REGLAMENTAS (ES) 2024/1689 - LAIPSNIŠKAS ĮSIGALIOJIMAS

AI aktas: sudarykite savo
naudojimo žemėlapį anksčiau, nei jo paprašys

Europos dirbtinio intelekto reglamentas laipsniškai reguliuoja DI sistemas, įskaitant tas, kurios jau integruotos į jūsų kasdienius įrankius (pavyzdžiui, Microsoft 365 Copilot). SYAGA padeda jums surašyti realius savo naudojimo atvejus, suprasti jums taikomas pareigas ir sukurti veiksmų planą, be žargono ir be nepatikrintų skaitinių pažadų.

2024
Paskelbtas reglamentas (2024/1689)
Etapai
Laipsniškas taikymas laikui bėgant
ES
Horizontali aprėptis, visi sektoriai
Copilot
DI jau esantis jūsų M365 įrankiuose

Kontekstas

Europos reglamentas, kuris jau taikomas, dažnai net įmonei to nepastebėjus

Europos DI reglamentas jau paskelbtas

Reglamentas (ES) 2024/1689 (šaltinis EUR-Lex) reguliuoja dirbtinio intelekto sistemų valdyseną Europos Sąjungoje. Jo taikymas vyksta etapais, priklausomai nuo pareigos rūšies.

🤖

DI jau yra jūsų dabartiniuose įrankiuose

Dirbtinio intelekto funkcijos jau integruotos į plačiai naudojamas biuro programų rinkinius, tokius kaip Microsoft 365 Copilot. Daugelis organizacijų jomis naudojasi, formaliai nesurašę šios apimties.

📋

Nedaug įmonių sudarė savo DI naudojimo žemėlapį

Tarp leidėjų teikiamų įrankių, vidinių kūrinių ir automatizuotų agentų, įdiegtų esamose platformose, reali naudojamų DI sistemų apimtis retai būna centralizuotai dokumentuota.

🔐

Geriau pasiruošti iš anksto, nei patirti pasekmes

Kaip ir su bet kuriuo nauju teisės aktu, geriau anksti išsiaiškinti savo poveikio apimtį, nei atrasti pareigą patikrinimo metu ar gavus kliento, draudiko ar partnerio prašymą.

AIACT-Express procesas

5 etapų pagalba, sukalibruota kartu su jumis pagal realią jūsų DI sistemų apimtį

1
1 etapas - Apimties nustatymas

Pokalbis su vadovybe ar IS vadovu

Suprasti kontekstą, jau naudojamus įrankius bei vykdomus ar planuojamus DI projektus. Tikslas: apibrėžti realistišką analizės apimtį, o ne teorinį sąrašą.

2
2 etapas - Žemėlapio sudarymas

Naudojamų DI sistemų surašymas

Leidėjų įrankiai (įskaitant DI funkcijas, jau įtrauktas į jūsų biuro programų rinkinius), vidiniai kūriniai, automatizacijos ir agentai, įdiegti jūsų esamose platformose.

3
3 etapas - Analizė

Jūsų vaidmens ir susijusių pareigų nustatymas

Kiekvienai nustatytai sistemai nustatoma, kiek esate tiekėjas ar diegėjas pagal reglamento sampratą, ir kokios bendros pareigos iš to kyla jūsų organizacijai.

4
4 etapas - Veiksmų planas

Atitikties veiksmų prioritetų nustatymas

Struktūrizuotas veiksmų planas, prioritetais grįstas pagal riziką ir pastangas, be teisinio rezultato pažado: jautrūs punktai pažymimi patikrinimui pas šios srities teisės konsultantą.

5
5 etapas - Pateikimas

Diagnostikos pristatymas ir perdavimas

Perduodama žemėlapio byla ir veiksmų planas, skiriant laiko atsakyti į jūsų komandų klausimus.

Ką jūs gaunate

Konkretūs darbo dokumentai, pritaikyti jūsų realiai apimčiai

📝

DI sistemų žemėlapis

Struktūrizuotas inventorius naudojimo atvejų, nustatytų apimties ir žemėlapio sudarymo etapuose.

  • Leidėjų įrankiai ir integruotos DI funkcijos
  • Vidiniai kūriniai ir automatizuoti agentai
  • Nustatytas vaidmuo kiekvienai sistemai (tiekėjas / diegėjas)

Bendrų pareigų santrauka

Populiarinamasis dokumentas, siejantis kiekvieną nustatytą sistemą su pagrindinėmis reglamento pareigų kategorijomis, aiškia kalba.

