Treceți la conținut

AI Act pentru firme cu 50–500 de angajați: ce urmează

AI Act pentru firme cu 50–500 de angajați: roluri, alfabetizare în domeniul IA, sisteme cu grad ridicat de risc și termenele clare din 2025–2028.

Doi angajați văzuți din spate într-o sală de conformitate a unei firme de inginerie, lângă un dosar verde-oliv; pe patru panouri crem prinse de perete scrie AI ACT PENTRU FIRME MEDII, STABILEȘTE ROLUL, INSTRUIEȘTE ECHIPA și URMĂREȘTE TERMENELE.
De AI Priority Map Editorial

Răspuns rapid: AI Act privește firmele cu 50–500 de angajați după sistem și rol: furnizor ori implementator. Alfabetizarea în domeniul IA se aplică din 2 februarie 2025, iar regulamentul din 2 august 2026. Pentru sistemele de IA cu grad ridicat de risc, termenele sunt 2 decembrie 2027 și 2 august 2028 1,2.

Rezumat ca hartă mentală

AI Act pentru firme cu 50–500 de angajați: ce urmează
│
├─ Sisteme și roluri
│   ├─ Inventar după utilizarea reală
│   ├─ Furnizor ori implementator pentru fiecare sistem
│   └─ Mărimea firmei nu dă o scutire generală
│
├─ Datele din regulament
│   ├─ Alfabetizare din februarie 2025
│   ├─ Aplicare generală din august 2026
│   └─ Rute cu grad ridicat de risc: 2027 și 2028
│
├─ Folosire controlată
│   ├─ Instrucțiunile furnizorului în flux
│   ├─ Persoane instruite pentru sarcina lor
│   └─ Supraveghere cu drept real de intervenție
│
└─ Plan și dovezi
    ├─ Responsabil pentru fiecare întrebare deschisă
    ├─ Documente legate de sistem
    └─ Revizuire după schimbarea utilizării

Prima decizie a firmei

Într-o firmă de inginerie cu 50–500 de angajați, întrebarea utilă nu este dacă întregul grup este „conform AI Act”. Întrebarea este ce sistem de IA folosește fiecare echipă și în ce scop. Un asistent pentru redactarea ofertelor, un instrument pentru analizarea solicitărilor și un sistem integrat într-un produs pot avea utilizări și responsabilități diferite. Dacă toate sunt trecute într-un singur rând numit „AI”, nu se poate stabili cine le folosește, cine oferă instrucțiuni și care termen se leagă de fiecare 1,2.

Începeți cu un inventar scurt: numele sistemului, scopul, echipa care îl folosește, furnizorul, persoana care răspunde de utilizare și întrebările încă deschise. Acesta este un instrument de lucru al firmei, nu un formular unic impus de regulament. El ajută la separarea rolului juridic de nivelul de risc și de calendar. Un ghid pentru registrul AI explică mai pe larg construirea inventarului; pentru decizia de față contează legătura dintre sistem și obligație 1.

Ce notațiCe clarificăCe rămâne de verificat
Scopul sistemuluiUtilizarea reală și ruta de risc 1Instrucțiunile furnizorului
Echipa care foloseștePersoanele vizate de alfabetizare 1Sarcinile concrete
Rolul firmeiFurnizor sau implementator 1Faptele despre introducerea pe piață
Datele introduseModul de folosire a sistemului 3Relevanța pentru scop

Inventarul nu trebuie să declare o încadrare finală înainte de a avea dovezi. Poate consemna „rol de clarificat” sau „anexă de verificat”, alături de un responsabil și o dată pentru obținerea documentelor. Un asemenea rând este mai folositor decât o bifă optimistă. Managerul poate cere exact informația lipsă și poate vedea care decizie întârzie calendarul 1.

În întâlnirea inițială, cereți fiecărei echipe să arate un exemplu de folosire a sistemului, nu doar contractul prin care a fost cumpărat: scopul efectiv, persoana care introduce datele, locul unde ajunge rezultatul și documentul de instrucțiuni pot dezvălui diferențe pe care o listă comercială de produse le ascunde 1,3. Această metodă arată și care oameni au nevoie de o măsură de alfabetizare adaptată propriei sarcini 2.

