AI Act pe înțelesul tuturor: ce trebuie să schimbe companiile din România și din afară, înainte să fie obligatoriu
AI Act este prezentat frecvent ca un regulament care „va intra în vigoare”, deși formularea nu mai descrie corect situația din august 2026. Regulamentul european privind inteligența artificială se aplică etapizat. Interdicțiile pentru practicile considerate inacceptabile și obligațiile privind alfabetizarea AI se aplică din 2 februarie 2025. Regulile de guvernanță și obligațiile pentru furnizorii de modele AI de uz general se aplică din 2 august 2025, iar din 2 august 2026 sunt active inclusiv cerințele de transparență pentru anumite sisteme și conținuturi generate sau modificate cu AI.
Pentru sistemele cu grad ridicat de risc, calendarul a fost modificat prin AI Omnibus, intrat în vigoare la 27 iulie 2026. Regulile pentru utilizările din Anexa III, precum anumite sisteme din recrutare, educație, infrastructură critică, servicii esențiale, migrație și justiție, se vor aplica din 2 decembrie 2027. Pentru AI integrată în produse reglementate, termenul este 2 august 2028. Amânarea nu înseamnă că firmele pot ignora subiectul, deoarece inventarierea, contractele, datele, documentația și controlul intern nu se construiesc în câteva săptămâni.
Regulamentul se aplică și organizațiilor din afara UE atunci când introduc sisteme sau modele pe piața europeană ori când rezultatul sistemului este folosit în Uniune. O companie din România poate fi implementator al unei soluții cumpărate, furnizor al unui sistem dezvoltat sub marca proprie, importator, distribuitor sau parte dintr-un lanț mai complicat. Obligațiile nu sunt stabilite doar de dimensiunea firmei sau de tehnologia folosită, ci de rol, scop și nivelul de risc al utilizării.
Primul pas este inventarul, nu un dosar scris în grabă
O companie nu poate respecta reguli pentru sisteme despre care nu știe că există. AI este introdusă frecvent prin abonamente cumpărate de departamente, funcții activate într-o suită de birou, extensii de browser, instrumente de recrutare sau servicii folosite de agenții externe. Inventarul trebuie să includă atât soluțiile oficiale, cât și utilizarea informală, deoarece datele companiei pot ajunge într-un model fără ca echipa juridică sau departamentul IT să afle.
Pentru fiecare sistem, notează scopul, furnizorul, versiunea, categoriile de date, persoanele afectate, locul procesării și deciziile pe care le influențează. Separă un instrument care corectează gramatica de un sistem care filtrează CV-uri sau recomandă acordarea unui credit. Ambele folosesc AI, dar riscul juridic și impactul asupra persoanei sunt diferite. Clasificarea pornește de la utilizarea intenționată și context, nu de la cât de sofisticat pare algoritmul.
Trebuie stabilit și rolul juridic. Dacă folosești o aplicație furnizată de altcineva în condițiile prevăzute, ești de regulă implementator. Dacă o dezvolți sau comanzi dezvoltarea și o pui în funcțiune sub numele tău, poți deveni furnizor. Modificarea substanțială ori schimbarea scopului poate deplasa responsabilitatea. O companie care adaugă propria interfață peste un model extern nu trebuie să presupună automat că este doar clientul unei platforme.
Inventarul are și o funcție economică. Poate scoate la iveală trei abonamente care fac același lucru, date încărcate inutil și dependențe de furnizori fără o strategie de ieșire. Conformitatea bine făcută nu este doar cost juridic. Este o ocazie de a elimina instrumentele redundante, de a negocia contracte mai bune și de a păstra AI acolo unde produce un rezultat măsurabil.
Unele obligații sunt deja active în august 2026
Alfabetizarea în domeniul AI nu înseamnă că fiecare angajat trebuie să devină programator. Organizația trebuie să asigure un nivel suficient de cunoștințe pentru persoanele care operează sisteme în numele său, ținând cont de pregătire, experiență, context și persoanele asupra cărora se aplică rezultatele. Un training generic urmărit o dată nu rezolvă problema. Echipa de marketing, recrutorii, programatorii și personalul medical au riscuri și responsabilități diferite.
Practicile interzise trebuie eliminate deja. Regulamentul vizează, între altele, manipularea dăunătoare, exploatarea vulnerabilităților, anumite forme de evaluare socială, crearea nețintită a bazelor de recunoaștere facială din imagini colectate online și recunoașterea emoțiilor în locurile de muncă sau instituțiile de învățământ, cu limitele și excepțiile prevăzute de lege. Din 2 decembrie 2026 se adaugă interdicții privind generarea sau manipularea fără consimțământ a materialelor intime explicite și a materialelor de abuz sexual asupra copiilor.
Articolul 50 aduce obligații de transparență aplicabile din 2 august 2026. Utilizatorul trebuie informat când interacționează direct cu un sistem AI, dacă acest lucru nu este evident. Furnizorii sistemelor care generează conținut sintetic trebuie să permită marcarea într-un format detectabil automat. Implementatorii care publică deepfake-uri sau texte generate ori manipulate pentru informarea publicului asupra unor chestiuni de interes public au obligații de etichetare, cu excepțiile prevăzute pentru activități editoriale și control uman. Companiile media, agențiile, platformele și departamentele de comunicare trebuie să trateze această cerință ca parte a fluxului de publicare.
