- AI Act România
- regulament inteligență artificială
- obligații startup AI
- clasificare risc AI
- conformare AI Act

AI Act 2026 - Obligații pentru Startup-uri și Firme Tech în România
Introducere
Regulamentul European privind Inteligența Artificială (AI Act - Regulamentul UE 2024/1689 privind stabilirea unor norme armonizate privind inteligența artificială și modificarea anumitor acte legislative ale Uniunii) reprezintă prima legislație comprehensivă la nivel mondial care reglementează sistemele de inteligență artificială. Intrat în vigoare pe 1 august 2024, cu aplicabilitate progresivă până în 2027, AI Act va transforma radical modul în care startup-urile și firmele tech din România dezvoltă, implementează și comercializează soluții bazate pe AI. Acest cadru legal vizează asigurarea unui nivel înalt de încredere și siguranță în utilizarea IA, promovarea inovării și protejarea drepturilor fundamentale ale cetățenilor Uniunii Europene.
Calendarul de Implementare AI Act: O Foaie de Parcurs Detaliată
Înțelegerea etapelor de aplicare a AI Act este esențială pentru planificarea strategică a oricărei entități implicate în dezvoltarea sau utilizarea sistemelor AI. Perioada de tranziție permite actorilor de pe piață să se adapteze gradual noilor cerințe, dar este imperativ ca planificarea să înceapă imediat.
| Dată | Ce se aplică | Implicații pentru Firmele din România | Legislație Specifică |
|---|---|---|---|
| 1 august 2024 | Intrarea în vigoare formală a Regulamentului, cu excepția articolelor referitoare la interdicțiile specifice și GPAI. | Începutul perioadei de adaptare. Firmele ar trebui să inițieze o analiză internă a portofoliului AI. | Art. 113 din Regulamentul UE 2024/1689 |
| 2 februarie 2025 | Aplicarea interdicțiilor pentru sistemele AI considerate cu risc inacceptabil. | Încetarea imediată a utilizării sau comercializării sistemelor AI interzise. Verificarea portofoliului existent. | Art. 5, Art. 113 alin. (2) din Regulamentul UE 2024/1689 |
| 2 august 2025 | Obligații pentru modelele AI general-purpose (GPAI), inclusiv cele cu risc sistemic. | Dezvoltatorii GPAI trebuie să asigure conformitatea cu cerințele privind documentația tehnică, drepturile de autor și gestionarea riscului sistemic. | Art. 51-56, Art. 113 alin. (3) din Regulamentul UE 2024/1689 |
| 2 august 2026 | Obligații extinse pentru sistemele AI cu risc ridicat (Anexa III). | Majoritatea sistemelor AI utilizate în domenii critice (medicină, educație, angajare, justiție) vor trebui să fie deplin conforme. Necesită implementarea unui sistem de management al calității și riscului. | Art. 6-49, Art. 113 alin. (4) din Regulamentul UE 2024/1689 |
| 2 august 2027 | Toate obligațiile specificate în Regulament aplicabile integral. | Toate sistemele AI, indiferent de nivelul de risc, trebuie să respecte cerințele relevante. Aceasta include și obligațiile pentru sistemele AI puse pe piață înainte de 2 august 2026, conform Art. 113 alin. (5) din Regulament. | Art. 113 alin. (5) din Regulamentul UE 2024/1689 |
Clasificarea Riscurilor AI: Fundamentul AI Act
AI Act folosește o abordare bazată pe risc pentru a stabili cerințe proporționale. Această clasificare este crucială pentru a determina setul de obligații aplicabile unui sistem AI specific.
1. Risc Inacceptabil (INTERZIS) - Art. 5 din Regulamentul UE 2024/1689
Sisteme AI complet interzise din februarie 2025, deoarece încalcă direct drepturile fundamentale sau creează riscuri inacceptabile pentru siguranța publică:
- Manipulare subliminală - tehnici de inteligență artificială care distorsionează comportamentul unei persoane într-un mod dăunător, fără ca aceasta să își dea seama. Pot include algoritmi care exploatează vulnerabilitățile psihologice ale persoanelor (Art. 5 alin. (1) lit. a).
- Social scoring de către autorități publice sau entități în numele acestora, pentru evaluarea sau clasificarea persoanelor pe baza comportamentului lor social, ducând la tratamente inechitabile (Art. 5 alin. (1) lit. b).
- Identificare biometrică în timp real în spații publice accesibile publicului, în scopul aplicării legii (cu excepții limitate și stricte, care necesită autorizații judiciare sau administrative prealabile, conform Art. 5 alin. (1) lit. d) și Art. 5 alin. (2)).
- Recunoaștere emoțională la locul de muncă și în instituțiile de învățământ, pentru evaluarea sau influențarea comportamentului persoanelor (Art. 5 alin. (1) lit. e) și f)).
- Categorizare biometrică pe criterii sensibile (rasă, religie, orientare sexuală, opinii politice), utilizând date biometrice pentru a deduce aceste atribute (Art. 5 alin. (1) lit. g)).
- Scraping facial neproporționat din internet sau înregistrări CCTV, în scopul creării sau extinderii bazelor de date de recunoaștere facială (Art. 5 alin. (1) lit. c)).
