Към съдържанието
Към началната страница
Оперативен чеклист за съответствие

Чл. 4 EU AI Act — 12-точковият чеклист

Какво трябва да е готово във всяка компания, която използва ИИ — под текущ пазарен надзор от 2 август 2026. Прагматично, без паника — и без юридически съвет.

Член 4 EU AI Act задължава доставчиците и внедрителите на ИИ-системи да предприемат мерки за развитието на грамотността в областта на ИИ на своя персонал — съобразно познанията, опита и контекста на употреба. Изрично не дължат гарантиране на определено ниво след новата редакция от 27 юли 2026 г. Този списък превежда задължението в дванадесет точки за документиране.

Към 10 август 2026 · Правно състояние: Регламент (ЕС) 2026/1744, приложим от 27.07.2026, и германският KI-MIG, в сила от 29.07.2026 · Източници: Официален вестник на ЕС, KI-MIG, BNetzA, Bitkom v2.0, Noerr, CMS, EU AI Office, IAPP

02.02.2025
Чл. 4 в сила
Задължението действа от началото на 2025
02.08.2026
Пазарният надзор тече
Глава IX се прилага от тази дата
27.07.2026
Чл. 4 в нова редакция
Регламент (ЕС) 2026/1744 (Digital Omnibus)
BNetzA
Централен орган (DE)
KI-MIG от 29.07.2026 · секторните органи остават компетентни наред с него

Какво всъщност казва чл. 4 — накратко

Доставчиците и внедрителите на ИИ-системи трябва да предприемат мерки, за да подкрепят развитието на грамотността в областта на ИИ на своите служители и на всички лица, които работят с ИИ от тяхно име. Те изрично не са длъжни да гарантират определено ниво на грамотност — това беше изяснено с Регламент (ЕС) 2026/1744, в сила от 27 юли 2026 г. Мярката остава контекстът на употреба, предварителните познания и засегнатите лица.

Дословно, редакция в сила от 27.07.2026 г.:
„Доставчиците и внедрителите на системи с ИИ предприемат мерки, за да подкрепят развитието на грамотността в областта на ИИ на техния персонал и другите лица, занимаващи се с функционирането и използването на системите с ИИ от тяхно име, като отчитат техните технически познания, опит, образование и обучение, както и контекста, в който ще се използват системите с ИИ, и вземат предвид лицата или групите лица, по отношение на които ще се използват системите с ИИ. Това задължение не налага на доставчиците или внедрителите да гарантират, че отделни лица са достигнали определено ниво на грамотност в областта на ИИ.“
Регламент (ЕС) 2026/1744, член 1, точка 5 (Официален вестник)

Какво промени Digital Omnibus

Член 4 беше заменен с член 1, точка 5 от Регламент (ЕС) 2026/1744. Задължението не отпада — променя се неговата интензивност. Който днес работи с материали, описващи състоянието преди 27 юли 2026, планира срещу грешна норма.

АспектСтара редакция, до 26.07.2026Действаща редакция, от 27.07.2026
Задължение за действиепредприемат меркипредприемат мерки — без промяна
Цел на меркитеда осигурят в максимална степен достатъчно ниво на AI компетентностда подкрепят развитието на AI компетентността
Обвързаност с резултатобвързано с ниво на компетентност, смекчено чрез „в максимална степен“без обвързване с ниво
Задължение за гаранцияне е изрично уреденоизрично изключено — ал. 1, изречение второ
Адресатидоставчици и deployer-и на AI системибез промяна
Обхванати лицасобствен персонал и лица, работещи с AI системи от тяхно имебез промяна
Правен характерсмекчено задължение за резултатчисто задължение за усилия
Глобине е в каталога на член 99продължава да не е в каталога на член 99 — нито в § 15 KI-MIG

Какво НЕ се промени е също толкова важно: адресатите, обхванатите лица и режимът на глобите остават същите. Тълкуването „член 4 отпадна“ е грешно.

Какво важи от кога — и какво предстои

Повечето грешки в практиката идват не от неразбиране на нормата, а от разместени дати. Този преглед разделя действащото от предстоящото.

  1. Член 4 става приложимв сила

    Заедно с глави I и II от Регламента за ИИ, включително забранените практики по член 5.

  2. Санкции и управлениев сила

    Глава V (модели с общо предназначение), глава VII и глава XII с членове 99 и 100 — санкционните разпоредби следователно важат от 2025, не от 2026. Националните органи за пазарен надзор са определени оттогава.

  3. Член 4 е преработенв сила

    Регламент (ЕС) 2026/1744 влиза в сила и се прилага от същия ден — не е определена отделна дата на прилагане.

  4. KI-MIG влиза в силав сила

    Германският закон за пазарен надзор и насърчаване на иновациите. Bundesnetzagentur е централният орган за пазарен надзор, доколкото законът не предвижда друго; секторните органи и BaFin остават компетентни наред с него.

  5. Прозрачност и пазарен надзорв сила

    Член 50 (обозначаване на синтетично съдържание, разкриване при чатботове), глава III раздел 5, глави VI, VIII, IX и X, както и член 101. Задълженията за висок риск НЕ започнаха на тази дата.

  6. Нови забранени практикипредстои

    Допълнения към член 5, както и член 50, ал. 2 за генеративни системи, пуснати на пазара преди 02.08.2026.

  7. Задължения за висок риск, приложение IIIпредстои

    Глава III, раздели 1 до 3 за случаите по приложение III — отложени от първоначалната дата 02.08.2026.

  8. Задължения за висок риск, приложение Iпредстои

    За AI системи като защитен компонент на регулирани продукти по приложение I.

Към 10.08.2026. Източник за всички дати: член 113 от Регламента за ИИ в редакцията на Регламент (ЕС) 2026/1744, както и KI-MIG.

Кой се счита за „внедрител“ (deployer)?

Всяка организация, която използва ИИ-системи под своя власт — дори ако не е построила модела. Практически примери:

  • Microsoft Copilot за M365 (във Вашия tenant)
  • ChatGPT Team / Enterprise или Claude for Work
  • AI-функции в CRM, HRIS, ticketing, code-асистенти
  • Генеративен ИИ в маркетинг- и recruiting-инструменти

Доставчикът носи задължението по чл. 4 за своите служители. Вие като внедрител го носите за Вашите служители и подизпълнители, които използват системата от Ваше име.

5-те типични пропуска — какво намираме най-често

Срез от BNetzA, Bitkom v2.0, Noerr, Travers Smith, IAPP, Delbion, Hogan Lovells.

1 · Няма инвентар (Shadow AI)
Идентифицират се само очевидните инструменти — Copilot, ChatGPT. Вграденият ИИ в CRM/HRIS/ticketing, browser-разширения и code-редактори се пропуска. Delbion: типично 5–12 нерегистрирани инструмента на компания.
2 · Универсално обучение вместо специфично за роля
„Intro to AI“ за всички. BNetzA препоръчва триетапен модел (основи · задълбочаване · специфично за роля). Travers Smith: просто четене на инструкциите за употреба не е достатъчно.
3 · Има практика — но не е документирана
IAPP: компаниите често имат добри практики, но не могат да ги докажат. Списъци на участниците липсват, модулите не са версионирани, отговорностите са разпръснати из екипите.
4 · Еднократно обучение, отметнато като „готово“
Чл. 4 имплицитно изисква текущ refresher цикъл, защото ИИ-екосистемата се променя на тримесечие. Минимум: годишно опресняване, преглед на съдържанието на 6 месеца.
5 · Забравени подизпълнители и freelancer-и
Чл. 4 обхваща и „други лица, които от Ваше име“ използват ИИ — recruiting-агенции с CV-screening, freelance разработчици с code-асистенти, маркетинг-агенции с генеративен ИИ. Hogan Lovells: third-party management е сред топ 3 стъпки.

