قانون الذكاء الاصطناعي الأوروبي EU AI Act أصبح في 2026 إطارًا تنظيميًا قابلًا للإنفاذ فعليًا، لكن تطبيقه لا يحدث دفعة واحدة. تختلف المواعيد والالتزامات باختلاف نوع نظام الذكاء الاصطناعي والدور الذي تلعبه الشركة ومستوى الخطر.
ولهذا فإن عبارة «بدأ تطبيق AI Act» وحدها غير كافية. السؤال الأدق هو: أي جزء من القانون بدأ تطبيقه؟ وعلى أي نوع من الأنظمة؟ ومن هو المسؤول: Provider أمDeployer أمجهة أخرى؟
ما هو EU AI Act؟
AI Act هو Regulation (EU) 2024/1689، وهو الإطار الأوروبي الشامل لتنظيم الذكاء الاصطناعي وفق مستويات مختلفة من المخاطر.
يمكن قراءة النص الرسمي لقانون AI Act على EUR-Lex.
القانون لا يعامل كل نظام AI بالطريقة نفسها، بل يفرق بين استخدامات محظورة، وأنظمة ذات متطلبات شفافية، وأنظمة High-Risk، ونماذج General-Purpose AI.
متى بدأ تطبيق AI Act؟
| التاريخ | المرحلة |
|---|---|
| 1 أغسطس 2024 | دخل القانون حيز النفاذ. |
| 2 فبراير 2025 | بدأت الممارسات المحظورة وأجزاء من قواعد AI Literacy. |
| 2 أغسطس 2025 | بدأت قواعد الحوكمة والتزامات GPAI. |
| 2 أغسطس 2026 | بدأت سلطات إنفاذ رئيسية ومتطلبات شفافية جديدة. |
| 2 ديسمبر 2027 | تبدأ قواعد High-Risk للفئات الرئيسية في Annex III. |
| 2 أغسطس 2028 | تبدأ قواعد High-Risk المرتبطة بمنتجات منظمة في Annex I. |
تعرض المفوضية جدولًا محدثًا على صفحة AI Act الرسمية.
لماذا تغيرت مواعيد High-Risk؟
الجدول الأصلي الذي ما تزال بعض المقالات القديمة تستند إليه تغير خلال 2026 بعد AI Omnibus.
ودخلت التعديلات حيز النفاذ في يوليو 2026، وأصبح موعد الأنظمة High-Risk في مجالات Annex III مثل التعليم والتوظيف والبنية التحتية والهجرة في 2 ديسمبر 2027، بينما تمتد المهلة إلى 2 أغسطس 2028 للأنظمة المدمجة في منتجات منظمة.
ما الممارسات المحظورة؟
يمنع القانون فئات محددة من الممارسات التي يعتبر مستوى خطرها غير مقبول، مثل استخدامات معينة للتلاعب أوالاستغلال وSocial Scoring وبعض حالات التنبؤ بالسلوك الإجرامي المعتمد فقط على Profiling، وفق شروط المادة 5.
لا يعني ذلك أن أي نظام يستخدم التقنية نفسها ممنوع تلقائيًا؛ يجب فحص الاستخدام والتعريف القانوني والاستثناءات.
ماذا تغير في أغسطس 2026؟
بدأ في 2 أغسطس 2026 إنفاذ مجموعة أوسع من أحكام القانون، وأصبحت متطلبات شفافية المادة 50 جزءًا مهمًا من المرحلة الجديدة.
تشمل الأمثلة إلزام بعض الأنظمة التفاعلية بإخبار المستخدم بأنه يتفاعل مع AI، ومتطلبات تتعلق بجعل بعض المحتوى الاصطناعي قابلًا للتعرف عليه، ووسم بعض أنواع Deepfakes.
لفهم الجانب التقني من هذه المشكلة يمكنك قراءة دليل اكتشاف التزييف العميق Deepfake.
كما تنشر المفوضية الإطار الحالي لإنفاذ AI Act.
هل كل محتوى مولد بالذكاء الاصطناعي يجب وسمه بالطريقة نفسها؟
لا. تختلف الالتزامات حسب نوع المحتوى وطبيعة النظام والدور القانوني للجهة.
لذلك لا يصح اختصار المادة 50 إلى عبارة «كل شيء مصنوع بالذكاء الاصطناعي يجب أن يحمل علامة AI».
