AI Omnibus влезе в сила: какво се промени в AI Act и какво трябва да направи бизнесът сега

AI Omnibus влезе в сила: какво се промени в AI Act и какво трябва да направи бизнесът сега

На 27 юли 2026 г. в Европейския съюз влезе в сила AI Omnibus — първият голям пакет изменения към EU AI Act. Той отлага сроковете за високорисковите AI системи, опростява част от документацията и разширява възможностите за тестване.

Но това не е отмяна на AI Act и не е всеобщо отлагане. Още от 2 август 2026 г. започват да се прилагат изискванията за прозрачност за чатботове, AI асистенти и отделни видове генерирано съдържание.

Накратко. Разработчиците на high-risk системи получиха допълнително време. За обикновения бизнес, използващ чатботове, AI агенти, генериране на съдържание и автоматизация, е твърде рано да се отпуска: прозрачността, AI literacy, GDPR и контролът върху действията на системата остават актуални.

Дата на публикуване и проверка: 28 юли 2026 г. | Редакция CenterAI

Какво се случи

AI Omnibus беше предложен от Европейската комисия на 19 ноември 2025 г. като част от пакет за опростяване на цифровото законодателство. Окончателният документ — Регламент (ЕС) 2026/1744 — беше приет на 8 юли, публикуван на 24 юли и влезе в сила на 27 юли 2026 г.

Според Европейската комисия целта на измененията е да се намали административната тежест, да се даде на бизнеса повече правна сигурност и компаниите да не бъдат принуждавани да изпълняват сложни изисквания преди появата на необходимите стандарти и инструменти.

Същевременно основната логика на AI Act се запазва: колкото по-висока е потенциалната вреда от AI системата за човека, толкова по-строги са изискванията към нейното разработване и използване.

Основни промени в AI Omnibus

Промяна Какво означава това за бизнеса
Отлагане на изискванията за high-risk AI За системите от Annex III правилата се прилагат от 2 декември 2027 г., а за AI в регулирани физически продукти — от 2 август 2028 г.
Опростяване на AI literacy Компанията трябва да предприема разумни мерки за развитие на AI грамотността на служителите, но не е длъжна да гарантира конкретно ниво на знания за всеки човек.
Облекчения за растящите компании Част от облекченията, достъпни за малкия и средния бизнес, се разпростират върху small mid-cap companies.
Регулаторни пясъчници Компаниите получават повече възможности да тестват AI под контрола на регулатора.
По-малка регистрационна тежест Опростява се режимът за системи, работещи в чувствителна сфера, но непризнати за high-risk.
Проверка за предубеждения Разрешава се ограничено обработване на специални категории лични данни за откриване и коригиране на bias.
Нови забрани Забраняват се AI системи за създаване на интимни изображения без съгласието на човека и на материали със сексуално насилие над деца.
Засилване на AI Office Европейският AI Office получава допълнителни правомощия по отношение на GPAI модели и някои големи платформи.

Официален преглед на промените е публикуван на сайта на Европейската комисия.

Нови срокове за high-risk AI системи

Най-видимата промяна е отлагането на изискванията за високорисковите системи.

AI системи от Annex III — от 2 декември 2027 г.

Annex III обхваща самостоятелни AI системи, способни съществено да повлияят на правата и възможностите на човека. Сред тях могат да бъдат решения за:

  • подбор и оценяване на служители;
  • определяне на достъпа до образование;
  • кредитен скоринг;
  • предоставяне на важни частни и публични услуги;
  • миграционен и граничен контрол;
  • правоприлагаща дейност;
  • отделни видове биометрична идентификация.

Преди основните изисквания за такива системи трябваше да започнат да се прилагат от 2 август 2026 г. AI Omnibus отложи срока до 2 декември 2027 г..

AI в регулирани физически продукти — от 2 август 2028 г.

