Autorius: „Vartotojų teisės“ redakcija
Atnaujinta 2026 m. rugpjūčio 10 d.
Nuo 2026 m. rugpjūčio 2 d. pradėtas taikyti pagrindinis Europos Sąjungos DI akto reikalavimų paketas. Lietuvos finansų ir mažmeninės prekybos įmonėms dabar svarbiausia nustatyti, kokias dirbtinio intelekto sistemas jos naudoja, kokį vaidmenį atlieka ir ar bent viena sistema patenka į didelės rizikos kategoriją. Per artimiausias 30 dienų verta parengti patikrinamą sistemų registrą, paskirti atsakingus darbuotojus ir pašalinti akivaizdžias skaidrumo bei priežiūros spragas.
Europos Komisija DI aktą apibūdina kaip rizika grindžiamą reguliavimą: kuo didesnį pavojų sistema gali kelti žmonių teisėms, saugumui ar galimybėms gauti svarbias paslaugas, tuo griežtesnės pareigos. Tai nėra reikalavimas vienodai sertifikuoti kiekvieną pokalbių robotą ar rekomendacijų modelį.
Svarbūs faktai
- 30 dienų patikra yra praktinis vidaus terminas, o ne atskiras DI akte nustatytas terminas.
- Kreditingumo vertinimas gali būti didelės rizikos naudojimo atvejis; sukčiavimo aptikimui taikoma kitokia išimtis.
- Pokalbių robotas paprastai pirmiausia kelia skaidrumo, o ne automatiškai didelės rizikos klausimą.
- Įsigyta išorinė sistema neatleidžia ją naudojančios įmonės nuo diegėjo pareigų.
- Finansų sektoriuje priežiūros kompetencija gali tekti ir Lietuvos bankui, atsižvelgiant į prižiūrimą subjektą.
Pirmiausia sudarykite visų naudojamų DI sistemų registrą
Pradėti reikėtų ne nuo sutarties su vienu žinomu tiekėju, o nuo procesų, kuriuose programinė įranga pateikia prognozę, rekomendaciją, balą, turinį ar sprendimą. Į sąrašą įtraukite ir darbuotojų savarankiškai naudojamas generatyvinio DI priemones, bandomuosius projektus bei funkcijas, įdiegtas didesnėse verslo platformose.
Kiekvienai sistemai užfiksuokite pavadinimą, tiekėją, versiją, paskirtį, paveikiamų žmonių grupes, naudojamus duomenis, sprendimo pasekmes ir žmogaus galimybę rezultatą pakeisti. Taip pat pažymėkite, ar modelis tik padeda darbuotojui, ar jo rezultatas faktiškai lemia kliento aptarnavimą.
Finansų įmonėje į registrą gali patekti kredito reitingavimo, klientų rizikos profiliavimo, draudimo kainodaros, sukčiavimo aptikimo ir pokalbių robotų sistemos. Mažmeninėje prekyboje svarbios personalizuotų pasiūlymų, kainų optimizavimo, grąžinimų tikrinimo, vaizdo analizės, darbuotojų atrankos ir klientų aptarnavimo priemonės.
Nustatykite, ar įmonė yra tiekėja, ar diegėja
Dauguma Lietuvos įmonių, naudojančių kito gamintojo DI programą savo veikloje, bus laikomos diegėjomis. Tačiau įmonė gali tapti tiekėja, jeigu sistemą pateikia rinkai savo vardu, iš esmės pakeičia arba pakeičia jos numatytą paskirtį taip, kad pasikeičia reguliacinis vertinimas.
Vien užrašas „sprendimą priima tiekėjas“ sutartyje nėra pakankamas. Reikia patikrinti faktinį vaidmenį: kas nustato sistemos paskirtį, valdo jos naudojimo sąlygas, parenka įvesties duomenis ir priima galutinį sprendimą dėl kliento ar darbuotojo.
Jeigu naudojama sistema sukurta už Europos Sąjungos ribų, papildomai tikrinkite importuotojo, platintojo ir įgaliotojo atstovo duomenis. Sutartyje turėtų būti numatyta galimybė gauti naudojimo instrukcijas, techninę informaciją, žurnalus ir pranešimus apie incidentus.
