Regfortis

EU AI Act AI системен инвентар: практическо ръководство и шаблон за SMEs

Инвентаризация на системата AI — структуриран запис на всеки AI инструмент, който вашият бизнес използва — е основната основа за съответствие на EU AI Act. Без да знаете какъв AI използвате, не можете да изпълните своите Article 4, Article 50 или Article 26 задължения. Това ръководство обяснява какво да включите и как да създадете такъв.

Последен регулаторен преглед: 14 август 2026 г. · Regulation (EU) 2024/1689, изменен от Regulation (EU) 2026/1744

Какво представлява инвентаризацията на системата AI?

Инвентаризацията на системата AI е структуриран регистър на всяка система AI или базиран на AI инструмент, който вашият бизнес използва професионално. За всяка система описът записва нейната цел, хората, които засяга, как се използва и състоянието й на съответствие съгласно Закона EU AI.

За разлика от общия регистър на активите IT, описът на AI отива по-далеч: той улавя класификацията на риска на всяка система AI, кои задължения на EU AI се прилагат към нея и какви стъпки за съответствие са предприети. Това е жив документ, който се развива с промяната на вашите случаи на използване на AI.

Защо ви е необходим такъв за съответствие с EU AI Act?

Законът EU AI налага различни задължения в зависимост от това какви системи AI използвате и как ги използвате. Без пълна картина на вашето AI имущество, вие не можете:

Запознайте се с Article 4 (AI грамотност)

Не можете да гарантирате, че персоналът има "достатъчна AI грамотност" за системи, които не сте картографирали. Инвентарът ви казва кой персонал взаимодейства с кой AI — и следователно кой от каква подкрепа за грамотност се нуждае.

Съответства на Article 50 (прозрачност)

Трябва да знаете кои системи AI взаимодействат с клиенти или обществеността, за да приложат необходимите разкривания. Липсата на AI чатбот, обърнат към клиента, от вашия инвентар означава пропуск в разкриването.

Подгответе се за Article 26 (високорисков AI)

Идентифицирането коя от вашите системи AI попада под Annex III е първата стъпка. Без описа не можете да приоритизирате кои системи се нуждаят от оценки на въздействието върху основните права преди декември 2027 г.

Отговаряйте на надзорни запитвания

Ако орган за защита на данните, орган за надзор на пазара или Европейска служба AI попита какви системи AI използвате, описът ви дава структурирана отправна точка за дискусии с регулатор или съветник.

Какво се счита за "система AI" за целите на инвентара?

Законът EU AI дефинира система AI в Article 3(1) като базирана на машина система, проектирана да работи с различни нива на автономност, която извежда изходи като прогнози, препоръки, решения или съдържание от входове. Не всеки софтуер отговаря на изискванията.

Вероятно в обхвата — включете в инвентара

  • → Генеративни AI инструменти (ChatGPT, Gemini, Copilot, Claude)
  • → Задвижвани от AI клиентски чатботове и виртуални асистенти
  • → AI-подпомогнато набиране на персонал или HR инструменти
  • → AI кредитен скоринг или инструменти за оценка на риска
  • → AI генериране на съдържание и инструменти за създаване на изображения
  • → Базирани на AI системи за филтриране или сортиране на имейли
  • → Анализи, базирани на машинно обучение, с препоръки

Вероятно извън обхвата — може да изключи

  • → Проста автоматизация, базирана на правила (ако/тогава дървета на решения)
  • → Традиционни статистически инструменти без компоненти за обучение
  • → Основни инструменти за проверка на правописа и граматика
  • → Функции за търсене без класиране, управлявано от AI
  • → Стандартни заявки за база данни и филтри

Когато не сте сигурни, включете системата в инвентара и маркирайте състоянието на нейния обхват за преглед. Свръхвключващият инвентар е по-добър от пропуска.

AI шаблон за инвентаризация на системата

Попълнете по един запис на система AI. Можете да поддържате това като електронна таблица, споделен документ или в рамките на вашия съществуващ GDPR/DPIA регистър, ако използвате такъв. Документацията на Regfortis Starter Pack включва версия на шаблон с възможност за редактиране.

Идентификация на системата

Име на системата

Име на инструмента или системата AI (напр. „ChatGPT Enterprise“, „HireVue Video Interview AI“)

Доставчик

Име на компанията, разработила или доставила системата AI

Версия / модел

Номер на версията или обозначение на модела, когато са известни

Дата на първо използване

Когато вашата организация започна да използва тази система

Цел и контекст

Бизнес функция

Кой отдел или функция използва тази система (напр. HR, маркетинг, финанси, поддръжка на клиенти)

Предназначение

За какво се използва системата — бъдете конкретни (напр. „Обобщаване на билети за поддръжка на клиенти“ срещу „Класиране на кандидатите за работа“)

Засегнати лица

Кой е засегнат от резултатите на AI – служители, клиенти, кандидати за работа или широката общественост

Тип решение

Резултатът AI информира ли решения, които значително засягат хората? (Да / Не / Частично)

Класификация на риска

Забранена проверка на практиката

Потвърдено, че не попада в нито една забранена практика на Article 5 (Да / Необходим е преглед)

Категория Annex III

Съвпада ли тази система с Annex III високорисков случай на употреба? (Да / Не / Несигурно — категория в списъка, ако Да)

Ниво на риск

Вашата оценка: Минимален / Ограничен / Висок риск

Състояние на съответствие

Article 4 (AI грамотност)

Съответният персонал получил ли е AI подкрепа за ограмотяване за тази система? (Да / В ход / Все още не)

Article 50 (прозрачност)

Ако е обърнато към потребителя: налице ли е разкриването на AI? (Да / Не е приложимо / Не — изисква се действие)

Article 26 (високорисково внедряване)

Ако Annex III: статус на FRIA, статус на регистрация в базата данни (N/A, ако не е с висок риск)

Дата на последен преглед за съответствие

Дата на последния преглед на състоянието на съответствие на тази система

Надзор и контакти

Вътрешен собственик

Име и роля на лицето, отговорно за съответствието на тази AI система

Документация на доставчика

Местоположение на техническата документация на доставчика, споразумението за обработка на данни или декларацията за съответствие

Дата на следващ преглед

Насрочена дата за следващия преглед за съответствие

Как да поддържате инвентара си актуален

Инвентаризация, която е остаряла, създава пропуски в съответствието. Вградете тези практики във вашата рутина за управление на AI:

Преглед на всяко ново приемане на AI

Преди който и да е екип да се абонира за нов AI инструмент или услуга, направете го през кратък инвентарен прием. Добавете системата, преди да стане активна.

Тримесечно почистване

Всяко тримесечие помолете всеки ръководител на екип да потвърди кои AI инструменти използва техният екип. Приемането на Shadow AI (инструменти, използвани без информираност за IT) е често срещано и създава неоткрити пропуски в съответствието.

Годишен преглед на съответствието

Веднъж годишно преглеждайте всеки запис за промени в състоянието на съответствие — включително дали системите, които преди не са били високорискови, сега попадат в категориите Annex III или дали регулаторната среда се е променила.

Актуализация на промените в доставчика

Когато доставчик на инструмент AI пусне значителна актуализация, промени своите условия за обработка на данни или промени модела AI, който е в основата на техния продукт, оценете отново засегнатия запис.

Често срещани грешки, които SMEs прави

  • Изброяват се само инструменти, предоставени от IT- — липсват инструменти от AI, приети директно от отделите при абонаменти за SaaS
  • Третиране на AI, вграден в стандартен софтуер за продуктивност (Microsoft 365 Copilot, Google Workspace AI) като извън обхвата, без да го прегледате
  • Създаване на инвентара веднъж и никога не го актуализирате, когато се приемат нови инструменти
  • Не се записва кой конкретен персонал взаимодейства с всяка AI система - което прави мерките за грамотност на Article 4 невъзможни за насочване
  • Липса на включване на споразуменията за обработка на данни на доставчиците в инвентара, оставяйки празнина за изискванията за документация на Annex III

Често задавани въпроси

Законово изискване ли е инвентаризацията на системата AI съгласно Закона за EU AI?

Законът EU AI не изисква от фирмите да представят документ, специално наречен „системен инвентар AI“. Въпреки това, поддържането на такава е практически необходимо, за да се демонстрира съответствие с Article 4 (AI грамотност — трябва да знаете кои системи AI използва вашият персонал), Article 50 (прозрачност — трябва да знаете кои системи AI взаимодействат с потребителите) и задълженията на Annex III за внедряване съгласно Article 26, които изискват от вас да идентифицирате, оцените и регистрирате високорискови системи AI. Без инвентаризация не може да се постигне систематично съответствие.

Трябва ли Microsoft 365 Copilot или ChatGPT Enterprise да бъде в моя инвентар AI?

да Както Microsoft 365 Copilot, така и ChatGPT Enterprise са системи AI в обхвата на дефиницията Article 3(1) на Закона за EU AI. Всеки AI инструмент, който вашият бизнес използва професионално — включително функциите на AI, вградени в софтуера за продуктивност — трябва да бъде оценен и включен във вашия инвентар. Въвеждането трябва да записва целта на инструмента, кой персонал взаимодейства с него и състоянието му на съответствие съгласно членове 4 и 50.

Колко често трябва да актуализирам моя системен инвентар AI?

Най-малко: добавете нов запис, преди всеки нов инструмент AI да влезе в професионална употреба, и извършвайте цялостен преглед на съответствието поне веднъж годишно. На практика много фирми се нуждаят от тримесечни проверки, за да хванат инструментите на AI, приети от отделни екипи извън централната доставка на IT. Инвентарът също трябва да се преразглежда всеки път, когато доставчикът прави значителни промени в своя модел AI или условията за обработка на данни.

Каква е разликата между инвентаризация на системата AI и запис на дейности по обработка на GDPR?

GDPR Запис на дейностите по обработка (ROPA) документира цялата обработка на лични данни във вашата организация. Инвентаризацията на системата AI е фокусирана конкретно върху системите AI и техния статус на съответствие с EU AI Act. Двете се припокриват, когато системите AI обработват лични данни - което е често срещано - но служат на различни регулаторни цели. Те могат да се поддържат като свързани документи, с добавени полета за съответствие с AI Act заедно със съответните записи на ROPA за управлявани от AI дейности по обработка.

Вземете готов за използване шаблон за инвентар

Пакетите документация на Regfortis включват редактируем шаблон за инвентаризация на системата AI, предварително картографиран към полета за съответствие на Article 4, Article 50 и Annex III. Започнете своята безплатна оценка, за да видите кой пакет е подходящ за вашия бизнес.

Започнете безплатно оценяване

Ръководство за Annex III →

Свързани ръководства

  • Article 4: AI изисквания за грамотност
  • Annex III: Високорисково ръководство за AI
  • Пълен контролен списък за съответствие с EU AI Act
  • Основни срокове за съответствие
  • Официални регулаторни източници
  • EU AI Actте за SMEs — пълно ръководство

Това ръководство е само за информационни цели и не представлява правен съвет.

Първични правни източници