Šta je EU AI Act
EU AI Act, Uredba (EU) 2024/1689, evropski je propis o vještačkoj inteligenciji. Na snagu je stupio 1. augusta 2024. godine, a njegove obaveze primjenjuju se postepeno. Šta propis traži od vas zavisi od toga kako se svaki AI sistem koristi i od vaše uloge. Uloga je obično pružalac (provider) ili deployer, organizacija koja AI sistem koristi pod svojom nadležnošću.
Sažetak je za rukovodioce operacija, IT-a, usklađenosti s propisima i proizvoda u kompanijama koje koriste AI alate ili naručuju izradu AI sistema. Među njima su i firme iz Velike Britanije koje prodaju u EU. Većina tih kompanija su deployeri. Neke su pružaoci, a da to nisu ni primijetile, jer je sistem izrađen po mjeri pušten u rad pod njihovim imenom.
Četiri nivoa rizika
Propis dijeli AI u četiri nivoa: zabranjene prakse, visokorizične sisteme, sisteme s obavezama transparentnosti i minimalan rizik. Nivo prati upotrebu, pa isti model u jednom sistemu može imati minimalan rizik, a u drugom visok.
| Nivo | Šta obuhvata | Primjeri | Šta to znači za vas |
|---|---|---|---|
| Zabranjeno (član 5.) | Prakse koje su potpuno zabranjene | Društveno bodovanje (social scoring); zaključivanje o emocijama ljudi na poslu ili u obrazovanju; neciljano prikupljanje slika lica | Prestanite s takvom upotrebom. Važi od 2. februara 2025. |
| Visok rizik (član 6., prilozi I i III) | Upotrebe u oblastima navedenim u Prilogu III i AI kao sigurnosna komponenta proizvoda na koje se primjenjuju propisi EU iz Priloga I | Filtriranje prijava za posao; kreditna sposobnost pojedinaca; određivanje cijena životnog i zdravstvenog osiguranja; prijem u obrazovne ustanove; AI u medicinskim uređajima | Obaveze za pružaoce i deployere, od 2. decembra 2027. (Prilog III) ili 2. augusta 2028. (Prilog I) |
| Transparentnost (član 50.) | AI sistemi koji komuniciraju s ljudima ili generišu sadržaj | Chatbot koji kaže da je AI; mašinski čitljivo označavanje generisanog sadržaja; označavanje deepfake sadržaja | Recite ljudima kada je u pitanju AI. Važi od 2. augusta 2026. |
| Minimalan rizik | Sve ostalo | Interna pretraga, pomoć pri pisanju nacrta i izvlačenje podataka iz dokumenata obično spadaju ovdje | Nema obaveza iz AI Acta osim AI pismenosti. GDPR i dalje važi |
Sistem iz Priloga III nije visokorizičan kada ne predstavlja značajan rizik od štete, na primjer kada obavlja uzak proceduralni zadatak. Taj izuzetak nikad ne važi za sistem koji profiliše ljude. Pružalac mora dokumentovati svoju procjenu i registrovati sistem.
Rokovi: šta se primjenjuje i od kada
Provjereno 16. septembra 2026.
Od 2. februara 2025. primjenjuju se zabrane i obaveza AI pismenosti. Od 2. augusta 2025. važe pravila za AI modele opće namjene, a od 2. augusta 2026. obaveze transparentnosti. Rokovi za visokorizične sisteme su pomjereni. Pravila za upotrebe iz Priloga III važe od 2. decembra 2027. Za AI u proizvodima iz Priloga I važe od 2. augusta 2028.
| Datum | Šta se počinje primjenjivati | Status |
|---|---|---|
| 2. februara 2025. | AI pismenost (član 4.) i zabranjene prakse (član 5.) | Već se primjenjuje |
| 2. augusta 2025. | Obaveze pružalaca AI modela opće namjene, pravila o upravljanju (governance) i kaznama | Već se primjenjuje |
| 27. jula 2026. | Digitalni omnibus o vještačkoj inteligenciji, uključujući novi tekst člana 4. | Već se primjenjuje |
| 2. augusta 2026. | Većina preostalih odredbi, uključujući obaveze transparentnosti (član 50.) | Već se primjenjuje |
| 2. decembra 2026. | Dvije nove zabrane i označavanje sadržaja generativnih AI sistema koji su već na tržištu | Od 2. decembra 2026. |
| 2. augusta 2027. | AI modeli opće namjene stavljeni na tržište prije 2. augusta 2025. | Od 2. augusta 2027. |
| 2. decembra 2027. | Pravila za visokorizične upotrebe iz Priloga III, uključujući članove 26. i 27. za deployere | Od 2. decembra 2027. |
| 2. augusta 2028. | Pravila za visokorizični AI u proizvodima iz Priloga I | Od 2. augusta 2028. |
Digitalni omnibus o vještačkoj inteligenciji
Evropska komisija predložila je Digitalni omnibus o vještačkoj inteligenciji (Digital Omnibus on AI) 19. novembra 2025. godine. Evropski parlament i Vijeće postigli su politički dogovor 7. maja 2026. Konačni tekst, Uredba (EU) 2026/1744 (otvara se u novoj kartici), objavljen je u Službenom listu EU 24. jula 2026. i stupio je na snagu 27. jula 2026. Prije toga su se pravila iz Priloga III trebala primjenjivati od 2. augusta 2026. Za kompanije koje koriste AI, Omnibus je:
- Pomjerio rokove za visokorizične sisteme na 2. decembra 2027. i 2. augusta 2028.
