Европейският закон за изкуствения интелект, обяснен за хора, които управляват бизнес
Регламентът вече действа. Част от него се прилага от февруари 2025 г., друга част от август 2026 г., трета чак през 2027 и 2028 г. Заглавията смесват всичко това в едно и се получава или паника, или пълно безразличие.
Тази лекция подрежда картината: какво изисква законът, кое ниво на риск ви засяга, какви са санкциите наистина и къде е вашата истинска работа.
- За собственици и ръководители
- Без юридически жаргон
- Около 60 минути
Тази страница е образователна и не представлява правен съвет. Позоваванията са към официалния текст на регламента и към официалните съобщения на институциите на ЕС.
Вие управлявате фирма, в която вече се използва изкуствен интелект.
Може да не сте го въвели официално. Може да няма нито един ред в бюджета за него. Това няма значение за закона. Значение има, че хората ви го използват всеки ден: за имейли, за оферти, за резюмета, за подбор на кандидати.
Тази лекция не ви прави юрист. Прави ви ръководител, който знае къде да погледне, кой въпрос да зададе и кога да потърси специалист.
Ако след нея можете да отговорите на три въпроса за собствената си фирма, лекцията си е свършила работата: каква роля носим по закона, кои от употребите ни в кое ниво на риск попадат, и кой у нас знае достатъчно, за да работи безопасно.
Кратко представяне
Казвам се Мариела Славенова. Основател съм на Marinext AI и създател на AI Ready Standard™. Работата ми е да помагам на компании да въведат изкуствен интелект по подреден и проверим начин: от оценка на готовността, през обучение, до сертификация.
Не съм юрист и няма да ви давам правен съвет. Работя от другата страна на същия проблем: как правилата се превръщат в реални навици на реални хора, които бързат.

Четири въпроса, в този ред
Преди членовете и датите, един прост модел. Целият регламент може да се сведе до четири въпроса, зададени в правилния ред. Сгрешите ли реда, се плашите от неща, които не ви засягат, и пропускате това, което наистина ви засяга.
Каква роля носите?
Доставчик или внедрител. Почти всяка обикновена фирма е внедрител. Това е леката роля.
За какво го използвате?
Законът не регулира инструмента, а употребата. Един и същ ChatGPT може да е безобиден в едната задача и високорисков в другата.
В кое ниво на риск попада тази употреба?
Четири нива. Три от тях носят задължения, едно не носи почти нищо.
Кой у вас знае това?
Тук се разбива всичко останало. Правилата важат за хората, които натискат клавишите, не за папката с политиката.
Първите три въпроса са за юриста и за ръководството. Четвъртият е за всеки служител. Затова той е и най-трудният.
Какво представлява Актът за изкуствения интелект
Пълното име е Регламент (ЕС) 2024/1689. Наричат го Акт за изкуствения интелект или на английски EU AI Act. Влезе в сила на 1 август 2024 г. и е първата всеобхватна правна рамка за изкуствен интелект в света.
Три неща, които го отличават от това, което очаквате.
Първо, той е регламент, не директива. Действа пряко във всяка държава членка, включително България, без да чака национален закон, който да го „преведе“. Националното законодателство урежда само кой орган надзирава и как се налагат санкциите.
Второ, той не регулира технологията, а употребата. Няма списък със забранени инструменти. Има списък със забранени и рискови начини на употреба. Затова въпросът „законен ли е ChatGPT“ няма смисъл. Смисъл има въпросът „за какво го използваме“.
Трето, той не отменя нищо от това, което вече ви задължава. GDPR остава изцяло в сила. Актът за изкуствения интелект идва отгоре, не вместо. Ако изкуственият интелект обработва лични данни, спазвате и двата закона едновременно.
Доставчик или внедрител: тежката роля почти никога не е вашата
Регламентът дели света на роли, а от ролята зависи почти всичко останало.
Provider
Доставчик
Разработва система с изкуствен интелект или я пуска на пазара под свое име или марка.
Носи тежките задължения
- Техническа документация
- Управление на риска
- Оценка на съответствието
- Регистрация
Deployer
Внедрител
Използва система с изкуствен интелект под свой контрол, в рамките на професионалната си дейност.
Носи по-леките задължения
- Използване по предназначение
- Човешки надзор
- Информиране на засегнатите хора
- Грамотност на екипа
Ако купувате или ползвате готов инструмент, вие сте внедрител. Това важи за огромната част от малкия и средния бизнес.
Но границата се преминава по-лесно, отколкото изглежда. Може да станете доставчик, ако пуснете система на пазара под своята марка, ако промените предназначението на чужда система, или ако я промените съществено. Тоест ако вземете готов модел, сложите му вашето лого и го предложите на клиенти като ваш продукт, вече не сте само потребител.
Четирите нива на риск
Това е носещата конструкция на целия регламент. Всяка употреба на изкуствен интелект попада в едно от четири нива, а нивото определя какво дължите.
Тук няма коригиращ план и няма изключение за добри намерения. Практиката просто се спира. Прилага се от 2 февруари 2025 г., тоест вече над година.
Какво влиза, с примери на човешки език
- Скрито въздействие върху поведението на хората, което им причинява вреда.
- Използване на уязвимост заради възраст, увреждане или социално и икономическо положение.
- Социално оценяване на хора, което води до неблагоприятно отношение в несвързана област.
- Разпознаване на емоции на работното място и в учебни заведения.
- Недобросъвестно събиране на лицеви изображения от интернет или от записи на видеонаблюдение.
Най-честият капан за обикновена фирма
Тук попадат употребите, които засягат съществено правата, здравето или средствата за препитание на хората. Тези системи не са забранени. Позволени са, при документация, управление на риска, човешки надзор, качество на данните и водене на записи.
Примери от списъка, които засягат обикновена фирма
- Подбор и оценка на кандидати за работа, отсяване на автобиографии.
- Решения за повишение, прекратяване и разпределяне на задачи.
- Оценка на кредитоспособност на физически лица.
- Достъп до образование и оценяване на учащи.
- Изкуствен интелект, вграден в продукти, които вече минават през оценка на съответствието.
Срокове след промените от 2026 г.
- Самостоятелни системи по Приложение III: 2 декември 2027 г.
- Изкуствен интелект, вграден в регулирани продукти по Приложение I: 2 август 2028 г.
Тук не се иска документация и оценка на съответствието. Иска се хората да знаят с какво си имат работа.
Какво влиза
- Когато човек общува с изкуствен интелект, това трябва да му е ясно.
- Генерираното или съществено променено съдържание се обозначава като такова.
- Дълбоките фалшификати се обозначават.
Задълженията за прозрачност се прилагат от 2 август 2026 г. и не са отложени.
Тук е огромната част от ежедневната работа: писане на текстове, резюмета, превод, идеи, таблици, търсене. Регламентът не налага специфични задължения за тези употреби.
Но внимавайте с думата „почти“. Две неща важат и тук
- Член 4 за грамотността важи винаги, независимо от нивото на риск.
- GDPR важи винаги, ако в инструмента влизат лични данни.
Какви са санкциите наистина
| Нарушение | Таван | Спрямо какво |
|---|---|---|
| Забранена практика по член 5 | до 35 000 000 евро или 7 на сто | световен годишен оборот, по-високото |
| Други задължения на оператори, включително високорисковите изисквания и прозрачността | до 15 000 000 евро или 3 на сто | световен годишен оборот, по-високото |
| Невярна, непълна или подвеждаща информация към органите | до 7 500 000 евро или 1 на сто | световен годишен оборот, по-високото |
Правилото за малките и средните предприятия
За малките и средните предприятия и стартиращите фирми правилото се обръща. За тях таванът е по-ниската от двете стойности, не по-високата. Тоест числото 35 милиона, което виждате навсякъде, не е вашето число.
Три уточнения, които заглавията пропускат
Първо, за малките и средните предприятия и стартиращите фирми правилото се обръща. За тях таванът е по-ниската от двете стойности, не по-високата. Тоест числото 35 милиона, което виждате навсякъде, не е вашето число.
Второ, това са тавани, не тарифи. Органът е длъжен да отчете тежестта, продължителността, умисъла, предишни нарушения и сътрудничеството ви. Разликата между фирма с документиран ред и фирма без такъв се вижда точно тук.
Трето, санкциите вече се прилагат. Правилата за санкциите действат от 2 август 2025 г. Това не е бъдещо събитие.
Честна бележка
Едно нещо, което често се твърди грешно, включително в маркетингови материали.
Няма самостоятелна глоба за нарушение на член 4 за грамотността. Ако някой ви казва, че ще ви глобят с 35 милиона, защото не сте обучили екипа си, той или не е чел регламента, или ви продава страх.
Реалният риск е друг и е по-тих. Липсата на грамотност се разглежда като утежняващ фактор, когато има друго нарушение. И е слабо място при гражданска отговорност, когато решение на изкуствен интелект е навредило на човек и трябва да покажете, че сте положили дължимата грижа.
Тоест не се готвите за глоба. Готвите се да можете да докажете, че сте направили каквото трябва.
