- sales@nitbg.com
- Пон – Пет: 9:00 – 18:00
Един собственик на софтуерна къща ми обясняваше половин час защо AI Act не го засяга. Правели интеграции, не разработвали модели. Ползвали чужд езиков модел през интерфейс.
После спомена, между другото, че продуктът се казва на тяхното име и клиентите го купуват от тях.
Това го прави доставчик. Със седем задължения, които не е чувал.
Краткият отговор: AI Act не задава задължения на фирмите, а на роли. Ако ползвате готови инструменти, вие сте внедрител и работата ви е няколко часа. Ако сте пуснали нещо под своя марка, сте доставчик и работата е няколко месеца. Проверете това, преди всичко останало.
Кои са четирите роли
Доставчик — разработва система с изкуствен интелект и я пуска на пазара под свое име или марка. Тук са тежките задължения: оценка на съответствието, техническа документация, система за управление на качеството, регистрация, надзор след пускането на пазара.
Внедрител — ползва такава система в своята дейност. Задълженията са значително по-леки.
Вносител и дистрибутор — въвеждат чужди системи на пазара на ЕС или ги разпространяват.
Почти всички български компании са внедрители. Ползвате езиков модел за текстове. Имате чатбот на сайта, купен като услуга. Счетоводният софтуер е добавил ИИ функция. Системата за подбор подрежда кандидатури.
Нищо от това не ви прави доставчик.
Капанът
Ставате доставчик по три начина, и всичките са лесни за случайно попадане:
Пускате чужда система под своята марка. Опаковате готов модел като „асистент“ с ваше лого и го предлагате на клиенти. Вече сте доставчик на този асистент.
Променяте системата съществено. Не настройки — същностна промяна.
Променяте предназначението ѝ така, че тя става високорискова. Взимате общ инструмент и го насочвате към подбор на персонал, например.
Собственикът от началото попадна в първия. Не по невнимание — просто никой не му беше казал, че името върху продукта има правно значение.
Четирите нива на риск
Забранено. Действа от 2 февруари 2025 г. Социално оценяване на хора, манипулативни техники, експлоатация на уязвимости, изгребване на лицеви изображения от интернет, биометрична категоризация по чувствителни признаци.
Две забрани засягат работодателите пряко: разпознаването на емоции на работното място и в образованието. Ако някой ви е продал софтуер, който анализира настроението на служителите в разговори с клиенти, това не е сива зона. Забранено е от година и половина.
Digital Omnibus добави още две забрани, приложими от 2 декември 2026 г. — за системи, генериращи интимни изображения без съгласие и материали със сексуално съдържание с деца.
Висок риск. Приложение III изброява областите: заетост и управление на работници, образование, кредитоспособност, достъп до основни услуги, ценообразуване при животозастраховане и здравно застраховане, правоохранителна дейност, миграция, правораздаване, критична инфраструктура, биометрия.
За българския бизнес практически най-важна е заетостта — софтуер, който филтрира автобиографии, класира кандидати, разпределя задачи, следи представяне или подпомага решения за повишение и прекратяване.
Срокът беше 2 август 2026 г. С Регламент (ЕС) 2026/1744 от юли се премести на 2 декември 2027 г. За системи, вградени в продукти по Приложение I — на 2 август 2028 г.
Ограничен риск — прозрачност. От 2 август 2026 г. Чатботът казва, че е машина. Генерираното съдържание се обозначава машинно четимо. За системи, вече на пазара преди 2 август 2026 г., преходът за машинното маркиране изтича на 2 декември 2026 г.
Минимален риск. Всичко останало, без специфични задължения — с едно изключение.
Изключението, което важи за всички
Задължението за ИИ грамотност по чл. 4 не следва нивата на риска. Важи за доставчици и внедрители, независимо от рисковата категория, и е приложимо от 2 февруари 2025 г.
