REGULAMENTUL (UE) 2024/1689 - INTRARE ÎN VIGOARE PROGRESIVĂ

AI Act: cartografiați
utilizările dumneavoastră înainte să vi le ceară cineva

Regulamentul european privind inteligența artificială reglementează progresiv sistemele de IA, inclusiv cele deja integrate în instrumentele dumneavoastră cotidiene (Microsoft 365 Copilot, de exemplu). SYAGA vă ajută să inventariați utilizările dumneavoastră reale, să înțelegeți obligațiile care vă vizează și să construiți un plan de acțiune, fără jargon și fără promisiuni cifrate neverificate.

2024
Regulament publicat (2024/1689)
Etape
Aplicare progresivă în timp
UE
Domeniu orizontal, toate sectoarele
Copilot
IA deja prezentă în instrumentele dumneavoastră M365

Contextul

Un regulament european care se aplică deja, adesea fără ca firma să fi observat

Regulamentul european privind IA este deja publicat

Regulamentul (UE) 2024/1689 (sursă EUR-Lex) reglementează guvernanța sistemelor de inteligență artificială în cadrul Uniunii Europene. Intrarea sa în aplicare se face pe etape succesive în funcție de tipul de obligație vizat.

🤖

IA este deja în instrumentele dumneavoastră actuale

Funcționalități de inteligență artificială sunt deja integrate în suite office larg răspândite în companii, precum Microsoft 365 Copilot. Multe organizații le utilizează fără să fi inventariat formal acest perimetru.

📋

Puține companii și-au cartografiat utilizările IA

Între instrumentele furnizate de editori, dezvoltările interne și agenții automatizați implementați pe platforme existente, perimetrul real al sistemelor de IA utilizate este rareori documentat centralizat.

🔐

Anticiparea este mai bună decât a suferi

Ca pentru orice reglementare nouă, este mai bine să vă clarificați devreme perimetrul de expunere decât să descoperiți o obligație în momentul unui control sau al unei cereri din partea unui client, a unui asigurător sau a unui partener.

Demersul AIACT-Express

O însoțire în 5 etape, calibrată cu dumneavoastră în funcție de perimetrul real al sistemelor dumneavoastră de IA

1
Etapa 1 - Cadraj

Interviu cu conducerea sau responsabilul IT

Înțelegerea contextului, a instrumentelor deja existente și a proiectelor IA în curs sau avute în vedere. Obiectiv: delimitarea unui perimetru de analiză realist, nu o listă teoretică.

2
Etapa 2 - Cartografiere

Inventarierea sistemelor de IA utilizate

Instrumente de la editori (inclusiv funcționalitățile IA deja incluse în suitele dumneavoastră office), dezvoltări interne, automatizări și agenți implementați pe platformele dumneavoastră existente.

3
Etapa 3 - Analiză

Calificarea rolului dumneavoastră și a obligațiilor asociate

Determinarea, pentru fiecare sistem identificat, a măsurii în care sunteți furnizor sau utilizator (deployer) în sensul regulamentului, și ce obligații generale rezultă pentru organizația dumneavoastră.

4
Etapa 4 - Plan de acțiune

Prioritizarea acțiunilor de punere în conformitate

Un plan de acțiune structurat, prioritizat în funcție de risc și efort, fără promisiunea unui rezultat juridic: punctele sensibile sunt semnalate pentru verificare de un consilier juridic specializat.

5
Etapa 5 - Restituire

Prezentarea diagnosticului și transfer

Predarea dosarului de cartografiere și a planului de acțiune, cu un timp de schimb pentru a răspunde întrebărilor echipelor dumneavoastră.

Ce primiți

Documente de lucru concrete, adaptate perimetrului dumneavoastră real

📝

Cartografierea sistemelor de IA

Inventar structurat al utilizărilor identificate în timpul cadrajului și al cartografierii.

  • Instrumente de la editori și funcționalități IA integrate
  • Dezvoltări interne și agenți automatizați
  • Rol identificat pentru fiecare sistem (furnizor / utilizator)

Sinteza obligațiilor generale

Un document de popularizare care leagă fiecare sistem identificat de marile categorii de obligații ale regulamentului, în limbaj clar.

