență artificială interzise. IMM-urile care utilizează sau intenționează să utilizeze astfel de sisteme trebuie să le retragă sau să-și modifice operațiunile. Nerespectarea va atrage amenzi semnificative.
    • 2 august 2025: Se aplică prevederile referitoare la sistemele AI de uz general (GPAI), inclusiv modelele de bază. Producătorii și furnizorii de astfel de sisteme trebuie să respecte obligațiile de transparență și gestionare a riscurilor. Chiar dacă un IMM nu dezvoltă GPAI, utilizarea acestora impune anumite responsabilități.
    • 2 august 2026: Încep să se aplice pe deplin obligațiile pentru sistemele AI cu risc ridicat. Aceasta este o dată critică pentru IMM-urile care folosesc AI în domenii precum resurse umane, sănătate, educație sau justiție. Toate cerințele de conformitate (evaluări de impact, documentație tehnică, logs, supraveghere umană) devin obligatorii.
    • 2 august 2027: Aplicare deplină a Regulamentului pentru toate sistemele AI, inclusiv a obligațiilor reziduale care ar putea să nu fi fost acoperite anterior. Această dată marchează finalizarea perioadei de tranziție.

    2. Clasificarea sistemelor AI după nivelul de risc și implicațiile pentru IMM-uri

    AI Act adoptă o abordare bazată pe risc, clasificând sistemele AI în funcție de potențialul lor de a produce prejudicii pentru sănătatea, siguranța și drepturile fundamentale ale persoanelor. Această clasificare este esențială pentru a înțelege ce obligații se aplică fiecărui tip de sistem.

    2.1. Sisteme de AI cu risc inacceptabil (interzise)

    Acestea sunt sistemele AI considerate o amenințare clară la adresa drepturilor fundamentale și a valorilor democratice, fiind complet interzise pe piața UE. Conform Regulamentului (UE) 2024/1689, art. 5, ele includ:

    • Sisteme AI de manipulare comportamentală prin tehnici subliminale: Tehnici care ocolesc conștiința unei persoane, provocând prejudicii fizice sau psihologice semnificative.
    • Sisteme AI de "social scoring" de către autorități publice: Evaluarea sau clasificarea persoanelor pe baza comportamentului social, care conduce la tratament defavorabil sau dezavantajos în contexte sociale.
    • Sisteme AI de evaluare a riscului de comitere a infracțiunilor bazată exclusiv pe profilare: Sistemele care prezic probabilitatea ca o persoană să comită infracțiuni, bazându-se doar pe profilarea caracteristicilor sau trăsăturilor individuale.
    • Sisteme de recunoaștere facială biometrică în timp real în spații publice: Utilizarea sistemelor de identificare biometrică la distanță în timp real în spații publice, cu excepții limitate și strict reglementate pentru anumite scopuri de aplicare a legii (Regulamentul (UE) 2024/1689, art. 5 alin. (1) lit. d) și art. 5 alin. (3)).

    Implicații pentru IMM-uri: Orice IMM care ar putea fi tentat să achiziționeze sau să dezvolte astfel de sisteme trebuie să fie conștient de interdicția absolută și de sancțiunile severe asociate.

    2.2. Sisteme de AI cu risc ridicat

    Această categorie reprezintă nucleul AI Act și impune cele mai stricte obligații. Sistemele de AI cu risc ridicat sunt cele care au un impact potențial semnificativ asupra sănătății, siguranței sau drepturilor fundamentale. Acestea sunt enumerate exhaustiv în anexa III a Regulamentului (UE) 2024/1689. Pentru IMM-uri, este vital să identifice dacă utilizează sau intenționează să utilizeze sisteme AI în aceste domenii:

    • Recrutare și management HR: Sisteme de selecție CV-uri, evaluare a candidaților, evaluare a performanței angajaților, promovări sau concedieri. (Anexa III, pct. 5)
    • Acces și repartizare la servicii private esențiale și servicii publice: Sisteme de credit scoring, evaluare a eligibilității pentru asigurări, determinarea accesului la educație sau servicii de sănătate. (Anexa III, pct. 6)
    • Aplicare a legii: Evaluarea credibilității probelor, predicția infracțiunilor, evaluarea riscului de evadare. (Anexa III, pct. 7)
    • Migrație și azil: Evaluarea veridicității declarațiilor, procesarea cererilor de viză sau azil, detectarea documentelor de călătorie false. (Anexa III, pct. 8)
    • Administrare a justiției și procese democratice: Interpretarea faptelor juridice, influențarea rezultatelor electorale. (Anexa III, pct. 2)
    • Sisteme de siguranță: Componente de siguranță ale sistemelor industriale critice, dispozitive medicale, sisteme de transport. (Anexa III, pct. 1, 3, 4)

