Sari la conținut
AI în firme după august 2026: reguli de transparență și agenți software
Tech

AI în firme după august 2026: reguli de transparență și agenți software

Firmele care au introdus asistenți AI în ultimii doi ani au făcut-o, de regulă, fără reguli scrise: un abonament plătit pe card, câteva conturi deschise ad-hoc, un chatbot pus pe site. Din 2 august 2026, terenul s-a schimbat. Majoritatea prevederilor Regulamentului (UE) 2024/1689 — cunoscut ca AI Act — au devenit aplicabile, iar o parte dintre obligații cad în sarcina companiilor care folosesc sistemele, nu doar a celor care le construiesc. În paralel, tehnologia s-a mutat de la conversație la execuție: instrumentele nu mai răspund doar la întrebări, ci deschid aplicații, completează câmpuri și trimit mesaje. Ambele schimbări ating aceleași contracte și aceleași fluxuri interne.

Calendarul care a intrat deja în vigoare

AI Act a intrat în vigoare la 1 august 2024, cu aplicare etapizată. Din 2 februarie 2025 se aplică interdicțiile privind practicile considerate inacceptabile — între ele, recunoașterea emoțiilor la locul de muncă — și obligația de alfabetizare AI: personalul care lucrează cu astfel de sisteme trebuie să aibă un nivel suficient de pregătire. Din 2 august 2025 au devenit aplicabile regulile pentru modelele de uz general și cadrul de guvernanță, inclusiv desemnarea autorităților naționale și regimul sancțiunilor. Din 2 august 2026 se aplică grosul regulamentului: obligațiile de transparență și cerințele pentru sistemele cu risc ridicat listate în Anexa III. Termenul de 2 august 2027 acoperă sistemele AI încorporate în produse deja reglementate, de la dispozitive medicale la utilaje și jucării.

Plafoanele de sancțiune sunt scrise ca procent sau sumă fixă, oricare este mai mare: 35 de milioane de euro sau 7% din cifra de afaceri mondială anuală pentru practicile interzise, 15 milioane sau 3% pentru majoritatea celorlalte încălcări, inclusiv obligațiile utilizatorilor profesionali. Pentru IMM-uri se aplică varianta mai mică dintre cele două, ceea ce nu transformă amenda într-una simbolică pentru o firmă cu 30 de angajați. Comisia Europeană a propus însă, în noiembrie 2025, un pachet de simplificare care ar decala o parte dintre termenele privind sistemele cu risc ridicat, așa că firmele vizate trebuie să verifice forma finală adoptată înainte de a-și fixa calendarul intern.

Transparența: ce trebuie anunțat și ce trebuie marcat

Cea mai vizibilă schimbare pentru o firmă obișnuită vine din articolul 50. Un sistem care interacționează direct cu oamenii trebuie să îi informeze că vorbesc cu o mașină, dacă lucrul nu este evident din context. Conținutul sintetic — imagine, sunet, video sau text — trebuie marcat într-un format citibil automat, iar cine publică materiale de tip deepfake trebuie să anunțe explicit că sunt generate sau manipulate artificial. Pentru textele publicate cu scopul de a informa publicul pe teme de interes public, divulgarea este obligatorie dacă nu există o revizuire umană cu răspundere editorială asumată.

Partea tehnică a acestei obligații s-a maturizat în paralel. Standardul C2PA, cunoscut comercial drept Content Credentials, a ajuns în aparatele foto profesionale, în programele de editare și în principalele generatoare de imagini, iar metadatele de proveniență au devenit modul practic de a demonstra ce a fost generat și ce nu. Pentru un departament de marketing, întrebările concrete sunt cine ține evidența materialelor produse cu AI, ce clauze există în contractul cu agenția și cum arată eticheta afișată în campanie, nu doar cea ascunsă în fișier.

Recrutarea și evaluarea angajaților, zona cu cele mai multe obligații

Anexa III include în categoria de risc ridicat sistemele folosite la recrutare și selecție, inclusiv filtrarea automată a candidaturilor, precum și pe cele care influențează promovarea, încetarea raporturilor de muncă, repartizarea sarcinilor sau monitorizarea performanței. Aici, obligațiile utilizatorului profesional sunt explicite: folosirea conform instrucțiunilor furnizorului, supraveghere umană asigurată de persoane cu pregătire și autoritate reală, păstrarea jurnalelor generate automat cel puțin șase luni, informarea reprezentanților salariaților și a angajaților înainte de punerea în funcțiune și informarea persoanei care face obiectul unei decizii luate cu ajutorul unui astfel de sistem.

Peste acestea se suprapune legislația privind datele cu caracter personal, cu evaluare de impact acolo unde prelucrarea este sistematică și afectează drepturile persoanelor. Amenzile aplicate în România de autoritatea de supraveghere se situează, în majoritatea cazurilor publicate, între câteva mii și câteva zeci de mii de euro, cu vârfuri de peste 100.000 de euro. Practic, o firmă care cumpără în 2026 un instrument de triere a CV-urilor are nevoie de documentația furnizorului: instrucțiuni de utilizare, declarație de conformitate și o descriere onestă a limitelor sistemului. Dacă furnizorul nu o livrează, riscul rămâne la cumpărător.