12-точковият чеклист — оперативен, не юридически съвет

Не е одитен стандарт — а работен списък. Можете да маркирате статуса на всяка точка локално (запазено само в браузъра Ви).

0 от 12 готови0%
  • 01 · Инвентар на ИИ-системите

    Централен регистър на всички AI-инструменти — вкл. вграден ИИ в SaaS продукти, browser-разширения и code-асистенти. Обновяване поне на тримесечие.

  • 02 · Класификация по система

    Доставчик vs. внедрител, рискова категория по Анекс III, контекст на употреба, клас данни — документирани за всяка система.

  • 03 · Матрица роля-към-система

    Кой какво използва, в какъв контекст за вземане на решения, под чия власт? Картата е изрична — не в главата.

  • 04 · Цели на обучение по роля

    Базови потребители (prompting, осведоменост за рискове), power users (валидация, халюцинации, prompt injection), oversight роли (чл. 14 / чл. 26(2)), ръководство (governance, отговорност).

  • 05 · Триетапна учебна програма (BNetzA-модел)

    (а) Основи на ИИ/данни и възможности/рискове; (б) задълбочаване правно-технически по Вашата верига на стойност; (в) специфично за роля (тех · право · етика).

  • 06 · Прегледана документация на доставчиците

    Instructions for use, system cards, model cards, DPIA-/FRIA входове от Microsoft, OpenAI, Anthropic & доставчици — и хора, които могат да ги четат и разбират.

  • 07 · AI Acceptable Use Policy

    Писмена, одобрена от ръководството, комуникирана. Правила за поверителни данни, клиентски данни, забранени случаи на употреба (чл. 5), задължения за разкриване (чл. 50).

  • 08 · Записи за обучение

    Име, роля, дата, модули, часове, оценка — пазени като audit evidence. Bitkom сертификат или еквивалент са ОК; сертификация не е задължителна.

  • 09 · Refresher ритъм

    Минимум веднъж годишно. Ad hoc при значими tool-rollouts или регулаторни промени. Преглед на съдържанието на всеки 6 месеца.

  • 10 · Договори с доставчици и подизпълнители

    Клаузи, изискващи еквивалент на чл. 4 ангажимент за компетентност. Доказателства при onboarding.

  • 11 · Канал за инциденти и ескалация

    Служителите знаят как да съобщават за грешки на ИИ, халюцинации, bias или prompt-injection. Каналът е документиран, инцидентите се логват.

  • 12 · Работнически съвет & споразумение за ИИ

    Co-determination (където е приложимо, напр. §87 BetrVG в DE) за обучения и инструменти за оценка на представянето. „Споразумение за ИИ“ като референтен документ.

Бонус: 30-минутният walkthrough-тест

Източник aiactblog.nl: Може ли отговорният мениджър да обясни в рамките на 30 минути кои системи съществуват, кой ги използва, на какво е обучена всяка роля, какви пропуски остават и какво е направило ръководството? Ако да — готови сте за прилагането.

Walkthrough-тест (aiactblog.nl)

Реалност за глобите: Чл. 4 НЕ е в чл. 99

Важно уточнение, което често се налага да повтаряме: Чл. 4 не е в каталога за глоби на чл. 99. Рискът се пробива по три косвени канала.

