EU AI Act с августа 2026 года: эти обязанности действуют для ИИ высокого риска
В августе 2026 года основная часть Регламента об ИИ становится применимой. Какие системы считаются высокорисковыми и какие обязанности затрагивают поставщиков и операторов по ст. 9 и след.
Хронология Регламента об ИИ
Регламент (ЕС) 2024/1689 — EU AI Act — применяется поэтапно: запреты неприемлемых ИИ-практик применимы с февраля 2025 года, а обязанности для поставщиков ИИ-моделей общего назначения — с августа 2025 года. Со 2 августа 2026 года основная часть регламента становится применимой, включая требования к системам высокого риска по Приложению III; для ИИ высокого риска как компонента безопасности регулируемых продуктов по Приложению I действует продлённый срок до августа 2027 года.
Какие системы считаются высокорисковыми?
Приложение III перечисляет критические области применения: среди прочего занятость и управление персоналом (например, ИИ-отбор кандидатов), оценка кредитоспособности, критическая инфраструктура, образование, правоохранительная деятельность и доступ к основным услугам. Значение имеет цель применения, а не технология — одна и та же языковая модель может означать минимальный или высокий риск в зависимости от использования. Классификацию всех четырёх классов риска вы найдёте в обзоре EU AI Act: классы риска.
Обязанности поставщика по ст. 9 и след.
- Система риск-менеджмента (ст. 9): документированный, итеративный процесс на протяжении всего жизненного цикла
- Управление данными (ст. 10): обучающие, валидационные и тестовые данные должны быть релевантными, репрезентативными и по возможности безошибочными
- Техническая документация и ведение записей (ст. 11, 12): доказуемость соответствия, автоматическое протоколирование
- Прозрачность и человеческий надзор (ст. 13, 14): понятные инструкции по применению, действенные средства вмешательства
- Точность, устойчивость, кибербезопасность (ст. 15), а также оценка соответствия и маркировка CE до вывода на рынок
У операторов тоже есть обязанности
Тот, кто лишь использует систему высокого риска, обязан как оператор по ст. 26: использование в соответствии с инструкцией по применению, назначение человеческого надзора компетентным лицам, контроль входных данных, хранение журналов и информирование затронутых сотрудников до ввода системы в эксплуатацию. Работодателям, использующим ИИ-инструменты для найма, например, не стоит недооценивать эти обязанности — вдобавок к этому с февраля 2025 года действует обязанность обеспечения ИИ-компетентности персонала по ст. 4.
Что вам стоит сделать сейчас
Сначала проведите инвентаризацию всех используемых и планируемых ИИ-систем и отнесите каждую систему к классу риска. Для кандидатов высокого риска выясните свою роль — поставщик или оператор — и вытекающие из неё обязанности. EU AI Act Agent поддерживает классификацию и документирование. Штрафы достигают по ст. 99 35 млн € или 7 % от глобального годового оборота.
Häufige Fragen
Я поставщик или оператор в смысле AI Act?
Поставщик — это тот, кто разрабатывает ИИ-систему или выводит её на рынок под своим именем; оператор — тот, кто профессионально использует её под своей ответственностью. Осторожно: тот, кто существенно модифицирует чужую систему высокого риска или предлагает её под своим брендом, может сам стать поставщиком по ст. 25 со всеми обязанностями поставщика.
Подпадает ли использование ChatGPT и подобных инструментов под обязанности высокого риска?
Простое офисное использование генеративного ИИ, как правило, не является высокорисковым сценарием. Значение имеет цель применения: если такой инструмент используется, например, для оценки кандидатов или принятия кредитных решений, сценарий может подпасть под Приложение III. Независимо от этого действуют обязанности прозрачности и обязанность ИИ-компетентности персонала по ст. 4.
Что включает оценка соответствия для ИИ высокого риска?
До вывода системы на рынок поставщик обязан подтвердить, что она отвечает требованиям ст. 9–15. Для большинства систем Приложения III достаточно внутреннего контроля на основе гармонизированных стандартов; затем оформляются декларация соответствия ЕС и маркировка CE, а система регистрируется в базе данных ЕС.
Есть ли послабления для малых компаний?
Да. Регламент предусматривает для МСП и стартапов упрощённую техническую документацию, приоритетный и бесплатный доступ к «регуляторным песочницам» ИИ и учёт их экономического положения при назначении штрафов. Однако размер компании никого не освобождает от материальных требований к системам высокого риска.
Weiterführende Artikel
7 самых дорогих ошибок комплаенса немецких МСП
От отсутствующей регистрации в LUCID до позднего уведомления об утечке данных: эти семь упущений регулярно обходятся средним компаниям в пяти- — семизначные суммы.
CybersicherheitNIS2 для поставщиков: как оговорки цепочки поставок затрагивают и малый бизнес
Менее 50 сотрудников — и всё же требования NIS2 в договоре? Почему регулируемые клиенты передают свои обязанности поставщикам — и как вам реагировать.