Ghid AI Act pentru firmele din România: cine, ce și până când
AI Act — Regulamentul (UE) 2024/1689 — este prima lege europeană cuprinzătoare privind inteligența artificială: nu reglementează o tehnologie anume, ci clasifică fiecare sistem AI după riscul pe care îl produce și atașează obligații proporționale. Vestea bună pentru majoritatea firmelor din România: dacă folosești ChatGPT, Copilot sau alt instrument AI cumpărat de la altcineva, ești „implementator” (deployer), nu „furnizor” — obligațiile tale sunt mai ușoare, dar tot reale. Ghidul de față explică pe înțeles cine face ce, ce se aplică deja și ce urmează.
01Ce e AI Act și piramida de risc
Regulamentul (UE) 2024/1689 împarte sistemele AI în patru niveluri de risc, fiecare cu propriul set de reguli. Cu cât riscul e mai mare pentru drepturile și siguranța oamenilor, cu atât obligațiile sunt mai stricte — de la interdicție totală până la „doar informează utilizatorul”.
- Risc inacceptabil (Art. 5) — interzis complet: scoring social, manipulare subliminală sau exploatarea vulnerabilităților unor grupuri, categorisirea biometrică pe criterii sensibile, „scraping” facial nețintit pentru baze de date de recunoaștere, evaluarea emoțiilor la muncă sau școală — plus, nou prin Reg. (UE) 2026/1744, generarea de conținut CSAM/NCII (abuz sexual asupra minorilor / imagini intime neconsimțite).
- Risc ridicat (Art. 6 + Anexa III) — permis, dar cu obligații serioase: recrutare și evaluarea angajaților (Anexa III pct. 4) e exemplul clasic pentru un IMM — orice sistem AI folosit la sortarea CV-urilor sau evaluarea performanței cade aici. La fel, scoringul de credit sau tarifarea asigurărilor de viață/sănătate (pct. 5). Profilarea automată a persoanelor e considerată mereu risc ridicat.
- Transparență (Art. 50) — obligație de informare, nu de evaluare: chatbot-uri (utilizatorul trebuie să știe că vorbește cu o mașină), conținut sintetic sau deepfake, recunoașterea emoțiilor sau categorisire biometrică.
- Risc minim — restul, marea majoritate a uneltelor AI folosite curent (redactare, traducere, sumarizare) — fără obligații specifice AI Act, dincolo de alfabetizare și igiena datelor.
02Rolurile: aproape sigur ești „implementator” — dar atenție la art. 25
Art. 3 din regulament definește cinci roluri: furnizor (dezvoltă sau pune pe piață sistemul AI sub numele lui), implementator/deployer (folosește sistemul în scop profesional), importator, distribuitor și reprezentant autorizat. Majoritatea covârșitoare a firmelor din România sunt deployeri: cumpără sau folosesc un instrument AI construit de altcineva (OpenAI, Microsoft, Google etc.), nu construiesc modele.
03Ce e deja în vigoare
Două seturi de obligații sunt deja aplicabile, indiferent de planurile tale de dezvoltare. Din 2 februarie 2025: interdicțiile absolute de la art. 5 (dacă folosești un sistem din listă, oprești utilizarea acum, nu la un termen viitor — lista a fost între timp extinsă cu încă două interdicții, aplicabile din 2 decembrie 2026) și obligația de alfabetizare AI (Art. 4) — aplicabilă din 2 februarie 2025, iar din 27 iulie 2026, în forma Reg. (UE) 2026/1744, cere furnizorilor ȘI deployerilor să ia măsuri pentru a sprijini dezvoltarea alfabetizării AI a personalului, proporțional cu rolul și contextul de utilizare; legea nu impune expres o instruire documentată și nu cere garantarea unui nivel individual — instruirea cu o evidență rezonabilă e una dintre căile practice de a demonstra măsurile. Din 2 august 2025: obligațiile pentru modelele AI cu scop general (Cap. V — GPAI) au intrat în vigoare, dar acestea cad pe furnizorii de modele (OpenAI, Anthropic, Google etc.), nu pe firma care doar folosește API-ul sau interfața lor.