- Promijenio tekst člana 4. o AI pismenosti (više u nastavku).
- Zabranio AI sisteme koji generišu intimne slike prepoznatljivih osoba bez njihove saglasnosti ili materijal seksualnog zlostavljanja djece, od 2. decembra 2026.
- Proširio dio olakšica za MSP (mala i srednja preduzeća), kao što su niže gornje granice kazni, na manje kompanije srednje veličine (small mid-caps, SMC).
Pružalac ili deployer: koja je vaša uloga?
Deployer ste kada AI sistem koristite pod svojom nadležnošću, na primjer kada tim za podršku koristi chatbot ili AI funkciju u vašem CRM-u. Pružalac ste kada razvijete AI sistem ili naručite njegov razvoj, a zatim ga stavite na tržište ili u upotrebu pod svojim imenom ili zaštitnim znakom.
Kada naručite AI sistem po mjeri
Stavljanje u upotrebu uključuje i isporuku sistema za vlastitu upotrebu, pa se računa i sistem izrađen samo za vaše zaposlene. Ako razvojni partner izradi sistem prema vašoj specifikaciji, a vi ga koristite pod svojim imenom, obično ste vi pružalac.
Izvan visokorizičnih oblasti, uloga pružaoca donosi malo obaveza osim AI pismenosti i obaveza iz člana 50. Kod visokorizične upotrebe glavne obaveze nose pružaoci: upravljanje rizikom, tehničku dokumentaciju, vođenje logova, ljudski nadzor i ocjenu usklađenosti.
Izrađujemo AI sisteme za klijente. Kada definišemo obim projekta, očekujemo da ove tačke riješimo u ugovoru:
- Ko je pružalac i pod čijim imenom sistem kreće s radom.
- Namjena sistema i upotrebe za koje nije predviđen, jer klasifikacija prati namjenu.
- Šta razvojni partner predaje: arhitekturu, izvore podataka, rezultate testova i uputstva za upotrebu.
- Ko koga obavještava o incidentima i o promjenama modela ili namjene.
- Za visokorizični sistem, informacije i tehnički pristup koje svaki dobavljač daje pružaocu. Član 25. stav 4. traži da to bude u pisanom ugovoru.
Kada deployer postaje pružalac
Prema članu 25. deployer, uvoznik ili distributer postaje pružalac visokorizičnog sistema ako na njega stavi svoje ime ili zaštitni znak. Isto važi ako sistem bitno izmijeni tako da ostane visokorizičan, ili ako promijeni namjenu drugog sistema, uključujući sistem opće namjene, tako da postane visokorizičan. Primjer je opći chat asistent koji se koristi za odabir kandidata za posao.
Šta deployeri moraju uraditi
Svaki deployer već mora podržati AI pismenost ljudi koji u njegovo ime koriste AI, a neki imaju i obaveze transparentnosti. Od 2. decembra 2027. deployeri visokorizičnih sistema preuzimaju više obaveza. Neki od njih prije prve upotrebe moraju procijeniti učinak sistema na temeljna prava.
AI pismenost (član 4.)
Od 27. jula 2026. član 4. traži od pružalaca i deployera mjere kojima podržavaju AI pismenost svog osoblja. To se odnosi i na druge osobe koje u njihovo ime rade s AI sistemima ili ih koriste. Ne traži od njih da ijednoj osobi garantuju određeni nivo. Prvobitni tekst tražio je mjere kojima u najvećoj mogućoj mjeri osiguravaju dovoljan nivo.
Razuman početak je znati koje AI alate koristi svaki tim, objasniti čemu svaki alat služi i gdje griješi, i voditi evidenciju o tim uputama.
