Czy Twoja firma technologiczna jest gotowa na AI Act i NIS2?
Wyobraź sobie sytuację, w której Twój innowacyjny system oparty na sztucznej inteligencji zostaje zablokowany tuż przed premierą z powodu niespełnienia wymogów prawnych. Albo, co gorsza, Twoja firma pada ofiarą cyberataku, a brak odpowiednich zabezpieczeń skutkuje gigantycznymi karami finansowymi. To nie są scenariusze z filmu science fiction, ale realne zagrożenia, przed którymi stoją firmy technologiczne w obliczu nadchodzących regulacji AI Act i NIS2.
AI Act obowiązuje od 1 sierpnia 2024 roku, NIS2 — od 18 października 2024 r. (termin implementacji)
Ten artykuł to Twój kompleksowy przewodnik po AI Act i NIS2. Dowiesz się, jakie obowiązki nakładają te regulacje na Twoją firmę, jakie kroki musisz podjąć, aby im sprostać, oraz jak uniknąć potencjalnych kar. Przygotuj się na zmiany, zanim one zaskoczą Ciebie!
Podstawa prawna: AI Act i Dyrektywa NIS2
Podstawą prawną dla omawianych obowiązków są dwa kluczowe akty prawne Unii Europejskiej: Rozporządzenie Parlamentu Europejskiego i Rady (UE) w sprawie ustanowienia zharmonizowanych zasad dotyczących sztucznej inteligencji (Akt o sztucznej inteligencji), czyli AI Act, oraz Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii (NIS2).
AI Act, w swoim założeniu, ma na celu stworzenie jednolitego rynku dla sztucznej inteligencji w Europie, przy jednoczesnym zapewnieniu wysokiego poziomu ochrony praw podstawowych i bezpieczeństwa. Reguluje on rozwój, wprowadzanie do obrotu i użytkowanie systemów AI, klasyfikując je w zależności od poziomu ryzyka, jakie stwarzają dla społeczeństwa.
Dyrektywa NIS2 natomiast, stanowi aktualizację i rozszerzenie poprzedniej dyrektywy NIS z 2016 roku. Ma ona na celu wzmocnienie cyberbezpieczeństwa w całej Unii Europejskiej poprzez nałożenie obowiązków na szeroki zakres podmiotów, w tym firmy technologiczne, w zakresie zarządzania ryzykiem cybernetycznym, raportowania incydentów oraz wdrażania odpowiednich środków bezpieczeństwa.
Warto również zwrócić uwagę na art. 83 RODO (Rozporządzenie Ogólne o Ochronie Danych), który przewiduje wysokie kary finansowe za naruszenie przepisów o ochronie danych osobowych. W kontekście AI Act i NIS2, naruszenia te mogą dotyczyć np. nieprawidłowego przetwarzania danych w systemach AI lub braku odpowiednich zabezpieczeń przed cyberatakami, które prowadzą do wycieku danych.
Szczegółowa analiza prawna przypadków
Systemy AI wysokiego ryzyka według AI Act
AI Act wprowadza podział systemów AI na różne kategorie ryzyka. Największe obostrzenia dotyczą systemów wysokiego ryzyka, które mogą zagrażać zdrowiu, bezpieczeństwu lub prawom podstawowym obywateli. Przykłady takich systemów to:
- Systemy identyfikacji biometrycznej na odległość w czasie rzeczywistym w przestrzeni publicznej.
- Systemy oceny kredytowej, które mogą prowadzić do dyskryminacji.
- Systemy wykorzystywane w rekrutacji i zarządzaniu zasobami ludzkimi.
Jeśli Twoja firma rozwija lub wdraża system AI, który kwalifikuje się jako system wysokiego ryzyka, musisz spełnić szereg wymogów, w tym przeprowadzić ocenę ryzyka, wdrożyć system zarządzania ryzykiem, zapewnić transparentność działania systemu oraz poddać się ocenie zgodności.
Obowiązki w zakresie cyberbezpieczeństwa wynikające z NIS2
Dyrektywa NIS2 nakłada na firmy technologiczne szereg obowiązków w zakresie cyberbezpieczeństwa. Do najważniejszych z nich należą:
- Wdrożenie polityk i procedur zarządzania ryzykiem cybernetycznym.
- Zapewnienie bezpieczeństwa systemów informatycznych i sieci.
- Raportowanie incydentów cybernetycznych do właściwych organów.
- Przeprowadzanie regularnych audytów bezpieczeństwa.
Ponadto, NIS2 wprowadza obowiązek wyznaczenia osoby odpowiedzialnej za cyberbezpieczeństwo w firmie oraz regularne szkolenia pracowników w zakresie cyberhigieny.
Odpowiedzialność za błędy systemów AI – orzecznictwo TSUE
Kwestia odpowiedzialności za szkody wyrządzone przez systemy AI jest przedmiotem intensywnej debaty prawnej. Choć AI Act nie reguluje bezpośrednio tej kwestii, to orzecznictwo Trybunału Sprawiedliwości Unii Europejskiej (TSUE) może mieć istotny wpływ na interpretację przepisów dotyczących odpowiedzialności cywilnej w kontekście AI.
Przykładowo, w sprawach dotyczących odpowiedzialności za produkty wadliwe, TSUE podkreślał, że producent odpowiada za szkody wyrządzone przez produkt, niezależnie od tego, czy wada wynika z błędu projektowego, produkcyjnego czy informacyjnego. Analogicznie, można argumentować, że producent systemu AI powinien odpowiadać za szkody wyrządzone przez ten system, jeśli wada wynika z błędów w algorytmach, danych treningowych lub braku odpowiednich zabezpieczeń.
Warto śledzić orzecznictwo TSUE w tym zakresie, ponieważ może ono kształtować standardy odpowiedzialności za błędy systemów AI i wpływać na strategie zarządzania ryzykiem w Twojej firmie.
Ryzyka dla przedsiębiorcy: kary, postępowania, odpowiedzialność
Niewdrożenie AI Act i NIS2 w Twojej firmie wiąże się z poważnymi ryzykami prawnymi i finansowymi. Przede wszystkim, grożą Ci wysokie kary finansowe, które mogą sięgać nawet kilku procent rocznego obrotu firmy. Ponadto, możesz zostać objęty postępowaniem administracyjnym, które może skutkować nakazem zaprzestania działalności lub wprowadzenia zmian w systemach AI lub zabezpieczeniach cybernetycznych.
Dodatkowo, pamiętaj o odpowiedzialności cywilnej za szkody wyrządzone przez systemy AI lub w wyniku cyberataków. Jeśli Twoja firma nie wdroży odpowiednich środków bezpieczeństwa, możesz zostać pociągnięty do odpowiedzialności za straty poniesione przez klientów, partnerów biznesowych lub inne osoby trzecie.
Warto również zwrócić uwagę na ryzyko reputacyjne. Informacja o naruszeniu przepisów AI Act lub NIS2 może negatywnie wpłynąć na wizerunek Twojej firmy i zaufanie klientów. W dzisiejszych czasach, dbałość o bezpieczeństwo i zgodność z prawem jest kluczowa dla budowania silnej marki.
Nie zapominaj także o odpowiedzialności karnej. W niektórych przypadkach, naruszenie przepisów AI Act lub NIS2 może stanowić przestępstwo, za które grozi kara pozbawienia wolności. Dotyczy to zwłaszcza sytuacji, gdy naruszenie to spowodowało poważne szkody dla zdrowia, życia lub mienia.
Przykład z praktyki: Klient nie miał procedur raportowania incydentów – skutek: wysoka kara
Jeden z naszych klientów, firma technologiczna specjalizująca się w rozwoju oprogramowania dla sektora finansowego, padła ofiarą cyberataku. W wyniku ataku, doszło do wycieku danych osobowych klientów banku, który korzystał z oprogramowania naszego klienta. Niestety, firma nie posiadała wdrożonych procedur raportowania incydentów cybernetycznych, co stanowiło naruszenie przepisów NIS2.
W konsekwencji, Prezes Urzędu Ochrony Danych Osobowych (UODO) wszczął postępowanie administracyjne w sprawie naruszenia przepisów o ochronie danych osobowych. W toku postępowania, UODO ustalił, że firma nie wdrożyła odpowiednich środków technicznych i organizacyjnych w celu zapewnienia bezpieczeństwa danych osobowych, a także nie poinformowała klientów o incydencie w terminie określonym w RODO.
Ostatecznie, Prezes UODO nałożył na firmę karę pieniężną w wysokości 220 000 PLN. Ponadto, firma została zobowiązana do wdrożenia szeregu środków naprawczych, w tym przeprowadzenia audytu bezpieczeństwa, wdrożenia procedur raportowania incydentów oraz przeszkolenia pracowników w zakresie cyberbezpieczeństwa.
- Brak wdrożonych procedur raportowania incydentów.
- Niewystarczające środki techniczne i organizacyjne w zakresie bezpieczeństwa danych.
- Brak terminowego poinformowania klientów o incydencie.
- Niedostateczne przeszkolenie pracowników w zakresie cyberbezpieczeństwa.
Co zrobić krok po kroku: wdrożenie AI Act i NIS2
1. Przeprowadź audyt zgodności z AI Act i NIS2.
Zacznij od dokładnej analizy Twojej działalności i zidentyfikuj, które systemy AI i procesy podlegają regulacjom AI Act i NIS2. Określ, jakie obowiązki wynikają z tych regulacji w odniesieniu do Twojej firmy. Termin realizacji: 2-4 tygodnie.
2. Oceń ryzyko związane z systemami AI.
Jeśli Twoja firma rozwija lub wdraża systemy AI wysokiego ryzyka, przeprowadź szczegółową ocenę ryzyka związanego z ich użytkowaniem. Zidentyfikuj potencjalne zagrożenia dla zdrowia, bezpieczeństwa i praw podstawowych obywateli. Termin realizacji: 4-6 tygodni.
3. Wdroż system zarządzania ryzykiem cybernetycznym.
Opracuj i wdroż polityki i procedury zarządzania ryzykiem cybernetycznym, zgodnie z wymogami NIS2. Zapewnij bezpieczeństwo systemów informatycznych i sieci. Termin realizacji: 6-8 tygodni.
4. Opracuj procedury raportowania incydentów cybernetycznych.
Stwórz jasne i skuteczne procedury raportowania incydentów cybernetycznych do właściwych organów. Zdefiniuj role i obowiązki w procesie raportowania. Termin realizacji: 2-4 tygodnie.
5. Przeprowadź szkolenia dla pracowników w zakresie cyberhigieny.
Zorganizuj regularne szkolenia dla pracowników w zakresie cyberhigieny. Uświadom im zagrożenia związane z cyberprzestępczością i naucz ich, jak unikać ataków phishingowych, malware i innych zagrożeń. Termin realizacji: cyklicznie, co 3-6 miesięcy.
6. Wyznacz osobę odpowiedzialną za cyberbezpieczeństwo.
Wyznacz osobę odpowiedzialną za cyberbezpieczeństwo w Twojej firmie. Osoba ta powinna posiadać odpowiednie kwalifikacje i doświadczenie w zakresie cyberbezpieczeństwa. Termin realizacji: natychmiast.
7. Zapewnij transparentność działania systemów AI.
Jeśli Twoja firma rozwija lub wdraża systemy AI, zadbaj o transparentność ich działania. Wyjaśnij użytkownikom, jak działa system, jakie dane wykorzystuje i jakie decyzje podejmuje. Termin realizacji: na bieżąco, podczas projektowania i wdrażania systemów AI.
8. Regularnie aktualizuj oprogramowanie i systemy bezpieczeństwa.
Regularnie aktualizuj oprogramowanie i systemy bezpieczeństwa, aby chronić się przed najnowszymi zagrożeniami cybernetycznymi. Monitoruj luki w zabezpieczeniach i reaguj na nie niezwłocznie. Termin realizacji: na bieżąco, zgodnie z zaleceniami producentów oprogramowania.
9. Przeprowadzaj regularne audyty bezpieczeństwa.
Przeprowadzaj regularne audyty bezpieczeństwa, aby zweryfikować skuteczność wdrożonych środków bezpieczeństwa i zidentyfikować potencjalne słabe punkty. Termin realizacji: co najmniej raz w roku.
10. Monitoruj zmiany w przepisach prawnych.
Śledź zmiany w przepisach prawnych dotyczących AI i cyberbezpieczeństwa, w tym orzecznictwo TSUE. Dostosowuj swoje działania do aktualnych wymogów prawnych. Termin realizacji: na bieżąco.
Checklista dla przedsiębiorcy
Sprawdź, czy Twoja firma jest gotowa na AI Act i NIS2, odpowiadając na poniższe pytania:
- Czy przeprowadziłeś audyt zgodności z AI Act i NIS2?
- Czy zidentyfikowałeś systemy AI i procesy podlegające regulacjom?
- Czy oceniłeś ryzyko związane z systemami AI wysokiego ryzyka?
- Czy wdrożyłeś system zarządzania ryzykiem cybernetycznym?
- Czy opracowałeś procedury raportowania incydentów cybernetycznych?
- Czy przeprowadzasz regularne szkolenia dla pracowników w zakresie cyberhigieny?
- Czy wyznaczyłeś osobę odpowiedzialną za cyberbezpieczeństwo?
- Czy zapewniasz transparentność działania systemów AI?
- Czy regularnie aktualizujesz oprogramowanie i systemy bezpieczeństwa?
- Czy przeprowadzasz regularne audyty bezpieczeństwa?
- Czy monitorujesz zmiany w przepisach prawnych?
- Czy posiadasz ubezpieczenie od odpowiedzialności cywilnej za szkody wyrządzone przez systemy AI lub w wyniku cyberataków?
Wdrożenie AI Act i NIS2 to nie tylko obowiązek prawny, ale przede wszystkim inwestycja w bezpieczeństwo i przyszłość Twojej firmy. Nie czekaj na ostatnią chwilę – zacznij działać już dziś, aby uniknąć kar finansowych, utraty zaufania klientów i innych negatywnych konsekwencji.
Czy jesteś gotów podjąć wyzwanie i zapewnić swojej firmie zgodność z nowymi regulacjami? Pamiętaj, że odpowiednie przygotowanie to klucz do sukcesu w erze sztucznej inteligencji i rosnących zagrożeń cybernetycznych.
Powiązane strony