  • Vedere pe sistem de IA recenzat
  • Puncte de verificat de un jurist specializat
  • Nicio sumă de sancțiune afirmată fără verificare juridică
📈

Plan de acțiune prioritizat

O foaie de parcurs operațională pentru organizația dumneavoastră.

  • Acțiuni clasificate pe prioritate
  • Referință la perimetrul vizat (RGPD, guvernanță IT)
  • Format editabil pentru urmărire internă

Perimetru acoperit

AI Act nu se analizează singur: se articulează cu texte pe care le cunoașteți deja

IA

AI Act (Regulamentul UE 2024/1689)

Text de referință privind guvernanța sistemelor de inteligență artificială în cadrul Uniunii Europene. Sursă: EUR-Lex.

RG

RGPD

Din momentul în care un sistem de IA prelucrează date cu caracter personal, obligațiile RGPD (Regulamentul UE 2016/679) rămân aplicabile în paralel cu obligațiile proprii AI Act.

GO

Guvernanța IT existentă

Cartografierea utilizărilor IA se înscrie în mod natural într-un demers de guvernanță IT mai larg (politică de securitate, gestionarea riscurilor), în special dacă organizația dumneavoastră este deja vizată de NIS2 sau de un demers ISO 27001.

M365

IA deja prezentă în Microsoft 365

Funcționalități precum Copilot introduc IA în instrumente deja utilizate cotidian. Utilizarea lor intră în perimetrul de cartografiat, chiar fără un proiect IA "vizibil".

O ofertă, nu un tarif standard

Perimetrul unui diagnostic AI Act variază prea mult în funcție de numărul și natura sistemelor de IA utilizate pentru a propune un preț generic. Stabilim o ofertă după cadraj.

Diagnostic AI Act pe măsură

Perimetru stabilit cu dumneavoastră încă din etapa de cadraj

  • Cadraj și interviu incluse
  • Cartografierea sistemelor de IA identificate
  • Sinteza obligațiilor generale, fără cifră juridică inventată
  • Plan de acțiune prioritizat
  • Ofertă stabilită după cadraj, înainte de orice angajament
Solicitați o ofertă

Întrebări frecvente

Răspunsurile de mai jos sunt voit generale. Nu constituie un aviz juridic și nu înlocuiesc analiza unui consilier juridic specializat în drept digital.
Compania mea este vizată de AI Act?
Regulamentul se aplică în mod larg din momentul în care o organizație dezvoltă, introduce pe piață sau utilizează un sistem de inteligență artificială în cadrul Uniunii Europene, inclusiv prin funcționalități deja integrate în instrumente existente (de exemplu Microsoft 365 Copilot). Spre deosebire de alte texte, AI Act nu stabilește un prag simplu în număr de angajați sau cifră de afaceri: perimetrul exact și obligațiile depind de rolul ocupat (furnizor sau utilizator) și de sistemul vizat. Un diagnostic permite determinarea acestuia pentru organizația dumneavoastră.
Care este diferența dintre furnizor și utilizator (deployer)?
Regulamentul distinge în special organizațiile care dezvoltă sau introduc pe piață un sistem de IA (furnizori) de cele care îl utilizează în cadrul activității lor profesionale (utilizatori/deployeri). Obligațiile care se aplică diferă în funcție de acest rol. Majoritatea IMM-urilor sunt în primul rând utilizatori ai instrumentelor pe care le folosesc cotidian.
Care sunt riscurile în caz de neconformitate?
Regulamentul prevede un regim specific de sancțiuni. Nu comunicăm voit nicio sumă pe această pagină atâta timp cât nu a fost verificată și validată de un consilier juridic specializat pentru situația dumneavoastră precisă: este tocmai unul dintre punctele pe care diagnosticul permite să le clarificați cu interlocutorii potriviți.
Diagnosticul înlocuiește un aviz de avocat?
Nu. AIACT-Express este un instrument de asistență operațională (cartografiere, popularizare, plan de acțiune) și nu constituie un aviz juridic. Pentru orice întrebare de interpretare juridică a regulamentului, intervenția unui avocat specializat rămâne necesară.
Cât timp trebuie să îmi mobilizez echipele?
Principal un interviu de cadraj cu conducerea sau responsabilul IT, apoi un timp de restituire la finalul demersului. Volumul exact este precizat în ofertă, odată perimetrul cunoscut.
Prin ce este SYAGA legitimă pe acest subiect?
SYAGA Consulting realizează audituri de securitate și de conformitate a sistemelor informatice din 2009, la organizații de diferite dimensiuni. AIACT-Express se bazează pe aceeași metodă de audit (cadraj, cartografiere, analiză, plan de acțiune) aplicată perimetrului specific al inteligenței artificiale.

