EU AI Act i kompanije iz Srbije: praktičan vodič za ChatGPT, AI compliance i rad sa EU klijentima

EU AI Act i kompanije iz Srbije

AI Act više nije tema rezervisana isključivo za velike tehnološke kompanije. Naime, ukoliko vaša organizacija koristi ChatGPT, Copilot, AI chatbotove, AI recruitment alate ili posluje sa EU klijentima, velika je verovatnoća da će pitanja AI compliance-a uskoro postati deo svakodnevnog poslovanja, vendor due diligence procesa i ugovornih odnosa.

Drugim rečima, za veliki broj kompanija prvo ozbiljno pitanje u vezi sa AI regulativom verovatno neće doći od regulatora, već od međunarodnog partnera, procurement tima ili enterprise klijenta koji traži informacije o korišćenju AI alata, zaštiti podataka i internim AI governance procedurama.

U tom kontekstu, AI compliance postepeno prestaje da bude isključivo pravno ili tehnološko pitanje. Naprotiv, ono sve više postaje pitanje poslovne održivosti, upravljanja rizicima, ugovornih odnosa i tržišnog poverenja.

Napomena: Iako je tekst pisan na srpskom jeziku, određeni termini ostavljeni su u originalu na engleskom. Naime, izrazi poput “compliance”, “vendor due diligence”, “human oversight” ili “AI governance” danas su postali toliko sastavni deo međunarodne poslovne i regulatorne prakse da bi njihovo doslovno prevođenje na pojedinim mestima zvučalo neprirodno ili, iskreno, pomalo smešno, čak i nama koji smo ovaj tekst pripremili.

Autor teksta: Jelena Eremić, saradnik u STATT-u. Jelena je diplomirala na Pravnom fakultetu Univerziteta u Beogradu, sa iskustvom u oblasti regulatornog istraživanja, pravnog pisanja i međunarodne komunikacije. Tokom dosadašnjeg rada učestvovala je u projektima i praksama u pravosudnim institucijama, međunarodnim organizacijama i privatnom sektoru, sa posebnim interesovanjem za savremena pravna i regulatorna pitanja.

Tekst pregledao i odobrio: Miomir Stojković, osnivač i advokat u STATT-u.

AI više nije samo IT tema

Veštačka inteligencija danas više nije rezervisana isključivo za tehnološke kompanije, startup ekosistem ili razvoj kompleksnih AI modela. Naprotiv, AI alati postepeno postaju deo svakodnevnog poslovanja u gotovo svim industrijama.

Naime, zaposleni danas koriste ChatGPT za sastavljanje email komunikacije, sažimanje dokumenata, analizu ugovora i pripremu poslovnih sadržaja. Istovremeno, kompanije integrišu Copilot, AI chatbotove, AI recruitment alate i različite oblike automatizacije u HR, marketing, customer support, prodaju i interne operativne procese.

Štaviše, veliki broj organizacija već koristi AI funkcionalnosti iako toga često nije potpuno svestan. Na primer, AI danas postaje sastavni deo SaaS platformi, CRM sistema, marketing alata, customer support rešenja i enterprise softvera koji se svakodnevno koriste u poslovanju.

U tom kontekstu, pitanje više nije da li kompanija koristi AI, već:

  • na koji način ga koristi;
  • ko ima pristup AI alatima;
  • koje podatke zaposleni unose u AI sisteme;
  • i da li organizacija ima kontrolu nad potencijalnim pravnim, ugovornim i poslovnim rizicima.

Upravo zbog toga AI governance i AI compliance postepeno prestaju da budu tema rezervisana za IT sektor. Sledstveno navedenom, ova pitanja sve više postaju deo standardnih compliance, risk management i procurement procedura kompanija koje posluju međunarodno.

Šta je EU AI Act — i zašto je važan i van Evropske unije

Evropska unija usvojila je 2024. godine EU AI Act, odnosno prvi sveobuhvatni regulatorni okvir posvećen veštačkoj inteligenciji na globalnom nivou. Premda se u javnosti AI Act često opisuje kao „zakon o veštačkoj inteligenciji“, njegov stvarni značaj znatno je širi.

Naime, AI Act ne reguliše samo razvoj AI sistema, već i način na koji se oni koriste, integrišu i plasiraju na tržište. U tom smislu, regulativa obuhvata veoma različite poslovne modele — od kompanija koje razvijaju AI proizvode, pa sve do organizacija koje koriste AI alate u svakodnevnom poslovanju ili ih integrišu u postojeće SaaS i enterprise platforme.

Istovremeno, AI Act uvodi tzv. „risk-based approach“, odnosno pristup zasnovan na proceni rizika. Drugim rečima, nisu svi AI sistemi regulisani na isti način. Što je veći potencijalni uticaj AI sistema na prava pojedinaca, zapošljavanje, pristup uslugama ili donošenje važnih odluka, to su regulatorne obaveze strožije.

Međutim, jedan od najvažnijih razloga zbog kojih je AI Act relevantan i za kompanije iz Srbije jeste njegova ekstrateritorijalna primena.

Naime, prema članu 2 AI Act-a, za primenu regulative nije presudno gde je kompanija registrovana, već da li se AI sistem ili njegovi outputs koriste na tržištu Evropske unije. Upravo zbog toga AI Act može postati relevantan i za organizacije koje formalno nemaju sedište u EU.

U praksi, to može obuhvatiti veoma različite situacije. Na primer:

  • kompanija iz Srbije razvija AI alat za EU klijente;
  • domaći SaaS proizvod koristi AI funkcionalnosti za korisnike u EU;
  • outsourcing kompanija pruža AI-related development ili support usluge evropskim partnerima;
  • organizacija integriše generativni AI u platformu čiji se rezultati koriste unutar Evropske unije;
  • HR ili recruitment platforma koristi AI za rangiranje kandidata za međunarodne klijente.

Kada se u praksi govori o „generativnom AI-u“, najčešće se misli na AI alate koji mogu kreirati novi sadržaj, i to uključujući tekst, email komunikaciju, fotografije, video sadržaj, prezentacije, analize ili programski kod, sve na osnovu korisničkih instrukcija. Upravo takvi sistemi, poput ChatGPT-a, Copilot-a ili Gemini-ja, danas sve češće postaju deo svakodnevnog poslovanja kompanija.

Sledstveno navedenom, veliki broj kompanija iz Srbije može doći u kontakt sa AI compliance pitanjima iako formalno nije registrovan unutar Evropske unije.

Sa druge strane, za mnoge organizacije prvi praktični kontakt sa AI Act-om verovatno neće doći direktno od regulatora. Naprotiv, mnogo je verovatnije da će pitanja AI governance-a, transparency mera i korišćenja AI alata otvoriti međunarodni partneri, enterprise klijenti ili procurement timovi tokom vendor onboarding i due diligence procesa.

Upravo zbog toga AI Act danas postaje ne samo regulatorno, već i poslovno, ugovorno i strateško pitanje za kompanije koje posluju međunarodno.

EU već radi na pojednostavljenju AI Act-a

Premda se AI Act često predstavlja kao stroga i veoma kompleksna regulativa, važno je razumeti da Evropska unija istovremeno već radi i na njegovom pojednostavljenju i praktičnijoj implementaciji.

Naime, nakon usvajanja AI Act-a, veliki broj kompanija, industrijskih udruženja i tehnoloških organizacija ukazao je na potencijalne probleme povezane sa prevelikim regulatornim opterećenjem, preklapanjem različitih digitalnih propisa i komplikovanom praktičnom primenom pojedinih AI compliance obaveza. Posebno su se otvorila pitanja u vezi sa visokim troškovima usklađivanja, sporijom inovacijom i dodatnim administrativnim zahtevima za kompanije koje razvijaju ili koriste AI sisteme.

Upravo zbog toga Evropska komisija pokrenula je tzv. „Digital Omnibus on AI“, odnosno paket izmena i pojednostavljenja čiji je cilj da se određene AI Act obaveze učine jasnijim, praktičnijim i održivijim za poslovanje.

U tom kontekstu, fokus više nije isključivo na regulaciji AI sistema, već i na:

  • smanjenju nepotrebnog administrativnog opterećenja;
  • jasnijem odnosu AI Act-a sa drugim EU propisima;
  • lakšoj implementaciji za kompanije;
  • podršci inovacijama i razvoju AI tehnologija;
  • i postepenijem uvođenju pojedinih compliance obaveza.

Istovremeno, deo predloženih izmena odnosi se i na odlaganje pojedinih rokova za high-risk AI sisteme, naročito u oblastima u kojima industrija smatra da još ne postoje dovoljno jasni tehnički standardi i praktične smernice za implementaciju.