2. Risc Ridicat - Art. 6 și Anexa III din Regulamentul UE 2024/1689
Sisteme AI care prezintă riscuri semnificative pentru sănătate, siguranță sau drepturile fundamentale ale persoanelor. Acestea sunt supuse celor mai stricte obligații. Anexa III listează detaliat domeniile:
| Domeniu | Exemple Detaliate |
|---|---|
| Recrutare/HR | Sisteme AI destinate a fi utilizate pentru recrutare sau selecție, inclusiv pentru publicarea de anunțuri de angajare, filtrarea de CV-uri, evaluarea candidaților în timpul interviurilor, precum și pentru luarea deciziilor privind promovarea sau încetarea relațiilor de muncă. |
| Educație | Sisteme AI destinate a fi utilizate pentru evaluarea rezultatelor învățării, admiterea în instituții de învățământ sau pentru monitorizarea relevanței educaționale, dacă acestea afectează în mod semnificativ accesul sau parcursul educațional al unei persoane. |
| Creditare | Sisteme AI destinate a fi utilizate pentru evaluarea bonității individuale, scoring risc și determinarea eligibilității pentru produse financiare, dacă deciziile bazate pe acestea au un impact material asupra condițiilor de viață ale persoanelor. |
| Justiție și Administrație Publică | Sisteme AI destinate să asiste autoritățile judiciare în cercetarea și interpretarea faptelor sau a legii, sau în aplicarea legii. Sisteme AI pentru evaluarea fiabilității probelor în procedurile penale sau civile. |
| Infrastructură Critică | Sisteme AI utilizate ca componente de siguranță în gestionarea și operarea infrastructurilor critice (energie, transport, apă, gaze, servicii digitale), a căror funcționare defectuoasă ar putea pune în pericol viața sau sănătatea unor persoane. |
| Migrație și Controlul Frontierei | Sisteme AI destinate a fi utilizate de autoritățile de migrație, azil și control la frontieră, pentru evaluarea cererilor de vize, a eligibilității pentru azil, pentru detectarea documentelor false sau pentru asistența în anchetele penale legate de migrație ilegală. |
| Produse de Siguranță | Componente AI ale produselor reglementate prin legislația UE privind siguranța produselor (ex: dispozitive medicale AI, vehicule autonome, ascensoare, echipamente de joacă), care îndeplinesc funcții de siguranță sau determină performanța de siguranță a produsului. |
| Aplicarea Legii | Sisteme AI destinate a fi utilizate de autoritățile de aplicare a legii pentru evaluarea riscului ca o persoană să devină victimă a unei infracțiuni, sau pentru evaluarea riscului de recidivă, precum și pentru detectarea minciunilor. |
3. Risc Limitat (Obligații de Transparență) - Art. 50 din Regulamentul UE 2024/1689
Sisteme AI care, deși nu prezintă un risc ridicat, necesită anumite obligații de transparență pentru a asigura informarea utilizatorului și pentru a proteja împotriva dezinformării:
- Chatboți și sisteme de interacțiune AI - utilizatorul trebuie informat că interacționează cu un sistem AI, nu cu o ființă umană. Această obligație este crucială pentru a preveni inducerea în eroare și pentru a asigura un nivel minim de încredere (Art. 50 alin. (1) lit. a)).
- Deepfake-uri și conținut sintetic modificat - conținutul generat sau manipulat de AI, cum ar fi imagini, audio sau video, care ar putea fi atribuit în mod fals unei persoane, trebuie etichetat în mod clar ca fiind generat sau manipulat artificial (Art. 50 alin. (1) lit. b)). Acest lucru include și audio-uri/video-uri false sau falsificate.
- Conținut generat AI - orice conținut de tip text, imagine sau audio-vizual care este generat de un sistem AI (ex: texte AI, imagini AI) trebuie marcat corespunzător, pentru ca publicul să poată distinge între realitate și creația artificială (Art. 50 alin. (1) lit. c)).
4. Risc Minimal (Fără Obligații Specifice AI Act)
Majoritatea sistemelor AI care nu se încadrează în categoriile de mai sus și nu afectează drepturile fundamentale sau siguranța. Acestea pot include:
- Filtre de spam pentru e-mail.
- Jocuri video cu inteligență artificială non-critice.
- Sisteme de recomandare pentru comerț electronic sau conținut media (cu excepția cazurilor în care acestea generează un risc sistemic, conform Art. 53 alin. (1) din Regulamentul UE 2024/1689, sau influențează decizii critice ale utilizatorilor).
- Sisteme de optimizare a rutelor non-critice.
Notă importantă: Chiar și sistemele cu risc minimal trebuie să respecte legislația existentă (ex: GDPR, legislația privind protecția consumatorilor, Legea 365/2002 privind comerțul electronic).
Obligații pentru Startup-uri și Firme Tech în România: O Perspectivă Detaliată
Indiferent de mărimea companiei sau de tipul de AI dezvoltat, AI Act impune un set de obligații care necesită o abordare proactivă și o înțelegere aprofundată.