04Calendarul complet (cu Reg. (UE) 2026/1744)
| Data | Ce se aplică |
|---|---|
| 2 februarie 2025 | Interdicțiile art. 5 și alfabetizarea AI (Art. 4) — deja în vigoare |
| 2 august 2025 | Obligațiile pentru modele AI cu scop general (GPAI) — deja în vigoare, doar pentru furnizori de modele |
| 2 august 2026 | Aplicarea generală: obligațiile de transparență (Art. 50) și cadrul de sancțiuni |
| 2 decembrie 2026 | Două interdicții noi la art. 5, adăugate prin Reg. (UE) 2026/1744: sistemele care generează sau manipulează materiale sexuale cu o persoană identificabilă, fără consimțământul ei explicit, și cele care generează materiale de abuz sexual asupra copiilor. Tot atunci expiră și tranzitoriul art. 111(4): furnizorii sistemelor care generează conținut sintetic, puse pe piață înainte de 2 august 2026, trebuie să le aducă la art. 50(2) |
| 2 decembrie 2027 | Obligațiile pentru sistemele cu risc ridicat din Anexa III — amânat prin Reg. (UE) 2026/1744 |
| 2 august 2028 | Obligațiile pentru sistemele cu risc ridicat din Anexa I (produse deja reglementate sectorial) |
05Ce trebuie să facă IMM-ul tipic care doar folosește ChatGPT sau Copilot
- Program de alfabetizare AI documentat (Art. 4) — training scurt, dar cu dovadă scrisă că a avut loc.
- Politică internă de utilizare AI — ce e permis, ce nu, cine aprobă instrumente noi.
- Inventarul sistemelor AI folosite în organizație — ce unelte, cine le folosește, la ce scop, cu ce nivel de risc.
- Igiena datelor în prompturi — reguli clare despre ce date personale sau confidențiale nu intră niciodată într-un chatbot public.
- Dacă un sistem e clasificat risc ridicat (Art. 26): utilizare conform instrucțiunilor furnizorului, supraveghere umană atribuită unei persoane competente, control al datelor de intrare, monitorizare și suspendare la risc, păstrarea logurilor minimum 6 luni, informarea lucrătorilor înainte de punerea în funcțiune, informarea persoanelor vizate.
- Dacă folosești chatbot sau generezi conținut sintetic (Art. 50): marcarea clară a interacțiunii cu AI și a conținutului generat sau modificat artificial.
06Sancțiunile — regula specială pentru IMM-uri
Art. 99 stabilește trei plafoane: până la 35 mil. € sau 7% din cifra de afaceri globală pentru încălcarea interdicțiilor art. 5 (cel mai grav); până la 15 mil. € sau 3% pentru încălcarea obligațiilor operatorilor, inclusiv art. 26 (deployer high-risk) și art. 50 (transparență); până la 7,5 mil. € sau 1% pentru informații incorecte furnizate autorităților. Pentru firmele mari, se aplică plafonul care e MAI MARE dintre sumă și procent.
07România: autoritățile propuse, legea în lucru
Spre deosebire de NIS2, AI Act e un regulament — se aplică direct, fără transpunere. Dar desemnarea autorităților naționale de supraveghere ține de legislația de aplicare, care în România încă nu există ca lege. Din memorandumul guvernamental de la 12 martie 2026 reiese direcția propusă: ANCOM ca autoritate de supraveghere a pieței și punct unic de contact, ADR ca autoritate de notificare, ANSPDCP pentru domeniile sensibile (date personale), iar ASF/BNR pentru sectorul financiar. Onest: acestea sunt roluri PROPUSE, nu desemnate prin lege — mecanismul de sancționare la nivel național nu e încă operațional. Cremene urmărește acest subiect prin veghea legislativă și actualizează pagina imediat ce apare legea.
08Cum te ajută Cremene
În Cremene, AI Act e un catalog de 28 de controale evaluabile pe patru domenii — guvernanță și alfabetizare, practici interzise și clasificare, utilizarea sistemelor cu risc ridicat, transparență — cu scor, lacune și plan de remediere, pe același motor ca NIS2, ISO 27001, DORA, GDPR și CRA. Inventarul de sisteme AI te ajută să clasifici fiecare unealtă folosită în firmă cu un triaj ghidat, în română simplă. Modulul de incidente are ceasul corect (2 zile / 10 zile / 15 zile, art. 73) și platforma generează cele 5 documente esențiale pentru un deployer: politica de utilizare AI, programul de alfabetizare, procedura de supraveghere umană, procedura de transparență și — condiționat — FRIA. Ca peste tot pe platformă: e un instrument de suport, nu o garanție de conformitate — decizia finală și responsabilitatea legală rămân ale organizației tale.
AI Act, în cifre
- Actul de bază
- Regulamentul (UE) 2024/1689 (AI Act)
- Interdicții + alfabetizare AI
- în vigoare din 2 februarie 2025
- GPAI (modele cu scop general)
- în vigoare din 2 august 2025
- Transparență + sancțiuni
- aplicare generală din 2 august 2026
- Risc ridicat (Anexa III)
- 2 decembrie 2027 (amânat prin Reg. (UE) 2026/1744)
- Amenda maximă
- 35 mil. € sau 7% din cifra de afaceri globală (interdicții)
- Regula IMM (Art. 99(6))
- plafonul MAI MIC dintre sumă și procent, nu mai mare
Surse și texte oficiale
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.