SkarpSkarp

Chapter 6 of 8

GPSR fångar riskerna som AI-förordningen lämnar utanför

Att en AI-produkt inte klassificeras som högrisk betyder inte att den saknar säkerhetskrav. Förordningen om allmän produktsäkerhet kräver uttryckligen att lärande, föränderliga och förutsägande funktioner vägs in i säkerhetsbedömningen.

7 min readsv

1. Två regelverk, två frågor

Börja med rätt fråga

En AI-produkt kan falla utanför AI-förordningens högriskkategori och ändå vara osäker som produkt.

AI-förordningen

Frågar främst: Är systemet förbjudet, högriskklassat eller bundet av särskilda AI-krav?

GPSR

Frågar: Är konsumentprodukten säker vid normal och rimligen förutsebar användning?

Visuell bild

[Visuell bild: två överlappande cirklar. Den ena heter "AI-regler" och den andra "Produktsäkerhet". I överlappet står "AI i en fysisk produkt".]

2. Varför GPSR inte finns i AI-förordningens bilaga I

Bilaga I har ett avgränsat syfte

Bilaga I pekar ut viss unionsharmoniseringslagstiftning för AI-förordningens produktrelaterade högriskväg.

Två villkor

För artikel 6.1 krävs normalt både att AI är produkt eller säkerhetskomponent i en listad produkt och att tredjepartsbedömning krävs.

GPSR:s roll

GPSR är ett horisontellt säkerhetsnät. Det täcker konsumentprodukter där specifika EU-regler saknas eller inte täcker den aktuella risken.

Kom ihåg

Inte högrisk enligt AI-förordningen är inte samma sak som säker enligt GPSR.

3. Exempel: Den självanpassande nattlampan

Produkten

En AI-nattlampa lär sig kvällsrutiner och ändrar automatiskt ljus, färg och aktiveringstid.

Risk som förändras

Efter installation kan modellen börja göra andra bedömningar än vid leverans. Säkerhetsbedömningen får därför inte stanna vid version 1.0.

Förutsebar användning

Barn testar knappar. Produkten lämnas påslagen. Wifi delas med andra enheter. Detta är inte nödvändigtvis "felanvändning" som kan ignoreras.

Visuell bild

[Visuell bild: en nattlampa med tre pilar: "lär sig rutin", "ändrar ljus", "cyberangrepp ändrar inställning". Pilarna möts i "säkerhetsrisk".]

4. Tankeövning: Vilken analys saknas?

Välj nästa bästa steg

En tillverkare dokumenterar att en AI-baserad leksak inte är högrisk enligt AI-förordningen. Leksaken lär sig vilka frågor ett barn brukar ställa och ändrar sedan vilka ljudsignaler och uppmaningar den använder.

Tillverkaren har testat:

  • Elektrisk säkerhet vid leverans
  • Mekanisk hållfasthet
  • Att modellen fungerar med ett begränsat testdataset

Din uppgift: Skriv mentalt tre frågor som måste ställas innan produkten kan bedömas som säker enligt GPSR.

Använd denna mall:

  1. Hur kan funktionen förändras efter användning över tid?
  2. Vilken rimligen förutsebar användning eller interaktion har inte testats?
  3. Hur kan en cyberbrist påverka fysisk säkerhet, hälsa eller välbefinnande?

Exempel på starkt svar

"Kan leksaken, efter felaktig inlärning eller manipulerad data, spela upp ljud så ofta eller så högt att den skapar stress, stör sömn eller får barnet att använda produkten på ett riskfyllt sätt?"

5. Gör säkerhetsbedömningen i sex steg

1. Avgränsa systemet

Rita produktens ekosystem: hårdvara, AI-modell, app, moln, sensorer, uppdateringar och anslutna produkter.

2. Förutse användning

Bedöm inte bara instruktionen. Bedöm vad konsumenter, barn och andra användare rimligen kan förväntas göra.

3. Fånga förändringen

Dokumentera vad som kan lära om, optimeras eller uppdateras. Jämför framtida beteende med en definierad baslinje.

4-6. Från fel till kontroll

Översätt tekniska fel till skada, analysera cyberangrepp och bevisa sedan att riskkontrollerna fungerar.

6. När cybersäkerhet blir produktsäkerhet

Börja i cyberhändelsen

Svag autentisering gör att någon obehörig kan ändra hjälmens varningsinställningar.

Följ kedjan

Ändrad inställning -> utebliven varning -> användaren förlitar sig på funktionen -> ökad risk för skada.

Säkerhetskontroll

Testa både angreppet och dess produktkonsekvens. Ett penetrationstest ensamt visar inte hela säkerhetsbilden.

Visuell bild

[Visuell bild: ett kedjediagram från "sårbar app" till "ändrad tröskel" till "ingen varning" till "olycksrisk".]

7. Kunskapskontroll: Bilaga I och GPSR

Välj det mest korrekta påståendet

En konsumentprodukt med AI finns inte i AI-förordningens produktrelaterade högriskväg enligt bilaga I. Vad följer närmast av detta?

Vilket alternativ är mest korrekt?