  • Vaizdas pagal kiekvieną surašytą DI sistemą
  • Punktai, kuriuos turi patikrinti šios srities teisininkas
  • Jokia sankcijos suma neteigiama be teisinio patikrinimo
📈

Prioritetais grįstas veiksmų planas

Veiklos planas jūsų organizacijai.

  • Veiksmai, suskirstyti pagal prioritetą
  • Nuoroda į susijusią apimtį (BDAR, IS valdysena)
  • Redaguojamas formatas vidiniam stebėjimui

Apimama sritis

AI aktas nagrinėjamas ne atskirai: jis susijęs su teisės aktais, kuriuos jau žinote

IA

AI aktas (Reglamentas ES 2024/1689)

Pagrindinis teisės aktas dėl dirbtinio intelekto sistemų valdysenos Europos Sąjungoje. Šaltinis: EUR-Lex.

RG

BDAR

Kai DI sistema tvarko asmens duomenis, BDAR (Reglamentas ES 2016/679) pareigos lieka taikomos lygiagrečiai su AI akto pareigomis.

GO

Esama IS valdysena

DI naudojimo žemėlapio sudarymas natūraliai įsilieja į platesnę IS valdysenos veiklą (saugumo politika, rizikos valdymas), ypač jei jūsų organizacijai jau taikoma NIS2 ar vykdomas ISO 27001 procesas.

M365

DI, jau esantis Microsoft 365

Tokios funkcijos kaip Copilot įtraukia DI į jau kasdien naudojamus įrankius. Jų naudojimas patenka į žemėlapiui sudaryti skirtą apimtį, net ir be „matomo" DI projekto.

Pasiūlymas, o ne standartinė kaina

AI akto diagnostikos apimtis pernelyg skiriasi priklausomai nuo naudojamų DI sistemų skaičiaus ir pobūdžio, kad būtų galima siūlyti bendrą kainą. Pasiūlymą parengiame po apimties nustatymo.

Individuali AI akto diagnostika

Apimtis nustatoma kartu su jumis jau apimties nustatymo etape

  • Įtrauktas apimties nustatymas ir pokalbis
  • Nustatytų DI sistemų žemėlapis
  • Bendrų pareigų santrauka, be išgalvotų teisinių skaičių
  • Prioritetais grįstas veiksmų planas
  • Pasiūlymas parengiamas po apimties nustatymo, prieš bet kokį įsipareigojimą
Prašyti pasiūlymo

Dažnai užduodami klausimai

Žemiau pateikti atsakymai yra sąmoningai bendro pobūdžio. Jie nėra teisinė konsultacija ir nepakeičia skaitmeninės teisės srities teisės konsultanto analizės.
Ar mano įmonei taikomas AI aktas?
Reglamentas taikomas plačiai, kai tik organizacija kuria, pateikia rinkai ar naudoja dirbtinio intelekto sistemą Europos Sąjungoje, įskaitant per funkcijas, jau integruotas į esamus įrankius (pvz., Microsoft 365 Copilot). Skirtingai nuo kitų teisės aktų, AI aktas nenustato paprastos ribos pagal darbuotojų skaičių ar apyvartą: tiksli apimtis ir pareigos priklauso nuo atliekamo vaidmens (tiekėjas ar diegėjas) ir konkrečios sistemos. Diagnostika leidžia tai nustatyti jūsų organizacijai.
Kuo skiriasi tiekėjas ir diegėjas?
Reglamentas atskiria organizacijas, kurios kuria ar pateikia rinkai DI sistemą (tiekėjai), nuo tų, kurios ją naudoja savo profesinėje veikloje (diegėjai). Taikomos pareigos skiriasi pagal šį vaidmenį. Dauguma MVĮ visų pirma yra kasdien naudojamų įrankių diegėjos.
Kokia rizika neatitikties atveju?
Reglamentas numato specifinę sankcijų sistemą. Sąmoningai šiame puslapyje nenurodome jokių sumų, kol jos nėra patikrintos ir patvirtintos šios srities teisės konsultanto jūsų konkrečiai situacijai: tai kaip tik vienas iš punktų, kurį diagnostika leidžia išsiaiškinti su tinkamais pašnekovais.
Ar diagnostika pakeičia advokato nuomonę?
Ne. AIACT-Express yra veiklos pagalbinė priemonė (žemėlapio sudarymas, populiarinimas, veiksmų planas) ir nėra teisinė konsultacija. Bet kokiam reglamento teisinio aiškinimo klausimui reikalinga šios srities advokato pagalba.
Kiek laiko turėsiu skirti savo komandoms?
Iš esmės tai pokalbis su vadovybe ar IS vadovu apimčiai nustatyti, o vėliau - pristatymas proceso pabaigoje. Tikslus kiekis nurodomas pasiūlyme, kai apimtis jau žinoma.
Kodėl SYAGA turi kompetenciją šia tema?
SYAGA Consulting nuo 2009 m. atlieka įvairaus dydžio organizacijų informacinių sistemų saugumo ir atitikties auditus. AIACT-Express remiasi ta pačia audito metodika (apimties nustatymas, žemėlapio sudarymas, analizė, veiksmų planas), pritaikyta specifinei dirbtinio intelekto sričiai.

Teisės aktų stebėsena - oficialūs šaltiniai

Ką iš tikrųjų sako Europos DI teisės aktas, paprasta kalba. Kiekvienas punktas nurodo savo oficialų šaltinį (Europos Komisija, EUR-Lex). Informacija surinkta 2026-07-17.

📖

Apie ką kalbame?

Tai Europos reglamentas („AI aktas", tekstas 2024/1689), paskelbtas 2024 m. liepos 12 d. ir jau „galiojantis". Jis nustato bendras dirbtinio intelekto taisykles visoje Europos Sąjungoje, nesvarbu, kokiame sektoriuje veikiate.
oficialus šaltinis →

📅

Datos, kurias verta atsiminti

Reglamentas taikomas etapais: draudimai galioja nuo 2025 m. vasario 2 d.; valdysenos taisyklės ir bendrosios paskirties DI pareigos - nuo 2025 m. rugpjūčio 2 d.; dauguma kitų pareigų (įskaitant „didelės rizikos" DI) įsigalios 2026 m. rugpjūčio 2 d. Verta pažymėti: Komisija 2025 m. lapkričio 19 d. pasiūlė koreguoti kai kuriuos šiuos terminus, todėl datos gali dar šiek tiek keistis.
oficialus šaltinis →

📊

4 rizikos lygiai

Teisės aktas skirsto DI naudojimą į 4 kategorijas: nepriimtina rizika (draudžiama), didelė rizika (griežtai reguliuojama), ribota rizika (informavimo pareiga) ir minimali rizika - didžioji dabartinio naudojimo dalis (pvz., šlamšto filtras ar vaizdo žaidimas), kuriai naujos taisyklės netaikomos.
oficialus šaltinis →

🚫

Kas yra visiškai draudžiama

Tam tikri naudojimo būdai dabar draudžiami visoje Europoje: manipuliuoti ar apgaudinėti žmones DI pagalba, išnaudoti asmens pažeidžiamumą, vertinti piliečius pagal „socialinį reitingą", prognozuoti, kad asmuo įvykdys nusikaltimą, remiantis jo profiliu, masiškai rinkti nuotraukas iš interneto ar vaizdo stebėjimo, kad būtų sukurtos veido atpažinimo duomenų bazės, analizuoti emocijas darbe ar mokykloje, arba naudoti biometriją spėti kilmę, religiją ar orientaciją.
oficialus šaltinis →

Jei jūsų DI laikomas „didelės rizikos"

Komisijos pateikti pavyzdžiai: įrankis, rūšiuojantis CV, valdantis prieigą prie kredito, ar naudojamas kaip saugumo komponentas transporte. Tokiu atveju reikia įvertinti ir apriboti riziką, naudoti kokybiškus duomenis, saugoti veiklos žurnalus, dokumentuoti sistemą, aiškiai informuoti naudotojus, numatyti žmogaus priežiūrą ir užtikrinti tinkamą patvarumo bei kibernetinio saugumo lygį.
oficialus šaltinis →

💰

Sankcijos paprastai

Už draudžiamą naudojimą: iki 35 milijonų eurų arba 7% pasaulinės apyvartos (didesnė iš dviejų sumų). Už kitus reglamento pažeidimus: iki 15 milijonų arba 3%. Už klaidinančios informacijos pateikimą institucijoms: iki 7,5 milijono arba 1,5%. MVĮ ir jaunoms įmonėms numatytos sumažintos ribos.
oficialus šaltinis →

🏛

Kas kontroliuoja taikymą

Europos Komisijoje įsteigtas „Europos DI biuras" (daugiau nei 125 darbuotojai), skirtas užtikrinti nuoseklų reglamento taikymą, jam padeda komitetas, sudarytas iš kiekvienos valstybės narės atstovo. Kiekviena šalis taip pat privalo paskirti savo nacionalines priežiūros institucijas.
oficialus šaltinis →

🤝

Savanoriška iniciatyva galima jau dabar

Komisija siūlo savanorišką įsipareigojimą „AI Pact", skirtą pasiruošti atitikčiai anksčiau nei teisiniai terminai. Jį jau pasirašė daugiau nei 230 įmonių (didelės grupės ir MVĮ). Šie įsipareigojimai nėra teisiškai privalomi.
oficialus šaltinis →

Kam taikomas AI aktas?

Skirtingai nuo BDAR ar NIS2, AI aktas nenustato paprastos ribos pagal darbuotojų skaičių ar apyvartą. Pareigas lemia jūsų vaidmuo (tiekėjas ar diegėjas) ir atitinkamos DI sistemos rizikos lygis. Informacija surinkta 2026-07-18, oficialūs šaltiniai - Europos Komisija ir EUR-Lex.

🌍 Taikymo sritis, peržengianti ES sienas

Oficialus tekstas aiškus: reglamentas taikomas „to both public and private actors inside and outside the EU, who place an AI system or general-purpose AI model on the EU market, or put an AI system into service or use it in the EU“. Konkrečiai, ne ES įsikūrusi įmonė gali patekti į taikymo sritį, jei jos DI sistemos rezultatas skirtas naudoti Sąjungoje.
oficialus šaltinis →

FO Tiekėjas („provider“)

Tas, kas kuria DI sistemą arba pateikia ją rinkai. Europos Komisijos pateiktas pavyzdys: „a developer of a CV-screening tool“ (CV atrankos įrankio kūrėjas). Taip pat priskiriami bendrosios paskirties DI modelių tiekėjai.
oficialus šaltinis →

DE Diegėjas („deployer“)

Tas, kas naudoja sistemą savo profesinėje veikloje. Komisijos pateiktas pavyzdys: „a bank using this screening tool“ (bankas, naudojantis atrankos įrankį). Griežtai asmeninis, neprofesinis naudojimas į šį apibrėžimą nepatenka.
oficialus šaltinis →

Kas nepatenka į taikymo sritį

  • Kariuomenė, gynyba, nacionalinis saugumas: sistemos, skirtos išimtinai šiems tikslams, nesvarbu, kokio tipo organizacija jas naudoja.
  • Moksliniai tyrimai ir plėtra: MTEP ir prototipų kūrimo veikla iki sistemos pateikimo rinkai nepatenka į taikymo sritį.
  • Griežtai asmeninis, neprofesinis naudojimas: nepatenka į diegėjo apibrėžimą.
  • Trečiųjų šalių valdžios institucijos ir tarptautinės organizacijos, veikiančios pagal bendradarbiavimo ar tarptautinius susitarimus, jei užtikrinamos tinkamos garantijos.
  • Biometrinis tapatybės nustatymas ar tikrinimas (išmaniojo telefono atrakinimas, patikra pasienyje): laikomas nereikšmingos rizikos ir nepatenka į šio reglamento taikymo sritį.

oficialus šaltinis (EUR-Lex) →  ·  oficialus šaltinis (Komisijos DUK) →

PME MVĮ ir startuoliai: lengvatos, o ne išimtis

MVĮ ir startuoliai lieka reglamento taikymo srityje, tačiau jiems taikomos jų dydžiui proporcingos administracinės baudos, sumažintos techninės dokumentacijos pareigos (susitarimas „AI omnibus“) ir „reguliavimo smėlio dėžės“, kuriose galima testuoti DI projektus kontroliuojamomis sąlygomis.
oficialus šaltinis →

RQ Tikrasis kriterijus: rizikos lygis, o ne dydis

Reglamentas visus naudojimo atvejus skirsto į 4 rizikos lygius (nepriimtina, didelė, ribota, minimali). Būtent šis lygis, nustatomas pagal sistemos pobūdį ir naudojimą, lemia (ar ne) pareigas, nepriklausomai nuo ją naudojančios organizacijos darbuotojų skaičiaus ar apyvartos.
oficialus šaltinis →

💼 Konkretūs Komisijos nurodyti sektorių pavyzdžiai

Orientacinis pagrindinių naudojimo sričių, galinčių patekti į „didelės rizikos“ kategoriją, sąrašas, kaip jį pateikia Europos Komisija:

  • Ypatingos svarbos infrastruktūra ir transporto saugos komponentai
  • Švietimas (egzaminų vertinimas, mokinių orientavimas)
  • Įdarbinimas ir personalo atranka (pavyzdžiui, CV atrankos įrankis)
  • Prieiga prie būtiniausių paslaugų (pavyzdžiui, banko kredito reitingavimas)
  • Biometrija
  • Teisėsauga
  • Migracija, prieglobstis ir sienų valdymas
  • Teisingumo vykdymas ir demokratiniai procesai
  • Jau reguliuojamų gaminių saugos komponentai (medicinos priemonės, transportas)

oficialus šaltinis →

AI aktas: klausimai, kuriuos vadovas iš tikrųjų kelia

Jokio teisinio žargono: 8 konkretūs klausimai, paprastas atsakymas ir oficialus šaltinis (Europos Komisija, EUR-Lex) prie kiekvieno atsakymo.

Spustelėkite klausimą, kad pamatytumėte atsakymą ir jo šaltinį.

Kasdien tiesiog naudoju Copilot arba ChatGPT - ar man tikrai taikomas šis reglamentas?

Daugeliu atvejų - ne, jokių specifinių pareigų nekyla. Prekyboje esančio pokalbių roboto ar kopiloto naudojimas, jo neintegruojant ir neverčiant produktu, lieka už reglamento esmės ribų, jei tai nėra „didelės rizikos“ DI sistema. Vis dėlto liekate įrankio „diegėju“: privalote jį naudoti pagal jo naudojimo instrukciją.

Ar privalau apmokyti savo darbuotojus apie DI?

Tai reglamente numatyta pareiga (4 straipsnis, „DI raštingumas“), galiojanti nuo 2025 m. vasario 2 d. Idėja - suteikti jūsų komandoms (tiems, kurie tiekia, naudoja DI sistemą arba patiria jos poveikį) žinių, reikalingų pagrįstiems sprendimams priimti naudojant šiuos įrankius. Komisija paskelbė praktikos rinkinį („living repository“), padedantį įmonėms susiorganizuoti, tačiau nenustatantį vienintelio mokymo formato.

Jei pokalbių robotas atsako mano klientams arba DI generuoja mano vaizdinę medžiagą, ar privalau tai nurodyti?

Taip, nuo 2026 m. rugpjūčio 2 d. (reglamento 50 straipsnis). Asmuo, bendraujantis su pokalbių robotu, turi turėti galimybę žinoti, kad kalbasi su mašina. DI sukurtas turinys (tekstas, vaizdas, vaizdo įrašas) turi likti atpažįstamas kaip toks, o „deepfake“ ar DI sukurti tekstai, skelbiami visuomenei svarbiais klausimais, turi būti aiškiai ir matomai pažymėti. 2026 m. birželio 10 d. paskelbtas savanoriškas gerosios praktikos kodeksas dėl tokio turinio žymėjimo, padedantis įmonėms.

Ar privalau įregistruoti savo DI oficialiame Europos registre?

Tik jei esate „didelės rizikos“ DI sistemos tiekėjas: tokiu atveju įregistravimas viešoje Europos duomenų bazėje yra privalomas. Valdžios institucijos, diegiančios didelės rizikos sistemą, taip pat privalo joje registruotis, išskyrus ypatingos svarbos infrastruktūros atvejus. Įprastas prekyboje esančių DI įrankių naudojimas šiam registrui nepriklauso.

Ar sankcijos vienodos MVĮ ir didelei grupei?

Ne. Reglamentas nustato 3 sankcijų pakopas (iki 35 mln. EUR arba 7 % pasaulinės apyvartos už draudžiamą praktiką; 15 mln. EUR arba 3 % už kitus pažeidimus; 7,5 mln. EUR arba 1 % už klaidingą informaciją institucijoms), kiekvienu atveju taikant didesnę iš dviejų sumų. MVĮ ir startuoliams taisyklė apverčiama: kiekvienoje pakopoje taikoma MAŽESNĖ suma, niekada didesnė. Išsami informacija su šaltiniais pateikta skyriuje „AI akto sankcijos aiškiai“.

Ar yra nemokama oficiali pagalba, padedanti sužinoti, ar man taikomas reglamentas?

Taip. Komisija įsteigė „AI Act Service Desk“, kuriame yra DUK, įrankis „Compliance Checker“ jūsų pareigoms įvertinti, „AI Act Explorer“ tekstui nagrinėti straipsnis po straipsnio, ir forma, leidžianti pateikti klausimą tiesiogiai ekspertų komandai.

Naudoju DI CV atrankai ar darbuotojų stebėsenai - ar man taikomos specialios pareigos?

Taip, tai tipiniai naudojimo atvejai, reglamento priskiriami „didelės rizikos“ kategorijai. Kaip diegėjas, jūs privalote, be kita ko, paskirti žmogaus vykdomą priežiūrą, kurią atlieka „pakankamai kompetentingas ir įgaliotas“ personalas, informuoti darbuotojus PRIEŠ diegiant tokią sistemą jų darbo vietoje ir informuoti kiekvieną asmenį, kai DI dalyvauja jam aktualaus sprendimo priėmime (pavyzdžiui, kandidatūros atrankoje). Reglamentas taip pat nustato skaidrumo, techninės dokumentacijos ir registrų tvarkymo pareigas šiems naudojimo atvejams.

Ar galiu testuoti savo DI prieš ją diegdamas, nerizikuodamas nedelsiama sankcija?

Taip, būtent tam ir skirtos reglamente numatytos „reguliavimo smėlio dėžės“ (regulatory sandboxes) ir bandymai realiomis sąlygomis, sukurti MVĮ ir startuoliams. 2026 m. gegužės 7 d. pakeitimas dar labiau išplėtė prieigą prie šios priemonės: dabar prieigą gali gauti daugiau novatorių, įskaitant per Europos lygmens smėlio dėžę, o tinkamumas išplėstas ir „small mid-cap“ (mažoms vidutinės kapitalizacijos įmonėms) įmonėms.

Šis DUK yra mokomoji santrauka, parengta remiantis pirmiau nurodytais oficialiais tekstais ir puslapiais (Europos Komisija, EUR-Lex). Ji nepakeičia teisinio teksto skaitymo ir nėra teisinė nuomonė. Informacija surinkta 2026-07-18.

AI akto tvarkaraštis aiškiai

Europos DI reglamentas netaikomas iš karto: jis įsigalioja etapais nuo 2024 iki 2028 metų. Štai datos, kurias verta atsiminti, kas jau galioja ir kas dar laukia - kiekviena su savo oficialiu šaltiniu. Informacija surinkta 2026-07-18.

2024
2024 m. rugpjūčio 1 d. • jau praeityje

Reglamentas įsigalioja

Europos dirbtinio intelekto teisės aktas oficialiai tampa galiojančiu reglamentu visoje Europos Sąjungoje. Tai atskaitos taškas: visi vėlesni terminai skaičiuojami nuo šios datos.
oficialus šaltinis →

2025 m. vasario 2 d. • galioja

Draudžiami naudojimo būdai tampa neteisėti

Asmenų manipuliavimas, socialinis reitingavimas, masinis veido atpažinimas... pavojingiausia praktika nuo šiol yra už įstatymo ribų visoje Europoje (išsamiau skyriuje „Teisės aktų stebėsena“ aukščiau). Nuo šios datos taip pat taikomos taisyklės dėl DI supratimo organizacijose.
oficialus šaltinis →

2025 m. rugpjūčio 2 d. • galioja

Europos valdysena ir generatyvinio DI reguliavimas

Teisės akte numatytos priežiūros institucijos (įskaitant Europos DI biurą) oficialiai pradėjo veikti, o didelių generatyvinio DI modelių (pavyzdžiui, pokalbių asistentų) tiekėjai privalo laikytis skaidrumo ir techninės dokumentacijos pareigų.
oficialus šaltinis →

!
2026 m. rugpjūčio 2 d. • po kelių dienų

Bendrasis reglamento terminas

Tai data, kurią pirminis tekstas nustatė bendram taikymui (24 mėnesiai po įsigaliojimo): pareiga informuoti naudotojus apie DI ir dauguma savarankiškai naudojamų „didelės rizikos“ DI sistemų. Tačiau dalis didelės rizikos nuostatų tuo metu buvo atidėtos (žr. dvi kitas pakopas žemiau).
oficialus šaltinis →

2025 m. lapkričio 19 d. → 2026 m. gegužės 7 d. • tvarkaraštis pasikeitė

Europa koreguoja tvarkaraštį („AI Omnibus“)

2025 m. lapkričio 19 d. Europos Komisija pasiūlė supaprastinti ir atidėti kai kuriuos reglamento terminus, kol bus parengti reikalingi techniniai standartai. Europos Parlamentas ir Taryba dėl šio teksto pasiekė politinį susitarimą 2026 m. gegužės 7 d. Konkretus rezultatas: du „didelės rizikos“ terminai buvo atidėti (žr. dvi kitas pakopas žemiau). Šio puslapio parengimo dieną šis politinis susitarimas dar nėra paskelbtas galutine forma ES oficialiajame leidinyje.
oficialus šaltinis →

2027
2027 m. gruodžio 2 d. • dar laukia (atidėtas terminas)

Didelė rizika jautriuose sektoriuose

Naujas terminas didelės rizikos DI sistemoms, naudojamoms, be kita ko, biometrijoje, ypatingos svarbos infrastruktūroje, švietime, įdarbinime ar migracijos / prieglobsčio / sienų kontrolės srityse. Šios pareigos, kurios iš pradžių turėjo įsigalioti 2026 m. rugpjūtį, atidedamos iki šios datos, kad būtų laiko baigti rengti techninius standartus.
oficialus šaltinis →

2028
2028 m. rugpjūčio 2 d. • dar laukia (atidėtas terminas)

DI, integruotas į jau reguliuojamus gaminius (liftai, žaislai...)

