Некоторый контент на этом сайте был создан с помощью AI
Вернуться в блог Безопасность

Чек-лист соответствия AI-регулированию для МСБ: 10 пунктов, которые нужно закрыть в августе

Zespół ESKOM.AI 2026-08-05 Время чтения: 5 min

2 августа 2026 года вступают в силу нормы прозрачности EU AI Act (ст. 50). Если июль прошёл у вас в других приоритетах, этот чек-лист поможет закрыть тему в августе без хаоса. Десять пунктов. Каждый с кратким объяснением, зачем он нужен и как проверить, что сделано. Отмечайте по порядку.

1. Реестр систем AI в компании

Зачем: невозможно обеспечить соответствие систем, о существовании которых вы не знаете. Реестр — это фундамент и одновременно первое, о чём спросит аудитор или корпоративный клиент.

Как проверить: существует один документ (достаточно таблицы) со списком всех инструментов и систем AI: название, поставщик, отдел, назначение, попадает ли результат к клиентам, обрабатываются ли персональные данные. Назначенный сотрудник обновляет его при каждом новом внедрении.

2. Классификация риска каждой системы

Зачем: EU AI Act накладывает разные обязанности в зависимости от категории: запрещённые практики, высокий риск (Annex III, обязанности с 2 декабря 2027 года после Digital Omnibus), ограниченный риск (ст. 50, с 2 августа 2026 года), минимальный риск (без дополнительных обязанностей).

Как проверить: у каждой позиции реестра есть присвоенная категория с кратким обоснованием. Позиции «не знаю» были проконсультированы – внутренне или с консультантом.

3. Проверка отсутствия запрещённых практик

Зачем: запреты (в том числе подпороговые манипуляции, социальный скоринг, распознавание эмоций на рабочем месте) действуют уже с февраля 2025 года и грозят самыми высокими штрафами: до 35 млн евро или 7% оборота.

Как проверить: проведён обзор реестра на предмет списка запрещённых практик, завершённый письменной запиской: «не выявлено» либо план немедленного вывода из эксплуатации.

4. Обозначение чат-ботов и голосовых ботов

Зачем: пользователь должен знать, что общается с AI. Это суть ст. 50.

Как проверить: зайдите на собственный сайт как клиент. Виден ли перед началом разговора с ботом чёткий сигнал вроде «Вы общаетесь с AI-ассистентом»? Виден ли он на телефоне? Работает ли он во всех языковых версиях сайта?

5. Маркировка контента, созданного AI

Зачем: контент, сгенерированный или существенно изменённый AI, особенно публикуемый, требует чёткой пометки; дипфейки – всегда явного раскрытия.

Как проверить: существует внутреннее правило (с какого порога маркируем, какой формулировкой, куда помещаем), и оно применяется последовательно в блоге, соцсетях и графических материалах. Случайная выборка из пяти последних публикаций проходит проверку.

6. План технической маркировки (watermarking)

Зачем: ст. 50 п. 2 предусматривает маркировку контента AI в машиночитаемом формате. Новые генеративные системы подпадают под это с 2 августа 2026 года; системы, уже находившиеся на рынке ранее, имеют переходный период до 2 декабря 2026 года, то есть всего на четыре месяца дольше.

Как проверить: вы знаете, какие из ваших инструментов поддерживают техническую маркировку (метаданные, заголовки, watermark), а для остальных у вас запланирован путь решения или запрос поставщику со сроком ответа.

7. Обновление договоров с поставщиками инструментов AI

Зачем: ответственность распределяется между поставщиком системы и субъектом, который её применяет. Без договорных положений трудно потребовать от поставщика, например, обработки маркировки или информации об изменениях модели.

Как проверить: по важнейшим инструментам из реестра вы просмотрели договоры и регламенты на предмет соответствия EU AI Act и зафиксировали пробелы. Новые договоры содержат положения о соответствии регламенту.