Отделен срок е определен за високорискови AI системи, вградени в продукти, регулирани от законодателството на ЕС. Това могат да бъдат медицински изделия, машини и оборудване, асансьори, играчки, транспортни системи и други продукти от Annex I.

За тях съответните изисквания на AI Act ще започнат да се прилагат 2 август 2028 г..

Актуалните дати са събрани в официалния календар на AI Act Service Desk.

Какво означава отлагането на практика

Да предположим, че компания разработва система, която автоматично оценява автобиографии и класира кандидати. Такъв проект може да попадне в категорията high-risk AI, тъй като влияе върху достъпа на човека до работа.

Формалният срок за изпълнение на пълния набор изисквания — управление на риска, техническа документация, водене на записи, човешки контрол и оценка на съответствието — вече настъпва на 2 декември 2027 г.

Но отлагането не означава, че до тази дата могат да се събират всякакви данни, да се вземат непрозрачни решения и да не се тества системата. GDPR, трудовото, антидискриминационното и потребителското законодателство продължават да действат независимо от AI Act.

Освен това документацията е много по-лесно да се събира по време на разработката, отколкото да се възстановява впоследствие преди пускане или проверка.

AI literacy не е отменена

Първоначалната редакция на член 4 изискваше от доставчиците и професионалните потребители на AI да осигурят достатъчно ниво на AI грамотност на служителите.

След измененията формулировката стана по-мека. Сега организациите трябва да предприемат мерки, подпомагащи развитието на AI literacy, като вземат предвид:

  • ролята на служителя;
  • неговия опит и подготовка;
  • типа на използваната AI система;
  • хората, които могат да бъдат засегнати от резултатите от нейната работа;
  • вероятността и тежестта на възможните грешки.

С други думи, бизнесът не трябва да провежда изпит и да гарантира, че всеки служител е достигнал еднакво ниво на знания. Но и обучението не може да бъде напълно пренебрегнато.

Практически минимум за малка компания:

  1. Да се обясни на служителите къде се използва AI.
  2. Да се покажат типичните грешки и ограничения на системата.
  3. Да се установят правила за работа с лични и поверителни данни.
  4. Да се определят решенията, които не могат да се вземат без проверка от човек.
  5. Да се документира проведеният инструктаж.

За high-risk проекти изискванията за подготовка на персонала и human oversight остават по-строги.

Малкият и средният бизнес получи повече облекчения

Някои облекчения, по-рано достъпни само за малки и средни предприятия, се разпростират върху small mid-cap companies — компании, които вече са излезли извън категорията SME, но все още не са станали голям бизнес.

В общия случай става дума за компании, които не са SME, имат под 750 служители и отговарят на установените финансови ограничения: оборот до 150 млн. евро или баланс до 129 млн. евро.

За тях могат да се прилагат:

  • по-пропорционални изисквания;
  • опростена техническа документация;
  • намалена административна тежест;
  • отчитане на размера на компанията при прилагане на изискванията и санкциите.

Важно: статутът SMC не освобождава компанията от AI Act. Той влияе върху това колко сложен и скъп трябва да бъде процесът по изпълнение на отделни изисквания.

Повече възможности за тестване на AI

AI Omnibus разширява достъпа до регулаторни пясъчници — контролирани среди, в които могат да се тестват AI системи заедно с компетентните органи.

До 2 август 2027 г. във всяка държава от ЕС трябва да функционира поне една национална AI пясъчница. Освен това е предвидено създаването на пясъчница на ниво ЕС.

Това е особено полезно за стартъпи и компании, разработващи решения в медицината, финансите, HR, образованието и други регулирани сфери. Пясъчницата позволява предварително да се обсъдят класификацията на системата, данните, рисковете и необходимите мерки за контрол.

Тя не е начин за заобикаляне на закона. Но помага да не се изгражда скъп продукт върху погрешна представа за неговия правен статут.

