Berita teknologi terbaru, didukung oleh insight dari pakar
Tetap terinformasi tentang tren industri yang paling penting—dan menarik—tentang AI, otomatisasi, data, dan di luarnya dengan buletin Think. Lihat Pernyataan Privasi IBM®.
Undang-Undang Kecerdasan Buatan Uni Eropa, juga dikenal sebagai Undang-Undang AI, adalah undang-undang yang mengatur pengembangan dan/atau penggunaan kecerdasan buatan (AI) di Uni Eropa (UE). Secara resmi disebut Peraturan (UE) 2024/1689, Undang-Undang AI mengambil pendekatan berbasis risiko terhadap regulasi, menerapkan aturan yang berbeda untuk AI sesuai dengan risiko yang ditimbulkannya, dengan tujuan membangun AI yang “aman, menghormati hak-hak dasar, dan berpusat pada manusia”.
Dianggap sebagai kerangka kerja komprehensif pertama di dunia untuk AI, UU AI Uni Eropa melarang beberapa penggunaan AI secara langsung dan menerapkan tata kelola yang ketat, manajemen risiko, serta persyaratan transparansi untuk penggunaan lainnya. Forum penasihat yang beranggotakan masyarakat sipil, akademisi, dan industri memberikan keahlian teknis serta saran tentang standardisasi dan implementasi Undang-Undang. Setiap negara anggota UE harus menunjuk setidaknya satu otoritas pengawasan pasar dan setidaknya satu otoritas pemberitahuan. Negara anggota juga harus menunjuk satu otoritas pengawasan pasar sebagai titik kontak tunggal untuk Undang-Undang tersebut.
Undang-undang tersebut juga menetapkan regulasi untuk model kecerdasan buatan tujuan umum, seperti Granite dari IBM® dan model fondasi terbuka Llama 3 dari Meta. Dewan Kecerdasan Buatan Eropa bertanggung jawab untuk memberikan saran kepada negara-negara anggota tentang cara menerapkan Undang-Undang AI secara konsisten dan efektif.
Besaran denda bervariasi tergantung pada jenis pelanggaran, mulai dari 7,5 juta EUR atau 1% dari omzet tahunan global hingga 35 juta EUR atau 7% dari omzet tahunan global.
Undang-Undang AI adalah inti dari upaya Uni Eropa untuk mencapai kedaulatan digital, yaitu kemampuan untuk mempertahankan kontrol atas sistem teknologi, data, operasi, dan AI dalam menghadapi perubahan dan gangguan. Pada gilirannya, kemampuan bisnis untuk mematuhi Undang-Undang AI merupakan bagian penting dari kedaulatan digital mereka sendiri—dan kedaulatan AI—jika mereka melakukan bisnis di UE.
Seperti halnya Peraturan Perlindungan Data Umum (GDPR)Uni Eropa yang menginspirasi negara lain untuk mengadopsi undang-undang privasi data, para pakar memperkirakan bahwa UU AI Uni Eropa akan mendorong pengembangan standar tata kelola AI dan etika AI secara global.
Tetap terinformasi tentang tren industri yang paling penting—dan menarik—tentang AI, otomatisasi, data, dan di luarnya dengan buletin Think. Lihat Pernyataan Privasi IBM®.
UU AI Uni Eropa berlaku untuk beberapa operator dalam rantai nilai AI, seperti penyedia, penyebar, importir, distributor, produsen produk, dan perwakilan resmi. Definisi penyedia, penyebar, dan importir di bawah UU AI Uni Eropa penting juga untuk disinggung.
Penyedia adalah orang atau organisasi yang mengembangkan sistem AI atau model AI tujuan umum (GPAI), atau mengembangkannya atas nama mereka, dan yang menempatkannya di pasar atau menerapkan sistem AI dengan nama atau merek dagang mereka.