Obligații Generale (Toate Sistemele AI) - Aplicabile tuturor furnizorilor de sisteme AI
Aceste obligații sunt aplicabile tuturor furnizorilor de sisteme AI, indiferent de nivelul de risc, și vizează construirea unui ecosistem AI responsabil:
Obligații pentru Sisteme cu Risc Ridicat (Art. 6-49 din Regulamentul UE 2024/1689)
Acestea sunt cele mai oneroase obligații și necesită o investiție semnificativă în resurse umane și tehnologice.
| Obligație | Detalii Aprofundate | Termen | Relevanță pentru Legislația Română |
|---|---|---|---|
| Sistem de Management al Riscului (Art. 9) | Implementarea unui proces iterativ și continuu de identificare, analiză, evaluare și atenuare a riscurilor (ex: riscuri de siguranță, discriminare, pierderi economice). Include testare continuă, monitorizare post-plasare pe piață. | Permanent, înainte și după lansare | Se aliniază cu managementul riscului cerut de Codul Civil (Legea nr. 287/2009) pentru contracte și responsabilitate civilă, și Legea nr. 362/2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice. |
| Guvernanța Datelor și Seturi de Date (Art. 10) | Utilizarea unor seturi de date de antrenament, validare și testare de înaltă calitate: relevante, reprezentative, fără erori și complete, pentru a minimiza bias-urile. Mecanisme de detectare și corectare a bias-urilor. | Pre-lansare și actualizare continuă | Compatibil cu cerințele privind calitatea datelor din Legea nr. 190/2018 privind măsuri de punere în aplicare a Regulamentului (UE) 2016/679 (GDPR), care impune principii de acuratețe și integritate a datelor. |
| Documentație Tehnică (Art. 11) | Crearea și menținerea unei documentații tehnice complete, detaliate și inteligibile despre sistemul AI, arhitectura sa, scopul, performanța așteptată, limitările, modul de funcționare și rezultatele testelor. | Pre-lansare și actualizare continuă (min. 10 ani) | Similar cu cerințele de documentare pentru produse reglementate în sectorul medical (OUG 14/2021) sau IT (Legea 161/2003 privind prevenirea și combaterea criminalității informatice). |
| Înregistrări (Logging) (Art. 12) | Implementarea unui sistem automat de înregistrare a evenimentelor ("logging") pe parcursul ciclului de viață al sistemului AI. Aceasta include activitatea sistemului, interacțiunile cu datele și intervențiile umane, pentru a permite auditabilitatea și trasabilitatea. | Permanent, de la lansare | Analog cu cerințele de jurnalizare a evenimentelor de securitate cibernetică impuse de Legea nr. 362/2018 și OUG nr. 58/2022 privind securitatea rețelelor și sistemelor informatice. |
| Transparență și Furnizarea Informațiilor (Art. 13) | Furnizarea de instrucțiuni de utilizare clare, coerente, precise și complete pentru utilizatorii (deployers) sistemului AI. Acestea trebuie să includă scopul, capacitățile, limitările, riscurile și modul de funcționare a sistemului. | La distribuție și actualizare | Protecția consumatorilor (OUG 34/2014) și Legea 365/2002 privind comerțul electronic impun deja niveluri înalte de informare. |
| Supraveghere Umană (Art. 14) | Proiectarea sistemului AI să permită supravegherea umană efectivă, inclusiv mecanisme de oprire ("stop") sau de anulare ("override") a deciziilor automate, pentru a preveni sau minimiza riscurile. | Permanent, de la proiectare | Acest principiu este o extensie a supravegherii și controlului uman în procesele critice, similar cu necesitatea personalului calificat în operarea echipamentelor industriale conform Legii 319/2006 privind securitatea și sănătatea în muncă. |
| Acuratețe, Robustete și Securitate Cibernetică (Art. 15) | Testarea riguroasă a sistemului AI pentru a asigura un nivel ridicat de acuratețe, fiabilitate și stabilitate tehnologică. Măsuri de securitate cibernetică pentru a proteja sistemul împotriva vulnerabilităților și atacurilor maligne. | Pre și post-lansare | Se completează cu prevederile Legii 362/2018 privind securitatea cibernetică și Legea nr. 161/2003 privind măsurile pentru prevenirea și combaterea criminalității informatice. |
| Evaluare Conformitate "CE marking" (Art. 43-49) | Efectuarea unei evaluări de conformitate înainte de punerea pe piață. Pentru majoritatea sistemelor AI cu risc ridicat, aceasta va implica o procedură de autoevaluare. Pentru unele sisteme (ex: dispozitive medicale, vehicule autonome), poate fi necesară intervenția unui organism notificat (terță parte). | Pre-lansare | Similară cu evaluările de conformitate pentru alte produse reglementate (ex: echipamente electrice - Legea 286/2006, echipamente radio - OUG 19/2016). |
Obligații Modele GPAI (General Purpose AI) și GPAI cu Risc Sistemic (Art. 51-56)
Aceste obligații vizează dezvoltatorii de modele fundamentale (foundation models), inclusiv Large Language Models (LLM-uri), și sunt implementate progresiv de la 2 august 2025.
