Când apare o problemă într-un sistem AI, prima reacție a multor firme este să o trateze generic: „avem un incident tehnic”. În practică, asta poate întârzia notificarea corectă și poate amesteca obligații foarte diferite. În context european, mai ales după ce AI Act a devenit aplicabil de la 2 august 2026, este mai util să pornești de la o clasificare operațională simplă: expunere de date, comportament incorect, abuz sau indisponibilitate. Important: aceasta este o clasificare practică pentru triere internă, nu o taxonomie oficială unică impusă de AI Act, GDPR sau NIS2.
Expunerea de date: când intră GDPR
Expunerea de date este, de regulă, cea mai clară categorie din punct de vedere juridic. Dacă un chatbot, un sistem de analiză sau un asistent intern divulgă date personale către persoane neautorizate, intri mai întâi pe terenul GDPR. Articolul 33 din GDPR cere notificarea autorității de supraveghere fără întârziere nejustificată și, dacă este fezabil, în cel mult 72 de ore de la momentul în care operatorul a luat cunoștință de încălcare, cu excepția situațiilor în care este puțin probabil să existe un risc pentru drepturile și libertățile persoanelor. Pentru firmele din România, autoritatea relevantă este ANSPDCP. Dacă incidentul afectează și disponibilitatea sau securitatea serviciului, analiza nu se oprește la GDPR: poate exista și o obligație separată în zona NIS2, în funcție de sector și de statutul entității.
Comportamentul incorect: nu orice eroare devine incident raportabil
Comportamentul incorect acoperă situațiile în care sistemul AI produce ieșiri greșite, periculoase sau contrare scopului său: recomandări eronate, scoruri incorecte, refuzuri nejustificate, clasificări părtinitoare ori acțiuni automate care afectează oameni sau procese. Aici e esențial să nu pretinzi automat că orice eroare este „incident AI Act”. AI Act folosește un prag mai ridicat pentru raportarea incidentelor grave. Pentru sistemele AI cu risc ridicat, articolul 73 cere raportarea „serious incidents” către autoritățile de supraveghere a pieței, iar definiția din regulament vizează incidente sau disfuncționalități care duc, direct ori indirect, la deces, vătămare gravă, perturbare serioasă și ireversibilă a infrastructurilor critice, încălcări ale obligațiilor de drept al Uniunii menite să protejeze drepturile fundamentale sau pagube grave asupra proprietății ori mediului. Cu alte cuvinte, un răspuns prost nu este automat raportabil legal, dar poate deveni raportabil dacă produce consecințe serioase.
Abuzul: utilizare ostilă, frauduloasă sau în afara scopului
Abuzul este categoria în care cineva folosește sistemul AI într-un mod interzis, fraudulos sau ostil: de la extragerea neautorizată de date și ocolirea controalelor, până la folosirea unui model pentru înșelătorii, impersonare sau procesări incompatibile cu scopul anunțat. Nici aici nu există o regulă unică de tip „orice abuz se raportează sub AI Act”. Trebuie văzut ce s-a întâmplat concret. Dacă abuzul a dus la compromiterea datelor personale, revii la GDPR. Dacă a afectat semnificativ furnizarea serviciilor unei entități acoperite de NIS2, poate intra în fluxul de notificare al directivei. Dacă vorbim despre un sistem AI cu risc ridicat și abuzul a produs un incident grav în sensul AI Act, pot apărea și obligații în acel cadru. În paralel, pot exista obligații contractuale, cerințe sectoriale sau motive pentru sesizarea organelor competente.
Indisponibilitatea: când contează și continuitatea serviciului
Indisponibilitatea pare, la prima vedere, doar o problemă de uptime. Totuși, pentru entitățile vizate de NIS2, o cădere semnificativă a unui serviciu poate fi incident raportabil. Directiva cere, pentru incidente semnificative, avertizare timpurie în 24 de ore, notificare de incident în 72 de ore și raport final într-o lună, către CSIRT-ul sau autoritatea competentă, potrivit implementării naționale. Aici apare o nuanță importantă pentru România: traseul exact de raportare și autoritatea competentă trebuie verificate în forma națională aplicabilă și în regulile sectoriale, nu presupuse dintr-un articol general.
Cum folosești această clasificare fără să greșești
Practic, o firmă poate lucra cu patru întrebări de triere imediată. Au fost expuse date personale? A produs sistemul un rezultat incorect cu impact asupra oamenilor, drepturilor sau siguranței? A existat un abuz ori o utilizare neautorizată? A devenit serviciul indisponibil într-un mod semnificativ? Răspunsurile nu se exclud reciproc. Un singur incident AI poate intra simultan în două sau trei categorii.
Cea mai sigură abordare este să tratezi această clasificare ca pe un instrument intern de răspuns rapid, nu ca pe o concluzie juridică finală. Dacă există date personale, verifici imediat pragul GDPR și documentezi decizia. Dacă există impact operațional major, verifici obligațiile NIS2 și canalele naționale aplicabile. Dacă sistemul este AI cu risc ridicat și consecințele sunt grave, verifici cerințele AI Act și obligațiile de raportare a incidentelor grave. În toate cazurile, păstrezi loguri, cronologie, impact, măsuri luate și sursa deciziei. Pentru evaluarea finală, firmele trebuie să confirme situația concretă în textele oficiale și, la nevoie, cu suport juridic sau de conformitate.

















