Digital Omnibus го пренаписа. Беше задължение да осигурите достатъчно ниво на грамотност. Стана задължение да предприемете мерки в подкрепа на развитието ѝ, с изрична добавка, че не се гарантира конкретно ниво. Новата формулировка важи от 27 юли 2026 г.
Звучи като облекчение. И е — но ето какво не влезе в заглавията: надзорът върху чл. 4 на национално ниво започва на 3 август 2026 г.
Дотогава задължението съществуваше без орган, който да го проверява. Смекчиха текста и в същия месец пуснаха надзора. Ако сте чакали сигнал, това е той — и е обратен на този, който повечето хора чуха.
Календарът
| Дата | Какво |
|---|---|
| 1 август 2024 | AI Act влиза в сила |
| 2 февруари 2025 | Забранени практики; ИИ грамотност по чл. 4 |
| 2 август 2025 | Модели с общо предназначение |
| 27 юли 2026 | Digital Omnibus в сила; нов текст на чл. 4 |
| 2 август 2026 | Прозрачност по чл. 50; общ режим на надзор и санкции |
| 3 август 2026 | Национален надзор върху чл. 4 |
| 2 декември 2026 | Краен срок за маркиране от заварени системи; две нови забрани |
| 2 август 2027 | Национални регулаторни пясъчници |
| 2 декември 2027 | Високорискови по Приложение III |
| 2 август 2028 | Високорискови, вградени в продукти по Приложение I |
Санкциите и защо не работят като аргумент
До 35 млн. евро или 7% от световния годишен оборот за забранени практики. До 15 млн. евро или 3% за повечето други нарушения. До 7,5 млн. евро или 1% за подвеждаща информация към органите.
За повечето предприятия се прилага по-високата от двете стойности. За малки и средни предприятия, включително стартъпи — по-ниската. Digital Omnibus разшири облекчения режим и към малките дружества със средна пазарна капитализация.
Ще бъда честен: тези числа се цитират, защото привличат внимание, а не защото са вероятни. Български производител с осемдесет души няма да бъде първият в ничий списък.
Но има нещо, което ще го застигне много по-рано.
Регулацията пътува през договори
Големите компании в ЕС вече са в обхвата — по AI Act, по NIS2, по изискванията за устойчивост на веригата на доставки. Начинът, по който управляват риска от доставчиците си, е да го прехвърлят надолу. С въпросник и с клауза.
Точно както стана с GDPR. Не Комисията за защита на личните данни промени поведението на малките български фирми — анексът, който клиентът им изпрати за подпис, го направи.
Следващата вълна въпросници ще пита кои ИИ инструменти ползвате, с какви данни, кой ги е одобрил и обучени ли са хората. Този, който може да отговори за два дни, подписва. Другият обяснява.
Ами в България — кой ще проверява
Тук трябва да съм точен, защото по въпроса се говори с повече увереност, отколкото фактите позволяват.
Министерството на електронното управление е определено за водещо ведомство по прилагането на AI Act, а Министерството на икономиката и енергетиката има координираща роля. Публично достъпната информация обаче — отговори на МЕУ по Закона за достъп до обществена информация от началото на 2026 г. — показва, че към онзи момент не е имало приети решения за координационния модел, за конкретните органи за пазарен надзор, за санкциите и за национален регистър на ИИ системите.
От 2 август 2026 г. отговорността за прилагане и надзор е на Службата по ИИ и на органите на държавите членки. Кои са българските органи конкретно и какъв е санкционният режим по националното право — това към момента на писане не е публично изяснено.
Тоест: задълженията текат, а институционалната рамка още се изгражда. Това е удобно за онези, които обичат да чакат. И е рисково, защото, когато рамката се появи, тя няма да дава преходен период за годините, в които е липсвала.
Какво да направите — и колко ще отнеме
Определете ролята си. Половин час. За всяка система поотделно. Проверете дали някъде не сте доставчик, без да сте забелязали.
Инвентаризирайте инструментите. Един ден. Не питайте дали фирмата „внедрява ИИ“ — питайте служителите какво ползват за работни задачи. Отговорът включва акаунти, за които не сте плащали.
