Problem · AI Act

Jak ocenić ryzyka związane z AI?

Ocena ryzyka AI łączy wymogi AI Act z klasyczną analizą ryzyka RODO - te dwa obszary często się pokrywają.

Ocena obejmuje klasyfikację systemu według poziomu ryzyka z AI Act, analizę wpływu na prawa i bezpieczeństwo osób (szczególnie przy systemach wysokiego ryzyka), a także - jeśli system przetwarza dane osobowe - ocenę pod kątem RODO, łącznie z ewentualną DPIA.

Systemy wysokiego ryzyka są enumeratywnie wymienione w Załączniku III do AI Act i obejmują m.in. systemy wykorzystywane w rekrutacji i zarządzaniu pracownikami, ocenie zdolności kredytowej, edukacji (ocenianie uczniów, dostęp do kształcenia), ochronie zdrowia, egzekwowaniu prawa oraz wymiarze sprawiedliwości. Jeśli organizacja wdraża system AI z jednej z tych kategorii, powinna liczyć się ze znacznie szerszym zakresem obowiązków niż przy narzędziach ogólnego zastosowania.

Warto też ocenić ryzyka operacyjne, takie jak jakość i błędy danych treningowych, ryzyko dyskryminacji wynikające z modelu oraz zależność organizacji od zewnętrznego dostawcy systemu AI.

Dla niektórych podmiotów wdrażających systemy wysokiego ryzyka - w szczególności organów publicznych oraz podmiotów świadczących usługi o charakterze publicznym - AI Act wprowadza dodatkowo obowiązek przeprowadzenia oceny wpływu na prawa podstawowe (Fundamental Rights Impact Assessment, FRIA) przed rozpoczęciem wykorzystywania danego systemu.

Podstawa prawna

art. 6, Załącznik III oraz art. 27 rozporządzenia AI Act (ocena wpływu na prawa podstawowe)

Ocena ryzyka AI powinna obejmować:

  • Klasyfikację systemu według poziomu ryzyka z AI Act
  • Analizę wpływu na prawa i bezpieczeństwo osób
  • Ocenę zgodności z RODO, w tym ewentualną DPIA
  • Ryzyka operacyjne - jakość danych, błędy modelu, zależność od dostawcy

Zobacz też