Какво влиза в сила и кога
1 август 2024 г.Отминало
Регламентът влиза в сила.
2 февруари 2025 г.Отминало
Забранените практики по член 5 се прилагат. Член 4 за грамотността се прилага.
2 август 2025 г.Отминало
Правила за моделите с общо предназначение, управление, национални органи, санкции.
Днес · юли 2026 г.
Тук се намирате в календара на регламента.
2 август 2026 г.Предстои
Общо прилагане на регламента, включително задълженията за прозрачност по член 50 и надзорът.
2 декември 2026 г.Предстои
Прозрачност за заварени системи и новите забрани, добавени през 2026 г.
2 декември 2027 г.Предстои
Задълженията за високорисковите самостоятелни системи по Приложение III.
2 август 2028 г.Предстои
Задълженията за високорисков изкуствен интелект, вграден в регулирани продукти по Приложение I.
През 2026 г. регламентът беше изменен за първи път от приемането си. Пакетът, известен като Digital Omnibus, отложи задълженията за високорисковите системи и добави нови забрани. Политическото съгласие е от 7 май 2026 г., Европейският парламент го одобрява на 16 юни 2026 г., а Съветът дава окончателното си одобрение на 29 юни 2026 г.
Какво не беше отложено: забраните, грамотността, прозрачността по член 50, и общото прилагане от 2 август 2026 г.
Член 4: достатъчно ниво на грамотност
Един кратък член, който повечето фирми още не са забелязали, а се прилага от 2 февруари 2025 г.
Какво изисква, на човешки език: доставчиците и внедрителите вземат мерки, за да осигурят достатъчно ниво на грамотност у своя персонал и у всеки, който работи с тези системи от тяхно име. Достатъчно спрямо какво: спрямо техническите знания и опита на хората, спрямо образованието им, спрямо това за какво се използват системите, и спрямо това върху кого се използват.
Какво изисква член 4
- Хората ви да разбират какво прави инструментът, който ползват.
- Да познават границите му и типичните му грешки.
- Да знаят какво е безопасно да въведат и какво не.
- Да знаят кой носи отговорност за резултата.
- Нивото да е съобразено с ролята: управителят и операторът не учат едно и също.
Какво не изисква член 4
- Конкретен сертификат.
- Определен брой часове.
- Определен формат на обучението.
- Акредитиран обучител.
- Обучение, купено отвън.
Затова практическият прочит на член 4 е един: не „проведохте ли обучение“, а можете ли да докажете, че сте го провели, за кого, кога и с какво съдържание.
Законът се спазва от хора, не от документи
Дотук говорихме за роли, нива и срокове. Сега най-важната част, и тя не е правна.
Всяко задължение по този регламент опира до едно и също място: човек, който бърза и иска да свърши задачата си.
Регламентът и ежедневието живеят в различни глави на фирмата. За правилата отговаря управителят или юристът. Изкуствения интелект ползва маркетологът, счетоводителят, търговецът, човекът от HR, всеки на своето бюро. Тези две групи рядко говорят.
Юристът не вижда, че екипът всеки ден подава клиентски данни в публичен инструмент. Служителят не мисли за регламенти, докато иска само по-бързо резюме.
Как изглежда това при реална фирма
Малка фирма търси нов човек и получава сто автобиографии. За да пести време, служителят ги пуска в публичен инструмент и иска кратка класация на кандидатите.
С едно действие фирмата събра три различни проблема:
- 1Подаде лични данни на десетки хора в инструмент без договор за обработване. Това е GDPR.
- 2Използва изкуствен интелект за решение, което засяга хора при подбор. Това е категорията висок риск.
- 3Направи го без нито един от тези хора да знае, че оценката за него минава през изкуствен интелект.
Никой не е искал да наруши нищо. Просто регламентът и работата седяха в различни глави, а автобиографиите ги събраха на едно място.
Защо обучението не е „меката“ част
Има един удобен ред, по който фирмите подхождат към съответствието: първо документи, после хора. Той не работи, и ето защо.
Политиката не разпознава ситуацията. Написаното правило „не подавайте лични данни“ не помага на човек, който не разпознава, че списъкът с клиенти пред него е лични данни. Разпознаването е умение, не текст.
Правилото не покрива новия случай. Всеки месец се появява нов инструмент и нова употреба. Обученият човек преценява, необученият търси правилото, не го намира и решава сам.
Отговорността не се делегира. Отговорността остава при фирмата, не при инструмента и не при доставчика. Дори когато доставчикът греши, отговорът пред закона е ваш.
