Undang-Undang Kecerdasan Buatan Uni Eropa, yang mengatur pengembangan dan/atau penggunaan kecerdasan buatan (AI) di Uni Eropa, mulai berlaku pada tanggal 1 Agustus 2024 setelah disetujui oleh Parlemen Eropa.
Untuk membantu menjaga keberlangsungan bisnis dan memberikan kesempatan kepada organisasi untuk menyesuaikan diri dengan regulasi baru, UU AI menetapkan serangkaian tenggat penerapan bertahap. Tenggat ini mencakup aturan tentang deepfake, model AI serbaguna, sandbox regulasi AI, sistem yang dikategorikan memiliki risiko sangat tinggi, dan ketentuan lainnya.
Ketika UU AI mulai berlaku, itu memberikan beberapa tenggat waktu bagi perusahaan untuk mematuhi berbagai pembatasan berdasarkan ukuran perusahaan dan tujuan penggunaan AI, di antara faktor-faktor lainnya. Pada tanggal 2 Februari 2025, tenggat waktu pertama dari peraturan AI ini berlalu, memberlakukan (di antara aturan lain, seperti ketentuan untuk literasi AI) larangan penggunaan yang dianggap “risiko yang tidak dapat diterima” seperti penilaian sosial, pengikisan data massal untuk membangun basis data pengenalan wajah, pengenalan emosi dan sistem AI yang menggunakan teknik manipulatif atau menipu untuk merusak perilaku seseorang.
Pada 2 Agustus 2025, tenggat bertahap kedua telah berlalu. Selain mewajibkan pembentukan berbagai badan tata kelola AI, seperti Forum Penasihat dan Dewan AI Uni Eropa, tahap ini juga memberlakukan kewajiban dalam UU AI bagi penyedia model AI serbaguna. Kewajiban tersebut mencakup aspek transparansi dalam pengembangan dan penanganan materi berhak cipta, serta persyaratan tambahan untuk sistem yang dikategorikan memiliki “risiko sistemik”. Pada 2 Agustus 2026, AI Act mulai berlaku secara umum, hal ini terutama mencakup aturan mengenai kewajiban transparansi bagi sistem seperti chatbot, penegakan hukum, serta langkah-langkah untuk mendukung inovasi di negara-negara anggota Uni Eropa.
Namun, masih ada beberapa tenggat yang akan datang dan jadwalnya dapat berubah. AI Omnibus mulai berlaku pada 27 Juli 2026. Peraturan ini mengubah UU AI untuk menyederhanakan sejumlah aturan bagi usaha kecil dan menengah (UKM) serta perusahaan startup. Peraturan ini juga mengubah jadwal penerapan aturan untuk sistem yang digunakan dalam konteks sensitif, termasuk biometrik, infrastruktur penting, dan penegakan hukum. Jadwal penerapan aturan untuk sistem AI yang digunakan bersama produk lain yang diatur secara ketat, seperti mainan atau lift, juga mengalami perubahan. Selain itu, tenggat waktu bagi negara-negara anggota untuk membentuk setidaknya satu sandbox regulasi AI nasional diperpanjang.
Berikut ini adalah daftar tenggat waktu yang tersisa, sesuai amandemen AI Omnibus, serta aturan yang akan berlaku pada setiap tanggal:
Tetap terinformasi tentang tren industri yang paling penting—dan menarik—tentang AI, otomatisasi, data, dan di luarnya dengan buletin Think. Lihat Pernyataan Privasi IBM®.
Pada 2 Desember 2026, dua ketentuan baru yang ditetapkan melalui AI Omnibus akan mulai berlaku: larangan terhadap dua penggunaan AI tertentu, serta kewajiban bagi sistem AI tertentu yang telah dipasarkan sebelum 2 Agustus 2026 untuk memastikan bahwa output-nya dapat dibaca mesin dan dapat dikenali sebagai hasil AI.
Berdasarkan Pasal 5 UU AI, mulai 2 Desember 2026, AI Act melarang “penempatan di pasar, pengoperasian, atau penggunaan sistem AI yang menghasilkan atau memanipulasi gambar, video, audio, atau materi serupa yang realistis, yang menampilkan bagian intim dari seseorang yang dapat diidentifikasi atau seseorang yang dapat diidentifikasi sedang melakukan aktivitas seksual eksplisit, tanpa persetujuan yang diberikan secara bebas, spesifik, berdasarkan informasi yang memadai, tidak ambigu, dan tegas dari orang tersebut atas pembuatan atau manipulasi materi tersebut”, serta materi yang termasuk dalam definisi hukum Uni Eropa mengenai materi pelecehan seksual terhadap anak.