DI sistemoms, kurios yra saugos komponentai kituose jau reguliuojamuose gaminiuose (liftai, žaislai, medicinos priemonės...), pirminiame tekste terminas buvo nustatytas 2027 m. rugpjūčiui (36 mėnesiai po įsigaliojimo). Dabar jis atidėtas iki šios datos.
oficialus šaltinis →

📌

Ką reikia atsiminti viena fraze

Draudimai ir valdysenos taisyklės jau galioja nuo 2025 m.; bendrasis reglamento terminas ateina jau per pačias artimiausias dienas (2026 m. rugpjūčio 2 d.); o dviem didelės rizikos sistemų grupėms (jautrūs sektoriai, reguliuojami gaminiai) suteiktas papildomas terminas iki 2027 m. pabaigos, o vėliau iki 2028 m. vidurio, kol bus parengti techniniai standartai.

AI akto sankcijos aiškiai

Jokios panikos ir jokių šokiruojančių skaičių: štai kas tiksliai parašyta Europos teisės akte apie baudas, kas jas skiria ir nuo kada jos iš tiesų taikomos. Kiekviena suma yra ta, kuri juoda ant balto įrašyta Reglamente (ES) 2024/1689, 99-101 straipsniuose.

35 M€
arba 7 %pasaulinės apyvartos

Didžiausia pakopa - visiškai draudžiama DI praktika

Taikoma didesnė iš dviejų sumų. Ji taikoma išimtinai 8 draudžiamiems naudojimo atvejams pagal 5 straipsnį: manipuliavimas ar apgaulė naudojant DI, asmens pažeidžiamumo išnaudojimas, socialinis reitingavimas, nusikalstamos veikos rizikos numatymas remiantis vien profiliavimu, masinis veidų rinkimas veido atpažinimo duomenų bazei kurti, emocijų atpažinimas darbe ar mokykloje, biometrinis saugomų požymių kategorizavimas ir „realiuoju laiku“ vykdomas biometrinis tapatybės nustatymas teisėsaugos tikslais viešose erdvėse.

Reglamentas (ES) 2024/1689, 99 straipsnio 3 dalis →
15 M€
arba 3 %pasaulinės apyvartos

Vidurinė pakopa - labiausiai liečia MVĮ/vidutines įmones

Būtent ši pakopa tiesiogiai liečia DI įrankį naudojančias įmones: tiekėjų (16 straipsnis), įgaliotųjų atstovų (22), importuotojų (23), platintojų (24), diegėjų, tai yra didelės rizikos DI sistemą naudojančių įmonių (26 straipsnis), notifikuotųjų įstaigų pareigos ir skaidrumo pareigos naudotojų atžvilgiu (50 straipsnis - pavyzdžiui, nurodyti, kad pokalbių robotas yra DI).

Reglamentas (ES) 2024/1689, 99 straipsnio 4 dalis →
7,5 M€
arba 1 %pasaulinės apyvartos

Žemiausia pakopa - klaidinanti informacija institucijoms

Taikoma, kai įmonė pateikia neteisingą, neišsamią ar klaidinančią informaciją notifikuotajai įstaigai ar kompetentingai nacionalinei institucijai, kuri pateikė jai oficialų prašymą.

Reglamentas (ES) 2024/1689, 99 straipsnio 5 dalis →

MVĮ visada taikoma mažesnė suma

Aiški teksto taisyklė: MVĮ ir startuoliams kiekviena bauda apribojama mažesne iš dviejų reikšmių (procentu arba fiksuota suma), niekada didesne. Konkrečiai, nuo faktinės apyvartos apskaičiuotas procentinis dydis beveik visada pakeičia daugiamilijoninę viršutinę ribą, sukurtą tarptautinėms korporacijoms.

Reglamentas (ES) 2024/1689, 99 straipsnio 6 dalis →

Bauda niekada nėra automatinė

Tekstas įpareigoja instituciją prieš nustatant sumą atsižvelgti į: pažeidimo sunkumą ir trukmę, paveiktų asmenų skaičių, įmonės dydį ir apyvartą, tyčinį ar aplaidų pobūdį, bendradarbiavimo su institucija laipsnį ir jau imtąsias priemones problemai ištaisyti.

