Skip to main content

Ocena Ryzyka AI (AIRA) — Metodyka rozporządzenia AI

Jak przeprowadzić Ocenę Ryzyka AI (AIRA) na potrzeby zgodności z rozporządzeniem AI. 5-etapowa metodyka, kto jej potrzebuje, i jak Scanara automatyzuje ten proces.

Ocena ryzyka AI (AIRA) to ustrukturyzowany proces wymagany na mocy artykułu 9 EU AI Act dla każdego systemu AI wysokiego ryzyka. Identyfikuje przewidywalne ryzyka, ocenia ich prawdopodobieństwo i dotkliwość oraz dokumentuje środki ograniczające przed wdrożeniem. Wszyscy dostawcy systemów AI wysokiego ryzyka z załącznika III muszą ukończyć AIRA przed wprowadzeniem systemu na rynek UE — egzekwowanie rozpoczyna się 2 sierpnia 2026 r. Nieprzestrzeganie przepisów grozi karami do 15 milionów EUR lub 3% globalnego obrotu.

Kto musi przeprowadzić AIRA?

Artykuł 9 ma zastosowanie do dostawców systemów AI wysokiego ryzyka wymienionych w załączniku III rozporządzenia (UE) 2024/1689. 8 kategorii wysokiego ryzyka obejmuje biometrię, infrastrukturę krytyczną, edukację, zatrudnienie, usługi kluczowe, egzekwowanie prawa, migrację i wymiar sprawiedliwości. Jeśli Twój system AI należy do którejkolwiek z tych kategorii, AIRA jest obowiązkowa.

1

Systemy identyfikacji biometrycznej

2

Zarządzanie infrastrukturą krytyczną

3

AI w edukacji i kształceniu zawodowym

4

AI w decyzjach dotyczących zatrudnienia i HR

5

AI w kluczowych usługach publicznych/prywatnych

6

Systemy AI w egzekwowaniu prawa

7

AI w migracji i kontroli granicznej

8

AI w wymiarze sprawiedliwości

Metodyka AIRA w 5 krokach

Poniższa metodyka łączy obowiązki z artykułu 9 z ISO/IEC 23894:2023 (wytyczne zarządzania ryzykiem AI) oraz z wymogiem iteracyjnego cyklu życia z EU AI Act.

1

Zidentyfikuj ryzyka

Wypisz wszystkie znane i racjonalnie przewidywalne ryzyka w całym cyklu życia systemu AI — dane treningowe, wyniki modelu, kontekst wdrożenia i integracje zewnętrzne. Udokumentuj przeznaczenie oraz przewidywalne scenariusze niewłaściwego użycia zgodnie z załącznikiem IV §1.

2

Sklasyfikuj dotkliwość ryzyk

Oceń każde zidentyfikowane ryzyko pod względem prawdopodobieństwa i dotkliwości skutków. Zastosuj klasyfikację z załącznika III, aby potwierdzić, że system jest wysokiego ryzyka. Kryteria oceny wskazuje artykuł 9(2)(a): szkody dla zdrowia, bezpieczeństwa lub praw podstawowych.

3

Oceń opcje ograniczania ryzyka

Dla każdego istotnego ryzyka wskaż techniczne i proceduralne środki ograniczające. Uwzględnij wbudowane zabezpieczenia, kontrole jakości danych treningowych (art. 10), mechanizmy nadzoru człowieka (art. 14) oraz wymogi dokładności i odporności (art. 15).

4

Wdróż środki ograniczające

Zastosuj wybrane środki w kodzie i procesach. Udokumentuj dowody wdrożenia — konfiguracje logowania, mechanizmy nadpisywania decyzji, alerty monitoringu — jako część dokumentacji technicznej załącznika IV.

5

Monitoruj i aktualizuj na bieżąco

Artykuł 9(3) wymaga aktualizowania AIRA przez cały cykl życia systemu. Ustanów okresowe wyzwalacze przeglądów (aktualizacje modelu, nowe konteksty wdrożenia, zgłoszenia incydentów) i prowadź ścieżkę audytu wszystkich zmian.

ISO/IEC 23894 a EU AI Act

ISO/IEC 23894:2023 stanowi uznane międzynarodowo ramy zarządzania ryzykiem AI, uzupełniające artykuł 9. Choć zgodność z normą nie jest obowiązkowa na mocy aktu, wykorzystanie jej jako podstawy metodycznej daje audytowalną, zgodną ze standardami AIRA, która satysfakcjonuje krajowe organy nadzoru rynku. Kluczowe punkty zbieżności: iteracyjny cykl postępowania z ryzykiem w normie odpowiada bezpośrednio artykułowi 9(2), a jej wymogi dokumentacyjne pokrywają się z obowiązkami dotyczącymi dokumentacji technicznej z załącznika IV.

Jak Scanara automatyzuje AIRA

Wykrywanie ryzyk na poziomie kodu

Scanara skanuje repozytorium z użyciem reguł zgodności przypisanych do każdego obowiązku z artykułu 9 — sygnalizując brakujące implementacje identyfikacji, oceny i ograniczania ryzyka.

Generowanie dokumentacji załącznika IV

Wyniki skanowania zasilają bezpośrednio automatycznie generowaną dokumentację techniczną załącznika IV w formacie PDF, DOCX, HTML lub Markdown, gotową do złożenia organom regulacyjnym.

Ciągły monitoring

Merge gates w GitHub blokują wdrażanie niezgodnego kodu. Każdy commit jest skanowany względem pełnego zestawu reguł AIRA, co utrzymuje obowiązek cyklu życia z artykułu 9(3).

Zobacz automatyzację AIRA w Scanara w działaniu →

Najczęściej zadawane pytania


Jak pomaga Scanara

Scanara automatyzuje zgodność z EU AI Act od kodu do dossier. Połącz swoje repozytoria GitHub i otrzymaj raporty zgodności w kilka minut.