Pentru modelele de uz general, principalele obligații revin furnizorilor, nu fiecărei firme care folosește un chatbot. Aceștia trebuie să ofere informații relevante actorilor din aval, să respecte politica europeană privind drepturile de autor și să publice un rezumat al conținutului folosit la antrenare. Modelele cu risc sistemic au obligații suplimentare de evaluare, reducere a riscurilor și securitate. Din 2 august 2026, Comisia poate aplica efectiv aceste cerințe furnizorilor de modele noi, iar modelele introduse înainte de 2 august 2025 au o perioadă de tranziție până în 2027.
Sistemele cu risc ridicat cer procese care nu se improvizează
Pentru un sistem cu risc ridicat, conformitatea începe din proiectare. Furnizorul trebuie să gestioneze riscurile, să controleze calitatea și guvernanța datelor, să păstreze documentație tehnică și jurnale, să ofere instrucțiuni implementatorului și să demonstreze niveluri adecvate de acuratețe, robustețe și securitate cibernetică. Supravegherea umană nu poate fi o aprobare formală pusă la final. Persoana care verifică rezultatul trebuie să înțeleagă limitele sistemului, să poată contrazice recomandarea și să aibă timp real pentru intervenție.
Datele sunt o zonă sensibilă deoarece erorile istorice pot fi automatizate la scară. Un sistem de recrutare antrenat pe decizii vechi poate reproduce discriminarea, chiar dacă nu primește explicit informații despre gen sau origine. Variabile aparent neutre pot funcționa ca indicatori indirecți. Compania trebuie să documenteze sursa datelor, relevanța, reprezentativitatea, erorile cunoscute și modul în care rezultatele sunt monitorizate după lansare.
Contractele cu furnizorii trebuie revizuite înainte de termenul final. Ai nevoie de informații despre model, date, actualizări, incidente, audit, subcontractori, localizarea procesării și procedura de ieșire. Dacă furnizorul schimbă modelul din spatele serviciului fără notificare, evaluarea ta poate deveni depășită. Dacă nu poți obține documentele necesare, problema nu poate fi rezolvată printr-o clauză generală în care cealaltă parte promite conformitatea.
Pentru anumite utilizări vor conta și evaluările de impact asupra drepturilor fundamentale, precum și relația cu protecția datelor. AI Act nu înlocuiește GDPR, legislația muncii, regulile de protecție a consumatorului sau normele sectoriale. Un proiect poate fi acceptabil conform unei obligații și problematic conform alteia. De aceea, echipa trebuie să lege juridicul, securitatea, protecția datelor, achizițiile, resursele umane și proprietarul procesului de afaceri.
Companiile din România trebuie să lucreze înaintea cadrului național
În iulie 2026, ANCOM arăta că România pregătește încă legea națională de punere în aplicare. Prin memorandum guvernamental, ANCOM a fost propusă ca autoritate națională de supraveghere a pieței și punct unic de contact, alături de autorități sectoriale precum BNR, ASF, autoritatea pentru protecția datelor, ANPC și Inspecția Muncii, în funcție de domeniu. Până la intrarea în vigoare a cadrului național, mecanismul concret de control și sancționare rămâne în construcție, dar regulamentul european este direct aplicabil.
O firmă românească nu ar trebui să aștepte primul control. Poți începe cu o politică internă scurtă: ce instrumente sunt aprobate, ce date nu pot fi introduse, cine validează utilizările cu impact asupra persoanelor și cum se raportează o eroare. Desemnează un responsabil de coordonare, fără să transformi subiectul într-un proiect exclusiv juridic. Proprietarul procesului trebuie să răspundă pentru rezultatul folosirii AI, iar echipa tehnică trebuie să poată explica limitele sistemului.
Pentru IMM-uri, proporționalitatea contează, iar simplificările europene pot reduce documentația în anumite situații. Totuși, dimensiunea mică nu transformă o utilizare periculoasă într-una sigură. Un startup care vinde un instrument de selecție a candidaților poate avea obligații mai serioase decât o corporație care folosește AI pentru filtrarea mesajelor spam. Cel mai eficient este să concentrezi resursele asupra sistemelor care influențează drepturi, acces la servicii, sănătate, siguranță, educație sau muncă.
AI Act nu cere oprirea inovației, ci dovezi că riscurile sunt înțelese și controlate. Dacă inventariezi sistemele, clasifici rolurile, instruiești oamenii, stabilești reguli pentru date, introduci transparența și renegociezi contractele, vei rezolva o mare parte din problema operațională înaintea termenelor din 2027 și 2028. Compania care începe acum va putea trata conformitatea ca pe o disciplină de produs. Cea care așteaptă ultima lună va cumpăra documente în grabă, fără să știe dacă procesele reale corespund cu ceea ce scrie în ele.
Un plan practic pentru următoarele 90 de zile poate avea trei etape. În prima lună, descoperă sistemele și oprește utilizările evident interzise sau neaprobate. În a doua, clasifică riscurile, revizuiește transparența și stabilește cerințe minime pentru furnizori. În a treia, testează un flux complet, de la introducerea datelor până la contestarea rezultatului și raportarea incidentului. Nu încerca să construiești de la început un manual de sute de pagini. Creează dovezi simple și verificabile, apoi dezvoltă-le acolo unde impactul justifică efortul. Acest ritm îți permite să identifici devreme golurile tehnice, în loc să afli înaintea unui audit că sistemul nu păstrează jurnalele de care ai nevoie.