В петък следобед някой във фирмата ви пуска клиентски договор в ChatGPT, за да го обобщи за десет минути преди срещата. Никой не е написал и ред код, а компанията ви в този момент вече действа в обхвата на европейски регламент.
Повечето собственици приемат, че Европейския регламент за изкуствен интелект (EU AI Act) е грижа на технологичните компании. Но обхватът на регламента се определя не от това дали разработвате изкуствен интелект (ИИ), а от това как го използвате.
Ето краткия отговор, преди подробностите: ако служителите ви използват готови AI инструменти в работата, вие сте “внедрител” по смисъла на регламента и попадате в обхвата му. Не защото сте направили нещо нередно, а защото законът е насочен към всички, които използват AI професионално, а не само тези, които го създават.
Важното накратко
- Обхватът на Европейския регламент за изкуствен интелект (EU AI Act) се определя от ролята ви спрямо инструмента, не от това дали пишете код. Компания, която само използва готов AI, най-често е внедрител.
- Регламентът подрежда употребите по ниво на риск. Малка част са забранени, друга част са високорискови, трета изисква прозрачност, останалото остава без специални задължения.
- Някои задължения вече ви обвързват днес: грамотността в областта на ИИ и прозрачността, когато клиент общува с ИИ или вижда генерирано съдържание.
- Най-тежките задължения за високорисковите употреби бяха отложени през юли 2026 г. Имате време до края на 2027 г. и до 2028 г., но това не е повод да чакате.
Регламентът важи ли за компания, която само използва готови инструменти?
Регламентът за изкуствения интелект, Регламент (ЕС) 2024/1689, започва не с технологията, а с ролите. В член 2 той изброява за кого се прилага, а в член 3 казва кой каква роля изпълнява.
Две от тези роли ви интересуват.
“Доставчик” е този, който разработва система с ИИ или възлага разработването ѝ и я пуска на пазара със свое име или търговска марка.
“Внедрител” е този, който използва система с ИИ, върху която упражнява контрол, освен когато я използва в лична непрофесионална дейност.
Прочетете второто определение отново. Ключовите думи са лична непрофесионална дейност. Когато служител ползва ChatGPT вкъщи, за да напише поздравление, това е извън обхвата. Когато същият служител ползва същия инструмент, за да обработи клиентски данни на работа, ролята се сменя. Компанията става внедрител.
Ако използвате ИИ в работата, но не го създавате и не го пускате на пазара под свое име, почти сигурно сте внедрител. Точно това разграничение между използване, внедряване и създаване решава дали регламентът говори за вас.
Ако темата ви е нова, AI Act и малкия бизнес са добро начало.
Как EU AI Act реши кой какви правила спазва?
Регламентът не подрежда компаниите по индустрия или по размер. Подрежда употребите по риск. Това е логиката, която обърква повечето хора: една и съща програма може да е без всякакви задължения в един процес и високорискова в друг.
Нивата са четири.
- Недопустим риск. Малка група практики са просто забранени, независимо кой и защо ги прилага. Тук влизат неща като манипулативни системи и социално оценяване на хора. Списъкът е кратък, но абсолютен, и е разгледан подробно в текста за забранените практики по Член 5.
- Висок риск. Употреби, които могат да засегнат сериозно правата, здравето или поминъка на хората. Тук са и приложения, които малкият бизнес ползва, без да подозира, че попадат в тази категория.
- Ограничен риск. Употреби, при които основното задължение е прозрачност: човекът отсреща трябва да знае, че говори с машина или гледа генерирано съдържание.
- Минимален риск. Всичко останало, огромната част от ежедневните употреби, без специални задължения по регламента.
Регламентът не пита с каква технология работите. Пита какво може да се обърка за хората, ако тя сгреши. Затова един и същ инструмент носи различни задължения в различните ви процеси.
Кои от ежедневните ви употреби вече са в обхвата?
Тук абстракцията свършва. Ето три употреби, които се срещат в почти всяка фирма от петнадесет души нагоре, и как регламентът ги вижда.
