Към съдържанието
ARSCERTIFIEDAI Ready StandardTM
Лекция за собственици и ръководители

Европейският закон за изкуствения интелект, обяснен за хора, които управляват бизнес

Регламентът вече действа. Част от него се прилага от февруари 2025 г., друга част от август 2026 г., трета чак през 2027 и 2028 г. Заглавията смесват всичко това в едно и се получава или паника, или пълно безразличие.

Тази лекция подрежда картината: какво изисква законът, кое ниво на риск ви засяга, какви са санкциите наистина и къде е вашата истинска работа.

  • За собственици и ръководители
  • Без юридически жаргон

Тази страница е образователна и не представлява правен съвет. Позоваванията са към официалния текст на регламента и към официалните съобщения на институциите на ЕС.

За кого е това

Вие управлявате фирма, в която вече се използва изкуствен интелект.

Може да не сте го въвели официално. Може да няма нито един ред в бюджета за него. Това няма значение за закона. Значение има, че хората ви го използват всеки ден: за имейли, за оферти, за резюмета, за подбор на кандидати.

Тази лекция не ви прави юрист. Прави ви ръководител, който знае къде да погледне, кой въпрос да зададе и кога да потърси специалист.

Ако след нея можете да отговорите на три въпроса за собствената си фирма, лекцията си е свършила работата: каква роля носим по закона, кои от употребите ни в кое ниво на риск попадат, и кой у нас знае достатъчно, за да работи безопасно.

01Лекторът

Кратко представяне

Казвам се Мариела Славенова. Основател съм на Marinext AI и създател на AI Ready Standard™. Работата ми е да помагам на компании да въведат изкуствен интелект по подреден и проверим начин: от оценка на готовността, през обучение, до сертификация.

Не съм юрист и няма да ви давам правен съвет. Помагам на компаниите да превърнат изискванията на закона в ясни правила и обучен екип.

Мариела Славенова, основател на Marinext AI и създател на AI Ready Standard.
02Менталният модел

Четири въпроса, в този ред

Преди членовете и датите, един прост модел. Целият регламент може да се сведе до четири въпроса, зададени в правилния ред. Сгрешите ли реда, се плашите от неща, които не ви засягат, и пропускате това, което наистина ви засяга.

1

Каква роля носите?

Доставчик или внедрител. Почти всяка обикновена фирма е внедрител. Това е леката роля.

2

За какво го използвате?

Законът не регулира инструмента, а употребата. Един и същ ChatGPT може да е безобиден в едната задача и високорисков в другата.

3

В кое ниво на риск попада тази употреба?

Четири нива. Три от тях носят задължения, едно не носи почти нищо.

4

Кой у вас знае това?

Тук се решава всичко. Законът се спазва или нарушава от хората, които реално работят с изкуствен интелект всеки ден, а не от написан документ в папка.

Първите три въпроса са за юриста и за ръководството. Четвъртият е за всеки служител. Затова той е и най-трудният.

03Основи

Какво представлява Актът за изкуствения интелект

Пълното име е Регламент (ЕС) 2024/1689. Наричат го Акт за изкуствения интелект или на английски EU AI Act. Влезе в сила на 1 август 2024 г. и е първата всеобхватна правна рамка за изкуствен интелект в света.

Три неща, които го отличават от това, което очаквате.

Първо, той е регламент, не директива. Действа пряко във всяка държава членка, включително България, без да чака национален закон, който да го „преведе“. Националното законодателство урежда само кой орган надзирава и как се налагат санкциите.

Второ, той не регулира технологията, а употребата. Няма списък със забранени инструменти. Има списък със забранени и рискови начини на употреба. Затова въпросът „законен ли е ChatGPT“ няма смисъл. Смисъл има въпросът „за какво го използваме“.

Трето, той не отменя нищо от това, което вече ви задължава. GDPR остава изцяло в сила. Актът за изкуствения интелект идва отгоре, не вместо. Ако изкуственият интелект обработва лични данни, спазвате и двата закона едновременно.

