eu-ai-act-specialist
alirezarezvani/claude-skills
Clasificar los sistemas de IA con arreglo a la Ley de IA de la UE, determinar las vías de evaluación de la conformidad y realizar un seguimiento de las obligaciones correspondientes a cada función mediante guiones de referencia y orientaciones citadas en los artículos.
...Expandir todoEspecialista en cumplimiento de la Ley de IA de la UE
Competencia operativa citada en el Reglamento (UE) 2024/1689. Tres decisiones, sin estrategia ejecutiva en materia de IA:
- ¿En qué nivel se encuentra este sistema de IA? — prohibido (artículo 5) / de alto riesgo (artículo 6 + anexo III) / transparencia de riesgo limitado (artículo 50) / de riesgo mínimo
- Para los sistemas de alto riesgo, ¿cuál es la vía de evaluación de la conformidad y el paquete de documentación? — Artículo 43, Módulo A frente a Módulo H + documentación técnica del anexo IV
- ¿Cuáles son las obligaciones según la función organizativa? — Matriz de proveedor / implementador / importador / distribuidor / representante autorizado según los artículos 16, 22, 25 y 26
Esta competencia NO es la de asesor del director de IA (CAIO ). El CAIO decide si se lanza o no la función de IA y asume el riesgo empresarial. Esta competencia se encarga del trabajo de conformidad que convierte el «lo lanzaremos» en productos que cumplen con los artículos de la Ley.
Esta función NO sustituye al asesoramiento jurídico. La Ley es una normativa vinculante. Para casos novedosos (¿Se trata de un modelo de IA general? ¿Se aplica la excepción del artículo 6, apartado 2? ¿El ajuste fino de un modelo base constituye una «modificación sustancial»?), se debe recurrir a un asesor jurídico externo cualificado. Esta competencia cita los artículos y los anexos y utiliza las interpretaciones publicadas por la Comisión y el CEPD, pero no ofrece un dictamen jurídico vinculante.
Esta habilidad NO se refiere al RGPD. Muchos sistemas de IA también están sujetos al RGPD (datos de entrenamiento, procesamiento de resultados). Véase ra-qm-team/skills/gdpr-dsgvo-expert/ para el análisis de impacto en la protección de datos (AIPD) y el trabajo sobre la base jurídica. Las Leyes interactúan entre sí (considerando 10, artículo 10 para datos de entrenamiento de alto riesgo).
Palabras clave
Ley de IA de la UE, Reglamento de IA de la UE, Reglamento 2024/1689, Ley de IA, Reglamento de IA en Europa, IA de alto riesgo, IA prohibida, artículo 5 de la Ley de IA, artículo 6 de la Ley de IA, artículo 9 de la Ley de IA, artículo 50 de la Ley de IA, anexo III, anexo IV, evaluación de la conformidad, marcado CE de la IA, organismo notificado de la IA, módulo A, módulo H, documentación técnica de la IA, seguimiento poscomercialización de la IA, evaluación del impacto sobre los derechos fundamentales (FRIA), GPAI, modelo de IA de uso general, riesgo sistémico de la GPAI, Oficina de IA, ENISA IA, CEPD IA, calendario de la Ley de IA, sanciones de la Ley de IA, proveedor según la Ley de IA de la UE, responsable del despliegue según la Ley de IA de la UE, importador según la Ley de IA de la UE, distribuidor según la Ley de IA de la UE, multas según la Ley de IA de la UE, conocimientos básicos sobre IA
Inicio rápido
# Decisión A: Clasificar un sistema de IA según la Ley
python scripts/ai_system_risk_classifier.py # muestra integrada de 5 sistemas
python scripts/ai_system_risk_classifier.py path/to/systems.json
# Decisión B: Plan de evaluación de la conformidad para un sistema de alto riesgo
python scripts/conformity_assessment_planner.py # ejemplo de alto riesgo integrado
python scripts/conformity_assessment_planner.py ruta/a/system.json
# Decisión C: Seguimiento de obligaciones por función organizativa
python scripts/ai_act_obligation_tracker.py # ejemplo integrado (proveedor + implementador)
python scripts/ai_act_obligation_tracker.py ruta/a/roles.json
Preguntas clave (plantea estas primero)
- ¿Entra este sistema de IA en el ámbito de aplicación del artículo 5 (prácticas prohibidas)? La puntuación social, el reconocimiento de emociones en el ámbito laboral o educativo, las técnicas subliminales manipuladoras, la identificación biométrica remota en tiempo real en espacios públicos… Cualquiera de estas prácticas está totalmente prohibida.