- Documentație tehnică detaliată (Art. 53 alin. (1) lit. a)) - Pe lângă obligațiile generale, documentația trebuie să includă informații extinse despre datele de antrenament, arhitectura și performanța modelului.
- Politica de respectare a drepturilor de autor (Art. 53 alin. (1) lit. b)) - Dezvoltatorii trebuie să implementeze o politică corporativă care să demonstreze respectarea legislației privind drepturile de autor și cele conexe (Legea nr. 8/1996 privind dreptul de autor și drepturile conexe, republicată). Aceasta include identificarea și respectarea drepturilor asupra datelor utilizate pentru antrenare.
- Rezumat detaliat al datelor de antrenament (Art. 53 alin. (1) lit. c)) - Publicarea unui rezumat suficient de detaliat al datelor de antrenament utilizate, pentru a permite o înțelegere generală a naturii și scopului lor, fără a compromite secretul comercial.
- Gestionarea Riscului Sistemic (Art. 54) - Pentru modelele GPAI considerate cu risc sistemic (definite, de regulă, printr-o putere de calcul semnificativă, ex: >10^25 FLOPS, sau impactul lor potențial), se impun obligații suplimentare:
- Evaluare și atenuare a riscurilor sistemice: Evaluarea modelului pentru a identifica, analiza și atenua riscurile sistemice care pot apărea în lanțul valoric.
- Testare adversală: Realizarea de teste și evaluări pentru a identifica vulnerabilitățile modelului.
- Monitorizare incidente: Implementarea unui sistem de monitorizare și raportare a incidentelor serioase.
- Securitate cibernetică: Asigurarea unui nivel ridicat de securitate cibernetică.
Sancțiuni și Amenzi: Riscuri de Necunoaștere și Neconformitate
Nerespectarea prevederilor AI Act poate atrage sancțiuni financiare semnificative, concepute pentru a descuraja încălcările și a asigura conformitatea. Aceste amenzi sunt calculate procentual din cifra de afaceri anuală globală a companiei din anul financiar precedent, sau ca sumă absolută, oricare este mai mare.
| Încălcare | Amendă Maximă | Implicații pentru Firmele din România |
|---|---|---|
| Sisteme AI interzise (Art. 5) | 35 mil. EUR / 7% CA globală | Aceasta este cea mai severă sancțiune, aplicabilă pentru utilizarea sau punerea pe piață a sistemelor AI care încalcă drepturile fundamentale sau pun în pericol siguranța publică. |
| Nerespectare obligații risc ridicat (Art. 6-49) | 15 mil. EUR / 3% CA globală | Amenda se aplică pentru neîndeplinirea cerințelor esențiale precum managementul riscului, calitatea datelor, documentația tehnică sau supravegherea umană pentru sistemele AI cu risc ridicat. |
| Informații incorecte către autorități (Art. 59) | 7,5 mil. EUR / 1,5% CA globală | Amenda pentru furnizarea de informații false, incomplete sau înșelătoare către autoritățile de supraveghere naționale sau către Comisia Europeană. |
| Alte încălcări (Art. 99) | Până la 5% CA globală / 20 mil. EUR | Pentru orice alte nerespectări ale regulamentului care nu se încadrează în categoriile de mai sus, inclusiv nerespectarea cerințelor de transparență pentru AI cu risc limitat. |
Excepție IMM/Startup: Art. 99 alin. (7) din Regulamentul UE 2024/1689 prevede că pentru întreprinderile mici și mijlocii (IMM-uri), amenzile administrative se aplică proporțional, ținând cont de dimensiunea, natura și capacitatea economică a companiei. Acesta nu scutește de obligații, ci modularizează sancțiunea. Conform Legii nr. 346/2004 privind stimularea înființării și dezvoltării întreprinderilor mici și mijlocii, IMM-urile sunt definite pe baza numărului de salariați, cifrei de afaceri și totalului activelor.
Impact Specific pentru Ecosystem-ul Tech din România
Ecosistemul tech din România, vibrant și orientat spre inovație, va fi profund influențat de AI Act. De la startup-uri inovatoare la companii consacrate, adaptarea este inevitabilă.
Startup-uri Românești Afectate (Exemple Concrete bazate pe Anexa III)
Avantaje Competitive și Oportunități
- Trust marker (Marcă de încredere): Conformitatea cu AI Act devine un diferențiator major de piață. Clienții, partenerii și investitorii vor favoriza soluțiile AI conforme, care demonstrează angajamentul față de etică și siguranță. O certificare CE marking pentru produsele AI cu risc ridicat va fi un atu competitiv semnificativ.
- Acces pe piața UE: Fără conformare, produsele AI românești nu vor putea fi comercializate sau utilizate pe piața unică europeană, care include peste 450 de milioane de consumatori. AI Act standardizează cerințele, facilitând accesul liber pentru produsele conforme.
- Atragerea de Investiții: Fondurile de capital de risc (VC) și investitorii vor include din ce în ce mai mult compliance-ul cu AI Act în due diligence-ul lor. Firmele care demonstrează o strategie solidă de conformitate vor fi mult mai atractive pentru finanțare.