Furnizor sau implementator

Articolul 3 punctul 4 definește implementatorul drept persoana ori organizația care folosește un sistem de IA sub propria autoritate, cu excepția folosirii în cadrul unei activități personale, neprofesionale. O firmă poate fi implementator atunci când integrează în activitatea sa un sistem cumpărat de la altcineva. Nu devine automat furnizor doar fiindcă angajații folosesc intensiv acel sistem. În sens invers, faptul că o firmă are puțini angajați nu o scoate din definiția implementatorului 1.

Rolul se stabilește pentru un sistem și o activitate, nu pentru întreaga companie o singură dată. Dacă o firmă folosește un asistent intern și, separat, dezvoltă un sistem oferit sub propriul nume, cele două situații trebuie analizate distinct. În inventar notați ce face organizația efectiv: utilizează, dezvoltă, oferă ori pune în funcțiune sistemul. O etichetă preluată din contract nu ar trebui să înlocuiască descrierea faptelor 1.

SituațieÎntrebare inițialăConsecința practică
Instrument cumpărat pentru uz internÎl folosim sub autoritatea noastră?Verificați rolul de implementator 1.
Sistem dezvoltat pentru piațăCine îl pune în funcțiune sub propriul nume?Verificați rolul de furnizor 1.
Uz personal, fără activitate profesionalăEste cu adevărat separat de firmă?Definiția implementatorului are această excepție 1.

Comisia leagă alfabetizarea în domeniul IA și de rolul organizației. O instruire despre folosirea unui produs nu răspunde automat întrebărilor unei echipe care dezvoltă și oferă un sistem. Mai întâi identificați rolul și activitatea; apoi alegeți conținutul util oamenilor. Această ordine economisește cursuri generale care nu ating sarcina reală 2.

Calendarul 2025–2028

Verificați și practicile interzise, deja aplicabile din 2 februarie 2025, precum și obligațiile de transparență din articolul 50, aplicabile din 2 august 2026. Aceste două verificări privesc folosirea concretă a sistemului și nu așteaptă termenele rutelor cu grad ridicat de risc 3.

Articolul 113 stabilește aplicarea generală a regulamentului de la 2 august 2026. Există însă date diferite pentru anumite capitole și sisteme. Capitolele I și II se aplică din 2 februarie 2025, deci măsurile din articolul 4 privind alfabetizarea în domeniul IA au intrat în această etapă. Pentru o firmă care folosește deja sisteme de IA, nu este corect să trateze ziua de 2 august 2026 drept primul moment în care are de făcut ceva 1.

Secțiunile 1–3 din capitolul III se aplică, pentru sistemele de IA cu grad ridicat de risc încadrate conform articolului 6 alineatul (2) și anexei III, de la 2 decembrie 2027. Pentru sistemele încadrate conform articolului 6 alineatul (1) și anexei I, data este 2 august 2028. Diferența nu se bazează pe numărul de salariați; depinde de ruta de încadrare a sistemului. Din acest motiv, calendarul companiei trebuie să aibă câte o linie pentru fiecare sistem relevant 1.

DataRegula din calendarSarcina firmei
2 februarie 2025Capitolele I și II; practicile interzise și alfabetizarea în domeniul IA 1,3Verificați utilizările și măsurile de alfabetizare.
2 august 2026Aplicarea generală și articolul 50 privind transparența 1,3Confirmați rolurile și verificați informarea cerută.
2 decembrie 2027Ruta articolului 6(2), anexa III 1Plan pentru sistemele încadrate aici.
2 august 2028Ruta articolului 6(1), anexa I 1Plan pentru sistemele încadrate aici.

Tabelul nu înseamnă că orice instrument numit „AI” intră în una dintre cele două rute cu risc ridicat. Dacă informațiile despre scop ori produs lipsesc, treceți în plan o întrebare de încadrare, nu termenul cel mai îndepărtat. Mai târziu, când primiți instrucțiunile și documentele furnizorului, veți putea verifica traseul. Până atunci, o dată înscrisă fără justificare poate crea o falsă impresie de siguranță 1.