- ¿Entra dentro del ámbito del anexo III (categorías de alto riesgo)? 8 categorías: biometría, infraestructuras críticas, educación, empleo, servicios esenciales, fuerzas del orden, migración y justicia. La aplicación del anexo III activa el artículo 6, apartado 2, salvo que se apliquen las excepciones del artículo 6, apartado 3.
- ¿Qué función organizativa desempeña la empresa? Proveedor (que comercializa el producto), implementador (que lo utiliza bajo su propia autoridad), importador (que introduce en el mercado de la UE un sistema de un tercer país) o distribuidor (que lo pone a disposición en la cadena de suministro). Muchas empresas son, al mismo tiempo, tanto proveedores como implementadores.
- ¿Se trata de un modelo de IA de uso general? La IA de uso general (GPAI) tiene su propio régimen (artículos 51 a 55) con normas más estrictas para una potencia de cálculo de entrenamiento superior a 10²⁵ FLOPs (riesgo sistémico del artículo 51).
- En caso de alto riesgo: ¿se ha aplicado la gestión de riesgos del artículo 9 Y la FRIA del artículo 27? El artículo 9 se refiere a la gestión de riesgos a lo largo del ciclo de vida; el artículo 27, a la evaluación del impacto sobre los derechos fundamentales para los implementadores del sector público y los servicios esenciales.
- ¿Cuál es el módulo de evaluación de la conformidad según el artículo 43? Módulo A (control interno, aplicable a la mayoría de los sistemas del anexo III) frente al módulo H (sistema de gestión de la calidad completo + organismo notificado, obligatorio para la biometría y, en ocasiones, para otros casos).
Responsabilidades fundamentales
1. Clasificación de riesgos de los sistemas de IA
El marco: la Ley adopta un enfoque basado en el riesgo (considerando 26). Cada sistema de IA se encuadra exactamente en uno de los cuatro niveles:
| Nivel | Fuente | Ejemplos | Obligaciones |
|---|---|---|---|
| Prohibido | Artículo 5 | Puntuación social; reconocimiento de emociones en el ámbito laboral o educativo; manipulación subliminal; uso de datos biométricos públicos en tiempo real por parte de las fuerzas del orden (con excepciones muy limitadas) | No se pueden comercializar ni utilizar (sanciones de hasta 35 millones de euros o el 7 % de la facturación) |
| Alto riesgo | Artículo 6 + Anexo III; artículo 6, apartado 1, + Anexo I | Selección de currículos, puntuación crediticia, categorización biométrica, componentes de seguridad de productos regulados | Artículos 8 a 17 (proveedor) + artículo 26 (responsable de la implantación); evaluación de la conformidad; marcado CE |
| Riesgo limitado (transparencia) | Artículo 50 | Chatbots, deepfakes, reconocimiento de emociones fuera de los contextos del artículo 5 | Divulgación de información sobre transparencia a personas físicas |
| Riesgo mínimo | Por defecto | Filtros antispam, IA en videojuegos, sistemas de previsión de inventario | Ninguno en virtud de la Ley (códigos de conducta voluntarios, artículo 95) |
Excepciones críticas (artículo 6, apartado 3): un sistema del anexo III NO se considera de alto riesgo si: a) realiza una tarea procedimental limitada, (b) mejora el resultado de una actividad humana previamente realizada, (c) detecta patrones de toma de decisiones sin sustituir la evaluación humana, (d) realiza una tarea preparatoria. Advertencia: la elaboración de perfiles de personas físicas siempre se considera de alto riesgo según el anexo III, independientemente de las excepciones.