Undang-undang ini membedakan antara penyedia dan penyebar sistem AI untuk larangan ini: Bagi penyedia, adalah ilegal untuk menempatkan sistem di pasar ketika membuat materi tersebut adalah “tujuan yang dimaksudkan” dari sistem atau “hasil yang dapat diperkirakan dan dapat direproduksi secara wajar” dan sistem tidak memiliki perlindungan yang wajar.
Bagi pihak yang menerapkan atau menggunakan sistem AI (deployers), larangan ini berlaku ketika mereka menggunakan sistem AI dengan tujuan menghasilkan atau memanipulasi materi yang dilarang. Pembuatan materi secara tidak sengaja tidak termasuk dalam larangan ini. Namun, penyalahgunaan yang disengaja, upaya mengakali mekanisme perlindungan, atau penggunaan sistem yang pada dasarnya sah untuk tujuan yang dilarang tetap tercakup dalam larangan tersebut.
Pasal 111 (4) UU AI menetapkan bahwa penyedia sistem AI generatif lama yang membuat audio, gambar, video atau teks sintetis dan ditempatkan di pasar sebelum 2 Agustus 2026 harus memastikan konten dan output yang dihasilkan AI mereka dapat dibaca mesin dan “dapat dideteksi sebagai dihasilkan atau dimanipulasi secara artifisial.” Aturan ini tidak berlaku untuk sistem yang digunakan untuk tugas-tugas yang membantu “pengeditan standar” atau diizinkan untuk tujuan penegakan hukum.
Ini adalah batas waktu transisi untuk sistem yang lebih lama; sistem yang dipasarkan setelah 2 Agustus 2026 sudah tunduk pada persyaratan ini pada tanggal itu.
Pada 2 Agustus 2027, dua pembatasan baru dari UU AI akan berlaku:
· Tenggat waktu kepatuhan bergulir untuk model AI tujuan umum (GPAI) “lama”
· Negara anggota harus memiliki akses ke sandbox peraturan AI
UU AI Uni Eropa mendefinisikan model AI serbaguna sebagai “model AI, termasuk model AI yang dilatih menggunakan data dalam jumlah besar melalui pengawasan mandiri dalam skala besar, yang memiliki tingkat generalitas signifikan, mampu menjalankan berbagai tugas berbeda secara kompeten tanpa bergantung pada cara model tersebut dipasarkan, serta dapat diintegrasikan ke dalam berbagai sistem atau aplikasi hilir.”
UU AI Uni Eropa menciptakan aturan terpisah untuk GPAI yang mencakup kebijakan untuk menghormati undang-undang hak cipta UE, serta menyiapkan dan membuat ringkasan terperinci yang tersedia untuk umum dari konten yang digunakan untuk melatih model. Model GPAI umumnya berada di bawah pengawasan Kantor AI Uni Eropa yang menyediakan kode praktik AI serbaguna yang dapat diikuti oleh penyedia untuk mengurangi beban administratif. Jika suatu model GPAI diklasifikasikan memiliki risiko sistemik, penyedianya akan dikenai kewajiban tambahan.
Tenggat 2 Agustus 2027 menandai berakhirnya masa transisi dua tahun bagi model GPAI yang telah dipasarkan sebelum 2 Agustus 2025. Setelah tanggal tersebut, penyedia wajib mematuhi seluruh ketentuan UU AI yang berlaku. Model yang dipasarkan setelah 2 Agustus 2025 telah lebih dahulu tunduk pada ketentuan tersebut.
Mulai 2 Agustus 2027, setiap negara anggota UE harus memiliki setidaknya satu sandbox regulasi AI operasional.
UU AI mendefinisikan sandbox peraturan sebagai “lingkungan terkontrol yang mendorong inovasi dan memfasilitasi pengembangan, pelatihan, pengujian, dan validasi sistem AI inovatif untuk waktu yang terbatas sebelum ditempatkan di pasar.” Penyedia tetap tunduk pada perlindungan data dan persyaratan keamanan produk yang berlaku dalam pengaturan ini, di antara batasan hukum lainnya.