Фактор при определяне на размера
Чл. 99, ал. 7 изброява какво отчитат органите при определяне на размера на административна глоба — наред с естеството, тежестта и продължителността на нарушението и „всякакви други утежняващи или смекчаващи обстоятелства, приложими към обстоятелствата по случая“. Каталогът има значение само когато поради друго нарушение вече е налице глоба, например по чл. 26 или чл. 5. Как органът преценява нивото на ИИ компетентност в този контекст, не е изяснено от публикувана практика.
Нарушение на дължимата грижа
Noerr и CMS: пропускът може да бъде квалифициран от германските граждански съдилища като нарушение на Sorgfaltspflicht в искове за обезщетение, трудови дела или иск на акционери след ИИ-инцидент. Давностният часовник тече от 02.02.2025.
KI-MIG (Member-State penalties)
След Digital Omnibus чл. 99(1) изрично изисква от държавите-членки санкции, включително глоби, за всяко нарушение на регламента. В Германия KI-MIG го прилага и е в сила от 29.07.2026. Каталогът за глоби в § 15 изброява изчерпателно санкционираните нарушения — чл. 4 не е сред тях, а таванът е до 50 000 евро.
Нефинансовите рискове — те хапят още днес
  • Изключване от RFP / списък с доставчици: публичният сектор и корпорациите искат доказателства по чл. 4.
  • D&O застраховка: липсата на документация на програмата все повече се счита за рисков фактор.
  • ISO 42001 / SOC 2 / годишен одит: AI governance доказателствата стават задължителни.
  • Триене с работническия съвет: без споразумение, разгръщането на Copilot може да бъде блокирано.

Често задавани въпроси

1. Очакват ли се глоби конкретно по чл. 4?
Не — чл. 4 не фигурира нито в каталога за глоби на чл. 99 от EU AI Act, нито в § 15 от KI-MIG. Това не прави нарушението безпоследствено: когато се налага глоба за друго нарушение на AI Act, нивото на ИИ компетентност може да бъде отчетено при определянето на размера съгласно чл. 99, ал. 7. Към това се добавят мерките на пазарния надзор и гражданскоправният стандарт за дължима грижа. Репутационните и procurement-последиците действат независимо от това.
2. Използваме само Microsoft Copilot — ние ли сме „внедрител“?
Да. Всеки, който използва ИИ-система продуктивно под своята власт, е внедрител по смисъла на чл. 3(4). Доставчикът (Microsoft) носи задължението за своите служители — Вие за Вашите служители и подизпълнители.
3. Достатъчно ли е еднократно обучение — отметнато и готово?
Не. BNetzA и Bitkom v2.0 изискват refresher цикъл, защото инструментите и use-case-овете се променят тримесечно. Минимум: годишно опресняване, преглед на съдържанието на 6 месеца.
4. Има ли официален сертификат?
Не. Няма задължителен сертификат за чл. 4. Bitkom сертификати, вътрешни квалификации или записи за обучение са приемливи — важна е проследимата документация: име, роля, дата, модули, оценка.
5. Трябва ли да включим външни доставчици на услуги?
Да. Чл. 4 обхваща „други лица, които от Ваше име“ оперират или използват ИИ-системи — подизпълнители, freelancer-и и външни агенции. Hogan Lovells: third-party management е сред топ 3 стъпки.
6. А Швейцария?
Швейцария не е приела собствен еквивалент на EU AI Act (решение на Федералния съвет от 12.02.2025). Дали и доколко EU AI Act обхваща швейцарска компания зависи от териториалния обхват на регламента във всеки отделен случай. Тук съзнателно не правим общо твърдение, а изясняваме въпроса в първоначален разговор въз основа на конкретната ви ситуация. (Към 14.08.2026)

Къде стои Вашата компания — днес?

10 въпроса, 4 минути. Получавате светофарна оценка и персонализиран PDF анализ с петте най-важни пропуска във Вашата констелация. Безплатно, без регистрация, в съответствие с GDPR.

Анонимно до последния въпрос · без AI разходи · без скрита продажба.

Източници и първични текстове

Този чеклист не е юридически съвет. Той е оперативен работен документ на базата на публично достъпни източници (BNetzA, Bitkom, EU AI Office, IAPP, германски и международни кантори) — към 10 август 2026, правно състояние Регламент (ЕС) 2026/1744 и KI-MIG. За правнообвързваща оценка на Вашия конкретен случай моля консултирайте се с квалифициран юрист.