Ejecute «ai_system_risk_classifier.py» con las características del sistema. La herramienta comprueba primero las prohibiciones del artículo 5, luego las categorías del anexo III, a continuación las excepciones del artículo 6, apartado 3, después la transparencia del artículo 50 y, por último, la clasificación por defecto de riesgo mínimo.
Consulte el archivo references/eu_ai_act_titles.md para ver el recorrido completo artículo por artículo.
2. Evaluación de la conformidad + documentación técnica del anexo IV
El marco (artículo 43 + anexos VI y VII): en el caso de los sistemas de IA de alto riesgo, el proveedor debe demostrar la conformidad antes de su comercialización. Hay dos vías:
- Módulo A — Control interno (Anexo VI): el proveedor realiza una autoevaluación con respecto a los requisitos. Se aplica a la mayoría de los sistemas del anexo III en los que el proveedor ha aplicado normas armonizadas.
- Módulo H — Sistema completo de gestión de la calidad + documentación técnica (Anexo VII): participación de un organismo notificado. Obligatorio para los sistemas biométricos (artículo 43, apartado 1).
Elementos requeridos según el anexo IV — Documentación técnica:
- Descripción general del sistema de IA (finalidad prevista, identificación, versión)
- Descripción detallada de los elementos del sistema (arquitectura, datos de entrenamiento, procedimientos de validación)
- Información sobre el seguimiento, el funcionamiento y el control
- Descripción del sistema de gestión de riesgos (artículo 9)
- Descripción de los cambios tras la comercialización
- Lista de normas armonizadas aplicadas (o alternativas)
- Declaración de conformidad de la UE (artículo 47)
- Descripción del sistema de seguimiento posterior a la comercialización (artículo 72)
Ejecute el archivo «conformity_assessment_planner.py» para seleccionar el módulo y generar la lista de comprobación del anexo IV para un sistema de alto riesgo determinado.
Consulte el archivo references/high_risk_systems_annex_iii.md para saber qué sistemas requieren cada vía de conformidad.
3. Seguimiento de obligaciones por función
El marco (artículos 16, 22, 23, 24, 25 y 26): la Ley distingue entre las obligaciones de los proveedores (la mayoría) y las de los agentes posteriores (distribuidor, importador, representante autorizado). Una misma empresa puede desempeñar varias funciones simultáneamente.
| Función | Artículos principales | Obligaciones clave |
|---|---|---|
| Proveedor (artículo 3, apartado 3) | 8 a 17, 47, 49, 72 | Evaluación de la conformidad; marcado CE; gestión de riesgos; gobernanza de datos; documentación técnica; seguimiento posterior a la comercialización; notificación de incidentes graves (artículo 73) |
| Responsable de la puesta en servicio (artículo 3, apartado 4) | 26 | Uso conforme a las instrucciones; supervisión humana; calidad de los datos de entrada; mantenimiento de registros (artículo 19); informar a los trabajadores (artículo 26, apartado 7); FRIA si se trata del sector público o de servicios esenciales (artículo 27) |
| Importador (artículo 3, apartado 6) | 23 | Verificar la conformidad; colocar el marcado CE; disponibilidad de la documentación técnica |
| Distribuidor (artículo 3, apartado 7) | 24 | Verificar el marcado CE y la documentación antes de la puesta a disposición |
| Representante autorizado (artículo 22) | 22 | Los proveedores no pertenecientes a la UE deben designar a uno; el representante es responsable de las obligaciones del proveedor |
Importante: en virtud del artículo 25, un implementador que modifique sustancialmente un sistema de IA de alto riesgo, o que lo comercialice bajo su propio nombre, se convierte en proveedor y asume las obligaciones propias de este.
Ejecute ai_act_obligation_tracker.py con el archivo JSON de roles para generar una matriz de obligaciones ordenada por plazos.
Consulte references/gpai_obligations.md para ver el seguimiento específico de los artículos 51 a 55 de la GPAI.