    Obligații concrete pentru utilizatori și furnizori de sisteme de AI cu risc ridicat (Regulamentul (UE) 2024/1689, art. 9-28):

    • Sistem de management al riscurilor: Implementarea unui sistem robust de identificare, analiză și atenuare a riscurilor.
    • Guvernanța datelor: Asigurarea calității, relevanței și non-discriminării datelor de antrenament, validare și testare.
    • Documentație tehnică: Elaborarea și mentenanța unei documentații tehnice detaliate care demonstrează conformitatea.
    • Înregistrarea jurnalelor (logging): Capacitatea de a înregistra și de a stoca automat evenimente relevante pe toată durata de viață a sistemului.
    • Transparență și furnizarea de informații utilizatorilor: Informarea clară a utilizatorilor despre capacitățile, limitările și performanța sistemului AI.
    • Supraveghere umană: Proiectarea sistemului AI astfel încât să permită supravegherea umană efectivă, cu mecanisme de intervenție.
    • Acuratețe, robustețe și securitate cibernetică: Asigurarea că sistemul AI funcționează cu un nivel adecvat de precizie și este rezistent la erori, disfuncționalități și atacuri cibernetice.
    • Evaluare a conformității: Efectuarea unei evaluări de conformitate înainte de punerea în funcțiune sau pe piață.
    • Înregistrarea în baza de date la nivel European: Sistemele AI cu risc ridicat trebuie înregistrate într-o bază de date publică gestionată de Comisia Europeană.

    2.3. Sisteme de AI cu risc limitat

    Aceste sisteme nu sunt interzise și nu intră în categoria de risc ridicat, dar impun anumite obligații de transparență. Ele vizează, în principal, asigurarea că utilizatorii sunt conștienți că interacționează cu un sistem AI sau că un conținut este generat de AI. Conform Regulamentului (UE) 2024/1689, art. 50-52:

    • Chatbots și asistenți virtuali: Sisteme concepute pentru a interacționa direct cu persoane fizice (ex: suport clienți).
    • Sisteme de generare a conținutului sintetic (deepfakes, imagini sau audio/video generate de AI).

    Obligații pentru IMM-uri:

    • Transparență: Informarea utilizatorului că interacționează cu un sistem AI (ex: "Acesta este un chatbot, nu un operator uman.").
    • Marcarea clară a conținutului generat de AI: Conținutul audio, video sau imaginile generate sau modificate semnificativ de un sistem AI trebuie să fie marcate astfel încât să fie perceptibile ca fiind artificiale sau modificate.

    2.4. Sisteme de AI cu risc minim

    Această categorie include majoritatea sistemelor AI utilizate în prezent, care nu prezintă un risc semnificativ pentru drepturile fundamentale. Exemplu, conform Regulamentului (UE) 2024/1689, preambulul 15:

    • Filtre de spam
    • Sisteme de recomandări personalizate pentru produse (care nu manipulează comportamentul)
    • Jocuri bazate pe AI simple

    Obligații: Aceste sisteme nu au obligații specifice impuse direct de AI Act. Cu toate acestea, este important ca IMM-urile să fie atente la posibile clasificări greșite și să se asigure că sistemul respectiv nu ascunde funcționalități de risc mai ridicat.

    3. Obligații concrete pentru IMM-uri în diverse scenarii de utilizare AI

    Impactul AI Act asupra unui IMM depinde direct de modul în care acesta utilizează sau dezvoltă sistemele AI.

    3.1. Pentru angajatorii care folosesc AI în procesele de resurse umane (HR)

    Dacă un IMM utilizează AI pentru recrutare, evaluarea performanței, promovări sau luarea deciziilor de concediere, atunci cel mai probabil utilizează un sistem AI cu risc ridicat. (Regulamentul (UE) 2024/1689, Anexa III, pct. 5).

    • Evaluare de impact: Este obligatorie o evaluare a impactului asupra drepturilor fundamentale (AIIA - AI Impact Assessment), similară cu DPIA din GDPR, dacă sistemul influențează decizii critice despre angajați. (Regulamentul (UE) 2024/1689, art. 29). Această evaluare trebuie să identifice și să atenueze riscurile de discriminare sau bias.
    • Transparență: Angajații trebuie informați în mod clar și comprensibil că sunt monitorizați, evaluați sau că deciziile care îi afectează sunt asistate de AI. (Regulamentul (UE) 2024/1689, art. 9 alin. (3)).
    • Drept la explicație: Angajatul poate solicita explicații despre logica și semnificația deciziilor luate sau asistate de AI, în special dacă acestea duc la un rezultat negativ. Acest drept completează dreptul la explicație din GDPR (Regulamentul (UE) 2016/679, art. 22).
    • Supraveghere umană: Nicio decizie critică (concediere, promovare, sancțiune disciplinară) nu poate fi luată exclusiv de AI. Întotdeauna trebuie să existe o revizuire și o validare umană. (Regulamentul (UE) 2024/1689, art. 14).
    • Calitatea datelor: IMM-ul trebuie să se asigure că datele de antrenament utilizate pentru sistemele AI în HR sunt corecte, relevante și nu conțin biasuri care ar putea duce la discriminare pe baza sexului, rasei, etniei etc. (Regulamentul (UE) 2024/1689, art. 10).

