KomplyaAtpakaļ uz emuāru

Kas uzrauga MI regulas ievērošanu Latvijā? DVI loma un gatavības saraksts

Publicēts 2026-08-09· 5 min lasīšanaiRegulatīvais pulss

Aizpildāt partnera piegādātāju anketu vai publiskā iepirkuma kvalifikācijas dokumentu, un tur parādās jautājums: "Kura iestāde uzrauga jūsu izmantoto mākslīgā intelekta sistēmu atbilstību MI regulai?" Jūs apstājaties. Par VDAR (Vispārīgo datu aizsardzības regulu) un Datu valsts inspekciju (DVI) esat dzirdējuši — bet vai tā pati iestāde uzrauga arī Mākslīgā intelekta regulu? Vai ir cita, atsevišķa struktūra? Un ko darīt, ja jūs pats īsti nezināt, kurā "riska grupā" jūsu izmantotais rīks vispār ietilpst?

Šis jautājums nav formalitāte. Arvien vairāk lielo uzņēmumu un publisko iestāžu Latvijā un citur ES iekļauj to piegādātāju un partneru risku novērtējumos — jo, ja jūs nezināt, kas jūs uzraudzīs, jūsu darījuma partneris nezina, kāds risks pāriet uz viņu, sadarbojoties ar jums. Šajā rakstā skaidri paskaidrojam, kāda loma šobrīd ir DVI, kas Latvijā vēl nav līdz galam noskaidrots, un ko konkrēti sagatavot, lai uz šo jautājumu varētu atbildēt pārliecinoši, nevis mulsi.

Kāpēc "kas uzrauga" ir jautājums, kas var izlemt darījumu

MVU bieži domā par MI regulu kā par kaut ko attālu — lielo tehnoloģiju uzņēmumu problēmu. Praksē uzraudzības jautājums nonāk pie jums caur trim kanāliem: klientu un partneru due diligence anketām (īpaši finanšu, veselības un publiskajā sektorā), publisko iepirkumu kvalifikācijas prasībām un — retāk, bet arvien biežāk — tiešu tirgus uzraudzības iestāžu pieprasījumu sniegt informāciju par izmantotajām MI sistēmām. Ja uz jautājumu par uzraugošo iestādi nevarat atbildēt konkrēti, tas anketas aizpildītāja vai iepirkuma vērtētāja acīs izskatās kā zīme, ka jūsu MI pārvaldība kopumā ir nesakārtota — pat ja pati sistēma ir zema riska un pilnīgi atbilstoša.

Datu valsts inspekcijas loma — un kas Latvijā vēl nav noskaidrots

MI regulas 70. pants uzliek katrai dalībvalstij pienākumu līdz regulas piemērošanas termiņiem izraudzīties vienu vai vairākas tirgus uzraudzības iestādes un paziņotājas iestādes MI regulas izpildei valsts līmenī. Latvijā dabiskākais kandidāts šai lomai ir Datu valsts inspekcija (DVI) — tā jau šobrīd uzrauga VDAR izpildi, tai ir izmeklēšanas un sodīšanas pilnvaras, un liela daļa augsta riska MI sistēmu (piemēram, tādas, kas apstrādā personas datus lēmumu pieņemšanai par cilvēkiem) jau tagad ietilpst DVI VDAR kompetencē.

Tomēr būtiski ir pateikt skaidri: precīza kompetenču sadale Latvijā šī raksta tapšanas brīdī vēl nav galīgi noslēgusies visos aspektos. MI regula pieļauj, ka dalībvalsts izraugās vienu "vadošo" iestādi vispārējai koordinācijai, bet paralēli piesaista nozares regulatorus konkrētiem sektoriem — piemēram, Latvijas Banku finanšu sektora MI sistēmām (kredītvērtēšana, apdrošināšanas riska novērtēšana) vai Patērētāju tiesību aizsardzības centru (PTAC) patērētājiem tieši adresētiem MI risinājumiem un negodīgas komercprakses aspektiem. Tas nozīmē: ja jūsu MI sistēma darbojas finanšu vai patērētāju jomā, iespējams, jums būs darīšana ne tikai ar DVI, bet arī ar nozares regulatoru — un šis sadalījums var vēl mainīties līdz brīdim, kad nacionālais ieviešanas likums būs galīgi pieņemts un stājies spēkā.