Pentru conducere, cel mai util calendar este cel în care fiecare dată are lângă ea numele sistemului, motivul pentru care ruta este considerată relevantă, persoana care verifică această apreciere și dovada ce mai trebuie obținută, astfel încât un termen din regulament să nu fie confundat cu o promisiune generală despre toate proiectele companiei 1. O schimbare a încadrării modifică linia acelui sistem. Nu rescrie automat planul fiecărui departament. Păstrați însă legătura cu măsurile de alfabetizare deja aplicabile 1,2.

Alfabetizarea în domeniul IA

Articolul 4 cere furnizorilor și implementatorilor să ia măsuri pentru dezvoltarea alfabetizării în domeniul IA a personalului și a altor persoane care operează ori folosesc sisteme în numele lor. Comisia recomandă să se țină seama de cunoștințele generale despre AI, de rolul organizației, de riscurile sistemului, de nivelul de cunoștințe al oamenilor și de contextul utilizării. Acești factori arată de ce un curs identic pentru toate echipele poate rata problemele din activitatea zilnică 1,2.

Într-o firmă de inginerie, echipa comercială poate folosi un asistent pentru un prim proiect de ofertă, iar echipa tehnică poate examina alte ieșiri. Prima echipă are nevoie să știe cum verifică afirmațiile înainte de trimitere; a doua trebuie să înțeleagă propriile criterii de acceptare. Aceste exemple ilustrează alegerea instruirii după sarcină, nu stabilesc un conținut legal universal. Notați sistemul, grupul de persoane care folosesc sistemul, obiectivul măsurii și felul în care verificați dacă oamenii pot lucra potrivit sarcinii 2.

Nu uitați persoanele care folosesc sistemul în numele firmei fără să fie angajați. Articolul 4 le include în sfera măsurilor. În lista persoanelor vizate, separați rolurile interne de cele externe și stabiliți cine explică regulile de folosire. Apoi păstrați o evidență a măsurii efectuate, astfel încât planul să nu fie confundat cu implementarea. Conținutul și forma trebuie să aibă sens pentru sistemul și contextul concret 1,2.

Ruta cu grad ridicat de risc

Clasificarea începe cu scopul sistemului, nu cu data din calendar. Prima rută din articolul 6 alineatul (1) cere cumulativ două condiții: sistemul este produsul sau o componentă de siguranță a unui produs reglementat de actele din anexa I și acel produs sau componenta respectivă necesită evaluarea conformității de către o terță parte înainte de introducerea pe piață ori de punerea în funcțiune. Dacă lipsește una dintre condiții, această rută nu este demonstrată 1.

A doua rută privește utilizările enumerate în anexa III, prin articolul 6 alineatul (2). Verificați scopul declarat și folosirea reală în raport cu acea listă. Articolul 6 alineatul (3) prevede o excepție atunci când sistemul nu prezintă un risc semnificativ pentru sănătatea, siguranța ori drepturile fundamentale, inclusiv când nu influențează material rezultatul unei decizii; aplicarea excepției trebuie justificată, iar profilarea persoanelor păstrează clasificarea cu grad ridicat de risc 1.

Test de clasificareDovadă necesarăUrmătorul pas
Produs sau componentă de siguranță din anexa I și evaluare de terță parteActul de produs și procedura de evaluareVerificați ruta articolului 6(1), cu data de 2 august 2028 1.
Utilizare enumerată în anexa IIIScopul și fluxul efectivVerificați ruta articolului 6(2), cu data de 2 decembrie 2027 1.
Posibila excepție din articolul 6(3)Analiza influenței asupra deciziei și a profilăriiMotivați separat aplicarea sau neaplicarea excepției 1.

Pentru produsele din secțiunea B a anexei I, articolul 2 alineatul (2) limitează dispozițiile aplicabile la articolul 6 alineatul (1), articolul 60a și articolele 102–112. Nu transferați automat obligațiile implementatorului din articolul 26 asupra acestui caz; verificați mai întâi secțiunea actului de produs și dispozițiile aplicabile 1.

Obligațiile implementatorului

Pentru un sistem de IA cu grad ridicat de risc, articolul 26 alineatul (1) cere implementatorului măsuri tehnice și organizatorice adecvate pentru folosirea conform instrucțiunilor care îl însoțesc. Acest lucru începe prin citirea instrucțiunilor și traducerea lor într-un flux intern de lucru. Cine pregătește intrările? Cine verifică ieșirea? Ce semnal arată că sistemul nu trebuie folosit mai departe? Fără răspunsuri, instrucțiunile rămân doar un fișier atașat 1.