Проверете за забранени практики. Един час. Всичко около емоции и биометрия.
Проверете чатбота и публикуваното съдържание. Срокът е 2 декември 2026 г.
Напишете две страници правила. Половин ден.
Обучете хората. Това е единственото, което не се прави за ден — и единственото, което ще ви поискат в първия въпросник.
Ако сте внедрител, цялото упражнение е около три работни дни плюс обучението. Ако сте доставчик — това е проект, и е добре да го разберете сега, а не когато клиентът пита.
В НИТ разработваме обучения по ИИ грамотност за екипи, които вече ползват тези инструменти всеки ден — на български, практични и полезни.
Санкциите по AI Act са сериозни. За забранени практики максималният размер може да достигне 35 млн. евро или 7% от световния годишен оборот на предприятието.
Това обаче не означава, че всяка малка българска фирма ще бъде сред първите проверявани.
Регулаторните изисквания не достигат до бизнеса само чрез проверки и санкции. Те могат да се предават и чрез договори, процедури за избор на доставчици и въпросници за управление на риска.
Компаниите, които имат регулаторни, договорни или вътрешни изисквания за управление на риска, все по-често проверяват и своите доставчици.
Затова е напълно възможно малка или средна фирма да срещне темата за управлението на ИИ първо във въпросник от клиент.
Въпросите вероятно няма да бъдат формулирани като юридически изпит. По-скоро ще звучат така:
- Какви ИИ инструменти използвате?
- За какви работни задачи ги използват служителите?
- Въвеждат ли лични, поверителни или клиентски данни?
- Кой одобрява използването на нов инструмент?
- Имате ли вътрешни правила?
- Как проверявате създадените с ИИ резултати?
- Предприели ли сте мерки за ИИ грамотност на служителите?
Фирмите, които имат готови и честни отговори, ще преминат през такава проверка значително по-лесно.
Затова новината за отсрочката е едновременно вярна и потенциално подвеждаща.
Отложена е важна част от режима за високорисковите системи. Не са отложени всички задължения и не е отпаднала необходимостта организацията да знае кой, как и с какви данни използва ИИ.
Какво да направите сега
Разберете кой какво използва
Не питайте само дали фирмата официално е „внедрила ИИ“.
Попитайте служителите какви инструменти използват при изпълнение на работните си задачи. Възможно е да откриете лични регистрации и безплатни акаунти, които не са одобрени или дори известни на ръководството.
Определете за какви задачи се използва ИИ
Има голяма разлика между:
- генериране на идеи за публикация;
- превод на общодостъпен текст;
- обобщаване на клиентски договор;
- подбор на кандидати;
- оценяване на служители;
- обработване на медицинска или финансова информация.
Рискът и необходимите мерки зависят от конкретната употреба.
Проверете чатботовете и публикуваното съдържание
Ако имате чатбот на сайта, проверете дали посетителят ясно разбира, че комуникира с ИИ.
Ако публикувате deepfake материали или използвате ИИ за съдържание по въпроси от обществен интерес, проверете дали възниква задължение за оповестяване.
Не приемайте, че всеки материал, създаден с помощта на ИИ, автоматично трябва да бъде обозначен. Но не приемайте и обратното — че щом човек е направил последна редакция, никога не е необходимо оповестяване.
Напишете кратки и приложими правила
За много организации са достатъчни няколко ясни страници, които да определят:
- какви инструменти са разрешени;
- какви данни не могат да се въвеждат;
- кой одобрява нов инструмент;
- кога резултатът трябва да бъде проверен от човек;
- как се процедира при грешка или инцидент;
- кои употреби са забранени или изискват предварителна оценка.
Проверете за високорискови и забранени приложения
Обърнете специално внимание на системи, използвани при:
- подбор и оценяване на служители;
- образование и изпити;
- кредитоспособност и достъп до основни услуги;
- биометрична идентификация и категоризация;
- разпознаване на емоции;
- решения, които могат съществено да засегнат права или възможности на хората.
