พระราชบัญญัติ AI ของสหภาพยุโรป: ข้อผูกพันใดที่มีผลบังคับใช้แล้ว และข้อผูกพันใดที่ยังรออยู่ข้างหน้า
พระราชบัญญัติไม่ได้มาในครั้งเดียว ภารกิจจะเปิดใช้งานตามขั้นตอน และถึงเดือนสิงหาคม 2026 หลายอย่างก็มีชีวิตแล้ว การอ่านตารางเวลาแบบตรงไปตรงมานี้ รวมถึงความต้องการของแต่ละขั้นตอนต่อใคร
คำตอบโดยย่อ
ส่วนใดของ EU AI Act ที่มีผลบังคับใช้แล้วบ้าง?
พระราชบัญญัติ AI ของสหภาพยุโรปมีผลบังคับใช้ตั้งแต่วันที่ 1 สิงหาคม 2024 และมีการบังคับใช้ในหลายระยะ ระยะห้ามการปฏิบัติการที่ห้ามกำหนดและหน้าที่การพัฒนาความรู้ด้าน AI เริ่มตั้งแต่เดือนกุมภาพันธ์ 2025; ภาระผูกพันสำหรับโมเดล AI ที่ใช้ทั่วไปเริ่มตั้งแต่เดือนสิงหาคม 2025; และระบบความเสี่ยงหลักที่สำคัญเริ่มตั้งแต่เดือนสิงหาคม 2026 โดยระบบที่ฝังตัวในผลิตภัณฑ์ที่มีความเสี่ยงสูงจะตามมาในเดือน 2027
ประเด็นสำคัญ
- พระราชบัญญัติมีการจัดระเบียบเป็นขั้นตอน: ห้ามก่อน แล้วจึงกำหนดหน้าที่ของโมเดลทั่วไปรองลงมา และสุดท้ายคือการกำหนดกฎสำหรับความเสี่ยงสูง
- หน้าที่และความรับผิดชอบจะติดอยู่กับบทบาท — ผู้จัดหา, ผู้ปฏิบัติการ, ผู้นำเข้า, ผู้จัดจำหน่าย — ไม่ใช่กับบริษัท, และองค์กรหนึ่งอาจถือหลายบทบาทพร้อมกัน
- กฎหมายนี้มีผลบังคับใช้ในเขตต่างประเทศ: หากผลลัพธ์ถูกใช้ในสหภาพยุโรป กฎหมายนี้สามารถบังคับใช้กับผู้ให้บริการที่ตั้งอยู่ที่ใดก็ได้
- หน้าที่ความรับผิดชอบในการเปิดเผยข้อมูลสำหรับแชทบอทและสื่อสังเคราะห์ครอบคลุมผลิตภัณฑ์ทั่วไปมากกว่าหมวดหมู่ที่มีความเสี่ยงสูง
การรายงานข่าวส่วนใหญ่เกี่ยวกับกฎหมาย AI ของสหภาพยุโรป (EU AI Act) มองว่าเป็นเหตุการณ์เดียว แต่จริงๆ แล้วไม่ใช่ กฎระเบียบนี้มีผลบังคับใช้ตั้งแต่วันที่ 1 สิงหาคม 2024 และจะเริ่มบังคับใช้หน้าที่ต่างๆ เป็นระยะๆ โดยแต่ละระยะจะมุ่งเป้าไปที่กลุ่มที่แตกต่างกัน การอ่านกำหนดเวลาเป็นวิธีที่เร็วที่สุดในการทำความเข้าใจว่าปัจจุบันกฎหมายนี้มีผลกระทบต่อคุณหรือไม่
กำหนดเวลาแบบแบ่งระยะ
| จาก | สิ่งที่บังคับใช้ |
|---|---|
| 1 ส.ค. 2024 | กฎระเบียบมีผลบังคับใช้ ยังไม่มีข้อผูกมัดใดๆ |
| 2 ก.พ. 2025 | ห้ามการปฏิบัติที่ต้องห้าม มีหน้าที่ด้านความรู้เกี่ยวกับ AI สำหรับผู้ให้บริการและผู้ใช้งาน |
| 2 ส.ค. 2025 | ข้อผูกมัดสำหรับโมเดล AI ทั่วไป (GPAI); หน่วยงานกำกับดูแลเริ่มดำเนินการ; ระบบการลงโทษส่วนใหญ่มีผลบังคับใช้ |
| 2 ส.ค. 2026 | วันที่มีผลบังคับใช้ทั่วไป รวมถึงระบบที่มีความเสี่ยงสูงตามภาคผนวก III และหน้าที่ด้านความโปร่งใสตามมาตรา 50 |
| 2 ส.ค. 2027 | AI ที่มีความเสี่ยงสูงที่ฝังอยู่ในผลิตภัณฑ์ที่อยู่ภายใต้กฎหมายความปลอดภัยผลิตภัณฑ์ของสหภาพยุโรปอยู่แล้ว |
มีข้อควรทราบสองประการก่อนที่คุณจะวางแผนตามนี้ ประการแรก บทบัญญัติชั่วคราวจะปฏิบัติต่อระบบที่มีอยู่ในตลาดแตกต่างจากระบบใหม่ ประการที่สอง กำหนดเวลานี้อยู่ภายใต้การถกเถียงทางการเมืองอย่างแข็งขันเกี่ยวกับการทำให้ง่ายขึ้นและการเลื่อนเวลา วันที่ของกฎระเบียบเองเป็นพื้นฐาน แต่การดำเนินการตามกฎหมาย มาตรฐานที่สอดคล้องกัน และแนวทางยังคงมีอยู่เรื่อยๆ โปรดตรวจสอบหน้าการดำเนินการของคณะกรรมาธิการ แทนที่จะเชื่อบทสรุป ซึ่งรวมถึงบทสรุปนี้ด้วย ซึ่งอาจล้าสมัยไปแล้ว
ระดับความเสี่ยงสี่ระดับ
ความเสี่ยงที่ยอมรับไม่ได้ — ห้าม การให้คะแนนทางสังคมโดยหน่วยงานสาธารณะ เทคนิคการชักจูงที่บิดเบือนพฤติกรรมและก่อให้เกิดอันตราย การรวบรวมภาพใบหน้าโดยไม่เจาะจงเพื่อสร้างฐานข้อมูลการจดจำ การอนุมานอารมณ์ในที่ทำงานและโรงเรียน และ — ด้วยข้อยกเว้นที่จำกัดและได้รับอนุญาต — การระบุตัวตนด้วยชีวมิติจากระยะไกลแบบเรียลไทม์ในพื้นที่สาธารณะเพื่อการบังคับใช้กฎหมาย
ความเสี่ยงสูง — อนุญาต, มีเงื่อนไขเข้มงวด สองเส้นทาง: AI ที่ระบุไว้ในภาคผนวก III (ชีวมิติ โครงสร้างพื้นฐานที่สำคัญ การศึกษา การจ้างงาน บริการสาธารณะและเอกชนที่จำเป็น การบังคับใช้กฎหมาย การย้ายถิ่นฐาน การบริหารงานยุติธรรม) หรือ AI ที่ทำหน้าที่เป็นส่วนประกอบด้านความปลอดภัยของผลิตภัณฑ์ที่อยู่ภายใต้กฎหมายของสหภาพยุโรปอยู่แล้ว ระบบที่มีความเสี่ยงสูงต้องมีระบบการจัดการความเสี่ยง การกำกับดูแลข้อมูล เอกสารทางเทคนิค การบันทึก การกำกับดูแลโดยมนุษย์ ความแม่นยำและมาตรการความปลอดภัยทางไซเบอร์ การประเมินความสอดคล้อง และการลงทะเบียน
ความเสี่ยงจำกัด — ความโปร่งใส ผู้คนต้องได้รับแจ้งว่าพวกเขากำลังโต้ตอบกับระบบ AI เว้นแต่จะเห็นได้ชัด เนื้อหาภาพ เสียง และวิดีโอสังเคราะห์จะต้องถูกทำเครื่องหมายในลักษณะที่เครื่องอ่านได้ และต้องเปิดเผย deepfakes หมวดหมู่นี้ครอบคลุมผลิตภัณฑ์ในชีวิตประจำวันที่มากกว่าหมวดหมู่ความเสี่ยงสูง และเป็นหมวดหมู่ที่ทีมที่ต้องเผชิญหน้ากับผู้บริโภคส่วนใหญ่ประเมินต่ำเกินไป
ความเสี่ยงน้อยที่สุด ส่วนที่เหลือทั้งหมด ไม่มีข้อผูกมัด
โมเดลทั่วไปมีเส้นทางของตัวเอง
ผู้ให้บริการ GPAI ต้องเผชิญกับชุดหน้าที่แยกต่างหาก: เอกสารทางเทคนิค ข้อมูลสำหรับผู้ให้บริการปลายทางที่สร้างขึ้นจากโมเดล นโยบายการปฏิบัติตามกฎหมายลิขสิทธิ์ของสหภาพยุโรป และบทสรุปสาธารณะที่มีรายละเอียดเพียงพอเกี่ยวกับเนื้อหาการฝึกอบรม โมเดลที่ถูกตัดสินว่ามีความเสี่ยงเชิงระบบ จะมีหน้าที่เพิ่มเติม — การประเมินโมเดล การทดสอบแบบ adversarial การรายงานเหตุการณ์ และการป้องกันความปลอดภัยทางไซเบอร์
แนวปฏิบัติทั่วไปสำหรับโมเดล AI (General-Purpose AI Code of Practice) ของคณะกรรมาธิการ เป็นเส้นทางที่ตั้งใจไว้สำหรับการแสดงความสอดคล้องสำหรับหมวดหมู่นี้ มีรูปแบบเป็นสมัครใจ การลงนามมีจุดประสงค์เพื่อลดภาระการบริหารเมื่อเทียบกับการพิสูจน์ความสอดคล้องด้วยวิธีอื่น
ใครก็ตามที่สร้างขึ้นบนโมเดลทั่วไปควรทราบถึงผลกระทบต่อปลายทาง: หากผู้ให้บริการโมเดลพื้นฐานไม่ส่งเอกสารที่คุณต้องการ เรื่องราวความสอดคล้องของคุณเองก็จะมีช่องโหว่ นี่เป็นคำถามด้านการจัดซื้อจัดจ้างที่ต้องสอบถามก่อนลงนาม ไม่ใช่หลังจากนั้น
บทบาท ไม่ใช่บริษัท
กฎหมายกำหนดหน้าที่ตามบทบาท และองค์กรเดียวมักจะมีมากกว่าหนึ่งบทบาท:
- ผู้ให้บริการ — พัฒนาระบบ หรือให้ผู้อื่นพัฒนา และนำออกสู่ตลาดภายใต้ชื่อหรือเครื่องหมายการค้าของตนเอง
- ผู้ใช้งาน — ใช้ระบบภายใต้อำนาจของตนเองในบริบททางวิชาชีพ
- ผู้นำเข้า และ ผู้จัดจำหน่าย — นำระบบของบุคคลที่สามเข้าสู่ตลาดสหภาพยุโรป หรือทำให้พร้อมใช้งาน
ข้อกำหนดที่ทำให้ผู้คนติด: ผู้ใช้งานที่นำระบบที่มีความเสี่ยงสูงมาใช้ภายใต้ชื่อของตนเอง หรือดัดแปลงอย่างมีนัยสำคัญ หรือเปลี่ยนแปลงวัตถุประสงค์ที่ตั้งใจไว้ จะกลายเป็น ผู้ให้บริการ ตามวัตถุประสงค์ของกฎระเบียบ พร้อมด้วยภาระผูกพันความเสี่ยงสูงทั้งหมด การปรับแต่งโมเดลและนำไปใช้เป็นฟีเจอร์ของคุณเอง ถือเป็นประเภทของการกระทำที่สามารถกระตุ้นสิ่งนี้ได้
สิ่งที่ต้องทำในไตรมาสถัดไป
สำหรับองค์กรส่วนใหญ่ ขั้นตอนแรกที่ซื่อสัตย์คือ การสำรวจรายการ — AI ที่ใช้งานอยู่คืออะไร ใครเป็นผู้จัดหา มันตัดสินใจอะไร และคุณมีบทบาทอะไรสำหรับแต่ละระบบ มีเพียงไม่กี่ทีมที่สามารถตอบคำถามนี้ได้ในวันนี้ และงานการปฏิบัติตามข้อกำหนดอื่นๆ ทั้งหมดไม่สามารถเริ่มต้นได้หากไม่มีสิ่งนี้
หลังจากนั้น ตามลำดับความสำคัญโดยประมาณ: ตรวจสอบให้แน่ใจว่าไม่มีสิ่งใดที่คุณดำเนินการอยู่ในรายการที่ต้องห้าม; ปฏิบัติตามหน้าที่ด้านความรู้เกี่ยวกับ AI สำหรับพนักงานที่ทำงานกับระบบเหล่านี้; กำหนดว่ากรณีการใช้งานใดๆ เข้าข่ายภาคผนวก III หรือไม่; ใช้เครื่องหมายความโปร่งใสสำหรับแชทบอทและสื่อที่สร้างขึ้น และหากคุณสร้างขึ้นบนโมเดลทั่วไป ให้ขอเอกสารของผู้ให้บริการเป็นลายลักษณ์อักษร
กฎหมายให้รางวัลแก่องค์กรที่รู้ว่าตนเองกำลังดำเนินการอะไรอยู่ สิ่งนี้ไม่น่าตื่นเต้น และเป็นที่ที่งานอยู่
คำถามที่พบบ่อย
- EU AI Act นี้มีผลบังคับใช้กับบริษัทที่ไม่อยู่ในสหภาพยุโรปหรือไม่?
- ใช่แล้ว หากระบบ AI ถูกวางจำหน่ายในตลาดสหภาพยุโรป หรือผลลัพธ์ของมันถูกใช้ในสหภาพยุโรป ผู้จัดจำหน่ายที่ไม่ใช่สหภาพยุโรปก็คาดว่าจะแต่งตั้งผู้แทนที่ได้รับอนุญาตในสหภาพยุโรป
- ชัตบอทของฉันเป็นระบบ AI ที่มีความเสี่ยงสูงหรือไม่?
- ปกติไม่ใช่เช่นนั้น ความเสี่ยงสูงถูกกำหนดโดยกรณีการใช้งานที่ระบุไว้ — ชีวมาตรฐาน, โครงสร้างพื้นฐานสำคัญ, การศึกษา, การทำงาน, บริการสำคัญ, บังคับใช้กฎหมาย, การย้ายถิ่นฐาน, ความยุติธรรม — รวมถึง AI ที่ฝังอยู่ในผลิตภัณฑ์ที่มีการกำกับดูแล ผู้ช่วยลูกค้าแบบทั่วไปมักอยู่ภายใต้หน้าที่ความโปร่งใสแทน
- โทษคืออะไร?
- กฎหมายนี้กำหนดค่าปรับการละเมิดตามระดับ โดยระดับสูงสุด — สูงถึง 7 % ของยอดขายรวมทั่วโลกหรือ 35 ล้านยูโร ขึ้นอยู่กับข้อใดสูงกว่า — จะถูกกำหนดไว้สำหรับการกระทำที่ห้ามทำ
- ความแตกต่างระหว่างผู้ให้บริการและผู้ปรับใช้คืออะไร?
- ผู้ให้บริการพัฒนาระบบ AI หรือสั่งพัฒนาขึ้นแล้ววางจำหน่ายภายใต้ชื่อของตนเอง ผู้ดำเนินการใช้ระบบนั้นภายใต้ความเป็นผู้มีอำนาจในหน้าที่ทางวิชาชีพ การรีแบรนด์ระบบของบุคคลที่สาม หรือการปรับเปลี่ยนอย่างสำคัญ สามารถเปลี่ยนผู้ดำเนินการเป็นผู้ให้บริการได้
แหล่งข้อมูล
- Regulation (EU) 2024/1689 — the AI Act, full text — EUR-Lex
- AI Act — official overview and implementation timeline — European Commission
- European AI Office — European Commission