Vispārīga informācija, ne juridiska konsultācija: šis raksts apraksta situāciju, pamatojoties uz pieejamo publisko informāciju raksta tapšanas brīdī, un neaizstāj individuālu juridisku novērtējumu. Tieši tāpēc, ka precīza iestāžu kompetenču sadale Latvijā vēl var mainīties, Komplya materiālos skaidri nošķiram jau pārbaudītu, aktuālu saturu no melnraksta materiāliem, kas gaida oficiālu apstiprinājumu — lai jūs vienmēr zinātu, cik droši var paļauties uz konkrētu apgalvojumu.

Ko faktiski maksā neatbilstība — MI regulas soda tarifi

Neatkarīgi no tā, kā tieši sadalīsies kompetences starp DVI un iespējamiem nozares regulatoriem, pašas soda summas nosaka MI regulas 99. pants, un tās ir vienādas visā ES. Par aizliegtu MI praksi pārkāpumiem (5. pants) — piemēram, sociālā reitinga sistēmām vai manipulatīvām metodēm — sods var sasniegt 35 miljonus eiro vai 7% no uzņēmuma globālā apgrozījuma, atkarībā no tā, kas ir lielāks. Par citu pienākumu neievērošanu (piemēram, augsta riska sistēmu prasībām) — līdz 15 miljoniem eiro vai 3% no apgrozījuma. Par nepatiesas vai maldinošas informācijas sniegšanu uzraudzības iestādei — līdz 7,5 miljoniem eiro vai 1% no apgrozījuma.

Svarīgi saprast arī to, ka šie skaitļi ir maksimālie griesti smagākajiem pārkāpumiem, nevis tipiskais sods par nesakārtotu dokumentāciju. Reālā uzraudzības prakse — līdzīgi kā ar VDAR — visdrīzāk sāksies ar informācijas pieprasījumu vai rīkojumu novērst trūkumus, nevis tieši ar maksimālo naudas sodu. Tomēr, lai nonāktu līdz šim posmam bez lieka stresa, ir jēga jau tagad zināt, ko jums varētu jautāt.

Gatavības saraksts: kas jāsagatavo, pirms kāds pajautā

Neatkarīgi no tā, vai pieprasījumu saņemsiet no DVI, nozares regulatora vai vienkārši no partnera anketas, šie ir konkrēti dokumenti un atbildes, kam jābūt gataviem jau šodien:

  • Saraksts ar visām uzņēmumā izmantotajām vai attīstītajām MI sistēmām — arī iegādātajiem SaaS rīkiem ar MI funkcijām, ne tikai pašu izstrādātiem risinājumiem
  • Katras sistēmas riska klasifikācija (aizliegta, augsta riska, ierobežota riska, minimāla riska) ar īsu pamatojumu, kāpēc tā klasificēta tieši tā
  • Skaidrs sadalījums, vai konkrētā sistēmā uzņēmums ir MI regulas izpratnē "nodrošinātājs" (provider) vai "uzturētājs" (deployer) — pienākumi katrai lomai ir atšķirīgi
  • Kontaktpunkts uzņēmumā, kas atbild par MI atbilstības jautājumiem, un skaidrs process, kā rīkoties, ja pienāk pieprasījums no uzraudzības iestādes
  • Dokumentēts VDAR juridiskais pamats datu apstrādei, ja MI sistēma apstrādā personas datus — tas jau ir DVI kompetencē neatkarīgi no MI regulas galīgā ieviešanas statusa
  • Piegādātāju apliecinājumi vai tehniskā dokumentācija no MI rīku ražotājiem, ja izmantojat trešo pušu risinājumus, nevis pašu izstrādātus
  • Īss, saprotams paskaidrojums (viena lapa), ko varat nosūtīt partnerim vai iekļaut iepirkuma dokumentācijā, ja jautā par piemērojamo uzraudzības iestādi un atbilstības statusu

Nākamais solis

Lielākā daļa iepriekš minēto punktu prasa laiku savākt no dažādām vietām uzņēmumā — līgumiem, IT nodaļas, piegādātāju sarakstiem. Vieglāk to izdarīt strukturēti, nevis avārijas kārtā, kad anketa jau ir jāaizpilda līdz rītdienai. Komplya anketa palīdz par 10–15 minūtēm sakārtot jūsu MI sistēmu sarakstu, to riska klasifikāciju un lomu (nodrošinātājs vai uzturētājs), un uzreiz redzēt, kuras jomas prasa papildu dokumentāciju, pirms to pajautā partneris, iepirkuma komisija vai — nākotnē — pati uzraudzības iestāde.