8. Внутренняя политика использования AI

Зачем: сотрудники пользуются AI независимо от того, урегулировала ли это компания. Лучше, чтобы они делали это по чётким правилам: что можно, какие данные нельзя вставлять в инструменты, когда маркировать контент, кто утверждает новые инструменты.

Как проверить: политика существует, она короткая (2–4 страницы работают лучше, чем 40), она доведена до всех и имеет владельца, ответственного за обновления.

9. Обучение команды (AI literacy)

Зачем: регламент требует от организации обеспечить надлежащий уровень компетенций в области AI у людей, работающих с этими системами. А помимо самой обязанности, это самый дешёвый способ снизить риск ошибок.

Как проверить: прошло как минимум одно обучение (может быть часовым, внутренним), охватывающее правила политики AI, обязанности по маркировке и типичные риски. После него остался список присутствующих или подтверждения: это элемент документации должной осмотрительности.

10. Документация и периодический пересмотр

Зачем: соответствие – это процесс, а не разовый проект. В случае вопросов от органа, клиента или партнёра документация показывает, что вы действовали системно.

Как проверить: все вышеперечисленные пункты имеют письменный след (реестр, записки, политика, подтверждения обучений), а в календаре стоит срок пересмотра: разумно – раз в квартал, и всегда – при внедрении нового инструмента AI. При пересмотре учитывайте также приближающиеся сроки: 2 декабря 2026 года (watermarking) и 2 декабря 2027 года (системы высокого риска Annex III).

Сколько из этого вы сделаете сами?

Честно: пункты 1, 4, 8 и 9 большинство МСБ способны закрыть собственными силами за неделю-две. Классификация риска (п. 2–3), проверка договоров (п. 7) и техническая маркировка (п. 6) чаще требуют поддержки того, кто уже делал это неоднократно и знает, где типичные ловушки.

ESKOM AI предоставляет консультационные и внедренческие услуги в области AI-комплаенса: от инвентаризации и классификации, через проектирование маркировок и политик, до обучения команд. Мы также развиваем собственные инструменты, в том числе для анонимизации данных и мониторинга изменений в законодательстве. Эти требования мы сначала внедрили у себя, на eskom.ai, поэтому говорим о практике, а не о слайдах.

FAQ

Действительно ли это можно закрыть в августе?

Для типичного МСБ с ограниченным числом инструментов AI: да. Реальные затраты – это несколько десятков часов работы, распределённых на 3–4 недели, при условии, что тему координирует один человек. Компаниям с системами, близкими к категории высокого риска, стоит заложить дополнительное время на анализ.

С какого пункта начать, если есть время только на один?

С пункта 4, то есть маркировки чат-бота. Это самая заметная публично обязанность из ст. 50, и её отсутствие легче всего доказать. Сразу после – пункт 1, потому что без реестра остальной список висит в пустоте.

Мы всего лишь пользователь готовых инструментов, касается ли нас чек-лист?

Да. Большинство пунктов (реестр, классификация, маркировки, политика, обучения) касаются именно субъектов, применяющих AI, а не только её создателей. Объём просто меньше, чем у поставщика системы.

Закроем список вместе с нами

Если вы предпочитаете пройти этот чек-лист с тем, кто делал это неоднократно, запишитесь на бесплатную консультацию по соответствию через форму на eskom.ai/pl/kontakt. За час мы определим, какие пункты у вас уже закрыты, а какие требуют действий.

Данная статья носит информационный характер и не является юридической консультацией. Перед принятием решений о соответствии EU AI Act проконсультируйтесь с юристом.

#EU AI Act #checklista #compliance #MŚP #AI literacy

У вас похожая проблема с приложением?

Запишитесь на бесплатную 30-минутную консультацию — без обязательств. Покажем, как сделать это быстрее и дешевле с AI.

Записаться на бесплатную консультацию

Каждый месяц: как компании модернизируют софт с AI

Конкретика, без жаргона. Ноль спама — отписаться можно в один клик.

Free checklist: Is your legacy application a good candidate for AI modernization?