Undang-undang tersebut secara luas mendefinisikan sistem AI sebagai sistem yang dapat, dengan beberapa tingkat otonomi, memproses input untuk menyimpulkan cara menghasilkan output (misalnya, prediksi, rekomendasi, keputusan, konten) yang dapat mempengaruhi lingkungan fisik atau virtual. Ini mendefinisikan GPAI sebagai model AI yang menampilkan generalitas yang signifikan, mampu secara kompeten melakukan berbagai tugas berbeda, dan yang dapat diintegrasikan ke dalam berbagai sistem atau aplikasi AI hilir. Misalnya, model fondasi yang sering disebut GPAI; chatbot atau alat AI generatif yang dibangun di atas model itu akan menjadi sistem AI.
Deployer adalah orang atau organisasi yang menggunakan sistem AI. Misalnya, organisasi yang menggunakan chatbot layanan pelanggan AI ketiga untuk menangani pertanyaan akan disebut sebagai deployer.
Importir adalah individu atau organisasi yang berbasis di UE dan memasukkan sistem AI dari perusahaan atau individu di luar UE ke pasar UE.
UU AI Uni Eropa juga berlaku untuk penyedia dan penyebar yang didirikan di luar UE ketika output yang dihasilkan oleh sistem AI mereka digunakan di UE. Undang-Undang ini juga berlaku untuk penyedia di luar UE yang menempatkan sistem AI atau model GPAI di pasar UE. Contohnya, sebuah perusahaan di UE mengirimkan data ke penyedia AI di luar UE yang memproses data tersebut menggunakan AI, lalu mengirimkan output kembali ke perusahaan di UE untuk digunakan. Karena output dari sistem AI penyedia digunakan di UE, penyedia terikat oleh UU AI Uni Eropa.
Penyedia tertentu di luar UE yang menawarkan layanan AI di UE harus menunjuk perwakilan resmi di UE untuk mengoordinasikan upaya kepatuhan atas nama mereka.
Meskipun undang-undang ini memiliki jangkauan yang luas, beberapa penggunaan AI dikecualikan. Penggunaan AI untuk keperluan pribadi serta model dan sistem AI yang digunakan hanya untuk penelitian dan pengembangan ilmiah termasuk dalam kategori yang dikecualikan.
EU AI Act mengatur sistem AI berdasarkan tingkat risiko. Risiko di sini mengacu pada kemungkinan dan tingkat keparahan potensi bahaya. Beberapa ketentuan yang paling penting meliputi:
Categories risiko meliputi:
Sementara “risiko terbatas” adalah label penjelasan yang umum digunakan, istilah tersebut bukan kategori yang ditentukan dalam teks undang-undang; melainkan, istilah ini mengidentifikasi kewajiban transparansi tertentu. Demikian pula, sistem AI yang tidak dilarang atau diklasifikasikan sebagai berisiko tinggi sering digambarkan sebagai sistem “risiko minimal” dan mungkin masih perlu memenuhi kewajiban transparansi. Undang-undang tersebut mendorong kode etik sukarela untuk sistem AI di setiap tingkat risiko. Contoh sistem risiko minimal dapat mencakup filter spam email dan video game. Banyak penggunaan AI umum saat ini termasuk dalam kategori ini.
Garis waktu untuk implementasi UU AI Uni Eropa dapat berubah berdasarkan undang-undang. Pada Juli 2026, UE memberlakukan Omnibus AI, yang selain memperluas penyederhanaan kepatuhan untuk beberapa bisnis kecil, memperkenalkan sandbox peraturan di seluruh blok dan mengklarifikasi perlindungan keselamatan tertentu, juga menunda tenggat waktu untuk beberapa sistem AI berisiko tertinggi hingga 2027 dan 2028, tergantung pada aplikasinya.
UU AI Uni Eropa secara eksplisit mencantumkan praktik AI terlarang tertentu yang dianggap menimbulkan tingkat risiko yang tidak dapat diterima. Misalnya, mengembangkan atau menggunakan sistem AI yang dengan sengaja memanipulasi orang untuk membuat pilihan berbahaya yang seharusnya tidak mereka lakukan, dianggap sebagai tindakan yang menimbulkan risiko yang tidak dapat diterima bagi pengguna, dan merupakan praktik AI yang dilarang.
