EU कृत्रिम बुद्धिमत्ता ऐन—नियमन (EU) २०२४/१६८९—ले युरोपेली बजारमा राखिएको कुनै पनि AI प्रणाली वा जसको आउटपुट EU प्रयोगकर्ताहरूमा पुग्छ, को लागि कानुनी रूपमा बाध्यकारी नियमहरू सेट गर्दछ, जसले यसलाई जहाँसुकै पहिलो तेर्सो, जोखिम-आधारित AI कानून बनाउँछ। चाहे तपाईं मोडेलहरू निर्माण गर्नुहुन्छ, तेस्रो-पक्ष उपकरणहरू एकीकृत गर्नुहुन्छ, वा ग्राहकहरूलाई सेवा दिन च्याटबटहरू प्रयोग गर्नुहुन्छ, ऐनले नयाँ कर्तव्यहरू सिर्जना गर्दछ र तपाईंलाई प्रति उल्लङ्घन विश्वव्यापी कारोबारको ७% सम्मको आँखा चिम्लने जरिवानाको सामना गर्न उजागर गर्दछ। लागूमा प्रवेश १ अगस्ट २०२४ मा भएको थियो; अनुपालन दायित्वहरू फेब्रुअरी २०२५ देखि अगस्ट २०२७ सम्म चरणबद्ध हुन्छन्, जसको अर्थ तयारी समय सीमित छ।
यो व्यावहारिक गाइडले कानुनी शब्दावलीलाई काटेर तपाईंलाई जान्नुपर्ने कुराहरू ठ्याक्कै व्याख्या गर्दछ: ऐनको दायरा र मुख्य परिभाषाहरू, यसको चार-स्तरीय जोखिम वर्गीकरण, समयरेखा र कार्यान्वयन संयन्त्र, प्रदायकहरू, प्रयोगकर्ताहरू, आयातकर्ताहरू र वितरकहरूको लागि ठोस दायित्वहरू, र असफल भएमा दण्डहरू। हामी तपाईंलाई चरण-दर-चरण अनुपालन चेकलिस्ट दिनु अघि नियमनलाई GDPR, NIS2, उत्पादन सुरक्षा नियमहरू, र क्षेत्र-विशिष्ट आवश्यकताहरूमा पनि नक्सा गर्छौं जुन तपाईंलाई इन्जिनियरिङ, कानुनी र नेतृत्व टोलीहरूले तुरुन्तै कार्य गर्न सक्छन्। लेखा परीक्षकहरूले ढकढक्याउन आउनुभन्दा पहिले नै तपाईंलाई तयार पारौं।
एक झलकमा: EU AI ऐन वास्तवमा के हो?
नियमन (EU) २०२४/१६८९—जसलाई EU आर्टिफिसियल इन्टेलिजेन्स ऐन भनेर चिनिन्छ— एक प्रत्यक्ष रूपमा लागू हुने EU नियमन हो, निर्देशन होइन। यसको मतलब यसको लेखहरू राष्ट्रिय स्थानान्तरणको आवश्यकता बिना प्रत्येक सदस्य राष्ट्रमा स्वचालित रूपमा काटिन्छ, जस्तै GDPR २०१८ मा गरे। लक्ष्य दुई-गुणा छ: मौलिक अधिकार र सुरक्षाको रक्षा गर्दै एकै समयमा कम्पनीहरूलाई एआईसँग जिम्मेवारीपूर्वक नवीनता ल्याउन कानुनी निश्चितता प्रदान गर्ने। यो प्राप्त गर्न, ऐनले एक तेर्सो, जोखिम-आधारित टूलकिट प्रस्तुत गर्दछ जसले वित्तदेखि स्वास्थ्य सेवासम्मका प्रत्येक क्षेत्रलाई फैलाउँछ, "न्यूनतम" देखि "अस्वीकार्य" जोखिममा ग्रेडिङ प्रणालीहरूलाई मिल्दो कानुनी कर्तव्यहरूसँग जोड्दछ।
तपाईंले जान्नुपर्ने क्षेत्र र परिभाषाहरू
अनुपालन योजना बनाउनु अघि, मुख्य शब्दावलीमा निपुण हुनुहोस्:
- एआई प्रणाली: "स्वायत्तताको विभिन्न स्तरहरूसँग सञ्चालन गर्न डिजाइन गरिएको मेसिन-आधारित प्रणाली र त्यो, स्पष्ट वा निहित उद्देश्यहरूको लागि, इनपुट डेटाबाट अनुमान गर्दछ कि कसरी आउटपुटहरू उत्पन्न गर्ने - जस्तै भविष्यवाणी, सामग्री, सिफारिसहरू वा निर्णयहरू - जसले भौतिक वा भर्चुअल वातावरणलाई प्रभाव पार्न सक्छ।"
- सामान्य-उद्देश्यीय एआई (GPAI): एक एआई प्रणाली जसले पछि कसरी फाइन-ट्युन वा तैनाथ गरिएको छ भन्ने कुरालाई ध्यान नदिई विभिन्न प्रकारका कार्यहरू गर्न सक्षम छ।
- प्रदायक: कुनै पनि प्राकृतिक वा कानूनी व्यक्ति जसले बजारमा राख्ने वा आफ्नो नाम वा ट्रेडमार्क अन्तर्गत सेवामा राख्ने उद्देश्यले एआई प्रणाली विकास गर्छ - वा विकास गरेको छ।
- प्रयोगकर्ता (प्रायः "डिप्लोयर" भनिन्छ): निजी, गैर-व्यावसायिक प्रयोग बाहेक, यसको अधिकार अन्तर्गत एआई प्रणाली प्रयोग गर्ने व्यक्ति वा संस्था।
- आयातकर्ता: संघ-स्थापित पक्ष जसले EU बजारमा संघ बाहिर अवस्थित संस्थाको नाम वा ट्रेडमार्क भएको AI प्रणाली राख्छ।
- वितरक: आपूर्ति श्रृंखलामा अभिनेता - प्रदायक वा आयातकर्ता बाहेक - जसले एआई प्रणालीलाई परिमार्जन नगरी उपलब्ध गराउँछ।
क्षेत्रीय पहुँच फराकिलो छ: EU बजारमा राखिएको कुनै पनि प्रणाली वा जसको उत्पादन EU मा प्रयोग गरिन्छ, विकासकर्ता जहाँ बसे पनि, ऐन अन्तर्गत पर्दछ। कार्भ-आउटहरू विशुद्ध सैन्य वा राष्ट्रिय-सुरक्षा अनुप्रयोगहरू, अझै बजारमा नआएको R&D प्रोटोटाइपहरू, र व्यक्तिगत शौक परियोजनाहरूको लागि अवस्थित छन्।
ऐनमा समावेश गरिएका प्रमुख सिद्धान्तहरू
यो नियमनले लामो समयदेखि चलिआएका नैतिक अवधारणाहरूलाई लागूयोग्य कानूनमा रूपान्तरण गर्दछ:
- मानव एजेन्सी र निरीक्षण
- प्राविधिक बलियोपन र सुरक्षा
- गोपनीयता र डेटा प्रशासन
- पारदर्शिता र व्याख्यात्मकता
- विविधता, भेदभाव र निष्पक्षता
- सामाजिक र वातावरणीय कल्याण
यी OECD AI सिद्धान्तहरू र EU को पहिलेको "आचारसंहिता निर्देशिकाहरू" लाई प्रतिबिम्बित गर्छन् विश्वसनीय AI"तर अब नियामक दाँत बोक्नुहोस्।"
नियमन बनाम अवस्थित नरम-कानून निर्देशिकाहरू
२०२४ सम्म, युरोपमा एआई शासन ईयू एआई सम्झौता वा कर्पोरेट नैतिकता संहिता जस्ता स्वैच्छिक ढाँचाहरूमा निर्भर थियो। एआई ऐनले खेल परिवर्तन गर्दछ: अनुपालन अनिवार्य, लेखा परीक्षण योग्य, र द्वारा समर्थित छ। €३५ मिलियन सम्म जरिवाना वा विश्वव्यापी राजस्वको ७%। अर्को शब्दमा, "नैतिक एआई" को घोषणा अब पर्याप्त छैन - संस्थाहरूले अनुरूप मूल्याङ्कन, सीई चिन्हहरू, र प्रमाणित लगहरू उत्पादन गर्नुपर्छ नत्र EU बजारबाट प्रतिबन्धित हुने जोखिम हुनेछ।
समयरेखा, कानुनी स्थिति, र प्रवर्तन चरणहरू
EU कृत्रिम बुद्धिमत्ता ऐनले तीन वर्षभन्दा बढी समयमा प्रस्तावबाट बाध्यकारी कानूनमा यात्रा गर्यो—ब्रसेल्स मापदण्डहरू अनुसार हल्का गतिमा। किनभने यो एक नियमन हो, धेरैजसो लेखहरू राष्ट्रिय स्थानान्तरण बिना नै ब्लकभरि स्वचालित रूपमा लागू हुन्छन्। समयसँगै परिवर्तन हुने कुरा के हो भने कुन दायित्वले पहिले टोक्छ। तलको समयतालिकाले हामीलाई यहाँ ल्याएको राजनीतिक कोसेढुङ्गाहरू देखाउँछ र तपाईंको संस्थाले अब क्यालेन्डर गर्नुपर्ने चरणबद्ध अनुपालन कर्तव्यहरूको लागि चरण सेट गर्दछ।
