eu-ai-act-specialist
alirezarezvani/claude-skills
Классифицируйте системы искусственного интеллекта в соответствии с Законом ЕС об искусственном интеллекте, определите процедуры оценки соответствия и отслеживайте обязательства по каждой роли с помощью эталонных сценариев и руководств, приведенных в статьях закона.
...Расширить всеСпециалист по обеспечению соответствия Закону ЕС об искусственном интеллекте
Практические навыки, указанные в статье Регламента (ЕС) 2024/1689. Три решения, отсутствие исполнительной стратегии в области ИИ:
- К какому уровню относится данная система ИИ? — запрещенная (статья 5) / высокорисковая (статья 6 + приложение III) / с ограниченным риском и требованием прозрачности (статья 50) / с минимальным риском
- Для систем с высоким уровнем риска: каков порядок оценки соответствия и комплект документации? — Статья 43, модуль A против модуля H + техническая документация согласно Приложению IV
- Каковы обязательства в зависимости от организационной роли? — матрица поставщика / внедренца / импортера / дистрибьютора / уполномоченного представителя в соответствии со статьями 16, 22, 25, 26
Данная должность НЕ является должностью главного советника по искусственному интеллекту (CAIO). CAIO принимает решение о том, выпускать ли функцию ИИ вообще, и принимает на себя бизнес-риск. Данная должность отвечает за работу по обеспечению соответствия, которая превращает решение «мы это выпустим» в артефакты, соответствующие требованиям статей.
Данная должность НЕ является юридической заменой. Закон является обязательным к исполнению нормативным актом. В новых случаях (является ли это моделью GPAI? Применимо ли исключение, предусмотренное статьёй 6(2)? Является ли тонкая настройка базовой модели «существенным изменением»?) следует привлекать квалифицированного внешнего юрисконсульта. Данная квалификация ссылается на статьи и приложения, а также использует интерпретации, опубликованные Комиссией/Европейским комитетом по защите данных (EDPB), но не предоставляет юридического заключения, имеющего обязательную силу.
Данный навык НЕ является GDPR. Многие системы ИИ также подпадают под действие GDPR (обучающие данные, обработка результатов). См. ra-qm-team/skills/gdpr-dsgvo-expert/ для работы с DPIA и правовыми основаниями. Законы взаимодействуют между собой (преамбула 10, статья 10 в отношении обучающих данных с высоким риском).
Ключевые слова
Закон ЕС об ИИ, Регламент ЕС об ИИ, Регламент 2024/1689, Закон об ИИ, Регламент об ИИ в Европе, ИИ с высоким уровнем риска, запрещённый ИИ, статья 5 Закона об ИИ, статья 6 Закона об ИИ, статья 9 Закона об ИИ, статья 50 Закона об ИИ, приложение III, приложение IV, оценка соответствия, маркировка CE для ИИ, уполномоченный орган по ИИ, модуль A, модуль H, техническая документация по ИИ, мониторинг ИИ после вывода на рынок, оценка воздействия на основные права, FRIA, GPAI, модель ИИ общего назначения, системный риск GPAI, Управление по ИИ, ENISA по ИИ, EDPB по ИИ, график реализации Закона об ИИ, штрафы по Закону об ИИ, поставщик в соответствии с Законом ЕС об ИИ, оператор в соответствии с Законом ЕС об ИИ, импортер в соответствии с Законом ЕС об ИИ, дистрибьютор в соответствии с Законом ЕС об ИИ, штрафы по Закону ЕС об ИИ, грамотность в области ИИ
Быстрый старт
# Решение A: Классификация системы ИИ в соответствии с Законом
python scripts/ai_system_risk_classifier.py # встроенный пример с 5 системами
python scripts/ai_system_risk_classifier.py path/to/systems.json
# Решение B: План оценки соответствия для системы с высоким уровнем риска
python scripts/conformity_assessment_planner.py # встроенный пример системы с высоким уровнем риска
python scripts/conformity_assessment_planner.py path/to/system.json
# Решение C: Система отслеживания обязательств по организационным ролям
python scripts/ai_act_obligation_tracker.py # встроенный пример (поставщик + внедряющая сторона)
python scripts/ai_act_obligation_tracker.py путь/к/roles.json
Ключевые вопросы (задавайте их в первую очередь)
- Подпадает ли данная система ИИ под действие статьи 5 (запрещённые практики)? Социальное оценивание, распознавание эмоций на рабочем месте/в образовании, манипулятивные подсознательные приёмы, удалённая биометрическая идентификация в режиме реального времени в общественных местах — всё это категорически запрещено.
