Regfortis
Inventarul sistemelor IA conform Regulamentului IA al UE: ghid practic și șablon pentru IMM-uri
Un inventar al sistemelor IA — o evidență structurată a fiecărui instrument IA pe care afacerea ta îl utilizează — este fundația esențială pentru conformitatea cu Regulamentul IA al UE. Fără a ști ce IA utilizezi, nu poți îndeplini obligațiile din Article 4, Article 50 sau Article 26. Acest ghid explică ce să incluzi și cum să construiești unul.
Ultima revizie regulatorie: 14 august 2026 · Regulation (EU) 2024/1689 astfel cum a fost modificat prin Regulation (EU) 2026/1744
Ce este un inventar al sistemelor IA?
Un inventar al sistemelor IA este un registru structurat al fiecărui sistem IA sau instrument bazat pe IA pe care afacerea ta îl utilizează profesional. Pentru fiecare sistem, inventarul înregistrează scopul, persoanele pe care le afectează, modul de utilizare și starea de conformitate conform Regulamentului IA al UE.
Spre deosebire de un registru general de active IT, un inventar IA merge mai departe: capturează clasificarea riscurilor fiecărui sistem IA, ce obligații din Regulamentul IA al UE se aplică acestuia și ce pași de conformitate au fost luați. Este un document viu care evoluează pe măsură ce utilizările IA se schimbă.
De ce ai nevoie de unul pentru conformitatea cu Regulamentul IA al UE?
Regulamentul IA al UE impune obligații diferite în funcție de sistemele IA pe care le utilizezi și de modul în care le utilizezi. Fără o imagine completă a parcului tău IA, nu poți:
Îndeplini Article 4 (alfabetizare IA)
Nu poți asigura că personalul are "suficientă alfabetizare IA" pentru sisteme pe care nu le-ai mapat. Inventarul îți spune ce personal interacționează cu ce IA — și prin urmare cine are nevoie de ce sprijin pentru alfabetizare.
Respecta Article 50 (transparență)
Trebuie să știi ce sisteme IA interacționează cu clienții sau publicul pentru a implementa divulgările necesare. Omiterea unui chatbot IA orientat spre clienți din inventarul tău înseamnă o lacună de divulgare.
Pregăti Article 26 (IA cu risc ridicat)
Identificarea căror sisteme IA se încadrează în Annex III este primul pas. Fără inventar, nu poți prioritiza ce sisteme necesită evaluări ale impactului asupra drepturilor fundamentale înainte de decembrie 2027.
Răspunde anchetelor de supraveghere
Dacă o autoritate de protecție a datelor, o autoritate de supraveghere de piață sau Biroul European pentru IA întreabă ce sisteme IA utilizezi, inventarul îți oferă un punct de plecare structurat pentru discuțiile cu autoritățile de reglementare sau consilierii.
Ce se consideră "sistem IA" în scopul inventarierii?
Regulamentul IA al UE definește un sistem IA în Article 3(1) ca un sistem bazat pe mașini proiectat să funcționeze cu niveluri variabile de autonomie care inferează rezultate precum predicții, recomandări, decizii sau conținut din intrări. Nu orice software se califică.
Probabil în domeniu — include în inventar
- → Instrumente IA generative (ChatGPT, Gemini, Copilot, Claude)
- → Chatboți IA pentru clienți și asistenți virtuali
- → Instrumente de recrutare sau HR asistate de IA
- → Instrumente de scoring de credit sau evaluare a riscurilor IA
- → Instrumente de generare de conținut IA și creare de imagini
- → Sisteme de filtrare sau triere a e-mailurilor bazate pe IA
- → Analize bazate pe învățare automată cu recomandări
Probabil în afara domeniului — poate fi exclus
- → Automatizare simplă bazată pe reguli (arbori decizionali dacă/atunci)
- → Instrumente statistice tradiționale fără componente de învățare
- → Verificatoare de ortografie și gramatică de bază
- → Funcții de căutare fără clasare bazată pe IA
- → Interogări și filtre standard de baze de date
Când există incertitudini, include sistemul în inventar și marchează starea sa de domeniu pentru revizuire. Un inventar prea incluziv este mai bun decât o lacună.