| मिति | माइलस्टोन | महत्व |
|---|---|---|
| 21 Apr 2021 | आयोगले एआई ऐनको मस्यौदा प्रकाशित गर्यो | कानुन निर्माण प्रक्रियाको औपचारिक सुरुवात |
| 9 Dec 2023 | संसद र परिषद्बीच राजनीतिक सम्झौता | मुख्य पाठ धेरै हदसम्म लक गरिएको छ |
| 13 Mar 2024 | युरोपेली संसदको अन्तिम मतदान (५२३-४६) | लोकतान्त्रिक अनुमोदन सुरक्षित |
| 21 मई 2024 | EU परिषद्को अपनाउने प्रक्रिया | अन्तिम कानुनी बाधा पार भयो |
| 10 जुलाई 2024 | आधिकारिक जर्नलमा प्रकाशित पाठ | कानुनी उल्टो गणना सुरु हुन्छ |
| 1 अगस्ट 2024 | नियमन (EU) २०२४/१६८९ लागू हुन्छ | भविष्यका सबै समयसीमाहरूको लागि "दिन ०" |
लागू हुने मितिले तीन वर्षमा फैलिएको विभिन्न आवेदन मितिहरूको श्रृंखलालाई ट्रिगर गर्दछ। यो डिजाइनले प्रदायकहरू, प्रयोगकर्ताहरू, आयातकर्ताहरू र वितरकहरूलाई अनुरूप प्रक्रियाहरू निर्माण गर्न, मोडेलहरू स्तरोन्नति गर्न र कर्मचारीहरूलाई तालिम दिनको लागि सास फेर्न ठाउँ दिन्छ - तर यसको अर्थ यो पनि हो कि लेखा परीक्षकहरूले २०२७ भन्दा पहिले नै प्रदर्शनयोग्य प्रगतिको अपेक्षा गर्नेछन्।
कार्यान्वयन रोडम्याप: के लागू हुन्छ कहिले
- ६ महिना | १ फेब्रुअरी २०२५
- निषेधित एआई अभ्यासहरू (धारा ५) बजारबाट हटाउनुपर्छ - कुनै बहाना छैन।
- १२ महिना | १ अगस्ट २०२५
- डिपफेक, च्याटबट र भावना पहिचानको लागि पारदर्शिता कर्तव्यहरू सुरु हुन्छन्।
- सामान्य-उद्देश्यीय एआई (GPAI) को लागि अभ्यास संहिता अपेक्षित; स्वैच्छिक तर अत्यधिक सिफारिस गरिएको।
- १२ महिना | १ अगस्ट २०२५
- उच्च-जोखिम प्रणाली आवश्यकताहरू सुरु हुन्छन्: जोखिम व्यवस्थापन, डेटा शासन, प्राविधिक कागजात, मानव निरीक्षण, र CE मार्किंग तयारीहरू।
- प्रदायकहरूले नयाँ EU डाटाबेसमा उच्च-जोखिम प्रणालीहरू दर्ता गर्नुपर्छ।
- १२ महिना | १ अगस्ट २०२५
- सबै उच्च-जोखिमयुक्त एआईको लागि बायोमेट्रिक पहिचान प्रणाली, अधिसूचित-शरीर अनुरूपता मूल्याङ्कन, र अनिवार्य EU अनुरूपताको घोषणा सहित पूर्ण व्यवस्था लागू हुन्छ।
- बजार अनुगमन अधिकारीहरू गैर-अनुपालन उत्पादनहरूको लागि फिर्ता बोलाउने वा फिर्ता लिने आदेश दिने शक्ति प्राप्त गर्नुहोस्।
संक्रमणकालीन धाराहरूले अगस्ट २०२६ भन्दा पहिले नै कानुनी रूपमा प्रयोगमा रहेका उच्च-जोखिम प्रणालीहरूलाई "पर्याप्त परिमार्जन" नभएसम्म बजारमा रहन अनुमति दिन्छ। अनुपालन घडीलाई गल्तिले रिसेट गर्नबाट बच्नको लागि अपग्रेडहरूको सावधानीपूर्वक योजना बनाउनुहोस्।
संस्था र पर्यवेक्षक निकायहरू
EU कृत्रिम बुद्धिमत्ता ऐनलाई तीन तहको निरीक्षणले लागू गर्दछ:
- EU AI कार्यालय (युरोपेली आयोग) - मार्गदर्शनको समन्वय गर्छ, GPAI दर्ता कायम राख्छ, र प्रणालीगत मोडेल प्रदायकहरूलाई जरिवाना लगाउन सक्छ।
- राष्ट्रिय सक्षम अधिकारीहरू - प्रति सदस्य राष्ट्र एक; निरीक्षण, गुनासो, र दैनिक बजार निगरानी ह्यान्डल गर्ने।
- सूचित निकायहरू - स्वतन्त्र अनुरूप मूल्याङ्कन संस्थाहरू जसले CE चिन्ह लगाउनु अघि उच्च-जोखिम प्रणालीहरूको लेखा परीक्षण गर्छन्।
यी अभिनेताहरूले मार्फत सहकार्य गर्छन् युरोपेली कृत्रिम बुद्धिमत्ता बोर्ड (EAIB), जसले सामंजस्यपूर्ण व्याख्यात्मक नोटहरू जारी गर्दछ - यसलाई GDPR को EDPB को AI समकक्षको रूपमा सोच्नुहोस्। तिनीहरूको मार्गदर्शनमा सतर्क रहनुहोस्; यसले तपाईंको प्राविधिक फाइलहरू र जोखिम मूल्याङ्कनहरूलाई व्यवहारमा कसरी न्याय गरिन्छ भनेर आकार दिनेछ।
चार-स्तरीय जोखिम वर्गीकरण ढाँचा
EU कृत्रिम बुद्धिमत्ता ऐन (AI ऐन) को मुटुमा एउटा ट्राफिक-लाइट मोडेल छ जसले नियमहरू कति कडा हुन्छन् भनेर निर्धारण गर्दछ: मानिसहरूको अधिकार र सुरक्षाको लागि जोखिम जति उच्च हुन्छ, अनुपालनको भार त्यति नै भारी हुन्छ। प्रत्येक AI प्रणालीलाई चार वर्गहरू मध्ये एकमा म्याप गर्नुपर्छ - अस्वीकार्य, उच्च, सीमित, वा न्यूनतम। वर्गीकरणले अरू सबै कुरालाई चलाउँछ: कागजात गहिराइ, परीक्षण कठोरता, निरीक्षण, र अन्ततः, बजार पहुँच।
| जोखिम तह | सामान्य उदाहरणहरू | मुख्य कानुनी परिणाम | पहिलो आवेदन मिति* |
|---|---|---|---|
| अस्वीकार्य | सामाजिक स्कोरिङ, सार्वजनिक स्थानहरूमा वास्तविक-समय बायोमेट्रिक आईडी, हेरफेरकारी "नज" इन्जिनहरू | पूर्ण प्रतिबन्ध; फिर्ता र €३५ मिलियन / ७% सम्म जरिवाना | 1 Feb 2025 |
| उच्च | सीभी-स्क्रिनिङ उपकरणहरू, चिकित्सा-निदान सफ्टवेयर, क्रेडिट-योग्यता स्कोरिङ, स्वायत्त ड्राइभिङ मोड्युलहरू | अनुरूपता मूल्याङ्कन, CE मार्किंग, रजिस्ट्री प्रविष्टि, बजार पछिको अनुगमन | १ अगस्ट २०२६ (बायोमेट्रिक्स: १ अगस्ट २०२७) |
| सीमित | च्याटबटहरू, डीपफेक जेनरेटरहरू, भावना-विश्लेषण विजेटहरू | पारदर्शिता सूचना र आधारभूत प्रयोगकर्ता नियन्त्रणहरू | 1 अगस्ट 2025 |
| न्यूनतम | एआई-संचालित स्पाम फिल्टरहरू, भिडियो-गेम एनपीसीहरू | कुनै अनिवार्य नियम छैन; स्वैच्छिक कोडहरू मात्र | पहिले नै लागू भएको छ |
* १ अगस्ट २०२४ लागू भएको मितिबाट गणना गरिएको।
यसको रूपरेखा गतिशील छ: यदि तपाईंले नयाँ सुविधाहरू थप्नुभयो वा लक्षित प्रयोगकर्ताहरू परिवर्तन गर्नुभयो भने, तपाईंको प्रणालीले एक तह उफ्रन सक्छ, जसले गर्दा नयाँ कर्तव्यहरू सुरु हुन सक्छन्।
अस्वीकार्य जोखिम: निषेधित एआई अभ्यासहरू
धारा ५ ले EU ले मौलिक अधिकारहरूसँग स्वाभाविक रूपमा असंगत मान्ने प्रयोगहरू अन्तर्गत रातो रेखा कोर्छ। यसमा समावेश छन्:
- व्यवहारलाई भौतिक रूपमा विकृत गर्ने अचेतन प्रविधिहरू
- नाबालिग वा अपाङ्गता भएका व्यक्तिहरूको कमजोरीको शोषण गर्ने
- अन्धाधुन्ध वास्तविक समय बायोमेट्रिक पहिचान सार्वजनिक रूपमा पहुँचयोग्य ठाउँहरूमा (कानून प्रवर्तनका साँघुरा सीमाहरू लागू हुन्छन्)
- सार्वजनिक अधिकारीहरु द्वारा सामाजिक स्कोरिंग
- प्रोफाइलिङ वा स्थान डेटामा मात्र आधारित भविष्यवाणी गर्ने प्रहरी सेवा
यस्ता प्रणालीहरू कहिल्यै पनि EU बजारमा आउनु हुँदैन। राष्ट्रिय अधिकारीहरूले तुरुन्तै फिर्ता बोलाउन आदेश दिन सक्छन्, र जरिवाना ऐनको राम्रो भर्याङभन्दा माथि हुन्छ।
उच्च-जोखिम एआई प्रणालीहरू: अनुसूची III कोटीहरू
यदि कुनै प्रणाली निम्न मध्ये कुनै एक हो भने त्यो उच्च जोखिमको बकेटमा पर्छ:
- पहिले नै नियमन गरिएको उत्पादनको सुरक्षा घटक (जस्तै, मेसिनरी वा मेडिकल उपकरण नियमहरू अन्तर्गत), वा
- अनुसूची III को आठ संवेदनशील क्षेत्रहरूमा सूचीबद्ध - बायोमेट्रिक्स, महत्वपूर्ण पूर्वाधार, शिक्षा, रोजगार, अत्यावश्यक सेवाहरू, कानुन कार्यान्वयन, बसाइँसराइ, र न्याय।
एकपटक उच्च जोखिमको रूपमा वर्गीकृत भएपछि, प्रदायकहरूले गुणस्तर व्यवस्थापन प्रणाली सञ्चालन गर्नुपर्छ, जोखिम-व्यवस्थापन चक्र प्रदर्शन गर्नुपर्छ, र अनुरूप मूल्याङ्कन सुरक्षित गर्नुपर्छ - कहिलेकाहीँ बाह्य अधिसूचित निकाय मार्फत। प्रयोगकर्ताहरू (डिप्लोयर्स) ले लगिङ, निरीक्षण, र घटना-रिपोर्टिङ कर्तव्यहरू प्राप्त गर्छन्।
सीमित जोखिम: पारदर्शिता दायित्वहरू
सीमित जोखिम भएका उपकरणहरू हानिरहित छैनन्, तर EU ले विश्वास गर्छ कि प्रयोगकर्ता जागरूकताले धेरैजसो खतराहरूलाई कम गर्छ। च्याटबटहरू, जेनेरेटिभ-एआई आर्ट इन्जिनहरू, वा सिंथेटिक-भ्वाइस सेवाहरूका निर्माताहरूले:
- प्रयोगकर्ताहरूलाई उनीहरू एआईसँग अन्तर्क्रिया गरिरहेका छन् भनी जानकारी दिनुहोस् ("यो तस्बिर एआई-उत्पन्न गरिएको हो")
- मेसिन-पठनीय वाटरमार्कमा डिपफेक सामग्री खुलासा गर्नुहोस्
- आवश्यक भन्दा बाहिरको व्यक्तिगत डेटा गोप्य रूपमा सङ्कलन गर्नबाट टाढा रहनुहोस्।
सूचना प्रदान गर्न असफल भएमा प्रणालीलाई सिधै गैर-अनुपालन क्षेत्रमा डाउनग्रेड गरिनेछ र प्रशासनिक जरिवाना निम्त्याउनेछ।
न्यूनतम/अयोग्य जोखिम: कुनै अनिवार्य नियमहरू छैनन्
स्पाम फिल्टरहरू, इमेलमा भविष्यवाणी गर्ने पाठ, वा HVAC ऊर्जा प्रयोगलाई अनुकूलन गर्ने AI सामान्यतया यहाँ पर्छन्। EU कृत्रिम बुद्धिमत्ता ऐन (AI ऐन) ले कुनै कडा दायित्वहरू लगाउँदैन, तर यसले स्वैच्छिक कोडहरू, नियामक स्यान्डबक्सहरू, र ISO/IEC 42001 जस्ता अन्तर्राष्ट्रिय मापदण्डहरूको पालनालाई सक्रिय रूपमा प्रोत्साहन गर्दछ। हल्का कागजातहरू र आधारभूत पूर्वाग्रह परीक्षणहरू राख्नु अझै पनि एक स्मार्ट चाल हो - यदि हानिको प्रमाण देखा पर्यो भने नियामकहरूले सीमा रेखा केसहरूलाई पुन: वर्गीकृत गर्न सक्छन्।
प्रदायकहरू, डिप्लोयर्सहरू, र अन्य कर्ताहरूको लागि मुख्य दायित्वहरू
EU कृत्रिम बुद्धिमत्ता ऐनले सम्पूर्ण आपूर्ति शृङ्खलामा अनुपालन कर्तव्यहरू फैलाउँछ। दायित्वले कम्पनीको आकार होइन, कार्यलाई पछ्याउँछ, त्यसैले तपाईंले पहिले कुन टोपी लगाउनुभएको छ भनेर निर्धारण गर्नुपर्छ—प्रदायक, प्रयोगकर्ता (डिप्लोयर), आयातकर्ता, वा वितरक—र त्यसपछि कुनै पनि जोखिम-विशिष्ट आवश्यकताहरूमा तह लगाउनुहोस्। सही वर्गीकरण छुट्नु एक सामान्य लेखापरीक्षण खोज हो, त्यसैले म्यापिङ अभ्यासलाई तपाईंको कार्यक्रमको चरण शून्यको रूपमा व्यवहार गर्नुहोस्।
उच्च जोखिम प्रणालीका प्रदायकहरू
डिजाइन निर्णयहरू नियन्त्रण गर्ने भएकाले प्रदायकहरूले सबैभन्दा ठूलो भार वहन गर्छन्। मुख्य कार्यहरू:
- डेटा प्रशासन, जोखिम व्यवस्थापन, परिवर्तन नियन्त्रण, र साइबर सुरक्षालाई समेट्ने एक दस्तावेजीकृत गुणस्तर व्यवस्थापन प्रणाली (QMS) स्थापना गर्नुहोस्।
- पूर्व-पूर्व अनुरूपता मूल्याङ्कन चलाउनुहोस्। धेरैजसो Annex III प्रणालीहरूले स्व-मूल्याङ्कन गर्न सक्छन्, तर बायोमेट्रिक ID, चिकित्सा उपकरणहरू, र अन्य सुरक्षा-महत्वपूर्ण प्रयोगका मामिलाहरूमा सूचित निकाय आवश्यक पर्दछ।
- प्राविधिक कागजातहरू संकलन गर्नुहोस्: मोडेल वास्तुकला, प्रशिक्षण डेटा वंश, मूल्याङ्कन मेट्रिक्स, बलियोपन परीक्षण, मानव-निरीक्षण संयन्त्र, र बजार पछिको अनुगमन योजना।
- पहिलो पटक तैनाथ गर्नु अघि EU अनुरूपताको घोषणापत्रको मस्यौदा तयार गर्नुहोस्, CE चिन्ह लगाउनुहोस्, र सार्वजनिक AI डाटाबेसमा प्रणाली दर्ता गर्नुहोस्।
- बजार पछि निरन्तर निगरानी स्थापना गर्नुहोस्: गम्भीर घटनाहरू रेकर्ड गर्नुहोस्, बहावको सीमा पार गर्दा पुन: तालिम दिनुहोस्, र १५ दिन भित्र सक्षम अधिकारीहरूलाई सूचित गर्नुहोस्।
यी मध्ये कुनै पनि कदमलाई बेवास्ता गर्दा €१५ मिलियन वा विश्वव्यापी कारोबारको ३% सम्म जरिवाना हुन सक्छ - यदि कुनै हानि भएन भने पनि।
उच्च-जोखिम प्रणालीहरूको प्रयोगकर्ता / डिप्लोयर्स
डिप्लोयर्सले कोडलाई वास्तविक-विश्व प्रभावमा रूपान्तरण गर्छन्, त्यसैले ऐनले उनीहरूलाई आफ्नै चेकलिस्ट दिन्छ:
- प्रदायकको निर्देशन र दस्तावेजीकृत प्रयोग केस अनुसार प्रणालीलाई कडाइका साथ सञ्चालन गर्नुहोस्।
- प्रयोगकर्ता सार्वजनिक निकाय हुँदा वा AI ले आवास वा ऋण जस्ता आवश्यक सेवाहरूमा पहुँचलाई प्रभाव पार्दा मौलिक अधिकार प्रभाव मूल्याङ्कन (FRIA) गर्नुहोस्।
- योग्य मानवीय निरीक्षण सुनिश्चित गर्नुहोस्: कर्मचारीहरूलाई तालिम दिइएको हुनुपर्छ, आउटपुटहरूलाई ओभरराइड गर्न सशक्त बनाउनुपर्छ, र प्रभावित व्यक्तिहरूलाई निर्णयहरू व्याख्या गर्न सक्षम हुनुपर्छ।
