Prima reacție a majorității firmelor la EU AI Act este aceeași — „nu ne privește, noi nu facem AI" — și este, de regulă, greșită. Regulamentul (UE) 2024/1689 nu reglementează doar dezvoltatorii de AI, ci și companiile care folosesc AI, în calitate de implementatori („deployers"): de la chatbotul de pe site la instrumentul de triere a CV-urilor și până la ChatGPT folosit intern de echipa de marketing. Acest ghid rezumă ce se aplică deja, ce urmează și ce ai de făcut concret.
Pe scurt: dacă firma ta folosește orice instrument AI, ai deja două obligații active din februarie 2025 — să nu folosești practici interzise și să asiguri alfabetizarea AI a angajaților care lucrează cu aceste sisteme. Restul obligațiilor depind de ce fel de AI folosești.
Calendarul complet, după Digital Omnibus
Regulamentul a intrat în vigoare la 1 august 2024, cu aplicare eșalonată. În iunie 2026, regulamentul „Digital Omnibus on AI" — adoptat de Parlamentul European la 16 iunie și de Consiliu la 29 iunie — a mutat termenele pentru sistemele cu risc înalt. A fost publicat ca Regulamentul (UE) 2026/1744 în Jurnalul Oficial din 24 iulie 2026 și a intrat în vigoare pe 27 iulie. Calendarul rezultat:
| Termen | Ce se aplică |
|---|---|
| 2 februarie 2025 în vigoare | Interdicțiile pentru practicile cu risc inacceptabil (art. 5) și obligația de alfabetizare AI a personalului (art. 4) — pentru orice organizație care folosește sisteme AI |
| 2 august 2025 în vigoare | Regulile pentru modelele de uz general (GPAI) — obligații de transparență și documentare în sarcina furnizorilor de modele |
| 2 august 2026 | Obligațiile de transparență (art. 50): utilizatorii trebuie informați când interacționează cu un chatbot, iar conținutul generat de AI trebuie marcat |
| 2 decembrie 2026 | Marcarea machine-readable a conținutului generat, pentru sistemele aflate deja pe piață înainte de 2 august 2026 (art. 50 alin. 2); interdicția nouă introdusă de Omnibus în art. 5 — sistemele AI care creează imagini intime non-consensuale |
| 2 decembrie 2027 amânat | Obligațiile complete pentru sistemele cu risc înalt din Anexa III — recrutare, evaluarea creditelor, educație, infrastructură critică, aplicarea legii |
| august 2028 amânat | AI încorporat în produse care au deja reglementări proprii de siguranță (Anexa I): dispozitive medicale, mașini, jucării |
Citirea corectă a amânării: s-a mutat blocul cel mai greu, și doar pentru firmele care au sisteme cu risc înalt. Ce era deja obligatoriu nu s-a mișcat cu o zi. Am detaliat consecințele acestei confuzii, pe cazul instituțiilor publice, în articolul „Cine verifică AI-ul pe care îl cumpără statul?".
Cele patru niveluri de risc
AI Act nu tratează toate sistemele la fel. Clasificarea pe risc decide ce obligații ai — și este primul lucru pe care trebuie să-l stabilești pentru fiecare instrument din firmă.
| Nivel de risc | Exemple | Ce ți se cere |
|---|---|---|
| Inacceptabil | Scoring social, manipulare subliminală, exploatarea vulnerabilităților, anumite utilizări biometrice | Interzis. De eliminat imediat, dacă există |
| Ridicat | Triere CV-uri, evaluare credite, admitere și examinare în educație, infrastructură critică | Management de risc, guvernanța datelor, documentație tehnică, supraveghere umană, jurnale, înregistrare în baza de date UE |
| Limitat | Chatboți, generatoare de imagini și text, sisteme de recunoaștere a emoțiilor | Transparență: informarea utilizatorului și marcarea conținutului generat |
| Minim | Filtre de spam, recomandări de produse, AI în jocuri | Fără obligații specifice, dincolo de alfabetizarea AI |
În firmele obișnuite din România, recrutarea este de departe cel mai frecvent caz de risc ridicat. Dacă folosești un instrument care filtrează, punctează sau clasifică automat candidați, ești în Anexa III — chiar dacă decizia finală o ia un om.