Регистрацията и мониторингът стават по-лесни

По-рано доставчик на система, работеща в сфера от Annex III, но непризната за high-risk, можеше да бъде длъжен да я регистрира в европейската база данни.

AI Omnibus намалява тази тежест. Компанията все пак ще трябва да извърши и съхрани оценка, обясняваща защо системата не е high-risk. Но в някои случаи вече няма да е нужна излишна публична регистрация.

Опростява се и следпазарният мониторинг. Вместо задължителна единна форма бизнесът получава повече свобода при избора на структурата на плана за наблюдение на системата.

Това не означава, че след пускането може да се спре проследяването на грешките. Компанията трябва да разбира:

  • колко често AI допуска грешки;
  • кои потребители или групи могат да пострадат;
  • какви инциденти възникват;
  • как се документират промените в модела и workflow;
  • кога системата трябва да бъде ограничена или спряна.

Проверка за пристрастност и специални категории данни

AI Omnibus позволява на доставчици и компании, внедряващи системи, при определени условия да обработват специални категории лични данни, ако това е необходимо за откриване и коригиране на пристрастност в AI системата.

Например без анализ на резултатите по отделни групи понякога е невъзможно да се определи дали HR системата не занижава оценките на кандидати с определен произход или пол.

Това обаче не е универсално разрешение за събиране на чувствителни данни „за всеки случай“. Обработването трябва да е необходимо, ограничено до поставената цел и защитено с технически и организационни мерки. Изискванията на GDPR продължават да важат.

Появиха се нови забранени практики

AI Omnibus добавя забрана за AI системи, предназначени за създаване на:

  • сексуално откровени или интимни изображения на човек без неговото съгласие;
  • материали със сексуално насилие над деца.

В тази категория влизат т.нар. nudification услуги, които цифрово „събличат“ човек на снимка.

Новите забрани започват да се прилагат 2 декември 2026 г.. Ограничението се отнася не само за публикуването на резултата, но и за самите системи, предназначени за създаване на такива материали.

Кои изисквания не бяха отложени

Основната грешка е да се приеме, че целият AI Act е отложен до 2027 или 2028 г. Това не е така.

Дата Какво се прилага
2 февруари 2025 г. Основните забранени практики и изискванията за AI literacy.
2 август 2025 г. Задължения за доставчиците на general-purpose AI models.
2 август 2026 г. Член 50 относно прозрачността, мерки за подкрепа на иновациите и начало на пълноценен контрол по вече действащите раздели.
2 декември 2026 г. Новите забрани и преходният срок за обозначаване на съдържание от някои по-рано пуснати генеративни системи.
2 август 2027 г. Национални регулаторни пясъчници.
2 декември 2027 г. High-risk AI от Annex III.
2 август 2028 г. High-risk AI в регулирани продукти от Annex I.

Особено важна е датата 2 август 2026 г.. От този момент започват да се прилагат изискванията на член 50:

  • чатботът трябва да съобщава на човека, че взаимодейства с AI;
  • доставчиците на генеративни системи трябва да осигуряват откриваемост на изкуствено създадено или променено съдържание;
  • дипфейковете трябва да бъдат ясно обозначени;
  • отделни AI текстове по обществено значими въпроси изискват разкриване на използването на AI;
  • при разпознаване на емоции и биометрична категоризация на хора трябва да се предоставя информация.

Подробно разгледахме тези правила в материала „Обозначаване на AI съдържание в ЕС от 2 август 2026 г.“.

Три примера за бизнеса

Чатбот на сайта на компанията

Компанията е внедрила AI асистент за отговори на клиенти. Това е обичаен, а не high-risk сценарий.

Отлагането на сроковете не променя нищо съществено. От 2 август 2026 г. потребителят трябва да разбира, че му отговаря AI. Трябва също да се проверят обработването на лични данни, прехвърлянето към служител и регистрирането на грешки.