- इनपुट डेटा, आउटपुट, मानव हस्तक्षेप, र कार्यसम्पादन विसंगतिहरू सहित कम्तिमा छ वर्षसम्म लगहरू राख्नुहोस्।
- गम्भीर घटनाहरूको रिपोर्ट प्रदायक र राष्ट्रिय अधिकारी दुवैलाई "अनुचित ढिलाइ" बिना गर्नुहोस्, जसलाई सामान्यतया ७२ घण्टा भनिन्छ।
आयातकर्ता र वितरकहरू
EU मा AI प्रणालीहरू परिचय गराउने वा पास गर्ने अभिनेताहरूको गेट-किपिङ कर्तव्यहरू हुन्छन्:
- CE मार्किंग, EU अनुरूपताको घोषणापत्र, र निर्देशनहरू अवस्थित छन् र बजारमा उपलब्ध कार्यक्षमतासँग मेल खान्छ भनी प्रमाणित गर्नुहोस्।
- यदि उनीहरूलाई थाहा छ - वा थाहा पाउनुपर्छ भने - उत्पादन आपूर्ति गर्नबाट टाढा रहनुहोस् कि यो अनुपालन योग्य छैन; बरु, प्रदायक र सक्षम अधिकारीलाई जानकारी दिनुहोस्।
- गुनासो र फिर्ताको दर्ता राख्नुहोस्, अनुरोधमा अधिकारीहरूलाई उपलब्ध गराउनुहोस्।
- उत्पादन फिर्ता वा सफ्टवेयर प्याचहरू सहित सुधारात्मक कार्यहरूमा सहयोग गर्नुहोस्।
सामान्य-उद्देश्यीय एआई (फाउन्डेसन मोडेल) दायित्वहरू
यस ऐनले GPAI वा फाउन्डेसन मोडेलका सिर्जनाकर्ताहरूका लागि कहीं पनि एम्बेड गर्न सकिने पूर्वनिर्धारित नियमहरू थप्छ:
- इजाजतपत्र स्थिति र भौगोलिक उत्पत्ति सहित प्रयोग गरिएका डेटासेटहरूको विस्तृत प्राविधिक कागजात र सारांश प्रदान गर्नुहोस्।
- को एक वक्तव्य प्रकाशित गर्नुहोस् प्रतिलिपि अधिकार अनुपालन र, सम्भव भएसम्म, संरक्षित कार्यहरूको लागि अप्ट-आउट संयन्त्रहरू लागू गर्नुहोस्।
- यदि मोडेलले Annex XI मा कम्प्युट थ्रेसहोल्ड नाघ्यो भने प्रणालीगत-जोखिम परीक्षण सञ्चालन र दस्तावेजीकरण गर्नुहोस् (१०^२५ FLOPs सोच्नुहोस्)। "प्रणालीगत GPAI" को लागि सन्दर्भ कार्यान्वयनहरू प्रदान गर्ने र EU AI कार्यालयसँग सहकार्य गर्ने जस्ता अतिरिक्त कर्तव्यहरू सुरु हुन्छन्।
- खुला-स्रोत मोडेलहरूले हल्का स्पर्श दायित्वहरूको आनन्द लिन्छन्, तर अझै पनि वाटरमार्क उत्पन्न सामग्री र अनुमानित सीमितताहरूको विवरण सहितको प्रयोग निर्देशनहरू प्रदान गर्नुपर्छ।
माथिका भूमिका-विशिष्ट चेकलिस्टहरूसँग आफ्नो आन्तरिक नियन्त्रणहरूलाई पङ्क्तिबद्ध गरेर, तपाईंले अगस्ट २०२६ र २०२७ को कार्यान्वयन समयसीमा आउनुभन्दा धेरै अघि नै सबैभन्दा स्पष्ट अनुपालन खाडलहरू बन्द गर्न सक्नुहुन्छ।
अनुपालन प्राप्त गर्न प्राविधिक र संगठनात्मक आवश्यकताहरू
EU कृत्रिम बुद्धिमत्ता ऐनले सबै खाकाहरूलाई एउटै आकारमा मिल्ने गरी तोक्दैन। बरु, यसले परिणाम-उन्मुख "आवश्यक आवश्यकताहरू" परिभाषित गर्दछ र तिनीहरूलाई प्रमाणित गर्ने नियन्त्रणहरू छनौट गर्न तपाईंलाई स्वतन्त्र छोड्छ। चाल भनेको इन्जिनियरिङको राम्रो अभ्यासलाई नियामक स्वच्छतासँग मिसाउनु हो, ताकि प्रत्येक मोडेल अपडेट वा डेटा रिफ्रेस स्वचालित रूपमा दोहोरिने अनुपालन पाइपलाइनमा खस्छ। तलका पाँचवटा निर्माण ब्लकहरूले ऐनको कानुनी लेखहरूलाई तपाईंको उत्पादन, डेटा र कानुनी टोलीहरूले स्वामित्व लिन सक्ने ठोस कार्यहरूमा अनुवाद गर्दछ।
डाटा प्रशासन र व्यवस्थापन
खराब डेटा नियामक क्रिप्टोनाइट बराबर हुन्छ। धारा १० ले उच्च-जोखिमयुक्त AI प्रदायकहरूलाई पाइपलाइनमा प्रवेश गर्ने प्रत्येक बाइटलाई दस्तावेजीकरण र औचित्य प्रमाणित गर्न बाध्य पार्छ।
- क्युरेट डेटासेटहरू जुन हुन् सान्दर्भिक, प्रतिनिधिमूलक, त्रुटिरहित, र अद्यावधिक लक्षित जनसंख्याको लागि।
- प्रत्येक कोर्पसको लागि "डेटा पाना" राख्नुहोस्: स्रोत, सङ्कलन मिति, इजाजतपत्र सर्तहरू, पूर्वप्रशोधन चरणहरू, पूर्वाग्रह जाँचहरू, र अवधारण अवधि।
- संस्करण-नियन्त्रित भण्डारमा वंश ट्र्याक गर्नुहोस् ताकि यदि कुनै अधिकारीले सुधारको माग गर्छ भने तपाईं फिर्ता जान सक्नुहुन्छ।
- तथ्याङ्कीय रूपमा राम्रो विधिहरू प्रयोग गरेर पूर्वाग्रह र असंतुलन परीक्षण गर्नुहोस् (
χ²,KS-test, वा मोडेल-अज्ञेयवादी निष्पक्षता मेट्रिक्स) र लग न्यूनीकरण कार्यहरू।
पूर्ण ट्रेल - कच्चा डेटा, स्क्रिप्टहरू, परीक्षण परिणामहरू - पहुँचयोग्य राख्नुहोस् 10 वर्ष; ऐनको पछाडि फर्कने झ्याल लामो छ।
जोखिम व्यवस्थापन फ्रेमवर्क
धारा ९ ले आवश्यक छ कि निरन्तर र दस्तावेजीकृत प्रक्रिया जसले ISO 31000 र मस्यौदा ISO/IEC 23894 प्रतिबिम्बित गर्दछ।
- खतराहरू पहिचान गर्नुहोस्: दुरुपयोग परिदृश्यहरू, विरोधी आक्रमणहरू, डेटा बहाव।
- प्रभाव र सम्भावनाको विश्लेषण गर्नुहोस्; तिनीहरूलाई साझा स्तरमा मूल्याङ्कन गर्नुहोस् (जस्तै,
risk = probability × severity). - नियन्त्रणहरू निर्णय गर्नुहोस्: प्राविधिक सुरक्षा उपायहरू, मानवीय निरीक्षण, सम्झौता सीमाहरू।
- प्रत्येक प्रमुख अद्यावधिक पछि नियन्त्रणहरू प्रमाणित गर्नुहोस्; अर्को स्प्रिन्टमा खोजहरू फिड गर्नुहोस्।
सबै कुरा जीवित जोखिम दर्तामा भण्डारण गर्नुहोस्; नियामकहरूले टाइमस्ट्याम्पहरू, मालिकहरू, र बन्द प्रमाणहरू हेर्ने अपेक्षा गर्छन्।
डिजाइनद्वारा मानव निरीक्षण र पारदर्शिता
धारा १४ र ५२ ले "मानव-इन-द-लूप" कुराकानीलाई अनिवार्य डिजाइन कार्यहरूमा रूपान्तरण गर्दछ।
- निरीक्षण मोड परिभाषित गर्नुहोस्: इन-द-लूप (म्यानुअल स्वीकृति), अन-द-लूप (वास्तविक-समय अलर्टहरू), वा ओभर-द-लूप (पोस्ट-हक लेखापरीक्षण)।
- व्याख्यायोग्यता तहहरू सम्मिलित गर्नुहोस्: महत्त्वपूर्ण नक्साहरू, प्रति-तथ्याङ्कीय उदाहरणहरू, सरलीकृत निर्णय नियमहरू।
- ओभरराइड र फलब्याक विकल्पहरू प्रदान गर्नुहोस् जुन दुवै हुन् प्राविधिक रूपमा काम गर्न सकिने र संगठनात्मक रूपमा अधिकृत.