- Inovație Responsabilă: AI Act încurajează dezvoltarea de AI "by design" (prin proiectare), ducând la produse mai robuste, mai sigure și mai etice. Aceasta poate stimula inovația în domenii precum explicabilitatea AI (XAI), reducerea bias-urilor și securitatea cibernetică.
- Participare la Sandbox-uri Reglementare: Autoritățile române vor institui sandbox-uri reglementare pentru AI (Art. 57, Art. 58 din Regulament), permițând startup-urilor să testeze produse inovatoare în medii controlate, cu supraveghere și consultanță din partea autorităților. Aceasta reduce riscul de conformitate inițial.
Pași Practici de Conformare pentru Firmele Românești: Ghid Etapizat
Un plan bine structurat este esențial pentru a naviga prin complexitatea AI Act.
Pasul 1: Inventarul AI și Cartografierea Rolurilor (Luna 1-2)
- Identificare completă: Listează toate sistemele AI utilizate, dezvoltate sau intenționate a fi comercializate de companie. Include here (AI-as-a-Service), sisteme open-source sau componente AI integrate.
- Clasificare pe niveluri de risc: Pentru fiecare sistem AI identificat, evaluează și clasifică-l conform celor patru niveluri de risc (inacceptabil, ridicat, limitat, minimal) folosind Anexele Regulamentului.
- Identificarea rolului companiei: Determină rolul companiei în raport cu fiecare sistem AI:
- Furnizor (Provider - Art. 3 pct. 2): Cel (persoană fizică sau juridică, autoritate publică, agenție sau alt organism) care dezvoltă un sistem AI sau un model GPAI și îl introduce pe piață sau îl pune în funcțiune.
- Utilizator/Implementator (Deployer - Art. 3 pct. 4): Cel (persoană fizică sau juridică, autoritate publică, agenție sau alt organism) care utilizează un sistem AI sub propria autoritate, cu excepția utilizării în cadrul unei activități personale non-profesionale.
- Distribuitor (Distributor - Art. 3 pct. 5): Cel (persoană fizică sau juridică) din lanțul de aprovizionare, altul decât furnizorul sau importatorul, care pune un sistem AI la dispoziție pe piață.
- Importator (Importer - Art. 3 pct. 6): Cel (persoană fizică sau juridică) stabilit în Uniune care introduce pe piață un sistem AI dintr-o țară terță.
- Exemplu: Dacă un startup românesc dezvoltă un sistem AI pentru screening CV-uri și îl vinde către o altă companie, el este "furnizor". Compania care utilizează acel sistem este "implementator".
Pasul 2: Analiza Lacunelor (Gap Analysis) și Evaluarea Impactului (Luna 2-3)
- Compararea obligațiilor cu situația actuală: Pentru fiecare sistem AI, compară cerințele AI Act cu practicile și documentația existente.
- Identifică lacunele: Unde există discrepanțe? Lipsesc politici de guvernanță a datelor? Documentația tehnică este incompletă? Nu există un sistem de logging adecvat?
- Evaluarea capacității tehnice și umane: Ai echipa necesară pentru a implementa modificările? Ai expertiză juridică (ex: GDPR) și tehnică (ex: securitate cibernetică, etica AI)?
- Costuri și timp estimate: Realizează o estimare a costurilor și a timpului necesar pentru a adresa lacunele identificate. Aceasta poate include investiții în software, hardware, training și consultanță.
Pasul 3: Plan de Conformare și Implementare (Luna 3-12)
- Dezvoltare și implementare sistem de management al riscului AI (AI RMS): Conform Art. 9, crearea unui cadru structurat pentru identificarea, evaluarea și atenuarea riscurilor în fiecare etapă a ciclului de viață al sistemului AI. Aceasta include proceduri pentru colectarea datelor, modelare, testare și monitorizare post-plasare pe piață.
- Pregătirea documentației tehnice: Elaborează documentația conform Art. 11 și Anexei IV din Regulament. Aceasta poate include (dar nu se limitează la): descrierea generală a sistemului, modelul de învățare automată, datele de antrenament, metodele de evaluare, rezultatele testelor și instrucțiunile de utilizare.
- Implementare mecanisme de logging și monitorizare: Asigură-te că sistemul poate înregistra evenimente relevante (Art. 12). Implementează un proces de monitorizare a performanței și comportamentului sistemului AI în timp real și post-lansare.
- Măsuri de supraveghere umană: Proiectează interfețe care permit operatorilor umani să înțeleagă, să interpreteze și să intervină în funcționarea sistemului AI (Art. 14).
- Training AI literacy: Organizează sesiuni de training pentru personalul relevant, de la dezvoltatori la management, pentru a înțelege obligațiile AI Act și implicațiile etice ale AI.
Pasul 4: Audit, Certificare și Monitorizare Continuă (Luna 6-18)
- Evaluare de conformitate: Realizează evaluarea de conformitate internă (evaluare internă a conformității, Anexa VI) sau implică un organism notificat independent pentru sistemele AI cu risc ridicat care necesită o evaluare de către terți (ex: Anexa VII).
- Obținerea "CE marking": Pentru sistemele AI cu risc ridicat, după finalizarea cu succes a evaluării de conformitate, se aplică marcajul CE, indicând conformitatea cu legislația UE (Art. 49).
