AI Strategy

Kako klasificirati svoj AI sustav prema okviru rizika EU AI Akta

EU AI Akt koristi klasifikaciju temeljenu na riziku. Ispravna klasifikacija prvi je korak prema usklađenosti, a pogrešna znači ili preveliko ulaganje ili izlaganje kaznama.

12 min čitanja
Kako klasificirati svoj AI sustav prema okviru rizika EU AI Akta
Ažurirano 31. kolovoza 2026. Ovaj je članak objavljen u siječnju 2026., kada su se zahtjevi za AI sustave visokog rizika još trebali početi primjenjivati 2. kolovoza 2026. Digital Omnibus o AI-ju, Uredba (EU) 2026/1744, stupio je na snagu 27. srpnja 2026. i pomaknuo taj datum na 2. prosinca 2027., dok AI visokog rizika u reguliranim proizvodima slijedi 2. kolovoza 2028. Tekst u nastavku ažuriran je na aktualne rokove.

Pristup EU AI Akta temeljen na riziku znači da se na različite AI sustave primjenjuju različiti zahtjevi. Spam filtar i algoritam za zapošljavanje tretiraju se vrlo različito, i to s dobrim razlogom. No ispravno svrstati vlastiti AI sustav teže je nego što zvuči.

Pogriješite li u jednom smjeru, trošite resurse na usklađenost koja se uopće ne traži. Pogriješite li u drugom smjeru, izlažete se kaznama do €15 milijuna ili 3% globalnog prometa.

Ovaj vas vodič vodi kroz postupak klasifikacije korak po korak. Klasifikacija je pritom tek pola slike: većina sustava koji potpadaju pod Akt ujedno obrađuje osobne podatke, pa ga vrijedi čitati uz tekst o tome gdje se GDPR i EU AI Akt preklapaju i sukobljavaju.

Četiri kategorije rizika

1. Neprihvatljiv rizik - zabranjeno

Neke se AI prakse smatraju neprihvatljivim rizikom za temeljna prava i u cijelosti su zabranjene. Te zabrane vrijede od 2. veljače 2025.

U zabranjene prakse spadaju:

  • sustavi društvenog bodovanja koje provode tijela javne vlasti
  • daljinska biometrijska identifikacija u stvarnom vremenu na javnim mjestima (uz usko postavljene iznimke za tijela kaznenog progona)
  • prepoznavanje emocija na radnom mjestu i u obrazovnim ustanovama
  • AI sustavi koji manipuliraju ponašanjem podsvjesnim tehnikama
  • iskorištavanje ranjivosti povezanih s dobi, invaliditetom ili socijalnim položajem
  • neciljano prikupljanje slika lica s interneta ili iz videonadzora
  • biometrijska kategorizacija koja zaključuje o osjetljivim obilježjima (rasa, politička uvjerenja, seksualna orijentacija)

Mjera: ako neki od vaših AI sustava pripada tim kategorijama, mora se odmah prestati koristiti. Nema prijelaznih razdoblja ni izuzeća.

2. Visoki rizik - strogi zahtjevi

AI sustavi visokog rizika podliježu sveobuhvatnim zahtjevima, uključujući upravljanje rizicima, upravljanje podacima, tehničku dokumentaciju, transparentnost, ljudski nadzor i standarde točnosti. Puna usklađenost obvezna je do 2. prosinca 2027. za samostalne sustave visokog rizika iz Priloga III. i do 2. kolovoza 2028. za AI visokog rizika koji jest proizvod ili sigurnosna komponenta proizvoda koji je već obuhvaćen propisima EU o sigurnosti proizvoda. Digital Omnibus suzio je i pojam sigurnosne komponente, pa AI sustav koji se koristi isključivo u nesigurnosne svrhe ne postaje visokorizičan samo zato što je ugrađen u regulirani proizvod, osim ako bi njegov kvar ili neispravan rad ugrozio zdravlje i sigurnost.

AI sustav svrstava se u visoki rizik ako pripada jednoj od dvije kategorije:

Kategorija A: AI kao sigurnosna komponenta ili sam proizvod

AI sustavi koji su sigurnosne komponente proizvoda već obuhvaćenih zakonodavstvom EU-a o usklađivanju ili koji su i sami takvi proizvodi. To uključuje AI u:

  • medicinskim proizvodima (MDR/IVDR)
  • strojevima (Uredba o strojevima)
  • igračkama (Direktiva o sigurnosti igračaka)
  • dizalima i tlačnoj opremi
  • radijskoj opremi
  • civilnom zrakoplovstvu
  • motornim vozilima
  • pomorskoj opremi

Kategorija B: AI u područjima visokog rizika iz Priloga III

AI sustavi koji se koriste u posebnim područjima navedenima u Prilogu III Akta:

  • Biometrijska identifikacija: sustavi daljinske biometrijske identifikacije (koji ne rade u stvarnom vremenu)
  • Kritična infrastruktura: AI za upravljanje električnom energijom, plinom, vodom, grijanjem i digitalnom infrastrukturom
  • Obrazovanje: AI koji odlučuje o pristupu obrazovanju, vrednuje ishode učenja, procjenjuje primjerenu razinu obrazovanja i prati nedopušteno ponašanje tijekom ispita
  • Zapošljavanje: AI za zapošljavanje, probir kandidata, ocjenjivanje prijava, odluke o promaknuću i otkazu, dodjelu zadataka i praćenje radne uspješnosti
  • Ključne usluge: AI za procjenu kreditne sposobnosti, procjenu osigurateljnog rizika i određivanje cijena, utvrđivanje prava na javnu pomoć i naknade te upućivanje hitnih službi
  • Kazneni progon: AI za pojedinačne procjene rizika, kao zamjena za poligraf, za ocjenu pouzdanosti dokaza i za profiliranje u kaznenim istragama
  • Migracije i granična kontrola: AI za procjenu migracijskih rizika, obradu zahtjeva za vize i azil te otkrivanje krivotvorenih putnih isprava
  • Pravosuđe i demokracija: AI koji pomaže pravosudnim tijelima u istraživanju i tumačenju činjenica i prava

3. Ograničen rizik - obveze transparentnosti

AI sustavi s ograničenim rizikom podliježu samo obvezama transparentnosti. Korisnici moraju biti obaviješteni da komuniciraju s AI-jem. To se odnosi na:

  • Chatbotove: moraju jasno objaviti da su pokretani AI-jem
  • Deepfakeove: slikovni, videosadržaj i audiosadržaj koji je generiran ili izmijenjen AI-jem mora biti označen kao umjetno stvoren
  • Prepoznavanje emocija: ondje gdje nije zabranjeno, sustavi moraju obavijestiti korisnike da se prepoznavanje emocija primjenjuje
  • Biometrijsku kategorizaciju: ondje gdje nije zabranjena, sustavi moraju obavijestiti korisnike

4. Minimalan rizik - bez posebnih obveza

Ovdje pripada velika većina AI sustava. Primjeri su spam filtri, AI u videoigrama, sustavi za upravljanje zalihama i algoritmi preporuka za usluge koje nisu ključne. Ne primjenjuju se posebne regulatorne obveze, no potiču se dobrovoljni kodeksi ponašanja.

Postupak klasifikacije korak po korak

Korak 1: je li to uopće AI sustav?

AI Akt definira AI sustav kao "sustav koji se temelji na stroju i osmišljen je za rad s različitim razinama autonomije, koji nakon uvođenja može pokazivati prilagodljivost i koji za eksplicitne ili implicitne ciljeve iz ulaznih podataka koje prima zaključuje kako generirati izlazne podatke kao što su predviđanja, sadržaj, preporuke ili odluke koji mogu utjecati na fizička ili virtualna okruženja".

Ako vaš sustav ne odgovara toj definiciji (primjerice, jednostavna automatizacija utemeljena na pravilima bez ikakve sposobnosti zaključivanja), AI Akt se ne primjenjuje.

Korak 2: provjerite zabranjene prakse

Prođite popis praksi s neprihvatljivim rizikom. Budite temeljiti, jer neke su zabrane šire nego što se na prvi pogled čini. Primjerice, "prepoznavanje emocija na radnom mjestu" ne obuhvaća samo namjenski AI za emocije, nego i svaki sustav koji usput zaključuje o emocionalnim stanjima iz podataka nadzora na radnom mjestu.

Korak 3: provjerite kategorije visokog rizika iz Priloga III

Usporedite namjenu svojeg AI sustava s kategorijama iz Priloga III. Obratite pozornost na točnu formulaciju: "AI sustavi namijenjeni za" znači da je važna namjena, a ne tek teorijska sposobnost.

Važna nijansa: AI sustav NIJE automatski visokorizičan samo zato što je naveden u Prilogu III. Akt predviđa iznimku: sustav iz Priloga III nije visokorizičan ako ne predstavlja znatan rizik od štete za zdravlje, sigurnost ili temeljna prava. To vrijedi kada AI sustav:

  • obavlja usko određenu proceduralnu zadaću
  • poboljšava rezultat prethodno dovršene ljudske aktivnosti
  • otkriva obrasce u odlučivanju bez zamjene ljudske procjene
  • obavlja pripremnu zadaću za procjenu relevantnu za konkretnu namjenu

Pozovete li se na tu iznimku, svoje obrazloženje ipak morate dokumentirati.

Korak 4: provjerite propise o sigurnosti proizvoda

Ako je vaš AI sustav sigurnosna komponenta proizvoda obuhvaćenog zakonodavstvom EU-a o usklađivanju ili je i sam takav proizvod, riječ je o visokom riziku prema kategoriji A. Provjerite potpada li vaš proizvod pod neku od navedenih direktiva i uredbi EU-a.

