Skip to content
استانداردهای AI

قانون هوش مصنوعی اتحادیه اروپا (EU AI Act) چیست؟ خلاصه کامل و تأثیر آن بر شرکت‌های ایرانی

خلاصه‌ی دقیق قانون هوش مصنوعی اتحادیه اروپا: دسته‌بندی ریسک، کاربردهای ممنوع، جریمه‌ها، تقویم اجرا پس از اصلاحیه ۲۰۲۶ (Digital Omnibus) و اینکه چرا شرکت‌های غیراروپایی هم درگیرش می‌شوند.

عرفان احمدیانتشار: ۸ مهر ۱۴۰۵بازبینی: ۸ مهر ۱۴۰۵۶ دقیقه مطالعه
۰ دیدگاه

قانون هوش مصنوعی اتحادیه اروپا (EU AI Act یا مقررات شماره‌ی 2024/1689) نخستین قانون جامع دنیا برای تنظیم‌گری هوش مصنوعی است. این قانون در ۱ اوت ۲۰۲۴ لازم‌الاجرا شد و به‌جای اینکه «فناوری هوش مصنوعی» را به‌طور کلی تنظیم کند، کاربردها را بر اساس سطح ریسک‌شان دسته‌بندی می‌کند: هرچه آسیب احتمالی یک کاربرد برای سلامت، ایمنی یا حقوق اساسی افراد بیشتر باشد، تکالیف سخت‌تری دارد.

نکته‌ی مهم برای خواننده‌ی ایرانی: این قانون فقط برای شرکت‌های اروپایی نیست. در ادامه توضیح می‌دهیم چرا.

به‌روزرسانی مهم ۲۰۲۶: اتحادیه اروپا با مقررات اصلاحی موسوم به «Digital Omnibus on AI» (مقررات 2026/1744) که در ۲۷ ژوئیه ۲۰۲۶ لازم‌الاجرا شد، مهلت بخشی از تکالیف سیستم‌های پرریسک را عقب انداخت. تقویم زیر بر اساس متن اصلاح‌شده است.

چهار سطح ریسک در EU AI Act

۱. ریسک غیرقابل‌قبول (ممنوع)

ماده ۵ برخی کاربردها را به‌کلی ممنوع می‌کند؛ از جمله:

  • امتیازدهی اجتماعی (Social Scoring) که به رفتار نامطلوب و ناعادلانه با افراد منجر شود
  • دست‌کاری رفتار افراد با تکنیک‌های زیرآستانه‌ای یا فریبنده که به آن‌ها آسیب جدی بزند
  • سوءاستفاده از آسیب‌پذیری‌های ناشی از سن، معلولیت یا وضعیت اجتماعی-اقتصادی
  • جمع‌آوری بی‌هدف تصاویر چهره از اینترنت یا دوربین‌ها برای ساخت پایگاه داده تشخیص چهره
  • تشخیص احساسات در محیط کار و مؤسسات آموزشی (با استثنای موارد پزشکی و ایمنی)
  • دسته‌بندی بیومتریک برای استنتاج ویژگی‌های حساس مثل نژاد، باورهای سیاسی یا گرایش جنسی

اصلاحیه‌ی ۲۰۲۶ یک ممنوعیت دیگر هم اضافه کرد: اپلیکیشن‌هایی که تصاویر جنسی بدون رضایت یا محتوای سوءاستفاده از کودکان تولید می‌کنند (موسوم به nudifier)، که از ۲ دسامبر ۲۰۲۶ اجرا می‌شود.

۲. ریسک بالا (High-Risk)

سیستم‌هایی که در حوزه‌های حساس فهرست‌شده در پیوست سوم به کار می‌روند، «پرریسک» محسوب می‌شوند؛ از جمله:

  • استخدام و مدیریت کارکنان: غربالگری رزومه، ارزیابی داوطلب، تصمیم درباره‌ی ارتقا یا اخراج
  • دسترسی به خدمات ضروری: اعتبارسنجی و امتیاز اعتباری، قیمت‌گذاری بیمه عمر و درمان
  • آموزش: تعیین پذیرش یا ارزیابی دانش‌آموزان
  • زیرساخت‌های حیاتی، اجرای قانون، مهاجرت و دادگستری

این سیستم‌ها باید مدیریت ریسک، کیفیت داده، مستندسازی فنی، ثبت رویداد (لاگ)، شفافیت، نظارت انسانی و دقت و امنیت کافی داشته باشند. به‌علاوه، سیستم‌های AI که جزء ایمنی محصولات مشمول مقررات دیگر اتحادیه (مثل تجهیزات پزشکی یا ماشین‌آلات) هستند هم پرریسک به حساب می‌آیند (پیوست یک).

