Ghid practic AI Governance EU AI Act 2026

Ghid AI Governance: cum controlezi utilizarea AI în companie.

Un model practic pentru organizațiile care folosesc ChatGPT, Microsoft Copilot, modele generative, AI integrat în SaaS sau sisteme dezvoltate intern și au nevoie de inventory, clasificare, ownership, reguli, risk assessment și evidence.

INVENTORY AI systems RISK classification CONTROL policy & oversight EVIDENCE accountability

Context

AI Governance începe înainte de clasificarea juridică.

O organizație poate avea riscuri reale din AI chiar dacă un anumit use case nu este clasificat drept „high-risk” în sensul Regulamentului UE privind inteligența artificială. Pot exista riscuri de confidențialitate, securitate, protecția datelor, proprietate intelectuală, bias, output incorect, shadow AI, vendor dependency și lipsă de trasabilitate.

De aceea, un program matur pornește de la inventarierea utilizării AI, clasificarea cazurilor de utilizare, definirea responsabilităților și introducerea controalelor proporționale cu riscul.

Important: acest ghid este operațional și nu înlocuiește analiza juridică. Calendarul și obligațiile AI Act trebuie verificate în sursele oficiale ale Comisiei Europene și în textul consolidat aplicabil.

AI Governance Frameworkoperating model

Șapte componente pentru un model de control AI care poate fi demonstrat.

01

AI Inventory

Ce sisteme, modele, features AI și servicii SaaS sunt utilizate, de cine, pentru ce și cu ce date.

02

Use-case classification

Business purpose, utilizatori afectați, date, autonomie, impact și rolul organizației în lanțul AI.

03

Risk assessment

Security, privacy, legal, safety, bias, human rights, model reliability și vendor risk.

04

Policy & acceptable use

Reguli clare pentru date, aprobări, utilizări interzise, shadow AI, prompts și output handling.

05

Human oversight

Când o persoană trebuie să verifice, valideze, oprească sau escaladeze rezultatul sistemului AI.

06

Monitoring & incidents

Performance, misuse, drift, security events, vendor changes, complaints și corrective actions.

07

Evidence & accountability

Owner, approvals, assessment, training, decisions, supplier review, monitoring și review periodic.

AI Register

Registrul AI este punctul de control central.

Nu trebuie să fie o listă decorativă de tool-uri. Trebuie să permită organizației să răspundă rapid la: „ce folosim, pentru ce, cu ce date, cine răspunde și ce risc acceptăm?”.

Câmp Ce trebuie capturat De ce contează
System / model Vendor, produs, model, feature AI, versiune Trasabilitate și vendor dependency
Use case Scop, proces, utilizatori, beneficiari Context pentru clasificare și risk assessment
Data Categorii de date, sensibilitate, sursă, destinație Privacy, confidentiality și security
Role Provider, deployer sau alt rol relevant Determină responsabilitățile aplicabile
Risk class Prohibited / high-risk / transparency / general internal use Orientează nivelul de control și legal review
Owner Business owner, IT/Security, Privacy/Legal Accountability și review
Evidence Approvals, DPIA/LIA dacă e cazul, risk assessment, training, logs Demonstrează procesul de guvernanță

Decision model

Întrebările pe care trebuie să le pui înainte de aprobarea unui use case.

01

Este practica interzisă?

Verifică mai întâi dacă use case-ul intră în practicile interzise de AI Act. Dacă da, fluxul trebuie oprit și analizat juridic.

02

Este high-risk sau într-un domeniu sensibil?

Analizează scopul, utilizatorii afectați și contextul, nu doar tehnologia sau numele produsului.

03

Există obligații de transparență?

Unele sisteme și interacțiuni AI pot necesita informarea persoanelor sau marcarea conținutului, în funcție de scenariu.

04

Ce date intră în sistem?

Date personale, confidențiale, client data, source code, secrete comerciale sau date reglementate schimbă nivelul de risc.

05

Poate AI-ul lua sau influența o decizie importantă?

Cu cât autonomia și impactul asupra persoanelor sunt mai mari, cu atât controlul și human oversight trebuie întărite.

06

Ce dovadă păstrăm?

Approval, owner, risk assessment, vendor review, policy, training, monitoring și review periodic.

AI Policy

O politică AI bună nu spune doar „ce este interzis”.

  • Approved tools: ce platforme pot fi folosite și în ce condiții.
  • Data handling: ce tipuri de date pot sau nu pot fi introduse.
  • Human validation: când output-ul AI trebuie verificat obligatoriu.
  • Decision boundaries: ce decizii nu pot fi delegate AI-ului fără control suplimentar.
  • Vendor onboarding: review pentru contracte, privacy, security și model changes.
  • Incident reporting: cum se raportează output incorect, data leakage, misuse sau comportament neașteptat.
  • AI literacy: training adaptat rolurilor și tipurilor de utilizare.

EU AI Actcalendar operațional

Ce este deja relevant în 2026.

2 FEB 2025

Interdicții + AI literacy

Practicile interzise și obligațiile privind AI literacy au început să se aplice.

2 AUG 2025

Governance + GPAI

Au început să se aplice normele de guvernanță și obligațiile pentru modelele GPAI.

2 AUG 2026

Aplicabilitate extinsă

Regulamentul a devenit în mare parte aplicabil, cu tranziții suplimentare pentru anumite sisteme high-risk.

Calendarul AI Act este în evoluție și poate fi influențat de modificări legislative și acte de implementare. Pentru proiecte reale, verifică întotdeauna sursele oficiale și versiunea consolidată aplicabilă.

FAQ

Întrebări frecvente.

Trebuie să avem AI Register dacă folosim doar ChatGPT sau Copilot?

Nu există o regulă universală care să impună același registru tuturor companiilor, dar un inventar intern este o practică solidă de guvernanță pentru a ști ce instrumente sunt folosite, cu ce date și în ce procese.

AI literacy înseamnă un training anual generic?

Nu. Cerința are sens doar dacă oamenii înțeleg riscurile și regulile relevante rolului lor. Training-ul ar trebui adaptat use case-urilor și responsabilităților.

Dacă un tool AI este aprobat de vendor, mai trebuie risk assessment intern?

Da, în majoritatea programelor mature. Vendor due diligence nu înlocuiește analiza modului în care organizația folosește produsul, ce date introduce și ce decizii influențează.

Toate sistemele AI intră în categoria high-risk?

Nu. Clasificarea depinde de scop, context, rolul organizației și criteriile prevăzute de AI Act. O utilizare AI poate fi totuși riscantă pentru companie chiar dacă nu este „high-risk” în sens juridic.

AI Governance

Controlează AI înainte ca utilizarea lui să devină shadow governance.

Începe cu inventory, use-case classification, risk assessment, policy, ownership și evidence.