Comisia arată că implementatorul trebuie să urmărească funcționarea, să acționeze când apar riscuri sau incidente grave, să asigure supravegherea umană și să folosească date de intrare relevante și suficient de reprezentative atunci când el furnizează aceste date. Scrieți aceste sarcini pe roluri: persoana care pregătește datele, cea care urmărește sistemul și cea care poate decide intervenția. Documentul intern trebuie să reflecte folosirea reală, nu doar organigrama 3.

Trei rânduri ipotetice arată de ce fiecare sistem are propria analiză, fără a declara automat un rezultat juridic 1,3.

Utilizare ipoteticăRol și motivul clasificării de verificatData relevantă dacă ruta se confirmăAcțiune următoare
Firma folosește un sistem cumpărat pentru filtrarea candidaturilorImplementator; verificați folosirea de recrutare din anexa III și posibila excepție din articolul 6(3) 1.2 decembrie 2027Cereți instrucțiunile și verificați supravegherea umană.
Firma dezvoltă sub propria marcă o componentă de siguranță pentru un produs din anexa IFurnizor; verificați și cerința evaluării de terță parte, inclusiv secțiunea B 1.2 august 2028 dacă articolul 6(1) se aplicăObțineți documentația produsului și procedura de evaluare.
Echipa folosește un asistent cumpărat pentru proiecte de oferteImplementator; nu rezultă o rută cu grad ridicat de risc doar din redactare 1.Articolul 4 se aplică din 2 februarie 2025 1.Adaptați alfabetizarea în domeniul IA la verificarea ofertelor.

Supravegherea umană

Articolul 26 alineatul (2) cere ca supravegherea sistemului de IA cu grad ridicat de risc să fie atribuită unor persoane fizice cu competența, instruirea, autoritatea și sprijinul necesare. Prin urmare, o politică ce numește doar „responsabilul AI” nu descrie încă felul în care acesta poate observa o problemă și poate interveni. Sarcina trebuie legată de un sistem, de un moment din flux și de o decizie pe care persoana chiar are voie să o ia 1.

Faceți un exercițiu cu persoanele care folosesc sistemul: arătați o ieșire greșită sau discutabilă și cereți persoanei desemnate să spună ce verifică, cui transmite problema și ce poate opri. Dacă răspunsul este neclar, lipsa poate ține de instruire, de autoritate sau de sprijinul operațional. Acestea sunt elemente diferite în articolul 26. Disciplina supravegherii umane explică proiectarea unui punct de control; aici esențial este ca acel punct să funcționeze în utilizarea reală 1.

Revizuiți și situația în care supraveghetorul primește rezultatul abia după ce sistemul a influențat decizia. Întrebarea nu se rezolvă prin mutarea numelui în alt tabel. Trebuie analizat momentul în care persoana poate acționa și ce informații primește. Dacă fluxul este schimbat, actualizați instrucțiunea internă și măsura de instruire, astfel încât rolul formal să corespundă din nou cu practica 1,3.

Un test practic poate urmări un singur caz de la datele de intrare la rezultatul final: persoana desemnată arată unde vede ieșirea sistemului, ce semn ar declanșa verificarea, cui comunică problema, ce poate opri personal și care instrucțiune a furnizorului susține această succesiune de pași 1,3. Dacă nu poate interveni în punctul identificat, modificați fluxul sau atribuțiile, nu doar denumirea rolului. Apoi adaptați instruirea la noua responsabilitate, pentru ca supravegherea să fie exercitabilă, nu doar menționată într-o politică 1,2.

Dovezi și responsabilități

Un dosar util pentru fiecare sistem leagă inventarul, rolul firmei, clasificarea de risc, instrucțiunile, măsura de alfabetizare și supravegherea. Nu toate aceste elemente sunt același document juridic. Ele răspund unor întrebări diferite: de ce este aplicabilă o obligație, cine lucrează cu sistemul și cum este controlată folosirea lui 1,2,3.

