Sistem AI berisiko tinggi: apa yang dikehendaki oleh Akta AI daripada organisasi anda

Profesional menyemak papan pemuka pematuhan sistem AI berisiko tinggi dalam mesyuarat

Sistem AI berisiko tinggi merupakan tumpuan utama Peraturan AI Eropah ( Peraturan (EU) 2024/1689 ), yang biasanya dirujuk sebagai Akta AI, yang memperkenalkan rangka kerja berasaskan risiko untuk membangun, membekalkan dan menggunakan sistem kecerdasan buatan (AI). Semakin tinggi risiko kepada kesihatan, keselamatan dan hak asasi, semakin berat kewajipannya.

Oleh itu, bagi organisasi, pematuhan tidak bermula dengan penggubalan dokumentasi teknikal, tetapi dengan klasifikasi yang betul. Mula-mula tentukan sistem AI yang dibangunkan, dibeli atau digunakan dalam organisasi. Kemudian nilaikan sama ada sesuatu sistem itu dilarang , berisiko tinggi, tertakluk kepada obligasi ketelusan atau di luar sebarang obligasi tertentu.

Artikel ini menetapkan bila sistem AI mungkin layak sebagai berisiko tinggi, kewajipan yang terpakai kepada penyedia dan pelaksana, dan langkah yang boleh diambil oleh organisasi sekarang. Ia juga merangkumi garis masa semasa, termasuk perubahan di bawah proses Omnibus Digital. Tarikh rujukan untuk artikel ini ialah 25 Julai 2026.

Bilakah sistem AI berisiko tinggi?

Penilaian sistem AI berisiko tinggi dibuat terutamanya di bawah Perkara 6 dan Lampiran I dan III Akta AI. Terdapat dua laluan.

Laluan pertama melibatkan sistem AI yang merupakan sebahagian daripada produk yang dilindungi oleh perundangan produk Eropah yang disenaraikan dalam Lampiran I dan memerlukan penilaian pematuhan pihak ketiga. Fikirkan peranti perubatan, jentera, lif dan mainan tertentu. Bagi sistem ini, Akta AI dibina berdasarkan prosedur penilaian pematuhan sedia ada.

Laluan kedua melibatkan sistem AI yang digunakan dalam domain yang disenaraikan dalam Lampiran III: biometrik, infrastruktur kritikal, pendidikan dan latihan vokasional, pengurusan pekerjaan dan tenaga kerja, akses kepada perkhidmatan awam dan swasta yang penting, penguatkuasaan undang-undang, migrasi, suaka dan kawalan sempadan, serta pentadbiran keadilan dan proses demokrasi. Tidak setiap penggunaan dalam domain sedemikian secara automatik mengakibatkan klasifikasi antara sistem AI berisiko tinggi: fungsi khusus sistem dan syarat-syarat Perkara 6 juga mesti dinilai.

Pengecualian dalam Perkara 6(3)

Sistem yang berada dalam domain Lampiran III tidak dikira secara automatik antara sistem AI berisiko tinggi: pengelasan tersebut dikecualikan jika ia tidak menimbulkan risiko yang ketara kepada kesihatan, keselamatan atau hak asasi manusia dan tidak mempengaruhi hasil pembuatan keputusan secara material. Ini mungkin berlaku jika sistem hanya melaksanakan tugas prosedur yang sempit, hanya menambah baik aktiviti yang telah dijalankan oleh manusia, hanya menandakan penyimpangan daripada pembuatan keputusan manusia terdahulu tanpa menggantikan penilaian tersebut, atau hanya melaksanakan tugas persediaan.

Pergantungan pada pengecualian ini mesti diberi alasan dan didokumentasikan dengan teliti. Organisasi bukan sahaja merekodkan kesimpulan, tetapi juga fakta dan penilaian yang menjadi asas kesimpulan tersebut. Penyedia yang menganggap bahawa sistem Lampiran III tidak termasuk dalam sistem AI berisiko tinggi mesti mendokumentasikan penilaian tersebut sebelum sistem tersebut diletakkan di pasaran atau digunakan, dan juga tertakluk kepada kewajipan pendaftaran dalam Perkara 49(2).

