EU AI Act: regulacja, która podzieliła sztuczną inteligencję na cztery poziomy ryzyka
Pierwsza kompleksowa regulacja sztucznej inteligencji na świecie
Unijna ustawa o sztucznej inteligencji, znana jako AI Act, wprowadza wspólne ramy prawne i regulacyjne dla systemów AI na terytorium Unii Europejskiej. Przepisy weszły w życie 1 sierpnia 2024 roku, a ich stosowanie będzie wprowadzane stopniowo w ciągu 6 do 36 miesięcy. Ustawa obejmuje większość systemów sztucznej inteligencji w wielu dziedzinach gospodarki. Nie dotyczy jednak rozwiązań stosowanych wyłącznie w celach wojskowych, w zakresie bezpieczeństwa narodowego, badań naukowych oraz użytku osobistego. Jako regulacja produktowa nie tworzy praw jednostkowych — nakłada natomiast obowiązki na dostawców systemów AI oraz organizacje korzystające z nich w działalności zawodowej.
Droga legislacyjna była długa. Projekt przedłożony przez Komisję Europejską 21 kwietnia 2021 roku został przyjęty przez Parlament Europejski 13 marca 2024 roku i ostatecznie zatwierdzony przez Radę Unii Europejskiej 21 maja 2024 roku. W toku prac dokument dostosowano do gwałtownego rozwoju modeli generatywnej sztucznej inteligencji — takich jak ChatGPT — których możliwości nie mieściły się w pierwotnych ramach. Sam ChatGPT został udostępniony 30 listopada 2022 roku i w ciągu dwóch miesięcy sięgnął 100 milionów miesięcznie aktywnych użytkowników, a w lutym 2026 roku — 900 milionów tygodniowo. Ta skala wykazała, że regulacja ograniczona do klasycznego „wysokiego ryzyka” nie wystarczy.
Cztery poziomy ryzyka oraz kategoria doradcza
Ustawa wprowadza cztery poziomy ryzyka wraz z dodatkową kategorią modeli ogólnego przeznaczenia. Najwyższy poziom, ryzyko niedopuszczalne, oznacza całkowity zakaz stosowania danego rozwiązania — z określonymi wyjątkami. Dotyczy to m.in. systemów manipulujących zachowaniem ludzi oraz korzystających ze zdalnej biometrycznej identyfikacji w czasie rzeczywistym, na przykład rozpoznawania twarzy w miejscach publicznych. Zakazane są również rozwiązania oceniające jednostki na podstawie cech osobistych, statusu społeczno-ekonomicznego lub zachowania — tzw. punktowej oceny społecznej. Precyzyjne wyeliminowanie tej ostatniej kategorii nabiera szczególnego znaczenia w świetle rozważań o chińskich systemach oceny obywateli.
Poziom wysokiego ryzyka obejmuje zastosowania mogące znacząco zagrażać zdrowiu, bezpieczeństwu lub podstawowym prawom jednostek. Dotyczy to m.in. rozwiązań w dziedzinie ochrony zdrowia, edukacji, rekrutacji, zarządzania infrastrukturą krytyczną oraz stosowanych przez organy egzekwowania prawa i w wymiarze sprawiedliwości. Systemy te podlegają obowiązkom z zakresu jakości, przejrzystości, nadzoru ze strony człowieka i bezpieczeństwa; w określonych przypadkach wymagana jest ocena wpływu na prawa podstawowe przed wdrożeniem. Ustawa dopuszcza rozszerzanie katalogu zastosowań wysokiego ryzyka bez konieczności modyfikacji samej ustawy. Obywatele mają prawo składać skargi oraz żądać wyjaśnienia decyzji podjętych przy udziale systemów sztucznej inteligencji, które wpłynęły na ich prawa.