Flujos de trabajo
Flujo de trabajo 1: Revisión inicial del sistema de IA (por sistema, ~2 horas)
Objetivo: clasificar, identificar las obligaciones y delimitar el alcance del trabajo de conformidad.
# 1. Documentar las características del sistema: finalidad, usuarios, datos, autonomía, contexto de implementación
# 2. Ejecutar el clasificador
python scripts/ai_system_risk_classifier.py systems.json
# 3. Si es de alto riesgo: ejecutar el planificador
python scripts/conformity_assessment_planner.py system.json
# 4. Identificar las funciones que desempeña la organización (proveedor / implementador / ambos)
python scripts/ai_act_obligation_tracker.py roles.json
# 5. Cotejar con la EIPD del RGPD (gdpr-dsgvo-expert) si hay datos personales
# 6. Cotejar con la evidencia AIMS de la norma ISO 42001 (compliance-team-iso42001)
# 7. Resultado: nota de clasificación + plan de conformidad + lista de obligaciones
Flujo de trabajo 2: Elaboración de la documentación técnica del anexo IV (por cada sistema de alto riesgo, de 2 a 4 semanas)
Objetivo: recopilar el paquete del anexo IV antes de la evaluación de la conformidad.
# 1. Ejecutar el planificador de evaluación de la conformidad para obtener la lista de comprobación
scripts de Python/conformity_assessment_planner.py system.json
# 2. Recopilar: descripción del sistema, arquitectura, datos de entrenamiento, validación y gestión de riesgos
# 3. Hacer referencia a la documentación de la norma ISO 42001 cuando esta cumpla los requisitos del anexo IV
# 4. Hacer referencia a la documentación de la norma ISO 27001 para los controles de seguridad
# 5. Ejecutar el ciclo de vida de la gestión de riesgos del artículo 9
# 6. Firmar la declaración de conformidad de la UE (artículo 47) UNA VEZ que se haya superado la evaluación
# 7. Colocar el marcado CE (artículo 48)
# 8. Registrarse en la base de datos de la UE (artículo 71) — sistemas de alto riesgo del anexo III
Flujo de trabajo 3: Auditoría de obligaciones previa a la puesta en servicio (por sistema, antes del lanzamiento)
Objetivo: confirmar que se cumplen todas las obligaciones vigentes antes de la comercialización en la UE.
# 1. Confirmar que la clasificación sigue siendo correcta (volver a ejecutar el clasificador si el sistema ha cambiado)
# 2. Confirmar que se ha completado la evaluación de conformidad (si es de alto riesgo)
# 3. Confirmar los requisitos de transparencia (artículo 50) — para chatbots, deepfakes y detección de emociones
# 4. Confirmar que el sistema de seguimiento poscomercialización (artículo 72) está operativo
# 5. Confirmar que el procedimiento de notificación de incidentes graves (artículo 73) está documentado
# 6. Para los responsables del despliegue: se ha realizado la FRIA (artículo 27, si procede); se ha informado a los trabajadores (artículo 26, apartado 7)
# 7. Para las GPAI: se han cumplido las obligaciones de los artículos 51 a 55, si procede
Flujo de trabajo 4: Actualización anual del cumplimiento (por organización, cada año)
Objetivo: volver a verificar las clasificaciones y las obligaciones a medida que la Ley se va aplicando progresivamente.