- सरल भाषामा प्रयोगकर्ता सूचनाहरू प्रदान गर्नुहोस् ("तपाईं एआई प्रणालीसँग अन्तर्क्रिया गर्दै हुनुहुन्छ") र सम्भव भएसम्म आत्मविश्वास स्कोरहरू उजागर गर्नुहोस्।
दृढता, शुद्धता, र साइबर सुरक्षा
धारा १५ अन्तर्गत, मोडेलहरूले घोषित त्रुटि दर भित्र रहनु पर्छ र दुर्भावनापूर्ण हस्तक्षेपको प्रतिरोध गर्नुपर्छ।
- न्यूनतम कार्यसम्पादन सीमाहरू स्थापना गर्नुहोस्; उत्पादनमा शुद्धता, परिशुद्धता, सम्झना, र क्यालिब्रेसन बहावको निगरानी गर्नुहोस्।
- प्रत्येक रिलीज हुनुभन्दा पहिले एडभर्सरियल-रेजिलियन्स परीक्षणहरू (FGSM, PGD, डेटा विषाक्तता) चलाउनुहोस्।
- NIS2 र ETSI EN 303 645 अनुरूप पूर्वाधारलाई बलियो बनाउनुहोस्: सुरक्षित API हरू, भूमिका-आधारित पहुँच, इन्क्रिप्टेड मोडेल चेकपोइन्टहरू।
- प्रदर्शन सहिष्णुता ब्यान्ड भन्दा तल झर्दा फलब्याक योजनाहरू तयार गर्नुहोस्—सुरक्षित-मोड पूर्वनिर्धारितहरू, मानव समीक्षा वृद्धि—।
रेकर्ड-किपिङ, लगिङ, र CE कागजात
यदि यो लेखिएको छैन भने, यो कहिल्यै भएन - धारा ११ र १९ मा कानून बन्ने मन्त्र।
| कागजात | मुख्य सामग्रीहरू | अवधारणा |
|---|---|---|
| प्राविधिक फाइल | मोडेल वास्तुकला, प्रशिक्षण डेटा सारांश, मूल्याङ्कन मेट्रिक्स, साइबर सुरक्षा नियन्त्रणहरू | जीवनचक्र + १० वर्ष |
| लग | इनपुट, आउटपुट, ओभरराइड घटनाहरू, कार्यसम्पादन तथ्याङ्क, घटनाहरू | ≥ ६ वर्ष |
| अनुरूपताको ईयु घोषणा | अनुरूपता कथन, लागू गरिएका मापदण्डहरू, प्रदायक विवरणहरू | सार्वजनिक रूपमा उपलब्ध |
| बजार पछिको अनुगमन योजना | KPIs, रिपोर्टिङ च्यानलहरू, ट्रिगर थ्रेसहोल्डहरू | लगातार अपडेट गरियो |
सम्भव भएसम्म स्वचालित लग क्याप्चर गर्नुहोस्; अपरिवर्तनीय भण्डारण वा एपेन्ड-मात्र लेजरहरू प्रयोग गर्नुहोस् ताकि प्रमाणहरू फोरेन्सिक जाँचमा टिकून्। एक पटक डोजियर पूरा भएपछि, जोड्नुहोस् सीई मार्किंग र प्रणालीलाई EU डाटाबेसमा पेश गर्नुहोस् - त्यसपछि मात्र यो बजारमा आउन सक्छ।
यी प्राविधिक र संगठनात्मक नियन्त्रणहरूलाई तपाईंको विकास जीवनचक्रमा कडाइका साथ जोडेर, तपाईंले अनुपालनलाई अन्तिम मिनेटको झगडाबाट सधैं सक्रिय क्षमतामा रूपान्तरण गर्नुहुन्छ जुन लेखा परीक्षकहरूले पहिचान गर्नेछन् - र पुरस्कृत गर्नेछन्।
दण्ड, उपचार, र मुद्दाको पर्दाफास
EU कृत्रिम बुद्धिमत्ता ऐन विनम्र इशारामा भर पर्दैन; यसले कार्यकारीहरूलाई झस्काउन पर्याप्त ठूलो लौरो प्रयोग गर्दछ। वित्तीय प्रतिबन्धहरूले GDPR को स्केललाई प्रतिबिम्बित गर्दछ, तर ऐनले अधिकारीहरूलाई पनि अधिकार दिन्छ उत्पादनहरू शेल्फबाट निकाल्नुहोस्, डेटा मेटाउने अर्डर गर्नुहोस्, वा मोडेल पुन: तालिम दिन जबरजस्ती गर्नुहोस् यदि जोखिमहरू कम भएन भने। जरिवानाहरू जुन बढी हुन्छ त्यसमा सीमित हुन्छन् - निरपेक्ष यूरो रकम वा अघिल्लो वर्षको विश्वव्यापी कारोबारको प्रतिशत - त्यसैले प्रारम्भिक चरणका स्टार्ट-अपहरूले पनि आत्मसन्तुष्टिबाट बच्न सक्छन्। तलको तालिकाले स्वीकृत तहहरूको सारांश दिन्छ:
| उल्लङ्घनको प्रकार | अधिकतम निश्चित जरिवाना | विश्वव्यापी कारोबारको अधिकतम% | सामान्य ट्रिगरहरू |
|---|---|---|---|
| निषेधित अभ्यासहरू (धारा ५) | €३५ मिलियन | 7% | सामाजिक स्कोरिङ, अवैध बायोमेट्रिक मास निगरानी |
| उच्च जोखिम दायित्वहरू (धारा ८-१५) | €३५ मिलियन | 3% | अनुरूपता मूल्याङ्कनको अभाव, त्रुटिपूर्ण डेटा प्रशासन |
| जानकारी र दर्ता विफलताहरू | €३५ मिलियन | 1% | गलत प्राविधिक कागजातहरू, ढिलो घटना रिपोर्टिङ |
| नियमित गैर-अनुपालन सूचना | €५०० हजार | N / एक | चेतावनी पछि सानातिना उल्लङ्घनहरू |
पर्यवेक्षक अधिकारीहरूले उपचारलाई तीव्र बनाउन दैनिक जरिवाना भुक्तानी लगाउन सक्छन्। अझै पनि "गम्भीर जोखिम" निम्त्याउने उत्पादनहरू अनिवार्य छन् फिर्ता वा बजार फिर्ता—कुनै पनि जनसम्पर्क योजनाले ढाकछोप गर्न नसक्ने प्रतिष्ठाको प्रहार।
प्रशासनिक प्रतिबन्ध बनाम नागरिक दायित्व
नियामक जरिवाना कथाको अन्त्य होइन। आगामी एआई दायित्व निर्देशिका (AILD) र परिमार्जित उत्पादन दायित्व निर्देशिका (PLD) ले समानान्तर बाटोहरू खोल्छन् निजी क्षति दावीहरूAI को निर्णयबाट घाइते भएका पीडितहरूले निम्न कुराहरूको आनन्द लिनेछन्:
- A कारणको खण्डनयोग्य अनुमान जब प्रदायकहरूले एआई ऐन कर्तव्यहरू उल्लङ्घन गर्छन्, प्रमाणको बोझ कम गर्दछ।
- विस्तारित खुलासा अधिकार, वादीहरूलाई लगहरू र जोखिम मूल्याङ्कनहरू अनुरोध गर्न अनुमति दिँदै जुन सामान्यतया घरमै रहनेछ।
- सदस्य राष्ट्रहरूमा सामंजस्यपूर्ण नियमहरू, तैपनि राष्ट्रिय यातना कानूनले अझै पनि कडा मापदण्डहरू प्रदान गर्न सक्छ (जस्तै, डच गलत कार्य सिद्धान्त)।
त्यसकारण कम्पनीहरूले एक-दुई मुक्काको सामना गर्न सक्छन्: बहु-मिलियन-यूरो प्रशासनिक जरिवाना र त्यसपछि नागरिक वर्ग कारबाहीहरू, विशेष गरी क्रेडिट अस्वीकार वा भेदभावपूर्ण भर्ती जस्ता क्षेत्रहरूमा।
समाधान संयन्त्र र सूचना दिने व्यक्तिको सुरक्षा
व्यक्ति र गैरसरकारी संस्थाहरूले आफ्ना राष्ट्रिय सक्षम प्राधिकरण वा EU AI कार्यालय। अधिकारीहरूले "उचित अवधि" भित्र अनुसन्धान गर्नुपर्छ र निलम्बन आदेशहरू सहित अन्तरिम उपायहरू प्रदान गर्न सक्छन्। प्रभावित व्यक्तिहरूले न्यायिक उपचारहरू पनि राख्छन् - निषेधाज्ञा, क्षतिपूर्ति मुद्दा, र पर्यवेक्षी निर्णयहरू विरुद्ध अपील।