Sandbox harus menetapkan aturan untuk:
· Persyaratan, seleksi, dan penerimaan
· Partisipasi, pemantauan, dan penghentian
· Apa yang akan diuji dan dikembangkan di sandbox
· Keluar dari pelaporan
· Syarat dan ketentuan
· Kerja sama dengan otoritas nasional
Selain itu, paling lambat 2 Agustus 2027, Komisi Eropa juga harus menetapkan peraturan yang mengidentifikasi kondisi ketika persyaratan atau kewajiban tertentu dalam UU AI bagi sistem berisiko tinggi dapat dibatasi karena peraturan yang sudah ada memberikan “tingkat perlindungan yang setara atau lebih tinggi”.
Pada tanggal 2 Desember 2027, aturan untuk sistem berisiko tinggi dalam Lampiran III UU AI mulai berlaku.
Batas waktu ini awalnya 2 Agustus 2026 tetapi ditunda oleh AI Omnibus. Lampiran III menyangkut aturan khusus untuk sistem berisiko tinggi yang terlibat dengan:
· Biometrik
· Infrastruktur penting termasuk infrastruktur digital penting, lalu lintas jalan, atau pasokan air, gas, pemanas atau listrik
· Pendidikan dan pelatihan kejuruan
· Pekerjaan dan manajemen pekerja
· Layanan swasta dan publik penting termasuk layanan kesehatan, asuransi, kredit konsumen dan panggilan darurat
· Penegakan hukum
· Migrasi, suaka dan kontrol perbatasan
· Administrasi keadilan dan proses demokrasi
Pada tanggal 2 Desember 2027, penyedia sistem yang termasuk dalam Lampiran III akan diminta untuk menerapkan:
Penyedia wajib menetapkan, menerapkan, dan mendokumentasikan sistem manajemen risiko sepanjang siklus hidup sistem AI berisiko tinggi. Sistem tersebut harus mengidentifikasi, menganalisis, dan mengevaluasi risiko yang timbul dari tujuan penggunaan sistem serta setiap bentuk “penyalahgunaan yang secara wajar dapat diperkirakan”, sekaligus menerapkan langkah-langkah manajemen risiko yang sesuai.
Kumpulan data yang digunakan oleh sistem berisiko tinggi untuk pelatihan tunduk pada persyaratan kualitas dan tata kelola untuk:
· Pengumpulan data
· Mendeteksi dan mengurangi bias
· Relevansi dan keterwakilan
· Sifat statistik yang sesuai
· Pertimbangan pengaturan tertentu di mana sistem akan digunakan
Penyedia harus menyiapkan dokumentasi teknis yang menunjukkan bagaimana sistem mematuhi UU AI, serta memberikan informasi yang diperlukan kepada pihak berwenang untuk memeriksa kepatuhan sistem mereka.
Di bawah Bab III, Bagian 2, Pasal 12 Undang-Undang AI, sistem AI berisiko tinggi harus “secara teknis memungkinkan perekaman otomatis peristiwa (log) selama masa pakai sistem.”
Sistem harus menyediakan log yang dapat dilacak yang melacak operasi sistem dan situasi yang dapat menciptakan risiko sebagaimana didefinisikan oleh UU AI.
Undang-undang menyatakan bahwa “Sistem AI berisiko tinggi harus dirancang dan dikembangkan sedemikian rupa untuk memastikan bahwa operasinya cukup transparan untuk memungkinkan penyebar menafsirkan output sistem dan menggunakannya dengan tepat.”
Ini termasuk petunjuk penggunaan dan informasi deskriptif tentang:
· Tujuan dari sistem tersebut
· Kemampuan dan kinerja
· Keterbatasan yang diketahui
· Setiap keadaan yang dapat mempengaruhi kinerja
· Pengawasan manusia
· Pemeliharaan, pemantauan, dan pencatatan
Sistem AI berisiko tinggi “harus dirancang dan dikembangkan dengan cara yang sesuai, termasuk dengan alat antarmuka manusia-mesin yang tepat, sehingga dapat diawasi secara efektif oleh orang-orang selama periode di mana mereka digunakan.”
Langkah-langkah pengawasan harus disesuaikan dengan “risiko, tingkat otonomi, dan konteks penggunaan” sistem AI berisiko tinggi. Langkah-langkah tersebut harus memungkinkan pihak yang melakukan pengawasan untuk memahami kemampuan dan keterbatasan sistem, mendeteksi bias otomatisasi, menafsirkan output, mengabaikan, mengesampingkan, atau membatalkan output jika dianggap perlu, serta melakukan intervensi atau menghentikan sistem bila diperlukan.
