Dirbtinio intelekto (toliau – DI) skaidrumo pareigos pagal Reglamentą (ES) 2024/1689 (toliau – DI aktą) taikomos nuo 2026 m. rugpjūčio 2 d. Tačiau taisyklės dėl didelės rizikos DI sistemų naudojimo bus taikomos nuo 2027 m. gruodžio 2 d. Trys žingsniai padės įvertinti, kiek darbo dar liko finansų įstaigoms (toliau – FĮ) siekiant tinkamai pasiruošti:

1. Nustatykite sistemas

FĮ turėtų sudaryti visų naudojamų DI sistemų sąrašą. Tinkama praktika būtų naudoti jau esamus šaltinius kaip, pavyzdžiui, nuo seniau pildomą DORA informacijos registrą. Prie kiekvienos sistemos FĮ turėtų nurodyti, ką sistema daro, kas už ją atsakingas, ar ji naudojama santykiuose su klientais bei ar ji priima sprendimus pati, ar juos priimti tik padeda.

2. Nustatykite sistemos statusą ir FĮ vaidmenį

Ar sistema yra didelės rizikos?

Vienos sistemos yra svarbesnės už kitas. Atitinkamai, DI akte yra pateiktas baigtinis „didelės rizikos“ sistemų, kurioms taikomi griežtesni reikalavimai, sąrašas. FĮ atveju jis apima fizinių asmenų kreditingumo vertinimą ir kredito reitingo nustatymą, rizikos vertinimą ir kainodarą gyvybės ir sveikatos draudime bei vidines personalo priemones, skirtas darbuotojų atrankai, vertinimui ir paaukštinimams. Į šį sąrašą nepatenka pinigų plovimo ir teroristų finansavimo prevencijos stebėsena, sankcijų ir politiškai pažeidžiamų asmenų patikra, sukčiavimo prevencija, algoritminė prekyba, automatizuotos konsultacijos (angl. robo-advice) ir klientų aptarnavimas.

Ar sistema sukurta pačios įstaigos?

Jei sistema sukurta pačios įstaigos, FĮ laikoma tiekėja ir jai tenka platesnės pareigos. Jei sistema įsigyta iš išorės (išskyrus iš sistemas kurioms buvo atlikti esminiai pakeitimai), FĮ laikoma diegėja.

3. Planuokite, įgyvendinkite, tikrinkite

Ką reikia daryti, priklauso nuo ankstesnių žingsnių rezultatų:

  • Didelės rizikos DI sistemų tiekėjams (paprastai FĮ, kurios tokias priemones kuria pačios) tenka didžiausia našta. Praktikoje tai reiškia sistemos registravimą, CE ženklinimą ir sertifikavimą, sprendimų priėmimo proceso dokumentavimą, valdymo užtikrinimą ir stebėseną per visą sistemos gyvavimo ciklą ir kt.
  • Ne didelės rizikos DI sistemų tiekėjams taikomos skaidrumo pareigos, o ne sertifikavimas. Praktikoje tai reiškia galutinių naudotojų (klientų) informavimą, kad jie bendrauja su DI, ir DI sukurto turinio žymėjimą.
  • Didelės rizikos DI sistemų diegėjai yra per vidurį. Praktikoje tai reiškia sistemos naudojimą pagal tiekėjo instrukcijas, poveikio asmenims vertinimą prieš pirmą naudojimą, antrosios linijos priežiūrą, žurnalų (įrašų) saugojimą, susijusių darbuotojų informavimą ir gebėjimą paaiškinti DI sistemos individualius sprendimus
  • Ne didelės rizikos sistemų diegėjams tenka mažiausia našta – čia pateks dauguma sistemų. Pareigos apsiriboja klientų informavimu apie sistemos naudojimą, ir trečiųjų šalių kontrolės priemonėmis, kurias FĮ jau taiko.

Galiausiai, nepriklausomai nuo klasifikacijos, FĮ turėtų užtikrinti tinkamą šias priemones naudojančių darbuotojų raštingumą DI srityje.

Dauguma FĮ pateks į diegėjų kategoriją, kurioje kontrolės priemonės daugiausia jau persidengia pagal DORA, PSD2, BDAR ir kitus taikomus teisės aktus, todėl DI aktas dažnu atveju yra ne visiškai naujas režimas, o papildo esamus.

Turite daugiau klausimų? Susisiekite su Mariumi Matiuku.