AI агент в n8n

Агентът чете заявки, попълва CRM и подготвя отговори за клиенти. Ако не взема решения за кредит, наемане или достъп до важни услуги, такъв workflow обикновено не е high-risk.

Въпреки това си струва да се настроят:

  • логове на действията и грешките;
  • минимални права за достъп;
  • потвърждение преди изпращане на имейли и промяна на важни данни;
  • защита на API ключовете;
  • обработка на повторни действия;
  • аварийно спиране.

AI за подбор на кандидати

Системата оценява автобиографии и препоръчва кого да поканят на интервю. Такъв проект може да попадне в Annex III.

Пълният high-risk режим е отложен за 2 декември 2027 г. Но компанията още сега трябва да провери законосъобразността на обработването на данните, риска от дискриминация, ролята на човека и възможността да обясни взетото решение.

Какво да направи бизнесът след влизането в сила на AI Omnibus

По-добре е отлагането на сроковете да се използва не като пауза, а като време за спокойна подготовка.

Кратък план за действие

  1. Съставете регистър на AI системите. Включете чатботове, генератори на съдържание, AI функции в SaaS, вътрешни асистенти и автоматизации.
  2. Определете своята роля. Компанията може да бъде provider, deployer или едновременно да изпълнява и двете роли.
  3. Проверете класификацията. Отделно отбележете системите, които влияят върху наемането, кредитирането, образованието, медицинската помощ, биометрията и важните услуги.
  4. Изпълнете изискванията за прозрачност. Добавете уведомления в чатботовете и правила за обозначаване на съдържанието.
  5. Организирайте AI literacy. Проведете кратък инструктаж и запазете потвърждението.
  6. Проверете данните. Определете какво се предава на модела, къде се съхранява и кой има достъп до него.
  7. Настройте контрол на действията. Опасните операции трябва да изискват потвърждение от човек.
  8. Започнете да събирате документация. Паспортът на системата, схемата на данните, регистърът на рисковете и дневникът на промените ще са полезни дори за обикновен AI проект.

Такава първоначална проверка може да се извърши по нашата инструкция „Как да подготвите AI проект за изискванията на ЕС за един ден“.

Често задавани въпроси

AI Act отложен ли е до 2027 г.?

Не. Отложени са главно изискванията за high-risk системите от Annex III и AI, вграден в регулирани продукти. Прозрачността, AI literacy, правилата за GPAI и част от забранените практики се прилагат по отделен график.

Трябва ли да се обозначава всеки текст, създаден с помощта на ChatGPT?

Не. Задължителното видимо обозначаване зависи от съдържанието, начина на публикуване и наличието на реална проверка от човек. За обществено значими текстове редакционният контрол е особено важен.

Може ли засега да не се документира high-risk проект?

Формалният срок е отложен, но това е лоша практическа стратегия. Историята на разработката, източниците на данни, тестовете и промените в системата са много по-трудни за възстановяване със задна дата.

AI Omnibus отмени ли обучението на служителите?

Не. Изискването стана по-гъвкаво: компанията трябва да предприема разумни мерки за развиване на AI грамотността, като отчита ролята на служителите и риска на системата.

Заключение

AI Omnibus действително прави AI Act по-малко строг по отношение на сроковете и административните процедури. Това е особено важно за разработчиците на high-risk системи, производителите на регулирани продукти и растящите европейски компании.

Но основните задължения на бизнеса не са изчезнали. Ако компанията използва AI чат, AI агент, генериране на съдържание или автоматизирана обработка на клиентски данни, още сега са ѝ нужни прозрачност, човешки контрол, ясни правила за работа с данни и минимална документация.

CenterAI помага за извършване на технически одит на AI проект, определяне на очевидните рискове и внедряване на известия, логване, human approval, управление на достъпа и други практически мерки.

Обсъдете AI проект с CenterAI

Материалът е с информационен характер и не замества правната оценка на конкретна AI система.

Leave a Reply

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *