Как да подготвите AI проект за изискванията на ЕС за един ден

Кратка инструкция за AI чатботове, асистенти, RAG системи и автоматизации

Най-важното. За един ден можете да направите първоначален одит, да запълните очевидните пропуски и да съберете базови доказателства за готовност. Това не заменя пълната оценка на high-risk AI системи или юридическо становище.

 

От 2 август 2026 г. се прилагат изискванията за прозрачност по член 50 от EU AI Act. За бизнеса това преди всичко означава ясно уведомяване за взаимодействие с AI, правилно обозначаване на определени видове съдържание и възможност да се покаже как системата се контролира.

Първо определете: това обикновен или high-risk проект ли е?

Спрете еднодневния сценарий и насрочете отделна оценка, ако AI влияе върху наемането, кредитирането, достъпа до образование или важни услуги, използва биометрия/разпознаване на емоции или е свързан с безопасността и медицината.

  • Обикновен чатбот за поддръжка или търсене в база знания: най-често започнете с прозрачност, GDPR, сигурност и човешки контрол.
  • AI агент, който изпраща имейли, променя CRM, създава плащания или изтрива данни: добавете потвърждение на критичните действия и подробен журнал.
  • High-risk случай: ще е необходима по-задълбочена класификация, управление на риска, техническа документация и евентуално оценка на съответствието.

План за един работен ден

Време Задача Резултат
09:00–10:00 Инвентаризация Карта: AI функции, потребители, данни, интеграции, действия и отговорник.
10:00–11:00 Прозрачност Уведомлението за взаимодействие с AI се показва преди или в началото на първия контакт.
11:00–12:00 AI съдържание Правила за обозначаване на текст, изображения, аудио, видео и дипфейкове.
12:00–14:00 GDPR Минимизиране на данните, основание за обработка, срокове за съхранение, DPA и уведомление за поверителност.
14:00–15:00 Журналиране Логове на действията на агента, грешките, човешките потвърждения и версиите на системата.
15:00–16:00 Сигурност Минимални права, защита на ключовете, лимити, human approval и аварийно спиране.
16:00–17:00 Документация Паспорт на системата, схема на данните, роли, рискове, промени и процедура при инциденти.
17:00–18:00 Тест и документиране Екранни снимки, тестови случаи, примерен лог и подписано решение за готовност/доработка.

Какво точно да направите: кратка инструкция

1. Уведомете човека, че общува с AI

Покажете съобщението от началото на първото взаимодействие. То трябва да е ясно, видимо и достъпно. Не скривайте информацията само в потребителското споразумение.

Готов текст: „Общувате с AI асистент. Той може да греши. При важен или спорен въпрос поискайте включване на служител“.

 

2. Въведете правила за обозначаване на AI съдържание

Ситуация Какво да направите
AI чатбот / агент Съобщете за взаимодействието с AI в началото на диалога.
Дипфейк: реалистично изображение, аудио или видео Добавете ясно видимо обозначение не по-късно от първото показване.
Текст по обществено значима тема Обозначете го, ако е създаден/съществено променен от AI и не е преминал съдържателна проверка от човек.
Редакционен материал след реална проверка Обикновено не се изисква отделно обозначение, ако човек може да промени/отхвърли текста и носи редакционна отговорност.
Ваш собствен генеративен AI сервис Проверете машинночетимото обозначаване и откриваемостта на изходното съдържание.

3. Намалете използването на лични данни

  • Не изпращайте към модела имена, телефони, документи и кореспонденция, ако задачата може да се реши без тях.
  • Документирайте целта и правното основание за обработването, актуализирайте privacy notice и проверете договорите/DPA с доставчиците.
  • Определете срок за съхранение на диалозите и логовете; ограничете достъпа и отчетете предаването на данни извън ЕИП.
  • Ако обработването вероятно създава висок риск за хората, отделно проверете необходимостта от DPIA.

4. Включете журналиране на действията на AI агента

За high-risk AI автоматичното журналиране е пряко изискване. За обикновен агент това е практическа мярка: без логове е трудно да се разследва грешка и да се докаже, че критично действие е потвърдено от човек.

Блок Какво да се документира
Минимум Време; ID на операцията; версия на workflow/модела; инструмент или действие; резултат/грешка; човешко потвърждение.
Да не се съхранява без необходимост Пълни пароли, API ключове, платежни данни, излишни лични данни и пълният prompt.
Контрол Срок за съхранение, права за достъп, защита от промяна и ясно търсене по инцидент.

5. Ограничете правата и запазете човешкия контрол

  • Дайте на агента само необходимите достъпи; съхранявайте ключовете в защитено хранилище, а не в prompt или код.
  • Изисквайте потвърждение преди изпращане на съобщение, публикуване, плащане, изтриване или промяна на важни данни.
  • Добавете rate limits, allowlist на действията, резервен сценарий, бутон за спиране и известие за грешка.
  • Проверете за prompt injection, изтичане на данни, грешен инструмент, повторно действие и недостъпност на модела.

6. Съберете минимален пакет документи

Документ Съдържание
Паспорт на AI системата Цел, потребители, собственик, модел, доставчици, интеграции и граници на приложението.
Схема на данните Какви данни влизат, къде се предават, къде и колко се съхраняват.
Регистър на рисковете Грешка, вреда, вероятност, контрол, собственик и остатъчен риск.
Human oversight Кои решения проверява човек и как да се спре/отмени действие.
Change & incident log Версии, промени, тестове, сривове, предприети мерки и отговорници.

Финален чеклист за готовност

Отбелязвайте точка само когато има доказателство: екранна снимка, настройка, откъс от документ, тест или запис в журнала.

Проверка Доказателство
Назначени са собственик на AI проекта и отговорник за инцидентите. Име и роля
Описани са целта, потребителите, моделът, доставчиците и интеграциите. Паспорт на системата
Проверено е дали сценарият не попада в high-risk или забранени практики. Резултат от класификацията
Потребителят вижда уведомление за AI от началото на първото взаимодействие. Екранна снимка
Има ясен преход към служител за сложни и спорни случаи. Тест на диалога
Определени са случаите за видимо и машинночетимо обозначаване на съдържанието. Правило за публикуване
За обществено значими текстове са назначени съдържателна проверка и редакционна отговорност. Редактор / процедура
Събират се само необходимите лични данни. Списък с полета
Проверени са privacy notice, основанието за обработка, DPA, сроковете за съхранение и трансграничното предаване. GDPR проверка
Логовете записват действието, версията, резултата, грешката и човешкото одобрение. Примерен лог
Тайните не попадат в prompt, логовете или хранилището. Проверка на тайни
Агентът има минимални права; опасните действия изискват потвърждение. Матрица на достъпа
Настроени са лимити, аварийно спиране и резервен сценарий. Тест при отказ
Тествани са грешки, prompt injection, повторни действия и изтичане на данни. Протокол от теста
Определени са редът за промени, повторно тестване и регистриране на инциденти. Дневник на промени/инциденти
Служителите, работещи със системата, са инструктирани за AI. Запис за обучение

Какво трябва да е готово до края на деня

  • уведомление за потребителя и правила за обозначаване на съдържанието;
  • паспорт на системата, схема на данните, регистър на рисковете и ред за човешки надзор;
  • примерен лог, матрица на достъпа, резултати от тестовете и списък с подобрения по приоритети.

Важно. AI Act не съществува отделно от GDPR, киберсигурността, законодателството за защита на потребителите и секторното законодателство. Този чеклист е начална техническа проверка, а не универсално потвърждение за съответствие.

 

Как CenterAI може да помогне

CenterAI извършва практически AI одит: анализира workflow, данни и достъпи, открива очевидни рискове, предлага настройки за прозрачност, логване, човешко одобрение и минимален пакет документация. След одита необходимите подобрения могат да бъдат внедрени отделно.

Обсъдете AI проект и запишете консултация: https://centerai.eu/

Leave a Reply

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *