قانون هوش مصنوعی اتحادیه اروپا (EU AI Act) چیست؟ خلاصه کامل و تأثیر آن بر شرکتهای ایرانی
خلاصهی دقیق قانون هوش مصنوعی اتحادیه اروپا: دستهبندی ریسک، کاربردهای ممنوع، جریمهها، تقویم اجرا پس از اصلاحیه ۲۰۲۶ (Digital Omnibus) و اینکه چرا شرکتهای غیراروپایی هم درگیرش میشوند.
قانون هوش مصنوعی اتحادیه اروپا (EU AI Act یا مقررات شمارهی 2024/1689) نخستین قانون جامع دنیا برای تنظیمگری هوش مصنوعی است. این قانون در ۱ اوت ۲۰۲۴ لازمالاجرا شد و بهجای اینکه «فناوری هوش مصنوعی» را بهطور کلی تنظیم کند، کاربردها را بر اساس سطح ریسکشان دستهبندی میکند: هرچه آسیب احتمالی یک کاربرد برای سلامت، ایمنی یا حقوق اساسی افراد بیشتر باشد، تکالیف سختتری دارد.
نکتهی مهم برای خوانندهی ایرانی: این قانون فقط برای شرکتهای اروپایی نیست. در ادامه توضیح میدهیم چرا.
بهروزرسانی مهم ۲۰۲۶: اتحادیه اروپا با مقررات اصلاحی موسوم به «Digital Omnibus on AI» (مقررات 2026/1744) که در ۲۷ ژوئیه ۲۰۲۶ لازمالاجرا شد، مهلت بخشی از تکالیف سیستمهای پرریسک را عقب انداخت. تقویم زیر بر اساس متن اصلاحشده است.
چهار سطح ریسک در EU AI Act
۱. ریسک غیرقابلقبول (ممنوع)
ماده ۵ برخی کاربردها را بهکلی ممنوع میکند؛ از جمله:
- امتیازدهی اجتماعی (Social Scoring) که به رفتار نامطلوب و ناعادلانه با افراد منجر شود
- دستکاری رفتار افراد با تکنیکهای زیرآستانهای یا فریبنده که به آنها آسیب جدی بزند
- سوءاستفاده از آسیبپذیریهای ناشی از سن، معلولیت یا وضعیت اجتماعی-اقتصادی
- جمعآوری بیهدف تصاویر چهره از اینترنت یا دوربینها برای ساخت پایگاه داده تشخیص چهره
- تشخیص احساسات در محیط کار و مؤسسات آموزشی (با استثنای موارد پزشکی و ایمنی)
- دستهبندی بیومتریک برای استنتاج ویژگیهای حساس مثل نژاد، باورهای سیاسی یا گرایش جنسی
اصلاحیهی ۲۰۲۶ یک ممنوعیت دیگر هم اضافه کرد: اپلیکیشنهایی که تصاویر جنسی بدون رضایت یا محتوای سوءاستفاده از کودکان تولید میکنند (موسوم به nudifier)، که از ۲ دسامبر ۲۰۲۶ اجرا میشود.
۲. ریسک بالا (High-Risk)
سیستمهایی که در حوزههای حساس فهرستشده در پیوست سوم به کار میروند، «پرریسک» محسوب میشوند؛ از جمله:
- استخدام و مدیریت کارکنان: غربالگری رزومه، ارزیابی داوطلب، تصمیم دربارهی ارتقا یا اخراج
- دسترسی به خدمات ضروری: اعتبارسنجی و امتیاز اعتباری، قیمتگذاری بیمه عمر و درمان
- آموزش: تعیین پذیرش یا ارزیابی دانشآموزان
- زیرساختهای حیاتی، اجرای قانون، مهاجرت و دادگستری
این سیستمها باید مدیریت ریسک، کیفیت داده، مستندسازی فنی، ثبت رویداد (لاگ)، شفافیت، نظارت انسانی و دقت و امنیت کافی داشته باشند. بهعلاوه، سیستمهای AI که جزء ایمنی محصولات مشمول مقررات دیگر اتحادیه (مثل تجهیزات پزشکی یا ماشینآلات) هستند هم پرریسک به حساب میآیند (پیوست یک).
۳. ریسک محدود (تکالیف شفافیت)
طبق ماده ۵۰، کاربر باید بداند با یک سیستم هوش مصنوعی (مثلاً چتبات) در تعامل است؛ محتوای مصنوعی مثل دیپفیک باید قابل تشخیص یا برچسبدار باشد.
۴. ریسک حداقلی
بیشتر کاربردهای روزمره — مثل فیلتر اسپم یا پیشنهاددهندهی محصول ساده — تکلیف خاصی ندارند، هرچند قانون پیروی داوطلبانه از کدهای رفتاری را تشویق میکند.
علاوه بر این چهار سطح، مدلهای هوش مصنوعی همهمنظوره (GPAI) مثل مدلهای زبانی بزرگ هم تکالیف جداگانهای مثل مستندسازی فنی و رعایت قانون کپیرایت دارند که از ۲ اوت ۲۰۲۵ اجرایی شده است.
تقویم اجرای EU AI Act (پس از اصلاحیه ۲۰۲۶)
| تاریخ | چه چیزی اجرایی میشود |
|---|---|
| ۱ اوت ۲۰۲۴ | لازمالاجرا شدن قانون |
| ۲ فوریه ۲۰۲۵ | ممنوعیتهای ماده ۵ و تکلیف سواد هوش مصنوعی (ماده ۴) |
| ۲ اوت ۲۰۲۵ | تکالیف مدلهای همهمنظوره (GPAI)، ساختار نظارتی و جریمهها |
| ۲ اوت ۲۰۲۶ | تکالیف شفافیت ماده ۵۰ (مثل اطلاعرسانی تعامل با AI) |
| ۲ دسامبر ۲۰۲۶ | ممنوعیت nudifierها؛ مهلت واترمارک برای سیستمهایی که از قبل عرضه شدهاند |
| ۲ دسامبر ۲۰۲۷ | تکالیف سیستمهای پرریسک پیوست سوم (مثل استخدام و اعتبارسنجی) — پیش از اصلاحیه ۲ اوت ۲۰۲۶ بود |
| ۲ اوت ۲۰۲۸ | تکالیف سیستمهای پرریسک پیوست یک (AI در محصولات تحت مقررات ایمنی) |
اصلاحیه همچنین متن ماده ۴ (سواد هوش مصنوعی) را بازنویسی کرد: تکلیف ارائهدهندگان و بهکارگیرندگان از «تضمین سطح کافی سواد» به «اتخاذ اقدامات برای حمایت از توسعهی سواد هوش مصنوعی» کارکنان تغییر کرد. یعنی الزام از تعهد به نتیجه به تعهد به تلاش تبدیل شد، اما حذف نشد. سادهسازیهای ویژهی شرکتهای کوچک و متوسط هم به شرکتهای «کوچک با سرمایهی متوسط» (تا ۷۵۰ نفر کارمند) گسترش یافت (خلاصهی Morgan Lewis، خلاصهی Gibson Dunn).
جریمههای قانون هوش مصنوعی اروپا
طبق ماده ۹۹:
- نقض ممنوعیتهای ماده ۵: تا ۳۵ میلیون یورو یا ۷٪ گردش مالی سالانهی جهانی (هرکدام بیشتر باشد)
- نقض سایر تکالیف (مثل الزامات سیستمهای پرریسک یا شفافیت): تا ۱۵ میلیون یورو یا ۳٪ گردش مالی جهانی
- ارائهی اطلاعات نادرست یا گمراهکننده به مقامات: تا ۷٫۵ میلیون یورو یا ۱٪ گردش مالی جهانی
برای شرکتهای کوچک و متوسط، سقف جریمه کمترِ این دو عدد است، نه بیشتر.
چرا EU AI Act شرکتهای ایرانی را هم درگیر میکند؟
ماده ۲ دامنهی قانون را فراتر از مرزهای اروپا تعریف کرده است. قانون شامل اینها میشود:
- ارائهدهندگانی که سیستم AI را در بازار اتحادیه عرضه میکنند، صرفنظر از اینکه کجا مستقرند
- ارائهدهندگان و بهکارگیرندگان مستقر در خارج از اتحادیه، در صورتی که خروجی سیستم هوش مصنوعی در اتحادیه استفاده شود
چند سناریوی واقعی برای یک شرکت ایرانی:
- یک شرکت نرمافزاری که محصولی با قابلیت غربالگری رزومه میسازد و مشتری اروپایی دارد، ممکن است «ارائهدهندهی سیستم پرریسک» محسوب شود.
- شرکتی که برای یک مشتری اروپایی خدمات تحلیل داده با AI انجام میدهد و خروجی آن در اروپا استفاده میشود، در دامنهی قانون قرار میگیرد.
- حتی اگر شرکت شما مستقیماً مشمول نباشد، مشتری یا شریک اروپاییتان مشمول است و در قرارداد، تعهدات را به تأمینکنندگانش منتقل میکند: مستندسازی، شفافیت، امکان ممیزی.
به همین دلیل آشنایی با این قانون برای هر شرکت صادرکنندهی خدمات دیجیتال، یک مزیت رقابتی است نه یک موضوع حاشیهای.
از کجا شروع کنیم؟ چکلیست کوتاه
- فهرست کاربردها: همهی سیستمهای AI که میسازید یا استفاده میکنید را فهرست کنید.
- تعیین نقش: برای هرکدام مشخص کنید «ارائهدهنده» هستید یا «بهکارگیرنده».
- تعیین سطح ریسک: آیا کاربردی در فهرست ممنوع یا پیوست سوم دارید؟
- شکافها: برای کاربردهای پرریسک، وضعیت مستندسازی، نظارت انسانی و مدیریت ریسک را بسنجید.
- سواد هوش مصنوعی: یک برنامهی آموزشی برای کارکنانی که با AI کار میکنند راه بیندازید؛ این تکلیف از ۲۰۲۵ اجرایی است.
استاندارد ISO/IEC 42001 و چارچوب NIST AI RMF هر دو زیرساخت مناسبی برای برآوردن بخش بزرگی از این الزامات فراهم میکنند. چارچوب کلی را در راهنمای جامع حاکمیت هوش مصنوعی و مقایسهی الزامات را در صفحهی انطباق هوش مصنوعی ببینید.
این مقاله جنبهی آموزشی دارد و جایگزین مشاورهی حقوقی دربارهی وضعیت خاص سازمان شما نیست.
منابع
- Regulation (EU) 2024/1689 — Artificial Intelligence Act (EUR-Lex)
- European Commission — AI Act: regulatory framework for AI
- AI Act Explorer — Article 2 (Scope)
- AI Act Explorer — Article 5 (Prohibited AI practices)
- AI Act Explorer — Annex III (High-risk AI systems)
- AI Act Explorer — Article 50 (Transparency obligations)
- AI Act Explorer — Article 99 (Penalties)
- Gibson Dunn — EU AI Act Omnibus Agreement: Postponed High-Risk Deadlines and Other Key Changes
- Morgan Lewis — EU Approves Delays and Other Amendments to Certain EU AI Act Obligations (June 2026)
این مطلب برایتان مفید بود؟
این موضوع در سازمان شما چه وضعیتی دارد؟
ارزیابی رایگان آمادگی، شکافها و اولویتهای سازمان را در ۱۰ دقیقه نشان میدهد.
ارزیابی رایگان سازمانمطالب مرتبط
استانداردهای AI
شفافیت و توضیحپذیری هوش مصنوعی (XAI): اگر نتوانید تصمیم AI را توضیح دهید، چه میشود؟
شفافیت در هوش مصنوعی یعنی چه و هوش مصنوعی قابل توضیح (Explainable AI) چیست؟ چهار اصل NIST، حق توضیح در GDPR و قانون هوش مصنوعی اروپا و راهکارهای عملی برای تصمیمات حساس.
۸ مهر ۱۴۰۵ · ۵ دقیقه مطالعه
استانداردهای AI
تفاوت ISO/IEC 42001 و NIST AI RMF در یک نگاه: کدام برای سازمان شما مناسبتر است؟
مقایسهی دقیق دو چارچوب اصلی حاکمیت هوش مصنوعی: ماهیت، ساختار، قابلیت گواهی، هزینه و کاربرد. همراه با جدول مقایسه و راهنمای انتخاب بر اساس وضعیت سازمان.
۸ مهر ۱۴۰۵ · ۵ دقیقه مطالعه
دیدگاهها (۰)
هنوز دیدگاهی ثبت نشده است. اولین نفر باشید؛ سؤالها و تجربههای شما به بهتر شدن این مطلب کمک میکند.