Poziomy ograniczonego i minimalnego ryzyka wiążą się z lżejszymi obowiązkami. W pierwszym przypadku nałożono jedynie wymogi transparentności — użytkownicy muszą wiedzieć, że mają do czynienia z systemem AI, by móc świadomie podejmować decyzje. Ta kategoria obejmuje m.in. narzędzia służące do generowania lub modyfikowania obrazów, dźwięku i filmów, w tym deepfake. Drugą, najmniej rygorystyczną kategorię tworzą m.in. systemy AI w grach wideo czy filtrach antyspamowych. Zdecydowana większość zastosowań znajdzie się właśnie tutaj; w dziedzinie tych systemów państwa członkowskie nie mogą wprowadzać dodatkowych regulacji, co wynika z zasady maksymalnej harmonizacji.
Modele ogólnego przeznaczenia a ChatGPT
Doprowadzona w 2023 roku kategoria modeli ogólnego przeznaczenia obejmuje modele podstawowe — wśród nich ChatGPT — które nie mieściły się w głównej ramie klasyfikacji ryzyka. Dla takich rozwiązań przewidziano obowiązki w zakresie przejrzystości, złagodzone dla modeli o otwartym kodzie oraz poszerzone o dodatkowe oceny dla modeli o szczególnie wysokich możliwościach. To odpowiedź na wyzwania związane z ChatGPT, który posiada skłonność do halucynacji, odzwierciedla uprzedzenia obecne w danych treningowych i był krytykowany za ułatwianie postępowania sprzecznego z etyką — od oszustw akademickich, przez dezinformację, po tworzenie szkodliwego kodu. Ustawa stara się objąć te aspekty, choć w zakresie węższym niż przepisy poszczególnych państw członkowskich.
Skutki pozaterytorialne i egzekwowanie
Podobnie jak unijne rozporządzenie o ochronie danych osobowych, AI Act wywołuje skutki pozaterytorialne. Obejmuje dostawców spoza Unii, jeśli oferują oni swoje usługi użytkownikom na jej terytorium. Amerykańskie, chińskie i brytyjskie firmy udostępniające modele generatywne w Europie muszą spełnić wymogi ustawy. To zjawisko, w którym regulacja unijna staje się faktycznym standardem globalnym.
Na mocy ustawy powołano Europejską Radę ds. Sztucznej Inteligencji, której zadaniem jest promowanie współpracy na poziomie krajowym oraz dbanie o przestrzeganie przepisów. Zdaniem badaczy prawa dokument w praktyce definiuje „godną zaufania” sztuczną inteligencję jako system spełniający wymagania w zakresie bezpieczeństwa i ryzyka. Wstępna ocena służby badawczej Parlamentu Europejskiego wskazuje, że analiza wpływu Komisji opierała się na konsultacjach z interesariuszami oraz szerokim przeglądzie badań porównujących różne warianty regulacji opartej na ryzyku.
Ograniczenia i pytania otwarte
Jak każda kompleksowa regulacja, AI Act ma swoje ograniczenia. Stopniowe wdrażanie w ciągu 6–36 miesięcy oznacza, że w okresie przejściowym najwięksi operatorzy mogą funkcjonować dalej, a dopiero wchodzące na rynek podmioty muszą się dostosować. Po drugie, dla mediów generowanych ustawa nakłada jedynie obowiązek transparentności — deepfake musi być oznaczony, lecz samo jego istnienie nie jest zakazane. Nabiera to znaczenia w takich sprawach jak kontrowersja wokół Taylor Swift z końca stycznia 2024 roku, gdzie jeden post wyświetlono 47 milionów razy przed usunięciem. Przejrzystość to krok naprzód, lecz rzeczywista skuteczność zależy od egzekwowania.
Po trzecie, wyłączenie zastosowań wojskowych i związanych z bezpieczeństwem narodowym pozostawia bez nadzoru obszary, w których sztuczna inteligencja bywa najgroźniejsza. AI Act nie jest regulacją obejmującą wszystkie zagrożenia; jest ramą porządkującą wybrane dziedziny i wyznaczającą standard. W tych jednak obszarach, które objaśnia — od rekrutacji, przez infrastrukturę krytyczną, po wymiar sprawiedliwości — podnosi barierę, którą dostawcy systemów AI muszą przekroczyć, aby działać na jednym z najbogatszych rynków świata.