Подбор на хора. Ако използвате AI, за да отсявате автобиографии, да насочвате обяви или да оценявате кандидати, попадате в списъка на високорисковите употреби. Приложение III към регламента изрично посочва системите за набиране и подбор на хора, за анализ и отсяване на молби за работа и за оценяване на кандидатите. Причината е проста: грешка тук струва на човек работата му.
Чатбот с клиенти. Ако на сайта ви отговаря AI, член 50 изисква човекът да бъде информиран, че общува със система с ИИ, освен когато това е очевидно. Не е нужен банер с едри букви, нужно е клиентът да не бъде подведен.
Генерирано съдържание. Член 50 задължава доставчиците да маркират изкуствено генерираното аудио, изображения, видео и текст като такова, а внедрителите да оповестяват убедителните фалшификати. Ако маркетингът ви публикува генерирани визуализации или текстове, това вече не е просто творческо решение.
Три от най-обичайните употреби в един малък бизнес, подборът, чатботът и генерираното съдържание, вече имат конкретни правила. Отделен, но също толкова важен въпрос е какви данни подавате към тези инструменти. Него разглеждам в текста за това кои данни не бива да подавате.
Един инструмент, три различни отговора: пример от фирма с петнадесет души
Представете си счетоводна кантора с петнадесет служители, която ползва един и същ AI асистент за три различни неща. Един инструмент, но три различни отговора от регламента.
В маркетинга кантората генерира с него описания на услугите за сайта. Това е употреба с минимален риск: единственото задължение е генерираното съдържание да бъде обозначено като такова, когато е публично.
В обслужването на клиенти същият асистент отговаря на запитвания през чат на сайта. Тук вече говорим за ограничен риск и за прозрачност: клиентът трябва да знае, че отсреща е машина, а не човек.
В подбора кантората го използва, за да отсява автобиографии за нова позиция. Това е високорискова употреба, защото решава кой стига до интервю и кой не. Тук задълженията са най-сериозни, макар че крайните им срокове са отложени за края на 2027 г.
Един договор с един доставчик, една програма, а три различни режима. Ако мислите за EU AI Act като за етикет върху цялата компания, тази картина няма да ви се получи. Ако мислите за него като за етикет върху всяка отделна употреба, изведнъж всичко си идва на мястото.
Какво вече ви задължава, дори да сте „само потребител“?
Лесно е да отложите нещо, чиито срокове са след години. Проблемът е, че две задължения не са в бъдещето. Те важат сега.
Първото е грамотността в областта на ИИ. Член 4 задължава доставчиците и внедрителите да се погрижат хората, които работят с AI от тяхно име, да имат нужното ниво на разбиране. Това задължение е в сила от февруари 2025 г. През юли 2026 г. беше смекчено: сега регламентът иска от вас да предприемете мерки в подкрепа на грамотността, а не да гарантирате, че всеки служител е достигнал точно определено ниво. По-меко, но все така задължение. Какво означава то на практика обяснявам в текста за AI грамотността според закона? Как се изпълнява на дело минавам през обучение на персонала по Член 4?
Второто е прозрачността по член 50, която се прилага от август 2026 г. Ако клиент говори с ваш бот или вижда ваше генерирано съдържание, задължението вече е живо.
От 2 август 2026 г., две неща вече ви обвързват, независимо дали сте разработчик: грамотността на екипа ви и прозрачността към клиента. Забележете кое не е в този списък: глоба за самото използване на ChatGPT. Такава няма.
Какво се отлага и до кога имате време?
През юли 2026 г. беше обнародван Регламент (ЕС) 2026/1744, пакет от мерки за опростяване на прилагането. Той не отменя EU AI Act, но размества част от сроковете, и то в посока, която дава въздух на бизнеса.
Причината за разместването е практична. Техническите стандарти и националните органи, които трябва да прилагат правилата за високорисковите системи, не бяха готови навреме. Прибързаното прилагане щеше да оскъпи спазването, без да добави защита за хората.
Най-важната промяна засяга високорисковите системи. Задълженията за тях, които първоначално трябваше да станат приложими през август 2026 г., се преместиха: до 2 декември 2027 г. за високорисковите употреби по Приложение III, тоест точно тези като подбора на хора, и до 2 август 2028 г. за високорисковите системи, свързани с продукти по Приложение I.
Няколко други срока също се уточниха. Нови забрани по член 5, свързани със злоупотреба с изображения, започват да се прилагат от 2 декември 2026 г. Доставчиците на генеративни системи, вече пуснати на пазара, имат срок до 2 декември 2026 г. да въведат маркирането на генерираното съдържание. Общата картина на това какво се променя за бизнеса стана по-ясна именно с този пакет.
Отлагането не е отмяна. То е прозорец, в който да подготвите правилата, преди задълженията да станат приложими. Компаниите, които го използват, ще посрещнат крайните срокове готови. Останалите ще ги посрещнат бързайки.
Значи трябва да спрем да ползваме AI?
Не. Това е грешният извод.
Целта на обхвата не е да ви извади от изкуствения интелект, а да ви вкара в него с правила. Забраните са малко. Високорисковите употреби са ясно очертани и имат срокове. Всичко останало, огромната част от това, което един малък бизнес прави с AI, изисква не разрешение, а ред: кой какво ползва, с какви данни и кой проверява резултата.
И тук е може би най-важното: тези правила не са за софтуера, а за хората. Кой служител има право да ползва кой инструмент, кой одобрява нов, кой поглежда резултата, преди той да стигне до клиент. Инструментът се сменя за месеци, а правилата и хората остават.
Разликата между компания в риск и компания в контрол не е в това дали ползва AI. В това дали знае къде я поставя всяка употреба. Точно затова петте стълба на AI готовността започват от хората и процесите, не от софтуера.
Обхватът не е повод да спрете. Той е списък с местата, където имате нужда от правило.
Често задавани въпроси
Ползваме само безплатния ChatGPT. В обхвата ли сме?
Да, ако го ползвате в работата. Ролята ви е на внедрител, независимо че инструментът е безплатен и че вие не сте го създали. Дали безплатната версия е подходяща за фирмени данни е отделен въпрос, който заслужава собствено внимание.
Каква е разликата между доставчик и внедрител?
Доставчик създава или възлага система с ИИ и я пуска на пазара със свое име. Внедрител използва такава система под свой контрол в професионална дейност. Повечето български фирми са внедрители, не доставчици.
Каква е глобата, ако не спазим AI Act?
Най-тежките санкции, до 35 000 000 EUR или 7 % от годишния световен оборот, важат само за забранените практики по член 5. За другите задължения, включително прозрачността и задълженията на внедрителите, таванът е до 15 000 000 EUR или 3 %. За малките и средните предприятия се прилага по-ниският от двата размера. Задължението за грамотност няма собствена глоба и тази цифра от 35 милиона не се отнася за него.
Отложи ли се AI Act за бизнеса?
Част от него, да. Задълженията за високорисковите системи бяха преместени към 2 декември 2027 г. и 2 август 2028 г. Забраните по член 5, грамотността по член 4 и прозрачността по член 50 действат отпреди това и не са отложени.
Откъде да започнем?
Не от софтуер. От картина: кои AI инструменти се ползват в компанията, за какви задачи, с какви данни и коя ваша употреба в кой рисков клас попада. Тази снимка на текущото състояние е първата стъпка и може да се направи бързо с самооценката AI Ready Score.
Картата е по-полезна от страха
Компаниите, които приемат обхвата като заплаха, ще го отлагат, докато някой отвън не им го обясни, обикновено в най-неудобния момент. Компаниите, които го приемат като карта, ще знаят по-рано от конкурентите си къде стъпват.
Обхватът на AI Act не ви казва да спрете. Казва ви къде да сложите правило, преди правилото да ви потрябва спешно.
Ако искате да преминете през това подредено, с примери от български бизнес и без жаргон, обучението AI Act за бизнеса е създадено точно за хората, които вземат решенията.
Аз съм Мариела Славенова, основател на Marinext AI и създател на AI Ready Standard, стандарт за AI готовност на бизнеса. Помагам на организации да заменят удобните митове с ясни числа и работещи системи.