- Подпадает ли она под Приложение III (категории высокого риска)? 8 категорий: биометрия, критически важная инфраструктура, образование, занятость, жизненно важные услуги, правоохранительная деятельность, миграция, правосудие. Применение Приложения III влечет за собой применение статьи 6(2) — за исключением случаев, когда действуют исключения, предусмотренные статьей 6(3).
- Какую организационную роль играет компания? Поставщик (выводит на рынок), оператор (использует по собственному усмотрению), импортер (выводит систему из третьей страны на рынок ЕС), дистрибьютор (обеспечивает доступность в цепочке поставок). Многие компании одновременно являются и поставщиками, и операторами.
- Является ли это моделью ИИ общего назначения? Для моделей ИИ общего назначения предусмотрен отдельный порядок (статьи 51–55) с более строгими правилами при вычислительной мощности обучения свыше 10²⁵ ФЛОП (системный риск, предусмотренный статьёй 51).
- Для систем с высоким риском: провели ли мы управление рисками в соответствии со статьёй 9 И оценку воздействия на основные права(FRIA) в соответствии со статьёй 27? Статья 9 касается управления рисками на протяжении жизненного цикла; статья 27 — оценки воздействия на основные права для внедряющих организаций государственного сектора и в сфере жизненно важных услуг.
- Каков модуль оценки соответствия согласно статье 43? Модуль A (внутренний контроль, возможен для большинства систем, указанных в Приложении III) против модуля H (полная система управления качеством + уполномоченный орган, требуется для биометрических систем и иногда для других).
Основные обязанности
1. Классификация рисков систем ИИ
Концептуальная основа: Закон использует подход, основанный на оценке рисков (пункт 26 преамбулы). Каждая система ИИ относится ровно к одному из четырёх уровней:
| Уровень | Источник | Примеры | Обязательства |
|---|---|---|---|
| Запрещено | Статья 5 | Социальная оценка; распознавание эмоций на рабочем месте/в образовательных учреждениях; подсознательное манипулирование; сбор биометрических данных в режиме реального времени правоохранительными органами (за редким исключением) | Запрещено выводить на рынок или использовать (штрафы до 35 млн евро / 7 % от оборота) |
| Высокий риск | Статья 6 + Приложение III; Статья 6(1) + Приложение I | Отбор резюме, кредитная оценка, биометрическая классификация, компоненты безопасности регулируемых продуктов | Статьи 8–17 (поставщик) + статья 26 (оператор); оценка соответствия; маркировка CE |
| Ограниченный риск (прозрачность) | Статья 50 | Чат-боты, дипфейки, распознавание эмоций вне контекстов, предусмотренных статьей 5 | Раскрытие информации о прозрачности физическим лицам |
| Минимальный риск | По умолчанию | Фильтры спама, ИИ в видеоиграх, системы прогнозирования запасов | Отсутствие требований в соответствии с Законом (добровольные кодексы поведения, статья 95) |
Важные исключения (статья 6(3)): система, описанная в Приложении III, НЕ относится к категории высокого риска, если она (a) выполняет узкую процедурную задачу, (b) улучшает результат ранее выполненной человеческой деятельности, (c) выявляет закономерности принятия решений, не заменяя при этом оценку человека, (d) выполняет подготовительную задачу. Предупреждение: профилирование физических лиц всегда относится к категории высокого риска по Приложению III, независимо от исключений.