Sa druge strane, važno je naglasiti da cilj ovih promena nije odustajanje od AI regulative niti potpuna deregulacija tržišta. Naprotiv, Evropska unija i dalje zadržava osnovni „risk-based“ pristup AI Act-a, kao i fokus na zaštiti bezbednosti, fundamentalnih prava, transparentnosti i odgovornog korišćenja veštačke inteligencije.

Međutim, u svetlu navedenog, sve je očiglednije da evropski regulator pokušava da pronađe balans između inovacije i upravljanja rizicima. Drugim rečima, cilj više nije samo kontrola AI sistema, već i stvaranje regulatornog okruženja koje će omogućiti praktičnu i održivu primenu AI tehnologija u poslovanju.

Upravo zbog toga kompanije danas ne bi trebalo da posmatraju AI Act isključivo kao rigidnu regulatornu prepreku. Stoga je verovatno preciznije govoriti o postepenom razvoju AI governance standarda koji će se vremenom prilagođavati tržištu, tehnološkom razvoju i realnim potrebama poslovanja.

Gde kompanije iz Srbije najčešće dolaze u kontakt sa AI compliance pitanjima

Premda se AI Act često povezuje prvenstveno sa razvojem kompleksnih AI modela i velikim tehnološkim kompanijama, u praksi se AI compliance pitanja danas otvaraju u veoma različitim industrijama i poslovnim procesima.

Naime, veliki broj organizacija već koristi AI alate kroz svakodnevni rad zaposlenih, SaaS platforme, automatizaciju poslovanja ili integracije sa međunarodnim enterprise sistemima. Upravo zbog toga AI governance i AI compliance pitanja postepeno postaju relevantna i za kompanije koje formalno ne razvijaju sopstvene AI sisteme.

U tom kontekstu, određene oblasti poslovanja danas su posebno izložene AI-related pravnim, ugovornim i regulatornim pitanjima.

HR i recruitment AI

Jedna od najosetljivijih oblasti odnosi se na korišćenje AI sistema u procesima zapošljavanja i upravljanja ljudskim resursima.

Na primer, kompanije danas sve češće koriste AI alate za:

  • automatski CV screening;
  • rangiranje kandidata;
  • analizu intervjua;
  • procenu kandidata;
  • preporuke u vezi sa zapošljavanjem;
  • i automatizaciju recruitment procesa.

Međutim, upravo ovakvi AI sistemi mogu otvoriti pitanja diskriminacije, transparentnosti i načina donošenja odluka. U svetlu navedenog, AI Act posebno obraća pažnju na AI sisteme koji mogu imati uticaj na zapošljavanje, profesionalni razvoj ili pristup tržištu rada.

Stoga se u praksi sve češće postavljaju pitanja:

  • da li AI sistem favorizuje određene profile kandidata;
  • kako AI donosi preporuke;
  • da li postoji ljudski nadzor nad odlukama;
  • i da li kompanija može objasniti način funkcionisanja AI alata koji koristi u recruitment procesu.

ChatGPT u svakodnevnom radu

Za veliki broj organizacija najveći AI rizik danas ne predstavlja razvoj sopstvenog AI sistema, već svakodnevna upotreba generativnih AI alata od strane zaposlenih.

Naime, zaposleni danas koriste ChatGPT, Copilot i slične AI alate za:

  • sastavljanje email komunikacije;
  • pripremu ugovora;
  • analizu dokumenata;
  • izradu prezentacija;
  • sažimanje poslovnih sadržaja;
  • obradu internih informacija;
  • pa čak i za pomoć prilikom rada sa source code-om.

Međutim, unošenje poverljivih poslovnih informacija, podataka klijenata, internih dokumenata ili source code-a u generativne AI sisteme može otvoriti pitanja:

  • zaštite poslovne tajne;
  • GDPR compliance-a;
  • poverljivosti komunikacije;
  • intelektualne svojine;
  • i ugovornih obaveza prema međunarodnim partnerima.

Upravo zbog toga veliki broj međunarodnih kompanija danas uvodi interna pravila o korišćenju generativnog AI-a, kao i ograničenja u vezi sa unošenjem poverljivih podataka u AI alate.

Marketing i AI-generated content

AI compliance pitanja danas postaju relevantna i za marketinške agencije, creative timove i kompanije koje koriste generativni AI za kreiranje sadržaja.

Na primer, AI alati danas se koriste za:

  • generisanje reklama;
  • AI-generated fotografije;
  • synthetic media;
  • personalizovane video sadržaje;
  • chatbot komunikaciju;
  • copywriting;
  • i automatizovane marketing kampanje.

Sa druge strane, ovakva upotreba AI sistema može otvoriti pitanja transparentnosti, obaveze informisanja korisnika i odgovornosti za AI-generated sadržaj.

Posebno osetljivo pitanje može nastati kada korisnik nije svestan da komunicira sa AI chatbotom ili kada AI-generated sadržaj može proizvesti pogrešan ili misleading utisak.

U tom kontekstu, transparency obaveze iz AI Act-a postaju naročito relevantne za kompanije koje koriste chatbotove, synthetic media i generativni AI u komunikaciji sa korisnicima.

SaaS i outsourcing kompanije

Za veliki broj domaćih IT kompanija AI compliance pitanja verovatno će se najpre otvoriti kroz odnose sa međunarodnim klijentima.

Naime, kompanije iz Srbije danas veoma često razvijaju SaaS platforme, AI integrations ili outsourcing rešenja za EU enterprise klijente. Upravo zbog toga međunarodni partneri sve češće traže informacije o:

  • AI governance procedurama;
  • employee AI usage pravilima;
  • zaštiti podataka;
  • human oversight mehanizmima;
  • i načinu korišćenja AI alata unutar organizacije.

Sledstveno navedenom, AI compliance danas postepeno postaje deo standardnih vendor onboarding, procurement i due diligence procedura u međunarodnom poslovanju.

Healthcare i fintech sektor

Posebno osetljivo područje može predstavljati korišćenje AI sistema u healthcare i fintech sektoru.

Naime, AI alati koji analiziraju medicinske podatke, procenjuju zdravstvena stanja, obrađuju finansijske informacije ili učestvuju u automated decision-making procesima mogu otvoriti dodatna regulatorna i compliance pitanja.

U praksi, to može uključivati:

  • obradu sensitive data;
  • kreditni scoring;
  • fraud detection;
  • procenu podobnosti za finansijske usluge;
  • healthcare analitiku;
  • ili AI-assisted donošenje odluka.

Upravo zbog potencijalnog uticaja ovakvih AI sistema na prava korisnika, pristup uslugama i donošenje važnih odluka, određeni use-caseovi mogu potpasti pod strožiji regulatorni režim AI Act-a.

U svetlu navedenog, jasno je da AI compliance pitanja danas više nisu rezervisana isključivo za tehnološke gigante ili AI startup kompanije. Naprotiv, ona postepeno postaju deo svakodnevnog poslovanja velikog broja organizacija koje koriste AI alate, sarađuju sa međunarodnim partnerima ili integrišu AI funkcionalnosti u svoje poslovne procese.

Šta EU klijenti i procurement timovi već sada traže

Za veliki broj kompanija prvi ozbiljan kontakt sa AI compliance pitanjima verovatno neće doći kroz regulatorni nadzor ili formalni postupak pred nadležnim organima. Naprotiv, u praksi se ova pitanja danas najčešće pojavljuju kroz vendor onboarding procedure, procurement procese i due diligence zahteve međunarodnih partnera.

Naime, veliki broj EU kompanija već uvodi interne AI governance standarde i proširuje postojeće compliance procedure na korišćenje AI sistema i generativnih AI alata.

U tom kontekstu, kompanije iz Srbije koje posluju sa međunarodnim partnerima sve češće mogu očekivati pitanja u vezi sa:

  • korišćenjem ChatGPT-a i drugih AI alata unutar organizacije;
  • internim AI policy dokumentima;
  • employee AI usage pravilima;
  • zaštitom poverljivih podataka;
  • human oversight mehanizmima;
  • AI-generated sadržajem;
  • i načinom upravljanja AI-related rizicima.

Drugim rečima, AI compliance postepeno postaje deo standardnih enterprise procurement očekivanja.

AI policy i interna pravila korišćenja AI alata

Jedno od prvih pitanja koje međunarodni partneri danas sve češće postavljaju jeste da li organizacija poseduje internu AI policy i jasna pravila o korišćenju AI alata od strane zaposlenih.

Na primer, partner može tražiti informacije o:

  • tome koji AI alati su dozvoljeni za korišćenje;
  • da li zaposleni koriste privatne AI naloge;
  • koje informacije smeju biti unete u AI sisteme;
  • i da li postoje interna ograničenja u vezi sa poverljivim podacima ili poslovnom dokumentacijom.

Posebno u enterprise okruženju, interna AI governance pravila danas sve češće postaju standardni deo compliance infrastrukture kompanije.

AI questionnaires i vendor due diligence

Istovremeno, međunarodni partneri danas sve češće šalju posebne AI questionnaires i AI due diligence upitnike tokom pregovora, vendor onboarding procesa ili ugovornog usklađivanja.

Takvi upitnici mogu sadržati pitanja kao što su:

  • da li organizacija koristi generativni AI;
  • koji AI sistemi se koriste u poslovanju;
  • da li AI učestvuje u donošenju odluka;
  • kako funkcioniše human oversight;
  • da li postoji AI risk assessment;
  • i na koji način organizacija kontroliše employee AI use.

Sledstveno navedenom, za veliki broj kompanija AI compliance danas postaje pitanje poslovne spremnosti i sposobnosti da odgovore na očekivanja međunarodnih partnera.

Human oversight i kontrola AI odluka

Posebno značajno pitanje odnosi se na tzv. „human oversight“, odnosno ljudski nadzor nad AI sistemima i AI-assisted procesima donošenja odluka.

Naime, međunarodni partneri sve češće žele potvrdu da AI sistemi ne funkcionišu potpuno autonomno u oblastima koje mogu imati značajan uticaj na korisnike, zaposlene ili poslovne odluke.

To može uključivati:

  • AI recruitment alate;
  • customer scoring sisteme;
  • fraud detection modele;
  • automated decision-making procese;
  • ili AI-generated preporuke koje utiču na poslovne odluke.

U tom kontekstu, kompanije sve češće moraju da pokažu da postoji ljudska kontrola nad ključnim odlukama i mogućnost provere AI-generated rezultata.

Confidentiality i zaštita poverljivih podataka

Jedno od praktično najvažnijih pitanja danas odnosi se na poverljivost podataka i unošenje poslovnih informacija u generativne AI sisteme.

Na primer, međunarodni klijent može zahtevati potvrdu:

  • da zaposleni ne unose confidential client data u ChatGPT;
  • da source code nije izložen javnim AI modelima;
  • da postoje ograničenja za korišćenje generativnog AI-a;
  • i da organizacija ima procedure za zaštitu poslovne tajne i poverljivih informacija.

Upravo zbog toga AI governance danas postaje usko povezano sa:

  • GDPR compliance-om;
  • cybersecurity procedurama;
  • zaštitom poslovne tajne;
  • i internim pravilima upravljanja podacima.

Disclosure i transparentnost korišćenja AI sistema

Sa druge strane, određeni međunarodni partneri danas traže i dodatni nivo transparentnosti u vezi sa korišćenjem AI sistema.

To može uključivati:

  • disclosure da je određeni sadržaj AI-generated;
  • informacije o korišćenju AI chatbotova;
  • potvrdu da korisnik zna kada komunicira sa AI sistemom;
  • ili ugovorne obaveze u vezi sa korišćenjem AI-generated sadržaja i automatizovanih procesa.

Posebno u marketingu, SaaS sektoru i customer support okruženju, transparency zahtevi postepeno postaju deo standardnih ugovornih i procurement očekivanja.

AI governance kao novo poslovno očekivanje

U svetlu navedenog, AI governance danas više nije pitanje rezervisano isključivo za IT ili legal timove. Naprotiv, ono postepeno postaje deo standardnih enterprise governance, procurement i vendor management procedura.

Upravo zbog toga kompanije koje posluju međunarodno sve češće imaju potrebu da:

  • mapiraju AI alate koje koriste;
  • definišu interna pravila korišćenja AI sistema;
  • uspostave AI governance procedure;
  • pripreme odgovore za AI due diligence procese;
  • i usklade poslovne procese sa očekivanjima međunarodnih partnera i EU tržišta.

Da li zaposleni smeju da koriste ChatGPT na poslu?

Kratak odgovor je — najčešće da, ali uz veoma jasna interna pravila i odgovarajuće kontrole.

Naime, za veliki broj kompanija danas najveći AI rizik ne predstavlja razvoj sopstvenog AI sistema, već svakodnevno korišćenje generativnih AI alata od strane zaposlenih.

Zaposleni danas koriste ChatGPT, Copilot i slične AI alate za:

  • sastavljanje email komunikacije;
  • sažimanje dokumenata;
  • analizu ugovora;
  • pripremu prezentacija;
  • obradu podataka;
  • pomoć pri pisanju source code-a;
  • i svakodnevne administrativne zadatke.

Međutim, upravo ovakva upotreba AI alata može otvoriti ozbiljna pitanja u vezi sa:

  • poverljivošću podataka;
  • GDPR compliance-om;
  • zaštitom poslovne tajne;
  • intelektualnom svojinom;
  • cybersecurity rizicima;
  • i ugovornim obavezama prema klijentima i partnerima.

Gde nastaje najveći rizik?

Najveći praktični problem najčešće nastaje onda kada zaposleni unose:

  • client data;
  • interne dokumente;
  • poverljive poslovne informacije;
  • finansijske podatke;
  • source code;
  • ili interne strategijske materijale
    u javno dostupne generativne AI sisteme.

Drugim rečima, problem često nije samo korišćenje AI alata, već činjenica da organizacija nema kontrolu nad time:

  • koje informacije zaposleni unose;
  • ko koristi AI alate;
  • preko kojih naloga;
  • i pod kojim uslovima.

Posebno osetljivo pitanje predstavljaju privatni AI nalozi zaposlenih, odnosno situacije u kojima zaposleni koriste privatne ChatGPT ili druge AI account-e za obradu poslovnih informacija van kontrolisanog enterprise okruženja.

U takvim slučajevima organizacija često nema:

  • evidenciju korišćenja AI alata;
  • kontrolu nad unosom podataka;
  • mogućnost internog nadzora;
  • niti jasna pravila u vezi sa AI governance procedurama.

Samsung slučaj: zašto je postao važan za AI governance

Jedan od prvih globalno poznatih primera praktičnih AI governance problema dogodio se upravo u kompaniji Samsung.

Naime, zaposleni su koristili ChatGPT za pomoć prilikom rada sa internim source code-om i poverljivim poslovnim dokumentima. Međutim, upravo unošenje takvih informacija u generativni AI sistem otvorilo je pitanja zaštite poverljivih podataka i kontrole nad internim informacijama.

U svetlu navedenog, veliki broj međunarodnih kompanija nakon toga uvodi:

  • ograničenja za korišćenje generativnog AI-a;
  • zabranu unošenja confidential data u public AI systems;
  • interna AI governance pravila;
  • employee AI usage procedure;
  • i posebne enterprise AI platforme sa dodatnim bezbednosnim kontrolama.

AI alati, GDPR i zaštita podataka

Korišćenje generativnih AI sistema može otvoriti i pitanja zaštite podataka o ličnosti, naročito kada zaposleni unose:

  • podatke klijenata;
  • HR dokumentaciju;
  • podatke zaposlenih;
  • zdravstvene informacije;
  • ili druge oblike personal data.

U tom kontekstu, AI governance danas se veoma često prepliće sa:

  • GDPR compliance-om;
  • data governance procedurama;
  • cybersecurity zahtevima;
  • i pravilima o zaštiti poslovne tajne.

Stoga se sve češće postavlja pitanje:

  • da li zaposleni smeju da koriste AI alate;
  • koje AI sisteme mogu koristiti;
  • koje informacije ne smeju unositi;
  • i da li organizacija ima odgovarajuću kontrolu nad korišćenjem AI sistema.

Da li kompanije treba da zabrane ChatGPT?

U praksi, odgovor najčešće nije potpuna zabrana.

Naprotiv, veliki broj organizacija danas pokušava da uspostavi balans između:

  • produktivnosti zaposlenih;
  • korišćenja AI alata;
  • zaštite poverljivih podataka;
  • i upravljanja pravnim i poslovnim rizicima.

Upravo zbog toga kompanije sve češće usvajaju:

  • interne AI policy dokumente;
  • pravila o employee AI use;
  • AI approval procedure;
  • ograničenja za unos poverljivih podataka;
  • i interne AI governance mehanizme.

Sledstveno navedenom, pitanje danas više nije: „Da li zaposleni koriste AI?“, već zapravo „Da li organizacija ima kontrolu nad načinom na koji se AI koristi u poslovanju?“

High-risk AI sistemi — kada AI postaje ozbiljno regulisan

Jedan od najvažnijih koncepata EU AI Act-a odnosi se na tzv. „high-risk AI systems“, odnosno AI sisteme visokog rizika.

Međutim, važno je razumeti da AI Act ne polazi od pretpostavke da je svaka veštačka inteligencija automatski problematična ili zabranjena. Naprotiv, osnovna ideja regulative jeste da nivo regulatornih obaveza zavisi od potencijalnog uticaja koji određeni AI sistem može imati na ljude, njihova prava, bezbednost ili pristup važnim uslugama.

Drugim rečima, problem nije samo tehnologija sama po sebi, već način na koji se AI koristi u praksi.

Šta zapravo znači „high-risk AI“?

AI sistem može postati „high-risk“ onda kada učestvuje u donošenju odluka ili procesima koji mogu imati značajan uticaj na pojedince.

U tom kontekstu, AI Act posebno obraća pažnju na AI sisteme koji se koriste u oblastima kao što su:

  • zapošljavanje;
  • obrazovanje;
  • healthcare;
  • finansijske usluge;
  • kreditni scoring;
  • critical infrastructure;
  • pristup osnovnim uslugama;
  • i određeni oblici automated decision-making procesa.

Stoga nije dovoljno posmatrati samo vrstu AI tehnologije. Naprotiv, regulatorni značaj veoma često zavisi od konkretnog poslovnog konteksta i načina upotrebe AI sistema.

AI u zapošljavanju i HR procesima

Jedan od najčešće pominjanih primera odnosi se upravo na AI sisteme koji učestvuju u procesima zapošljavanja.

Na primer, kompanija može koristiti AI alat za:

  • automatski screening kandidata;
  • rangiranje CV-jeva;
  • procenu kandidata;
  • analizu video intervjua;
  • ili preporuke u vezi sa zapošljavanjem.

Međutim, upravo u ovakvim situacijama otvaraju se pitanja:

  • diskriminacije;
  • transparentnosti;
  • tačnosti AI preporuka;
  • i ljudskog nadzora nad donošenjem odluka.

U svetlu navedenog, AI Act ovakve use-caseove tretira znatno ozbiljnije nego, na primer, AI alat koji se koristi samo za generisanje marketinškog sadržaja.

Kreditni scoring i finansijske usluge

Slično tome, AI sistemi koji učestvuju u proceni kreditne sposobnosti ili donošenju finansijskih odluka mogu imati direktan uticaj na pristup korisnika finansijskim uslugama.

Na primer, AI može učestvovati u:

  • credit scoring procesima;
  • proceni rizika;
  • fraud detection sistemima;
  • ili proceni podobnosti za određene finansijske proizvode.

Međutim, ukoliko AI sistem proizvodi netačne, diskriminatorne ili netransparentne rezultate, posledice mogu biti veoma ozbiljne za korisnike.

Upravo zbog toga AI Act za određene finansijske AI sisteme predviđa strožije compliance, transparency i governance obaveze.

Healthcare i obrada osetljivih podataka

Posebno osetljivo područje odnosi se na healthcare sektor i AI sisteme koji obrađuju medicinske ili druge sensitive podatke.

Na primer, AI alati danas mogu učestvovati u:

  • analizi medicinskih podataka;
  • proceni zdravstvenih stanja;
  • dijagnostičkoj podršci;
  • healthcare analitici;
  • ili automatizovanoj obradi zdravstvenih informacija.

U takvim slučajevima regulatorni fokus nije samo na funkcionalnosti AI sistema, već i na potencijalnom uticaju na zdravlje, bezbednost i prava korisnika.

Istovremeno, ovde se veoma često prepliću:

  • AI Act;
  • GDPR;
  • cybersecurity;
  • i posebna pravila koja važe za healthcare i medical device sektor.

AI u obrazovanju i critical infrastructure sektorima

AI compliance pitanja mogu postati posebno značajna i u obrazovanju i critical infrastructure sektorima.

Na primer, AI sistemi mogu učestvovati u:

  • proceni rezultata učenika;
  • evaluaciji kandidata;
  • upravljanju infrastrukturnim sistemima;
  • energetici;
  • transportu;
  • ili drugim oblastima u kojima AI odluke mogu imati šire posledice po društvo i bezbednost.

Upravo zbog potencijalnog uticaja na prava pojedinaca i funkcionisanje važnih sistema, AI Act za određene use-caseove u ovim oblastima predviđa stroži regulatorni režim.

Zašto je ovo važno za kompanije?

Za veliki broj organizacija najvažnije pitanje danas nije:
„Da li koristimo AI?“,

već:
„Da li način na koji koristimo AI može potpasti pod high-risk kategoriju?“

Naime, mnoge kompanije često intuitivno ne prepoznaju da određeni AI use-case može otvoriti dodatne regulatorne i compliance obaveze.

Upravo zbog toga procena AI rizika danas postepeno postaje deo:

  • legal analiza;
  • vendor due diligence procesa;
  • enterprise governance procedura;
  • i standardnog risk management pristupa u međunarodnom poslovanju.

Sledstveno navedenom, AI Act danas ne reguliše samo razvoj AI tehnologije, već i način na koji organizacije koriste AI u poslovnim procesima koji mogu imati značajan uticaj na ljude, prava korisnika i donošenje važnih odluka.

Transparency pravila i AI-generated sadržaj

Jedna od najaktuelnijih tema u okviru EU AI Act-a odnosi se upravo na transparency obaveze i korišćenje AI-generated sadržaja.

Naime, razvoj generativnog AI-a doveo je do toga da danas gotovo svako može kreirati:

  • AI-generated fotografije;
  • video sadržaje;
  • synthetic media;
  • chatbot komunikaciju;
  • AI-generated glasove;
  • i različite oblike deepfake sadržaja
    koji često izgledaju veoma realistično.

Upravo zbog toga AI Act uvodi posebna transparency pravila čiji je osnovni cilj da korisnici budu jasno informisani kada komuniciraju sa AI sistemom ili kada konzumiraju sadržaj generisan upotrebom veštačke inteligencije.

Drugim rečima, fokus regulatora nije samo na samoj tehnologiji, već i na sprečavanju obmane, manipulacije i stvaranja pogrešnog utiska kod korisnika.

Kada korisnik mora da zna da komunicira sa AI-em?

Prema AI Act-u, određeni AI sistemi moraće da ispune transparency obaveze, naročito kada:

  • korisnik komunicira sa chatbotom;
  • AI generiše sadržaj;
  • AI učestvuje u kreiranju synthetic media;
  • ili postoji mogućnost da korisnik pomisli da je sadržaj autentičan ili da komunicira sa stvarnom osobom.

U praksi, to može značiti:

  • AI disclaimer-e;
  • obaveštenja korisnicima;
  • označavanje AI-generated sadržaja;
  • ili druge mehanizme transparentnosti.

Na primer, kompanija koja koristi AI chatbot za customer support može imati obavezu da jasno informiše korisnika da ne razgovara sa čovekom, već sa AI sistemom.

Slično tome, korišćenje AI-generated fotografija, video sadržaja ili synthetic media u marketingu može otvoriti pitanje da li korisnik treba da bude obavešten da je sadržaj generisan ili modifikovan korišćenjem AI tehnologije.

AI-generated informacije i rizik od netačnih sadržaja

Istovremeno, transparency i human oversight pitanja danas postaju posebno važna i u vezi sa AI-generated informacijama i sadržajem.

Naime, generativni AI sistemi danas mogu kreirati veoma uverljive sažetke, odgovore i interpretacije sadržaja, čak i kada informacije nisu potpuno tačne. Upravo zbog toga poslednjih godina raste zabrinutost u vezi sa tzv. „AI hallucinations“, odnosno situacijama u kojima AI sistemi proizvode netačne, nepotpune ili misleading informacije predstavljene kao pouzdane činjenice.

Posebnu pažnju izazvala su i upozorenja velikih medijskih organizacija u vezi sa netačnim AI-generated summary sadržajem. BBC je, između ostalog, ukazao na slučajeve u kojima su generativni AI sistemi proizvodili pogrešne ili misleading sažetke vesti i informacija, uprkos tome što su se pozivali na kredibilne izvore.

U svetlu navedenog, sve veći značaj danas dobijaju:

  • human review procedure;
  • AI output verification;
  • transparency mehanizmi;
  • i interna pravila kontrole AI-generated sadržaja.

Drugim rečima, pitanje više nije samo da li AI može generisati sadržaj, već i ko proverava tačnost, pouzdanost i posledice takvog sadržaja pre njegove upotrebe u poslovanju, medijima ili komunikaciji sa korisnicima.

Deepfake sadržaj i reputacioni rizici

Posebno osetljivo pitanje danas predstavljaju deepfake tehnologije i AI-generated sadržaj koji imitira stvarne osobe, glasove ili događaje.