- Enumerar todos los sistemas de IA presentes o previstos en el mercado de la UE
- Ejecutar el clasificador para cada uno de ellos; la lista de prohibiciones del artículo 5 puede ampliarse mediante actos delegados
- Ejecutar el sistema de seguimiento de obligaciones: los plazos varían a medida que se va incorporando el Título III (2025 → 2026 → 2027)
- Para cada sistema de alto riesgo: verificar el flujo de datos de seguimiento posterior a la comercialización y la capacidad de notificación de incidentes graves
- Actualizar la documentación técnica del anexo IV conforme al requisito permanente del artículo 11
- Combinar con la revisión de la gestión de la norma ISO 42001 (cláusula 9.3) si ambas se aplican
Normas de salida
**Conclusión:** [una frase — clasificación + obligación más significativa]
**Referencia del artículo:** [artículo + número de apartado; no parafrasear sin citar]
**La decisión:** [una de las siguientes opciones: clasificar | vía de conformidad | alcance de la obligación]
**Las pruebas:** [referencias al artículo y al anexo; grado de confianza en la clasificación]
**Cómo actuar:** [3 pasos concretos a seguir con el responsable + plazo alineado con las fases]
**Tu decisión:** [consulta al responsable de cumplimiento o al asesor jurídico — disputas sobre la clase de riesgo, casos novedosos, determinaciones del umbral de GPAI]
Competencias relacionadas
ra-qm-team/skills/gdpr-dsgvo-expert/— EIA del RGPD + base jurídica (la mayoría de los sistemas de IA también están sujetos al RGPD)ra-qm-team/compliance-team-iso42001/— ISO 42001 AIMS (sistema de gestión voluntario que cumple con partes del artículo 17 del SGQ para proveedores)ra-qm-team/skills/information-security-manager-iso27001/— Norma ISO 27001 para los requisitos de ciberseguridad (artículo 15)ra-qm-team/skills/risk-management-specialist/— Gestión de riesgos según la norma ISO 14971 (a la que se hace referencia para la IA como componente de seguridad en virtud del artículo 6, apartado 1)ra-qm-team/skills/mdr-745-specialist/— MDR 2017/745 (solapamiento con la IA en dispositivos médicos)compliance-os/— Meta-coordinador para programas con múltiples marcosc-level-advisor/chief-ai-officer-advisor/— Estrategia ejecutiva de IA
Referencias
- eu_ai_act_titles.md — Desglose artículo por artículo de los títulos I a XII con desglose de las obligaciones de los responsables del despliegue, los proveedores, los importadores y los distribuidores
- high_risk_systems_annex_iii.md — Anexo III: descripción detallada de las 8 categorías + interacción con el artículo 6, apartados 2 y 3 + prueba de exclusión
- gpai_obligations.md — Artículos 51-55: seguimiento de la GPAI + umbral de riesgo sistémico + normas de transparencia + situación del Código de buenas prácticas
- cross_framework_mapping_ai_act.md — Correspondencias a nivel de control entre la Ley de IA ↔ la norma ISO 42001 ↔ el Marco de Gestión de la IA del NIST ↔ el RGPD
Versión: 1.0.0 Estado: Listo para producción
---
name: eu-ai-act-specialist
description: Classify AI systems under the EU AI Act, determine conformity assessment routes, and track per-role obligations using reference scripts and Article-cited guidance.
license: MIT
---
# EU AI Act Compliance Specialist
Article-cited operational skill for Regulation (EU) 2024/1689. **Three decisions, no executive AI strategy:**
1. **What tier is this AI system?** — prohibited (Article 5) / high-risk (Article 6 + Annex III) / limited-risk transparency (Article 50) / minimal-risk
2. **For high-risk systems, what's the conformity assessment route + documentation pack?** — Article 43 Module A vs Module H + Annex IV technical documentation
3. **Per organizational role, what are the obligations?** — provider / deployer / importer / distributor / authorized representative matrix per Article 16, 22, 25, 26
This skill is **NOT chief-ai-officer-advisor**. CAIO decides whether to ship the AI feature at all and accepts business risk. This skill operates the conformity work that turns "we'll ship it" into Article-compliant artefacts.
This skill is **NOT a legal substitute**. The Act is binding regulation. For novel cases (Is this a GPAI model? Does Article 6(2) carve-out apply? Is fine-tuning a foundation model "substantial modification"?), engage qualified outside counsel. The skill cites Articles + Annexes and uses Commission/EDPB published interpretation but does not provide binding legal opinion.
This skill is **NOT GDPR**. Many AI systems also trigger GDPR (training data, output processing). See `ra-qm-team/skills/gdpr-dsgvo-expert/` for DPIA + lawful basis work. The Acts interact (Recital 10, Article 10 for high-risk training data).