De la scripturi la agenți: ce s-a schimbat în tehnologie

Schimbarea de fond din ultimul an nu este calitatea răspunsurilor, ci faptul că modelele au căpătat acces la unelte. Protocolul MCP, apărut la finalul lui 2024 și adoptat pe parcursul lui 2025 de principalii furnizori, a devenit modul obișnuit prin care un asistent se conectează la e-mail, la CRM, la fișierele din cloud sau la sistemul de facturare. Rezultatul este un agent care execută o secvență de pași, nu un chat care sugerează ce ai putea face.

Pentru firmele mici, asta mută discuția de la „ce întreb” la „ce las să se execute singur”, o continuare firească a lucrurilor descrise în materialul despre automatizările simple care economisesc ore într-o firmă mică, dar cu un plus de risc: un agent care greșește trimite efectiv mesajul greșit. A doua schimbare tehnică ține de modelele mici, rulate local, care au devenit suficient de bune pentru sarcini repetitive — clasificarea e-mailurilor, extragerea datelor din facturi, sortarea documentelor — fără ca informația să părăsească rețeaua firmei. A treia: costul unitar al procesării a scăzut de câteva ori față de 2024, ceea ce face rentabile automatizări pe volume care înainte nu justificau efortul de implementare.

Nu doar AI Act: regulile care ating aceleași contracte

Directiva NIS2, transpusă în România prin OUG 155/2024, a extins considerabil lista entităților obligate să aibă măsuri de securitate și să raporteze incidentele, cu plafoane de sancțiune de 10 milioane de euro sau 2% din cifra de afaceri mondială pentru entitățile esențiale și 7 milioane sau 1,4% pentru cele importante. Efectul indirect este mai important decât cel direct: firmele care nu intră în domeniul de aplicare primesc, în schimb, chestionare de securitate și clauze contractuale de la clienții care intră.

Din 11 septembrie 2026 devin aplicabile obligațiile de raportare din Regulamentul privind reziliența cibernetică (CRA): producătorii de produse cu elemente digitale, inclusiv software vândut ca produs, trebuie să anunțe vulnerabilitățile exploatate activ și incidentele severe printr-o avertizare timpurie în 24 de ore, cu notificare completă în 72 de ore și raport final în 14 zile. Restul cerințelor devin obligatorii din 11 decembrie 2027. Separat, Regulamentul european privind datele, aplicabil din 12 septembrie 2025, elimină complet taxele de schimbare a furnizorului de cloud de la 12 ianuarie 2027 — un motiv în plus pentru renegocierea contractelor de găzduire în lunile următoare.

Ce costuri noi apar

Cifrele de mai jos sunt orientative, prețuri de listă fără TVA, pentru o firmă cu 10–30 de angajați din România, în 2026:

  • asistent AI integrat în suita de birou: 120–170 de lei pe utilizator, pe lună, de regulă cu angajament anual;
  • abonament de tip business la un asistent conversațional: 100–150 de lei pe utilizator, pe lună;
  • consum prin API, pentru automatizări interne cu volume mici: 50–200 de lei pe lună, în total;
  • inventarul sistemelor folosite, politica internă de utilizare și clauzele contractuale: 8–20 de ore de muncă internă sau 4.000–12.000 de lei la un consultant;
  • instruirea echipei, cerută de obligația de alfabetizare AI: 1.500–5.000 de lei pentru o sesiune livrată extern;
  • evaluarea de impact pentru un sistem care atinge date ale angajaților: 3.000–8.000 de lei;
  • o stație locală cu placă video de 24 GB, pentru modele rulate în rețeaua proprie: 12.000–25.000 de lei, investiție unică.

Unde se află firmele din România și ce urmează

Decalajul de pornire este documentat. Potrivit datelor Eurostat pentru 2024, doar 3,1% dintre firmele din România cu cel puțin 10 angajați foloseau tehnologii de inteligență artificială, față de o medie europeană de 13,5%. La competențe digitale de bază, România se situează sub 30% din populația adultă, față de circa 56% media Uniunii Europene. Consecința practică a acestor cifre este că majoritatea companiilor locale nu au un inventar al instrumentelor folosite: conturile sunt deschise de angajați, plătite personal și nedeclarate — exact situația în care noile obligații devin greu de demonstrat în fața unui client sau a unui inspector.

Următoarele termene sunt deja fixate: 12 ianuarie 2027 pentru eliminarea taxelor de migrare între furnizorii de cloud, 2 august 2027 pentru sistemele AI încorporate în produse reglementate, 11 decembrie 2027 pentru cerințele de bază din CRA. Până acolo, măsurile care schimbă cel mai mult expunerea unei firme sunt banale și ieftine: o listă a instrumentelor folosite și a datelor pe care le ating, o regulă scrisă despre ce nu se introduce niciodată într-un asistent, o etichetă corectă pe materialele generate și un contract în care furnizorul își asumă explicit documentația pe care o livrează.