Dalam satu ketika, Peraturan ini adalah mutlak. Perkara 6(3) memperuntukkan bahawa sistem AI yang dirujuk dalam Lampiran III sentiasa dikira antara sistem AI berisiko tinggi di mana ia melakukan pemprofilan individu. Pengecualian tidak boleh digunakan dalam kes tersebut.

Apakah peranan yang dimainkan oleh organisasi anda?

Akta AI membezakan beberapa peranan dalam rantaian tersebut. Dua daripadanya penting bagi kebanyakan organisasi. Pihak yang membangunkan sistem AI, atau meletakkannya di pasaran di bawah nama atau tanda dagangannya sendiri, layak sebagai penyedia. Pihak yang menggunakan sistem AI dalam menjalankan perniagaannya sendiri tanpa membangunkannya secara amnya layak sebagai penyebar.

Pengagihan peranan itu tidak statik. Sebuah organisasi yang mengubah suai sistem yang dibeli dengan ketara, membekalkannya di bawah nama atau tanda dagangannya sendiri, atau mengubah tujuan yang dimaksudkan, masih boleh dianggap sebagai penyedia dan dengan itu tertakluk kepada set kewajipan yang lebih berat. Tetapkan untuk setiap sistem peranan yang anda penuhi, dan rekodkan penilaian tersebut.

Kewajipan utama

Penyedia sistem AI berisiko tinggi tertakluk kepada obligasi termasuk yang terdapat dalam Artikel 8 hingga 17, 43 dan 47 hingga 49:

  • sistem pengurusan risiko yang merangkumi keseluruhan kitaran hayat
  • tadbir urus data, termasuk mengesan dan membetulkan bias dalam data yang digunakan, termasuk latihan, pengesahan dan pengujian data
  • dokumentasi teknikal mengikut Lampiran IV, dan pembalakan peristiwa
  • arahan penggunaan yang jelas untuk penyebar
  • reka bentuk yang membolehkan pengawasan manusia yang berkesan
  • keperluan ketepatan, kekukuhan dan keselamatan siber
  • sistem pengurusan kualiti, penilaian pematuhan, pengisytiharan pematuhan EU, penandaan CE dan pendaftaran dalam pangkalan data EU

Bagi sistem AI berisiko tinggi yang digunakan untuk pengenalpastian biometrik jarak jauh seperti yang dirujuk dalam Lampiran III, perkara 1(a), Perkara 14(5) mengenakan keperluan tambahan ke atas pengawasan manusia: tiada tindakan atau keputusan boleh diambil berdasarkan pengenalpastian melainkan ia telah disahkan dan disahkan secara berasingan oleh sekurang-kurangnya dua orang perseorangan dengan kecekapan, latihan dan kuasa yang diperlukan. Ini dikenali sebagai prinsip empat mata.

Penyedia tertakluk kepada kewajipan yang lebih ringan tetapi tidak kurang pentingnya dalam Artikel 26 dan 27: penggunaan mengikut arahan penggunaan, pengawasan manusia yang cekap, pemantauan operasi sistem, pelaporan risiko dan insiden serius, dan penyimpanan log selama sekurang-kurangnya enam bulan. Pekerja yang akan bekerja dengan sistem, dan orang yang digunakan, mesti dimaklumkan terlebih dahulu.

Sesetengah pengerahkan juga mesti menjalankan penilaian impak hak asasi, Penilaian Impak Hak Asasi di bawah Perkara 27. Ini terpakai dalam apa jua keadaan kepada badan yang ditadbir oleh undang-undang awam, kepada penyedia perkhidmatan awam swasta dan kepada pengerahkan yang menggunakan sistem untuk pemarkahan kredit atau untuk menilai risiko insurans dalam insurans hayat dan kesihatan.

Garis masa dan status semasa

Akta AI mula berkuat kuasa pada 1 Ogos 2024 dan akan diguna pakai secara berperingkat. Dalam praktiknya, adalah penting untuk membezakan antara obligasi yang telah terpakai, obligasi dengan tarikh permohonan pada masa hadapan, dan pindaan yang diumumkan yang mana permulaan kuat kuasa rasminya masih belum selesai.