Законът не пита с какъв инструмент работите. Пита за какво го използвате и кой носи отговорност за резултата.
04Ролите

Доставчик или внедрител: тежката роля почти никога не е вашата

Регламентът дели света на роли, а от ролята зависи почти всичко останало.

Provider

Доставчик

Разработва система с изкуствен интелект или я пуска на пазара под свое име или марка.

Носи тежките задължения

  • Техническа документация
  • Управление на риска
  • Оценка на съответствието
  • Регистрация
срещу

Deployer

Внедрител

Използва система с изкуствен интелект под свой контрол, в рамките на професионалната си дейност.

Носи по-леките задължения

  • Използване по предназначение
  • Човешки надзор
  • Информиране на засегнатите хора
  • Грамотност на екипа

Ако купувате или ползвате готов инструмент, вие сте внедрител. Това важи за огромната част от малкия и средния бизнес.

Но границата се преминава по-лесно, отколкото изглежда. Може да станете доставчик, ако пуснете система на пазара под своята марка, ако промените предназначението на чужда система, или ако я промените съществено. Тоест ако вземете готов модел, сложите му вашето лого и го предложите на клиенти като ваш продукт, вече не сте само потребител.

Проверката е една: под чие име излиза системата пред трето лице. Ако е под вашето, поговорете с юрист, преди да я пуснете.
05Сърцевината

Четирите нива на риск

Това е носещата конструкция на целия регламент. Всяка употреба на изкуствен интелект попада в едно от четири нива, а нивото определя какво дължите.

Тук няма коригиращ план и няма изключение за добри намерения. Практиката просто се спира. Прилага се от 2 февруари 2025 г., тоест вече над година.

Какво влиза, с примери на човешки език

  • Скрито въздействие върху поведението на хората, което им причинява вреда.
  • Използване на уязвимост заради възраст, увреждане или социално и икономическо положение.
  • Социално оценяване на хора, което води до неблагоприятно отношение в несвързана област.
  • Разпознаване на емоции на работното място и в учебни заведения.
  • Недобросъвестно събиране на лицеви изображения от интернет или от записи на видеонаблюдение.

Най-честият капан за обикновена фирма

Камера или софтуер, който чете умората и настроението на служителите ви, е разпознаване на емоции на работното място. Това е забранена практика, не просто рискова. Табло за продуктивност по свършена работа не е. Разликата е дали системата чете вътрешното състояние на човека.

Тук попадат употребите, които засягат съществено правата, здравето или средствата за препитание на хората. Тези системи не са забранени. Позволени са, при документация, управление на риска, човешки надзор, качество на данните и водене на записи.

Примери от списъка, които засягат обикновена фирма

  • Подбор и оценка на кандидати за работа, отсяване на автобиографии.
  • Решения за повишение, прекратяване и разпределяне на задачи.
  • Оценка на кредитоспособност на физически лица.
  • Достъп до образование и оценяване на учащи.
  • Изкуствен интелект, вграден в продукти, които вече минават през оценка на съответствието.

Срокове след промените от 2026 г.

  • Самостоятелни системи по Приложение III: 2 декември 2027 г.
  • Изкуствен интелект, вграден в регулирани продукти по Приложение I: 2 август 2028 г.
Отлагането не е отмяна. То е удължен срок точно за работата, която повечето организации още не са започнали. Ако отсявате автобиографии с изкуствен интелект днес, вие вече сте в тази категория. Просто имате повече време да я подредите.

Тук не се иска документация и оценка на съответствието. Иска се хората да знаят с какво си имат работа.

Какво влиза

  • Когато човек общува с изкуствен интелект, това трябва да му е ясно.
  • Генерираното или съществено променено съдържание се обозначава като такова.
  • Дълбоките фалшификати се обозначават.

Задълженията за прозрачност се прилагат от 2 август 2026 г. и не са отложени.

Това е нивото, което най-често засяга маркетинга и обслужването на клиенти. Чатботът на сайта ви и генерираните визии попадат точно тук, а срокът е след дни, не след години.