Monitorizare reglementară - surse oficiale

Ce spune cu adevărat textul european privind IA, digerat în limbaj simplu. Fiecare punct trimite la sursa sa oficială (Comisia Europeană, EUR-Lex). Informații colectate la 17/07/2026.

📖

Despre ce vorbim?

Este un regulament european ("AI Act", text 2024/1689), publicat la 12 iulie 2024 și deja "în vigoare". Stabilește reguli comune pentru inteligența artificială în întreaga Uniune Europeană, indiferent de sectorul dumneavoastră de activitate.
sursă oficială →

📅

Datele de reținut

Regulamentul se aplică în etape: interdicțiile sunt active din 2 februarie 2025; regulile de guvernanță și obligațiile privind IA generalistă din 2 august 2025; majoritatea celorlalte obligații (inclusiv IA "cu risc ridicat") intră în vigoare la 2 august 2026. De reținut: Comisia a propus la 19 noiembrie 2025 ajustarea unora dintre aceste termene, deci aceste date pot încă să se schimbe ușor.
sursă oficială →

📊

Cele 4 niveluri de risc

Textul clasifică utilizările IA în 4 categorii: risc inacceptabil (interzis), risc ridicat (reglementat strict), risc limitat (obligație de informare), și risc minim - marea majoritate a utilizărilor actuale (de exemplu un corector anti-spam sau un joc video), care nu sunt vizate de reguli noi.
sursă oficială →

🚫

Ce este pur și simplu interzis

Anumite utilizări sunt de acum ilegale peste tot în Europa: a manipula sau înșela persoane prin IA, a exploata vulnerabilitățile unei persoane, a nota cetățenii ca un "scor social", a prezice că o persoană va comite o infracțiune pornind de la profilul său, a aspira în masă fotografii de pe web sau de la videosupraveghere pentru a crea baze de recunoaștere facială, a analiza emoțiile la muncă sau la școală, sau a utiliza biometria pentru a deduce origini, o religie sau o orientare.
sursă oficială →

Dacă IA dumneavoastră este considerată "cu risc ridicat"

Exemple citate de Comisie: un instrument care triază CV-uri, care gestionează accesul la un credit, sau care servește ca o componentă de siguranță într-un transport. În acest caz, trebuie evaluate și limitate riscurile, utilizate date de calitate, păstrate jurnale de activitate, documentat sistemul, informați clar utilizatorii, prevăzută o supraveghere umană, și garantat un nivel bun de robustețe și securitate cibernetică.
sursă oficială →

💰

Sancțiunile pe scurt

Pentru utilizările interzise: până la 35 de milioane de euro sau 7% din cifra de afaceri mondială (suma cea mai mare dintre cele două). Pentru celelalte încălcări ale regulamentului: până la 15 milioane sau 3%. Pentru informații înșelătoare date autorităților: până la 7,5 milioane sau 1,5%. Sunt prevăzute praguri reduse pentru IMM-uri și start-up-uri.
sursă oficială →

🏛

Cine controlează aplicarea

Un "Birou European pentru IA" a fost creat în cadrul Comisiei Europene (peste 125 de persoane) pentru a veghea la o aplicare coerentă a regulamentului, sprijinit de un comitet care reunește un reprezentant al fiecărui stat membru. Fiecare țară trebuie de asemenea să desemneze propriile autorități naționale de supraveghere.
sursă oficială →

🤝

Un demers voluntar posibil chiar de acum

Comisia propune un angajament voluntar, "AI Pact", pentru a anticipa punerea în conformitate înainte de termenele legale. Peste 230 de companii (grupuri mari și IMM-uri) l-au semnat deja. Aceste angajamente nu sunt obligatorii din punct de vedere juridic.
sursă oficială →

Cine este vizat de AI Act?

