Zgodność Dostawców GPAI — Artykuły 53–55
Zgodność z rozporządzeniem AI dla dostawców modeli AI ogólnego przeznaczenia. Obowiązki przejrzystości z Załącznika XI, ocena zdolności, ocena ryzyka systemowego, i wymogi karty modelu.
Model AI ogólnego przeznaczenia (GPAI) to model AI wytrenowany na szerokich danych, zdolny do wykonywania szerokiego zakresu zadań. Na mocy artykułów 53–55 EU AI Act dostawcy modeli GPAI mają obowiązkowe zobowiązania w zakresie przejrzystości, dokumentacji i zgodności z prawem autorskim. Obowiązki te są egzekwowalne od 2 sierpnia 2025 r. — rok przed obowiązkami dla systemów AI wysokiego ryzyka. Dostawcy modeli GPAI z ryzykiem systemowym (próg: 10^25 FLOPs mocy obliczeniowej treningu) podlegają dodatkowym obowiązkom w zakresie oceny bezpieczeństwa, testów kontradyktoryjnych i zgłaszania incydentów na podstawie artykułu 55. Kary sięgają 15 mln € lub 3% obrotu.
Czym jest model GPAI?
Artykuł 3(63) definiuje model GPAI jako model AI wytrenowany na dużych ilościach danych z użyciem samonadzoru na dużą skalę, wykazujący znaczną ogólność i zdolny do kompetentnego wykonywania szerokiego zakresu odrębnych zadań. Duże modele językowe (LLM), modele fundamentowe i modele multimodalne zasadniczo mieszczą się w tej definicji. Rozporządzenie rozróżnia modele GPAI i systemy GPAI — system GPAI to model GPAI zintegrowany z systemem AI i wprowadzony na rynek UE przez dostawcę modelu.
Standardowe modele GPAI (art. 53)
- →Dokumentacja techniczna (załącznik XI)
- →Polityka zgodności z prawem autorskim
- →Streszczenie danych treningowych (art. 53(1)(d))
- →Karty modelu i informacje dotyczące przejrzystości
- →Przekazywanie obowiązków dostawcom niższego szczebla korzystającym z modelu
Modele GPAI z ryzykiem systemowym (art. 55)
- →Wszystkie obowiązki z art. 53 PLUS:
- →Testy kontradyktoryjne i red teaming (art. 55(1)(a))
- →Zgłaszanie poważnych incydentów do europejskiego AI Office
- →Środki ochrony cyberbezpieczeństwa
- →Raportowanie efektywności energetycznej
- →Ewaluacja modelu względem benchmarków z art. 55
Wymogi dokumentacji technicznej z załącznika XI
Załącznik XI określa dokumentację techniczną, którą dostawcy modeli GPAI muszą prowadzić i udostępniać dostawcom niższego szczebla integrującym model. Dokumentacja musi być aktualizowana przez cały cykl życia modelu.
Ogólny opis modelu GPAI
Metodyka treningu, fine-tuningu i RLHF
Architektura i liczba parametrów
Źródła danych treningowych i zarządzanie danymi
Zasoby obliczeniowe użyte do treningu (FLOPs)
Modalności i formaty danych treningowych
Wyniki ewaluacji zdolności
Stosowane środki bezpieczeństwa i techniki alignmentu
Znane lub przewidywalne ryzyka i środki zaradcze
Benchmarki wydajności i wyniki ewaluacji
Wymogi dotyczące karty modelu
Na podstawie artykułu 53(1)(b) dostawcy modeli GPAI muszą sporządzić i publicznie udostępnić kartę modelu z informacjami o zamierzonych zastosowaniach, ograniczeniach i wynikach ewaluacji modelu oraz o tym, jak dostawcy niższego szczebla mogą bezpiecznie z niego korzystać. Karta modelu musi obejmować: zamierzone zadania i przypadki użycia, obsługiwane języki, modalności wejścia/wyjścia, rozmiar okna kontekstu, benchmarki wydajności, znane ograniczenia i tryby awarii oraz zastosowane środki bezpieczeństwa i alignmentu.
Europejski AI Office opracował wytyczne kodeksu dobrych praktyk (prace trwają w 2025 r.), które dostarczają bardziej szczegółowych specyfikacji formatu i treści karty modelu, wspierając zgodność.
Próg ryzyka systemowego i dodatkowe obowiązki
Modele GPAI wytrenowane z użyciem ponad 10^25 operacji zmiennoprzecinkowych są domniemane jako obarczone ryzykiem systemowym na podstawie artykułu 51(1)(a). Próg ten obejmuje najnowocześniejsze modele frontier.
Testy kontradyktoryjne, zgłaszanie incydentów do europejskiego AI Office, ochrona cyberbezpieczeństwa i raportowanie efektywności energetycznej obowiązują modele GPAI z ryzykiem systemowym od sierpnia 2025 r.
Samoocena: Dostawcy, którzy uważają, że ich model nie stwarza ryzyka systemowego mimo przekroczenia progu obliczeniowego, mogą powiadomić europejski AI Office i wystąpić o ocenę. Domniemanie ryzyka systemowego można obalić ewaluacjami zdolności wykazującymi, że model nie ma cech ryzyka systemowego w rozumieniu artykułu 51(2).
Obowiązki GPAI: już obowiązują (sierpień 2025)
Obowiązki dotyczące modeli GPAI na podstawie artykułów 53–55 są egzekwowalne od 2 sierpnia 2025 r. — pełny rok przed obowiązkami dla systemów AI wysokiego ryzyka. Dostawcy, którzy w dniu wejścia w życie rozporządzenia już wprowadzali modele GPAI na rynek UE, mieli czas do 2 sierpnia 2025 r. na doprowadzenie swoich modeli do zgodności. Nowe modele GPAI wprowadzane na rynek po tej dacie muszą być zgodne od samego początku.
Jak Scanara wspiera zgodność dostawców GPAI
Generowanie dokumentacji z załącznika XI
Scanara skanuje repozytorium modelu i generuje wstępnie wypełniony szablon dokumentacji technicznej załącznika XI — obejmujący architekturę, zarządzanie danymi treningowymi, ewaluacje zdolności i środki bezpieczeństwa.
Szkielet karty modelu
Automatycznie wygeneruj zgodną kartę modelu ze skanu bazy kodu — obejmującą zamierzone zastosowanie, ograniczenia, wyniki ewaluacji i wskazówki dotyczące integracji niższego szczebla zgodnie z artykułem 53(1)(b).
Ocena ryzyka systemowego
Scanara oblicza szacunki mocy obliczeniowej treningu z plików konfiguracji treningu i ostrzega, gdy zbliża się próg ryzyka systemowego 10^25 FLOPs, uruchamiając checklistę obowiązków z artykułu 55.
Najczęściej zadawane pytania
Jak pomaga Scanara
Scanara automatyzuje zgodność z EU AI Act od kodu do dossier. Połącz swoje repozytoria GitHub i otrzymaj raporty zgodności w kilka minut.