कर्मचारीहरु गलत काम पत्ता लगाउनेहरूलाई EU अन्तर्गत संरक्षण गरिन्छ ह्विसलब्लोइङ निर्देशिका:
- ५०+ कर्मचारी भएका फर्महरूको लागि गोप्य रिपोर्टिङ च्यानलहरू अनिवार्य छन्।
- प्रतिशोध - बर्खास्त, पदावनति, धम्की - स्पष्ट रूपमा निषेधित छ।
- यदि आन्तरिक मार्गहरू असफल भएमा सूचना प्रवाह गर्नेहरूले बाह्य रूपमा नियामकहरू वा प्रेसलाई सम्पर्क गर्न सक्छन्।
त्यसैले राम्रोसँग विज्ञापन गरिएको, बेनामी रिपोर्टिङ लाइन स्थापना गर्नु कानुनी आवश्यकता र पूर्व-चेतावनी प्रणाली दुवै हो जसले तपाईंलाई भविष्यमा महँगो कार्यान्वयनबाट बचाउन सक्छ।
एआई ऐनलाई GDPR, NIS2, उत्पादन सुरक्षा, र क्षेत्र नियमहरूमा म्यापिङ गर्ने
EU कृत्रिम बुद्धिमत्ता ऐन (AI ऐन) एकल टापु होइन। यो पहिले नै डेटा-सुरक्षा, साइबर सुरक्षा, र ठाडो सुरक्षा फ्रेमवर्कहरू समावेश गर्ने भीडभाडयुक्त अनुपालन महासागरमा प्लग इन गर्दछ। ती क्रस-धारहरूलाई बेवास्ता गर्नु जोखिमपूर्ण छ: प्रत्येक AI ऐन बक्समा टिक गर्ने AI प्रणालीले अझै पनि GDPR वा NIS2 उल्लङ्घन गर्न सक्छ, र यसको विपरीत। तल हामी मुख्य टचपोइन्टहरू हाइलाइट गर्छौं ताकि तपाईंको कानुनी, सुरक्षा, र उत्पादन टोलीहरूले चार अलग-अलग चेकलिस्टहरू जुगल गर्नुको सट्टा एकल, एकीकृत नियन्त्रण नक्सा निर्माण गर्न सकून्।
GDPR र ePrivacy सँग ओभरल्याप गर्नुहोस्
- कानुनी आधार र उद्देश्य सीमा: उच्च-जोखिम मोडेल भित्र व्यक्तिगत-डेटा प्रशोधनले कम्तिमा एउटा GDPR आधार (प्रायः वैध रुचि वा सहमति) पूरा गर्नुपर्छ।
- स्वचालित निर्णय लिने सीमाहरू: धारा २२ GDPR ले कानुनी वा महत्त्वपूर्ण प्रभावहरू सहित पूर्ण स्वचालित निर्णयहरूलाई प्रतिबन्धित गर्दछ; एआई ऐनको मानव-निगरानी आवश्यकताले प्रायः प्राविधिक सुरक्षाको रूपमा काम गर्दछ जसले धारा २२(२)(ख) वा (ग) छुटहरू अनलक गर्दछ।
- संयुक्त-नियन्त्रक परिदृश्यहरू: जब एक डिप्लोयरले विक्रेताद्वारा प्रदान गरिएको GPAI लाई फाइन-ट्यून गर्दछ, दुबै हुन सक्छन् संयुक्त नियन्त्रकGDPR अन्तर्गत - तदनुसार डेटा प्रशोधन सम्झौताहरू योजना गर्नुहोस्।
- पारदर्शिता शुल्क डबल-ट्याप: एआई ऐनले प्रयोगकर्ता खुलासाहरू ("एआई-उत्पन्न") अनिवार्य गर्दछ, जबकि GDPR धारा १२-१४ ले डेटा प्रवाह, अवधारण, र अधिकारहरूको विवरण दिने गोपनीयता सूचनाहरूको माग गर्दछ। दुवैलाई समेट्ने एउटा तहगत सूचनाको मस्यौदा तयार पार्नुहोस्।
साइबर सुरक्षा र NIS2 सिनर्जीहरू
NIS2 ले "आवश्यक" र "महत्वपूर्ण" संस्थाहरूको लागि जोखिम मूल्याङ्कन, घटना प्रतिक्रिया, र आपूर्ति-श्रृंखला सुरक्षाको लागि आह्वान गर्दछ। AI ऐनले १५ दिन भित्र बलियोपन परीक्षण, जोखिम अनुगमन, र उल्लङ्घन रिपोर्टिङ आवश्यक पारेर त्यो कुरा प्रतिबिम्बित गर्दछ। एउटा SOC कार्यप्रवाहको लाभ उठाउनुहोस्:
- एआई ऐन अनुरूप मूल्याङ्कनको क्रममा प्रतिद्वन्द्वी-मजबूतता परीक्षणहरू चलाउनुहोस्।
- नतिजाहरू NIS2 जोखिम दर्तामा भर्नुहोस्।
- दुवै शासन व्यवस्थाको लागि एउटै ७२-घण्टा घटना-रिपोर्टिङ प्लेबुक प्रयोग गर्नुहोस्।
अवस्थित उत्पादन कानूनसँग एकीकरण
यदि तपाईंको एआई कुनै नियमन गरिएको उत्पादन (चिकित्सा उपकरण, मेसिनरी, खेलौना, लिफ्ट, अटोमोटिभ प्रणाली) को सुरक्षा घटक हो भने, तपाईंले एउटा प्रदर्शन गर्नुपर्छ एकल अनुरूपता मूल्याङ्कन जसले समेट्छ:
- क्षेत्र कानून अन्तर्गत सामान्य-सुरक्षा वा कार्यसम्पादन आवश्यकताहरू; र
- एआई ऐनका आवश्यक कुराहरू (जोखिम व्यवस्थापन, डेटा प्रशासन, मानव निरीक्षण)।
नयाँ विधायी ढाँचा अन्तर्गत सामंजस्यपूर्ण मापदण्डहरूले चाँडै नै आवश्यकताहरूको दुवै सेटलाई सन्दर्भ गर्नेछन्, जसमा एउटा प्राविधिक फाइल र एउटा CE मार्किङलाई अनुमति दिइनेछ।
क्षेत्र-विशिष्ट उदाहरणहरू
- वित्तीय सेवाहरू: निष्पक्षता र व्याख्यात्मकता प्रमाण मोडेलको लागि एआई ऐन लगिङलाई मनी लान्ड्रिङ विरुद्धको EBA दिशानिर्देशहरूसँग संयोजन गर्नुहोस्।
- ऊर्जा ग्रिड व्यवस्थापन: SCADA प्रणालीहरूको लागि ENTSO-E साइबर सुरक्षा आवश्यकताहरूसँग मेष AI ऐन जोखिम नियन्त्रणहरू।
- अटोमोटिभ: UNECE WP.29 ले सफ्टवेयर-अपडेट प्रशासनलाई आदेश दिन्छ; ती अपडेट लगहरूलाई तपाईंको AI ऐन पोस्ट-मार्केट अनुगमनमा एकीकृत गर्नुहोस्।
- स्वास्थ्य सेवा: अनावश्यक लेखापरीक्षणबाट बच्न AI ऐनको डेटासेट कागजातसँग ISO १३४८५ QMS कलाकृतिहरू जोडा बनाउनुहोस्।
अन्तर्राष्ट्रिय तुलनाहरू
विश्वव्यापी कम्पनीहरूले EU कृत्रिम बुद्धिमत्ता ऐन (AI ऐन) लाई अन्यत्र उदीयमान नियमहरूसँग मिलाउनुपर्छ:
| अधिकार | कुञ्जी उपकरण | उल्लेखनीय भिन्नता |
|---|---|---|
| US | कार्यकारी आदेश र NIST AI RMF | स्वैच्छिक तर संघीय खरिद आधारभूत बन्न सक्छ |
| चीन | अन्तरिम जेनेरेशन-एआई उपायहरू | वास्तविक नाम दर्ता र सामग्री फिल्टरिङ बाध्यकारी |
| UK | नवप्रवर्तन समर्थक रूपरेखा | नियामक-विशिष्ट मार्गदर्शन, अहिलेसम्म कुनै तेर्सो कानून छैन |
ओभरल्यापहरूको प्रारम्भिक नक्साङ्कन गरेर, बहुराष्ट्रिय टोलीहरूले नियन्त्रण ढाँचाहरू डिजाइन गर्न सक्छन् जसले पहिले कडा नियमहरू पूरा गर्दछ, त्यसपछि स्थानीय कानूनहरू हल्का भएका ठाउँहरूमा तल झर्छ।