Доказателството са хората. Ако някога трябва да покажете дължима грижа, показвате обучен екип с документирана програма, не папка с политика, която никой не е чел.
Шест стъпки, които можете да започнете тази седмица
Дотук беше защо. Оттук нататък е какво.
Готови 0 от 6
Шест твърдения, които ще чуете, и какво е вярното
Чува се
„Отложиха го, имаме време до 2027 г.“
Вярното е
Отложена е една част: задълженията за високорисковите системи. Забраните, грамотността и прозрачността не са отложени и се прилагат сега.
Чува се
„Ние не разработваме изкуствен интелект, значи не ни засяга.“
Вярното е
Регламентът задължава и внедрителите, тоест тези, които просто ползват. Леко, но задължава.
Чува се
„Не сме въвели изкуствен интелект официално.“
Вярното е
Законът гледа реалната употреба, не решението на управителя. Ако хората ви го използват, вие го използвате.
Чува се
„Ще ни глобят 35 милиона, ако не обучим екипа.“
Вярното е
Не. Няма самостоятелна глоба по член 4. И за малките и средните фирми таванът е по-ниската от двете стойности, а не 35 милиона.
Чува се
„Ще си напишем политика и сме готови.“
Вярното е
Политиката е необходима, но сама не върши работа. Тя описва поведение, което някой трябва да умее да изпълни.
Чува се
„GDPR-ът ни е наред, значи и това е наред.“
Вярното е
Двата закона важат едновременно и покриват различни неща. Единият пита обработвате ли лични данни. Другият пита за какво използвате системата и кой я контролира.
Въпроси
Ползваме само ChatGPT за имейли. Засяга ли ни изобщо регламентът?
Да, но леко. Тази употреба е с минимален риск, тоест няма специфични задължения по регламента. Остават две неща: член 4 за грамотността, който важи винаги, и GDPR, ако в инструмента влизат лични данни.
Кой ще проверява това в България?
Националната рамка още се изгражда. Определени са органите за защита на основните права, а водещо ведомство по прилагането е Министерството на електронното управление. Пълната картина за пазарния надзор и санкциите се доизгражда, затова сверявайте актуалното състояние, преди да вземете решение на негова база.
Трябва ли ни сертификат за обучението?
Регламентът не изисква конкретен сертификат и не изисква акредитиран обучител. Изисква достатъчно ниво спрямо ролята. Сертификатът е удобен начин да документирате, че обучението се е случило, но той не е самото задължение.
Отсяваме автобиографии с изкуствен интелект. Забранено ли е?
Не, не е забранено. Попада в категорията висок риск, тоест позволено е при изпълнени изисквания. Срокът за тези изисквания е 2 декември 2027 г. Но GDPR важи още днес, а автобиографиите са лични данни.
Каква е разликата между този регламент и ISO 42001?
Регламентът е закон и е задължителен. ISO/IEC 42001 е доброволен международен стандарт за система за управление на изкуствения интелект. Не се заместват. Стандартът е един от начините да покажете, че управлявате темата подредено.
Откъде да започнем, ако нямаме нищо?
От списъка кой какво използва. Всичко останало е предположение, докато този списък не съществува.
Официални източници
Ако искате да проверите всичко сами, ето първоизточниците. Тази страница е образователна и не заменя правен съвет.
eur-lex.europa.eu
Регламент (ЕС) 2024/1689
Пълният текст на Акта за изкуствения интелект на български.
digital-strategy.ec.europa.eu
Актът за изкуствения интелект
Официалната страница на Европейската комисия.
ai-act-service-desk.ec.europa.eu
Помощно бюро за Акта за ИИ
Официалният наръчник по членове и роли.
eur-lex.europa.eu
Общ регламент относно защитата на данните
GDPR, Регламент (ЕС) 2016/679.
marielaslavenova.com
AI и GDPR: къде се пресичат двата закона
Продължение на темата от девета секция.
marielaslavenova.com
AI Act и август 2026: какво влиза в сила и какво се отлага
Подробно за календара.
aireadystandard.com
AI Ready Score™
Оценка на готовността на организацията за три минути.
Искате да видите къде стои вашата организация?
Най-бързият начин е оценката AI Ready Score™. Три минути, безплатно, и получавате доклад с реалното си ниво и конкретните пропуски по петте области.
Ако предпочитате разговор, запазете безплатна консултация. За около тридесет минути ще минем през употребите ви, ще определим кое в кое ниво попада и какво трябва да е готово преди следващия срок.
или ми пишете на имейлEU AI Act за ръководители · Лекция
Мариела Славенова · AI Ready Standard · Marinext AI