Rizikos kategoriją lemia paskirtis, o ne technologijos pavadinimas
Vertinant riziką neužtenka pažymėti, kad naudojamas „mašininis mokymasis“ ar „generatyvinis DI“. Ta pati technologija gali patekti į skirtingas kategorijas, priklausomai nuo jos numatytos paskirties ir poveikio žmogui.
Finansų sektoriaus pavyzdžiai
Fizinio asmens kreditingumo arba kredito balo vertinimo sistema gali būti laikoma didelės rizikos sistema, nes jos rezultatas turi įtakos galimybei gauti esminę finansinę paslaugą. Tačiau DI akte numatyta išimtis sistemoms, naudojamoms finansiniam sukčiavimui aptikti, todėl šių funkcijų nereikėtų automatiškai sujungti į vieną klasifikaciją.
Gyvybės ir sveikatos draudimo rizikos vertinimo ar kainodaros sistemos taip pat gali patekti į didelės rizikos sritį. Tokiais atvejais gali prireikti ne tik techninių dokumentų, bet ir pagrindinių teisių poveikio vertinimo. Konkretų vertinimą būtina derinti su sektoriaus reguliavimu ir duomenų apsaugos pareigomis.

Mažmeninės prekybos pavyzdžiai
Produktų rekomendacijos ar atsargų prognozavimas paprastai netampa didelės rizikos sistemomis vien dėl to, kad naudoja DI. Vis dėlto klientui bendraujant su pokalbių robotu turi būti aišku, kad jis bendrauja su automatizuota sistema, nebent tai akivaizdu iš aplinkybių.
Darbuotojų atrankai, darbo rezultatams vertinti ar darbo santykiams valdyti naudojamas DI gali būti didelės rizikos. Biometrinis atpažinimas, žmonių kategorizavimas ir emocijų nustatymas reikalauja atskiro patikrinimo, nes dalis naudojimo būdų yra griežtai ribojami arba draudžiami.
30 dienų atitikties darbų lentelė
| Patikros sritis | Ką būtina užfiksuoti | Pagrindinis atsakingas asmuo | Rezultatas po 30 dienų |
|---|---|---|---|
| Sistemų inventorius | Paskirtį, tiekėją, versiją, duomenis ir paveikiamus asmenis | IT vadovas | Patvirtintas DI sistemų registras |
| Įmonės vaidmuo | Tiekėjo, diegėjo, importuotojo ar platintojo požymius | Teisininkas arba atitikties vadovas | Kiekvienai sistemai priskirtas vaidmuo |
| Rizikos klasė | Draudžiamą, didelę, skaidrumo ar mažesnę riziką | Atitikties ir verslo proceso savininkai | Motyvuotas klasifikavimo įrašas |
| Dokumentai ir žurnalai | Instrukcijas, veikimo ribas, žmogaus priežiūrą ir saugomus įrašus | IT saugumo bei duomenų apsaugos specialistai | Trūkumų ir tiekėjui skirtų užklausų sąrašas |
| Darbuotojų atsakomybė | Kas prižiūri rezultatą, stabdo sistemą ir praneša apie incidentą | Padalinio vadovas | Vardinis atsakomybių paskirstymas |
| Mokymai | Žinias pagal darbuotojo funkciją ir sistemos riziką | Personalo vadovas | Mokymų planas ir dalyvavimo įrodymai |
Dokumentai turi atitikti faktinį sistemos naudojimą
Didelės rizikos sistemos diegėjas turėtų patikrinti naudojimo instrukcijas, žmogaus priežiūros tvarką, įvesties duomenų tinkamumą ir galimybę saugoti sistemos automatiškai sukurtus žurnalus. Dokumentuose turi būti aprašytas ne idealus procesas, o tai, kaip darbuotojai iš tikrųjų priima ir peržiūri sprendimus.
Jeigu tvarkomi asmens duomenys, DI aktas nepakeičia Bendrojo duomenų apsaugos reglamento. Atskirai įvertinkite teisėtą duomenų tvarkymo pagrindą, informavimą, duomenų kiekio mažinimą, saugojimo terminus ir poreikį atlikti poveikio duomenų apsaugai vertinimą.
Darbuotojų DI raštingumo pareiga taikoma jau nuo 2025 m. vasario. Vien bendro pristatymo nepakanka, jeigu darbuotojas prižiūri kreditingumo modelį, vertina kandidatus ar gali sustabdyti klientams poveikį darančią sistemą. Mokymo apimtis turėtų atitikti jo atsakomybę ir numatomą žalą.
Baudos priklauso nuo pažeidimo ir įmonės dydžio
Už draudžiamą DI naudojimą gali grėsti administracinė bauda iki 35 mln. eurų arba 7 procentų ankstesnių finansinių metų pasaulinės metinės apyvartos. Už kitų operatoriams nustatytų pareigų pažeidimus numatytos mažesnės ribos, įskaitant iki 15 mln. eurų arba 3 procentų apyvartos.
Mažosioms ir vidutinėms įmonėms taikomos specialios maksimalios ribos, o konkreti bauda turi būti veiksminga, proporcinga ir atgrasanti. Jos dydis priklausys nuo pažeidimo pobūdžio, trukmės, pasekmių, bendradarbiavimo ir kitų aplinkybių. Tai nėra individuali teisinė konsultacija, todėl ribinius atvejus verta patikrinti su DI ir sektoriaus reguliavimą išmanančiu specialistu.
Lietuvoje institucijos kompetencija priklausys nuo sistemos ir reguliuojamo sektoriaus. Ryšių reguliavimo tarnyba veikia kaip nacionalinė rinkos priežiūros institucija, tačiau finansų įstaigų priežiūros atvejais svarbus ir Lietuvos banko vaidmuo. Duomenų apsaugos klausimai gali patekti Valstybinės duomenų apsaugos inspekcijos kompetencijai.
Prognozė: ar 2026 metais bus paskelbta bauda didelei įmonei
Vertinamas konkretus klausimas: ar iki 2026 m. gruodžio 31 d. Ryšių reguliavimo tarnyba viešai paskelbs galutinį sprendimą skirti DI akto administracinę baudą Lietuvoje registruotai įmonei, kurios paskutiniame iki sprendimo Juridinių asmenų registrui pateiktame metiniame pranešime nurodytas vidutinis darbuotojų skaičius yra bent 250.
Rezultatas bus TAIP, jeigu RRT sprendimų arba pranešimų puslapyje bus įvardyta įmonė, Reglamentas (ES) 2024/1689 ir paskirta administracinė bauda. Rezultatas bus NE, jeigu iki termino tokio paskelbto sprendimo nebus, jis bus skirtas mažesnei įmonei arba bus taikyta tik rekomendacija, įspėjimas ar kito teisės akto sankcija. Įmonės dydžiui patikrinti bus naudojamas oficialiai pateiktas metinis pranešimas.
Artimiausias praktinis įmonės patikrinimas turėtų būti atliktas ne pasibaigus prognozės terminui, o iki 2026 m. rugsėjo 9 d. Tą dieną vadovybei turėtų būti pateiktas sistemų registras, rizikos klasifikacija, nepašalintų spragų sąrašas ir aiškus planas su atsakingais asmenimis.
Šaltinis: Europos Komisija
Kontekstas ir veiksmai Apie straipsnį
Šaltinis ir patikra Teisinis ir praktinis pagrindas
Rekomendacijos parengtos remiantis Europos Komisijos skelbiamu rizika grindžiamu DI akto taikymo modeliu, atskiriant teisinius terminus nuo siūlomo 30 dienų vidaus patikros termino.
- Patikrinta pagrindinio DI akto reikalavimų paketo taikymo data
- Atskirti finansų ir mažmeninės prekybos naudojimo atvejai
- 30 dienų terminas aiškiai įvardytas kaip vidaus kontrolės rekomendacija
- Prognozės baigtis susieta su viešu institucijos sprendimu
- Šaltinis
- Europos Komisija
- Aprėptis
- Lietuva
- Atnaujinta
- 2026-08-10 07:34
Šaltinis ir patikra
Pranešti apie pasitikėjimo problemą
Nusiųsk aiškų signalą bendruomenės moderacijai, jei šaltinis, faktai ar kontekstas turi būti peržiūrėti.
Komentarai