În companie, echipa tehnică poate cunoaște versiunea sistemului, iar echipa operațională poate ști ce se întâmplă cu ieșirile. Persoana care coordonează conformitatea are nevoie de ambele perspective. O reuniune scurtă pe sistem este mai utilă decât un set de declarații generale trimise tuturor angajaților. Ghidul de guvernanță AI și date poate ajuta la organizarea rolurilor; deciziile cerute aici trebuie totuși legate de instrumentele pe care firma le folosește 1.

Legătură de verificatÎntrebarea pentru firmăDovadă utilă
Sistem și rolDe ce suntem implementator ori furnizor?Descrierea activității
Utilizator și instruireCine operează sistemul?Măsură adaptată rolului
Sistem și instrucțiuneCum se respectă instrucțiunea?Flux intern verificabil
Persoană și intervențieCine poate opri sau revizui?Autoritate și sprijin clar

Tabelul este o metodă de verificare, nu o promisiune că patru câmpuri asigură conformitatea. În cazul unui sistem de IA cu grad ridicat de risc, detaliile din instrucțiunile sale și modul de utilizare pot cere o analiză mai amplă. Dar aceste patru legături arată repede dacă firma deține faptele de bază sau dacă discută termene fără să știe cine ia decizia zilnică 1,3.

Planul pe etape

În prima etapă, inventariați sistemele folosite și descrieți rolul firmei pentru fiecare. În a doua, verificați utilizările interzise, aplicabile din 2 februarie 2025, și transparența din articolul 50, aplicabilă din 2 august 2026; apoi examinați persoanele care folosesc sistemele în numele organizației și alegeți măsuri de alfabetizare în domeniul IA potrivite sarcinilor lor 1,3. În a treia, verificați separat ruta anexei III și ruta anexei I. Numai pentru anexa III și secțiunea A a anexei I legați termenele din 2027 ori 2028 de instrucțiunile de folosire și de supravegherea umană din articolul 26. Pentru secțiunea B a anexei I verificați actul de produs, fără a atribui automat aceste obligații 1,2.

Dacă furnizorul schimbă sistemul sau echipa îl mută într-un alt proces, reveniți la rol, scop, instruire și supraveghere. În plan trebuie să se vadă ce s-a schimbat, nu numai că data din calendar a trecut. O firmă poate astfel să avanseze cu elementele cunoscute și să trateze separat întrebările care încă necesită dovezi 1,3.

În cuvinte, fluxul pornește de la sistem și de la rolul de furnizor ori implementator, apoi identifică oamenii care îl folosesc și măsura de alfabetizare în domeniul IA necesară. Ruta anexei III și ruta secțiunii A din anexa I duc la termenul corespunzător, la instrucțiunile de folosire și la supravegherea umană. Ruta secțiunii B din anexa I duce la actul de produs, nu la articolul 26. O schimbare a scopului cere reexaminarea clasificării 1,2,3.

Ce nu decide mărimea

Regulamentul nu permite ca o companie să înlocuiască analiza sistemelor prin afirmația „suntem IMM, deci nu se aplică”. Definiția implementatorului privește folosirea sub autoritatea organizației, iar termenele pentru sistemele de IA cu grad ridicat de risc privesc rutele din articolul 6. Dimensiunea firmei poate influența organizarea resurselor, dar nu este proba că un sistem intră sau nu în una dintre acele rute 1.

Acest articol nu poate clasifica un produs a cărui destinație, instrucțiuni și utilizare reală nu sunt cunoscute. Nu poate nici să stabilească din numărul de salariați ce obligații de furnizor are firma. O limită exprimată clar este mai sigură decât o concluzie fermă sprijinită doar de o presupunere 1,3.

Ce faceți acum

Selectați trei sisteme folosite în prezent. Pentru fiecare, treceți scopul, echipa, rolul firmei, măsura de alfabetizare, posibila rută cu grad ridicat de risc și documentele lipsă. Verificați mai întâi practicile interzise și transparența din articolul 50; nu amânați instruirea persoanelor vizate până la termenul unui sistem de IA cu grad ridicat de risc. După ce primiți instrucțiunile și clarificați încadrarea, transformați lista într-un plan cu responsabili și puncte de control 1,2,3.

EU AI Act Documentation Pack este următorul pas dacă vreți să pregătiți documentarea acestor decizii.