    3.2. Pentru comercianții care folosesc AI în marketing/vânzări și interacțiunea cu clienții

    Aici pot apărea atât sisteme cu risc limitat (chatbots), cât și cu risc minim sau potențial risc ridicat, în funcție de impactul deciziilor.

    • Transparență: Clienții trebuie informați dacă interacționează cu un chatbot sau un asistent virtual (ex: "Sunt un asistent virtual. Cum vă pot ajuta?"). (Regulamentul (UE) 2024/1689, art. 50).
    • Protecție împotriva manipulării: Este interzis să folosești AI pentru a manipula subliminal procesul decizional al consumatorilor sau pentru a exploata vulnerabilitățile acestora (ex: vârstă, dizabilitate, situație socio-economică) pentru a le influența deciziile de cumpărare în mod prejudiciabil. (Regulamentul (UE) 2024/1689, art. 5 alin. (1) pct. a) și b)).
    • Conformitate GDPR: Orice sistem AI care procesează date personale ale clienților trebuie să fie integrat într-o politică de confidențialitate robustă, respectând toate principiile GDPR (legalitate, minimizare, integritate și confidențialitate). (Regulamentul (UE) 2016/679, art. 5). O evaluare a impactului asupra protecției datelor (DPIA) poate fi necesară dacă prelucrările AI prezintă un risc ridicat pentru drepturile și libertățile persoanelor fizice (Regulamentul (UE) 2016/679, art. 35).
    • Marcarea conținutului generat de AI: Dacă IMM-ul utilizează AI pentru a genera imagini, texte sau video cu scop de marketing, acestea trebuie să fie marcate corespunzător.

    4. Sancțiuni și autorități de control în România

    Nerespectarea AI Act atrage sancțiuni financiare severe, similare cu cele din GDPR, concepute pentru a fi descurajatoare și proporționale cu gravitatea încălcării și cu cifra de afaceri a companiei.

    Amenzi AI Act (Regulamentul (UE) 2024/1689, art. 99):

    • Sisteme interzise: Amenzi de până la 35.000.000 EUR sau, dacă este mai mare, până la 7% din cifra de afaceri anuală totală la nivel mondial din exercițiul financiar precedent. Aceasta este cea mai mare categorie de sancțiuni.
    • Nerespectarea obligațiilor pentru sistemele AI cu risc ridicat: Amenzi de până la 15.000.000 EUR sau, dacă este mai mare, până la 3% din cifra de afaceri anuală totală la nivel mondial din exercițiul financiar precedent. Această categorie acoperă majoritatea obligațiilor detaliate anterior.
    • Furnizarea de informații incorecte, incomplete sau false: Amenzi de până la 7.500.000 EUR sau, dacă este mai mare, până la 1% din cifra de afaceri anuală totală la nivel mondial din exercițiul financiar precedent.

    Pentru IMM-uri, AI Act prevede dispoziții specifice de atenție pentru microîntreprinderi și întreprinderile mici, permițând sancțiuni administrative mai mici pentru aceste entități în anumite cazuri, cu excepția încălcărilor grave. Cu toate acestea, amenzile pot fi totuși devastatoare pentru un IMM cu un capital social minim de 500 RON (conform Legii nr. 239/2025 privind modificarea Legii nr. 31/1990 privind societățile comerciale, art. 13 (a)).

    Autorități de supraveghere în România:

    La nivel național, România va desemna una sau mai multe autorități competente responsabile cu aplicarea AI Act.

    • Autoritatea Națională pentru Supravegherea Prelucrării Datelor cu Caracter Personal (ANSPDCP) va avea un rol crucial în monitorizarea aspectelor legate de protecția datelor personale în contextul AI, în special în ceea ce privește prelucrarea datelor de către sistemele AI.
    • Este de așteptat ca Autoritatea Națională pentru Digitalizarea României (ADR) sau o nouă entitate să fie desemnată ca autoritate de supraveghere a pieței pentru AI Act, responsabilă cu verificarea conformității sistemelor AI și a furnizorilor/utilizatorilor. Aceste detalii vor fi stabilite prin legislație națională de implementare.
    • Biroul European pentru Inteligența Artificială (AI Office): Coordonare la nivel UE. Acesta va asigura o aplicare uniformă și va promova colaborarea transfrontalieră.