- Declaratie de conformitate UE: Furnizorul trebuie să elaboreze o declarație de conformitate UE (Anexa V) care să ateste că sistemul AI îndeplinește cerințele AI Act.
- Sistem de management al calității: Implementează un sistem de management al calității (Art. 17) care să asigure că proiectarea, dezvoltarea, producția, instalarea și monitorizarea sistemelor AI sunt realizate conform cerințelor Regulamentului.
- Monitorizare post-piață: Implementează un sistem robust de monitorizare post-piață (Art. 62) pentru a colecta date despre performanța sistemului AI, incidente, erori și riscuri.
- Plan de incident response: Dezvoltă un plan de răspuns la incidente pentru situațiile în care sistemul AI generează rezultate neașteptate, defecte sau riscuri.
Tabel Comparativ Costuri și Timp Estimativ Conformare AI Act (Exemplu pentru un Startup HR Tech cu un sistem AI de risc ridicat)
Acest tabel oferă o estimare generală. Costurile și timpul pot varia semnificativ în funcție de complexitatea sistemului AI, mărimea startup-ului și resursele interne.
| Etapă | Activități Cheie | Durată Estimată | Costuri Estimative (RON) (excl. TVA 21%) | Note |
|---|---|---|---|---|
| Faza 1: Evaluare inițială | Inventar AI, clasificare risc, identificare rol furnizor/implementator, analiză lacune (gap analysis). | 1-2 luni | 10.000 - 30.000 (consultanță juridică + tehnică inițială) | Evaluare internă; necesită expertiză juridică și tehnică AI. |
| Faza 2: Planificare | Elaborare documentație tehnică (ex. conform Anexa IV), definire sistem management risc (AI RMS). | 2-4 luni | 20.000 - 70.000 (consultanță, template-uri, resurse interne) | Implică echipele de developeri, juriști, data scientists. |
| Faza 3: Implementare | Adaptare sistem AI (ex. logging, supraveghere umană), testare, reantrenare modele, implementare politici de date, training AI literacy. | 4-8 luni | 50.000 - 200.000+ (dezvoltare software, personal, training, infrastructură) | Cea mai intensivă fază; poate implica investiții semnificative în R&D. |
| Faza 4: Audit & Certificare | Evaluare conformitate internă, eventual audit extern (organism notificat), pregătire declarație conformitate, obținere CE marking. | 2-4 luni | 20.000 - 100.000+ (costuri audit, certificare) | Costurile cresc dacă e necesar un organism notificat. |
| Faza 5: Monitorizare Continuă | Implementare sisteme monitorizare post-piață, actualizări documentație, audituri interne periodice. | Permanent | 10.000 - 50.000 anual (personal, software, consultanță periodică) | Buget anual pentru mentenanță și conformitate continuă. |
| Total Estimativ: | 9-18 luni (pentru inițial) | 100.000 - 450.000+ RON | Costurile pot depăși semnificativ, în funcție de complexitate și nivelul de implementare internă. |
Checklist Conformare AI Act pentru Firmele din România
Acest checklist servește ca un instrument practic pentru a verifica progresul în procesul de conformare.
Secțiunea 1: Evaluare și Clasificare
- Inventar complet al tuturor sistemelor AI dezvoltate sau utilizate în companie.
- Clasificarea fiecărui sistem AI pe niveluri de risc (inacceptabil, ridicat, limitat, minimal) conform Regulamentului UE 2024/1689.
- Confirmarea rolului companiei (furnizor, implementator, importator, distribuitor) pentru fiecare sistem AI.
- Verificarea interdicțiilor (Art. 5) – Niciun sistem AI nu încalcă Art. 5? Dacă da, a fost retras?
Secțiunea 2: Guvernanță și Procese
- Sistem de management al riscului AI implementat și documentat (conform Art. 9).
- Sistem de management al calității funcțional și documentat (conform Art. 17).
- Politici și proceduri interne privind AI literacy, etica AI și securitatea cibernetică.
- Plan de răspuns la incidente pentru AI (AI Incident Response Plan) definit și testat.
Secțiunea 3: Date și Modele
- Guvernanța robustă a datelor pentru seturile de antrenament, validare și testare (calitate, reprezentativitate, acuratețe) (conform Art. 10).
- Mecanisme implementate pentru detectarea și corectarea bias-urilor în seturile de date și algoritmi.
- Pentru GPAI/LLM: Politică de respectare a drepturilor de autor și rezumat al datelor de antrenament publicat (Art. 53).
- Pentru GPAI cu risc sistemic: Evaluare și atenuare a riscurilor sistemice, testare adversală (Art. 54).
Secțiunea 4: Transparență și Control Uman
- Documentație tehnică completă, actualizată și inteligibilă pentru fiecare sistem AI (conform Art. 11 și Anexa IV).
- Instrucțiuni de utilizare clare și complete furnizate utilizatorilor (Art. 13).
- Mecanisme funcționale de supraveghere umană (human oversight), inclusiv posibilitatea de a interveni sau de a opri sistemul (Art. 14).
