2 серпня 2026 р. починають діяти положення про прозорість EU AI Act (стаття 50). Якщо липень пройшов у вас на інших пріоритетах, нижче наведена перевірка дозволить закрити цю справу в серпні без хаосу. Десять пунктів. Кожен з коротким поясненням, навіщо він потрібен і як перевірити, що зроблено. Відмічайте по порядку.
1. Реєстр систем AI в компанії
Навіщо: не можна гарантувати відповідність систем, про існування яких ви не знаєте. Реєстр - це фундамент і водночас перша річ, про яку запитає аудитор або корпоративний клієнт.
Як перевірити: існує один документ (аркуш достатньо) з переліком усіх інструментів і систем AI: назва, постачальник, підрозділ, застосування, чи результат потрапляє до клієнтів, чи обробляються персональні дані. Відповідальна особа оновлює його при кожному новому впровадженні.
2. Класифікація ризику кожного системи
Навіщо: EU AI Act накладає різні обов'язки залежно від категорії: заборонені практики, високий ризик (Додаток III, обов'язки від 2 грудня 2027 р. після Digital Omnibus), обмежений ризик (стаття 50, від 2 серпня 2026 р.), мінімальний ризик (без додаткових обов'язків).
Як перевірити: кожна позиція реєстру має присвоєну категорію разом з коротким обґрунтуванням. Позиції «не знаю» були обговорені, внутрішньо або з радником.
3. Перевірка відсутності заборонених практик
Навіщо: заборони (зокрема маніпуляція підсвідомо, соціальний рейтинг, визнання емоцій на робочому місці) діють уже з лютого 2025 р. і загрожують найвищими штрафами: до 35 млн євро або 7% обороту.
Як перевірити: огляд реєстру під кутом списку заборонених практик завершився письмовою нотаткою: «не ідентифіковано» або планом негайного виведення.
4. Позначення чатботів і воїсботів
Для чого: користувач мусить знати, що розмовляє з AI. Це основа статті 50.
Як перевірити: увійдіть на власну сторінку як клієнт. Чи видно чіткий повідомлення перед початком розмови з ботом типу "Розмовляєте з асистентом AI"? Чи він видно на телефоні? Чи працює у всіх мовних версіях сервісу?
5. Позначення змісту, згенерованого AI
Для чого: зміст, згенерований або суттєво змінений AI, особливо публікований, вимагає чіткої анотації; deepfake завжди явного розкриття.
Як перевірити: існує корпоративна правило (від якого порогу позначаємо, якою формулою, де розміщуємо) і воно застосовується послідовно на блозі, у соціальних медіа та графічних матеріалах. Випадкова вибірка п'яти останніх публікацій проходить тест.
6. План технічного маркування (watermarking)
Для чого: стаття 50 пункт 2 передбачає позначення змісту AI у форматі, чітному для машин. Нові системи генерації підлягають цьому з 2 серпня 2026 р.; системи, що вже були на ринку раніше, мають перехідний період до 2 грудня 2026 р., тобто лише на чотири місяці довше.
Як перевірити: ви знаєте, які з ваших інструментів підтримують технічне маркування (метадані, заголовки, водяний знак), а для решти у вас запланована траєкторія або запит до постачальника з терміном відповіді.
7. Оновлення угод з постачальниками інструментів AI
Для чого: відповідальність розподіляється між постачальником системи та суб'єктом, який її застосовує. Без умов угоди важко вимагати у постачальника, наприклад, підтримку маркування або інформацію про зміни моделі.
Як перевірити: для найважливіших інструментів з реєстру ви переглянули угоди та регламенти щодо відповідності EU AI Act та відзначили пробіли. Нові угоди містять клаузулі щодо відповідності регламенту.
8. Внутрішня політика використання AI
Для чого: працівники використовують AI незалежно від того, чи регулює це компанія. Краще, щоб вони робили це згідно з чіткими правилами: що дозволено, яких даних не можна вставляти в інструменти, коли позначати контент, хто затверджує нові інструменти.
Як перевірити: політика існує, вона коротка (2-4 сторінки роблять більше ніж 40), була повідомлена всім і має власника, відповідального за оновлення.
9. Навчання команди (AI literacy)
Для чого: регламент вимагає від організацій забезпечити відповідний рівень компетенцій AI у осіб, які працюють з цими системами. А окрім самого обов'язку це найдешевший спосіб обмеження ризику помилок.
Як перевірити: відбулося щонайменше одне навчання (може бути годинне, внутрішнє) щодо правил політики AI, обов'язків позначення та типових ризиків. Після нього залишилася список присутніх або підтвердження: це елемент документації належної турботи.
10. Документація та періодичний огляд
Для чого: відповідність - це процес, а не одноразовий проєкт. У разі питань органу, клієнта чи партнера документація показує, що ви діяли систематично.
Як перевірити: всі вищеозначені пункти мають письмовий слід (реєстр, нотатки, політика, підтвердження навчань), а в календарі стоїть термін огляду: разумно щоквартально, а завжди при впровадженні нового інструменту AI. У огляді ви також враховуєте майбутні терміни: 2 грудня 2026 р. (watermarking) і 2 грудня 2027 р. (системи високого ризику Annex III).
Як багато з цього ви зробите самостійно?
Чесно: пункти 1, 4, 8 та 9 більшість МСП зможе закрити власними силами за тиждень або два. Класифікація ризику (пункти 2–3), перегляд угод (пункт 7) та технічне маркування (пункт 6) частіше потребують підтримки когось, хто вже робив це багато разів і знає, де знаходяться типові пастки.
ESKOM AI надає консультативні та впроваджувальні послуги в сфері дотримання вимог AI: від інвентаризації та класифікації до проєктування позначень та політики, а також проведення тренінгів команд. Ми також розробляємо власні інструменти, зокрема для анонімізації даних та моніторингу змін у законодавстві. Ці вимоги ми впровадили спочатку у себе, на eskom.ai, тому ми говоримо про практику, а не про слайди.
FAQ
Чи справді можна все це закрити у серпні?
Для типового МСП з обмеженою кількістю інструментів AI: так. Реальний обсяг робіт становить кілька десятків годин, розподілених на 3–4 тижні, при умові, що одна особа координує цю справу. Компанії з системами, близькими до категорії високого ризику, повинні додати час на аналіз.
З якого пункту почати, якщо у нас є час тільки на одне?
Від пункту 4, тобто позначення чат-бота. Це найвидиміший публічно обов'язок з статті 50, і найлегше довести його відсутність. Одразу після пункту 1, бо без реєстру вся решта списку висить у повітрі.
Ми лише користувачі готових інструментів, чи цей чек-лист стосується нас?
Так. Більшість пунктів (реєстр, класифікація, позначення, політика, тренінги) стосуються саме суб'єктів, що застосовують AI, а не тільки її творців. Обсяг просто менший, ніж у постачальника системи.
Закрийте список з нами
Якщо ви хочете пройти цей чекліст з кимось, хто робив це багаторазово, заповніть безкоштовну консультацію з питань відповідності через форму на eskom.ai/pl/kontakt. За годину ми визначимо, які пункти у вас вже закриті, а які потребують дій.
Ця стаття має інформативний характер і не є юридичною консультацією. Перед прийняттям рішення щодо відповідності EU AI Act проконсультуйтеся з юристом.