    5. Protecția drepturilor fundamentale – pilonul AI Act

    Unul dintre obiectivele cheie ale AI Act este de a asigura că dezvoltarea și utilizarea inteligenței artificiale respectă drepturile fundamentale stabilite prin Carta Drepturilor Fundamentale a Uniunii Europene.

    • Demnitatea umană: Interzice AI care manipulează sau exploatează vulnerabilități umane (vârstă, dizabilitate, situație socio-economică) sau care cauzează prejudicii fizice sau psihologice semnificative. (Regulamentul (UE) 2024/1689, art. 5).
    • Non-discriminarea: Sistemele AI trebuie proiectate, dezvoltate și utilizate astfel încât să nu reproducă sau să creeze biasuri rasiale, de gen, religioase, etnice sau de altă natură, care ar duce la tratament discriminatoriu. (Regulamentul (UE) 2024/1689, art. 10 alin. (3)). IMM-urile trebuie să efectueze audituri regulate ale sistemelor AI pentru a detecta și corecta astfel de biasuri.
    • Dreptul la viață privată și protecția datelor cu caracter personal: AI Act completează și întărește GDPR. Orice sistem AI care procesează date personale trebuie să respecte pe deplin principiile GDPR (legalitate, echitate, transparență, limitări legate de scop, minimizarea datelor, acuratețe, limitări legate de stocare, integritate și confidențialitate). (Regulamentul (UE) 2016/679, art. 5).
    • Dreptul la explicație: Persoanele afectate de decizii luate sau asistate de un sistem AI pot cere explicații privind logica și semnificația deciziei, permițând o contestație informată. Acest lucru e valabil mai ales pentru sistemele AI cu risc ridicat. (Regulamentul (UE) 2024/1689, art. 68).
    • Dreptul la un recurs efectiv: Persoanele fizice au dreptul de a depune o plângere la o autoritate de supraveghere competentă, de a iniția o acțiune judiciară și de a primi o compensație pentru daune. (Regulamentul (UE) 2024/1689, art. 69).

    6. Documentație obligatorie pentru IMM-uri care utilizează AI cu risc ridicat

    Conformitatea cu AI Act implică un set riguros de cerințe documentare, în special pentru sistemele AI cu risc ridicat. Aceasta este o componentă esențială pentru a demonstra responsabilitatea și a permite auditurile.

    6.1. Registrul sistemelor AI

    IMM-urile care funcționează ca furnizori sau utilizatori de sisteme AI cu risc ridicat vor trebui să mențină un registru intern detaliat. (Regulamentul (UE) 2024/1689, art. 20 alin. (1) lit. d) și art. 29 alin. (2)).

    • Lista tuturor sistemelor AI utilizate/oferite: O evidență clară a tuturor sistemelor AI aflate în operare sau pe piață.
    • Clasificare pe categorii de risc: Indicarea nivelului de risc asociat fiecărui sistem.
    • Scopuri de utilizare: Descrierea precisă a scopurilor pentru care este conceput sau utilizat sistemul AI.
    • Responsabili desemnați: Identificarea persoanelor sau departamentelor responsabile pentru implementarea, monitorizarea și conformitatea sistemului AI.
    • Informații despre furnizor: Detalii despre furnizorul sistemului AI și datele de contact.

    6.2. Evaluare de impact asupra inteligenței artificiale (AIIA - AI Impact Assessment)

    Aceasta este o cerință cheie pentru sistemele AI cu risc ridicat și, în anumite cazuri, pentru GPAI. Este similară cu DPIA din GDPR, dar se concentrează pe riscurile specifice AI. (Regulamentul (UE) 2024/1689, art. 29).

    • Descriere tehnică a sistemului: Detalii despre arhitectura, algoritmii, logica și performanța sistemului AI.
    • Date de antrenament utilizate: Proveniența, volumul, relevanța, calitatea și caracterul reprezentativ al seturilor de date de antrenament, validare și testare.
    • Măsuri de atenuare a riscurilor: Documentarea măsurilor implementate pentru a reduce riscurile identificate (ex: bias, erori, vulnerabilități de securitate).
    • Proceduri de testare și validare: Rezultatele testelor efectuate pentru a asigura acuratețea, robustețea și securitatea sistemului.
    • Evaluarea conformității: Demonstrarea respectării cerințelor esențiale din AI Act.
    • Instrucțiuni de utilizare: Manuale clare pentru utilizatorii umani, care includ informații despre capabilitățile, limitările și măsurile de supraveghere umană necesare.

    6.3. Jurnale AI (logs)

    Sistemele AI cu risc ridicat trebuie să înregistreze automat evenimentele care au loc pe durata funcționării lor. (Regulamentul (UE) 2024/1689, art. 13).

