Η ημερομηνία γύρω από την οποία σχεδιάστηκε σχεδόν όλη η δουλειά συμμόρφωσης με την Πράξη για την Τεχνητή Νοημοσύνη, η 2 Αυγούστου 2026, έφτασε χωρίς τις υποχρεώσεις για τις οποίες είχαν προετοιμαστεί όλοι. Έξι ημέρες νωρίτερα, ο κανονισμός (ΕΕ) 2026/1744 - το ψηφιακό omnibus για την ΤΝ, που δημοσιεύτηκε στην Επίσημη Εφημερίδα στις 24 Ιουλίου 2026 και ισχύει από τις 27 Ιουλίου - μετέθεσε την ημερομηνία εφαρμογής για τα αυτοτελή συστήματα υψηλού κινδύνου του άρθρου 6(2) και του παραρτήματος III στις 2 Δεκεμβρίου 2027, και για την ΤΝ που λειτουργεί ως κατασκευαστικό στοιχείο ασφάλειας ρυθμιζόμενου προϊόντος στις 2 Αυγούστου 2028. Ο λόγος που δηλώθηκε ήταν ότι τα εναρμονισμένα πρότυπα δεν ήταν έτοιμα. Το άρθρο 26, που φέρει τις υποχρεώσεις οι οποίες βαρύνουν τους φορείς εφαρμογής, βρίσκεται ακριβώς μέσα στο μπλοκ που μετακινήθηκε.
Αυτό που έφτασε στην ώρα του ήταν το άρθρο 50, μαζί με ένα άρθρο 4 που ίσχυε ήδη από τις 2 Φεβρουαρίου 2025 και το οποίο το omnibus ξαναέγραψε έξι ημέρες νωρίτερα. Κανένα από τα δύο δεν ρωτά αν η ΤΝ σας είναι υψηλού κινδύνου. Η δουλειά που δημιουργούν αυτά τα δύο άρθρα είναι μια απογραφή περιουσιακών στοιχείων και μια πολιτική διατήρησης των logs, δύο τεκμήρια που τα πακέτα αποδεικτικών στοιχείων σας για το NIS2 και το ISO 27001 ήδη περιέχουν κατά το ήμισυ. Κανείς δεν χρειάζεται να ταξινομήσει ένα μοντέλο για να παραγάγει οποιοδήποτε από τα δύο.
Σχεδόν κάθε ομάδα υποδομής είναι φορέας εφαρμογής και όχι πάροχος: χρησιμοποιείτε συστήματα ΤΝ υπό τη δική σας εξουσία στο πλαίσιο επαγγελματικής δραστηριότητας, αλλά δεν αναπτύξατε κάποιο ούτε βάλατε το όνομά σας πάνω του. Αυτό κάνει το σύνολο των υποχρεώσεων στενότερο απ' όσο υπονοούν οι περισσότεροι προμηθευτές συμμόρφωσης, και σημαντικά μεγαλύτερο από το μηδέν.
Υποχρεώσεις φορέα εφαρμογής στην Πράξη για την ΤΝ, και το άρθρο που σας κάνει πάροχο
Το άρθρο 25(1) μετατρέπει έναν φορέα εφαρμογής σε πάροχο, με ολόκληρο το σύνολο υποχρεώσεων του κεφαλαίου III προσαρτημένο, σε τρεις περιπτώσεις: βάζετε το δικό σας όνομα ή εμπορικό σήμα σε ένα σύστημα υψηλού κινδύνου που βρίσκεται ήδη στην αγορά, κάνετε ουσιαστική τροποποίηση σε ένα σύστημα υψηλού κινδύνου που παραμένει υψηλού κινδύνου, ή αλλάζετε τον επιδιωκόμενο σκοπό ενός συστήματος ΤΝ, συμπεριλαμβανομένου ενός γενικού σκοπού, ώστε αυτό να γίνει υψηλού κινδύνου. Η τρίτη περίπτωση πιάνει τις ομάδες πλατφόρμας χωρίς να αγγίξει κανείς μοντέλο: το να συνδέσετε έναν βοηθό γενικού σκοπού με μια απόφαση που απαριθμεί το παράρτημα III είναι αλλαγή σκοπού, και τα χαρτιά που ακολουθούν δεν είναι τα χαρτιά που είχατε υπολογίσει. Αυτή η μετατροπή τρέχει στο ίδιο αναβληθέν ρολόι, οπότε είναι περιορισμός σχεδιασμού για το τι συνδέετε το 2027 και όχι υποχρέωση σήμερα.