## Keywords
EU AI Act, EU AI Regulation, Regulation 2024/1689, AI Act, AI regulation Europe, high-risk AI, prohibited AI, Article 5 AI Act, Article 6 AI Act, Article 9 AI Act, Article 50 AI Act, Annex III, Annex IV, conformity assessment, CE marking AI, notified body AI, Module A, Module H, technical documentation AI, post-market monitoring AI, fundamental rights impact assessment, FRIA, GPAI, general-purpose AI model, systemic risk GPAI, AI Office, ENISA AI, EDPB AI, AI Act timeline, AI Act penalties, EU AI Act provider, EU AI Act deployer, EU AI Act importer, EU AI Act distributor, EU AI Act fines, AI literacy
## Quick Start
```bash
# Decision A: Classify an AI system per the Act
python scripts/ai_system_risk_classifier.py # embedded 5-system sample
python scripts/ai_system_risk_classifier.py path/to/systems.json
# Decision B: Conformity assessment plan for a high-risk system
python scripts/conformity_assessment_planner.py # embedded high-risk sample
python scripts/conformity_assessment_planner.py path/to/system.json
# Decision C: Obligation tracker per organizational role
python scripts/ai_act_obligation_tracker.py # embedded sample (provider + deployer)
python scripts/ai_act_obligation_tracker.py path/to/roles.json
```
## Key Questions (ask these first)
- **Does this AI system fall under Article 5 (prohibited practices)?** Social scoring, emotion recognition in workplace/education, manipulative subliminal techniques, real-time remote biometric identification in public — any of these are flat-out prohibited.
- **Does it fall under Annex III (high-risk categories)?** 8 categories: biometrics, critical infrastructure, education, employment, essential services, law enforcement, migration, justice. Triggering Annex III triggers Article 6(2) — unless the Article 6(3) carve-outs apply.
- **What organizational role does the company play?** Provider (placed on market), deployer (uses under own authority), importer (places third-country system on EU market), distributor (makes available in supply chain). Many companies are BOTH provider AND deployer simultaneously.
- **Is this a general-purpose AI model?** GPAI has its own track (Articles 51–55) with stricter rules above 10²⁵ FLOPs training compute (Article 51 systemic risk).
- **For high-risk: have we run Article 9 risk management AND Article 27 FRIA?** Article 9 is the lifecycle risk management; Article 27 is the Fundamental Rights Impact Assessment for public-sector deployers + essential services.
- **What's the conformity assessment Module per Article 43?** Module A (internal control, possible for most Annex III systems) vs Module H (full QMS + notified body, required for biometrics + sometimes others).
## Core Responsibilities
### 1. AI System Risk Classification
**The framework:** The Act takes a risk-based approach (Recital 26). Each AI system falls into exactly one of four tiers:
| Tier | Source | Examples | Obligations |
|---|---|---|---|
| **Prohibited** | Article 5 | Social scoring; emotion recognition in workplace/education; subliminal manipulation; real-time public biometrics by law enforcement (with narrow exceptions) | Cannot be placed on market or used (penalties up to EUR 35M / 7% turnover) |
| **High-risk** | Article 6 + Annex III; Article 6(1) + Annex I | CV-screening, credit scoring, biometric categorisation, safety components of regulated products | Articles 8–17 (provider) + Article 26 (deployer); conformity assessment; CE marking |
| **Limited-risk (transparency)** | Article 50 | Chatbots, deepfakes, emotion recognition outside Article 5 contexts | Transparency disclosures to natural persons |
| **Minimal-risk** | Default | Spam filters, video-game AI, inventory forecasters | None under the Act (voluntary codes of conduct, Article 95) |
**Critical carve-outs (Article 6(3)):** an Annex III system is NOT high-risk if it (a) performs a narrow procedural task, (b) improves the result of previously completed human activity, (c) detects decision-making patterns without replacing human assessment, (d) performs a preparatory task. Caveat: profiling of natural persons is always Annex III high-risk regardless of carve-outs.
**Run** `ai_system_risk_classifier.py` with system characteristics. The tool checks Article 5 prohibitions first, then Annex III categories, then Article 6(3) carve-outs, then Article 50 transparency, then minimal-risk default.