ما هي GPAI؟
GPAI اختصار لـGeneral-Purpose AI، أي نماذج الذكاء الاصطناعي العامة القادرة على أداء مجموعة واسعة من المهام ويمكن دمجها في عدد كبير من المنتجات والأنظمة.
بدأت التزامات هذه النماذج في 2 أغسطس 2025، وتشمل متطلبات توثيق ومعلومات لمطوري الأنظمة downstream وقواعد مرتبطة بحقوق النشر ومحتوى التدريب.
وتوجد متطلبات إضافية للنماذج التي تصنف باعتبارها تحمل Systemic Risk، ومنها مجالات تتعلق بالتقييم وإدارة المخاطر والسلامة والأمن السيبراني.
لفهم كيفية بناء الأنظمة والنماذج من الجانب التقني يمكنك الرجوع إلى دليل بناء الأنظمة ونماذج الذكاء الاصطناعي من الصفر.
ما هي أنظمة High-Risk؟
ليست كل أنظمة الذكاء الاصطناعي المتقدمة High-Risk.
التصنيف يعتمد أساسًا على الاستخدام. وتشمل المجالات الحساسة في Annex III حالات مثل التعليم، والتوظيف، والبنية التحتية الحرجة، والهجرة، وبعض الاستخدامات البيومترية وغيرها.
ما أهم متطلبات High-Risk؟
تشمل المتطلبات، بحسب النظام والحالة:
- إدارة المخاطر.
- حوكمة البيانات.
- التوثيق التقني.
- Logging وإمكانية التتبع.
- توفير معلومات مناسبة للـDeployer.
- Human Oversight.
- الدقة والمتانة والأمن السيبراني.
وهنا يمكن الاستفادة من ممارسات الأمن السيبراني وإدارة المخاطر لفهم الجانب التقني، مع التذكير بأن Best Practice تقنية لا تساوي تلقائيًا Compliance قانونية.
ما الفرق بين Provider وDeployer؟
Provider هو، بصورة مبسطة، الطرف الذي يطور نظام AI أوالنموذج ويضعه في السوق أوالخدمة باسمه.
أما Deployer فهو الطرف الذي يستخدم النظام ضمن سياق مهني يخضع للقانون.
ويفرق AI Act أيضًا بين أدوار مثل Importer وDistributor، لذلك تختلف الالتزامات بحسب الدور.
ما عقوبات AI Act؟
بحسب النص الحالي، يمكن أن تصل غرامة مخالفة الممارسات المحظورة إلى 35 مليون يورو أو7% من إجمالي الإيرادات السنوية العالمية للشركة في السنة المالية السابقة، أيهما أعلى.
وتصل بعض المخالفات الأخرى إلى 15 مليون يورو أو3%، بينما يمكن أن تصل عقوبات تقديم معلومات غير صحيحة أوغير كاملة إلى 7.5 مليون يورو أو1% وفق الحالة.
أما بالنسبة إلى SMEs، فيستخدم القانون قواعد مختلفة عند تحديد الحد الأقصى.
ماذا يعني AI Act للمستخدم؟
أبرز الأثر المباشر هو زيادة الشفافية في بعض التفاعلات والمحتوى، وحظر فئات محددة من الاستخدامات ذات المخاطر غير المقبولة، وفرض ضوابط أكثر صرامة على الأنظمة المستخدمة في مجالات حساسة.
ماذا يعني للشركات؟
لا تبدأ عملية الامتثال بسؤال «كيف نمتثل لـAI Act؟» بصورة عامة.
الأصح تحديد:
- هل المنتج AI System أمGPAI Model؟
- ما دور المؤسسة؟
- هل الاستخدام محظور؟
- هل يقع ضمن High-Risk؟
- هل توجد Transparency Obligations؟
- ما تاريخ Applicability الفعلي؟
الخلاصة
دخل AI Act مرحلة عملية مهمة في أغسطس 2026، لكن القانون ما يزال يعمل بجدول مرحلي.
قواعد GPAI والشفافية والإنفاذ أصبحت جزءًا من الواقع الحالي، بينما تبدأ الالتزامات الرئيسية لفئات High-Risk في 2027 و2028. لهذا يجب دائمًا ربط أي ادعاء عن «بدء القانون» بالمادة ونوع النظام والتاريخ الفعلي.