- Pentru AI cu risc limitat: Mesaje clare și vizibile pentru informarea utilizatorilor că interacționează cu AI (ex: chatbot) sau că vizualizează conținut generat/manipulat de AI (ex: deepfake) (Art. 50).
Secțiunea 5: Performanță și Securitate
- Testare riguroasă pentru acuratețe, robustețe și fiabilitate (Art. 15).
- Măsuri de securitate cibernetică implementate pentru a proteja sistemul AI (Art. 15).
- Sistem de logging și audit trail funcțional pentru toate evenimentele relevante (Art. 12).
- Sistem de monitorizare post-piață implementat (Art. 62).
Secțiunea 6: Conformitate și Rapoarte
- Evaluare de conformitate internă finalizată și documentată (Anexa VI).
- Pentru sistemele AI cu risc ridicat: Evaluare de conformitate de către terți (dacă e cazul, Anexa VII).
- Declarație de conformitate UE elaborată (Anexa V).
- Marcajul CE aplicat sistemului AI (dacă e cazul, Art. 49).
- Înregistrarea sistemelor AI cu risc ridicat în baza de date la nivel de UE (odată ce va fi funcțională).
Resurse și Articole Relevante
Întrebări Frecvente (FAQ) - Ai Act pentru Firmele din România
1. AI Act se aplică și firmelor din România?
Răspuns: Da, absolut. AI Act este un regulament european (Regulamentul UE 2024/1689), ceea ce înseamnă că are aplicabilitate directă și imediată în toate statele membre UE, inclusiv în România, fără a necesita legi de transpunere naționale suplimentare, cu excepția unor aspecte administrative. Aceasta înseamnă că toate entitățile juridice din România care sunt furnizori, implementatori, importatori sau distribuitori de sisteme AI trebuie să respecte prevederile acestuia. Autoritățile române vor fi responsabile de aplicarea și supravegherea respectării regulamentului.
2. Chatbot-ul meu de customer support intră sub incidența AI Act? Ce obligații am?
Răspuns: Da, chatbot-ul de customer support intră sub incidența AI Act în categoria "risc limitat" (Art. 50 alin. (1) lit. a)). Principala obligație este transparența. Trebuie să informezi clar utilizatorii că interacționează cu un sistem AI, nu cu o persoană umană. Această informare poate fi realizată printr-un mesaj vizual sau textual clar la începutul interacțiunii (ex: "Acesta este un chatbot AI. Pentru asistență umană, apasă X."). Obligațiile suplimentare pot apărea dacă chatbot-ul este integrat într-un sistem AI de risc ridicat (ex: oferă sfaturi financiare personalizate sau asistență medicală primară) sau dacă utilizează date sensibile într-un mod care încalcă protecția datelor.
3. Ce se întâmplă cu AI-ul open-source și modelele dezvoltate de comunități?
Răspuns: AI Act are un regim special pentru componentele AI open-source (Art. 2 alin. (5e) și Art. 5 alin. (1) din Regulamentul UE 2024/1689). Furnizorii de sisteme AI open-source, inclusiv modelele GPAI open-source, care sunt puse pe piață fără un scop comercial, sunt considerate a avea obligații reduse. Cu toate acestea, dacă un dezvoltator open-source modifică un sistem AI de risc ridicat sau un model GPAI cu risc sistemic, sau dacă o componentă open-source este integrată într-un sistem AI comercial care devine de risc ridicat, atunci obligațiile complete ale AI Act se aplică. Este esențial să înțelegeți că excepția se aplică doar dacă modelul open-source este pus la dispoziție fără scop comercial.
4. Cine va controla conformitatea cu AI Act în România și cum va funcționa supravegherea?
Răspuns: Conform Art. 78, fiecare stat membru trebuie să desemneze una sau mai multe autorități naționale competente pentru supravegherea aplicării AI Act. Deși încă nu există o decizie oficială în România, se anticipează că rolul va fi alocat unei noi entități specializate sau unei autorități existente, cum ar fi Autoritatea Națională pentru Reglementare în Comunicații (ANCOM) sau o altă instituție cu expertiză în domeniul digital și al protecției consumatorilor. Aceste autorități vor avea puteri de investigație, de audit și de impunere a sancțiunilor. De asemenea, va funcționa un Comitet European pentru Inteligența Artificială (European Artificial Intelligence Board - EAIB) la nivel UE, pentru a asigura o aplicare uniformă la nivelul blocului comunitar (Art. 68).
5. Startup-urile din România beneficiază de excepții sau tratament preferențial sub AI Act?
Răspuns: Da, AI Act recunoaște importanța inovării și sprijină în mod specific startup-urile și IMM-urile (Art. 119). Există trei mecanisme principale:
6. Trebuie să certific AI-ul meu? Ce înseamnă "CE marking" pentru AI?
Răspuns: Nu toate sistemele AI necesită certificare. Necesitatea certificării (sau, mai precis, a unei "evaluări de conformitate" urmată de aplicarea "CE marking") depinde de clasificarea riscului.
