AI Act: нова регуляторна реальність
Європейський Союз як перший у світі створив цілісні регуляції щодо штучного інтелекту. Регламент AI Act (Регламент (ЄС) 2024/1689) вступив у дію 1 серпня 2024 року і застосовується етапово: перші обов'язки застосовуються з 2 лютого 2025, прозорість чатботів (Стаття 50) з 2 серпня 2026, а обов'язки для систем високого ризику, після новелізації «Digital Omnibus on AI» 2026 року, з грудня 2027 (повний графік нижче). Кожна компанія, яка впроваджує системи AI у свою операційну діяльність в ЄС, повинна ознайомитися з ними.
AI Act не забороняє штучний інтелект. Регулює його на основі підходу, заснованого на ризику: чим вищий ризик, тим суворіші вимоги. Більшість бізнесових застосувань AI належить до категорій низького або обмеженого ризику, що означає відносно легкі обов'язки. Але є області, де вимоги дуже суворі.
Графік введення в дію (Стаття 113)
- 1 серпня 2024: набуття чинності регламенту
- 2 лютого 2025: застосовуються заборони на небезпечні практики (Глава II, Стаття 5) та обов'язок AI-грамотності (Стаття 4)
- 2 серпня 2025: обов'язки постачальників моделей загального призначення AI (Глава V) та положення про органи нагляду та штрафи
- 2 серпня 2026: прозорість чат-ботів та deepfakes (Стаття 50) та регуляторні піскові коробки (термін не змінений цифровим Omnibus)
- 2 грудня 2026: кінець 4-місячного перехідного періоду на маркування генеративного контенту (Стаття 50(2)) для систем, що були на ринку до 2 серпня 2026
- 2 грудня 2027: обов'язки для автономних систем високого ризику (Глава III, Додаток III), відкладені з 2 серпня 2026 цифровим Omnibus
- 2 серпня 2028: обов'язки для систем високого ризику, вбудованих у продукти, що підлягають чинним регуляторним актам ЄС (Додаток I), відкладені з 2 серпня 2027
Оновлення: Digital Omnibus про AI (2026). 7 травня 2026 Рада ЄС, Європейський парламент та Комісія досягли тимчасової угоди про відкладення обов'язків для систем високого ризику: Додаток III з 2 серпня 2026 на 2 грудня 2027, а Додаток I з 2 серпня 2027 на 2 серпня 2028. Обов'язки прозорості (Стаття 50) залишаються без змін і набувають чинності з 2 серпня 2026. Новелізация набуває чинності після офіційного затвердження та публікації в Офіційному журналі ЄС.
Класифікація ризику систем AI
AI Act поділяє системи AI на чотири категорії ризику:
- Недопустиме ризико (заборонене, Стаття 5): системи, що маніпулюють людською поведінкою нижче порога свідомості, соціальний рейтинг органів влади, біометричний нагляд у реальному часі (з виключеннями), розпізнавання емоцій на робочому місці та в освіті, передбачувальне кримінальне профайлінг. Ці системи заборонені.
- Високе ризико (Глава III, Статті 6-27): штучний інтелект, використовуваний у рекруті, кредитуванні, охороні здоров'я, освіті, здійсненні правосуддя, критичній інфраструктурі. Найсуворіші вимоги: документація, тести, прозорість, нагляд людини, реєстрація в базі даних ЄС.
- Обмежене ризико (Стаття 50): чат-боти, deepfakes, системи генерації контенту. Обов'язок прозорості: користувач повинен знати, що спілкується з штучним інтелектом, а контент, згенерований штучним інтелектом, повинен бути позначений у машиночитаемому вигляді.
- Мінімальне ризико: більшість застосувань штучного інтелекту в бізнесі, тобто фільтри спаму, рекомендації товарів, автоматизація внутрішніх процесів. Мінімальні обов'язки або їх відсутність.
Хто є постачальником, а хто користувачем системи штучного інтелекту?
Закон про штучний інтелект розрізняє дві основні ролі. Постачальник (provider) - це суб'єкт, який створює та вводить у обіг систему штучного інтелекту. Deployer - це суб'єкт, який використовує систему штучного інтелекту у господарській діяльності. Обов'язки різні для кожної ролі: постачальники мають більш суворі вимоги щодо технічної документації та сертифікації.
Компанія, яка купує готове рішення штучного інтелекту у постачальника та використовує його для власних процесів, є deployerом. Компанія, яка адаптує або тонко налаштовує модель для власних застосувань, може стати постачальником із усіма наслідками.
Обов'язки deployerів систем високого ризику (Стаття 26)
Якщо ваша компанія використовує систему штучного інтелекту високого рівня ризику (наприклад, систему оцінки у процесі кредитування, інструмент для попереднього відбору резюме, систему підтримки медичної діагностики), вам необхідно:
- Забезпечити людський нагляд за рішеннями системи штучного інтелекту
- Ведення оперативних журналів не менше 6 місяців
- Провести оцінку впливу на основні права (FRIA, ст. 27)
- Інформувати працівників про системи штучного інтелекту, які їх стосуються
- Повідомляти про серйозні інциденти та збої до відповідного наглядового органу
Регуляторні пісочниці (ст. 57-63)
AI Act передбачає регуляторні пісочниці: механізм, який дозволяє компаніям тестувати інноваційні системи штучного інтелекту під наглядом наглядового органу, у контрольованому середовищі. Кожна держава-член має обов'язок запустити принаймні одну таку пісочницю до 2 серпня 2026 року. Для компаній, які розвивають рішення штучного інтелекту в сферах високого рівня ризику, це практичний шлях до отримання думки регуляторів ще до повної сертифікації.
Санкції (ст. 99)
Штрафи за порушення AI Act є поступовими залежно від типу порушення:
- до 35 млн євро або 7% від загального річного обігу (вища сума) за застосування заборонених практик (ст. 5)
- до 15 млн євро або 3% від загального річного обігу за порушення інших обов'язків регламенту
- до 7,5 млн євро або 1% від загального річного обігу за надання неправдивої, неповної або вводящої в оману інформації наглядовим органам
Для малих і середніх підприємств та стартапів застосовується нижча з двох сум, щоб уникнути непропорційного навантаження.
Як ESKOM.AI допомагає у відповідності з AI Act
ESKOM.AI допомагає організаціям підготуватися до вимог AI Act. Ми пропонуємо аудит наявних систем AI щодо класифікації ризику, розробку технічної документації, впровадження механізмів людського нагляду та журналювання, а також навчання для команд, відповідальних за комплаєнс. Кожне нове впровадження AI у нашому виконанні ми проєктуємо з думкою про відповідність AI Act з першого дня.