व्यावहारिक अनुपालन चेकलिस्ट र उत्तम अभ्यासहरू
EU आर्टिफिसियल इन्टेलिजेन्स ऐन (AI ऐन) का लेख र वाचनहरूलाई दैनिक अभ्यासमा परिणत गर्नु कठिन हुन सक्छ। यसको चाल भनेको यात्रालाई कानुनी, उत्पादन र सुरक्षा टोलीहरूले स्वामित्व लिन सक्ने सानो कार्यहरूमा विभाजन गर्नु हो। तलको १२-चरण रोडम्यापलाई जीवन्त परियोजना योजनाको रूपमा प्रयोग गर्नुहोस्—अगस्ट २०२७ सम्म प्रत्येक स्प्रिन्ट डेमो र बोर्ड बैठकमा यसको समीक्षा गर्नुहोस्।
- उत्पादन र अनुसन्धान र विकासमा प्रत्येक एआई वा एल्गोरिथमिक घटकको सूची बनाउनुहोस्।
- प्रत्येक प्रणालीको जोखिम तह र तपाईंको अभिनेता भूमिका (प्रदायक, प्रयोगकर्ता, आयातकर्ता, वितरक) वर्गीकृत गर्नुहोस्।
- लागू हुने कानूनहरू (GDPR, NIS2, क्षेत्र नियमहरू) को नक्साङ्कन गर्नुहोस् र ओभरल्यापहरू पहिचान गर्नुहोस्।
- एआई ऐनका आवश्यक आवश्यकताहरू विरुद्ध अन्तर विश्लेषण गर्नुहोस्।
- आफ्नो गुणस्तर व्यवस्थापन प्रणाली (QMS) डिजाइन वा अद्यावधिक गर्नुहोस्।
- बहु-अनुशासनात्मक शासन संरचना खडा गर्नुहोस्।
- प्राविधिक कागजात टेम्प्लेटहरू मस्यौदा बनाउनुहोस् र तिनीहरूलाई भर्न सुरु गर्नुहोस्।
- डेटा-शासन र पूर्वाग्रह-परीक्षण पाइपलाइनहरू निर्माण गर्नुहोस्।
- प्रारम्भिक अनुरूपता मूल्याङ्कन वा ड्राई-रन अडिटहरू सञ्चालन गर्नुहोस्।
- कर्मचारीहरूलाई तालिम दिनुहोस्—इन्जिनियरहरू, जोखिम मालिकहरू, र ग्राहक सहयोग।
- बजार पछिको अनुगमन र घटना-रिपोर्टिङ कार्यप्रवाह सुरु गर्नुहोस्।
- आवधिक समीक्षा र निरन्तर सुधारका लूपहरूको तालिका बनाउनुहोस्।
तयारी मूल्याङ्कन र अन्तर विश्लेषण
स्प्रेडसिट वा टिकट बोर्ड सूचीकरणको साथ सुरु गर्नुहोस्: प्रणालीको नाम, उद्देश्य, प्रशिक्षण डेटा स्रोतहरू, जोखिम स्तर, अवस्थित नियन्त्रणहरू, र खुला खाली ठाउँहरू। प्रत्येक खाली ठाउँलाई मालिक र समयसीमा तोक्नुहोस्। प्रत्येक बन्द पछि अवशिष्ट जोखिम पुन: स्कोर गर्नुहोस्; नियामकहरूलाई त्यो पुनरावृत्ति सुधार मार्ग हेर्न मन पर्छ।
सही शासन संरचना निर्माण गर्दै
नीतिहरू मात्र होइन, मानिसहरूलाई पनि जिम्मेवारी दिनुहोस्:
- एआई अनुपालन अधिकारी: एकल घाँटी चोक गर्न।
- क्रस-फंक्शनल नैतिकता समिति: उत्पादन, कानूनी, सुरक्षा, मानव संसाधन।
- बाह्य समीक्षक वा सूचित निकाय सम्पर्ककर्ता।
- मौन निर्णय लिनबाट बच्न आफ्नो DPO र CISO सँग घनिष्ठ सम्बन्ध राख्नुहोस्।
बैठक तालिका, निर्णय अधिकार, र वृद्धि मार्गहरू दस्तावेज गर्नुहोस्।
कागजात र उपकरणहरू
इन्जिनियरहरूले पाङ्ग्रा पुन: आविष्कार नगरून् भनेर कलाकृतिहरूलाई मानकीकृत गर्नुहोस्:
| टेम्पलेट | उद्देश्य | सिफारिस गरिएको ढाँचा |
|---|---|---|
| मोडेल कार्ड | क्षमताहरू, सीमाहरू, मेट्रिक्सहरू | मार्कडाउन + JSON |
| डाटा पाना | स्रोत, इजाजतपत्र, पूर्वाग्रह परीक्षणहरू | स्प्रेडशिट |
| पारदर्शिता रिपोर्ट | प्रयोगकर्ता-मुखी खुलासा | HTML / PDF |
| मौलिक अधिकार IA | सार्वजनिक क्षेत्रका डिप्लोयर्सहरू | फारम-आधारित उपकरण |
खुला स्रोत मद्दत: EU AI Toolkit, ISO/IEC 42001 ड्राफ्ट चेकलिस्टहरू, र पूर्वाग्रह मेट्रिक्सका लागि GitHub रिपोहरू।
विक्रेता र आपूर्ति-श्रृंखला व्यवस्थापन
फ्लो एआई ऐन कर्तव्यहरू डाउनस्ट्रीम:
- अनुरूपता-मूल्याङ्कन वारेन्टीहरू र लेखापरीक्षण अधिकारहरू थप्नुहोस् सम्झौता.
- आपूर्तिकर्ताहरूलाई मोडेल कार्डहरू, बलियोपन परीक्षण परिणामहरू, र घटना लगहरू साझा गर्न आवश्यक छ।
- द्रुत जोखिम प्रकटीकरणको लागि साझा स्ल्याक वा टिकट क्यू सेट अप गर्नुहोस्।
निरन्तर अनुगमन र मोडेल जीवनचक्र अद्यावधिकहरू
पूर्व-तैनाती, प्रयोगमा रहेको, र तैनाती पछिको अनुगमन एउटै टेलिमेट्री स्ट्याकबाट चल्नु पर्छ। पुन: मूल्याङ्कन ट्रिगर गर्नुहोस् जब:
- इनपुट डेटा वितरण शिफ्टहरू (
KL divergence> पूर्व निर्धारित सीमा)। - शुद्धता घोषित न्यूनतम भन्दा तल झर्छ।
- गम्भीर घटना वा लगभग मिस भएको रेकर्ड गरिएको छ।
त्रैमासिक शासन समीक्षा र वार्षिक बाह्य लेखापरीक्षणको साथ लूप बन्द गर्नुहोस् - अनुपालन एक पटकको परियोजना होइन तर स्थायी क्षमता हो भन्ने प्रमाण।
प्रायः सोधिने प्रश्नहरू: सामान्य प्रश्नहरूको द्रुत उत्तरहरू
के EU AI ऐन पहिले नै लागू भइसकेको छ?
हो। नियमन (EU) २०२४/१६८९ १ अगस्ट २०२४ मा लागू भयो। यद्यपि, धेरैजसो ठोस दायित्वहरू पछि चरणबद्ध हुन्छन्: प्रतिबन्धित अभ्यासहरू फेब्रुअरी २०२५ सम्ममा गायब हुन्छन्, पारदर्शिता नियमहरू अगस्ट २०२५ मा सुरु हुन्छन्, उच्च-जोखिम शुल्कहरू अगस्ट २०२६ मा आउँछन् (बायोमेट्रिक्स अगस्ट २०२७)। त्यसैले घडी टिकिरहेको छ यद्यपि पूर्ण आवेदन अझै चरणबद्ध छ।
जोखिमका चार स्तरहरू के के हुन्?
EU कृत्रिम बुद्धिमत्ता ऐनले प्रणालीहरूलाई (१) अस्वीकार्य जोखिम - पूर्ण रूपमा निषेधित; (२) उच्च जोखिम - अनुरूपता मूल्याङ्कन र CE चिन्ह लगाएपछि मात्र अनुमति दिइन्छ; (३) सीमित जोखिम - मुख्यतया पारदर्शिता कर्तव्यहरू (जस्तै, च्याटबटहरू, डीपफेकहरू); र (४) न्यूनतम जोखिम - कुनै कडा नियमहरू छैनन् तर स्वैच्छिक कोडहरूलाई प्रोत्साहन गरिन्छ। तपाईंको पहिलो काम भनेको प्रत्येक मोडेललाई यी तहहरू मध्ये एकमा नक्सा गर्नु हो।
के यो ऐनले राष्ट्रिय एआई रणनीतिहरूलाई प्रतिस्थापन गरेको छ?