۳. ریسک محدود (تکالیف شفافیت)

طبق ماده ۵۰، کاربر باید بداند با یک سیستم هوش مصنوعی (مثلاً چت‌بات) در تعامل است؛ محتوای مصنوعی مثل دیپ‌فیک باید قابل تشخیص یا برچسب‌دار باشد.

۴. ریسک حداقلی

بیشتر کاربردهای روزمره — مثل فیلتر اسپم یا پیشنهاددهنده‌ی محصول ساده — تکلیف خاصی ندارند، هرچند قانون پیروی داوطلبانه از کدهای رفتاری را تشویق می‌کند.

علاوه بر این چهار سطح، مدل‌های هوش مصنوعی همه‌منظوره (GPAI) مثل مدل‌های زبانی بزرگ هم تکالیف جداگانه‌ای مثل مستندسازی فنی و رعایت قانون کپی‌رایت دارند که از ۲ اوت ۲۰۲۵ اجرایی شده است.

تقویم اجرای EU AI Act (پس از اصلاحیه ۲۰۲۶)

تاریخ چه چیزی اجرایی می‌شود
۱ اوت ۲۰۲۴ لازم‌الاجرا شدن قانون
۲ فوریه ۲۰۲۵ ممنوعیت‌های ماده ۵ و تکلیف سواد هوش مصنوعی (ماده ۴)
۲ اوت ۲۰۲۵ تکالیف مدل‌های همه‌منظوره (GPAI)، ساختار نظارتی و جریمه‌ها
۲ اوت ۲۰۲۶ تکالیف شفافیت ماده ۵۰ (مثل اطلاع‌رسانی تعامل با AI)
۲ دسامبر ۲۰۲۶ ممنوعیت nudifierها؛ مهلت واترمارک برای سیستم‌هایی که از قبل عرضه شده‌اند
۲ دسامبر ۲۰۲۷ تکالیف سیستم‌های پرریسک پیوست سوم (مثل استخدام و اعتبارسنجی) — پیش از اصلاحیه ۲ اوت ۲۰۲۶ بود
۲ اوت ۲۰۲۸ تکالیف سیستم‌های پرریسک پیوست یک (AI در محصولات تحت مقررات ایمنی)

اصلاحیه همچنین متن ماده ۴ (سواد هوش مصنوعی) را بازنویسی کرد: تکلیف ارائه‌دهندگان و به‌کارگیرندگان از «تضمین سطح کافی سواد» به «اتخاذ اقدامات برای حمایت از توسعه‌ی سواد هوش مصنوعی» کارکنان تغییر کرد. یعنی الزام از تعهد به نتیجه به تعهد به تلاش تبدیل شد، اما حذف نشد. ساده‌سازی‌های ویژه‌ی شرکت‌های کوچک و متوسط هم به شرکت‌های «کوچک با سرمایه‌ی متوسط» (تا ۷۵۰ نفر کارمند) گسترش یافت (خلاصه‌ی Morgan Lewis، خلاصه‌ی Gibson Dunn).

جریمه‌های قانون هوش مصنوعی اروپا

طبق ماده ۹۹:

  • نقض ممنوعیت‌های ماده ۵: تا ۳۵ میلیون یورو یا ۷٪ گردش مالی سالانه‌ی جهانی (هرکدام بیشتر باشد)
  • نقض سایر تکالیف (مثل الزامات سیستم‌های پرریسک یا شفافیت): تا ۱۵ میلیون یورو یا ۳٪ گردش مالی جهانی
  • ارائه‌ی اطلاعات نادرست یا گمراه‌کننده به مقامات: تا ۷٫۵ میلیون یورو یا ۱٪ گردش مالی جهانی

برای شرکت‌های کوچک و متوسط، سقف جریمه کمترِ این دو عدد است، نه بیشتر.

چرا EU AI Act شرکت‌های ایرانی را هم درگیر می‌کند؟

ماده ۲ دامنه‌ی قانون را فراتر از مرزهای اروپا تعریف کرده است. قانون شامل این‌ها می‌شود:

  • ارائه‌دهندگانی که سیستم AI را در بازار اتحادیه عرضه می‌کنند، صرف‌نظر از اینکه کجا مستقرند
  • ارائه‌دهندگان و به‌کارگیرندگان مستقر در خارج از اتحادیه، در صورتی که خروجی سیستم هوش مصنوعی در اتحادیه استفاده شود

چند سناریوی واقعی برای یک شرکت ایرانی:

  1. یک شرکت نرم‌افزاری که محصولی با قابلیت غربالگری رزومه می‌سازد و مشتری اروپایی دارد، ممکن است «ارائه‌دهنده‌ی سیستم پرریسک» محسوب شود.
  2. شرکتی که برای یک مشتری اروپایی خدمات تحلیل داده با AI انجام می‌دهد و خروجی آن در اروپا استفاده می‌شود، در دامنه‌ی قانون قرار می‌گیرد.
  3. حتی اگر شرکت شما مستقیماً مشمول نباشد، مشتری یا شریک اروپایی‌تان مشمول است و در قرارداد، تعهدات را به تأمین‌کنندگانش منتقل می‌کند: مستندسازی، شفافیت، امکان ممیزی.

به همین دلیل آشنایی با این قانون برای هر شرکت صادرکننده‌ی خدمات دیجیتال، یک مزیت رقابتی است نه یک موضوع حاشیه‌ای.

از کجا شروع کنیم؟ چک‌لیست کوتاه

  1. فهرست کاربردها: همه‌ی سیستم‌های AI که می‌سازید یا استفاده می‌کنید را فهرست کنید.
  2. تعیین نقش: برای هرکدام مشخص کنید «ارائه‌دهنده» هستید یا «به‌کارگیرنده».
  3. تعیین سطح ریسک: آیا کاربردی در فهرست ممنوع یا پیوست سوم دارید؟
  4. شکاف‌ها: برای کاربردهای پرریسک، وضعیت مستندسازی، نظارت انسانی و مدیریت ریسک را بسنجید.
  5. سواد هوش مصنوعی: یک برنامه‌ی آموزشی برای کارکنانی که با AI کار می‌کنند راه بیندازید؛ این تکلیف از ۲۰۲۵ اجرایی است.

استاندارد ISO/IEC 42001 و چارچوب NIST AI RMF هر دو زیرساخت مناسبی برای برآوردن بخش بزرگی از این الزامات فراهم می‌کنند. چارچوب کلی را در راهنمای جامع حاکمیت هوش مصنوعی و مقایسه‌ی الزامات را در صفحه‌ی انطباق هوش مصنوعی ببینید.

این مقاله جنبه‌ی آموزشی دارد و جایگزین مشاوره‌ی حقوقی درباره‌ی وضعیت خاص سازمان شما نیست.

این مطلب برایتان مفید بود؟

۰ دیدگاه

این موضوع در سازمان شما چه وضعیتی دارد؟

ارزیابی رایگان آمادگی، شکاف‌ها و اولویت‌های سازمان را در ۱۰ دقیقه نشان می‌دهد.

ارزیابی رایگان سازمان

دیدگاه‌ها (۰)

هنوز دیدگاهی ثبت نشده است. اولین نفر باشید؛ سؤال‌ها و تجربه‌های شما به بهتر شدن این مطلب کمک می‌کند.

دیدگاه خود را بنویسید

منتشر نمی‌شود؛ فقط برای اطلاع از پاسخ.

دیدگاه‌ها پس از بررسی منتشر می‌شوند. لطفاً اطلاعات محرمانه سازمان را اینجا ننویسید.