Amalan yang dilarang (Perkara 5): Berkuat kuasa sejak 2 Februari 2025

Literasi AI (Perkara 4): Berkuat kuasa sejak 2 Februari 2025

Model AI tujuan umum: Berlaku sejak 2 Ogos 2025

Kewajipan ketelusan (Perkara 50): Berkuat kuasa mulai 2 Ogos 2026; tidak ditangguhkan

Berisiko tinggi melalui Lampiran III: Secara rasminya masih 2 Ogos 2026; sebaik sahaja Omnibus berkuat kuasa, selewat-lewatnya 2 Disember 2027

Berisiko tinggi melalui Lampiran I: Secara rasmi masih 2 Ogos 2027; sebaik sahaja Omnibus berkuat kuasa, selewat-lewatnya 2 Ogos 2028

Pada 19 November 2025, Suruhanjaya Eropah telah menerbitkan pakej Omnibus Digital, yang mencadangkan untuk menangguhkan pelaksanaan obligasi untuk sistem AI berisiko tinggi. Satu perjanjian politik sementara telah dicapai pada 7 Mei 2026. Parlimen Eropah telah memberikan sokongannya pada 16 Jun 2026 dan Majlis telah memberikan kelulusan muktamadnya pada 29 Jun 2026.

Walau bagaimanapun, setakat tarikh rujukan artikel ini, penerbitan dalam Jurnal Rasmi Kesatuan Eropah masih belum selesai. Pindaan ini berkuat kuasa pada hari ketiga selepas penerbitan tersebut. Sehingga itu, garis masa asal Akta AI kekal sebagai undang-undang yang terpakai, dengan 2 Ogos 2026 sebagai tarikh permohonan untuk obligasi berisiko tinggi di bawah Lampiran III. Penerbitan sebelum tarikh tersebut dijangka secara meluas, tetapi belum disahkan lagi.

Tambahan pula, penangguhan ini distrukturkan secara bersyarat. Penggunaan obligasi untuk sistem AI berisiko tinggi terikat dengan keputusan Suruhanjaya yang menetapkan bahawa piawaian dan instrumen sokongan yang diselaraskan yang diperlukan tersedia, diikuti dengan tempoh peralihan. Tarikh 2 Disember 2027 dan 2 Ogos 2028 berfungsi sebagai tarikh sokongan dan bukannya penangguhan mudah.

Dua perkara perlu diberi perhatian berasingan. Pertama, kewajipan ketelusan Perkara 50 dan kewajipan literasi AI Perkara 4 tidak ditangguhkan: ia kekal pada garis masa asalnya. Kedua, pakej tersebut menambah larangan baharu kepada Perkara 5, yang bertujuan untuk aplikasi AI yang menghasilkan imej intim tanpa persetujuan dan bahan penderaan seksual kanak-kanak yang dihasilkan oleh AI.

Bagi organisasi, ini bermakna perancangan menjelang Disember 2027 adalah wajar, tetapi penyimpanan rekod buat masa ini harus diatur seolah-olah Ogos 2026 masih sah, sehingga Jurnal Rasmi mengatakan sebaliknya.

Pengawasan dan penalti

Di Belanda, pelaksanaan undang-undang untuk Akta AI masih kurang setakat tarikh rujukan artikel ini. Pihak Berkuasa Infrastruktur Digital Belanda dan Pihak Berkuasa Perlindungan Data Belanda dijangka mengambil peranan pusat dan penyelaras, dengan penyelia sektoral kekal bertanggungjawab dalam bidang mereka sendiri. Walau bagaimanapun, peruntukan kuasa yang tepat dan asas berkanunnya mesti ditentukan berdasarkan undang-undang pelaksanaan muktamad Belanda.