Naime, razvoj generativnog AI-a omogućio je kreiranje veoma realističnih fotografija, video sadržaja i audio zapisa koji mogu proizvesti ozbiljne reputacione, pravne i bezbednosne posledice.

U poslednjih nekoliko godina zabeležen je značajan rast slučajeva u kojima su AI sistemi korišćeni za:

  • kreiranje lažnih video sadržaja;
  • imitaciju glasova;
  • AI-generated reklame;
  • deepfake prevare;
  • i neovlašćeno generisanje kompromitujućih sadržaja koji uključuju stvarne osobe.

Posebnu pažnju regulatora i javnosti izazivaju slučajevi AI-generated seksualizovanih fotografija i video sadržaja kreiranih bez saglasnosti osoba koje se na njima prikazuju.

Na primer, australijski sudovi trenutno vode jedan od prvih značajnih postupaka po novim zakonima koji kriminalizuju kreiranje i distribuciju AI-generated deepfake pornografije bez pristanka. Ovaj slučaj dodatno pokazuje da regulatorni i pravni rizici povezani sa generativnim AI-em više nisu teorijsko pitanje, već oblast koja sve češće dovodi do konkretnih sudskih i regulatornih postupaka.

U svetlu navedenog, transparency, disclosure i AI governance pitanja danas postaju relevantna ne samo za tehnološke platforme, već i za kompanije koje koriste AI-generated sadržaj u marketingu, komunikaciji i poslovanju.

AI-generated sadržaj i poslovna odgovornost

Sa druge strane, važno je razumeti da transparency pitanja nisu relevantna samo za velike tehnološke platforme.

Naprotiv, i kompanije koje koriste generativni AI u marketingu, customer support-u, prodaji ili komunikaciji sa korisnicima mogu otvoriti pitanja:

  • transparentnosti;
  • disclosure obaveza;
  • odgovornosti za AI-generated sadržaj;
  • i potencijalnog misleading efekta prema korisnicima ili partnerima.

U tom kontekstu, AI governance danas sve češće podrazumeva:

  • interna pravila o korišćenju AI-generated sadržaja;
  • procedure za proveru sadržaja;
  • označavanje synthetic media;
  • i dodatne kontrole u vezi sa komunikacijom prema korisnicima i tržištu.

Zašto su transparency pravila važna za kompanije?

U svetlu navedenog, transparency obaveze iz AI Act-a danas imaju mnogo širi značaj od same regulatorne usklađenosti.

Naime, KLJUČNO pitanje je da li korisnici, partneri i tržište razumeju kada i na koji način AI učestvuje u komunikaciji, sadržaju i donošenju odluka?

Upravo zbog toga transparency i disclosure pravila postepeno postaju deo:

  • AI governance procedura;
  • marketing compliance-a;
  • vendor due diligence procesa;
  • i standardnih enterprise očekivanja u međunarodnom poslovanju.

AI policy i AI governance — šta kompanije realno treba da imaju

Kako AI alati postaju deo svakodnevnog poslovanja, sve veći broj organizacija dolazi do istog praktičnog pitanja:
„Kako zapravo kontrolisati korišćenje AI sistema unutar kompanije?“

Naime, u velikom broju organizacija zaposleni danas koriste ChatGPT, Copilot i druge generativne AI alate bez jasnih internih pravila, često preko privatnih naloga i bez formalnih procedura u vezi sa poverljivim podacima, AI-generated sadržajem ili zaštitom poslovnih informacija.

Upravo zbog toga AI governance danas postepeno postaje deo standardnih enterprise compliance i risk management procedura.

Drugim rečima, kompanije sve češće imaju potrebu da uspostave interna pravila koja definišu:

  • koji AI alati smeju da se koriste;
  • ko može koristiti AI sisteme;
  • za koje svrhe se AI može koristiti;
  • koje informacije ne smeju biti unete u AI sisteme;
  • i na koji način organizacija kontroliše AI-related rizike.

Dozvoljeni AI alati i kontrola korišćenja AI sistema

Jedno od osnovnih pitanja odnosi se upravo na to koje AI alate organizacija dozvoljava za korišćenje.

Na primer, kompanije danas sve češće definišu:

  • da li zaposleni smeju koristiti javno dostupne AI sisteme;
  • da li je dozvoljena upotreba privatnih AI account-a;
  • koje AI platforme su odobrene za poslovnu upotrebu;
  • i da li određeni AI alati prolaze internu security ili compliance proveru pre korišćenja.

U tom kontekstu, AI governance danas postaje usko povezano sa:

  • cybersecurity procedurama;
  • zaštitom podataka;
  • vendor management procesima;
  • i internim IT pravilima organizacije.

Zabranjeni podaci i zaštita poverljivih informacija

Istovremeno, jedan od najvažnijih delova interne AI policy odnosi se na definisanje podataka koji ne smeju biti uneti u generativne AI sisteme.

To može uključivati:

  • client confidential data;
  • poslovne tajne;
  • source code;
  • interne strategijske dokumente;
  • finansijske podatke;
  • HR dokumentaciju;
  • personal data;
  • ili druge poverljive informacije.

Naime, upravo unošenje ovakvih podataka u generativne AI alate danas predstavlja jedan od najvećih praktičnih AI governance rizika za kompanije.

Stoga veliki broj organizacija uvodi:

  • zabranu unošenja poverljivih podataka u public AI systems;
  • posebna pravila za obradu client data;
  • interne AI usage procedure;
  • i dodatne kontrole za sensitive informacije.

Employee AI use i interna pravila za zaposlene

Kako korišćenje generativnog AI-a postaje deo svakodnevnog rada zaposlenih, kompanije sve češće uvode posebna employee AI use pravila.

Na primer, interna AI policy može definisati:

  • u kojim situacijama zaposleni smeju koristiti AI;
  • da li AI-generated sadržaj mora biti proveravan;
  • kada je potreban human review;
  • da li zaposleni moraju prijaviti korišćenje AI sistema;
  • i ko snosi odgovornost za AI-generated output.

Upravo zbog toga AI governance danas više nije samo tehnološko pitanje, već i pitanje organizacione odgovornosti, interne kontrole i upravljanja poslovnim rizicima.

Approval process i human review

Poseban značaj danas dobijaju i approval procedure i human oversight mehanizmi.

Naime, veliki broj organizacija uvodi interne procese kojima se definiše:

  • ko odobrava korišćenje novih AI alata;
  • kada je potreban legal ili compliance review;
  • koji AI sistemi zahtevaju dodatnu procenu rizika;
  • i u kojim slučajevima AI-generated sadržaj mora biti proveravan od strane čoveka pre upotrebe.

Ovakvi mehanizmi postaju naročito važni:

  • kod AI-generated sadržaja;
  • automated decision-making procesa;
  • customer-facing AI sistema;
  • i AI alata koji obrađuju sensitive podatke ili učestvuju u donošenju važnih poslovnih odluka.

Dokumentacija i AI risk assessment

Istovremeno, kompanije danas sve češće uvode i osnovne AI documentation i AI risk assessment procedure.

To može uključivati:

  • evidenciju AI alata koji se koriste unutar organizacije;
  • procenu AI-related rizika;
  • dokumentovanje načina korišćenja AI sistema;
  • evidenciju AI vendor-a;
  • i interne AI governance procedure.

Premda veliki broj kompanija još uvek nema formalizovan AI governance framework, međunarodni partneri i enterprise klijenti danas sve češće očekuju da organizacija može pokazati određeni nivo kontrole, dokumentacije i upravljanja AI-related rizicima.

Praktični AI compliance alati i smernice

Istovremeno, Evropska unija postepeno razvija i praktične alate namenjene kompanijama koje pokušavaju da razumeju i implementiraju AI governance i AI compliance procedure u poslovanju.

Jedan od primera jeste i zvanični AI Act Service Desk Evropske komisije, odnosno centralna platforma namenjena pružanju praktičnih informacija, smernica i osnovnih compliance alata u vezi sa primenom EU AI Act-a. Platforma trenutno uključuje:

  • AI Act Explorer;
  • FAQ sekcije;
  • Compliance Checker alate;
  • i mogućnost postavljanja pitanja u vezi sa AI Act obavezama.

U tom kontekstu, razvoj ovakvih platformi dodatno pokazuje da fokus evropskog regulatora više nije isključivo na donošenju pravila, već i na praktičnoj implementaciji AI governance standarda i podršci organizacijama koje koriste AI sisteme u poslovanju.

Za kompanije koje posluju međunarodno, ovakvi alati mogu predstavljati koristan izvor za:

  • osnovnu procenu AI-related obaveza;
  • razumevanje high-risk use-caseova;
  • pripremu AI governance procedura;
  • i usklađivanje poslovnih procesa sa očekivanjima međunarodnih partnera i EU tržišta.

AI governance kao novo standardno poslovno očekivanje

U svetlu navedenog, AI governance danas postepeno prestaje da bude tema rezervisana isključivo za tehnološke gigante ili velike enterprise sisteme.

Naprotiv, kako AI alati postaju deo svakodnevnog poslovanja, interna AI policy, human oversight procedure i AI risk assessment sve više postaju standardna poslovna očekivanja u međunarodnom poslovanju.

U svetlu navedenog, korišćenje AI sistema danas postepeno prestaje da bude pitanje individualne inicijative zaposlenih ili isključivo tehnološke odluke. Naprotiv, AI governance sve više postaje deo standardnog korporativnog upravljanja, interne kontrole i upravljanja poslovnim rizicima.

AI + GDPR + poslovna tajna

Korišćenje generativnih AI sistema danas veoma često otvara pitanja koja prevazilaze sam EU AI Act. Naime, u praksi se AI compliance gotovo uvek prepliće sa:

  • GDPR pravilima;
  • zaštitom podataka o ličnosti;
  • poverljivošću poslovnih informacija;
  • zaštitom poslovne tajne;
  • cybersecurity obavezama;
  • i pitanjima intelektualne svojine.

Upravo zbog toga AI governance danas postaje znatno šire pitanje od same regulative o veštačkoj inteligenciji.

Personal data i korišćenje AI sistema

Jedan od najvećih pravnih rizika danas odnosi se na obradu podataka o ličnosti kroz AI alate.

Na primer, zaposleni često koriste generativni AI za:

  • analizu dokumenata;
  • obradu email komunikacije;
  • sažimanje ugovora;
  • HR procese;
  • ili customer support aktivnosti.

Međutim, unošenje personal data u generativne AI sisteme može otvoriti pitanja:

  • zakonitosti obrade;
  • međunarodnog transfera podataka;
  • transparentnosti;
  • sigurnosti obrade;
  • i odgovornosti organizacije za način korišćenja AI alata.

U tom kontekstu, AI governance danas se veoma često direktno povezuje sa GDPR compliance procedurama i internim pravilima zaštite podataka.

Confidential information i poslovna tajna

Sa druge strane, posebni rizici nastaju kada zaposleni u AI sisteme unose:

  • poverljive poslovne informacije;
  • client confidential data;
  • source code;
  • interne strategijske dokumente;
  • finansijske informacije;
  • ili druge oblike trade secrets sadržaja.

Naime, veliki broj generativnih AI platformi funkcioniše kao third-party servis, zbog čega organizacije često nemaju potpunu kontrolu nad načinom na koji se podaci obrađuju, čuvaju ili koriste.

Upravo zbog toga međunarodni partneri danas sve češće zahtevaju:

  • zabranu unošenja confidential data u public AI systems;
  • dodatne AI governance procedure;
  • employee AI use pravila;
  • i posebne ugovorne zaštitne mehanizme.

Third-party AI alati i vendor rizici

Posebno značajno pitanje odnosi se na korišćenje third-party AI alata i eksternih AI platformi.

Naime, kompanije danas često koriste:

  • ChatGPT;
  • Copilot;
  • AI SaaS alate;
  • AI integrations;
  • ili cloud AI servise
    koji podrazumevaju obradu podataka preko eksternih pružalaca usluga.

U tom kontekstu, organizacije sve češće moraju da analiziraju:

  • ko obrađuje podatke;
  • gde se podaci prenose;
  • koje ugovorne zaštite postoje;
  • i da li korišćenje AI alata proizvodi dodatne GDPR ili cybersecurity rizike.

Istovremeno, pitanja zaštite podataka danas postaju sve značajnija i u kontekstu regulatornog nadzora i inspekcijskih postupaka. Upravo zbog toga kompanije koje koriste AI sisteme i obrađuju personal data sve češće imaju potrebu da usklade AI governance procedure sa pravilima zaštite podataka i internim compliance mehanizmima. Za više informacija o praktičnim aspektima inspekcijskog nadzora u oblasti zaštite podataka u Srbiji, pogledajte i naš vodič: Inspekcija zaštite podataka o ličnosti u Srbiji

AI-generated sadržaj i pitanja intelektualne svojine

Istovremeno, generativni AI otvara i brojna pitanja u vezi sa intelektualnom svojinom i ownership pravima nad AI-generated sadržajem.

Na primer, u praksi se sve češće postavljaju pitanja:

  • ko je vlasnik AI-generated sadržaja;
  • da li AI-generated materijali mogu povrediti autorska prava trećih lica;
  • ko odgovara za AI-generated output;
  • i da li organizacija može slobodno koristiti sadržaj kreiran uz pomoć AI sistema u komercijalne svrhe.

U svetlu navedenog, AI governance danas se postepeno razvija u oblast koja objedinjuje:

  • AI compliance;
  • GDPR;
  • cybersecurity;
  • zaštitu poslovne tajne;
  • vendor management;
  • i pitanja intelektualne svojine.

Upravo zbog toga kompanije koje koriste AI alate sve češće imaju potrebu za integrisanim pravnim pristupom koji povezuje AI governance, data protection i upravljanje poslovnim rizicima.

Ugovori, vendor due diligence i AI odredbe

Kako AI governance postaje deo standardnih enterprise compliance očekivanja, pitanja u vezi sa korišćenjem AI sistema danas sve češće ulaze i u ugovorne odnose između kompanija.

Naime, međunarodni partneri i enterprise klijenti sve češće zahtevaju dodatne ugovorne zaštite u vezi sa:

  • korišćenjem generativnog AI-a;
  • AI-generated sadržajem;
  • obradom podataka kroz AI sisteme;
  • korišćenjem AI alata od strane zaposlenih;
  • i AI-related poslovnim rizicima.

Upravo zbog toga AI compliance danas postepeno postaje sastavni deo:

  • vendor due diligence procesa;
  • procurement procedura;
  • SaaS pregovora;
  • outsourcing odnosa;
  • i standardnih enterprise governance očekivanja.

AI odredbe u komercijalnim ugovorima

U praksi se danas sve češće pojavljuju posebne AI odredbe u:

  • Master Service Agreement (MSA) ugovorima;
  • SaaS ugovorima;
  • Data Processing Agreement (DPA) aneksima;
  • outsourcing ugovorima;
  • i enterprise procurement dokumentaciji.

Takve odredbe mogu regulisati:

  • da li dobavljač koristi AI sisteme;
  • koje AI alate koristi u pružanju usluga;
  • da li zaposleni koriste generativni AI;
  • kako se štite poverljivi podaci;
  • i da li AI učestvuje u automated decision-making procesima.

Istovremeno, međunarodni partneri danas sve češće zahtevaju i dodatne disclosure obaveze u vezi sa korišćenjem AI sistema u okviru pružanja usluga ili razvoja proizvoda.

U tom kontekstu, AI governance postepeno postaje pitanje standardne ugovorne infrastrukture u međunarodnom poslovanju.

Vendor due diligence i AI governance provere

Sa druge strane, AI governance pitanja danas sve češće postaju deo standardnih vendor due diligence procedura.

Naime, enterprise klijenti i međunarodni partneri sve češće proveravaju:

  • da li organizacija poseduje internu AI policy;
  • kako zaposleni koriste AI alate;
  • da li postoje human oversight procedure;
  • kako se kontroliše AI-generated sadržaj;
  • i da li kompanija može dokumentovati način korišćenja AI sistema.

Pored toga, pojedini partneri danas zahtevaju:

  • AI questionnaires;
  • dodatne compliance potvrde;
  • AI governance dokumentaciju;
  • ili posebne ugovorne izjave i garancije u vezi sa korišćenjem AI alata.

Sledstveno navedenom, AI governance danas postepeno postaje deo standardne vendor risk analize u međunarodnom poslovanju.

Odgovornost, AI garancije i AI-generated sadržaj

Posebno značajna pitanja danas se odnose na:

  • odgovornost za AI-generated sadržaj;
  • AI garancije;
  • raspodelu rizika između ugovornih strana;
  • i potencijalne posledice AI-assisted donošenja odluka.

Na primer, u praksi se sve češće postavljaju pitanja:

  • ko odgovara ukoliko AI-generated sadržaj sadrži netačne informacije;
  • da li AI sistem može proizvesti diskriminatorne rezultate;
  • ko snosi odgovornost za AI-assisted odluke;
  • i da li AI-generated sadržaj može povrediti prava trećih lica.