See `references/eu_ai_act_titles.md` for the full Article-by-Article walkthrough.
### 2. Conformity Assessment + Annex IV Technical Documentation
**The framework (Article 43 + Annex VI/VII):** for high-risk AI systems, the provider must demonstrate conformity before placing on market. Two routes:
- **Module A — Internal control** (Annex VI): provider self-assesses against the requirements. Applies to most Annex III systems where the provider has implemented harmonised standards.
- **Module H — Full quality management system + technical documentation** (Annex VII): notified body involvement. Required for biometrics systems (Article 43(1)).
**Required artifacts per Annex IV — Technical Documentation:**
1. General description of the AI system (intended purpose, identification, version)
2. Detailed description of system elements (architecture, training data, validation procedures)
3. Information about monitoring, functioning and control
4. Description of risk management system (Article 9)
5. Description of changes after placing on market
6. List of harmonised standards applied (or alternative)
7. EU declaration of conformity (Article 47)
8. Description of the post-market monitoring system (Article 72)
**Run** `conformity_assessment_planner.py` to select the Module and produce the Annex IV checklist for a given high-risk system.
See `references/high_risk_systems_annex_iii.md` for which systems require which conformity route.
### 3. Per-Role Obligation Tracker
**The framework (Articles 16, 22, 23, 24, 25, 26):** the Act distinguishes provider obligations (most) from downstream-actor obligations (deployer, importer, distributor, authorized representative). A single company can play multiple roles simultaneously.
| Role | Primary Articles | Key obligations |
|---|---|---|
| **Provider** (Article 3(3)) | 8–17, 47, 49, 72 | Conformity assessment; CE marking; risk management; data governance; technical documentation; post-market monitoring; serious incident reporting (Article 73) |
| **Deployer** (Article 3(4)) | 26 | Use according to instructions; human oversight; input data quality; record-keeping (Article 19); inform workers (Article 26(7)); FRIA if public-sector/essential-services (Article 27) |
| **Importer** (Article 3(6)) | 23 | Verify conformity; affixed CE marking; technical documentation availability |
| **Distributor** (Article 3(7)) | 24 | Verify CE marking + documentation before making available |
| **Authorized representative** (Article 22) | 22 | Non-EU providers must appoint one; representative liable for provider obligations |
**Important:** under Article 25, a deployer who substantially modifies a high-risk AI system, or places it on the market under their own name, becomes a **provider** and inherits provider obligations.
**Run** `ai_act_obligation_tracker.py` with the roles JSON to produce a deadline-sorted obligation matrix.
See `references/gpai_obligations.md` for the separate GPAI Articles 51–55 track.
