AI Act в сила от август 2026: какво се прилага и какво се отложи за 2027-2028
От 2 август 2026 г. по Регламент (ЕС) 2024/1689 (AI Act) реално се прилагат задълженията за прозрачност (чл. 50) и санкциите за GPAI доставчици, а правилата за високорисковите AI системи (подбор на персонал, кредитен скоринг, биометрична идентификация) бяха отложени с Регламент (ЕС) 2026/1744 — за 2 декември 2027 г. (Анекс III) и 2 август 2028 г. (Анекс I). Това ръководство покрива какво важи още сега, пресечните точки между AI Act и GDPR и 7 конкретни стъпки за съответствие.
Актуализация — август 2026 г.
С Регламент (ЕС) 2026/1744 („Digital Omnibus on AI“, приет на 8 юли 2026 г., обнародван в ОВ на 24 юли 2026 г. и в сила от 27 юли 2026 г.) ЕС отложи задълженията за високорисковите AI системи: по Анекс III — от 2 август 2026 г. на 2 декември 2027 г., а за AI в регулирани продукти (Анекс I, чл. 6, параграф 1) — на 2 август 2028 г. Датите вече са фиксирани. От 2 август 2026 г. реално се прилагат изискванията за прозрачност по чл. 50 (обозначаване на чатботове и AI-генерирано съдържание), а Комисията може да глобява доставчиците на GPAI модели по чл. 101. Статията е актуализирана съответно, както към август 2026 г.
Съдържание
Кои са ключовите дати за прилагането на AI Act?
Кратък отговор: AI Act влезе в сила на 1 август 2024 г., но се прилага поетапно: AI грамотността (чл. 4) и забранените практики (чл. 5) — от февруари 2025 г.; GPAI моделите — от август 2025 г.; прозрачността по чл. 50 — от 2 август 2026 г.; Анекс III — от 2 декември 2027 г., а Анекс I — от 2 август 2028 г.
Регламент (ЕС) 2024/1689 (AI Act) влезе в сила на 1 август 2024 г., но прилагането е поетапно. Ето ключовите дати, които трябва да знаете:
AI грамотност (чл. 4) + Забранени AI практики (чл. 5)
В сила са: задължението за AI грамотност на персонала (чл. 4) и забраните по чл. 5 — подсъзнателна манипулация, социален скоринг, предиктивно полицейско профилиране, нецеленасочено събиране на лицеви изображения от интернет.
AI системи с общо предназначение (GPAI) + Национални надзорни органи
Влизат в сила задълженията за модели с общо предназначение (чл. 51–56, включително изискванията за системни рискове за модели като GPT), правилата за управление и санкциите по чл. 99–100. Държавите членки следва да определят национални компетентни органи по чл. 70.
Прозрачност (чл. 50) + санкции за GPAI доставчици (чл. 101)
Прилагат се задълженията за прозрачност по чл. 50: обозначаване на чатботове и етикетиране на AI-генерирано или манипулирано съдържание (deepfakes). За системи, вече пуснати на пазара, машинното маркиране по чл. 50, параграф 2 има преходен период до 2 декември 2026 г. Комисията вече може да налага глоби на доставчиците на GPAI модели по чл. 101 — до 15 млн. евро или 3% от световния оборот. Правилата за високорисковите системи по Анекс III не влязоха в сила на тази дата — отложени са с Регламент (ЕС) 2026/1744.
Високорискови AI системи (Анекс III) — ПЪЛНО ПРИЛАГАНЕ
Новата дата по Регламент (ЕС) 2026/1744 (отложена от 2 август 2026 г.) за самостоятелните високорискови системи — подбор на персонал, кредитен скоринг, биометрична идентификация и др.: управление на риска, качество на данните, техническа документация, прозрачност, човешки надзор, точност и устойчивост. Датата е фиксирана — условният механизъм, обвързан с готовността на стандартите, отпадна.
Високорискови AI системи по чл. 6, параграф 1 (Анекс I)
Пълно прилагане на правилата за AI системи, които представляват елементи за безопасност на продукти, регулирани в Анекс I (медицински изделия, машини, превозни средства и др.) — т.нар. вграден високорисков AI. Също отложено с Регламент (ЕС) 2026/1744 (първоначално: 2 август 2027 г.).
Отлагането не е амнистия
Изискванията за прозрачност по чл. 50 вече се прилагат — чатботовете и AI-генерираното съдържание трябва да бъдат обозначени още днес. А отлагането на високорисковите задължения за 2 декември 2027 г. не отменя подготовката: пълното съответствие (оценка на риска, техническа документация, човешки надзор) обичайно отнема 12–18 месеца. Започнете с инвентаризация на AI системите и оценка на риска сега.
Кои AI системи са високорискови по Анекс III?
