
Ar jūsų DI sistema didelės rizikos? Vien Annex III sąrašo nepakanka

DI sistemos didelės rizikos statusą preliminariai nustatykite pagal jos paskirtį ir poveikį sprendimui: pirmiausia patikrinkite draudžiamas praktikas, tada reguliuojamo produkto saugos kelią ir Annex III naudojimo atvejį, galiausiai – galimą išimtį bei fizinių asmenų profiliavimą. Galiojanti DI akto redakcija nustato abu didelės rizikos klasifikavimo kelius ir taisyklę, kad profiliuojančiai Annex III sistemai išimtis netaikoma.
Vertinkite konkrečią funkciją, o ne vien tiekėjo etiketę ar savo organizacijos sektorių. Ta pati technologija, naudojama paraiškoms techniškai sutvarkyti ir kandidatams atrinkti, gali atlikti teisiškai skirtingas užduotis. Klasifikavimas atsako, ar sistemai taikoma didelės rizikos kategorija; vėlesnis atitikties auditas tikrina, kaip vykdomos su ta kategorija susijusios pareigos.
Aprašykite paskirtį ir patikrinkite draudimus
Pradėkite nuo vieno sistemos aprašo: kokie duomenys įvedami, koks rezultatas gaunamas, kas juo naudojasi ir kokį sprendimą jis gali pakeisti. Užfiksuokite tiekėjo nurodytą paskirtį ir savo numatomą naudojimą. Jeigu perkate plačios paskirties įrankį, aprašykite būtent pasirinktą darbo eigą – vien bendras produkto pavadinimas neparodo, ar jo rezultatas naudojamas žmonėms vertinti.
Prieš didelės rizikos šakas įvertinkite draudžiamas praktikas. Pavyzdžiui, draudimų sąraše yra tam tikras socialinis vertinimas, sukeliantis nepagrįstą ar neproporcingą nepalankų elgesį, ir emocijų nustatymas darbo arba švietimo aplinkoje, išskyrus numatytas medicinines ar saugos priežastis. Jei sistemos funkcija panaši į tokią praktiką, išsaugokite tikslų veikimo aprašą, duomenų kategorijas bei naudojimo tikslą ir kreipkitės teisinio vertinimo. Vien priskyrimas didelės rizikos kategorijai draudimo klausimo neišsprendžia.
Ar DI yra reguliuojamo produkto saugos dalis?
Produkto kelias taikomas, kai DI sistema yra į atitinkamų ES produktų saugos teisės aktų sritį patenkančio produkto saugos komponentas arba pati yra toks produktas, o tam produktui privalomas trečiosios šalies atitikties vertinimas. Reikia nustatyti abi aplinkybes. Vien tai, kad sistema įdiegta į įrenginį, veikia gamykloje ar padeda prižiūrėti įrangą, šio kelio nepatvirtina.
Patikrinkite, kas nutiktų funkcijai sugedus. Vien patogumui, našumui, paslaugos efektyvumui ar kokybės kontrolei skirtas DI nelaikomas saugos komponentu, jei jo gedimas nekelia pavojaus sveikatai ar saugai. Sąlyginiame pavyzdyje DI modulis, stabdantis pavojingą įrenginio veikimą, reikalautų išsamios saugos funkcijos patikros. Jeigu trečiosios šalies vertinimas būtinas tik dėl su sveikata ir sauga nesusijusios rizikos, pavyzdžiui, tam tikrų elektromagnetinių trukdžių, šio kelio sąlyga taip pat gali būti neįvykdyta.
Išsaugokite produkto techninį aprašą, DI funkcijos ir galimų gedimų schemą, taikomo sektoriaus teisės akto nustatymo pagrindimą bei duomenis apie privalomą atitikties vertinimą. Šiai šakai paprastai reikia produkto saugos specialisto ir teisininko, išmanančio atitinkamą sektorių: lemiamas yra konkretaus gaminio reguliavimas, ne bendras organizacijos veiklos pobūdis.
Annex III: ieškokite naudojimo atvejo, ne sektoriaus
Jeigu produkto kelias nepatvirtintas, sutikrinkite sistemos paskirtį su konkrečiu Annex III punktu. Švietimo srityje svarbus naudojimas priėmimui ar mokymosi rezultatams vertinti, darbo srityje – paraiškoms filtruoti ir kandidatams vertinti. Į sąrašą taip pat įtrauktas fizinių asmenų kreditingumo vertinimas, tačiau atskirai išskirtas finansinio sukčiavimo aptikimas. Kritinės infrastruktūros punktas apima saugos komponentus, naudojamus valdant ir eksploatuojant, be kita ko, kritinę skaitmeninę infrastruktūrą bei vandens, dujų, šilumos ar elektros tiekimą.
Sąlyginiame darbo atrankos pavyzdyje kandidatų reitingavimas atitinka konkrečią sąraše nurodytą funkciją; sąlyginiame švietimo pavyzdyje stojamojo balo apskaičiavimas tiesiogiai veikia priėmimo vertinimą. Vandens tiekimo įmonėje naudojama DI sistema į infrastruktūros punktą nepatenka vien dėl darbdavio pavadinimo: būtina nustatyti, ar jos funkcija susijusi su tiekimo valdymo sauga. Kredito įstaigos įrankiui savo ruožtu svarbu atskirti asmens kreditingumo vertinimą nuo sukčiavimo aptikimo paskirties.
Prie šios šakos išsaugokite pasirinktą Annex III punktą, tiekėjo instrukciją, vietinį naudojimo scenarijų ir sprendimo eigą, rodančią, kas daroma su sistemos rezultatu. Jei tas pats įrankis naudojamas kelioms užduotims, jas aprašykite atskirai. Dėl kritinės infrastruktūros saugos funkcijos ar finansinio produkto paskirties ribos reikia ir teisinės, ir atitinkamo sektoriaus ekspertizės.
Kada galima išimtis ir kodėl svarbus profiliavimas?
Annex III atitinkanti sistema gali nepatekti į didelės rizikos kategoriją, jei ji nekelia reikšmingos žalos sveikatai, saugai ar pagrindinėms teisėms rizikos, įskaitant atvejį, kai iš esmės neveikia sprendimo rezultato. Be to, ji turi atlikti bent vieną iš numatytų užduočių: siaurą procedūrinį veiksmą, jau užbaigtos žmogaus veiklos rezultato pagerinimą, ankstesnių sprendimų dėsningumų nustatymą nepakeičiant žmogaus vertinimo be tinkamos peržiūros arba parengiamąjį darbą būsimam vertinimui.
Praktinę ribą nusako rezultato vaidmuo. Sąlyginiame priėmimo procese paraiškų surūšiavimas pagal pasirinktą studijų programą gali būti procedūrinė užduotis, o stojančiųjų tinkamumo balai jau daro įtaką vertinimo turiniui. DLA Piper teisinė analizė taip pat skiria techninį duomenų sutvarkymą nuo kandidatų vertinimo ar reitingavimo. Vien galimybė žmogui pamatyti rezultatą dar neįrodo, kad sistema sprendimui nedaro esminės įtakos.
Atskirai nustatykite, ar sistema profiluoja fizinius asmenis – automatizuotai naudoja jų asmens duomenis asmeniniams aspektams, pavyzdžiui, darbo rezultatams, elgsenai ar ekonominei padėčiai, vertinti arba prognozuoti. Jei Annex III naudojimo atveju vyksta toks profiliavimas, minėta išimtis netaikoma. Išsaugokite duomenų kategorijas, vertinamas savybes, sistemos išvestį ir jos panaudojimo aprašą; ribinį atvejį turėtų vertinti teisės bei duomenų apsaugos specialistai.
Išimtimi besiremiantis tiekėjas turi dokumentuoti savo vertinimą prieš pateikdamas sistemą rinkai arba pradėdamas ją naudoti. Sistemą naudojančiai organizacijai verta gauti šį pagrindimą ir palyginti jį su savo darbo eiga. Jei vietinis naudojimas skiriasi nuo tiekėjo aprašyto, vien tiekėjo išvada neatsako į klausimą, kokią funkciją sistema atlieka jūsų organizacijoje.
Užfiksuokite klasę prieš pradėdami atitikties auditą
Klasifikavimo įraše nurodykite sistemos versiją, numatytą paskirtį, tikrintus draudimus, produkto saugos ir Annex III vertinimą, išimties bei profiliavimo argumentus. Išvada gali būti apie galimai draudžiamą praktiką, didelę riziką pagal vieną iš klasifikavimo kelių, pagrįstą Annex III išimtį arba tai, kad pagal aprašytą paskirtį didelės rizikos pagrindo nenustatyta. Pažymėkite neišspręstus klausimus ir peržiūrėkite įrašą pasikeitus funkcijai ar naudojimui.
Didelės rizikos išvada atveria kitą darbą: pagal organizacijos vaidmenį vertinti konkrečias pareigas, techninę dokumentaciją, žmogaus priežiūrą ir rizikos valdymą. White & Case taikymo terminų apžvalgoje nurodyta, kad Annex III didelės rizikos taisyklės taikomos nuo 2027 m. gruodžio 2 d., o reguliuojamų produktų saugos keliui – nuo 2028 m. rugpjūčio 2 d. Terminai padeda planuoti atitikties darbus; sistemos paskirtį ir jos poveikį sprendimui reikia nustatyti prieš sprendžiant, kokių darbų prireiks.
Taip pat skaitykite:
Susiję straipsniai


DI ataskaitų lavina sustabdė „Google“ atvirojo kodo premijas

„RSA Agent ID“: rizikingam agento veiksmui reikės įvardyto žmogaus

MB ar UAB: 1 000 eurų kapitalas nėra svarbiausias skirtumas

„LinkedIn“ kūrėjų paieška turi penkis filtrus, bet Lietuvai dar uždaryta

DI keičia Lietuvos IT rinką: per 8 mėnesius darbuotojų sumažėjo 681
Prenumeruokite mūsų naujienlaiškį
Gaukite naujausias Web3, DI ir kriptovaliutų naujienas tiesiai į savo el. pašto dėžutę.