Upravo zbog toga međunarodni ugovori danas sve češće sadrže:

  • ograničenja odgovornosti;
  • dodatne izjave i garancije;
  • disclosure obaveze;
  • human oversight zahteve;
  • i posebna pravila u vezi sa AI-generated sadržajem.

Korišćenje AI sistema od strane eksternih partnera i subcontractor-a

Istovremeno, sve veći značaj dobija i pitanje korišćenja AI sistema od strane subcontractor-a, eksternih partnera i trećih pružalaca usluga.

Naime, organizacije danas veoma često koriste:

  • third-party AI platforme;
  • cloud AI servise;
  • AI integrations;
  • i spoljne pružaoce usluga koji koriste generativni AI tokom rada na projektima ili obrade podataka.

U tom kontekstu, međunarodni partneri sve češće žele da znaju:

  • da li subcontractor koristi AI sisteme;
  • koje AI alate koristi;
  • da li AI obrađuje client data;
  • i da li postoje odgovarajuće governance i security procedure.

Posebno u SaaS, outsourcing i enterprise IT okruženju, AI governance danas postaje deo standardnih ugovornih i vendor management očekivanja.

AI governance kao novo ugovorno i poslovno pitanje

U svetlu navedenog, AI compliance danas se sve manje posmatra isključivo kao regulatorno pitanje. Naprotiv, ono postepeno postaje pitanje:

  • ugovornih odnosa;
  • vendor governance-a;
  • raspodele poslovnih rizika;
  • zaštite poverljivih podataka;
  • i upravljanja odgovornošću u međunarodnom poslovanju.

Upravo zbog toga kompanije koje koriste AI sisteme ili sarađuju sa međunarodnim partnerima sve češće imaju potrebu da:

  • pregledaju postojeće ugovore;
  • analiziraju AI-related rizike;
  • pripreme AI governance dokumentaciju;
  • i usklade vendor i procurement procedure sa novim tržišnim očekivanjima.

Stoga se može očekivati da će AI odredbe, AI due diligence procedure i AI governance pitanja u narednim godinama postati standardni deo međunarodnih komercijalnih i tehnoloških ugovora.

Šta kompanije iz Srbije mogu uraditi već sada

Premda će puna praktična primena AI Act-a i povezanih AI governance standarda nastaviti da se razvija kroz naredni period, veliki broj organizacija već sada može preduzeti određene praktične korake kako bi smanjio poslovne, ugovorne i compliance rizike povezane sa korišćenjem AI sistema.

Naime, u praksi najveći problem često nije samo postojanje AI alata unutar organizacije, već činjenica da kompanija nema jasnu evidenciju:

  • koji AI sistemi se koriste;
  • ko ih koristi;
  • u koje svrhe;
  • i kakav potencijalni pravni ili poslovni rizik mogu proizvesti.

Upravo zbog toga prvi koraci u oblasti AI governance-a najčešće nisu tehnički, već organizacioni i poslovni.

Mapirati AI alate koji se koriste unutar organizacije

Jedan od prvih praktičnih koraka jeste identifikacija AI alata koje zaposleni i timovi već koriste u svakodnevnom radu.

Naime, veliki broj organizacija često nije potpuno svestan:

  • koliko AI alata se već koristi;
  • koji sektori koriste generativni AI;
  • da li zaposleni koriste privatne AI naloge;
  • i da li određeni AI sistemi obrađuju poverljive ili sensitive podatke.

U tom kontekstu, osnovna AI inventory evidencija danas postaje važan početni korak za uspostavljanje AI governance procedura.

Proveriti kako zaposleni koriste ChatGPT i druge AI alate

Istovremeno, kompanije danas sve češće analiziraju:

  • koje informacije zaposleni unose u AI sisteme;
  • da li se koriste client data ili interni dokumenti;
  • da li se AI koristi za generisanje sadržaja ili donošenje odluka;
  • i da li postoje osnovna pravila korišćenja generativnog AI-a.

Posebno značajno pitanje odnosi se na korišćenje privatnih AI account-a i unošenje poverljivih poslovnih informacija u public AI systems.

Upravo zbog toga veliki broj međunarodnih organizacija danas uvodi osnovne employee AI use procedure i interna pravila korišćenja AI alata.

Identifikovati potencijalne high-risk AI use-caseove

Za određene organizacije može biti naročito važno da analiziraju da li pojedini AI sistemi potencijalno potpadaju pod high-risk kategorije iz AI Act-a.

To može uključivati AI sisteme koji učestvuju u:

  • zapošljavanju;
  • rangiranju kandidata;
  • healthcare analitici;
  • kreditnom scoring-u;
  • automated decision-making procesima;
  • ili obradi sensitive podataka.

Premda veliki broj kompanija danas još uvek nije formalno obavezan na punu AI Act usklađenost, rana identifikacija potencijalno rizičnih AI use-caseova može značajno smanjiti buduće compliance i ugovorne rizike.

Pregledati postojeće ugovore i vendor odnose

Sa druge strane, AI governance pitanja danas sve češće ulaze i u ugovorne odnose sa međunarodnim partnerima, SaaS provider-ima i enterprise klijentima.

U tom kontekstu, kompanije danas sve češće proveravaju:

  • da li postoje AI-related ugovorne odredbe;
  • kako su regulisani confidentiality i data protection zahtevi;
  • da li ugovori ograničavaju korišćenje AI alata;
  • i da li postoje disclosure ili human oversight obaveze.

Istovremeno, vendor due diligence procedure danas sve češće uključuju pitanja u vezi sa AI governance praksama organizacije.

Pripremiti internu AI policy i osnovna AI governance pravila

Za veliki broj organizacija jedan od najpraktičnijih koraka može biti upravo priprema osnovne interne AI policy.

Takva pravila danas najčešće definišu:

  • koji AI alati su dozvoljeni;
  • koje informacije ne smeju biti unete u AI sisteme;
  • kada je potreban human review;
  • ko odobrava korišćenje novih AI alata;
  • i kako se kontroliše AI-generated sadržaj.

Premda AI governance framework ne mora odmah biti kompleksan, čak i osnovna interna pravila danas mogu značajno smanjiti poslovne i reputacione rizike.

Uskladiti vendor i procurement procedure

Kako međunarodni partneri sve češće postavljaju AI governance pitanja tokom onboarding i procurement procesa, organizacije danas sve češće prilagođavaju:

  • vendor management procedure;
  • procurement dokumentaciju;
  • onboarding procese;
  • i compliance upitnike.

Upravo zbog toga AI governance danas postepeno postaje deo standardnih enterprise očekivanja u međunarodnom poslovanju.

Pripremiti se za AI due diligence pitanja

Za kompanije koje posluju sa međunarodnim partnerima posebno može biti značajno da se pripreme za AI due diligence i vendor assessment procese.

Naime, enterprise klijenti danas sve češće traže informacije o:

  • korišćenju AI sistema;
  • employee AI use pravilima;
  • zaštiti podataka;
  • AI governance procedurama;
  • human oversight mehanizmima;
  • i kontroli AI-generated sadržaja.

U tom kontekstu, organizacije koje već sada uspostave osnovni nivo AI governance-a često mogu biti u znatno boljoj poziciji tokom međunarodnih pregovora, procurement procesa i vendor onboarding procedura.

AI governance kao pitanje poslovne spremnosti

U svetlu navedenog, AI governance danas više nije pitanje rezervisano isključivo za velike tehnološke kompanije ili AI startup ekosistem.

Naprotiv, kako AI alati postaju deo svakodnevnog poslovanja, organizacije sve češće imaju potrebu da uspostave osnovna pravila, procedure i kontrolne mehanizme koji omogućavaju odgovorno i održivo korišćenje AI sistema u poslovanju.

Stoga se može očekivati da će sposobnost kompanije da razume, dokumentuje i kontroliše način korišćenja AI sistema postepeno postati deo standardne poslovne, ugovorne i compliance spremnosti u međunarodnom poslovanju.

Zaključak

Premda se AI Act u javnosti često posmatra prvenstveno kao nova evropska regulativa, njegov praktični uticaj na poslovanje verovatno neće najpre doći kroz formalni regulatorni nadzor ili inspekcijske postupke.

Naprotiv, za veliki broj kompanija prvi stvarni kontakt sa AI governance i AI compliance pitanjima verovatno će doći mnogo ranije — kroz pitanja međunarodnih partnera, procurement timova, vendor onboarding procedura i ugovornih zahteva.

Naime, enterprise klijenti danas sve češće žele da znaju:

  • kako organizacija koristi AI sisteme;
  • da li zaposleni koriste generativni AI;
  • kako se štite poverljivi podaci;
  • da li postoje human oversight procedure;
  • i na koji način kompanija kontroliše AI-related rizike.