  1. Produkten behöver inte säkerhetsbedömas, eftersom den inte är högrisk.
  2. Produkten kan ändå omfattas av GPSR:s allmänna säkerhetskrav och AI-relaterade risker ska då bedömas.
  3. GPSR gäller bara produkter utan programvara och saknar därför betydelse.
  4. Produkten blir automatiskt förbjuden tills den har tredjepartscertifierats enligt AI-förordningen.
Show Answer

Answer: B) Produkten kan ändå omfattas av GPSR:s allmänna säkerhetskrav och AI-relaterade risker ska då bedömas.

Bilaga I avgör inte om GPSR:s allmänna säkerhetskrav gäller. GPSR kan kräva en säkerhetsbedömning av exempelvis lärande funktioner och cybersäkerhetsrisker, även när AI-systemet inte är högriskklassat.

8. Dokumentera förändring över produktens livslängd

Säkerhet över tid

AI-produkter kan ändra riskprofil genom nya data, uppdateringar, förändrade beroenden och nya cyberhot.

Förändringslogg

Spara version, parametrar, godkända ändringar, testkrav och trösklar för när en ny riskbedömning behövs.

Evidens

För varje risk: visa scenario, antaganden, kontroll, verifiering och plan för uppföljning efter marknadssläpp.

9. Begrepp att kunna

Vänd korten och repetera centrala begrepp.

GPSR
EU:s förordning om allmän produktsäkerhet, förordning (EU) 2023/988. Den kräver att endast säkra konsumentprodukter släpps ut eller tillhandahålls på marknaden.
Allmänt säkerhetskrav
Grundregeln i GPSR artikel 5: ekonomiska aktörer får endast släppa ut eller tillhandahålla säkra produkter.
Rimligen förutsebar användning
Användning som inte nödvändigtvis är den idealiskt avsedda, men som tillverkaren rimligen bör kunna förutse.
Lärande funktion
En funktion som ändrar sitt beteende utifrån data, återkoppling eller interaktioner efter att produkten tagits i bruk.
Cybersäkerhetsrisk som produktsäkerhetsrisk
En digital sårbarhet som kan orsaka, möjliggöra eller förvärra skada kopplad till produktens säkerhet.
Bilaga I i AI-förordningen
Förteckning över viss unionsharmoniseringslagstiftning som används i den produktrelaterade högriskvägen enligt AI-förordningens artikel 6.1.

10. Tillämpning: Gör rätt prioritering

Slutscenario

Ett företag säljer en AI-styrd personlig luftrenare till konsumenter. Produkten förutsäger luftkvalitet, lär sig användarens rutiner och styr fläkthastigheten. Efter en programuppdatering kan en angripare via ett oskyddat lokalt nätverk ändra modellens tröskelvärden. Produkten kan då fortsätta på låg fläkthastighet trots dålig luftkvalitet.

Vilken åtgärd är den bästa första regulatoriska prioriteringen?

Välj det bästa svaret.

  1. Avsluta analysen när produkten konstaterats ligga utanför AI-förordningens högriskkategori.
  2. Behandla enbart händelsen som ett integritetsproblem eftersom den sker via ett nätverk.
  3. Gör en GPSR-säkerhetsbedömning som kopplar den lärande funktionen och cyberbristen till den konkreta hälsorisken, och inför samt verifierar riskkontroller.
  4. Ta bort all AI från produkten, eftersom GPSR förbjuder lärande funktioner.
Show Answer

Answer: C) Gör en GPSR-säkerhetsbedömning som kopplar den lärande funktionen och cyberbristen till den konkreta hälsorisken, och inför samt verifierar riskkontroller.

GPSR förbjuder inte AI eller lärande funktioner. Däremot ska säkerhetsbedömningen uttryckligen beakta lärande, förutsägande och utvecklande funktioner samt cybersäkerhetsfunktioner. Här måste företaget följa kedjan från sårbar uppdatering och ändrade trösklar till försämrad produktfunktion och möjlig hälsorisk.

Key Terms

GPSR
Förordning (EU) 2023/988 om allmän produktsäkerhet. Den tillämpas sedan den 13 december 2024.
AI-förordningen
Europaparlamentets och rådets förordning (EU) 2024/1689 om harmoniserade regler för artificiell intelligens.
säkert felläge
Ett tillstånd där produkten vid fel, osäkerhet eller angrepp begränsar riskfylld funktion eller tydligt varnar användaren.
lärande funktion
Funktion som förändrar sina resultat eller sitt beteende med stöd av data eller återkoppling.
säkerhetskomponent
En komponent som uppfyller en säkerhetsfunktion eller vars fel kan äventyra människors hälsa och säkerhet eller egendom.
allmänt säkerhetskrav
Kravet att endast säkra produkter får släppas ut eller tillhandahållas på marknaden.
förutsägande funktion
Funktion som använder data för att prognostisera ett tillstånd, en händelse eller ett användarbeteende.
eftermarknadsuppföljning
Systematisk insamling och analys av information efter att produkten har gjorts tillgänglig på marknaden för att upptäcka nya eller förändrade risker.
rimligen förutsebar användning
Användning och interaktioner som en tillverkare rimligen bör räkna med, även om de inte är den optimala avsedda användningen.
unionsharmoniseringslagstiftning
EU-rättsakter som harmoniserar produktkrav för särskilda produktkategorier, exempelvis vissa regler för leksaker eller personlig skyddsutrustning.

Finished reading?

Test your understanding with a custom practice exam on this chapter.

Test yourself