Apa yang memenuhi syarat sebagai praktik terlarang dapat diklarifikasi melalui panduan, keputusan penegakan hukum, dan hukum kasus. Menambahkan larangan hukum baru akan memerlukan amandemen terhadap hukum yang berlaku. Daftar sebagian praktik AI yang dilarang pada saat artikel ini diterbitkan meliputi:
Sistem AI dianggap berisiko tinggi berdasarkan Undang-Undang AI UE jika mereka adalah produk, atau komponen keamanan suatu produk, yang diatur berdasarkan undang-undang UE tertentu yang dirujuk oleh undang-undang tersebut, seperti keamanan mainan dan undang-undang perangkat medis diagnostik in vitro.
Undang-undang tersebut juga mencantumkan penggunaan spesifik yang umumnya dianggap berisiko tinggi, termasuk sistem AI yang digunakan:
Pengecualian dapat diberikan untuk sistem dalam daftar ini jika sistem AI tersebut tidak menimbulkan ancaman yang berarti terhadap kesehatan, keselamatan, atau hak individu. Undang-undang ini menetapkan satu atau lebih kriteria yang harus dipenuhi sebelum pengecualian dapat diberlakukan (seperti ketika sistem AI dirancang untuk menjalankan tugas prosedural yang terbatas). Jika menggunakan pengecualian ini, penyedia harus mendokumentasikan penilaian bahwa sistem tersebut bukan berisiko tinggi dan regulator berhak meminta dan meninjau dokumen penilaian tersebut. Pengecualian tidak berlaku untuk sistem AI yang secara otomatis memproses data pribadi untuk menilai atau memprediksi aspek kehidupan seseorang, seperti preferensi produk (profiling), karena selalu dianggap berisiko tinggi.
Sistem AI berisiko tinggi harus mematuhi persyaratan khusus. Beberapa contohnya antara lain:
Ada kewajiban transparansi tambahan untuk jenis AI tertentu. Sebagai contoh:
Kami menyoroti beberapa kewajiban utama bagi—penyedia dan pelaksana—sistem AI berisiko tinggi dalam rantai nilai AI berikut ini.
Penyedia sistem AI berisiko tinggi harus mematuhi persyaratan termasuk:
Deployer sistem AI berisiko tinggi akan memiliki kewajiban termasuk:
UU AI Uni Eropa menciptakan aturan terpisah untuk model AI tujuan umum (GPAI). Penyedia model GPAI akan memiliki kewajiban termasuk yang berikut ini:
Jika model GPAI diklasifikasikan sebagai menimbulkan risiko sistemik, penyedia akan memiliki kewajiban tambahan. Risiko sistemik adalah risiko yang khusus untuk kemampuan model GPAI berdampak tinggi yang berdampak signifikan pada pasar UE karena jangkauannya atau karena efek negatif aktual atau yang dapat diduga sebelumnya pada kesehatan publik, keselamatan, keamanan publik, hak-hak fundamental, atau masyarakat secara keseluruhan, yang dapat disebarkan dalam skala besar di seluruh rantai nilai. Undang-undang ini menjadikan sumber daya pelatihan sebagai salah satu kriteria untuk mengidentifikasi risiko sistemik—jika total daya komputasi yang digunakan untuk melatih model melebihi 10^25 operasi titik mengambang (FLOP), model tersebut dianggap memiliki kemampuan berdampak tinggi dan berpotensi menimbulkan risiko sistemik. Komisi Uni Eropa juga dapat mengklasifikasikan suatu model sebagai model yang menimbulkan risiko sistemik.
Penyedia model GPAI yang memiliki risiko sistemik, termasuk model sumber terbuka yang gratis, harus memenuhi beberapa kewajiban tambahan, misalnya:
UU AI Uni Eropa dapat mendukung kedaulatan digital Uni Eropa dengan mewajibkan perusahaan yang melakukan bisnis di Uni Eropa untuk mematuhi peraturan blok tersebut, sehingga memperkuat kontrolnya atas infrastruktur digital.
Ini lebih lanjut dapat mendorong kedaulatan digital dengan mendukung pertumbuhan dan pengembangan perusahaan AI Eropa, yang akan mengurangi ketergantungan blok pada teknologi yang dikembangkan di negara-negara dengan persyaratan peraturan yang berbeda. Namun, ini tidak mengharuskan negara-negara anggota UE untuk mempertahankan kontrol penuh atas infrastruktur AI mereka, sehingga mempertahankan fleksibilitas yang juga merupakan elemen kedaulatan digital.