Întrebări frecvente

Se aplică AI Act unei firme cu numai 50 de angajați?
Da, dacă firma intră într-un rol vizat de regulament printr-un sistem concret. Definiția implementatorului privește folosirea sistemului sub propria autoritate, cu excepția activității exclusiv personale și neprofesionale. Numărul de angajați nu apare ca excepție în această definiție. Firma trebuie să identifice sistemele, rolul său și obligațiile aferente fiecărei utilizări, nu să deducă o scutire din mărime. [1]
Care sunt termenele AI Act în 2026, 2027 și 2028?
Regulamentul se aplică în general de la 2 august 2026, dar capitolele I și II, inclusiv articolul 4 privind alfabetizarea în domeniul IA, se aplică din 2 februarie 2025. Secțiunile relevante pentru sistemele de IA cu grad ridicat de risc din anexa III intră în aplicare la 2 decembrie 2027, iar cele pentru ruta din anexa I la 2 august 2028. Încadrarea sistemului stabilește data relevantă. [1]
Ce trebuie făcut pentru alfabetizarea personalului în domeniul IA?
Furnizorii și implementatorii trebuie să ia măsuri care sprijină dezvoltarea alfabetizării în domeniul IA a personalului și a persoanelor ce operează ori folosesc sisteme în numele lor. Comisia recomandă să fie avute în vedere cunoștințele generale despre AI, rolul organizației, riscurile sistemului, cunoștințele oamenilor și contextul utilizării. Măsura concretă se alege după activitatea echipei, nu după o etichetă generică. [1][2]
Cum știm dacă un sistem de IA are risc ridicat?
Verificați mai întâi scopul sistemului de IA. Pentru ruta din anexa I, acesta trebuie să fie produs ori componentă de siguranță și să fie necesară evaluarea conformității de către o terță parte. Pentru anexa III, comparați utilizarea cu lista legală și analizați excepția din articolul 6 alineatul (3). Mărimea firmei și reclama furnizorului nu stabilesc singure un grad ridicat de risc. [1]
Ce obligații are implementatorul unui sistem de IA cu grad ridicat de risc?
Implementatorul trebuie să ia măsuri tehnice și organizatorice potrivite pentru folosirea sistemului conform instrucțiunilor care îl însoțesc. Supravegherea umană trebuie atribuită unor persoane cu competența, instruirea, autoritatea și sprijinul necesare. Comisia indică și monitorizarea funcționării, reacția la riscuri ori incidente grave și relevanța suficientă a datelor introduse. Aceste sarcini se descriu pentru fluxul real de lucru. [1][3]
Este suficient să trecem numele unui supraveghetor într-o politică?
Nu. Articolul 26 alineatul (2) cere ca persoana însărcinată cu supravegherea să aibă competență, instruire, autoritate și sprijin. Ea trebuie să cunoască sistemul pe care îl urmărește, momentul verificării și ce poate face când identifică o problemă. O desemnare formală fără acces la informații sau putere de intervenție nu arată cum funcționează supravegherea în practică. [1]
Există o scutire generală pentru IMM-uri?
Nu rezultă o scutire generală din simpla mărime a firmei. Rolul de implementator depinde de folosirea unui sistem sub autoritatea organizației, iar cerințele pentru sistemele de IA cu grad ridicat de risc depind de încadrarea sistemului și de data aplicabilă. O firmă de 50 de persoane și una de 500 pot avea obligații diferite deoarece folosesc sisteme diferite, nu doar deoarece au alt număr de angajați. [1]

Surse

  1. 1.Consolidated TEXT: 32024R1689 — EN — 27.07.2026 — EUR-Lex · 2026
  2. 2.AI Literacy - Questions & Answers — European Commission · 2026
  3. 3.Navigating the AI Act — European Commission · 2026

Vreți să rulăm asta pe afacerea dumneavoastră?

AI Foundation Audit — o evaluare structurată a amprentei dumneavoastră de IA: riscuri de integrare, lacune de guvernanță, oportunități de ROI. Livrată ca un raport cuprinzător pe care puteți acționa.

Începeți auditul

Primiți AI Opportunity Report și Implementation Brief — adaptate afacerii dumneavoastră și livrate imediat.