    • Înregistrarea deciziilor și interacțiunilor: Capacitatea de a logging a evenimentelor semnificative, inclusiv a momentului în care a fost luat un anumit rezultat, a datelor de intrare utilizate și, dacă este fezabil, a logicii decizionale.
    • Păstrare minimum 6 luni: Jurnalele trebuie păstrate pe o perioadă adecvată, de cel puțin 6 luni, pentru a permite audituri și investigații.
    • Acces pentru audit și supraveghere: Jurnalele trebuie să fie accesibile autorităților competente pentru a verifica conformitatea și a investiga incidentele.

    7. AI Regulatory Sandbox – Oportunități pentru IMM-uri în România

    AI Act introduce conceptul de AI Regulatory Sandbox (spații de testare reglementate), o inițiativă menită să sprijine inovarea responsabilă, în special pentru IMM-uri. (Regulamentul (UE) 2024/1689, art. 53).

    • Testare sisteme AI în condiții supervizate: IMM-urile pot testa sisteme AI inovatoare, chiar și cele cu risc ridicat, într-un mediu controlat și sub supravegherea autorităților competente, fără a fi supuse imediat tuturor regulilor stricte ale AI Act.
    • Consultantă de specialitate: Participanții la sandbox pot beneficia de ghidare și consultanță din partea autorităților, ajutându-i să înțeleagă mai bine cerințele de conformitate și să le integreze în procesul de dezvoltare.
    • Reducere riscuri de conformare: Această abordare permite IMM-urilor să dezvolte și să valideze soluții AI inovatoare cu un risc redus de non-conformitate sau de sancțiuni.
    • Contact: Detaliile privind înființarea și operarea sandbox-urilor în România vor fi stabilite prin legislație națională de implementare. Este de așteptat ca Autoritatea Națională pentru Digitalizarea României (ADR) sau o altă instituție similară să gestioneze aceste inițiative. IMM-urile interesate ar trebui să monitorizeze anunțurile relevante în 2025-2026.

    8. Corelarea cu GDPR și alte reglementări românești/europene

    AI Act nu funcționează în vid; el se integrează într-un peisaj legislativ european și național complex, în special în ceea ce privește protecția datelor.

    • AI Act nu înlocuiește GDPR, ci se adaugă acestuia:
      • GDPR (Regulamentul (UE) 2016/679): Protejează datele personale, modul în care acestea sunt colectate, prelucrate, stocate și transferate. Se aplică indiferent dacă datele sunt prelucrate de oameni sau de sisteme AI. Principii cheie precum minimizarea datelor, dreptul la ștergere, transparența prelucrării și evaluarea impactului asupra protecției datelor (DPIA) rămân pe deplin aplicabile.
      • AI Act: Reglementează sistemele AI în sine, indiferent dacă acestea prelucrează sau nu date personale. Se concentrează pe asigurarea siguranței, eticii și conformității algoritmilor și a utilizării acestora.
    • Overlap: Atunci când un sistem AI prelucrează date personale, trebuie respectate ambele regulamente. De exemplu, un sistem AI pentru HR cu risc ridicat trebuie să respecte cerințele de guvernanță a datelor din AI Act (art. 10) dar și toate principiile și drepturile din GDPR (art. 5-22). O evaluare de impact (DPIA conform art. 35 GDPR și, respectiv, AIIA conform art. 29 AI Act) va fi adesea necesară și va trebui realizată într-o manieră integrată.
    • Alte reglementări relevante:
      • Directivele privind produsele (ex: Directiva privind siguranța produselor generală): Pentru AI integrat în produse, se vor aplica și cerințele specifice de siguranță ale acestor directive.
      • Legea nr. 363/2018 privind protecția persoanelor fizice referitor la prelucrarea datelor cu caracter personal: Această lege națională transpune și completează GDPR în România.
      • Legislația muncii (Codul Muncii, Legea nr. 53/2003): Utilizarea AI în HR trebuie să respecte și prevederile specifice privind monitorizarea angajaților, confidențialitatea și drepturile la informare, negociere colectivă (dacă e cazul).

    9. De ce AI-ul nu este un pericol, ci un avantaj competitiv (cu conformitate)

    Folosit corect și reglementat, AI nu reprezintă o amenințare, ci un instrument puternic pentru inovație și creștere. Pentru IMM-urile din România, adoptarea responsabilă a AI poate aduce beneficii semnificative:

    • Eficientizarea proceselor: Automatizarea sarcinilor repetitive, optimizarea fluxurilor de lucru (ex: prelucrarea automată a facturilor, asistenți virtuali, planificare logistică).
    • Reducerea costurilor operaționale: Prin automatizare și optimizare, IMM-urile pot reduce cheltuielile cu forța de muncă pentru sarcini repetitive și pot diminua erorile umane.
    • Decizii bazate pe date (data-driven decisions): Analiza predictivă și prescriptivă oferită de AI poate îmbunătăți semnificativ calitatea deciziilor de afaceri (ex: optimizarea stocurilor, prognoza vânzărilor, identificarea segmentelor de clienți).
    • Personalizarea serviciilor și produselor: AI poate permite o înțelegere mai profundă a nevoilor clienților și crearea de oferte personalizate, crescând satisfacția și loialitatea.
    • Inovație și noi modele de afaceri: Accesul la tehnologii AI permite IMM-urilor să dezvolte produse și servicii inovatoare, deschizând noi piețe și oportunități.

    Fără conformitate, riscurile sunt majore și pot compromite stabilitatea IMM-ului:

    • Amenzi devastatoare: Sancțiunile financiare pentru nerespectarea AI Act pot duce la faliment chiar și companii prospere. O amendă de 7% din cifra de afaceri globală poate fi extrem de dificil de absorbit.
    • Litigii cu angajați/clienți: Utilizarea non-conformă a AI poate genera procese judiciare din partea angajaților (ex: discriminare în HR) sau a clienților (ex: manipulare, încălcarea vieții private).
    • Pierderea reputației și încrederea publicului: Un incident de non-conformitate cu AI Act sau de utilizare neetică a AI poate afecta grav imaginea publică a IMM-ului și relațiile cu partenerii de afaceri.
    • Interdicție de utilizare sau de punere pe piață: Autoritățile pot impune retragerea sistemelor AI neconforme de pe piață sau interzicerea utilizării lor.
    • Pierderea avantajului competitiv: IMM-urile conforme cu AI Act vor construi soluții mai robuste și de încredere, atrăgând mai ușor clienți și parteneri.

    📖 Lectură recomandată: Regulamentul (UE) 2024/1689 al Parlamentului European și al Consiliului din 13 martie 2024 de stabilire a unor norme armonizate privind inteligența artificială (Legea privind inteligența artificială).

    10. Checklist de conformitate AI Act pentru IMM-uri (2026)

    Acest checklist sumar oferă o imagine de ansamblu a principalilor pași pe care un IMM trebuie să îi parcurgă pentru a se conforma AI Act.

    Faza 1: Evaluare și Identificare (Începând cu 2025)

    • Identificare sisteme AI: Realizați un inventar complet al tuturor sistemelor AI utilizate sau dezvoltate în cadrul IMM-ului.
    • Clasificare risc: Evaluați nivelul de risc pentru fiecare sistem AI (inacceptabil, ridicat, limitat, minim) conform anexei III a AI Act.
    • Verificare sisteme interzise: Asigurați-vă că niciun sistem AI nu se încadrează în categoria celor interzise. Dacă există, inițiați procesul de eliminare sau înlocuire.
    • Desemnare responsabil AI: Identificați o persoană sau o echipă responsabilă cu gestionarea conformității AI Act.
    • Awareness intern: Informați angajații cheie (IT, HR, juridic, management) despre AI Act și implicațiile sale.

    Faza 2: Implementare pentru sisteme cu risc ridicat (Termen: 2 august 2026)

    • Sistem de management al riscurilor: Stabiliți și documentați un sistem continuu de identificare, evaluare și atenuare a riscurilor.
    • Guvernanța datelor:
      • Revizuiți procesele de colectare și prelucrare a datelor de antrenament, validare și testare.
      • Asigurați calitatea, relevanța, integritatea și reprezentativitatea datelor, eliminând biasurile.
    • Documentație tehnică: Elaborați și mențineți documentația tehnică a fiecărui sistem AI cu risc ridicat.
    • Logging: Asigurați-vă că sistemele AI sunt capabile să genereze și să stocheze jurnalele (logs) relevante pentru cel puțin 6 luni.
    • Transparență:
      • Furnizați instrucțiuni clare de utilizare pentru sistemele AI.
      • Informați utilizatorii finali despre capacitățile și limitările sistemului.
    • Supraveghere umană: Implementați măsurile necesare pentru a asigura o supraveghere umană efectivă și posibilitatea de intervenție.
    • Acuratețe, robustețe, securitate cibernetică:
      • Efectuați teste regulate pentru a asigura performanța și rezistența la erori.
      • Implementați măsuri adecvate de securitate cibernetică.
    • Evaluare de impact (AIIA): Realizați o evaluare a impactului AI pentru fiecare sistem cu risc ridicat.
    • Evaluare de conformitate: Efectuați o evaluare a conformității și întocmiți o declarație UE de conformitate, dacă sunteți furnizor.
    • Înregistrare: Înregistrați sistemul AI cu risc ridicat în baza de date europeană.

    Faza 3: Implementare pentru sisteme cu risc limitat (Termen: 2 august 2025)

    • Transparență chatbots: Asigurați-vă că utilizatorii sunt informați că interacționează cu un chatbot.
    • Marcare conținut AI: Implementați mecanisme clare de marcare a conținutului audio, video și imaginilor generate sau modificate de AI.

    Faza 4: Monitorizare și Revizuire Continuă

    • Audituri regulate: Efectuați audituri interne și externe periodice pentru a verifica conformitatea continuă.
    • Monitorizare performanță: Monitorizați performanța sistemelor AI și detectați eventualele abateri sau riscuri emergente.
    • Actualizare documentație: Asigurați că toate documentele (AIIA, documentație tehnică, registre) sunt actualizate.
    • Formare personal: Organizați sesiuni de formare pentru personalul implicat în utilizarea sau dezvoltarea AI.

    11. FAQ – Întrebări Frecvente despre AI Act și IMM-uri

    Q1: AI Act se aplică doar marilor corporații?

    R1: Nu, AI Act se aplică tuturor entităților care dezvoltă, pun pe piață sau utilizează sisteme AI pe teritoriul Uniunii Europene, indiferent de dimensiunea lor. Deși există anumite atenuări pentru microîntreprinderi și întreprinderile mici în privința sancțiunilor, obligațiile de conformitate de bază rămân. IMM-urile sunt chiar vizate în mod special prin mecanisme precum AI Regulatory Sandbox pentru a le sprijini în conformare.

    Q2: Ce se întâmplă dacă un IMM folosește un sistem AI cu risc ridicat, dar nu este el însuși dezvoltatorul?

    R2: Chiar dacă un IMM este doar utilizator (deployer) al unui sistem AI cu risc ridicat, are anumite obligații conform AI Act. Acestea includ, dar nu se limitează la: asigurarea supravegherii umane, monitorizarea funcționării sistemului, păstrarea jurnalelor (logs), efectuarea unei AIIA dacă utilizarea specifică introduce riscuri noi și respectarea instrucțiunilor de utilizare furnizate de dezvoltator. (Regulamentul (UE) 2024/1689, art. 29).

    Q3: Cât costă conformarea cu AI Act pentru un IMM?

    R3: Costurile variază semnificativ în funcție de complexitatea și numărul sistemelor AI utilizate, precum și de nivelul de risc. Ele pot include:

    • Costuri inițiale: evaluare inițială a sistemelor AI, consultanță juridică și tehnică, achiziția de software de conformitate.
    • Costuri de implementare: dezvoltarea/modificarea proceselor interne, pregătirea documentației (AIIA, logs), formarea personalului.
    • Costuri continue: audituri periodice, mentenanță, actualizări ale sistemelor AI pentru a rămâne conforme. Pentru un IMM mic, costurile pot începe de la câteva mii de euro și pot crește exponențial în funcție de complexitate și risc.

    Q4: Ce este ReGES și cum se corelează cu AI Act?

    R4: ReGES (Registrul General de Evidență a Salariaților) este sistemul informatic național în România unde angajatorii înregistrează toate contractele individuale de muncă, modificările și încetările acestora. Deși este un sistem administrativ-legal specific legislației muncii (HG nr. 295/2025 cu modificările ulterioare), relevanța sa pentru AI Act apare în contextul utilizării AI în HR. Dacă un sistem AI este utilizat pentru a gestiona date despre angajați care ulterior sunt înregistrate în ReGES (ex: decizii de angajare, modificări de funcție), atunci sistemul AI trebuie să respecte AI Act și GDPR, asigurându-se că prelucrarea datelor este legală și transparentă, iar rezultatele AI sunt veridice și non-discriminatorii înainte de a fi transpuse în ReGES.

    Q5: Sunt sistemele AI bazate pe open-source scutite de la AI Act?

    R5: Nu în totalitate. AI Act prevede anumite excepții sau reguli mai puțin stricte pentru modelele open-source, în special pentru cele al căror scop nu este comercial și pentru cercetare. Însă, dacă un sistem AI open-source este utilizat comercial, în special dacă este clasat ca risc ridicat, el va trebui să respecte cerințele AI Act. Furnizorul (chiar și al unui model open-source) și utilizatorul (IMM-ul) vor avea obligații de conformitate, în funcție de rolul lor și de nivelul de risc al sistemului. (Regulamentul (UE) 2024/1689, art. 73).

    Q6: Cum pot IMM-urile din România să se pregătească proactiv pentru AI Act?

    R6:

    Q7: Ce înseamnă cota standard de TVA de 21% pentru 2026?

    R7: Cota standard de TVA de 21% pentru 2026 este o informație financiară general acceptată și prognozată pentru România. Deși direct nelegată de AI Act, ea este crucială pentru IMM-uri în contextul planificării costurilor de conformitate, taxelor pentru serviciile de consultanță IT/juridică, achizițiilor de software și infrastructură necesară implementării noilor cerințe. Toate aceste cheltuieli, cum ar fi plata consultanților în AI Act, achiziționarea de servicii de audit sau de software de gestionare a conformității, vor include această cotă de TVA de 21%. (Legea nr. 227/2015 privind Codul Fiscal, art. 291-292 cu modificările și completările valabile pentru 2026).