Запустите скрипт ai_system_risk_classifier.py с характеристиками системы. Инструмент сначала проверяет запреты, предусмотренные статьёй 5, затем категории Приложения III, далее исключения, предусмотренные статьёй 6(3), затем требования к прозрачности, предусмотренные статьёй 50, и, наконец, по умолчанию — категорию «минимальный риск».
См. фа йл references/eu_ai_act_titles.md для полного пошагового руководства по каждой статье.
2. Оценка соответствия + техническая документация по Приложению IV
Нормативно-правовая база (статья 43 + Приложения VI/VII): в случае систем ИИ с высоким уровнем риска поставщик должен подтвердить их соответствие требованиям перед выпуском на рынок. Существуют два пути:
- Модуль A — Внутренний контроль (Приложение VI): поставщик проводит самооценку на соответствие требованиям. Применяется к большинству систем, перечисленных в Приложении III, в которых поставщик внедрил гармонизированные стандарты.
- Модуль H — Полная система управления качеством + техническая документация (Приложение VII): участие уполномоченного органа. Требуется для биометрических систем (статья 43(1)).
Необходимые документы в соответствии с Приложением IV — Техническая документация:
- Общее описание системы ИИ (предполагаемое назначение, идентификация, версия)
- Подробное описание элементов системы (архитектура, обучающие данные, процедуры валидации)
- Информация о мониторинге, функционировании и контроле
- Описание системы управления рисками (статья 9)
- Описание изменений после вывода на рынок
- Перечень применённых гармонизированных стандартов (или альтернативных)
- Декларация о соответствии ЕС (статья 47)
- Описание системы мониторинга после вывода на рынок (статья 72)
Запустите скрипт «conformity_assessment_planner.py», чтобы выбрать модуль и сгенерировать контрольный список по Приложению IV для данной системы высокого риска.
См. файл references/high_risk_systems_annex_iii.md, чтобы узнать, для каких систем требуется какой путь оценки соответствия.
3. Система отслеживания обязательств по ролям
Нормативно-правовая база (статьи 16, 22, 23, 24, 25, 26): Закон проводит разграничение между обязательствами поставщика (большинство) и обязательствами последующих участников цепочки (оператор, импортер, дистрибьютор, уполномоченный представитель). Одна компания может одновременно выполнять несколько ролей.
| Роль | Основные статьи | Основные обязательства |
|---|---|---|
| Поставщик (статья 3(3)) | 8–17, 47, 49, 72 | Оценка соответствия; маркировка CE; управление рисками; управление данными; техническая документация; мониторинг после вывода на рынок; уведомление о серьезных инцидентах (статья 73) |
| Оператор (статья 3(4)) | 26 | Использование в соответствии с инструкциями; контроль со стороны человека; качество входных данных; ведение документации (статья 19); информирование работников (статья 26(7)); проведение FRIA в случае использования в государственном секторе или в сфере жизненно важных услуг (статья 27) |
| Импортер (статья 3(6)) | 23 | Проверка соответствия; нанесение маркировки CE; наличие технической документации |
| Дистрибьютор (статья 3(7)) | 24 | Проверка маркировки CE и документации перед предоставлением товара на рынок |
| Уполномоченный представитель (статья 22) | 22 | Поставщики из-за пределов ЕС должны назначить уполномоченного представителя, несущего ответственность за выполнение обязательств поставщика |
Важно: в соответствии со статьей 25 оператор, который существенно модифицирует систему ИИ с высоким уровнем риска или размещает ее на рынке под собственным именем, становится поставщиком и принимает на себя обязательства поставщика.
Запустите скрипт ai_act_obligation_tracker.py с файлом JSON, содержащим роли, чтобы сгенерировать матрицу обязательств, отсортированную по срокам выполнения.
См. фа йл references/gpai_obligations.md для отдельного отслеживания статей 51–55 GPAI.
Рабочие процессы
Рабочий процесс 1: Вводная экспертиза системы ИИ (на каждую систему, ~2 часа)
Цель: классифицировать систему, определить обязательства, определить объем работ по обеспечению соответствия.
