AI Act compliance вече не е задача за далечното бъдеще. Регламентът за изкуствения интелект е в сила, част от правилата се прилагат от 2025 г., а от 2 август 2026 г. започват да действат и основните изисквания за прозрачност при чатботове, генеративен AI и убедителни фалшификати.
За фирмите в България това не означава, че всеки AI инструмент е високорисков или че всяка публикация, създадена с помощта на AI, трябва да носи специален етикет. Задълженията зависят от ролята на дружеството, предназначението на системата, данните и начина, по който резултатът влияе върху хората.
С Регламент (ЕС) 2026/1744, в сила от 27 юли 2026 г., част от графика беше променена. Основните правила за високорискови AI системи по Приложение III бяха отложени до 2 декември 2027 г., а за системите, свързани с регулирани продукти по Приложение I — до 2 август 2028 г. Това отлагане не отменя вече действащите забрани, мерките за AI грамотност и правилата за прозрачност от август 2026 г.
За по-задълбочен преглед на изискванията и актуалните срокове може да видите и анализа за AI Act compliance през 2026 г.
AI Act compliance е организиран процес за установяване кои системи с изкуствен интелект използва или предлага фирмата, каква е ролята ѝ по EU AI Act, към коя рискова категория попада всяко приложение и какви мерки трябва да се въведат.
Добрата програма за съответствие с AI Act обхваща поне:
Това не е само документ, който се подписва веднъж. Ако доставчикът промени модела, фирмата добави нов източник на данни или започне да използва инструмента за решения спрямо служители и клиенти, оценката може да се промени.
Възможно е. AI Act България не засяга само разработчиците. Дружество, което използва външна AI система в своята дейност, обичайно е „внедрител“ по смисъла на регламента.
Самото използване на генеративен AI за чернова на имейл, превод или идеи за маркетинг обичайно не превръща приложението във високорисково. Рискът се увеличава, когато системата оценява кандидати за работа, влияе върху достъпа до основни услуги, обработва биометрични данни или подпомага решения със съществено отражение върху физически лица.
Фирмата може да се окаже „доставчик“, ако предлага системата под свое име или търговска марка, направи съществено изменение или промени предназначението ѝ по начин, който води до високорискова употреба. Затова договорното наименование на услугата не е достатъчно — трябва да се провери реалната ѝ функция.
Отлагането на част от режима за високорисковите системи дава повече време за подготовка, но не е основание фирмата да чака до края на 2027 г. Инвентаризацията, договорите с доставчици, AI политиката за фирма и GDPR оценките трябва да бъдат подготвени по-рано.
Когато система с AI взаимодейства пряко с физическо лице, доставчикът трябва да я проектира така, че човекът да бъде информиран, че общува с AI, освен ако това е очевидно от контекста. Бизнесът, който внедрява чатбот, трябва да провери дали това информиране действително е видимо най-късно при първото взаимодействие.
Подходящо съобщение може да бъде: „Разговаряте с автоматизиран AI асистент. При необходимост можете да поискате връзка със служител.“ Формулировката трябва да съответства на действителните функции на системата.
Доставчиците на генеративни системи трябва да осигурят машинно разпознаваемо обозначаване на синтетичното съдържание, доколкото това е технически осъществимо. Това е задължение на доставчика на системата, а не автоматично на всеки служител, който използва външен инструмент.
Отделно, фирма, която публикува убедителен фалшификат — например реалистично манипулирано видео или аудио — трябва ясно да оповести, че съдържанието е изкуствено генерирано или обработено. За творчески, сатирични и художествени произведения има по-гъвкав режим, но оповестяването не отпада изцяло.
Когато AI генерира или обработва текст, публикуван с цел да информира обществеността по въпрос от обществен интерес, използването на AI по правило се оповестява. Изключение има, ако съдържанието е преминало през реален човешки преглед или редакционен контрол и физическо или юридическо лице носи редакционна отговорност.
Следователно не всяка фирмена статия, подготвена с помощта на AI, трябва да бъде обозначена като „написана от AI“. Трябва обаче да има доказуем човешки контрол, проверка на фактите и ясно определен отговорен редактор.
AI регулацията на ЕС използва подход, основан на риска. За бизнеса са важни четири групи.
Сред действащите забрани попадат определени форми на вредна манипулация, експлоатиране на уязвимости, социално оценяване, нецеленасочено събиране на изображения от интернет или видеонаблюдение за бази данни за лицево разпознаване и разпознаване на емоции на работното място и в образователни институции, освен в тесните изключения на регламента.
Проверката за забранена употреба трябва да предхожда закупуването и пилотното тестване, а не да се прави след внедряването.
Към високорисковите могат да спадат определени системи за подбор и оценяване на служители, прием и оценяване в образованието, кредитоспособност и достъп до основни частни или публични услуги, биометрия, критична инфраструктура и компоненти за безопасност на регулирани продукти.
Не всяка система в чувствителен сектор е автоматично високорискова. Например инструмент за редакция на обява за работа не е равнозначен на система, която оценява и подрежда кандидатите. Решаващи са предназначението, действителната функция и ефектът върху хората.