Obaveze transparentnosti
Prema članu 50. deployeri moraju obavijestiti ljude izložene prepoznavanju emocija ili biometrijskoj kategorizaciji i označiti deepfake sadržaj koji naprave uz AI. Isto važi za tekst koji generiše AI kada se objavljuje da bi javnost informisao o pitanjima od javnog interesa. Takav tekst mora biti označen, osim ako ga je pregledala osoba i neko za njega ima uredničku odgovornost. Obaveza da ljudima kažete kako razgovaraju s AI-jem pripada pružaocu, pa je za chatbot po mjeri pod vašim imenom vjerovatno vaša.
Dodatne obaveze za visokorizične upotrebe (član 26.)
- Koristite sistem prema uputstvima pružaoca, a ljudski nadzor povjerite osobama koje za to imaju stručnost i ovlaštenja.
- Pratite rad sistema, obustavite ga ako predstavlja rizik i prijavite ozbiljne incidente pružaocu i nadležnom tijelu.
- Logove koji su pod vašom kontrolom čuvajte najmanje šest mjeseci, osim ako drugi propisi određuju drugačije.
- Prije upotrebe na radnom mjestu obavijestite predstavnike radnika i radnike na koje se sistem odnosi. Ljudima recite kada sistem donosi odluke o njima ili pomaže u njihovom donošenju.
Procjena učinka na temeljna prava (član 27.)
Prije prve upotrebe visokorizičnog sistema iz Priloga III ovu procjenu moraju provesti javna tijela i privatne kompanije koje pružaju javne usluge. Isto važi za svakog deployera koji AI koristi za procjenu kreditne sposobnosti pojedinaca ili za određivanje cijena životnog i zdravstvenog osiguranja. Upotrebe u kritičnoj infrastrukturi su izuzete. Deployer rezultate dostavlja tijelu za nadzor tržišta.
Agenti i automatizacija koje izrađujemo bilježe šta je sistem uradio i akcije s velikim posljedicama šalju imenovanoj osobi na odobrenje. Tako nastaju zapisi kakve ove obaveze traže. Naš članak o AI agentima uz ljudsko odobrenje pokazuje kako rade ti koraci odobravanja.
AI modeli opće namjene i alati koje već koristite
Obaveze za AI modele opće namjene (velike modele na kojima rade chat asistenti i AI API-ji) imaju kompanije koje te modele pružaju. Ako model pozivate preko API-ja ili koristite chat asistenta, vaše obaveze proizlaze iz sistema koji oko modela izradite ili koristite i iz namjene tog sistema.
Od 2. augusta 2025. pružaoci modela moraju voditi tehničku dokumentaciju i dati potrebne informacije kompanijama koje na njihovim modelima izrađuju svoje sisteme. Moraju imati i politiku o autorskim pravima i objaviti sažetak sadržaja korištenog za treniranje. Modeli sa sistemskim rizikom imaju dodatne obaveze. Komisija je 10. jula 2025. objavila dobrovoljni Kodeks prakse za AI opće namjene (General-Purpose AI Code of Practice). Kodeks ima poglavlja o transparentnosti, autorskim pravima i sigurnosti.
Kada birate dobavljača modela, pitajte da li je potpisao Kodeks i tražite dokumentaciju koju mora dati kompanijama koje na njegovom modelu izrađuju sisteme. Ta dokumentacija vam treba ako se sistem koji izradite pokaže visokorizičnim.
Primjenjuje li se EU AI Act na firme iz Velike Britanije?
Da, kada njihov AI stigne do EU. Član 2. obuhvata pružaoce koji AI sisteme ili AI modele opće namjene stavljaju na tržište EU ili u upotrebu u EU, gdje god im je sjedište. Obuhvata i pružaoce i deployere izvan EU ako se rezultati njihovog AI sistema koriste u EU. Isto pravilo važi za kompanije iz Bosne i Hercegovine čiji AI stiže na tržište EU ili čiji se rezultati koriste u EU.
Britanska softverska kompanija koja kupcima u Njemačkoj prodaje AI funkciju pružalac je na tržištu EU. Britanski kreditor koji boduje podnosioce zahtjeva u Irskoj radi s AI sistemom čiji se rezultati koriste u EU, i to u oblasti iz Priloga III. Pružaoci izvan EU moraju imenovati i ovlaštenog zastupnika u EU prije nego što tamo ponude visokorizični sistem ili AI model opće namjene.
Propis u pravilu ne obuhvata britansku kompaniju koja AI koristi samo za zaposlene i kupce u Velikoj Britaniji, bez rezultata koji se koriste u EU.