Spre deosebire de RGPD sau NIS2, AI Act nu stabilește un prag simplu în funcție de numărul de angajați sau de cifra de afaceri. Ceea ce declanșează obligațiile este rolul dumneavoastră (furnizor sau utilizator/implementator) și nivelul de risc al sistemului de IA vizat. Informații colectate la 18/07/2026, surse oficiale Comisia Europeană și EUR-Lex.

🌍 O sferă de aplicare care depășește granițele UE

Textul oficial este clar: regulamentul se aplică "to both public and private actors inside and outside the EU, who place an AI system or general-purpose AI model on the EU market, or put an AI system into service or use it in the EU". Concret, o companie stabilită în afara UE poate fi vizată din momentul în care rezultatul sistemului său de IA este destinat utilizării în Uniune.
sursă oficială →

FO Furnizorul ("provider")

Cel care dezvoltă sistemul de IA sau îl introduce pe piață. Exemplu dat de Comisia Europeană: "a developer of a CV-screening tool" (dezvoltatorul unui instrument de triere a CV-urilor). Sunt de asemenea vizați furnizorii de modele de IA cu scop general.
sursă oficială →

DE Utilizatorul/implementatorul ("deployer")

Cel care utilizează sistemul în activitatea sa profesională. Exemplu dat de Comisie: "a bank using this screening tool" (banca ce utilizează instrumentul de triere a CV-urilor). O utilizare strict personală și neprofesională este exclusă din această definiție.
sursă oficială →

Ce este exclus din domeniul de aplicare

  • Militar, apărare, securitate națională: sisteme concepute exclusiv în aceste scopuri, indiferent de tipul de organizație care le pune în aplicare.
  • Cercetare și dezvoltare: activitățile de C&D și de realizare de prototipuri desfășurate înainte de introducerea pe piață a unui sistem nu sunt vizate.
  • Utilizare strict personală neprofesională: exclusă din definiția utilizatorului/implementatorului.
  • Autoritățile publice din țări terțe și organizațiile internaționale care acționează în cadrul unei cooperări sau al unor acorduri internaționale, sub rezerva unor garanții adecvate.
  • Biometrie de autentificare sau de verificare (deblocarea unui smartphone, control la frontieră): considerată cu risc nesemnificativ, rămâne în afara domeniului de aplicare al acestui regulament.

sursă oficială (EUR-Lex) →  ·  sursă oficială (FAQ Comisia) →

PME IMM-uri și start-up-uri: facilități, nu o scutire

IMM-urile și start-up-urile rămân în domeniul de aplicare al regulamentului, dar beneficiază de amenzi administrative proporționale cu dimensiunea lor, de obligații de documentație tehnică simplificate (acordul "AI omnibus"), și de "sandbox-uri de reglementare" pentru a-și testa proiectele de IA în condiții controlate.
sursă oficială →

RQ Criteriul real: nivelul de risc, nu dimensiunea

Regulamentul clasifică toate utilizările în 4 niveluri de risc (inacceptabil, ridicat, limitat, minim). Acest nivel, determinat de natura sistemului și de utilizarea sa, este cel care declanșează (sau nu) obligații, independent de numărul de angajați sau de cifra de afaceri a organizației care îl utilizează.
sursă oficială →

💼 Exemple concrete de sectoare citate de Comisie

Listă orientativă a marilor categorii de utilizări care pot fi considerate "cu risc ridicat", așa cum este prezentată de Comisia Europeană:

