ES DI aktas po Omnibus: kas keičiasi verslui

ES DI akto terminai po „Digital Omnibus" balsavimo: kurios prievolės galioja, DI raštingumo pareiga, rizikos kategorijos ir veiksmų planas verslui.

Birželio pabaigoje ES Taryba galutinai pritarė ES DI akto terminų atidėjimui. Dalis organizacijų iš to padarė klaidingą išvadą, kad „laiko dar daug". Tikrovė kitokia: griežčiausi reikalavimai nusikėlė, bet keli svarbiausi jūsų kasdienei veiklai jau galioja.

Naujienų antraštės po „Digital Omnibus" balsavimo skambėjo raminančiai: didelės rizikos DI reikalavimai atidėti. Verslo organizacijų vadovams tai lengva perskaityti kaip „galime palaukti". Bet atidėtos buvo tik konkrečios, sudėtingiausios prievolės. Visa reguliavimo logika, draudimai ir su darbuotojais susijusios pareigos veikia jau dabar ir jokio atidėjimo negavo.

Svarbi pastaba iš karto: Taryba terminų pakeitimui pritarė, tačiau naujosios datos teisiškai įsigalios tik paskelbus tekstą ES oficialiajame leidinyje. Praktiškai jos jau laikomos planavimo atskaitos tašku, bet formaliai tai dar „laukiama" stadija.

Kada kas įsigalioja: ES DI akto terminų kalendorius

DI aktas įsigalioja ne vienu žingsniu, o etapais. Būtent čia kyla daugiausia painiavos, todėl svarbiausios datos chronologiškai:

2025-02-02: Draudžiamos praktikos ir DI raštingumas (galioja). Nepriimtinos rizikos praktikos (pvz., socialinis reitingavimas) uždraustos. Pareiga užtikrinti darbuotojų DI raštingumą (4 str.) įsigaliojo.

2025-08-02: Bendrosios paskirties modeliai, GPAI (galioja). Prievolės GPAI tiekėjams: dokumentacija, autorių teisių politika, mokymo duomenų santraukos. Sisteminės rizikos modeliams: atakų testavimas ir kibernetinis saugumas.

2026-08-02: Skaidrumas, valdysena ir priežiūra (artėja). Skaidrumo pareigos vartotojui (chatbotai, DI turinio žymėjimas). Nacionalinė priežiūra (Lietuvoje tai RRT) gauna pilnus įgaliojimus ir baudų mechanizmą. DI raštingumo kontrolė realiai įsijungia.

2026-12-02: Techninis „vandenženklis" ir naujos draudžiamos praktikos (artėja). Mašininiu būdu atpažįstamas DI turinio žymėjimas sistemoms, jau esančioms rinkoje. Pridedami nauji draudimai: nudifikatoriai ir DI generuojama CSAM.

2027-12-02: Didelės rizikos sistemos (savarankiškos). III priedo sistemos: atranka, kreditingumas, švietimas, teisėsauga ir kt. Atidėta nuo 2026-08-02.

2028-08-02: Didelės rizikos sistemos (integruotos į gaminius). I priedo sistemos: DI medicinos prietaisuose, mašinose ir kituose reguliuojamuose gaminiuose.

Trumpai: į 2027-2028 nusikėlė tik sudėtingiausia dalis, t. y. pilna didelės rizikos sistemų atitiktis. Draudimai, GPAI taisyklės, skaidrumas ir DI raštingumas galioja anksčiau ir be atidėjimo.

Keturi rizikos lygiai ir ką jie reiškia

DI aktas remiasi rizikos piramide: kuo didesnė galima žala, tuo daugiau pareigų. Ši logika galioja nuo pat pradžių ir „Omnibus" jos nekeitė.

Nepriimtina rizika (uždrausta)

Praktikos, apskritai draudžiamos ES rinkoje. Bauda iki 35 mln. € arba 7 % pasaulinės apyvartos.

Didelė rizika (griežti reikalavimai)

Leidžiama tik įvykdžius atitiktį: rizikos valdymas, duomenų kokybė, dokumentacija, žmogaus priežiūra, kibernetinis saugumas. Įsigalioja 2027-2028.

Ribota rizika (skaidrumas)

Informavimo pareigos: pranešti, kad bendraujama su DI; žymėti DI sukurtą turinį. Nuo 2026-08-02.

Minimali rizika (laisva)

Dauguma sistemų (spam filtrai, rekomendacijos). Privalomų reikalavimų nėra. Komisijos vertinimu tai apie 85 % visų DI sistemų.

Kur versle netyčia peržengiama draudimo riba

Dauguma „rizikingai skambančių" DI naudojimų HR ar finansuose iš tikrųjų yra didelės rizikos, t. y. galimi su atitiktimi. Visiškai draudžiamų praktikų ratas siauresnis, bet būtent į jį organizacijos įžengia to nepastebėdamos. Keli dažniausi atvejai pagal funkciją:

Personalas / HR. Draudžiama: darbuotojų emocijų atpažinimas darbo vietoje (veido, balso, „įsitraukimo" analizė). Leidžiama su atitiktimi: CV atranka ir kandidatų rangavimas. Tai didelė rizika, ne draudimas.

Rinkodara ir pardavimai. Draudžiama: manipuliacinės technikos ar pažeidžiamų grupių (vaikų, senyvų, finansiškai pažeidžiamų) išnaudojimas, sukeliantis reikšmingą žalą. Leidžiama: įprastas personalizuotas taikymas, rekomendacijos, A/B testai.