Ο αριθμός προστίμου που κάνει τίτλους ανήκει σε κάποιον άλλο. Το άρθρο 99 ορίζει για τις απαγορευμένες πρακτικές του άρθρου 5 έως 35 εκατ. EUR ή 7% του παγκόσμιου ετήσιου κύκλου εργασιών. Οι παραβάσεις των υποχρεώσεων των φορέων εκμετάλλευσης, εκεί όπου ζουν το άρθρο 26 και το άρθρο 50, φτάνουν κατ' ανώτατο όριο τα 15 εκατ. EUR ή το 3%, και η παραπλάνηση μιας αρχής τα 7,5 εκατ. EUR ή το 1%. Το άρθρο 99(6) στη συνέχεια αντιστρέφει τον τύπο για τις ΜμΕ και τις νεοφυείς επιχειρήσεις, περιορίζοντας το πρόστιμο σε όποιο από τα δύο ποσά είναι το χαμηλότερο και όχι το υψηλότερο.
Η απογραφή συστημάτων ΤΝ είναι το τεκμήριο πάνω στο οποίο στηρίζονται όλα τα υπόλοιπα
Μια ανάλυση της IAPP που δημοσιεύτηκε στις 6 Μαΐου 2026 απαρίθμησε πέντε πράγματα που οι φορείς εφαρμογής δεν μπορούν να προσκομίσουν όταν τους ζητηθούν: ένα μητρώο συστημάτων ΤΝ, μια γραπτή αιτιολόγηση για το πώς ταξινομήθηκε κάθε σύστημα, ανθρώπινη εποπτεία τεκμηριωμένη ως κάτι άλλο πέρα από ένα οργανόγραμμα, μια πολιτική διατήρησης που καλύπτει συγκεκριμένα συστήματα ΤΝ, και ένα καθορισμένο όριο κλιμάκωσης ή αναστολής για τα περιστατικά. Καθένα από αυτά τα πέντε είναι κάτι που το χτίζει μια ομάδα υποδομής, και τα τέσσερα είναι αδύνατα χωρίς το πρώτο. Ένα μητρώο συστημάτων ΤΝ γράφεται πάνω σε μια απογραφή μηχανημάτων, και η Sencai χτίζει αυτή τη δεύτερη λίστα διαβάζοντας τους ίδιους τους λογαριασμούς, σε έντεκα παρόχους cloud και στο on-premise υλικό που φτάνει ένας host agent, οπότε φέρει την ημερομηνία του τρεξίματος και όχι εκείνου που την επεξεργάστηκε τελευταίος.
Το shadow AI είναι εκεί που πάει στραβά το μητρώο, και έχει τίμημα. Η έκθεση Cost of a Data Breach Report 2025 της IBM διαπίστωσε ότι ένας στους πέντε οργανισμούς που μελετήθηκαν ανέφερε παραβίαση με εμπλοκή ΤΝ που κανείς δεν είχε εγκρίνει, και όπου η εμπλοκή shadow AI ήταν υψηλή, οι παραβιάσεις αυτές κόστισαν περίπου 670.000 USD πάνω από τον παγκόσμιο μέσο όρο των 4,44 εκατ. USD. Ο νομοθετικός σύνδεσμος είναι άμεσος: το άρθρο 50 απαιτεί να γνωστοποιείτε ότι κάποιος έχει να κάνει με σύστημα ΤΝ, και δεν μπορείτε να γνωστοποιήσετε ένα σύστημα που δεν ξέρετε ότι τρέχει.
Οι απαιτήσεις καταγραφής βάζουν κατώτατο όριο έξι μηνών σε δύο διαφορετικά μέρη
Το άρθρο 26(6) απαιτεί από τους φορείς εφαρμογής να τηρούν τα αυτόματα παραγόμενα αρχεία καταγραφής ενός συστήματος ΤΝ υψηλού κινδύνου που βρίσκονται υπό τον έλεγχό τους για διάστημα κατάλληλο για τον επιδιωκόμενο σκοπό του, και τουλάχιστον έξι μήνες, εκτός αν ορίζει διαφορετικά το ενωσιακό ή το εθνικό δίκαιο. Το άρθρο 19 θέτει την κατοπτρική υποχρέωση στους παρόχους με το ίδιο κατώτατο όριο των έξι μηνών, οπότε ο αριθμός εμφανίζεται δύο φορές μέσα στην Πράξη, σε δύο μέρη που το καθένα θα υποθέσει ότι το άλλο κρατά το αρχείο.
Το άρθρο 12(3), γραμμένο για τη βιομετρική ταυτοποίηση, είναι η πιο χρήσιμη παράγραφος της Πράξης για όποιον σχεδιάζει μορφή log. Ονομάζει την ημερομηνία και ώρα έναρξης και λήξης κάθε περιόδου χρήσης, τη βάση δεδομένων αναφοράς που ελέγχθηκε, τα δεδομένα εισόδου που παρήγαγαν αντιστοίχιση, και την ταυτότητα των ανθρώπων που επαλήθευσαν το αποτέλεσμα. Διαβασμένο ως προδιαγραφή και όχι ως κανόνας για τα βιομετρικά, περιγράφει τι περιέχει μια υπερασπίσιμη γραμμή log: πότε, ως προς τι, σε ποια είσοδο, και με ποια εξουσιοδότηση.
Το ίδιο ίχνος ελέγχου απαντά στο NIS2 και στο ISO 27001
Τίποτα από αυτά δεν είναι νέα δουλειά αποδεικτικών στοιχείων αν βρίσκεστε ήδη μέσα στο NIS2. Η οδηγία απαιτούσε ενσωμάτωση έως τις 17 Οκτωβρίου 2024 και τρέχει ένα ρολόι τριών σταδίων για τα σημαντικά περιστατικά: μια έγκαιρη προειδοποίηση εντός 24 ωρών, μια πληρέστερη κοινοποίηση εντός 72, μια τελική έκθεση εντός ενός μήνα. Το να προλάβετε αυτό το ρολόι είναι άσκηση ανασύνθεσης, δηλαδή πρόβλημα των logs. Το ISO/IEC 27001:2022 φέρει τους αντίστοιχους ελέγχους από τη δημοσίευσή του: το παράρτημα A 8.15 για την παραγωγή, αποθήκευση και προστασία των logs, το 8.16 για την παρακολούθηση ανώμαλης συμπεριφοράς. Το ISO/IEC 42001:2023, το πρότυπο συστήματος διαχείρισης ΤΝ που δημοσιεύτηκε στις 18 Δεκεμβρίου 2023, δεν είναι ακόμη εναρμονισμένο ευρωπαϊκό πρότυπο, οπότε η πιστοποίηση ως προς αυτό σας αγοράζει μια αξιόπιστη απάντηση προς έναν πελάτη και καμία τεκμαιρόμενη συμμόρφωση με την Πράξη.
Αυτή η επικάλυψη είναι το επιχείρημα για να καταγράφετε μια ενέργεια υποβοηθούμενη από ΤΝ όπως κάθε άλλη αλλαγή, αντί να στήσετε ένα δεύτερο αρχείο διακυβέρνησης ΤΝ που παλιώνει μέχρι το δεύτερο τρίμηνο. Η Sencai το παίρνει κυριολεκτικά: μια αποκατάσταση που πρότεινε ένα μοντέλο και ενέκρινε ένας άνθρωπος αρχειοθετείται δίπλα σε έναν κανόνα firewall που κάποιος επεξεργάστηκε με το χέρι, και οι ενημερώσεις και οι διαγραφές απορρίπτονται από το επίπεδο αποθήκευσης αντί να αποθαρρύνονται από μια πολιτική. Διαβάστε το άρθρο 26(6) απέναντι σε αυτόν τον σχεδιασμό και το νόημά του οξύνεται. Έξι μήνες logs είναι έξι μήνες αποδεικτικών στοιχείων μόνο αν η διατήρηση είναι ιδιότητα του ίδιου του αποθηκευτικού χώρου· ένα αρχείο που ένας χειριστής μπορεί να επεξεργαστεί αθόρυβα τον τέταρτο μήνα έχει πολιτική διατήρησης με τον τρόπο που μια πόρτα στηριγμένη ανοιχτή έχει κλειδαριά.
Το ερωτηματολόγιο του προμηθευτή φτάνει πολύ πριν από τη ρυθμιστική αρχή
Και οι πελάτες σας εμπίπτουν στο πεδίο εφαρμογής, και το πρόγραμμα συμμόρφωσής τους σας φτάνει ως αίτημα εγγράφων μήνες πριν από οποιαδήποτε ρυθμιστική αρχή. Οι ερωτήσεις είναι σταθερές: ποιοι πάροχοι μοντέλων επεξεργάζονται τα δεδομένα μας, πότε εμπλέκονται, υπό ποια διατήρηση, και τι σταματά τη χρήση από το να ξεφύγει. Οι τρεις από τις τέσσερις απαντώνται από ένα έγγραφο γραμμένο μία φορά και δημοσιευμένο, και έτσι ακριβώς τις απαντάμε. Η τέταρτη αντιστέκεται σε αυτό, γιατί μια ειλικρινής απάντηση χρειάζεται αριθμό, όχι παράγραφο: η δική μας είναι ένας προϋπολογισμός ανά άτομο με σταθερό ανώτατο όριο, η μόνη μορφή που μπορεί ένας πελάτης να ελέγξει απέναντι σε ένα τιμολόγιο. Μια λίστα υπεργολάβων επεξεργασίας ονομάζει εταιρείες· το DPA σας και η δική σας αιτιολόγηση ταξινόμησης αποφασίζουν αν το να τις ονομάσετε αρκεί.
Τι να χτίσετε πρώτο, και τι μπορεί να περιμένει ως το 2027
Ξεκινήστε από το μητρώο: το άρθρο 50 δεσμεύει σήμερα, και όλα τα μετέπειτα εξαρτώνται από το να ξέρετε τι τρέχετε. Η μηχανικά αναγνώσιμη σήμανση συνθετικού περιεχομένου από παραγωγικά συστήματα που βρίσκονταν ήδη στην αγορά πριν από τις 2 Αυγούστου 2026 έχει μεταβατική περίοδο που κλείνει στις 2 Δεκεμβρίου 2026, και οι υποχρεώσεις επισήμανσης για τα deepfakes και για κείμενο παραγόμενο από ΤΝ σε θέματα δημοσίου συμφέροντος βαρύνουν τον φορέα εφαρμογής, όχι τον προμηθευτή που σας πούλησε το μοντέλο. Έπειτα ορίστε τη διατήρηση: οι έξι μήνες είναι κατώτατο όριο για τα συστήματα υψηλού κινδύνου, όχι στόχος, και θα συγκρουστούν με έναν κανόνα προστασίας δεδομένων που έχετε ήδη γράψει.
Το άρθρο 4 κοστίζει τα λιγότερα από τα τρία. Το omnibus το άμβλυνε από τη διασφάλιση επαρκούς επιπέδου γραμματισμού στην ΤΝ στη λήψη μέτρων που στηρίζουν την ανάπτυξή του, με ρητό κείμενο ότι δεν χρειάζεται να διασφαλίζεται κανένα συγκεκριμένο επίπεδο σε κανένα άτομο, οπότε ένα χρονολογημένο παρουσιολόγιο για μια μονόωρη συνεδρία είναι το φθηνότερο συμμορφούμενο τεκμήριο σε ολόκληρη την Πράξη. Κάντε αυτή τη δουλειά μέσα στο 2027 και η 2 Δεκεμβρίου φτάνει με το μητρώο γραμμένο και τον κανόνα διατήρησης ήδη εφαρμοσμένο στα συστήματα που κατονομάζει, αντί να συντάσσεται τον ίδιο μήνα που αυτά τα συστήματα μπαίνουν στο πεδίο εφαρμογής. Το μητρώο πάει πρώτο, ούτως ή άλλως.