  • Infrastructuri critice și componente de siguranță ale transporturilor
  • Educație (notarea examenelor, orientarea elevilor)
  • Ocuparea forței de muncă și recrutare (de exemplu un instrument de triere a CV-urilor)
  • Accesul la servicii esențiale (de exemplu evaluarea creditului bancar)
  • Biometrie
  • Aplicarea legii (forțele de ordine)
  • Migrație, azil și gestionarea frontierelor
  • Administrarea justiției și procese democratice
  • Componente de siguranță ale unor produse deja reglementate (dispozitive medicale, transporturi)

sursă oficială →

AI Act: întrebările pe care și le pune cu adevărat un antreprenor

Fără jargon juridic: 8 întrebări concrete, un răspuns simplu, și sursa oficială (Comisia Europeană, EUR-Lex) în spatele fiecărui răspuns.

Faceți clic pe o întrebare pentru a vedea răspunsul și sursa sa.

Folosesc doar Copilot sau ChatGPT zilnic, sunt cu adevărat vizat?

În marea majoritate a cazurilor, nu, nu de obligații specifice. Utilizarea unui chatbot sau a unui copilot din comerț, fără a-l integra sau a-l transforma într-un produs, rămâne în afara nucleului regulamentului atât timp cât nu este vorba de un sistem de IA "cu risc ridicat". Rămâneți totuși "utilizator/implementator" al instrumentului: trebuie să îl folosiți conform instrucțiunilor sale de utilizare.

Trebuie să îmi formez angajații în domeniul IA?

Este o obligație prevăzută de regulament (articolul 4, "alfabetizare în domeniul IA"), în vigoare din 2 februarie 2025. Ideea: să oferiți echipelor dumneavoastră - cele care furnizează, utilizează sau sunt afectate de un sistem de IA - noțiunile necesare pentru a lua decizii informate în fața acestor instrumente. Comisia a publicat o culegere de practici ("living repository") pentru a ajuta companiile să se organizeze, fără a impune un format unic de formare.

Dacă un chatbot răspunde clienților mei sau o IA îmi generează materialele vizuale, trebuie să semnalez asta?

Da, începând cu 2 august 2026 (articolul 50 din regulament). O persoană care comunică cu un chatbot trebuie să poată ști că vorbește cu o mașină. Un conținut generat de IA (text, imagine, video) trebuie să rămână identificabil ca atare, iar "deepfake"-urile sau textele generate de IA publicate pe subiecte de interes public trebuie semnalate clar și vizibil. Un cod de bune practici voluntar privind marcarea acestor conținuturi a fost publicat la 10 iunie 2026 pentru a ghida companiile.

Trebuie să îmi înscriu IA într-un registru oficial european?

Doar dacă sunteți furnizor al unui sistem de IA "cu risc ridicat": în acest caz, înscrierea într-o bază de date publică europeană este obligatorie. Autoritățile publice care implementează un sistem cu risc ridicat trebuie de asemenea să se înscrie, cu excepția infrastructurilor critice. Utilizările curente ale instrumentelor de IA din comerț nu sunt vizate de acest registru.

Sancțiunile sunt aceleași pentru un IMM ca pentru un grup mare?

Nu. Regulamentul stabilește 3 praguri de sancțiuni (până la 35 M€ sau 7% din cifra de afaceri mondială pentru practicile interzise; 15 M€ sau 3% pentru celelalte încălcări; 7,5 M€ sau 1% pentru informații false transmise autorităților), reținând de fiecare dată suma cea mai mare dintre cele două. Pentru IMM-uri și start-up-uri, regula se inversează: se aplică suma cea mai MICĂ din fiecare prag, niciodată cea mai mare. Detalii complete și cu surse în secțiunea "Sancțiunile AI Act, pe scurt".

Există un ajutor oficial gratuit pentru a ști dacă sunt vizat?

Da. Comisia a înființat un "AI Act Service Desk" care oferă un FAQ, un instrument "Compliance Checker" pentru a vă evalua propriile obligații, un "AI Act Explorer" pentru a naviga în text articol cu articol, și un formular pentru a adresa o întrebare direct unei echipe de experți.

