Še 444 dni
AI Act
Akt o umetni inteligenci zavezuje vsakogar, ki na trg EU daje sistem umetne inteligence ali ga uvaja v uporabo — tudi organizacijo, ki ga kupi in uporablja. Pri delu policije, mejnih organov in kritične infrastrukture je to režim, ki odloča, kaj je sploh dovoljeno uvesti.
V katerem razredu ste
Akt sisteme razvršča po tveganju in ne po tehnologiji. Peščica praks je izrecno prepovedanih. Precej večja skupina je visokega tveganja in tam so prave obveznosti: obvladovanje tveganj, upravljanje podatkov, beleženje, človeški nadzor, točnost in robustnost, tehnična dokumentacija in ugotavljanje skladnosti pred uvedbo. Vse ostalo nosi le obveznosti glede preglednosti. Večina organizacij ugotovi, da je uporabnik sistema visokega tveganja in ne njegov ponudnik — to je lažji nabor obveznosti, ne pa prazen.
Uporabe visokega tveganja, ki v tem okolju štejejo
- Biometrična identifikacija in kategorizacija oseb
- Varnostne komponente kritične infrastrukture — voda, energija, promet
- Organi pregona: ocena tveganja, vrednotenje dokazov, profiliranje
- Migracije, azil in nadzor meje
- Zaposlovanje: izbor, dodeljevanje nalog, spremljanje
- Dostop do bistvenih javnih in zasebnih storitev
Kje se sreča z ostalim na tej strani
- Točnost, robustnost in kibernetska varnost so izrecna zahteva za visoko tveganje — isti dokazi, ki jih zahteva NIS2
- Sistem UI znotraj izdelka je zajet tudi s CRA
- Učni podatki s seboj prinesejo GDPR in ZVOP-2
- Dobaviteljeva komponenta UI postane vaše tveganje dobavne verige
DATUMI
Kje to stoji danes
-
Akt o UI začne veljati
-
Prepovedane prakse in obveznost znanja o UI začnejo veljati
-
Obveznosti za modele UI za splošne namene začnejo veljati
-
Obveznosti glede preglednosti začnejo veljati
-
Obveznosti za visoko tveganje — prestavljene z Digitalnim omnibusom
-
Preostale obveznosti za visoko tveganje začnejo veljati
Kaj dejansko zahteva
- Popis: katere sisteme UI ponujate in katere zgolj uporabljate
- Razvrstitev po razredu za vsak sistem, zapisana skupaj z utemeljitvijo
- Človeški nadzor, ki ga je mogoče dejansko izvajati, ne le okence
- Beleženje, ki omogoča rekonstrukcijo odločitve še čez mesece
- Znanje o UI za osebje, ki sistem upravlja — obveznost že velja
- Preverjanje kibernetske varnosti in robustnosti modela, ne le omrežja okoli njega
Koliko stane, če ni urejeno
Do 35 milijonov evrov ali 7 % svetovnega letnega prometa za prepovedano prakso — najvišja zgornja meja v digitalnem pravu EU, višja celo od GDPR. Kršitve pri visokem tveganju dosežejo 15 milijonov evrov ali 3 %, posredovanje napačnih informacij organu pa 7,5 milijona evrov ali 1 %. Za javni organ, ki sistem naroča, ni najostrejše tveganje globa, temveč ustavitev uvedbe.
KAJ NAREDIMO
Storitve, ki to vrzel zaprejo
Ne cel katalog — to so tiste, ki se ujemajo z zgornjimi obveznostmi. Če je kaj od tega že pokrito interno, povejte in obseg prilagodimo.
Vodja informacijske varnosti
Vodja varnosti na naročnino: politike, register tveganj, poročanje upravi in dokazila, ki jih zahteva presojevalec — brez zaposlitve za šestmestno vsoto.
Več PenTestPenetracijski testi
Pravi napad, ki ga izvedejo ljudje s takšno kilometrino, s poročilom, po katerem lahko vaši inženirji ukrepajo in ki ga presojevalec sprejme.
Več TPRMaaSObvladovanje tveganj dobaviteljev
Vaši dobavitelji so vaša napadalna površina, po NIS2 pa tudi vaša pravna odgovornost. Popišemo jih, ocenimo in jih spremljamo naprej.
VečNiste prepričani, ali AI Act velja za vas?
Povejte nam panogo, število zaposlenih in kaj prodajate. Povemo vam, kateri režimi vas zavezujejo in katere so prve tri stvari, ki jih je treba storiti — pisno in brezplačno, saj se pri polovici tistih, ki vprašajo, izkaže, da niso zavezanci, in to raje povemo.