Тук е огромната част от ежедневната работа: писане на текстове, резюмета, превод, идеи, таблици, търсене. Регламентът не налага специфични задължения за тези употреби.

Но внимавайте с думата „почти“. Две неща важат и тук

  • Член 4 за грамотността важи винаги, независимо от нивото на риск.
  • GDPR важи винаги, ако в инструмента влизат лични данни.
Точно на това ниво стават най-многото реални щети в българските фирми. Не защото законът е строг, а защото никой не гледа. Служител поставя клиентски договор в публичен чат и рискът вече не е регулаторен, а търговски.
06Цената

Какви са санкциите наистина

НарушениеТаванСпрямо какво
Забранена практика по член 5до 35 000 000 евро или 7 на стосветовен годишен оборот, по-високото
Други задължения на оператори, включително високорисковите изисквания и прозрачносттадо 15 000 000 евро или 3 на стосветовен годишен оборот, по-високото
Невярна, непълна или подвеждаща информация към органитедо 7 500 000 евро или 1 на стосветовен годишен оборот, по-високото

Правилото за малките и средните предприятия

За малките и средните предприятия и стартиращите фирми правилото се обръща. За тях таванът е по-ниската от двете стойности, не по-високата. Тоест числото 35 милиона, което виждате навсякъде, не е вашето число.

Три уточнения, които заглавията пропускат

Първо, за малките и средните предприятия и стартиращите фирми правилото се обръща. За тях таванът е по-ниската от двете стойности, не по-високата. Тоест числото 35 милиона, което виждате навсякъде, не е вашето число.

Второ, това са тавани, не тарифи. Органът е длъжен да отчете тежестта, продължителността, умисъла, предишни нарушения и сътрудничеството ви. Разликата между фирма с документиран ред и фирма без такъв се вижда точно тук.

Трето, санкциите вече се прилагат. Правилата за санкциите действат от 2 август 2025 г. Това не е бъдещо събитие.

Честна бележка

Едно нещо, което често се твърди грешно, включително в маркетингови материали.

Няма самостоятелна глоба за нарушение на член 4 за грамотността. Ако някой ви казва, че ще ви глобят с 35 милиона, защото не сте обучили екипа си, той или не е чел регламента, или ви продава страх.

Реалният риск е друг и е по-тих. Липсата на грамотност се разглежда като утежняващ фактор, когато има друго нарушение. И е слабо място при гражданска отговорност, когато решение на изкуствен интелект е навредило на човек и трябва да покажете, че сте положили дължимата грижа.

Тоест не се готвите за глоба. Готвите се да можете да докажете, че сте направили каквото трябва.

07Времето

Какво влиза в сила и кога

  1. 1 август 2024 г.Отминало

    Регламентът влиза в сила.

  2. 2 февруари 2025 г.Отминало

    Забранените практики по член 5 се прилагат. Член 4 за грамотността се прилага.

  3. 2 август 2025 г.Отминало

    Правила за моделите с общо предназначение, управление, национални органи, санкции.

  4. Днес · юли 2026 г.

    Тук се намирате в календара на регламента.

  5. 2 август 2026 г.Предстои

    Общо прилагане на регламента, включително задълженията за прозрачност по член 50 и надзорът.

  6. 2 декември 2026 г.Предстои

    Прозрачност за заварени системи и новите забрани, добавени през 2026 г.

  7. 2 декември 2027 г.Предстои

    Задълженията за високорисковите самостоятелни системи по Приложение III.

  8. 2 август 2028 г.Предстои

    Задълженията за високорисков изкуствен интелект, вграден в регулирани продукти по Приложение I.

През 2026 г. регламентът беше изменен за първи път от приемането си. Пакетът, известен като Digital Omnibus, отложи задълженията за високорисковите системи и добави нови забрани. Политическото съгласие е от 7 май 2026 г., Европейският парламент го одобрява на 16 юни 2026 г., а Съветът дава окончателното си одобрение на 29 юни 2026 г.