Folosesc IA pentru a tria CV-uri sau a supraveghea angajații, am obligații speciale?

Da, acestea sunt utilizări tipice clasificate "cu risc ridicat" de regulament. În calitate de utilizator/implementator, trebuie în special să desemnați o supraveghere umană asigurată de personal "suficient de echipat și abilitat", să vă informați angajații ÎNAINTE de a implementa un astfel de sistem la locul de muncă, și să informați orice persoană atunci când o IA participă la o decizie care o privește (de exemplu trierea unei candidaturi). Regulamentul impune de asemenea transparență, documentație tehnică și păstrarea unor registre pentru aceste utilizări.

Pot să îmi testez IA înainte de a o implementa, fără a risca o sancțiune imediată?

Da, acesta este chiar rolul "sandbox-urilor de reglementare" (regulatory sandboxes) și al testelor în condiții reale prevăzute de regulament, gândite pentru IMM-uri și start-up-uri. Un amendament din 7 mai 2026 a extins și mai mult accesul la acest dispozitiv: mai mulți inovatori pot acum să îl acceseze, inclusiv printr-un sandbox la nivel european, iar eligibilitatea a fost extinsă la "small mid-cap" (companii mici cu capitalizare medie).

Acest FAQ este o sinteză pedagogică realizată pe baza textelor și paginilor oficiale citate mai sus (Comisia Europeană, EUR-Lex). Nu înlocuiește o lectură juridică a textului și nu constituie un aviz juridic. Informații colectate la 18/07/2026.

Calendarul AI Act, pe scurt

Regulamentul european privind IA nu se aplică dintr-o dată: avansează în etape între 2024 și 2028. Iată datele de reținut, ce este deja activ și ce urmează, fiecare cu sursa sa oficială. Informații colectate la 18/07/2026.

2024
1 august 2024 • deja în urma noastră

Regulamentul intră în vigoare

Textul european privind inteligența artificială devine oficial un regulament în vigoare în întreaga Uniune Europeană. Este punctul de plecare: toate termenele următoare se calculează de la această dată.
sursă oficială →

2 februarie 2025 • în vigoare

Utilizările interzise devin ilegale

Manipularea persoanelor, notarea socială, recunoașterea facială în masă... practicile cele mai periculoase sunt de acum ilegale peste tot în Europa (detalii în secțiunea "monitorizare reglementară" de mai sus). Regulile privind conștientizarea IA în organizații se aplică de asemenea din această dată.
sursă oficială →

2 august 2025 • în vigoare

Guvernanța europeană și IA generativă reglementate

Autoritățile de control prevăzute de text (inclusiv Biroul European pentru IA) sunt oficial instituite, iar furnizorii de modele mari de IA generativă (de tipul asistenților conversaționali) trebuie să respecte obligații de transparență și de documentație tehnică.
sursă oficială →

!
2 august 2026 • peste câteva zile

Termenul general al regulamentului

Este data pe care textul original o stabilea pentru aplicarea sa generală (24 de luni după intrarea în vigoare): obligația de a informa utilizatorii în fața unei IA, și majoritatea sistemelor de IA "cu risc ridicat" utilizate în mod autonom. O parte a riscului ridicat a fost totuși amânată între timp (vezi cele două etape următoare).
sursă oficială →

19 nov. 2025 → 7 mai 2026 • calendarul s-a schimbat

Europa ajustează calendarul ("AI Omnibus")

La 19 noiembrie 2025, Comisia Europeană a propus simplificarea și amânarea anumitor termene ale regulamentului, până când standardele tehnice necesare vor fi pregătite. Parlamentul European și Consiliul au ajuns la un acord politic asupra acestui text la 7 mai 2026. Consecință concretă: două termene privind "riscul ridicat" au fost amânate (cele două etape următoare de mai jos). La data acestei pagini, acest acord politic nu este încă publicat în forma sa definitivă în Jurnalul Oficial al UE.
sursă oficială →

2027
2 decembrie 2027 • urmează (termen amânat)

Risc ridicat în sectoarele sensibile

Termen nou pentru sistemele de IA cu risc ridicat utilizate în special în biometrie, infrastructuri critice, educație, ocuparea forței de muncă, sau migrație/azil/controlul frontierelor. Aceste obligații, care trebuiau inițial să se aplice din august 2026, sunt amânate la această dată pentru a lăsa timp standardelor tehnice să fie finalizate.
sursă oficială →

2028
2 august 2028 • urmează (termen amânat)

IA integrată în produse deja reglementate (ascensoare, jucării...)