Не всяка система в тези области автоматично е високорискова или забранена. Необходима е оценка на конкретното предназначение и начина на използване.
Подкрепете ИИ грамотността на хората
Мерките трябва да съответстват на реалната работа.
Служител, който използва ИИ за маркетингови идеи, не се нуждае от същата подготовка като човек, който обработва клиентски документи, кандидатури за работа или чувствителни данни.
Целта не е просто сертификат в досието. Целта е хората да разпознават рисковете и да знаят какво трябва да направят в конкретна ситуация.
Извод
AI Act не е отложен изцяло.
Отложени са сроковете за значителна част от режима за високорисковите системи:
- до 2 декември 2027 г. за системите по Приложение III;
- до 2 август 2028 г. за системите по Приложение I.
Но задължението за ИИ грамотност не е отпаднало. Основните забранени практики вече се прилагат. Правилата за прозрачност са приложими от 2 август 2026 г., а от 2 декември 2026 г. влизат в приложение и нови забрани.
Затова правилният извод не е „имаме време и не трябва да правим нищо“.
По-точният извод е:
Имаме повече време за някои от най-тежките изисквания, но трябва още сега да разберем как използваме ИИ и какви правила вече се отнасят до нас.
В НИТ разработваме практически обучения по ИИ грамотност за екипи, които вече използват тези инструменти в ежедневната си работа.
Обученията са на български език и са насочени към реални ситуации: защита на данните, проверка на резултатите, авторски права, човешки контрол и безопасно използване на генеративен ИИ.
Разгледайте обучението по ИИ грамотност: КурсовеAI в действие – Първи стъпки в работната среда
Често задавани въпроси за ролите и задълженията по AI Act
Засяга ли ме AI Act, ако само използвам ChatGPT?
Да. Ако използвате ChatGPT или друга система с изкуствен интелект в професионалната си дейност, обикновено сте внедрител. Задълженията ви са значително по-леки от тези на доставчиците, но не сте напълно извън обхвата на регламента. Изискването за ИИ грамотност по чл. 4 се отнася до всеки, който използва системи с изкуствен интелект в дейността си, независимо от рисковата категория на конкретната система.
Каква е разликата между доставчик и внедрител по AI Act?
Доставчик е този, който разработва система с изкуствен интелект и я пуска на пазара под свое име или марка. Внедрителят използва такава система в собствената си дейност, например готов езиков модел, чатбот или ИИ функция в счетоводен софтуер. Внедрителят може да стане доставчик, ако предложи чужда система под собствена марка, промени я съществено или промени предназначението ѝ така, че да стане високорискова.
Кога влизат в сила изискванията за високорисковите системи?
Съгласно Регламент (ЕС) 2026/1744 изискванията за високорисковите системи влизат в сила на различни дати според вида им. За самостоятелните системи, посочени в Приложение III, датата е 2 декември 2027 г. За системите, вградени в продукти по Приложение I, изискванията започват да се прилагат от 2 август 2028 г. Конкретната класификация зависи от предназначението и контекста на използване.
Кой отговаря за прилагането на AI Act в България и какви са санкциите?
Министерството на електронното управление е водещото ведомство по прилагането на AI Act в България, а Министерството на икономиката и енергетиката има координираща роля. Към август 2026 г. конкретните органи за пазарен надзор и националният санкционен режим не са публично изяснени. Предвидените максимални санкции достигат 35 млн. евро или 7% от световния годишен оборот за забранени практики.
Забранено ли е да следя емоциите на служителите си със софтуер?
Да. Разпознаването на емоции на работното място и в образованието е забранена практика от 2 февруари 2025 г. Това означава, че софтуер, който анализира настроението или емоционалното състояние на служители, не попада просто в сива зона. Посочените изключения са свързани с медицински причини и безопасност. Ако използвате подобна система, трябва да проверите дали конкретната употреба не попада в забранената практика.