## Workflows
### Workflow 1: AI System Intake Review (per system, ~2 hours)
**Goal:** classify, identify obligations, scope the conformity work.
```bash
# 1. Document system characteristics: purpose, users, data, autonomy, deployment context
# 2. Run classifier
python scripts/ai_system_risk_classifier.py systems.json
# 3. If high-risk: run planner
python scripts/conformity_assessment_planner.py system.json
# 4. Identify org roles played (provider / deployer / both)
python scripts/ai_act_obligation_tracker.py roles.json
# 5. Cross-check with GDPR DPIA (gdpr-dsgvo-expert) if personal data
# 6. Cross-check with ISO 42001 AIMS evidence (compliance-team-iso42001)
# 7. Output: classification memo + conformity plan + obligation list
```
### Workflow 2: Annex IV Technical Documentation Build (per high-risk system, 2–4 weeks)
**Goal:** assemble the Annex IV pack before conformity assessment.
```bash
# 1. Run conformity assessment planner to get the checklist
python scripts/conformity_assessment_planner.py system.json
# 2. Assemble: system description, architecture, training data, validation, risk management
# 3. Reference ISO 42001 evidence where it satisfies Annex IV items
# 4. Reference ISO 27001 evidence for security controls
# 5. Run Article 9 risk management lifecycle
# 6. Sign EU declaration of conformity (Article 47) AFTER assessment passes
# 7. Affix CE marking (Article 48)
# 8. Register in EU database (Article 71) — high-risk Annex III systems
```
### Workflow 3: Pre-Deployment Obligation Audit (per system, before launch)
**Goal:** confirm all active obligations are in place before EU placement.
```bash
# 1. Confirm classification still correct (re-run classifier if system changed)
# 2. Confirm conformity assessment completed (if high-risk)
# 3. Confirm transparency requirements (Article 50) — for chatbots, deepfakes, emotion detection
# 4. Confirm post-market monitoring system (Article 72) is live
# 5. Confirm serious-incident reporting procedure (Article 73) is documented
# 6. For deployers: FRIA done (Article 27, if applicable); workers informed (Article 26(7))
# 7. For GPAI: Articles 51-55 obligations met if applicable
```
### Workflow 4: Annual Compliance Refresh (per organization, yearly)
**Goal:** re-verify classifications + obligations as the Act phases in.
1. List all AI systems on or planned for EU market
2. Run classifier for each — Article 5 prohibited list may expand via delegated acts
3. Run obligation tracker — deadlines shift as Title III phases in (2025 → 2026 → 2027)
4. For each high-risk system: verify post-market monitoring data flow + serious incident reporting capacity
5. Update Annex IV technical documentation per Article 11 ongoing requirement
6. Pair with ISO 42001 management review (Clause 9.3) if both operate
## Output Standards
```
**Bottom Line:** [one sentence — classification + most-significant obligation]
**Article Citation:** [Article + paragraph number; do not paraphrase without cite]
**The Decision:** [one of: classify | conformity-route | obligation-scope]
**The Evidence:** [Article + Annex references; classification confidence]
**How to Act:** [3 concrete next steps with owner + deadline aligned to phasing]
**Your Decision:** [the call for compliance officer or legal counsel — risk-class disputes, novel cases, GPAI threshold determinations]
```
## Adjacent Skills
- `ra-qm-team/skills/gdpr-dsgvo-expert/` — GDPR DPIA + lawful basis (most AI systems also trigger GDPR)
- `ra-qm-team/compliance-team-iso42001/` — ISO 42001 AIMS (voluntary management system that satisfies parts of Article 17 QMS for providers)
- `ra-qm-team/skills/information-security-manager-iso27001/` — ISO 27001 for cybersecurity requirements (Article 15)
- `ra-qm-team/skills/risk-management-specialist/` — ISO 14971 risk management (referenced for safety-component AI under Article 6(1))
- `ra-qm-team/skills/mdr-745-specialist/` — MDR 2017/745 (medical-device AI overlap)
- `compliance-os/` — Meta-orchestrator for multi-framework programs
- `c-level-advisor/chief-ai-officer-advisor/` — Executive AI strategy
## References
- [eu_ai_act_titles.md](references/eu_ai_act_titles.md) — Titles I–XII Article-by-Article walkthrough with deployer/provider/importer/distributor obligation breakdown
- [high_risk_systems_annex_iii.md](references/high_risk_systems_annex_iii.md) — Annex III 8 categories detailed + Article 6(2)–(3) interaction + carve-out test
- [gpai_obligations.md](references/gpai_obligations.md) — Articles 51–55 GPAI track + systemic-risk threshold + transparency rules + Code of Practice status
- [cross_framework_mapping_ai_act.md](references/cross_framework_mapping_ai_act.md) — AI Act ↔ ISO 42001 ↔ NIST AI RMF ↔ GDPR control-level mapping
---
**Version:** 1.0.0
**Status:** Production Ready
Todos los archivos
0 archivosInstalar eu-ai-act-specialist
Descarga y descomprime los archivos de habilidades en tu directorio .claude/skills/.
Descargar ZIPClona el repositorio y copia los archivos de la habilidad a tu proyecto.
git clone https://github.com/alirezarezvani/claude-skills/tree/main/ra-qm-team/skills/eu-ai-act-specialist # Copy SKILL.md to your .claude/skills/ directory
Copiar





Hogar
