Кратка инструкция за AI чатботове, асистенти, RAG системи и автоматизации
|
От 2 август 2026 г. се прилагат изискванията за прозрачност по член 50 от EU AI Act. За бизнеса това преди всичко означава ясно уведомяване за взаимодействие с AI, правилно обозначаване на определени видове съдържание и възможност да се покаже как системата се контролира.
Първо определете: това обикновен или high-risk проект ли е?
Спрете еднодневния сценарий и насрочете отделна оценка, ако AI влияе върху наемането, кредитирането, достъпа до образование или важни услуги, използва биометрия/разпознаване на емоции или е свързан с безопасността и медицината.
- Обикновен чатбот за поддръжка или търсене в база знания: най-често започнете с прозрачност, GDPR, сигурност и човешки контрол.
- AI агент, който изпраща имейли, променя CRM, създава плащания или изтрива данни: добавете потвърждение на критичните действия и подробен журнал.
- High-risk случай: ще е необходима по-задълбочена класификация, управление на риска, техническа документация и евентуално оценка на съответствието.
План за един работен ден
| Време | Задача | Резултат |
| 09:00–10:00 | Инвентаризация | Карта: AI функции, потребители, данни, интеграции, действия и отговорник. |
| 10:00–11:00 | Прозрачност | Уведомлението за взаимодействие с AI се показва преди или в началото на първия контакт. |
| 11:00–12:00 | AI съдържание | Правила за обозначаване на текст, изображения, аудио, видео и дипфейкове. |
| 12:00–14:00 | GDPR | Минимизиране на данните, основание за обработка, срокове за съхранение, DPA и уведомление за поверителност. |
| 14:00–15:00 | Журналиране | Логове на действията на агента, грешките, човешките потвърждения и версиите на системата. |
| 15:00–16:00 | Сигурност | Минимални права, защита на ключовете, лимити, human approval и аварийно спиране. |
| 16:00–17:00 | Документация | Паспорт на системата, схема на данните, роли, рискове, промени и процедура при инциденти. |
| 17:00–18:00 | Тест и документиране | Екранни снимки, тестови случаи, примерен лог и подписано решение за готовност/доработка. |
Какво точно да направите: кратка инструкция
1. Уведомете човека, че общува с AI
Покажете съобщението от началото на първото взаимодействие. То трябва да е ясно, видимо и достъпно. Не скривайте информацията само в потребителското споразумение.
|
2. Въведете правила за обозначаване на AI съдържание
| Ситуация | Какво да направите |
| AI чатбот / агент | Съобщете за взаимодействието с AI в началото на диалога. |
| Дипфейк: реалистично изображение, аудио или видео | Добавете ясно видимо обозначение не по-късно от първото показване. |
| Текст по обществено значима тема | Обозначете го, ако е създаден/съществено променен от AI и не е преминал съдържателна проверка от човек. |
| Редакционен материал след реална проверка | Обикновено не се изисква отделно обозначение, ако човек може да промени/отхвърли текста и носи редакционна отговорност. |
| Ваш собствен генеративен AI сервис | Проверете машинночетимото обозначаване и откриваемостта на изходното съдържание. |
3. Намалете използването на лични данни
- Не изпращайте към модела имена, телефони, документи и кореспонденция, ако задачата може да се реши без тях.
- Документирайте целта и правното основание за обработването, актуализирайте privacy notice и проверете договорите/DPA с доставчиците.
- Определете срок за съхранение на диалозите и логовете; ограничете достъпа и отчетете предаването на данни извън ЕИП.
- Ако обработването вероятно създава висок риск за хората, отделно проверете необходимостта от DPIA.
4. Включете журналиране на действията на AI агента
За high-risk AI автоматичното журналиране е пряко изискване. За обикновен агент това е практическа мярка: без логове е трудно да се разследва грешка и да се докаже, че критично действие е потвърдено от човек.
| Блок | Какво да се документира |
| Минимум | Време; ID на операцията; версия на workflow/модела; инструмент или действие; резултат/грешка; човешко потвърждение. |
| Да не се съхранява без необходимост | Пълни пароли, API ключове, платежни данни, излишни лични данни и пълният prompt. |
| Контрол | Срок за съхранение, права за достъп, защита от промяна и ясно търсене по инцидент. |
5. Ограничете правата и запазете човешкия контрол
- Дайте на агента само необходимите достъпи; съхранявайте ключовете в защитено хранилище, а не в prompt или код.
- Изисквайте потвърждение преди изпращане на съобщение, публикуване, плащане, изтриване или промяна на важни данни.
- Добавете rate limits, allowlist на действията, резервен сценарий, бутон за спиране и известие за грешка.
- Проверете за prompt injection, изтичане на данни, грешен инструмент, повторно действие и недостъпност на модела.
6. Съберете минимален пакет документи
| Документ | Съдържание |
| Паспорт на AI системата | Цел, потребители, собственик, модел, доставчици, интеграции и граници на приложението. |
| Схема на данните | Какви данни влизат, къде се предават, къде и колко се съхраняват. |
| Регистър на рисковете | Грешка, вреда, вероятност, контрол, собственик и остатъчен риск. |
| Human oversight | Кои решения проверява човек и как да се спре/отмени действие. |
| Change & incident log | Версии, промени, тестове, сривове, предприети мерки и отговорници. |
Финален чеклист за готовност
Отбелязвайте точка само когато има доказателство: екранна снимка, настройка, откъс от документ, тест или запис в журнала.
| Проверка | Доказателство | |
| ☐ | Назначени са собственик на AI проекта и отговорник за инцидентите. | Име и роля |
| ☐ | Описани са целта, потребителите, моделът, доставчиците и интеграциите. | Паспорт на системата |
| ☐ | Проверено е дали сценарият не попада в high-risk или забранени практики. | Резултат от класификацията |
| ☐ | Потребителят вижда уведомление за AI от началото на първото взаимодействие. | Екранна снимка |
| ☐ | Има ясен преход към служител за сложни и спорни случаи. | Тест на диалога |
| ☐ | Определени са случаите за видимо и машинночетимо обозначаване на съдържанието. | Правило за публикуване |
| ☐ | За обществено значими текстове са назначени съдържателна проверка и редакционна отговорност. | Редактор / процедура |
| ☐ | Събират се само необходимите лични данни. | Списък с полета |
| ☐ | Проверени са privacy notice, основанието за обработка, DPA, сроковете за съхранение и трансграничното предаване. | GDPR проверка |
| ☐ | Логовете записват действието, версията, резултата, грешката и човешкото одобрение. | Примерен лог |
| ☐ | Тайните не попадат в prompt, логовете или хранилището. | Проверка на тайни |
| ☐ | Агентът има минимални права; опасните действия изискват потвърждение. | Матрица на достъпа |
| ☐ | Настроени са лимити, аварийно спиране и резервен сценарий. | Тест при отказ |
| ☐ | Тествани са грешки, prompt injection, повторни действия и изтичане на данни. | Протокол от теста |
| ☐ | Определени са редът за промени, повторно тестване и регистриране на инциденти. | Дневник на промени/инциденти |
| ☐ | Служителите, работещи със системата, са инструктирани за AI. | Запис за обучение |
Какво трябва да е готово до края на деня
- уведомление за потребителя и правила за обозначаване на съдържанието;
- паспорт на системата, схема на данните, регистър на рисковете и ред за човешки надзор;
- примерен лог, матрица на достъпа, резултати от тестовете и списък с подобрения по приоритети.
|
Как CenterAI може да помогне
CenterAI извършва практически AI одит: анализира workflow, данни и достъпи, открива очевидни рискове, предлага настройки за прозрачност, логване, човешко одобрение и минимален пакет документация. След одита необходимите подобрения могат да бъдат внедрени отделно.
Обсъдете AI проект и запишете консултация: https://centerai.eu/