Pentru sistemele de IA care sunt componente de siguranță în produse deja reglementate altfel (ascensoare, jucării, dispozitive medicale...), termenul era stabilit la august 2027 în textul original (36 de luni după intrarea în vigoare). Este acum amânat la această dată.
sursă oficială →

📌

Ce trebuie reținut, într-o singură frază

Interdicțiile și regulile de guvernanță sunt deja active din 2025; termenul general al regulamentului cade în următoarele câteva zile (2 august 2026); iar două categorii de sisteme cu risc ridicat (sectoare sensibile, produse reglementate) beneficiază de un termen suplimentar până la finele lui 2027, apoi mijlocul lui 2028, timpul necesar pentru pregătirea standardelor tehnice.

Sancțiunile AI Act, pe scurt

Fără panică și fără cifre șoc: iată exact ce spune textul european despre amenzi, cine le pronunță, și de când se aplică ele efectiv. Fiecare sumă este cea scrisă negru pe alb în regulamentul (UE) 2024/1689, articolele 99-101.

35 M€
sau 7 %din cifra de afaceri mondială

Pragul maxim - practici de IA total interzise

Se reține suma cea mai mare dintre cele două. Vizează exclusiv cele 8 utilizări interzise de articolul 5: manipularea sau înșelarea prin IA, exploatarea vulnerabilităților unei persoane, notarea socială, prezicerea unui risc de infracțiune pornind doar de la profilare, colectarea în masă a fețelor pentru a crea o bază de recunoaștere facială, recunoașterea emoțiilor la locul de muncă sau la școală, categorizarea biometrică a caracteristicilor protejate, și identificarea biometrică "în timp real" de către forțele de ordine în spațiul public.

Regulamentul (UE) 2024/1689, articolul 99§3 →
15 M€
sau 3 %din cifra de afaceri mondială

Pragul intermediar - cel mai relevant pentru IMM-uri/ETI

Acest prag este cel care afectează cel mai direct companiile care utilizează un instrument de IA: obligațiile furnizorilor (articolul 16), ale reprezentanților autorizați (22), ale importatorilor (23), ale distribuitorilor (24), ale utilizatorilor/implementatorilor, adică ale companiilor care utilizează un sistem de IA cu risc ridicat (articolul 26), ale organismelor notificate, și obligațiile de transparență față de utilizatori (articolul 50 - de exemplu semnalarea faptului că un chatbot este o IA).

Regulamentul (UE) 2024/1689, articolul 99§4 →
7,5 M€
sau 1 %din cifra de afaceri mondială

Pragul cel mai jos - informații înșelătoare transmise autorităților

Se aplică atunci când o companie furnizează o informație incorectă, incompletă sau înșelătoare unui organism notificat sau unei autorități naționale competente care i-a adresat o cerere oficială.

Regulamentul (UE) 2024/1689, articolul 99§5 →

Pentru un IMM, este întotdeauna suma cea mai mică

Regulă explicită a textului: pentru IMM-uri și start-up-uri, fiecare amendă este plafonată la suma cea mai mică dintre cei doi termeni (procent sau sumă fixă), niciodată la cea mai mare. Concret, o amendă bazată pe un procent din cifra de afaceri reală înlocuiește aproape întotdeauna plafonul în milioane de euro gândit pentru multinaționale.

Regulamentul (UE) 2024/1689, articolul 99§6 →

O amendă nu este niciodată automată

Textul impune autorității să țină cont, înainte de a stabili o sumă: de gravitatea și durata încălcării, de numărul de persoane afectate, de dimensiunea și cifra de afaceri a companiei, de caracterul intenționat sau din neglijență, de gradul de cooperare cu autoritatea, și de măsurile deja luate pentru a corecta problema.