Șablon inventar sisteme IA
Completează o înregistrare per sistem IA. Poți menține aceasta ca o foaie de calcul, un document partajat sau în registrul GDPR/DPIA existent dacă folosești unul. Documentația din Pachetul de start Regfortis include o versiune de șablon editabilă.
Identificarea sistemului
Denumirea sistemului
Numele instrumentului sau sistemului IA (de ex. "ChatGPT Enterprise", "HireVue Video Interview AI")
Furnizor
Numele companiei care a dezvoltat sau furnizează sistemul IA
Versiune / model
Numărul de versiune sau denumirea modelului acolo unde este cunoscut
Data primei utilizări
Când a început organizația ta să utilizeze acest sistem
Scop și context
Funcția de afaceri
Ce departament sau funcție utilizează acest sistem (de ex. HR, Marketing, Finanțe, Asistență clienți)
Scopul intenționat
Pentru ce este utilizat sistemul — fii specific (de ex. "Rezumarea tichetelor de asistență clienți" vs "Clasificarea candidaților la locuri de muncă")
Persoane afectate
Cine este afectat de rezultatele IA — angajați, clienți, candidați la locuri de muncă sau publicul larg
Tipul deciziei
Rezultatul IA informează decizii care afectează semnificativ oamenii? (Da / Nu / Parțial)
Clasificarea riscurilor
Verificarea practicilor interzise
Confirmat că nu se încadrează în nicio practică interzisă din Article 5 (Da / Necesită revizuire)
Categoria Annex III
Corespunde acest sistem unui caz de utilizare cu risc ridicat din Annex III? (Da / Nu / Incert — listează categoria dacă Da)
Nivelul riscului
Evaluarea ta: Risc Minim / Limitat / Ridicat
Starea de conformitate
Article 4 (alfabetizare IA)
Personalul relevant a primit sprijin pentru alfabetizare IA pentru acest sistem? (Da / În curs / Nu încă)
Article 50 (transparență)
Dacă este orientat spre utilizatori: divulgarea IA este în vigoare? (Da / Nu se aplică / Nu — acțiune necesară)
Article 26 (operator cu risc ridicat)
Dacă este Annex III: starea FRIA, starea înregistrării în baza de date (N/A dacă nu este cu risc ridicat)
Data ultimei revizuiri de conformitate
Data la care starea de conformitate a acestui sistem a fost ultima dată revizuită
Supraveghere și contacte
Responsabil intern
Numele și rolul persoanei responsabile pentru conformitatea acestui sistem IA
Documentația furnizorului
Locația documentației tehnice a furnizorului, a acordului de prelucrare a datelor sau a declarației de conformitate
Data următoarei revizuiri
Data programată pentru următoarea revizuire de conformitate
Cum să menții inventarul actualizat
Un inventar care devine depășit creează lacune de conformitate. Integrează aceste practici în rutina de guvernanță IA:
Revizuire la fiecare nouă adoptare de IA
Înainte ca orice echipă să se aboneze la un nou instrument sau serviciu IA, parcurge-l printr-un scurt proces de preluare în inventar. Adaugă sistemul înainte să intre în funcțiune.
Verificare trimestrială
În fiecare trimestru, solicită fiecărui șef de echipă să confirme ce instrumente IA utilizează echipa sa. Adoptarea shadow a IA (instrumente utilizate fără cunoștința IT) este frecventă și creează lacune de conformitate nedescoperite.
Revizuire anuală de conformitate
O dată pe an, revizuiește fiecare intrare pentru modificări ale stării de conformitate — inclusiv dacă sisteme care nu erau anterior cu risc ridicat intră acum în categoriile Annex III sau dacă peisajul de reglementare s-a schimbat.
Actualizare la modificările furnizorului
Când un furnizor de instrumente IA lansează o actualizare semnificativă, modifică termenii de prelucrare a datelor sau schimbă modelul IA care stă la baza produsului, reevaluează intrarea afectată.