    Q8: Dacă sunt o microîntreprindere, am obligații mai puține?

    R8: AI Act recunoaște provocările specifice microîntreprinderilor și întreprinderilor mici. Deși obligațiile de bază pentru sistemele cu risc ridicat se aplică, Regulamentul încurajează măsuri de sprijin și simplificare. De exemplu, sancțiunile pentru aceste entități pot fi reduse, iar participarea la Regulatory Sandbox este facilitată. Totuși, esențial este că cerințele de siguranță și protecție a drepturilor fundamentale rămân neschimbate.

    12. Tabel comparativ: Costuri și Termene de Conformitate (Estimativ)

    Categorie de ConformitateTermen LimităCost Estimativ (RON) pentru IMM *Impact Potențial în Absența Conformității
    Identificare & Clasificare AICât mai curând (2025)5.000 - 15.000 (consultanță)Necunoașterea riscurilor, expunere la sancțiuni neașteptate
    Sisteme AI Interzise2 februarie 20250 (prin eliminare) - 5.000 (legal)Amendă: până la 35.000.000 EUR sau 7% CA, interdicție totală
    Sisteme AI cu Risc Limitat2 august 2025500 - 2.000 (implementare mesaje)Amendă nespecificată, reputație afectată, pierdere încredere
    Sisteme AI cu Risc Ridicat2 august 202610.000 - 100.000+ (complexitate)Amendă: până la 15.000.000 EUR sau 3% CA, interdicție utilizare, litigii
    - Sistem Management Risc2 august 2026Inclus mai susLipsa controlului, vulnerabilități, sancțiuni
    - Guvernanță Date2 august 2026Inclus mai susDiscriminare, bias, încălcare GDPR, amendă suplimentară GDPR
    - Documentație Tehnică & Logs2 august 2026Inclus mai susIncapacitate de a demonstra conformitatea, sancțiuni
    - AIIA (AI Impact Assessment)2 august 2026Inclus mai susIncapacitate de a identifica riscuri, neconformitate
    - Supraveghere Umană2 august 2026Inclus mai susDecizii eronate, prejudicii utilizatorilor, litigii
    Conformitate GDPR (continuu)Constant0 (intern) - 10.000+ (DPO/consultant)Amendă: până la 20.000.000 EUR sau 4% CA, plângeri ANSPDCP
    Instruire AngajațiContinuu500 - 2.000 (cursuri/sesiuni)Lipsa conștientizării riscurilor, erori umane în utilizarea AI
    Consultanta Juridică SpecializatăLa nevoie, ideal de la început5.000 - 30.000+ (în funcție de ore)Interpretări incorecte, strategii greșite, riscuri juridice neidentificate

    Costurile sunt estimative și pot varia considerabil, inclusiv cota de TVA de 21% aplicabilă serviciilor. Se recomandă consultarea unor specialiști pentru o estimare actualizată și personalizată.*

    📖 Lectură recomandată: AI Act 2026 - Obligații pentru Startup-uri și Firme Tech în România

    📖 Lectură recomandată: Termeni și Condiții Website - Model Legal Complet 2026

    📖 Lectură recomandată: GDPR pentru Firme - Obligații, Sancțiuni și Cum Devii Conform


    Resurse și Articole Relevante

    Concluzie

    AI Act nu este o povară birocratică suplimentară, ci o oportunitate strategică. Prin înțelegerea și anticiparea cerințelor Regulamentului, IMM-urile din România pot transforma provocările de conformitate în avantaje competitive. Acționând proactiv, investind în cunoștințe și resurse adecvate, IMM-urile își pot asigura nu doar respectarea legii, ci și dezvoltarea, implementarea și utilizarea de soluții AI sigure, etice și de încredere, poziționându-se ca lideri în economia digitală emergentă. Această abordare va consolida încrederea clienților și partenerilor, protejând în același timp afacerea de riscuri juridice și reputaționale semnificative.

    Recomandare: Este imperativ să consultați un avocat specializat în dreptul digital și protecția datelor, precum și un expert tehnic în AI, pentru a evalua sistemele dumneavoastră, a identifica riscurile specifice și a elabora o strategie de conformare completă și eficientă până în 2026.


    Acest articol are caracter informativ și nu constituie consiliere juridică. Pentru situații concrete și personalizate, consultați întotdeauna un avocat specializat în AI și protecția datelor.


    ⚖️ Asistență juridică în Târgu Mureș și județul Mureș. Cabinet de Avocatură Pantilimon Rikhárd-Árpád, cu sediul în Târgu Mureș, Str. Rodnei nr. 3, Ap. 1 · ☎ 0740 011 411. Vedeți serviciile de drept digital și GDPR sau pagina avocat Mureș.

    Articole Recomandate