Selain itu, Undang-Undang AI menciptakan tuntutan bagi perusahaan yang melakukan bisnis di Uni Eropa dan ingin mempertahankan kedaulatan digital mereka sendiri. Bisnis perlu mempertahankan visibilitas yang lebih besar terhadap sistem AI untuk memenuhi persyaratan Undang-Undang terkait transparansi dan pengawasan manusia. Persyaratan ini dapat meningkatkan permintaan akan alat AI yang menyediakan dokumentasi ekstensif, kontrol tata kelola, dan auditabilitas.
Sementara Undang-Undang AI memberlakukan persyaratan kepatuhan bagi bisnis di luar Uni Eropa maupun di negara-negara anggota, Undang-Undang ini juga bertindak sebagai pemacu kedaulatan digital: Perusahaan dengan kemampuan tata kelola AI yang kuat mungkin lebih siap beradaptasi dengan persyaratan peraturan dan perubahan di pasar AI.
Untuk ketidakpatuhan, pihak berwenang dapat mendenda organisasi hingga EUR 35.000.000 atau 7% dari omset tahunan di seluruh dunia, mana yang lebih tinggi.
Untuk sebagian besar pelanggaran lainnya, termasuk ketidakpatuhan terhadap persyaratan bagi sistem AI berisiko tinggi, organisasi dapat dikenakan denda hingga 15.000.000 EUR atau 3% dari total pendapatan tahunan global, tergantung mana yang lebih besar.
Penyediaan informasi yang tidak benar, tidak lengkap, atau menyesatkan kepada pihak berwenang dapat menyebabkan organisasi didenda hingga 7.500.000 EUR atau 1% dari omzet tahunan di seluruh dunia, mana saja yang lebih tinggi.
Khususnya, UU AI Uni Eropa memiliki aturan yang berbeda untuk mendenda start-up dan perusahaan kecil dan menengah lainnya (atau UKM, dalam bahasa Undang-Undang AI). Untuk bisnis ini, denda bisa mencapai yang paling rendah dari dua jumlah yang ditentukan di atas.
Komisi Eropa dapat menjatuhkan denda kepada penyedia model GPAI hingga 3% dari total omset dunia mereka pada tahun keuangan sebelumnya untuk pelanggaran tertentu terhadap ketentuan GPAI.
Undang-undang ini mulai berlaku pada 1 Agustus 2024, dengan ketentuan yang diterapkan secara bertahap. Pada Juli 2026, sebagai bagian dari Omnibus AI, UE menunda batas waktu kepatuhan untuk sebagian besar sistem AI berisiko tinggi yang berdiri sendiri, termasuk yang digunakan dalam pendidikan, perekrutan, dan penegakan hukum, hingga 2 Desember 2027. Sistem AI berisiko tinggi yang dimasukkan ke dalam produk yang diatur, seperti perangkat medis dan mesin, akan tunduk pada Undang-Undang AI mulai 2 Agustus 2028.
Perangkat lunak berdaulat bertujuan khusus yang memberdayakan perusahaan, pemerintah, dan penyedia layanan untuk membuat, menerapkan, dan mengelola lingkungan yang aman dan siap untuk AI.
| Ikuti perkembangan peraturan privasi. IBM membantu organisasi melindungi data sensitif, memperkuat kepatuhan, dan mengurangi risiko dengan pendekatan terpadu untuk tata kelola dan keamanan. |
| Seiring perkembangan peraturan AI, organisasi membutuhkan tata kelola yang lebih kuat. IBM membantu menetapkan kontrol, mengelola risiko, dan mendukung penerapan AI yang sesuai dalam skala besar. |
Klien bertanggung jawab untuk memastikan kepatuhan terhadap semua hukum dan peraturan yang berlaku. IBM tidak memberikan nasihat hukum atau menyatakan atau menjamin bahwa layanan atau produknya akan memastikan bahwa klien mematuhi hukum atau peraturan apa pun.