- Sistemele AI cu risc ridicat (Anexa III): Pentru aceste sisteme, furnizorul (startup-ul) este obligat să efectueze o evaluare de conformitate (Art. 43-49). Pentru majoritatea sistemelor de risc ridicat, această evaluare poate fi făcută printr-o procedură de autoevaluare internă a conformității (Anexa VI). Totuși, pentru anumite tipuri de sisteme AI (de exemplu, cele care fac parte din produsele reglementate de acte legislative precum Regulamentul (UE) 2017/745 privind dispozitivele medicale), poate fi necesară implicarea unui organism notificat (terță parte independentă) pentru evaluare (Anexa VII). După evaluarea cu succes, furnizorul aplică marcajul CE și elaborează o declarație de conformitate UE.
- Sistemele AI cu risc limitat sau minimal: Acestea nu necesită o evaluare de conformitate specifică și nu primesc "CE marking" conform AI Act.
7. Pot folosi ChatGPT/GPT-4 (sau alte LLM-uri) în produsul meu comercial? Ce implicații sunt?
Răspuns: Da, poți utiliza ChatGPT/GPT-4 sau alte Large Language Models (LLM-uri) în produsul tău comercial. Implicațiile depind însă de modul în care le integrezi și de scopul final al produsului:
- Transparență: Dacă produsul tău interacționează cu utilizatorii prin intermediul unui LLM (ex: un chatbot), trebuie să îndeplinești obligațiile de transparență pentru AI cu risc limitat (Art. 50), informând utilizatorul că interacționează cu un AI.
- Conținut generat: Dacă LLM-ul generează texte, imagini sau alt conținut, acesta trebuie etichetat în mod clar ca fiind generat de AI.
- Integrare în sisteme de risc ridicat: Dacă integrezi un LLM ca o componentă a unui sistem AI destinat să devină de risc ridicat (ex: un LLM care oferă consiliere juridică în LegalTech), atunci întregul sistem AI, inclusiv componenta LLM, va fi supus obligațiilor stricte pentru sisteme de risc ridicat (Art. 13-15). În acest caz, trebuie să te asiguri că datele de intrare și de ieșire, precum și limitările LLM-ului, sunt gestionate în cadrul sistemului tău de management al riscului.
- Obligațiile furnizorului de GPAI: OpenAI (furnizorul GPT-4) este responsabil de conformitatea la nivel de model GPAI cu risc sistemic (Art. 54). Tu, ca integrat (deployer) al sistemului, ești responsabil pentru conformitatea integrării sale în produsul tău final.
8. Ce reglementări românești se intersectează cu AI Act?
Răspuns: AI Act completează și se suprapune cu mai multe acte normative românești și europene deja în vigoare. Printre cele mai relevante se numără:
- Legea nr. 190/2018 pentru punerea în aplicare a Regulamentului (UE) 2016/679 (GDPR) privind protecția datelor cu caracter personal. AI Act va impune cerințe mai stricte privind calitatea și guvernanța datelor, în special pentru sistemele de risc ridicat, care completează principiile GDPR.
- Legea nr. 362/2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice (Legea NIS). Obligațiile de securitate cibernetică impuse de AI Act pentru sistemele AI de risc ridicat vor fi în concordanță cu cerințele Legii NIS.
- Legea nr. 8/1996 privind dreptul de autor și drepturile conexe, republicată. AI Act impune furnizorilor de GPAI obligații specifice privind respectarea drepturilor de autor în procesele de antrenare a modelelor.
- Legislația sectorială: Acte normative precum OUG nr. 14/2021 privind dispozitivele medicale (care transpune Regulamentul (UE) 2017/745) sau OUG nr. 51/2021 privind siguranța produselor. AI Act devine un strat suplimentar de reglementare pentru produsele care integrează AI în domenii specifice.
9. Ce este "ReGES" și cum este relevant pentru AI Act?
Răspuns: ReGES (Registrul General de Evidență a Salariaților) este, în contextul discuției noastre, o referință la sistemul centralizat național de evidență a contractelor individuale de muncă în România. Deși AI Act nu face trimitere directă la ReGES, este un exemplu de sistem administrativ critic. Relevant este că, dacă un startup românesc ar dezvolta un sistem AI cu risc ridicat pentru gestionarea (parțială) a datelor din ReGES (ca de exemplu, pentru verificarea conformității automată a contractelor, analiza performanțelor angajaților sau anticiparea fluctuației de personal pe baza datelor salariale), atunci conformitatea cu AI Act ar fi imperativă. Orice sistem AI care afectează gestionarea forței de muncă sau resursele umane se încadrează drept sistem de risc ridicat (Anexa III, pct. 5).
10. Care este capitalul social minim pentru un SRL în România în 2026 și cum afectează asta startup-urile tech?
Răspuns: Conform Legii nr. 239/2025 pentru modificarea și completarea Legii societăților nr. 31/1990 (și pentru eliminarea prevederii relative la capitalul social minim), începând cu 1 ianuarie 2
⚖️ Asistență juridică în Târgu Mureș și județul Mureș. Cabinet de Avocatură Pantilimon Rikhárd-Árpád, cu sediul în Târgu Mureș, Str. Rodnei nr. 3, Ap. 1 · ☎ 0740 011 411. Vedeți serviciile de drept digital și GDPR sau pagina avocat Mureș.