Finansai ir kreditai. Draudžiama: socialinis reitingavimas, t. y. kliento vertinimas pagal nesusijusius elgesio duomenis, lemiantis nepalankų traktavimą kitoje srityje. Leidžiama su atitiktimi: kreditingumo vertinimas ir draudimo kainodara (didelė rizika).

Saugumas ir patalpos. Draudžiama: masinis veidų rinkimas iš interneto ar CCTV atpažinimo bazėms; biometrinis lankytojų kategorizavimas pagal jautrius požymius (kilmę, religiją).

Auditas ir sukčiavimo prevencija. Draudžiama: asmens „nusikalstamumo" prognozė vien pagal profiliavimą. Leidžiama: sukčiavimo aptikimas pagal objektyvius sandorių modelius ir faktus.

Esmė vadovui: draudimai dažniausiai suveikia trijose vietose: emocijų atpažinimas prie darbuotojų, jautrių požymių išvedimas iš biometrijos ir socialinis reitingavimas ar grynas profiliavimas. Beveik visa kita atrankos, finansų ar rinkodaros srityse yra ne draudžiama, o didelė rizika. Tai galima, bet reikalauja atitikties.

DI raštingumas: pareiga, kuri jau galioja

Jei organizacija duoda darbuotojams DI įrankius („Copilot", „ChatGPT", įrankius CRM ar dizaino sistemose), jai galioja 4 straipsnio pareiga užtikrinti darbuotojų DI raštingumą. Ši prievolė veikia nuo 2025-02-02 ir, priešingai nei didelės rizikos reikalavimai, atidėta nebuvo. Priešingai nei baimintasi, „Omnibus" jos nesušvelnino: galutiniame tekste pareiga organizacijoms išliko, o jos priežiūra Lietuvoje tenka Ryšių reguliavimo tarnybai (RRT) ir realiai įsijungia nuo 2026-08-02.

Verta stebėti ir nacionalinį kontekstą: Lietuvos dirbtinio intelekto strategija bei Ekonomikos ir inovacijų ministerijos (EIMIN) iniciatyvos formuoja tiek reikalavimus, tiek galimybes, įskaitant DI finansavimą verslui ir kompetencijų programas.

Svarbu: įstatymas nereikalauja jokio „valstybinio sertifikato". Tokio režimo ES nėra. Jis reikalauja gebėti įrodyti, kad organizacija ėmėsi proporcingų, rolėms pritaikytų priemonių. Mokymų baigimo pažymėjimai vertingi ne kaip oficialus sertifikatas, o kaip įrodymas atitikties byloje.

Kibernetinis saugumas: rizikos valdymas jau privalomas

DI akto kibernetinio saugumo ir rizikos valdymo reikalavimai didelės rizikos sistemoms įsigalioja tik 2027-2028. Bet tai nereiškia, kad kibernetinės rizikos valdymas yra ateities rūpestis. Daugeliui organizacijų jis privalomas jau dabar per kitus teisės aktus: NIS2 (Lietuvoje veikiantį nuo 2024-10-18), DORA finansų sektoriui (nuo 2025-01-17) ir BDAR 32 straipsnį. DI aktas šią bazę papildo DI-specifinėmis grėsmėmis, tokiomis kaip modelio „nuodijimas" ar priešiškos atakos, bet nesukuria kibernetinio saugumo pareigos nuo nulio.

Ar aktas kenkia konkurencingumui? Debatas be vienos tiesos

Vis dažniau girdima, kad DI aktas stabdo Europos konkurencingumą. Tai reali ir pakankamai stipri kritika. Būtent ji paskatino patį „Omnibus". Kritikai (dažnai remdamiesi Draghi konkurencingumo ataskaita) teigia, kad atitikties našta neproporcingai smogia MVĮ, kad ex ante reikalavimai lėtina produktų paleidimą, o duomenų taisyklės apsunkina modelių treniravimą, palyginti su JAV ir Kinija.

Kita vertus, argumentas nėra visuotinai priimtas. Aiškios taisyklės gali didinti pasitikėjimą ir taip skatinti diegimą; vienas ES režimas pakeičia 27 nacionalinius ir mažina fragmentaciją; o nemaža dalis ekonomistų mano, kad pagrindinės Europos kliūtys yra ne teisinės, o investicinės ir infrastruktūrinės. Tad vien reguliavimo švelninimas problemos neišspręs. Verslo požiūriu naudingiau šią diskusiją traktuoti ne kaip „už ar prieš aktą", o kaip pagrindą realiam planavimui.

Ką daryti per artimiausius mėnesius

Greičiausias pirmas žingsnis daugumai organizacijų: aiški DI naudojimo politika darbuotojams. Pasinaudokite nemokamu AI Officer DI politikos generatoriumi. Dokumentas sugeneruojamas per 5 minutes.

Reikia pagalbos su DI inventoriumi, rizikos klasifikacija ar DI raštingumo mokymais? Susisiekite su mumis. Atliekame DI auditus ir padedame organizacijoms pasirengti ES DI akto atitikčiai.

Šis straipsnis parengtas informaciniais tikslais ir nėra teisinė konsultacija. Konkrečios prievolės priklauso nuo jūsų organizacijos DI sistemų ir jų naudojimo konteksto. Datos atspindi 2026 m. birželio 29 d. ES Tarybos patvirtintą „Digital Omnibus" redakciją; galutinės datos teisiškai įsigalioja paskelbus tekstą ES oficialiajame leidinyje.