होइन। सदस्य राष्ट्रहरूले राष्ट्रिय रणनीतिहरू, स्यान्डबक्सहरू, र कोष योजनाहरू राख्न वा सिर्जना गर्न सक्छन्। ऐनले केवल नियामक EU भरि व्यवसायहरूले एउटै नियम पुस्तिकाको सामना गर्नुपर्ने आवश्यकताहरू। स्थानीय पहलहरूले नियमनको जोखिम ढाँचाको विरोधाभास गर्नु हुँदैन वा यसको कार्यान्वयन संयन्त्रलाई कमजोर पार्नु हुँदैन।
के स्टार्टअपहरूलाई छुट छ?
वास्तवमा होइन। नियमहरू कम्पनीको आकारलाई ध्यान नदिई लागू हुन्छन् किनभने जोखिमले, राजस्वले होइन, दायित्वहरूलाई बढाउँछ। यसो भनिए पनि, स्यान्डबक्सहरू, केही GPAI मोडेलहरूको लागि हल्का कागजातहरू, र आयोग-वित्त पोषित मार्गदर्शनले SMEs को लागि प्रशासनिक घर्षण कम गर्ने लक्ष्य राख्छ। तपाईं "सानो" हुनुहुन्छ भनेर अनुपालनलाई बेवास्ता गर्नु खतरनाक गलत धारणा हो।
एआई ऐनले खुला स्रोत मोडेलहरूलाई कसरी व्यवहार गर्छ?
मोडेल तौलहरू सार्वजनिक रूपमा जारी गर्नाले तपाईंलाई छुट मिल्दैन। तपाईंले अझै पनि प्रशिक्षण-डेटा सारांशहरू, वाटरमार्क उत्पन्न सामग्री, र प्रयोग निर्देशनहरू प्रकाशित गर्नुपर्छ। बन्द व्यावसायिक मोडेलहरूको तुलनामा दायित्वहरू हल्का हुन्छन्, तर यदि तपाईंको खुला-स्रोत प्रणाली "प्रणालीगत GPAI" बन्छ भने, अतिरिक्त परीक्षण र रिपोर्टिङ कर्तव्यहरू सुरु हुन्छन्।
के ऐन निर्देशिका हो?
होइन। यो एक नियम हो—राष्ट्रिय स्थानान्तरण बिना प्रत्येक सदस्य राज्यमा सिधै लागू हुन्छ। यसलाई GDPR जस्तै सोच्नुहोस्: एक पटक यो लागू भएपछि, कानूनी दायित्वहरू EU-व्यापी रूपमा अवस्थित थिए, र केवल व्यावहारिक प्रवर्तन मार्गदर्शन स्थानीय रूपमा फरक हुन सक्छ।
यदि मेरो प्रदायक EU बाहिर छ भने के हुन्छ?
क्षेत्रीय पहुँच निम्नानुसार छ: उत्पादन, मुख्यालय होइन। यदि कुनै विदेशी विक्रेताको प्रणाली EU मा बजारमा ल्याइएको छ वा यसको नतिजा यहाँ प्रयोग गरिएको छ भने, प्रदायकले EU AI ऐन आवश्यकताहरू पूरा गर्नुपर्छ र EU-आधारित कानुनी प्रतिनिधि तोक्नुपर्छ। संघ भित्रका डिप्लोयर्सहरूले अझै पनि प्रयोगकर्ता दायित्वहरू बोक्छन्, त्यसैले आपूर्तिकर्ताहरू सावधानीपूर्वक छनौट गर्नुहोस्।
कुञ्जी टेकवेहरू
अझै पनि स्किमिङ गर्दै हुनुहुन्छ? यहाँ धोखा-पत्र छ:
- EU कृत्रिम बुद्धिमत्ता ऐन (AI ऐन) अब मस्यौदा रहेन - यो भएको छ १ अगस्ट २०२४ देखि लागू र जहाँसुकै पहिलो तेर्सो, जोखिममा आधारित एआई कानून ल्याउँछ।
- जोखिम तहबद्धताले सबै कुरालाई चलाउँछ: अस्वीकार्य प्रणालीहरू प्रतिबन्धित छन्, उच्च जोखिम प्रणालीहरूलाई CE मार्किङ र रजिस्ट्री प्रविष्टि आवश्यक पर्दछ, जबकि सीमित र न्यूनतम जोखिम भएका उपकरणहरूले हल्का - तर शून्य - कर्तव्यहरूको सामना गर्छन्।
- पालना नगर्नु महँगो छ: सम्म €३५ मिलियन वा विश्वव्यापी कारोबारको ७% निषेधित अभ्यासहरूको लागि, साथै आगामी EU निर्देशनहरू अन्तर्गत सम्भावित नागरिक दायित्वको लागि।
- आपूर्ति शृङ्खलाभरि दायित्वहरू हुन्छन्: प्रदायकहरू, प्रयोगकर्ताहरू, आयातकर्ताहरू र वितरकहरू प्रत्येकसँग विशिष्ट चेकलिस्टहरू हुन्छन्, र सामान्य-उद्देश्य मोडेलहरूमा अब अनुकूलित नियमहरू हुन्छन्।
- यो ऐनले GDPR, NIS2, वा उत्पादन-सुरक्षा कानूनहरूलाई प्रतिस्थापन गर्दैन; तपाईंले सबै ढाँचाहरूलाई एउटै एकीकृत शासन कार्यक्रममा जोड्नु पर्छ।
कानुनी पाठलाई कार्य संहिता, नीति र सम्झौतामा परिणत गर्न मद्दत चाहिन्छ? प्रविधि र गोपनीयता वकिलहरू Law & More लेखा परीक्षकहरूले ढकढक्याउन आउनुभन्दा पहिले नै द्रुत एआई ऐन तयारी स्क्यान गर्न, आवश्यक कागजातहरू मस्यौदा गर्न र अनुरूप मूल्याङ्कनमा मार्गदर्शन गर्न सक्छ।
बारम्बार सोधिने प्रश्नहरू
EU कृत्रिम बुद्धिमत्ता ऐन के हो?
EU कृत्रिम बुद्धिमत्ता ऐन नियमन (EU) २०२४/१६८९ हो, जुन प्रत्यक्ष रूपमा लागू हुने EU नियमन (निर्देशन होइन) हो जसले युरोपेली बजारमा राखिएका AI प्रणालीहरूको लागि वा जसको उत्पादन EU मा प्रयोग गरिन्छ, कानुनी रूपमा बाध्यकारी नियमहरू सेट गर्दछ। यो तेर्सो, जोखिम-आधारित दृष्टिकोण प्रयोग गरेर क्षेत्रहरूमा लागू हुन्छ।
एआई ऐन कहिले लागू हुन्छ र लागू हुन्छ?
एआई ऐन १ अगस्ट २०२४ मा लागू भयो। यसको दायित्वहरू बिस्तारै चरणबद्ध हुन्छन्, धेरैजसो अनुपालन आवश्यकताहरू फेब्रुअरी २०२५ र अगस्ट २०२७ बीचमा लागू हुन्छन्, त्यसैले संस्थाहरूसँग तयारी गर्न सीमित समय हुन्छ।
एआई ऐन अन्तर्गत जोखिम वर्गहरू के के हुन्?
ऐनले एआई प्रणालीहरूलाई चार तहमा वर्गीकृत गर्दछ: अस्वीकार्य जोखिम (निषेधित अभ्यासहरू), उच्च-जोखिम प्रणालीहरू (कडा दायित्वहरूको अधीनमा), सीमित जोखिम (पारदर्शिता कर्तव्यहरू, उदाहरणका लागि च्याटबटहरूको लागि), र न्यूनतम जोखिम (धेरै हदसम्म अनियमित)। लागू हुने दायित्वहरू तपाईंको प्रणाली कुन श्रेणीमा पर्दछ भन्नेमा निर्भर गर्दछ।
एआई ऐनको पालना कसले गर्नुपर्छ?
यो ऐन एआई प्रणालीका प्रदायक, डिप्लोयर्स, आयातकर्ता र वितरकहरूमा लागू हुन्छ, चाहे तपाईंले मोडेलहरू निर्माण गर्नुहुन्छ, तेस्रो-पक्ष उपकरणहरू एकीकृत गर्नुहुन्छ वा च्याटबटहरू जस्ता एआई डिप्लोय गर्नुहुन्छ। यो EU बाहिरका संस्थाहरूमा पनि लागू हुन सक्छ यदि तिनीहरूको एआई आउटपुट EU भित्र प्रयोग गरिन्छ।
एआई ऐन उल्लङ्घन गरेमा के सजाय हुन्छ?
पालना नगर्दा उल्लेखनीय प्रशासनिक जरिवाना हुन सक्छ, जसको उच्चतम स्तर दशौं लाख यूरो वा विश्वव्यापी वार्षिक कारोबारको प्रतिशतसम्म पुग्छ, जुन उल्लङ्घनको प्रकारमा निर्भर गर्दछ। सही अधिकतम रकम कुन दायित्व उल्लङ्घन गरिएको छ भन्ने कुरामा निर्भर गर्दछ।