Upravo zbog toga AI governance danas postepeno prestaje da bude isključivo tehnološko ili regulatorno pitanje. Naprotiv, ono sve više postaje pitanje:

  • poslovne spremnosti;
  • tržišnog poverenja;
  • ugovornih odnosa;
  • zaštite podataka;
  • upravljanja rizicima;
  • i sposobnosti organizacije da odgovorno koristi AI sisteme u svakodnevnom poslovanju.

Istovremeno, važno je razumeti da cilj AI Act-a nije zabrana inovacija niti sprečavanje korišćenja veštačke inteligencije u poslovanju. Naprotiv, evropski regulator očigledno pokušava da pronađe balans između razvoja AI tehnologija i potrebe za transparentnošću, bezbednošću i odgovornim korišćenjem AI sistema.

U tom kontekstu, organizacije koje već sada počnu da:

  • mapiraju AI alate;
  • uspostavljaju osnovna AI governance pravila;
  • kontrolišu korišćenje generativnog AI-a;
  • i pripremaju se za AI due diligence pitanja,
    mogu se naći u znatno boljoj poziciji u međunarodnom poslovanju i odnosima sa enterprise partnerima.

Stoga se može očekivati da će sposobnost kompanije da razume, dokumentuje i kontroliše način korišćenja AI sistema postepeno postati deo standardne poslovne i compliance infrastrukture savremenog međunarodnog poslovanja.

U nastavku izdvajamo neka od najčešćih praktičnih pitanja (ili poznati nam ‘FAQ’) koja se danas pojavljuju u vezi sa EU AI Act-om, korišćenjem generativnog AI-a, AI governance procedurama i AI compliance očekivanjima u međunarodnom poslovanju.

Da li se EU AI Act odnosi i na kompanije iz Srbije?

Da. Premda kompanija možda nije registrovana unutar Evropske unije, AI Act može postati relevantan ukoliko se AI sistemi, njihove funkcionalnosti ili outputs koriste na tržištu EU. Upravo zbog toga kompanije iz Srbije koje sarađuju sa EU klijentima, razvijaju SaaS proizvode, pružaju outsourcing usluge ili integrišu AI funkcionalnosti u poslovanje mogu doći u kontakt sa AI compliance pitanjima i AI governance zahtevima međunarodnih partnera.

Da li kompanija sme da koristi ChatGPT u poslovanju?

U najvećem broju slučajeva — da. Međutim, korišćenje generativnih AI alata danas sve češće podrazumeva jasna interna pravila, kontrolu poverljivih podataka i određeni nivo AI governance procedura. U praksi, najveći rizik često nije samo korišćenje AI alata, već način na koji zaposleni koriste AI sisteme i koje informacije unose u njih.

Da li zaposleni smeju da unose poslovne podatke u AI alate?

To zavisi od internih pravila organizacije, vrste podataka i AI sistema koji se koristi. Naime, unošenje client data, poverljivih poslovnih informacija, source code-a ili internih dokumenata u public AI systems može otvoriti pitanja zaštite poslovne tajne, GDPR compliance-a, cybersecurity rizika i ugovornih obaveza prema partnerima i klijentima.

Šta je „high-risk AI system“?

Prema EU AI Act-u, određeni AI sistemi smatraju se „high-risk“ ukoliko mogu imati značajan uticaj na prava pojedinaca, zapošljavanje, pristup uslugama, obrazovanje, healthcare ili donošenje važnih odluka. To može uključivati AI sisteme koji učestvuju u recruitment procesima, kreditnom scoring-u, healthcare analitici ili automated decision-making procedurama.

Da li AI-generated sadržaj mora biti označen?

U određenim situacijama — da. AI Act uvodi transparency obaveze za određene AI sisteme i AI-generated sadržaje, naročito kada postoji mogućnost da korisnik nije svestan da komunicira sa AI-em ili da je sadržaj generisan korišćenjem AI tehnologije. U praksi, to može uključivati AI disclaimer-e, obaveštenja korisnicima ili označavanje AI-generated sadržaja i synthetic media materijala.

Da li AI Act zabranjuje korišćenje AI alata?

Ne. Cilj AI Act-a nije zabrana korišćenja AI sistema, već uspostavljanje pravila za transparentno, bezbedno i odgovorno korišćenje veštačke inteligencije. Evropska unija istovremeno pokušava da pronađe balans između razvoja AI tehnologija, inovacija i upravljanja rizicima povezanim sa AI sistemima.

Da li kompanija mora da ima AI policy?

U velikom broju slučajeva formalna zakonska obaveza možda još ne postoji. Međutim, međunarodni partneri, enterprise klijenti i procurement timovi danas sve češće očekuju da organizacija poseduje osnovna pravila u vezi sa korišćenjem AI alata, zaštitom podataka, employee AI use praksama i AI governance procedurama.

Šta međunarodni partneri danas traže u vezi sa AI governance pitanjima?

U praksi, međunarodni partneri danas sve češće postavljaju pitanja u vezi sa:

  • korišćenjem generativnog AI-a;
  • internim AI policy pravilima;
  • human oversight procedurama;
  • zaštitom poverljivih podataka;
  • AI-generated sadržajem;
  • i kontrolom AI-related rizika.

Istovremeno, AI governance pitanja postepeno postaju deo standardnih vendor onboarding, procurement i due diligence procedura.

Kako AI utiče na GDPR i zaštitu podataka?

Korišćenje AI sistema danas se veoma često prepliće sa pitanjima zaštite podataka o ličnosti, naročito kada zaposleni koriste AI alate za obradu dokumenata, email komunikacije, HR podataka ili drugih oblika personal data. Upravo zbog toga AI governance danas postaje usko povezano sa GDPR compliance-om, cybersecurity procedurama i internim pravilima zaštite podataka.

Da li vendor due diligence danas uključuje AI pitanja?

Sve češće — da. Enterprise klijenti i međunarodni partneri danas često proveravaju:

  • da li kompanija koristi AI sisteme;
  • kako zaposleni koriste AI alate;
  • da li postoje AI governance procedure;
  • kako se kontroliše AI-generated sadržaj;
  • i na koji način organizacija upravlja AI-related rizicima.

Upravo zbog toga AI due diligence danas postepeno postaje deo standardnih vendor risk analiza u međunarodnom poslovanju.

Da li SaaS i outsourcing kompanije iz Srbije mogu biti pogođene AI Act-om?

Da. Naime, veliki broj domaćih SaaS i outsourcing kompanija razvija AI funkcionalnosti, pruža AI-related development usluge ili sarađuje sa EU enterprise klijentima. Upravo zbog toga međunarodni partneri sve češće zahtevaju informacije o AI governance procedurama, employee AI use pravilima i načinu korišćenja AI sistema u poslovanju.

Šta kompanije mogu uraditi već sada?

Veliki broj organizacija već sada može preduzeti određene praktične korake, uključujući:

  • mapiranje AI alata koji se koriste unutar organizacije;
  • proveru načina na koji zaposleni koriste generativni AI;
  • identifikaciju potencijalnih high-risk AI use-caseova;
  • pripremu osnovne AI policy;
  • usklađivanje vendor i procurement procedura;
  • i pripremu za AI due diligence pitanja međunarodnih partnera.

AI governance i međunarodno poslovanje

Kako AI governance pitanja postaju deo standardnih enterprise, procurement i vendor management očekivanja, kompanije sve češće imaju potrebu da analiziraju:

  • korišćenje AI sistema u poslovanju;
  • AI-related ugovorne i compliance rizike;
  • zaštitu podataka i poverljivih informacija;
  • AI governance procedure;
  • i usklađenost poslovnih procesa sa očekivanjima međunarodnih partnera i EU tržišta.

STATT pruža pravnu podršku domaćim i međunarodnim kompanijama u vezi sa:

  • AI governance i AI compliance pitanjima;
  • GDPR i data protection analizama;
  • vendor due diligence procesima;
  • SaaS i outsourcing ugovorima;
  • AI-related ugovornim odredbama;
  • i upravljanjem pravnim i poslovnim rizicima povezanim sa korišćenjem AI sistema.

Za dodatne informacije ili pravnu analizu konkretnih AI use-caseova, možete kontaktirati tim STATT-a.

    Spremni da napravite prvi korak?

    Popunite kratak formular ispod i javite nam u čemu vam je potrebna podrška. Nakon toga vas kontaktiramo sa predlogom narednih koraka, i to brzo, jasno, jednostavno.

    Slanjem Vaših kontakt informacija, slažete se da Vas možemo kontaktirati telefonom (uključujući i tekst) i putem email-a u skladu sa našim Uslovima i Politikom privatnosti.

    Poziv Poruka