Какво не беше отложено: забраните, грамотността, прозрачността по член 50, и общото прилагане от 2 август 2026 г.

Половината заглавия през пролетта твърдяха, че Европа замразява правилата. Отложена е една част, най-тежката и най-далечната от обикновената фирма. Частта, която засяга вас, действа отдавна.
08Задължението, което вече имате

Член 4: достатъчно ниво на грамотност

Един кратък член, който повечето фирми още не са забелязали, а се прилага от 2 февруари 2025 г.

Какво изисква, на човешки език: доставчиците и внедрителите вземат мерки, за да осигурят достатъчно ниво на грамотност у своя персонал и у всеки, който работи с тези системи от тяхно име. Достатъчно спрямо какво: спрямо техническите знания и опита на хората, спрямо образованието им, спрямо това за какво се използват системите, и спрямо това върху кого се използват.

Какво изисква член 4

  • Хората ви да разбират какво прави инструментът, който ползват.
  • Да познават границите му и типичните му грешки.
  • Да знаят какво е безопасно да въведат и какво не.
  • Да знаят кой носи отговорност за резултата.
  • Нивото да е съобразено с ролята: управителят и операторът не учат едно и също.

Какво не изисква член 4

  • Конкретен сертификат.
  • Определен брой часове.
  • Определен формат на обучението.
  • Акредитиран обучител.
  • Обучение, купено отвън.
Гъвкавостта е добра новина и капан едновременно. Добра новина, защото можете да си го организирате както ви е удобно. Капан, защото при проверка или при спор няма как да покажете „ние си знаем“. Показва се само това, което е записано, датирано и подписано.

Затова практическият прочит на член 4 е един: не „проведохте ли обучение“, а можете ли да докажете, че сте го провели, за кого, кога и с какво съдържание.

09Къде се къса веригата

Законът се спазва от хора, не от документи

Дотук говорихме за роли, нива и срокове. Сега най-важната част, и тя не е правна.

Всяко задължение по този регламент опира до едно и също място: човек, който бърза и иска да свърши задачата си.

Регламентът и ежедневието живеят в различни глави на фирмата. За правилата отговаря управителят или юристът. Изкуствения интелект ползва маркетологът, счетоводителят, търговецът, човекът от HR, всеки на своето бюро. Тези две групи рядко говорят.

Юристът не вижда, че екипът всеки ден подава клиентски данни в публичен инструмент. Служителят не мисли за регламенти, докато иска само по-бързо резюме.

Законът и работата не се сблъскват на хартия. Сблъскват се в ежедневието, когато служител постави клиентски данни в публичен инструмент.

Как изглежда това при реална фирма

Малка фирма търси нов човек и получава сто автобиографии. За да пести време, служителят ги пуска в публичен инструмент и иска кратка класация на кандидатите.

С едно действие фирмата събра три различни проблема:

  1. 1Подаде лични данни на десетки хора в инструмент без договор за обработване. Това е GDPR.
  2. 2Използва изкуствен интелект за решение, което засяга хора при подбор. Това е категорията висок риск.
  3. 3Направи го без нито един от тези хора да знае, че оценката за него минава през изкуствен интелект.

Никой не е искал да наруши нищо. Просто регламентът и работата седяха в различни глави, а автобиографиите ги събраха на едно място.

Пропускът рядко е злонамерен. Той е там, където бързината среща данни, за които никой не се е сетил.

Защо обучението не е „меката“ част

Има един удобен ред, по който фирмите подхождат към съответствието: първо документи, после хора. Той не работи, и ето защо.

Политиката не разпознава ситуацията. Написаното правило „не подавайте лични данни“ не помага на човек, който не разпознава, че списъкът с клиенти пред него е лични данни. Разпознаването е умение, не текст.

Правилото не покрива новия случай. Всеки месец се появява нов инструмент и нова употреба. Обученият човек преценява, необученият търси правилото, не го намира и решава сам.

Отговорността не се делегира. Отговорността остава при фирмата, не при инструмента и не при доставчика. Дори когато доставчикът греши, отговорът пред закона е ваш.