# 1. Задокументировать характеристики системы: назначение, пользователи, данные, степень автономности, контекст развертывания
# 2. Запустить классификатор
python scripts/ai_system_risk_classifier.py systems.json
# 3. В случае высокого риска: запустить планировщик
python scripts/conformity_assessment_planner.py system.json
# 4. Определить выполняемые организацией роли (поставщик / развертывающий / и то, и другое)
python scripts/ai_act_obligation_tracker.py roles.json
# 5. Сверка с результатами оценки воздействия на защиту данных (DPIA) в соответствии с GDPR (gdpr-dsgvo-expert), если речь идет о персональных данных
# 6. Сверка с доказательствами соответствия требованиям стандарта ISO 42001 (AIMS) (compliance-team-iso42001)
# 7. Результат: меморандум о классификации + план обеспечения соответствия + перечень обязательств
Рабочий процесс 2: Составление технической документации по Приложению IV (для каждой системы с высоким риском, 2–4 недели)
Цель: сформировать пакет документов для Приложения IV до проведения оценки соответствия.
# 1. Запустить планировщик оценки соответствия для получения контрольного списка
python scripts/conformity_assessment_planner.py system.json
# 2. Собрать: описание системы, архитектуру, обучающие данные, валидацию, управление рисками
# 3. Ссылаться на доказательства по ISO 42001 там, где они соответствуют пунктам Приложения IV
# 4. Ссылаться на доказательства по ISO 27001 в отношении мер безопасности
# 5. Запустить жизненный цикл управления рисками в соответствии со Статьёй 9
# 6. Подписать декларацию о соответствии ЕС (статья 47) ПОСЛЕ успешного прохождения оценки
# 7. Нанести маркировку CE (статья 48)
# 8. Зарегистрироваться в базе данных ЕС (статья 71) — системы с высоким риском, указанные в Приложении III
Рабочий процесс 3: Аудит обязательных требований перед внедрением (для каждой системы, до запуска)
Цель: подтвердить, что все действующие обязательства выполнены до размещения продукта на рынке ЕС.
# 1. Убедиться, что классификация по-прежнему верна (повторно запустить классификатор, если система изменилась)
# 2. Убедиться, что оценка соответствия завершена (если система относится к категории высокого риска)
# 3. Убедиться в соблюдении требований к прозрачности (статья 50) — для чат-ботов, дипфейков, систем распознавания эмоций
# 4. Убедиться, что система мониторинга после вывода на рынок (статья 72) работает
# 5. Убедиться, что процедура уведомления о серьезных инцидентах (статья 73) задокументирована
# 6. Для операторов: проведена оценка рисков для работников (FRIA) (статья 27, если применимо); работники проинформированы (статья 26(7))
# 7. Для поставщиков искусственного интеллекта (GPAI): выполнены обязательства по статьям 51–55, если применимо
Рабочий процесс 4: Ежегодное обновление данных о соответствии (для каждой организации, ежегодно)
Цель: повторная проверка классификаций и обязательств по мере поэтапного введения Закона в действие.