Regulamentul (UE) 2024/1689, articolul 99§7 →

Cine sancționează concret

Fiecare stat membru trebuie să desemneze cel puțin o "autoritate de supraveghere a pieței" națională, însărcinată cu aplicarea regulamentului pe teritoriul său. La nivel european, Biroul European pentru IA coordonează ansamblul. Până în prezent, nicio sursă oficială consultată nu permite confirmarea numelui autorității desemnate definitiv pentru Franța - prin urmare nu îl inventăm.

Regulamentul (UE) 2024/1689, articolul 70 →

Deja în vigoare, nu o amenințare viitoare

Interdicțiile de la articolul 5 (și amenzile lor de până la 35 M€) se aplică din 2 februarie 2025. Întregul regim de sancțiuni (capitolul XII, articolul 99) este în aplicare din 2 august 2025. Așadar nu este un termen îndepărtat: cadrul amenzilor este deja activ astăzi.

Regulamentul (UE) 2024/1689, articolul 113 →

Caz special: modelele de IA "generaliste" (de tip GPT, Gemini...)

Furnizorii de modele mari de IA cu scop general (modelele "fundamentale" din spatele unor instrumente precum asistenții de IA) intră sub incidența unui regim separat: chiar Comisia Europeană le poate aplica o amendă de până la 15 M€ sau 3% din cifra de afaceri mondială. Acest regim vizează editorul modelului, nu compania care îl utilizează zilnic.

Regulamentul (UE) 2024/1689, articolul 101 →

Niciun exemplu cifrat inventat

Regulamentul prevede ca fiecare stat membru să transmită anual Comisiei un raport privind amenzile efectiv pronunțate. Nicio primă ediție a acestui raport nu a fost identificată până în prezent în sursele oficiale consultate - prin urmare nu cităm niciun caz concret și nicio sumă efectiv aplicată atât timp cât nu este publicată oficial.

Regulamentul (UE) 2024/1689, articolul 99§11 →
Sumele și articolele au fost verificate prin lectura directă a textului oficial al regulamentului (UE) 2024/1689 (Jurnalul Oficial al Uniunii Europene din 12 iulie 2024, EUR-Lex CELEX 32024R1689). Această secțiune este o sinteză pedagogică, nu înlocuiește un aviz juridic. Informații verificate la 18/07/2026.

Autoritatea dumneavoastră de control, în funcție de țara dumneavoastră

În Europa, fiecare țară are propriile sale autorități. Iată, pentru cele 30 de țări din Spațiul Economic European, autoritatea de protecție a datelor (interlocutorul dumneavoastră pentru RGPD) și autoritatea națională de securitate cibernetică. Fiecare nume trimite către site-ul oficial.

ȚarăProtecția datelorSecuritate cibernetică
GermaniaBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AustriaOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiaAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgariaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CipruOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroațiaAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarcaDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
SpaniaAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstoniaEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandaOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranțaCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GreciaHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
UngariaNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandaData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandaPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItaliaGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LetoniaData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituaniaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxemburgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegiaDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (de confirmat)
Țările de JosAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PoloniaUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugaliaComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RomâniaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)de confirmat
SlovaciaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SloveniaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuediaIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
CehiaUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Surse: site-urile oficiale ale autorităților și lista membrilor EDPB (edpb.europa.eu), consultate la 18 iulie 2026. Autorități de protecție a datelor confirmate: 30/30. Autorități de securitate cibernetică confirmate: 28/30. Mențiunile „de confirmat” semnalează o sursă oficială nestabilizată până în prezent.

Gata să vă cartografiați utilizările de IA?

Scrieți-ne pentru un prim schimb și o ofertă personalizată.

Porniți diagnosticul meu gratuit

Gratuit: scorul dumneavoastră + abaterile dumneavoastră. Raportul detaliat și atestarea: 499 € fără TVA, doar dacă decideți.

contact@syaga.eu