Ce înseamnă concret: cinci pași de conformare
Pentru o firmă care folosește AI fără să-l dezvolte, programul minim de conformare arată așa:
- Inventarul sistemelor AI — ce instrumente folosește firma, cine le folosește, pentru ce decizii și cu ce date. Include și instrumentele adoptate informal de echipe, fără aprobare IT: acestea sunt, în practică, cea mai mare sursă de risc necunoscut.
- Clasificarea pe risc — pentru fiecare sistem din inventar, stabilește nivelul. Ce intră la practici interzise se elimină acum; ce intră la risc ridicat intră în plan pentru decembrie 2027.
- Politica internă de utilizare — reguli scrise pentru angajați: ce date se pot și ce date nu se pot introduce în instrumente AI, cine verifică rezultatele înainte de a fi folosite, ce decizii nu se iau niciodată automat.
- Instruirea echipei — acoperă obligația de alfabetizare AI din art. 4, deja în vigoare. Trebuie să fie documentată: cine a participat, când, ce a acoperit.
- Transparența față de utilizatori — până în august 2026, chatboții și conținutul generat de AI trebuie marcate corespunzător pe toate canalele publice ale firmei.
Pentru companiile care vor o structură mai solidă decât un set de politici ad-hoc, ISO/IEC 42001 oferă cadrul de management pe care obligațiile AI Act se sprijină în bună măsură — util mai ales dacă ai deja ISO 27001 și poți extinde sistemul existent.
Sancțiunile
Amenzile ajung până la 35 de milioane EUR sau 7% din cifra de afaceri mondială anuală pentru practicile interzise, și până la 15 milioane EUR sau 3% pentru încălcarea celorlalte obligații — se aplică valoarea mai mare dintre cele două. Pentru IMM-uri și startup-uri regula se inversează: se aplică plafonul mai mic, tocmai ca sancțiunea să rămână proporțională.
În România, autoritățile au fost propuse printr-un memorandum guvernamental din martie 2026 — verbul folosit în document este „propunem", nu „desemnăm": ANCOM ca autoritate de supraveghere a pieței și punct unic de contact, ASF și BNR pentru sectorul financiar, ANSPDCP pentru domeniile sensibile, ADR ca autoritate de notificare. Memorandumul recunoaște, în propriile cuvinte, că statul român nu a notificat Comisia până la termenul din 2 august 2025.
Consecința e formulată chiar de autoritatea propusă. În comunicatul din 24 iulie 2026, ANCOM precizează că autoritățile competente „vor putea verifica și sancționa nerespectarea obligațiilor din Regulament doar ulterior intrării în vigoare a actului normativ național aflat în proces de elaborare".
Ceea ce nu înseamnă că obligațiile pot fi ignorate: regulamentul se aplică direct, termenele curg, iar legea națională, când va intra în vigoare, nu va acoperi retroactiv perioada anterioară.
De ce merită început acum
Pentru că partea costisitoare nu este documentația — este schimbarea instrumentelor. O firmă care descoperă în 2027 că platforma ei de recrutare nu poate furniza documentația tehnică cerută de Anexa III are de ales între o migrare în criză și o neconformitate asumată. Aceeași firmă, dacă pune întrebarea la achiziție, o rezolvă cu o clauză contractuală.
Inventarul și clasificarea — pașii 1 și 2 — se fac o dată și răspund la aproape toate întrebările ulterioare. Sunt și singurele care nu pot fi externalizate complet: nimeni din afară nu știe ce instrumente folosesc efectiv echipele tale.
Cum te putem ajuta
Speed Flow oferă consultanță de guvernanță AI: inventarul și clasificarea sistemelor, politici de utilizare, instruirea echipei și pregătirea pentru termenele AI Act. Dacă vrei să începi cu o imagine clară a situației actuale, diagnosticul AI este punctul natural de plecare.