- Составить перечень всех систем ИИ, представленных на рынке ЕС или планируемых к выпуску на рынок ЕС
- Запустить классификатор для каждой системы — список запрещённых систем по статье 5 может расширяться посредством делегированных актов
- Запустить систему отслеживания обязательств — сроки сдвигаются по мере постепенного вступления в силу Раздела III (2025 → 2026 → 2027)
- Для каждой системы с высоким уровнем риска: проверить поток данных мониторинга после вывода на рынок + возможности по уведомлению о серьезных инцидентах
- Обновить техническую документацию в Приложении IV в соответствии с постоянным требованием статьи 11
- Совместить с анализом эффективности системы управления в соответствии с ISO 42001 (пункт 9.3), если применяются оба стандарта
Выходные стандарты
**Итог:** [одно предложение — классификация + наиболее значимое обязательство]
**Ссылка на статью:** [номер статьи + номер пункта; не перефразируйте без указания источника]
**Решение:** [одно из следующих: классификация | путь обеспечения соответствия | объем обязательств]
**Доказательства:** [ссылки на статьи и приложения; степень уверенности в классификации]
**Действия:** [3 конкретных следующих шага с ответственным лицом + сроки, согласованные с этапами реализации]
**Ваше решение:** [необходимость обращения к специалисту по обеспечению соответствия или юрисконсульту — споры по классам риска, нестандартные случаи, определение пороговых значений GPAI]
Связанные навыки
ra-qm-team/skills/gdpr-dsgvo-expert/— Оценка воздействия на защиту данных (DPIA) в рамках GDPR + правовые основания (большинство систем искусственного интеллекта также подпадают под действие GDPR)ra-qm-team/compliance-team-iso42001/— ISO 42001 AIMS (добровольная система управления, удовлетворяющая частим требованиям статьи 17 по системе управления качеством для поставщиков)ra-qm-team/skills/information-security-manager-iso27001/— ISO 27001 в отношении требований к кибербезопасности (статья 15)ra-qm-team/skills/risk-management-specialist/— Управление рисками по стандарту ISO 14971 (ссылка на ИИ, являющийся компонентом безопасности, в соответствии со статьёй 6(1))ra-qm-team/skills/mdr-745-specialist/— MDR 2017/745 (пересечение с ИИ в медицинских устройствах)compliance-os/— Мета-оркестратор для программ, охватывающих несколько фреймворковc-level-advisor/chief-ai-officer-advisor/— Стратегия ИИ на уровне руководства
Ссылки
- eu_ai_act_titles.md — Пошаговое руководство по статьям разделов I–XII с разбивкой обязательств по внедрителю/поставщику/импортеру/дистрибьютору
- high_risk_systems_annex_iii.md — Приложение III: подробное описание 8 категорий + взаимодействие со статьями 6(2)–(3) + тест на исключение
- gpai_obligations.md — Статьи 51–55: направление GPAI + порог системного риска + правила прозрачности + статус Кодекса практики
- cross_framework_mapping_ai_act.md — Сопоставление уровней контроля между Законом об ИИ ↔ ISO 42001 ↔ NIST AI RMF ↔ GDPR
Версия: 1.0.0 Статус: Готов к внедрению
---
name: eu-ai-act-specialist
description: Classify AI systems under the EU AI Act, determine conformity assessment routes, and track per-role obligations using reference scripts and Article-cited guidance.
license: MIT
---
# EU AI Act Compliance Specialist
Article-cited operational skill for Regulation (EU) 2024/1689. **Three decisions, no executive AI strategy:**
1. **What tier is this AI system?** — prohibited (Article 5) / high-risk (Article 6 + Annex III) / limited-risk transparency (Article 50) / minimal-risk
2. **For high-risk systems, what's the conformity assessment route + documentation pack?** — Article 43 Module A vs Module H + Annex IV technical documentation
3. **Per organizational role, what are the obligations?** — provider / deployer / importer / distributor / authorized representative matrix per Article 16, 22, 25, 26
This skill is **NOT chief-ai-officer-advisor**. CAIO decides whether to ship the AI feature at all and accepts business risk. This skill operates the conformity work that turns "we'll ship it" into Article-compliant artefacts.
This skill is **NOT a legal substitute**. The Act is binding regulation. For novel cases (Is this a GPAI model? Does Article 6(2) carve-out apply? Is fine-tuning a foundation model "substantial modification"?), engage qualified outside counsel. The skill cites Articles + Annexes and uses Commission/EDPB published interpretation but does not provide binding legal opinion.
This skill is **NOT GDPR**. Many AI systems also trigger GDPR (training data, output processing). See `ra-qm-team/skills/gdpr-dsgvo-expert/` for DPIA + lawful basis work. The Acts interact (Recital 10, Article 10 for high-risk training data).