Доказателството са хората. Ако някога трябва да покажете дължима грижа, показвате обучен екип с документирана програма, не папка с политика, която никой не е чел.

Документът описва какво трябва да стане. Обучението е единственото, което кара да се случи. Затова в AI Ready Standard™ домейнът Хора™ не е един от петте домейна по равно, а входът към всички останали.
10Практическа част

Шест стъпки, които можете да започнете тази седмица

Дотук беше защо. Оттук нататък е какво.

Готови 0 от 6

Ако направите само първата и петата стъпка, вече сте пред повечето фирми в България. Ако направите шестата, имате какво да покажете.
11За изчистване

Шест твърдения, които ще чуете, и какво е вярното

Чува се

„Отложиха го, имаме време до 2027 г.“

Вярното е

Отложена е една част: задълженията за високорисковите системи. Забраните, грамотността и прозрачността не са отложени и се прилагат сега.

Чува се

„Ние не разработваме изкуствен интелект, значи не ни засяга.“

Вярното е

Регламентът задължава и внедрителите, тоест тези, които просто ползват. Леко, но задължава.

Чува се

„Не сме въвели изкуствен интелект официално.“

Вярното е

Законът гледа реалната употреба, не решението на управителя. Ако хората ви го използват, вие го използвате.

Чува се

„Ще ни глобят 35 милиона, ако не обучим екипа.“

Вярното е

Не. Няма самостоятелна глоба по член 4. И за малките и средните фирми таванът е по-ниската от двете стойности, а не 35 милиона.

Чува се

„Ще си напишем политика и сме готови.“

Вярното е

Политиката е необходима, но сама не върши работа. Тя описва поведение, което някой трябва да умее да изпълни.

Чува се

„GDPR-ът ни е наред, значи и това е наред.“

Вярното е

Двата закона важат едновременно и покриват различни неща. Единият пита обработвате ли лични данни. Другият пита за какво използвате системата и кой я контролира.

12За разговор

Въпроси

Ползваме само ChatGPT за имейли. Засяга ли ни изобщо регламентът?

Да, но леко. Тази употреба е с минимален риск, тоест няма специфични задължения по регламента. Остават две неща: член 4 за грамотността, който важи винаги, и GDPR, ако в инструмента влизат лични данни.

Кой ще проверява това в България?

Националната рамка още се изгражда. Определени са органите за защита на основните права, а водещо ведомство по прилагането е Министерството на електронното управление. Пълната картина за пазарния надзор и санкциите се доизгражда, затова сверявайте актуалното състояние, преди да вземете решение на негова база.

Трябва ли ни сертификат за обучението?

Регламентът не изисква конкретен сертификат и не изисква акредитиран обучител. Изисква достатъчно ниво спрямо ролята. Сертификатът е удобен начин да документирате, че обучението се е случило, но той не е самото задължение.

Отсяваме автобиографии с изкуствен интелект. Забранено ли е?

Не, не е забранено. Попада в категорията висок риск, тоест позволено е при изпълнени изисквания. Срокът за тези изисквания е 2 декември 2027 г. Но GDPR важи още днес, а автобиографиите са лични данни.

Каква е разликата между този регламент и ISO 42001?

Регламентът е закон и е задължителен. ISO/IEC 42001 е доброволен международен стандарт за система за управление на изкуствения интелект. Не се заместват. Стандартът е един от начините да покажете, че управлявате темата подредено.

Откъде да започнем, ако нямаме нищо?

От списъка кой какво използва. Всичко останало е предположение, докато този списък не съществува.

Следваща стъпка

Искате да видите къде стои вашата организация?

Най-бързият начин е оценката AI Ready Score™. Три минути, безплатно, и получавате доклад с реалното си ниво и конкретните пропуски по петте области.

Ако предпочитате разговор, запазете безплатна консултация. За около тридесет минути ще минем през употребите ви, ще определим кое в кое ниво попада и какво трябва да е готово преди следващия срок.

или ми пишете на имейл