Кратък отговор: Анекс III изброява осем категории — биометрична идентификация, критична инфраструктура, образование, заетост и управление на персонала, достъп до услуги (кредитен скоринг), правоприлагане, миграция и граничен контрол, правосъдие и демокрация. За всяка се изискват управление на риска (чл. 9), управление на данните (чл. 10), техническа документация (чл. 11) и човешки надзор (чл. 14).
Анекс III на AI Act дефинира 8 категории високорискови AI системи. Ето най-важните за българския бизнес:
| Категория (Анекс III) | Примери | Засегнати сектори |
|---|---|---|
| 1. Биометрична идентификация | Лицево разпознаване, верификация на самоличност, емоционално разпознаване | Сигурност, финанси, HR |
| 2. Критична инфраструктура | AI управление на електрически мрежи, водоснабдяване, транспорт | Енергетика, транспорт |
| 3. Образование и обучение | Автоматизирано оценяване, adaptive learning, приемни системи | Образование |
| 4. Заетост и управление на персонала | CV скрининг, автоматизиран подбор, мониторинг на продуктивността | HR, подбор на персонал |
| 5. Достъп до услуги | Кредитен скоринг, застрахователна оценка на риска, оценка на кредитоспособност | Банки, застраховане, финтех |
| 6. Правоприлагане | Предиктивен полицейски анализ, оценка на риска от рецидив, детекция на лъжа | МВР, правосъдие |
| 7. Миграция и граничен контрол | Автоматизирана оценка на визови заявления, верификация на документи | Държавна администрация |
| 8. Правосъдие и демокрация | AI съдебни помощници, оценка на доказателства, правен анализ | Съдебна система |
Кои са задълженията за високорискови системи?
За всяка високорискова AI система се изисква: система за управление на риска (чл. 9), управление на данните (чл. 10), техническа документация (чл. 11), водене на записи (чл. 12), прозрачност (чл. 13), човешки надзор (чл. 14), точност и робустност (чл. 15) и оценка на съответствието преди пускане на пазара.
Къде се пресичат AI Act и GDPR?
Кратък отговор: Двата регламента се прилагат кумулативно — ако AI системата обработва лични данни, важат едновременно. Пресечните точки са три: DPIA по чл. 35 GDPR заедно със системата за управление на риска по чл. 9 AI Act; автоматизираните решения по чл. 22 GDPR и човешкият надзор по чл. 14 AI Act; правното основание по чл. 6 за обучителните данни.
AI Act и GDPR не са алтернативни — те се прилагат кумулативно. Ако AI системата обработва лични данни, и двата регламента важат едновременно. Ето ключовите пресечни точки:
1. DPIA по GDPR (чл. 35) + Оценка на риска по AI Act (чл. 9)
Съгласно чл. 35 от GDPR, оценка на въздействието върху защитата на данните (DPIA) е задължителна, когато обработката е вероятно да доведе до висок риск за правата на физическите лица — включително при систематично профилиране и автоматизирано вземане на решения. AI Act добавя допълнително изискване за система за управление на риска (чл. 9), която обхваща и рискове извън личните данни.
Практически съвет: интегрирана оценка
Вместо да провеждате две отделни оценки, създайте интегрирана оценка по DPIA и оценка на риска по AI Act, който покрива и двата регламента. Съгласно Съображение 27 от AI Act, съществуващите DPIA процеси могат да се допълнят с елементите на AI Act.
2. Автоматизирани решения: чл. 22 от GDPR + чл. 14 от AI Act
Чл. 22 от GDPR дава на физическите лица право да не бъдат обект на решение, основано единствено на автоматизирана обработка, което поражда правни последици или значително ги засяга. AI Act допълва това с изискване за човешки надзор (чл. 14) — високорисковите AI системи трябва да позволяват ефективен контрол от оператор.
| Аспект | GDPR | AI Act |
|---|---|---|
| Прозрачност | Чл. 13-14: информиране за автоматизирано вземане на решения и логиката | Чл. 13: инструкции за употреба, описание на предназначение и ограничения |
| Оценка на риска | Чл. 35: DPIA за високорисково обработване | Чл. 9: система за управление на риска за целия жизнен цикъл |
| Човешки надзор | Чл. 22: право на човешка намеса при автоматизирани решения | Чл. 14: задължителен човешки контрол за високорискови системи |
| Качество на данните | Чл. 5(1)(г): точност на данните | Чл. 10: управление на данните, обучителни и тестови набори |
| Документация | Чл. 30: регистър на дейностите по обработване | Чл. 11-12: техническа документация и записи (логове) |
| DPO / Отговорно лице | Чл. 37-39: длъжностно лице по защита на данните | Няма еквивалент, но се изисква компетентен персонал (чл. 4, 14) |
3. Правно основание за обучителни данни
AI системите се обучават с данни — включително лични. Съгласно GDPR, за всяко обработване е необходимо правно основание по чл. 6. За обучение на AI модели с лични данни най-често се използва легитимен интерес (чл. 6(1)(е)), но това изисква:
- Тест за балансиране (balancing test) — легитимен интерес на администратора срещу права на субектите
- DPIA, когато обработването е мащабно или включва профилиране
- Информиране на субектите на данни по чл. 13/14
- Право на възражение по чл. 21 — субектите могат да възразят срещу обработването
Внимание: специални категории данни (чл. 9 GDPR)
Ако AI системата обработва биометрични данни, здравни данни, данни за расов или етнически произход, се прилага забраната по чл. 9(1) от GDPR. Обработването е допустимо само при наличие на изрично основание по чл. 9(2) — напр. изрично съгласие или съществен обществен интерес. AI Act добавя допълнителни изисквания за прозрачност и недискриминация при обработката на такива данни (Съображение 66).
Какви глоби и санкции предвижда AI Act?
Кратък отговор: Забранените практики по чл. 5 се санкционират с до 35 милиона евро или 7% от глобалния годишен оборот; нарушенията на изискванията за високорискови системи — с до 15 милиона евро или 3%; невярната информация към надзорен орган — с до 7.5 милиона евро или 1.5%. GDPR глоба по чл. 83 (20 млн. евро / 4%) може да се наложи кумулативно.
AI Act въвежда най-високите глоби в европейската регулаторна рамка — дори по-високи от GDPR:
Кумулативни глоби: AI Act + GDPR
Съгласно чл. 99(4) от AI Act, при нарушение на двата регламента, общата глоба не надвишава по-високата от двете. Въпреки това, надзорните органи по GDPR (КЗЛД) и бъдещият надзорен орган по AI Act могат да водят паралелни производства. На практика, едно нарушение на AI система може да генерира санкции по двата регулаторни режима.
Какъв е статусът на AI Act в България?
Кратък отговор: Към август 2026 г. България няма определен орган за пазарен надзор по чл. 70 и няма приет национален закон или ПМС за прилагането. Съществува само проект на Решение на Министерския съвет, който още не е внесен. Задълженията обаче важат: AI Act е регламент и се прилага директно, а КЗЛД вече може да санкционира по GDPR.
Към август 2026 г. положението в България е следното:
- Няма определен орган за пазарен надзор — съгласно чл. 70 от AI Act, държавите-членки трябваше да определят компетентните органи до 2 август 2025 г. Към август 2026 г. България все още не е направила това официално.
- Има само проект на Решение на Министерския съвет — той предвижда Изпълнителна агенция „Българска служба по акредитация“ за нотифициращ орган, но проектът все още не е внесен за приемане, а орган за пазарен надзор не е посочен
- Липсва национално законодателство за прилагане — няма приет национален закон или ПМС и няма национални насоки за AI Act
- AI Act е регламент — прилага се директно, без необходимост от транспониране в националното законодателство
- Българските бизнеси трябва да се съобразяват с текста на регламента и насоките на Европейския офис за AI (AI Office)
Какво означава това за вашия бизнес?
Липсата на определен надзорен орган не означава липса на задължения. Прозрачността по чл. 50 се прилага директно от 2 август 2026 г., а изискванията за високорисковите системи по Анекс III — от 2 декември 2027 г. Бизнесите, които използват AI системи, трябва да бъдат готови — независимо от институционалната ситуация в България. Освен това, КЗЛД вече може да санкционира по GDPR нарушения, свързани с AI обработка на лични данни.
Как да подготвите бизнеса си в 7 стъпки?
Кратък отговор: Седем стъпки: инвентаризация на AI системите и класификация по рисков клас; AI грамотност на екипа по чл. 4; интегрирана DPIA и оценка на риска; техническа документация по чл. 11; механизъм за човешки надзор по чл. 14; актуализиране на GDPR документацията (чл. 30, чл. 13/14); пълен GDPR + AI Act одит.
Ето конкретен план за действие — прозрачността по чл. 50 вече важи, а подготовката за срока 2 декември 2027 г. (Анекс III) започва сега:
Инвентаризация на AI системите
Идентифицирайте всички AI системи, които вашият бизнес използва, разработва или внедрява. Включете и AI, вграден в облачни (SaaS) продукти (HR платформи, CRM, чатботове). Класифицирайте ги по рисков клас: забранени, високорискови, ограничен или минимален риск.
AI грамотност на екипа (чл. 4)
Обучете персонала, който работи с AI системи. Това задължение вече е в сила от февруари 2025 г. Документирайте обученията — те са доказателство за съответствие. Включете ръководство, HR, IT и правен отдел.
Интегрирана DPIA + AI оценка на риска
За всяка високорискова AI система проведете DPIA по чл. 35 GDPR, комбинирана с оценка на риска по чл. 9 AI Act. Оценете рисковете за точност, дискриминация, прозрачност и човешки надзор.
Техническа документация (чл. 11)
Подгответе документация за всяка високорискова система: предназначение, обучителни данни, архитектура, метрики за точност, тестови резултати, известни ограничения и рискове. Поддържайте записи за решенията на системата (логове).
Механизъм за човешки надзор (чл. 14)
Внедрете процедури за ефективен човешки контрол: механизъм за отмяна (override), ескалация при несигурни решения, обучен оператор с правомощия да отмени AI решение. Интегрирайте с чл. 22 GDPR — правото на човешка намеса.
Актуализирайте GDPR документацията
Добавете AI обработката в: регистъра по чл. 30, политиката за поверителност (чл. 13/14), информацията за автоматизирано вземане на решения. Назначете или консултирайте DPO за AI-специфичните рискове.
Проведете GDPR + AI Act одит
Поръчайте пълен GDPR одит, разширен с елементите на AI Act. Одитът трябва да покрие: инвентаризация на AI системи, класификация по рисков клас, оценка на съответствието, анализ на пропуските (gap analysis) и план за действие. Не чакайте декември 2027 — провеждането на одит отнема 4-8 седмици, а отстраняването на несъответствия — още повече.
Често задавани въпроси
Кога влиза в сила AI Act за високорискови системи?
С Регламент (ЕС) 2026/1744 („Digital Omnibus on AI“, в сила от 27 юли 2026 г.) срокът за самостоятелните високорискови AI системи по Анекс III беше отложен от 2 август 2026 г. на 2 декември 2027 г., а за AI в регулирани продукти (Анекс I, чл. 6, параграф 1) — на 2 август 2028 г. Задължението за AI грамотност (чл. 4) се прилага от февруари 2025 г., забранените практики (чл. 5) — от август 2025 г., а прозрачността по чл. 50 — от 2 август 2026 г.
Моят бизнес използва AI за подбор на персонал — попадам ли под AI Act?
Да. AI системи за подбор на персонал, скрининг на кандидати и автоматизирано филтриране на CV-та са класифицирани като високорискови по Анекс III, категория 4. След отлагането с Регламент (ЕС) 2026/1744 пълното съответствие — DPIA, техническа документация, човешки надзор — се изисква до 2 декември 2027 г., а изискванията за прозрачност по чл. 50 важат още от 2 август 2026 г.
Каква е разликата между DPIA по GDPR и оценката по AI Act?
DPIA по чл. 35 от GDPR оценява рисковете за правата на субектите на данни. Оценката на риска по AI Act (чл. 9) обхваща по-широк кръг рискове — включително безопасност, прозрачност, дискриминация и човешки надзор. На практика двете оценки се припокриват значително и могат да се извършват интегрирано.
Кой е надзорният орган за AI Act в България?
Към август 2026 г. България няма определен орган за пазарен надзор по AI Act и няма приет национален закон или ПМС за прилагането му. Съществува само проект на Решение на Министерския съвет, който предвижда Изпълнителна агенция „Българска служба по акредитация“ за нотифициращ орган, но той все още не е внесен за приемане. Независимо от това AI Act се прилага директно като регламент — задълженията важат от съответните дати.
Какви са глобите по AI Act?
Глобите по AI Act достигат до 35 милиона евро или 7% от глобалния годишен оборот за забранени AI практики и до 15 милиона евро или 3% от оборота за нарушения на изискванията за високорискови системи. От 2 август 2026 г. Европейската комисия може да налага глоби и на доставчиците на GPAI модели по чл. 101 — до 15 милиона евро или 3% от световния оборот. За МСП и стартъпи глобите се определят пропорционално, а GDPR глоби до 20 млн. евро / 4% могат да се наложат кумулативно.
Статията е актуализирана на 15 август 2026 г.; цитираните разпоредби и числа са сверени с първоизточници към тази дата. Информацията е с информативен характер и не представлява правна консултация. За конкретен правен съвет, моля свържете се с нас.
Подгответе бизнеса си за AI Act + GDPR
Нашият екип от юристи и IT специалисти може да проведе пълна оценка на вашите AI системи и да ви подготви както за изискванията, които вече се прилагат от август 2026 г., така и за срока 2 декември 2027 г.
- Пълен GDPR одит, разширен с AI Act елементи
- DPO като услуга с AI Act компетентност
- DPIA за AI системи — интегрирана оценка по GDPR + AI Act
- Инвентаризация и класификация на AI системите
- Обучение на екипа за AI грамотност (чл. 4)
Получавайте нови статии директно в пощата си
Практически анализи по GDPR и киберсигурност. Без спам.
Можете да се отпишете по всяко време. Политика за поверителност