Greșeli frecvente ale IMM-urilor
- Listarea numai a instrumentelor achiziționate de IT — omitând instrumentele IA adoptate direct de departamente prin abonamente SaaS
- Tratarea IA integrată în software standard de productivitate (Microsoft 365 Copilot, Google Workspace AI) ca în afara domeniului fără a o revizui
- Crearea inventarului o singură dată și niciodată actualizarea lui pe măsură ce sunt adoptate noi instrumente
- Neînregistrarea ce personal specific interacționează cu fiecare sistem IA — făcând imposibilă direcționarea măsurilor de alfabetizare din Article 4
- Neincluderea acordurilor de prelucrare a datelor ale furnizorilor în inventar, lăsând o lacună pentru cerințele de documentare Annex III
Întrebări frecvente
Este un inventar al sistemelor IA o cerință legală conform Regulamentului IA al UE?
Regulamentul IA al UE nu impune afacerilor să producă un document numit specific "inventar al sistemelor IA". Cu toate acestea, menținerea unuia este practic necesară pentru a demonstra conformitatea cu Article 4 (alfabetizare IA — trebuie să știi ce sisteme IA utilizează personalul), Article 50 (transparență — trebuie să știi ce sisteme IA interacționează cu utilizatorii) și obligațiile operatorilor Annex III conform Article 26, care impun identificarea, evaluarea și înregistrarea sistemelor IA cu risc ridicat. Fără un inventar, conformitatea sistematică nu este realizabilă.
Trebuie să fie Microsoft 365 Copilot sau ChatGPT Enterprise în inventarul meu IA?
Da. Atât Microsoft 365 Copilot cât și ChatGPT Enterprise sunt sisteme IA în domeniu conform definiției din Article 3(1) al Regulamentului IA al UE. Orice instrument IA pe care afacerea ta îl utilizează profesional — inclusiv funcționalitățile IA integrate în software de productivitate — ar trebui evaluat și inclus în inventar. Intrarea ar trebui să înregistreze scopul instrumentului, ce personal interacționează cu el și starea de conformitate conform Articles 4 și 50.
Cât de des ar trebui să actualizez inventarul sistemelor IA?
Minimum: adaugă o nouă intrare înainte ca orice nou instrument IA să intre în utilizare profesională și efectuează o revizuire completă de conformitate cel puțin o dată pe an. În practică, multe afaceri au nevoie de verificări trimestriale pentru a detecta instrumentele IA adoptate de echipe individuale în afara achiziționării centrale IT. Inventarul ar trebui revizuit și atunci când un furnizor face modificări semnificative la modelul IA sau la termenii de prelucrare a datelor.
Care este diferența dintre un inventar al sistemelor IA și un GDPR Record of Processing Activities?
Un GDPR Record of Processing Activities (ROPA) documentează toate prelucrările de date cu caracter personal din organizația ta. Un inventar al sistemelor IA se concentrează specific pe sistemele IA și starea lor de conformitate cu Regulamentul IA al UE. Cele două se suprapun acolo unde sistemele IA prelucrează date cu caracter personal — ceea ce este frecvent — dar servesc unor scopuri de reglementare diferite. Pot fi menținute ca documente legate, cu câmpuri de conformitate IA adăugate alături de intrările ROPA relevante pentru activitățile de prelucrare bazate pe IA.
Obține un șablon de inventar gata de utilizare
Pachetele de documentație Regfortis includ un șablon editabil de inventar al sistemelor IA pre-mapat la câmpurile de conformitate Article 4, Article 50 și Annex III. Începe evaluarea gratuită pentru a vedea ce pachet se potrivește afacerii tale.
Începe evaluarea gratuită
Ghid Annex III →
Ghiduri conexe
- Article 4: Cerințe de alfabetizare IA
- Annex III: Ghid IA cu risc ridicat
- Listă de verificare completă a conformității cu Regulamentul IA al UE
- Termene cheie de conformitate
- Surse de reglementare oficiale
- Regulamentul IA al UE pentru IMM-uri — ghid complet
Acest ghid are scop exclusiv informativ și nu constituie consultanță juridică.