Perkara 99 Akta AI memperuntukkan beberapa kategori penalti maksimum. Tahapnya bergantung pada jenis pelanggaran dan, jika berkaitan, pada perolehan tahunan perusahaan di seluruh dunia. Maksimum tertinggi terpakai untuk pelanggaran amalan yang dilarang dalam Perkara 5; maksimum yang lebih rendah terpakai untuk pelanggaran kewajipan lain, termasuk untuk penyedia dan penyebar sistem AI berisiko tinggi; dan yang terendah terpakai untuk membekalkan maklumat yang salah, tidak lengkap atau mengelirukan kepada pihak berkuasa. Rejim yang lebih baik terpakai untuk perusahaan kecil dan sederhana (PKS), termasuk syarikat baharu. Penalti sebenar ditentukan dengan mengambil kira peraturan penalti yang terpakai dan keadaan kes.

Peta jalan praktikal

  • Inventori semua sistem AI yang dibangunkan, dibeli atau digunakan oleh organisasi anda.
  • Tetapkan peranan yang anda penuhi untuk setiap sistem: penyedia atau pengerahkan.
  • Tentukan kategori risiko untuk setiap sistem dan dokumentasikan penilaian tersebut, termasuk sebarang pergantungan pada pengecualian dalam Perkara 6(3).
  • Menetapkan tadbir urus AI dan melantik pegawai yang bertanggungjawab.
  • Pastikan literasi AI dalam kalangan kakitangan yang bekerja dengan sistem ini; kewajipan itu sudah terpakai.
  • Sediakan langkah-langkah ketelusan di bawah Perkara 50 dengan tujuan sehingga 2 Ogos 2026.
  • Mulakan dokumentasi teknikal dan, jika perlu, penilaian impak hak asasi dalam masa yang sesuai.
  • Menyemak kontrak pembekal mengenai peruntukan peranan, penyediaan maklumat dan hak audit.
  • Pantau penerbitan pakej Omnibus dalam Jurnal Rasmi dan sesuaikan perancangan anda dengan sewajarnya.

Kesimpulan

Akta AI pada asasnya mempengaruhi cara organisasi membangun, membeli dan menggunakan AI. Penangguhan yang diumumkan bagi obligasi berisiko tinggi memberikan masa tambahan, tetapi belum lagi menjadi undang-undang yang terpakai, dan obligasi yang telah terpakai atau berkuat kuasa pada 2 Ogos 2026 tidak terjejas olehnya. Oleh itu, pendekatan yang bijak adalah dengan merancang terhadap tarikh baharu sambil kekal bersedia untuk tarikh lama. Untuk gambaran keseluruhan peraturan yang lebih luas, lihat Panduan Lengkap kami untuk Akta AI EU , yang melengkapi fokus artikel ini pada sistem AI berisiko tinggi.

Law & More membantu organisasi menginventori dan mengklasifikasikan sistem AI mereka, menentukan peranan mereka sebagai penyedia atau pengerahkan, menyemak dan menggubal kontrak dengan pembekal AI dan menetapkan tadbir urus AI. Adakah anda ingin tahu kewajipan yang sedang dikenakan kepada organisasi anda dan langkah mana yang harus diutamakan? Sila hubungi kami untuk perbincangan tanpa kewajipan.

Soalan lazim

Di bawah ini kami akan menjawab soalan-soalan yang paling kerap ditanya mengenai perkara ini.

Apakah Akta AI itu?

Peraturan AI Eropah (Peraturan (EU) 2024/1689). Ia mula berkuat kuasa pada 1 Ogos 2024 dan akan terpakai secara berperingkat-peringkat, dengan obligasi yang semakin berat apabila risiko yang ditimbulkan oleh sistem AI meningkat.

Bilakah sistem AI berisiko tinggi?

Melalui dua laluan: sebagai sebahagian daripada produk yang diliputi oleh perundangan produk yang disenaraikan dalam Lampiran I, atau melalui penggunaan dalam salah satu domain yang disenaraikan dalam Lampiran III. Dalam kes yang kedua, domain sahaja tidak menentukan; fungsi khusus dan syarat-syarat Perkara 6 juga dikira.

Bolehkah sistem Lampiran III berada di luar kategori berisiko tinggi?

Ya, jika ia tidak menimbulkan risiko yang ketara dan tidak mempengaruhi proses membuat keputusan secara material, contohnya jika ia melaksanakan tugas prosedur atau persediaan semata-mata. Penilaian itu mesti didokumenkan. Jika sistem menjalankan pemprofilan individu, pengecualian tidak akan terpakai.