Тук попадат чатботове, определени генеративни системи, убедителни фалшификати, системи за разпознаване на емоции и биометрично категоризиране, както и някои AI текстове по въпроси от обществен интерес.
Повечето обичайни AI приложения остават в тази група. AI Act не им налага пълния режим за високорискови системи, но продължават да важат GDPR, трудовото право, защитата на потребителите, авторското право, договорните задължения и правилата за сигурност.
Включете официално закупените продукти, вградените AI функции в друг софтуер, вътрешните разработки и т.нар. shadow AI — инструменти, които служители използват без одобрение.
За всяка система запишете доставчик, версия, предназначение, потребители, категории входящи данни, засегнати лица, вид резултат, интеграции и отговорно звено.
Направете оценката за всеки конкретен случай на употреба. Един и същ модел може да се използва за нискорискова редакция на текст и за високорисково оценяване на кандидати.
Въведете предварително одобрение за биометрия, разпознаване на емоции, профилиране на служители, оценяване на уязвими лица и други чувствителни приложения. При съмнение спрете пилотния проект до правна и техническа оценка.
Политиката трябва да казва кои инструменти са разрешени, какви данни не могат да се въвеждат, кога е задължителен човешки преглед, кой одобрява нова система, как се обозначава съдържание и как се докладва грешка или инцидент.
След измененията от юли 2026 г. доставчиците и внедрителите трябва да предприемат мерки в подкрепа на AI грамотността на персонала и другите лица, които използват системите от тяхно име. Не се изисква всеки да достигне еднакво формално ниво, но обучението трябва да отчита знанията, опита, контекста и засегнатите групи.
Маркетингът има нужда от правила за авторско право и обозначаване; HR — за дискриминация и човешки контрол; IT — за сигурност и логове; ръководството — за одобрение и отговорност.
Преди закупуване поискайте информация за предназначението на системата, ограниченията, данните, сроковете за съхранение, подизпълнителите, трансферите извън ЕИП, сигурността, логовете, човешкия контрол и начина на уведомяване при промени.
Ако системата може да бъде високорискова, договорът трябва да осигурява достъп до необходимата документация, съдействие при инцидент и ясна отговорност за актуализациите.
Опишете къде клиент, служител или друго лице взаимодейства с AI; къде се публикува синтетично съдържание; кой поставя съобщението; как се проверява видимостта му; и кой пази доказателства за човешкия редакционен контрол.
Съхранявайте решенията за класификация, одобренията, обучителните материали, тестовете, договорните документи, сигналите и коригиращите действия. Периодичният AI одит трябва да провери не само какво е купено, а как системата реално се използва.
Разширен модел на проверка и подготовка може да се намери в ръководството за изискванията към бизнеса през 2026 г.
Когато основният режим започне да се прилага, внедрителят на високорискова система ще трябва, наред с другото, да:
Доставчикът на високорискова система има по-широк набор от задължения: управление на риска, качество на данните, техническа документация, логване, инструкции, човешки контрол, точност, устойчивост, киберсигурност, система за управление на качеството и оценяване на съответствието.
AI Act не заменя GDPR. Ако AI система обработва лични данни, двата режима се прилагат едновременно. Фирмата трябва да има правно основание, да предостави необходимата информация, да сведе данните до необходимото, да определи срокове за съхранение и да осигури защита на данните при проектирането и по подразбиране.
Особено внимание е необходимо при данни на служители и кандидати, здравна информация, биометрични данни, клиентски профили и автоматизирани решения. В зависимост от риска може да е необходима оценка на въздействието върху защитата на данните по член 35 GDPR. Трябва да се проверят и договорите с обработващите лични данни, международните трансфери и възможността за упражняване на правата на лицата.
Новият член 4а на AI Act допуска в определени случаи и при строги гаранции обработване на специални категории лични данни за откриване и коригиране на предубеденост. Това не е общо разрешение чувствителни данни да се въвеждат в AI инструменти и не отменя условията на GDPR.
Добро вътрешно правило е служителите да не въвеждат ЕГН, здравни данни, клиентски досиета, непублични договори или търговски тайни в неразрешени публични AI услуги.
AI Act предвижда значителни максимални санкции. Нарушение на забранените практики може да доведе до глоба или имуществена санкция до 35 млн. евро или до 7% от общия годишен световен оборот за предходната финансова година, като за предприятията по общото правило се прилага по-високият размер.
За определени други нарушения, включително задълженията на внедрителите на високорискови системи и изискванията за прозрачност, таванът е до 15 млн. евро или до 3% от оборота. За неточна, непълна или подвеждаща информация към компетентен орган таванът е до 7,5 млн. евро или до 1%.
За МСП, включително стартиращи предприятия, регламентът предвижда по-ниския от процентния и фиксирания максимум. Конкретната санкция трябва да е пропорционална и зависи от тежестта, продължителността, вредите, сътрудничеството и предприетите мерки.
Индивидуална правна и техническа оценка е разумна, когато AI системата:
За съдействие при определяне на ролите и риска, изготвяне на AI политика, AI одит и съчетаване на AI compliance с GDPR може да изпратите запитване чрез контактната форма на Advokatami.bg.
Автор и дата на последна актуализация на текста спрямо законодателството:
29.7.2026