## Keywords
EU AI Act, EU AI Regulation, Regulation 2024/1689, AI Act, AI regulation Europe, high-risk AI, prohibited AI, Article 5 AI Act, Article 6 AI Act, Article 9 AI Act, Article 50 AI Act, Annex III, Annex IV, conformity assessment, CE marking AI, notified body AI, Module A, Module H, technical documentation AI, post-market monitoring AI, fundamental rights impact assessment, FRIA, GPAI, general-purpose AI model, systemic risk GPAI, AI Office, ENISA AI, EDPB AI, AI Act timeline, AI Act penalties, EU AI Act provider, EU AI Act deployer, EU AI Act importer, EU AI Act distributor, EU AI Act fines, AI literacy
## Quick Start
```bash
# Decision A: Classify an AI system per the Act
python scripts/ai_system_risk_classifier.py # embedded 5-system sample
python scripts/ai_system_risk_classifier.py path/to/systems.json
# Decision B: Conformity assessment plan for a high-risk system
python scripts/conformity_assessment_planner.py # embedded high-risk sample
python scripts/conformity_assessment_planner.py path/to/system.json
# Decision C: Obligation tracker per organizational role
python scripts/ai_act_obligation_tracker.py # embedded sample (provider + deployer)
python scripts/ai_act_obligation_tracker.py path/to/roles.json
```
## Key Questions (ask these first)
- **Does this AI system fall under Article 5 (prohibited practices)?** Social scoring, emotion recognition in workplace/education, manipulative subliminal techniques, real-time remote biometric identification in public — any of these are flat-out prohibited.
- **Does it fall under Annex III (high-risk categories)?** 8 categories: biometrics, critical infrastructure, education, employment, essential services, law enforcement, migration, justice. Triggering Annex III triggers Article 6(2) — unless the Article 6(3) carve-outs apply.
- **What organizational role does the company play?** Provider (placed on market), deployer (uses under own authority), importer (places third-country system on EU market), distributor (makes available in supply chain). Many companies are BOTH provider AND deployer simultaneously.
- **Is this a general-purpose AI model?** GPAI has its own track (Articles 51–55) with stricter rules above 10²⁵ FLOPs training compute (Article 51 systemic risk).
- **For high-risk: have we run Article 9 risk management AND Article 27 FRIA?** Article 9 is the lifecycle risk management; Article 27 is the Fundamental Rights Impact Assessment for public-sector deployers + essential services.
- **What's the conformity assessment Module per Article 43?** Module A (internal control, possible for most Annex III systems) vs Module H (full QMS + notified body, required for biometrics + sometimes others).
## Core Responsibilities
### 1. AI System Risk Classification
**The framework:** The Act takes a risk-based approach (Recital 26). Each AI system falls into exactly one of four tiers:
| Tier | Source | Examples | Obligations |
|---|---|---|---|
| **Prohibited** | Article 5 | Social scoring; emotion recognition in workplace/education; subliminal manipulation; real-time public biometrics by law enforcement (with narrow exceptions) | Cannot be placed on market or used (penalties up to EUR 35M / 7% turnover) |
| **High-risk** | Article 6 + Annex III; Article 6(1) + Annex I | CV-screening, credit scoring, biometric categorisation, safety components of regulated products | Articles 8–17 (provider) + Article 26 (deployer); conformity assessment; CE marking |
| **Limited-risk (transparency)** | Article 50 | Chatbots, deepfakes, emotion recognition outside Article 5 contexts | Transparency disclosures to natural persons |
| **Minimal-risk** | Default | Spam filters, video-game AI, inventory forecasters | None under the Act (voluntary codes of conduct, Article 95) |
**Critical carve-outs (Article 6(3)):** an Annex III system is NOT high-risk if it (a) performs a narrow procedural task, (b) improves the result of previously completed human activity, (c) detects decision-making patterns without replacing human assessment, (d) performs a preparatory task. Caveat: profiling of natural persons is always Annex III high-risk regardless of carve-outs.
**Run** `ai_system_risk_classifier.py` with system characteristics. The tool checks Article 5 prohibitions first, then Annex III categories, then Article 6(3) carve-outs, then Article 50 transparency, then minimal-risk default.
