AI Act: новая регуляторная реальность
Европейский союз первым в мире создал комплексное регулирование искусственного интеллекта. Регламент AI Act (Regulation (EU) 2024/1689) вступил в силу 1 августа 2024 года и применяется поэтапно: первые обязательства действуют с 2 февраля 2025 года, требования прозрачности для чат-ботов (ст. 50) — с 2 августа 2026 года, а обязательства для систем высокого риска после поправки «Digital Omnibus on AI» 2026 года – с декабря 2027 года (полный график ниже). Каждая компания, внедряющая системы ИИ в операционной деятельности в ЕС, должна с ними ознакомиться.
AI Act не запрещает искусственный интеллект. Он регулирует его на основе риск-ориентированного подхода: чем выше риск, тем строже требования. Большинство бизнес-применений ИИ относится к категориям низкого или ограниченного риска, что означает сравнительно лёгкие обязательства. Но есть области, где требования очень строгие.
График вступления в силу (ст. 113)
- 1 августа 2024: вступление регламента в силу
- 2 февраля 2025: применяются запреты на опасные практики (глава II, ст. 5) и обязанность обеспечивать AI-грамотность (ст. 4)
- 2 августа 2025: обязательства для поставщиков моделей общего назначения (GPAI, глава V), а также нормы о надзорных органах и санкциях
- 2 августа 2026: прозрачность для чат-ботов и дипфейков (ст. 50) и регуляторные песочницы (срок не изменён Digital Omnibus)
- 2 декабря 2026: окончание 4-месячного переходного периода для маркировки генеративного контента (ст. 50(2)) для систем, присутствующих на рынке до 2 августа 2026 года
- 2 декабря 2027: обязательства для самостоятельных систем высокого риска (глава III, приложение III), перенесённые с 2 августа 2026 года Digital Omnibus
- 2 августа 2028: обязательства для систем высокого риска, встроенных в продукты, охваченные существующими гармонизационными нормами ЕС (приложение I), перенесённые с 2 августа 2027 года
Обновление: Digital Omnibus on AI (2026). 7 мая 2026 года Совет ЕС, Европейский парламент и Комиссия достигли предварительного соглашения об отсрочке обязательств для систем высокого риска: приложение III – со 2 августа 2026 года на 2 декабря 2027 года, а приложение I – со 2 августа 2027 года на 2 августа 2028 года. Обязательства по прозрачности (ст. 50) остаются без изменений и действуют с 2 августа 2026 года. Поправка вступает в силу после формального принятия и публикации в Официальном журнале ЕС.
Классификация риска систем ИИ
AI Act делит системы ИИ на четыре категории риска:
- Недопустимый риск (запрещено, ст. 5): системы, манипулирующие поведением человека ниже порога осознанности, социальный скоринг со стороны властей, биометрическое наблюдение в реальном времени (с исключениями), распознавание эмоций на рабочем месте и в образовании, предиктивное профилирование в целях борьбы с преступностью. Такие системы запрещены.
- Высокий риск (глава III, ст. 6-27): ИИ, используемый в подборе персонала, кредитовании, здравоохранении, образовании, отправлении правосудия, критической инфраструктуре. Самые строгие требования: документация, тестирование, прозрачность, надзор человека, регистрация в базе ЕС.
- Ограниченный риск (ст. 50): чат-боты, дипфейки, системы, генерирующие контент. Обязанность прозрачности: пользователь должен знать, что общается с ИИ, а контент, созданный ИИ, должен быть маркирован в машиночитаемой форме.
- Минимальный риск: большинство бизнес-применений ИИ, то есть спам-фильтры, рекомендации товаров, автоматизация внутренних процессов. Минимальные обязательства либо их отсутствие.
Кто такой поставщик, а кто пользователь системы ИИ?
AI Act различает две базовые роли. Поставщик (provider) – это субъект, который создаёт и выводит на рынок систему ИИ. Deployer – это субъект, который использует систему ИИ в хозяйственной деятельности. Обязательства различаются для каждой роли: у поставщиков более строгие требования к технической документации и сертификации.
Компания, которая покупает готовое решение ИИ у поставщика и использует его для собственных процессов, является deployer'ом. Компания, которая адаптирует или дообучает (fine-tune) модель под собственные цели, может стать поставщиком со всеми вытекающими последствиями.
Обязательства deployer'ов систем высокого риска (ст. 26)
Если ваша компания использует систему ИИ высокого риска (например, скоринговую систему в кредитном процессе, инструмент предварительного отбора резюме, систему поддержки медицинской диагностики), вы обязаны:
- Обеспечить человеческий надзор за решениями системы ИИ
- Вести операционные журналы минимум 6 месяцев
- Провести оценку воздействия на основные права (FRIA, ст. 27)
- Проинформировать сотрудников о системах ИИ, которые их затрагивают
- Сообщать о серьёзных инцидентах и сбоях в соответствующий надзорный орган
Регуляторные песочницы (ст. 57-63)
AI Act предусматривает регуляторные песочницы: механизм, позволяющий компаниям тестировать инновационные системы ИИ под надзором регулятора в контролируемой среде. Каждое государство-член обязано запустить как минимум одну такую песочницу до 2 августа 2026 года. Для компаний, разрабатывающих решения ИИ в областях высокого риска, это практический путь получить мнение регуляторов ещё до полной сертификации.
Санкции (ст. 99)
Штрафы за нарушение AI Act дифференцированы в зависимости от типа нарушения:
- до 35 млн евро или 7% глобального годового оборота (в зависимости от того, что больше) за применение запрещённых практик (ст. 5)
- до 15 млн евро или 3% глобального годового оборота за нарушение остальных обязательств регламента
- до 7,5 млн евро или 1% глобального годового оборота за предоставление недостоверной, неполной или вводящей в заблуждение информации надзорным органам
Для МСП и стартапов применяется меньшая из двух сумм, чтобы избежать несоразмерной нагрузки.
Как ESKOM.AI помогает соблюдать AI Act
ESKOM.AI помогает организациям подготовиться к требованиям AI Act. Мы предлагаем аудит существующих систем ИИ на предмет классификации риска, разработку технической документации, внедрение механизмов человеческого надзора и логирования, а также обучение команд, отвечающих за комплаенс. Каждое новое внедрение ИИ в нашем исполнении мы проектируем с учётом соответствия AI Act с первого дня.