Undang-undang mengamanatkan bahwa penyedia sistem berisiko tinggi harus merancang dan mengembangkan sistem tersebut untuk menetapkan metrik akurasi dan mencapai ketahanan terhadap “kesalahan, kesalahan atau inkonsistensi” dan upaya pihak ketiga untuk mengeksploitasi kerentanan dalam sistem.
Selain persyaratan untuk sistem ini, penyedia dan operator akan diminta untuk menyediakan:
Penyedia harus menetapkan sistem manajemen mutu yang memastikan kepatuhan terhadap kebijakan yang relevan dengan sistem dengan memantau desain dan pengembangan, pengujian, manajemen data, manajemen risiko, pemantauan pasca-pasar, pelaporan insiden dan tindakan korektif.
Sebelum menempatkan suatu sistem di pasar, penyedia harus mendaftarkannya dan menyelesaikan penilaian kesesuaian berdasarkan karakteristik sistem dan ketentuan yang berlaku.
Penyedia harus menunjukkan kemampuan untuk memantau sistem mereka begitu ada di pasar dan mengambil tindakan korektif yang tepat jika tidak sesuai, yang dapat mencakup memperbaiki sistem, menariknya, menonaktifkannya atau mencabutnya kembali.
Penyedia harus melaporkan “insiden serius” yang memenuhi syarat, yang merupakan peristiwa yang secara langsung atau tidak langsung mengarah pada setidaknya satu dari empat hasil berikut:
· kematian atau kerusakan serius pada kesehatan
· gangguan serius dan tidak dapat diperbaiki terhadap pengelolaan dan pengoperasian infrastruktur penting
· pelanggaran kewajiban berdasarkan hukum Uni yang dimaksudkan untuk melindungi hak-hak dasar
· kerusakan serius pada properti atau lingkungan
Pihak yang menerapkan tunduk pada seperangkat kewajiban terpisah, termasuk mengikuti instruksi penggunaan, menyediakan pengawasan manusia, sistem pemantauan, menyimpan log, dan mengambil tindakan tertentu ketika risiko atau insiden serius teridentifikasi. Kewajiban tambahan mungkin berlaku tergantung pada penerapan dan contoh penggunaan.
Pada tanggal 2 Agustus 2028, persyaratan risiko tinggi yang relevan berlaku untuk sistem AI yang diklasifikasikan sebagai berisiko tinggi berdasarkan Pasal 6 (1). Sistem AI termasuk dalam kategori ini ketika kedua kondisi berikut terpenuhi:
· Ini dimaksudkan sebagai komponen keselamatan dari produk yang dicakup oleh undang-undang harmonisasi Uni yang tercantum dalam Bagian A Lampiran I, atau itu sendiri merupakan produk semacam itu.
· Produk yang tercakup diwajibkan oleh undang-undang tersebut untuk menjalani penilaian kesesuaian pihak ketiga sebelum ditempatkan di pasar atau dimasukkan ke dalam layanan.
Contoh produk yang termasuk dalam kategori risiko ini termasuk jenis mainan dan lift tertentu. Mesin tunduk pada pendekatan sektoral yang berbeda berdasarkan Bagian B Lampiran I. Peraturan (UE) 2023/1230 harus memasukkan persyaratan kesehatan dan keselamatan terkait AI yang sesuai melalui tindakan yang didelegasikan yang berlaku paling lambat 2 Agustus 2028.
Berdasarkan Pasal 2(13) UU AI, sebagaimana diubah melalui AI Omnibus, sejumlah persyaratan untuk sistem berisiko tinggi dapat dibatasi melalui tindakan delegasi yang ditetapkan oleh Komisi Eropa, jika regulasi yang sudah ada memberikan “tingkat perlindungan yang setara atau lebih tinggi” dibandingkan dengan UU AI. Ketentuan tambahan juga memberikan perlakuan khusus bagi produk tertentu yang berkaitan dengan mesin dan transportasi, yang telah tercakup dalam peraturan sektoral. Produk-produk tersebut ditangani melalui mekanisme pengawasan regulator di sektor terkait.
Bangun bisnis yang lebih tangguh dengan didukung solusi AI untuk manajemen aset dan rantai pasokan yang cerdas.
Transformasikan operasi bisnis Anda dengan IBM menggunakan data yang lengkap dan teknologi AI yang tangguh untuk mengintegrasikan proses pengoptimalan.
IBM Cloud Pak for Business Automation adalah seperangkat modular komponen perangkat lunak terintegrasi untuk manajemen operasi dan otomatisasi.