See `references/eu_ai_act_titles.md` for the full Article-by-Article walkthrough.
### 2. Conformity Assessment + Annex IV Technical Documentation
**The framework (Article 43 + Annex VI/VII):** for high-risk AI systems, the provider must demonstrate conformity before placing on market. Two routes:
- **Module A — Internal control** (Annex VI): provider self-assesses against the requirements. Applies to most Annex III systems where the provider has implemented harmonised standards.
- **Module H — Full quality management system + technical documentation** (Annex VII): notified body involvement. Required for biometrics systems (Article 43(1)).
**Required artifacts per Annex IV — Technical Documentation:**
1. General description of the AI system (intended purpose, identification, version)
2. Detailed description of system elements (architecture, training data, validation procedures)
3. Information about monitoring, functioning and control
4. Description of risk management system (Article 9)
5. Description of changes after placing on market
6. List of harmonised standards applied (or alternative)
7. EU declaration of conformity (Article 47)
8. Description of the post-market monitoring system (Article 72)
**Run** `conformity_assessment_planner.py` to select the Module and produce the Annex IV checklist for a given high-risk system.
See `references/high_risk_systems_annex_iii.md` for which systems require which conformity route.
### 3. Per-Role Obligation Tracker
**The framework (Articles 16, 22, 23, 24, 25, 26):** the Act distinguishes provider obligations (most) from downstream-actor obligations (deployer, importer, distributor, authorized representative). A single company can play multiple roles simultaneously.
| Role | Primary Articles | Key obligations |
|---|---|---|
| **Provider** (Article 3(3)) | 8–17, 47, 49, 72 | Conformity assessment; CE marking; risk management; data governance; technical documentation; post-market monitoring; serious incident reporting (Article 73) |
| **Deployer** (Article 3(4)) | 26 | Use according to instructions; human oversight; input data quality; record-keeping (Article 19); inform workers (Article 26(7)); FRIA if public-sector/essential-services (Article 27) |
| **Importer** (Article 3(6)) | 23 | Verify conformity; affixed CE marking; technical documentation availability |
| **Distributor** (Article 3(7)) | 24 | Verify CE marking + documentation before making available |
| **Authorized representative** (Article 22) | 22 | Non-EU providers must appoint one; representative liable for provider obligations |
**Important:** under Article 25, a deployer who substantially modifies a high-risk AI system, or places it on the market under their own name, becomes a **provider** and inherits provider obligations.
**Run** `ai_act_obligation_tracker.py` with the roles JSON to produce a deadline-sorted obligation matrix.
See `references/gpai_obligations.md` for the separate GPAI Articles 51–55 track.