Kazne
Član 99. određuje tri nivoa najviših kazni. Svaki nivo je fiksni iznos ili udio u ukupnom godišnjem prometu u svijetu, zavisno od toga šta je više. Za MSP važi niži od ta dva iznosa, a od Digitalnog omnibusa isto važi i za manje kompanije srednje veličine u drugom i trećem nivou.
| Povreda | Najviša kazna | MSP i manje kompanije srednje veličine |
|---|---|---|
| Zabranjene prakse (član 5.) | 35 miliona EUR ili 7% prometa | MSP: niži od dva iznosa |
| Većina obaveza pružalaca i deployera, uključujući transparentnost (član 50.) | 15 miliona EUR ili 3% prometa | MSP i SMC: niži od dva iznosa |
| Netačne ili obmanjujuće informacije nadležnim tijelima ili prijavljenim tijelima (notified bodies) | 7,5 miliona EUR ili 1% prometa | MSP i SMC: niži od dva iznosa |
| Pružaoci AI modela opće namjene (član 101.) | 15 miliona EUR ili 3% prometa | Nema posebnog pravila |
To su gornje granice. Nadležna tijela uzimaju u obzir težinu i trajanje povrede, štetu, veličinu kompanije i njenu saradnju.
Odakle početi
Počnite popisom AI sistema koje koristite i izrađujete, s vašom ulogom za svaki sistem. Zatim svaku upotrebu uporedite sa zabranjenim praksama i visokorizičnim oblastima. Kada AI koristite za nacrte, pretragu i podršku, obaveze su uglavnom AI pismenost i transparentnost. Upotrebe u zapošljavanju, kreditima, osiguranju ili obrazovanju trebaju pravnu provjeru prije decembra 2027.
- 01Popišite AI sisteme i funkcije koje koristite ili izrađujete, s vlasnikom za svaki. Naš okvir za AI governance opisuje popis sistema i procjenu rizika.
- 02Zabilježite svoju ulogu za svaki sistem: deployer za alate koje koristite, pružalac za sisteme izrađene za vas pod vašim imenom.
- 03Svaku upotrebu provjerite prema članu 5. i Prilogu III. Sve što se tiče zapošljavanja, kredita, osiguranja ili obrazovanja ide vašem pravnom savjetniku.
- 04Uvedite mjere za AI pismenost i vodite evidenciju o njima.
- 05Provjerite obaveze transparentnosti za chatbotove i generisani sadržaj.
- 06Za sisteme po mjeri u ugovoru dogovorite uloge, dokumentaciju koja se predaje i prijavljivanje incidenata.
Ako AI alate koristite samo za interne nacrte i pretragu, prvi, drugi i četvrti korak mogu biti sve što vam treba. Naša AI implementacija počinje popisom vaših AI sistema i procjenom njihovog nivoa rizika.
Pitanja o AI Actu
Da li je primjena EU AI Acta odgođena?
Djelimično. Digitalni omnibus o vještačkoj inteligenciji pomjerio je pravila za visokorizične sisteme na 2. decembra 2027. (Prilog III) i 2. augusta 2028. (Prilog I). Ostali rokovi se nisu mijenjali, a te obaveze se već primjenjuju.
Spada li chatbot u visoki rizik prema EU AI Actu?
Obično ne spada. Chatbot za korisničku podršku ima obavezu transparentnosti: ljudi moraju znati da razgovaraju s AI-jem, osim ako je to očigledno. Visokorizičan postaje kada se koristi za namjenu iz Priloga III, na primjer za ocjenjivanje kandidata za posao.
Ko provodi EU AI Act?
Većinu propisa provode nacionalni organi za nadzor tržišta. Komisija preko Ureda za vještačku inteligenciju (AI Office) nadzire pružaoce AI modela opće namjene. Od Digitalnog omnibusa nadzire i AI sisteme koje pružalac modela izradi na vlastitom modelu opće namjene, uz neke izuzetke.
Kakva je veza između EU AI Acta i GDPR-a?
To su dva odvojena propisa koji se primjenjuju jedan uz drugi. AI Act uređuje AI sisteme i modele, a GDPR se primjenjuje kad god se obrađuju lični podaci.
Pročitajte cijeli tekst Uredbe (EU) 2024/1689 na EUR-Lexu (otvara se u novoj kartici) i smjernice na stranici Komisije o AI Actu (otvara se u novoj kartici). Ovaj članak je opća informacija i nije pravni savjet. Smjernice i pravila se mogu mijenjati, pa svoju situaciju provjerite sa svojim pravnim savjetnikom.