Reglamentas (ES) 2024/1689, 99 straipsnio 7 dalis →

Kas realiai skiria sankcijas

Kiekviena valstybė narė privalo paskirti bent vieną nacionalinę „rinkos priežiūros instituciją“, atsakingą už reglamento taikymą savo teritorijoje. Europos lygmeniu viską koordinuoja Europos DI biuras. Šio puslapio parengimo dieną nė vienas patikrintas oficialus šaltinis nepatvirtina galutinai Prancūzijai paskirtos institucijos pavadinimo - todėl mes jo neišgalvojame.

Reglamentas (ES) 2024/1689, 70 straipsnis →

Jau galioja, o ne būsima grėsmė

5 straipsnio draudimai (ir iki 35 mln. EUR siekiančios jų baudos) taikomi nuo 2025 m. vasario 2 d. Visa sankcijų sistema (XII skyrius, 99 straipsnis) taikoma nuo 2025 m. rugpjūčio 2 d. Tai nėra tolimas terminas: baudų sistema jau veikia šiandien.

Reglamentas (ES) 2024/1689, 113 straipsnis →

Ypatingas atvejis: „bendrosios paskirties“ DI modeliai (GPT, Gemini tipo...)

Didelių bendrosios paskirties DI modelių (DI asistentų pagrindą sudarančių „fondinių“ modelių) tiekėjams taikoma atskira tvarka: pati Europos Komisija gali skirti jiems baudą iki 15 mln. EUR arba 3 % jų pasaulinės apyvartos. Ši tvarka taikoma modelio leidėjui, o ne jį kasdien naudojančiai įmonei.

Reglamentas (ES) 2024/1689, 101 straipsnis →

Jokio išgalvoto skaičiaus pavyzdžio

Reglamentas numato, kad kiekviena valstybė narė kasmet pateikia Komisijai ataskaitą apie realiai skirtas baudas. Iki šiol jokia pirmoji šios ataskaitos versija nebuvo rasta patikrintuose oficialiuose šaltiniuose - todėl mes nenurodome jokio konkretaus atvejo ar realiai skirtos sumos, kol tai nėra oficialiai paskelbta.

Reglamentas (ES) 2024/1689, 99 straipsnio 11 dalis →
Sumos ir straipsniai patikrinti tiesiogiai perskaičius oficialų Reglamento (ES) 2024/1689 tekstą (Europos Sąjungos oficialusis leidinys, 2024 m. liepos 12 d., EUR-Lex CELEX 32024R1689). Šis skyrius yra mokomoji santrauka, jis nepakeičia teisinės konsultacijos. Informacija patikrinta 2026-07-18.

Jūsų priežiūros institucija, priklausomai nuo šalies

Europoje kiekviena šalis turi savo institucijas. Žemiau pateikiama, 30-iai Europos ekonominės erdvės šalių, duomenų apsaugos institucija (jūsų BDAR kontaktas) ir nacionalinė kibernetinio saugumo institucija. Kiekvienas pavadinimas nukreipia į oficialią svetainę.

ŠalisDuomenų apsaugaKibernetinis saugumas
VokietijaBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AustrijaOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgijaAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarijaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
KiprasOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
KroatijaAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanijaDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
IspanijaAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstijaEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
SuomijaOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
PrancūzijaCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GraikijaHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
VengrijaNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
AirijaData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandijaPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalijaGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LatvijaData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LichtenšteinasDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LietuvaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LiuksemburgasCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegijaDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (patvirtinama)
NyderlandaiAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
LenkijaUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalijaComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumunijaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)patvirtinama
SlovakijaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovėnijaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
ŠvedijaIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
ČekijaUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Šaltiniai: oficialios institucijų svetainės ir EDAV narių sąrašas (edpb.europa.eu), tikrinta 2026 m. liepos 18 d. Patvirtintos duomenų apsaugos institucijos: 30/30. Patvirtintos kibernetinio saugumo institucijos: 28/30. Žyma „patvirtinama“ reiškia, kad šiuo klausimu oficialus šaltinis dar nėra stabilizuotas.

Pasiruošę sudaryti savo DI naudojimo žemėlapį?

Parašykite mums dėl pirminio pokalbio ir individualaus pasiūlymo.

Pradėti nemokamą diagnostiką

Nemokamai: jūsų balas + neatitikimai. Išsami ataskaita ir pažyma: 499 € be PVM, tik jeigu jūs taip nuspręsite.

contact@syaga.eu