## Workflows
### Workflow 1: AI System Intake Review (per system, ~2 hours)
**Goal:** classify, identify obligations, scope the conformity work.
```bash
# 1. Document system characteristics: purpose, users, data, autonomy, deployment context
# 2. Run classifier
python scripts/ai_system_risk_classifier.py systems.json
# 3. If high-risk: run planner
python scripts/conformity_assessment_planner.py system.json
# 4. Identify org roles played (provider / deployer / both)
python scripts/ai_act_obligation_tracker.py roles.json
# 5. Cross-check with GDPR DPIA (gdpr-dsgvo-expert) if personal data
# 6. Cross-check with ISO 42001 AIMS evidence (compliance-team-iso42001)
# 7. Output: classification memo + conformity plan + obligation list
```
### Workflow 2: Annex IV Technical Documentation Build (per high-risk system, 2–4 weeks)
**Goal:** assemble the Annex IV pack before conformity assessment.
```bash
# 1. Run conformity assessment planner to get the checklist
python scripts/conformity_assessment_planner.py system.json
# 2. Assemble: system description, architecture, training data, validation, risk management
# 3. Reference ISO 42001 evidence where it satisfies Annex IV items
# 4. Reference ISO 27001 evidence for security controls
# 5. Run Article 9 risk management lifecycle
# 6. Sign EU declaration of conformity (Article 47) AFTER assessment passes
# 7. Affix CE marking (Article 48)
# 8. Register in EU database (Article 71) — high-risk Annex III systems
```
### Workflow 3: Pre-Deployment Obligation Audit (per system, before launch)
**Goal:** confirm all active obligations are in place before EU placement.
```bash
# 1. Confirm classification still correct (re-run classifier if system changed)
# 2. Confirm conformity assessment completed (if high-risk)
# 3. Confirm transparency requirements (Article 50) — for chatbots, deepfakes, emotion detection
# 4. Confirm post-market monitoring system (Article 72) is live
# 5. Confirm serious-incident reporting procedure (Article 73) is documented
# 6. For deployers: FRIA done (Article 27, if applicable); workers informed (Article 26(7))
# 7. For GPAI: Articles 51-55 obligations met if applicable
```
### Workflow 4: Annual Compliance Refresh (per organization, yearly)
**Goal:** re-verify classifications + obligations as the Act phases in.
1. List all AI systems on or planned for EU market
2. Run classifier for each — Article 5 prohibited list may expand via delegated acts
3. Run obligation tracker — deadlines shift as Title III phases in (2025 → 2026 → 2027)
4. For each high-risk system: verify post-market monitoring data flow + serious incident reporting capacity
5. Update Annex IV technical documentation per Article 11 ongoing requirement
6. Pair with ISO 42001 management review (Clause 9.3) if both operate
## Output Standards
```
**Bottom Line:** [one sentence — classification + most-significant obligation]
**Article Citation:** [Article + paragraph number; do not paraphrase without cite]
**The Decision:** [one of: classify | conformity-route | obligation-scope]
**The Evidence:** [Article + Annex references; classification confidence]
**How to Act:** [3 concrete next steps with owner + deadline aligned to phasing]
**Your Decision:** [the call for compliance officer or legal counsel — risk-class disputes, novel cases, GPAI threshold determinations]
```
## Adjacent Skills
- `ra-qm-team/skills/gdpr-dsgvo-expert/` — GDPR DPIA + lawful basis (most AI systems also trigger GDPR)
- `ra-qm-team/compliance-team-iso42001/` — ISO 42001 AIMS (voluntary management system that satisfies parts of Article 17 QMS for providers)
- `ra-qm-team/skills/information-security-manager-iso27001/` — ISO 27001 for cybersecurity requirements (Article 15)
- `ra-qm-team/skills/risk-management-specialist/` — ISO 14971 risk management (referenced for safety-component AI under Article 6(1))
- `ra-qm-team/skills/mdr-745-specialist/` — MDR 2017/745 (medical-device AI overlap)
- `compliance-os/` — Meta-orchestrator for multi-framework programs
- `c-level-advisor/chief-ai-officer-advisor/` — Executive AI strategy
## References
- [eu_ai_act_titles.md](references/eu_ai_act_titles.md) — Titles I–XII Article-by-Article walkthrough with deployer/provider/importer/distributor obligation breakdown
- [high_risk_systems_annex_iii.md](references/high_risk_systems_annex_iii.md) — Annex III 8 categories detailed + Article 6(2)–(3) interaction + carve-out test
- [gpai_obligations.md](references/gpai_obligations.md) — Articles 51–55 GPAI track + systemic-risk threshold + transparency rules + Code of Practice status
- [cross_framework_mapping_ai_act.md](references/cross_framework_mapping_ai_act.md) — AI Act ↔ ISO 42001 ↔ NIST AI RMF ↔ GDPR control-level mapping
---
**Version:** 1.0.0
**Status:** Production Ready
Все файлы
0 файловУстановить eu-ai-act-specialist
Скачайте файлы навыков и распакуйте их в каталог .claude/skills/.
Скачать ZIPКлонируйте репозиторий и скопируйте файлы навыка в свой проект.
git clone https://github.com/alirezarezvani/claude-skills/tree/main/ra-qm-team/skills/eu-ai-act-specialist # Copy SKILL.md to your .claude/skills/ directory
Копировать





Дом