Adakah saya penyedia atau pengerah?

Anda adalah pembekal jika anda membangunkan sistem atau meletakkannya di pasaran di bawah nama atau tanda dagangan anda sendiri, dan secara amnya seorang penyebar jika anda menggunakan sistem yang dibeli. Jika anda mengubah suai sistem yang dibeli dengan ketara atau membekalkannya seterusnya di bawah nama anda sendiri, anda masih boleh menjadi pembekal.

Apakah kewajipan yang dikenakan kepada penyedia?

Antara lain pengurusan risiko, tadbir urus data, dokumentasi teknikal, pembalakan, arahan penggunaan, pengawasan manusia, keperluan ketepatan dan keselamatan siber, sistem pengurusan kualiti, penilaian pematuhan, penandaan CE dan pendaftaran dalam pangkalan data EU.

Apakah kewajipan yang dikenakan kepada pelaksana?

Gunakan mengikut arahan, pengawasan manusia yang cekap, pemantauan, pelaporan risiko dan insiden serius, dan penyimpanan log selama sekurang-kurangnya enam bulan. Pekerja yang terlibat dan orang yang dikenakan sistem ini mesti dimaklumkan terlebih dahulu.

Bilakah penilaian impak hak asasi mesti dijalankan?

Perkara 27 menghendaki perkara ini, antara lain, daripada badan-badan yang ditadbir oleh undang-undang awam, penyedia perkhidmatan awam swasta dan pelaksana yang menggunakan sistem untuk pemarkahan kredit atau untuk menilai risiko insurans dalam insurans hayat dan kesihatan.

Adakah obligasi berisiko tinggi telah ditangguhkan?

Pindaan yang diterima pakai menangguhkan permohonan kepada selewat-lewatnya pada 2 Disember 2027 untuk Lampiran III dan 2 Ogos 2028 untuk Lampiran I. Sehingga tarikh rujukan artikel ini, pindaan tersebut belum diterbitkan dalam Jurnal Rasmi, jadi tarikh asal 2 Ogos 2026 secara rasmi masih terpakai.

Apa yang sudah terpakai hari ini?

Amalan yang dilarang dalam Perkara 5 dan kewajipan literasi AI sejak 2 Februari 2025, dan peraturan untuk model AI tujuan umum sejak 2 Ogos 2025. Kewajipan ketelusan dalam Perkara 50 berkuat kuasa pada 2 Ogos 2026 dan tidak ditangguhkan.

Siapakah yang menyelia Akta AI di Belanda?

Pelaksanaan undang-undang masih kurang. Pihak Berkuasa Infrastruktur Digital Belanda dan Pihak Berkuasa Perlindungan Data Belanda dijangka mengambil peranan pusat dan penyelaras, bersama-sama penyelia sektoral. Peruntukan kuasa akhir akan menyusul daripada undang-undang pelaksanaan Belanda.

Apakah yang perlu dilakukan oleh organisasi saya sekarang?

Mulakan dengan inventori semua sistem AI yang anda bangunkan, beli atau gunakan. Rekodkan untuk setiap sistem peranan yang anda miliki, kategori risiko yang terpakai dan kewajipan yang menyusul. Tetapkan juga tadbir urus AI, pastikan literasi AI dan semak kontrak pembekal mengenai peruntukan peranan, penyediaan maklumat dan hak audit.

Perlukan Bantuan Guaman?

Hubungi Kami Law & More untuk panduan pakar mengenai perkara undang-undang anda. Pasukan berbilang bahasa kami sedia membantu.

Related articles

Serangan siber seperti ransomware, pancingan data, serangan DDoS dan pencerobohan komputer jarang sekali hanya menjejaskan organisasi
Keselamatan siber bukan lagi semata-mata perkara teknikal. Ia juga merupakan perkara perundangan dan tadbir urus.
Seorang peguam IT membantu perniagaan dengan kontrak IT, pematuhan GDPR, Akta AI, keselamatan siber dan

Kekal Dikemas kini tentang Undang-undang Belanda

Langgan surat berita kami untuk mendapatkan maklumat terkini tentang undang-undang, kemas kini kawal selia dan nasihat praktikal.