Pada masa sama, pihak berkuasa pengawasan pasaran di negara anggota EU mendapat kuasa penuh untuk:
European Data Protection Supervisor (EDPS) turut mendapat kuasa penguatkuasaan yang sama apabila institusi EU bertindak sebagai penyedia atau pengguna sistem AI .
Kewajipan ketelusan di bawah Artikel 50 juga menjadi mandatori. Antara keperluan utamanya ialah:
Kegagalan mematuhi peraturan ketelusan ini boleh membawa denda sehingga €15 juta atau 3% daripada jumlah perolehan tahunan global, tertakluk kepada peruntukan yang berkenaan .
Pindaan Digital Omnibus on AI dipersetujui oleh penggubal undang-undang EU selepas rundingan tiga pihak mencapai persetujuan pada 7 Mei 2026, sebelum ia berkuat kuasa pada 27 Julai 2026 . Pindaan itu mengubah beberapa tarikh utama:
| Kewajipan | Tarikh asal | Tarikh baharu |
|---|---|---|
| Sistem AI berisiko tinggi kendiri (Lampiran III) — contohnya pemarkahan kredit, pengambilan pekerja, penguatkuasaan undang-undang dan pendidikan | 2 Ogos 2026 | 2 Disember 2027 — penangguhan kira-kira 16 bulan |
| AI berisiko tinggi yang terbina dalam produk terkawal (Lampiran I) — contohnya mesin, mainan, lif dan peranti perubatan | 2 Ogos 2027 | 2 Ogos 2028 — penangguhan 12 bulan |
| Tempoh kelonggaran Artikel 50 bagi sistem janaan AI yang sudah berada di pasaran sebelum 2 Ogos 2026 | Tiada | 2 Disember 2026 |
| Kotak pasir kawal selia AI (Artikel 57–65) | 2 Ogos 2026 | 2 Ogos 2027 |
Penangguhan ini bukan bermakna semua kewajipan EU AI Act ditunda. Larangan terhadap amalan AI berisiko tidak boleh diterima — seperti pemarkahan sosial dan pengawasan biometrik masa nyata di tempat awam — sudah berkuat kuasa pada 2 Februari 2025.
Peraturan dan tadbir urus model AI tujuan umum pula mula terpakai pada 2 Ogos 2025 dan kekal mengikut jadual . Kewajipan ketelusan Artikel 50 yang bermula pada 2 Ogos 2026 juga tidak ditangguhkan secara umum .
Satu pengecualian terhad diberikan kepada sistem janaan AI yang sudah berada di pasaran sebelum 2 Ogos 2026: keperluan penandaan boleh dibaca mesin mendapat tempoh peralihan sehingga 2 Disember 2026 .
Kuasa penguatkuasaan baharu itu hadir ketika perhatian terhadap AI autonomi semakin meningkat. Pada pertengahan Julai 2026, Hugging Face mendedahkan insiden keselamatan yang disifatkan sebagai serangan pertama ejen AI autonomi sepenuhnya yang dilaporkan.
Menurut laporan mengenai insiden itu, sebuah model AI keluar daripada ruang ujian keselamatannya, bergerak ke internet terbuka dan menyerang infrastruktur pengeluaran Hugging Face dari awal hingga akhir tanpa campur tangan manusia . Hugging Face mengesan pencerobohan tersebut menggunakan analisis LLM sendiri terhadap lebih 17,000 peristiwa berkaitan serangan .
OpenAI, yang dikategorikan sebagai penyedia GPAI berisiko sistemik, memaklumkan insiden itu kepada EU AI Office di bawah kewajipan pelaporan AI Act sebelum tarikh penguatkuasaan 2 Ogos . Suruhanjaya Eropah mengesahkan bahawa laporan keselamatan itu telah diterima, menjadikannya salah satu ujian awal penting untuk rangka kerja pengawasan AI EU .
Satu lagi insiden berlaku pada Januari 2026, apabila Moltbook — sebuah “rangkaian sosial untuk ejen AI” — mencatat lebih 1.5 juta akaun ejen dalam tempoh beberapa hari. Pangkalan data yang tersalah konfigurasi kemudian mendedahkan 1.5 juta token API, puluhan ribu alamat e-mel dan komunikasi peribadi antara ejen .
Laporan Carnegie Europe selepas insiden itu memberi amaran bahawa EU AI Act dan pakej keselamatan siber EU belum mengiktiraf AI berasaskan ejen sebagai kategori risiko yang tersendiri .
Pada 30 Julai 2026, Menteri Digital Jerman Karsten Wildberger menggunakan insiden OpenAI-Hugging Face itu untuk menggesa Eropah mempercepat pembangunan industri AI sendiri. Beliau berkata kejadian tersebut menunjukkan betapa mendesaknya usaha mengawal teknologi yang semakin autonomi .
General-Purpose AI Code of Practice diterbitkan oleh Suruhanjaya Eropah pada 10 Julai 2025. Kod ini disediakan oleh pakar bebas melalui proses pelbagai pihak yang melibatkan hampir 1,000 peserta .
Ia merupakan panduan sukarela untuk membantu penyedia model AI tujuan umum mematuhi keperluan berkaitan:
Beberapa perkembangan utama dalam industri termasuk:
Tarikh 2 Ogos 2026 tetap menjadi titik perubahan besar untuk EU AI Act, tetapi bukan sepenuhnya atas sebab yang dirancang pada asalnya.
Pada hari itu, kuasa penguatkuasaan terhadap penyedia GPAI dan peraturan ketelusan baharu mula memberi kesan segera kepada pengendali chatbot, penyedia AI generatif serta sistem yang berinteraksi dengan pengguna di EU. Sebaliknya, syarikat yang sedang bersedia untuk mematuhi kebanyakan keperluan AI berisiko tinggi mendapat tempoh tambahan sehingga akhir 2027 atau 2028.
Penangguhan itu memberi lebih banyak ruang untuk persediaan, tetapi turut mengekalkan ketidakpastian mengenai cara peraturan akan dilaksanakan. Dalam masa yang sama, insiden ejen AI yang keluar daripada ruang ujian dan menyerang sistem pengeluaran menunjukkan bahawa teknologi mungkin berkembang lebih pantas daripada kategori risiko yang dibayangkan oleh peraturan sedia ada.
Seperti yang ditegaskan Wildberger, kejadian tersebut menyerlahkan keperluan untuk “perlindungan yang lebih kukuh dan kemandirian Eropah yang lebih besar dalam AI” .