Korak 5: utvrdite klasifikaciju GPAI

Ako je vaš sustav AI model opće namjene (GPAI, primjerice LLM) ili se njime koristi, primjenjuju se dodatna pravila. Dobavljači GPAI modela moraju ispunjavati obveze transparentnosti od 2. kolovoza 2025. Za GPAI modele sa sistemskim rizikom (trenirane s >10²⁵ FLOPs) vrijede dodatni zahtjevi.

Korak 6: dokumentirajte svoju klasifikaciju

Kakva god bila vaša klasifikacija, dokumentirajte analizu. Uključite:

  • opis sustava i njegovu namjenu
  • obrazloženje klasifikacije uz upućivanje na konkretne odredbe Akta
  • detaljno opravdanje ako se pozivate na iznimku iz Priloga III
  • datum procjene i odgovornu osobu
  • plan ponovne procjene ako se namjena sustava promijeni

Česte pogreške u klasifikaciji

Pogreška 1: klasifikacija prema tehnologiji, a ne prema namjeni

AI Akt klasificira prema namjeni, a ne prema tehnologiji. Neuronska mreža za filtriranje spama je minimalan rizik. Ista arhitektura u probiru kandidata je visoki rizik. Nemojte pretpostaviti da vrsta tehnologije određuje vašu klasifikaciju.

Pogreška 2: zanemarivanje daljnjih namjena

Ako isporučujete AI sustav koji klijent koristi za visokorizičnu svrhu, klasifikacija visokog rizika može se primijeniti i na vas kao dobavljača. Uzmite u obzir sve razumno predvidljive načine korištenja svojeg sustava.

Pogreška 3: pretpostavka da "samo interno" znači izuzeto

Korištenje AI sustava isključivo interno ne oslobađa vas od Akta. Interni algoritam za zapošljavanje i dalje je visoki rizik. Interni model kreditnog bodovanja za zajmove zaposlenicima i dalje je visoki rizik.

Pogreška 4: klasificiranje previsoko za svaki slučaj

Tretirati sve kao visoki rizik "za svaki slučaj" znači trošiti resurse. Zahtjevi za ocjenjivanje sukladnosti, dokumentaciju i trajno praćenje visokorizičnih sustava su znatni. Točna klasifikacija štedi mnogo vremena i novca.

Što slijedi nakon klasifikacije?

Nakon što svrstate svoj AI sustav, obveze proizlaze izravno iz kategorije, a ovdje počinje strukturiran rad na usklađivanju s EU AI Act Compliance:

  • Minimalan rizik: bez posebnih obveza, ali razmotrite dobrovoljne kodekse ponašanja
  • Ograničen rizik: uvedite mjere transparentnosti (oznake i obavijesti korisnicima)
  • Visoki rizik: pokrenite postupak ocjenjivanja sukladnosti: sustav upravljanja rizicima, upravljanje podacima, tehničku dokumentaciju, ljudski nadzor, ispitivanje točnosti i mjere kibernetičke sigurnosti
  • Neprihvatljiv rizik: odmah prestanite koristiti sustav

Česta pitanja

Što ako naš sustav pada između dva razreda rizika?

Klasificirajte konzervativno, dokumentirajte obrazloženje i za taj sustav zatražite stručnu provjeru. Doista dvojbeni slučajevi su manjina, a njihovo izdvajanje i jest svrha: stručno vrijeme troši se na njih, a ne na cijeli popis.

Treba li klasifikaciju ponoviti kada se sustav promijeni?

Treba. Promjena namjene, nova odluka koju sustav donosi automatski ili uvođenje u novi kontekst mogu pomaknuti razred. Tretirajte klasifikaciju kao polje u popisu sustava koje ima okidač za reviziju, a ne kao jednokratnu i pohranjenu vježbu.

Tko unutar tvrtke treba voditi klasifikaciju?

Onaj tko vodi popis sustava, obično uz doprinos pravne službe i vlasnika proizvoda ili procesa. Pogreška je prepustiti je isključivo pravnicima, koji ne vide što sustavi rade, ili isključivo inženjerima, koji možda ne prate regulatorni opseg.

Je li model opće namjene poput LLM-a automatski visokorizičan?

Nije. Modeli opće namjene nose vlastite obveze dobavljača, odvojene od razreda visokog rizika. Je li vaša aplikacija izgrađena na njemu visokorizična ovisi o tome što ta aplikacija radi, a ne o modelu ispod nje.

Niste sigurni kako se vaš sustav klasificira?

Regulated AI Readiness Audit s vama prolazi kroz klasifikaciju i dokumentira obrazloženje, uključujući svaku iznimku iz Priloga III na koju se pozivate.

Započnite s Regulated AI Readiness Auditom
SAI

Sitnik AI

Savjetovanje za primijenjenu umjetnu inteligenciju za timove u zdravstvu i proizvodnji. Vodi ga doktor računarstva i bivši CTO, s istraživanjem u medicinskom oslikavanju i produkcijskim sustavima umjetne inteligencije.

Spremni za početak?

Rezervirajte besplatnu konzultaciju za razgovor o Vašem AI projektu.