Cybersicherheit29 червня 2026·6 хв. Lesezeit

EU AI Act із серпня 2026 року: ці обов'язки діють для ШІ високого ризику

У серпні 2026 року основна частина Регламенту про ШІ стає застосовною. Які системи вважаються високоризиковими та які обов'язки зачіпають постачальників і операторів за ст. 9 і наст.

Хронологія Регламенту про ШІ

Регламент (ЄС) 2024/1689 — EU AI Act — застосовується поетапно: заборони неприйнятних ШІ-практик застосовні з лютого 2025 року, а обов'язки для постачальників ШІ-моделей загального призначення — із серпня 2025 року. Із 2 серпня 2026 року основна частина регламенту стає застосовною, включно з вимогами до систем високого ризику за Додатком III; для ШІ високого ризику як компонента безпеки регульованих продуктів за Додатком I діє подовжений строк до серпня 2027 року.

Які системи вважаються високоризиковими?

Додаток III перелічує критичні сфери застосування: серед іншого зайнятість і управління персоналом (наприклад, ШІ-відбір кандидатів), оцінку кредитоспроможності, критичну інфраструктуру, освіту, правоохоронну діяльність і доступ до основних послуг. Значення має мета застосування, а не технологія — одна й та сама мовна модель може означати мінімальний або високий ризик залежно від використання. Класифікацію всіх чотирьох класів ризику ви знайдете в огляді EU AI Act: класи ризику.

Обов'язки постачальника за ст. 9 і наст.

  • Система ризик-менеджменту (ст. 9): задокументований, ітеративний процес упродовж усього життєвого циклу
  • Управління даними (ст. 10): навчальні, валідаційні та тестові дані мають бути релевантними, репрезентативними та за можливості безпомилковими
  • Технічна документація та ведення записів (ст. 11, 12): доказовість відповідності, автоматичне протоколювання
  • Прозорість і людський нагляд (ст. 13, 14): зрозумілі інструкції із застосування, дієві засоби втручання
  • Точність, стійкість, кібербезпека (ст. 15), а також оцінка відповідності й маркування CE до виведення на ринок

В операторів теж є обов'язки

Той, хто лише використовує систему високого ризику, зобов'язаний як оператор за ст. 26: використання відповідно до інструкції із застосування, призначення людського нагляду компетентним особам, контроль вхідних даних, зберігання журналів та інформування зачеплених співробітників до введення системи в експлуатацію. Роботодавцям, що використовують ШІ-інструменти для найму, наприклад, не варто недооцінювати ці обов'язки — до того ж із лютого 2025 року діє обов'язок забезпечення ШІ-компетентності персоналу за ст. 4.

Що вам варто зробити зараз

Спершу проведіть інвентаризацію всіх використовуваних і запланованих ШІ-систем та віднесіть кожну систему до класу ризику. Для кандидатів високого ризику з'ясуйте свою роль — постачальник чи оператор — і обов'язки, що з неї випливають. EU AI Act Agent підтримує класифікацію й документування. Штрафи сягають за ст. 99 35 млн € або 7 % від глобального річного обороту.

Passendes Tool

Bereit, Cybersicherheit zu automatisieren?

EU AI Act Agent → Jetzt testen

Häufige Fragen

Я постачальник чи оператор у розумінні AI Act?

Постачальник — це той, хто розробляє ШІ-систему або виводить її на ринок під своїм ім'ям; оператор — той, хто професійно використовує її під своєю відповідальністю. Обережно: той, хто суттєво модифікує чужу систему високого ризику або пропонує її під своїм брендом, може сам стати постачальником за ст. 25 з усіма обов'язками постачальника.

Чи підпадає використання ChatGPT і подібних інструментів під обов'язки високого ризику?

Просте офісне використання генеративного ШІ, як правило, не є високоризиковим сценарієм. Значення має мета застосування: якщо такий інструмент використовується, наприклад, для оцінки кандидатів або ухвалення кредитних рішень, сценарій може підпасти під Додаток III. Незалежно від цього діють обов'язки прозорості та обов'язок ШІ-компетентності персоналу за ст. 4.

Що включає оцінка відповідності для ШІ високого ризику?

До виведення системи на ринок постачальник зобов'язаний підтвердити, що вона відповідає вимогам ст. 9–15. Для більшості систем Додатка III достатньо внутрішнього контролю на основі гармонізованих стандартів; потім оформлюються декларація відповідності ЄС та маркування CE, а система реєструється в базі даних ЄС.

Чи є послаблення для малих компаній?

Так. Регламент передбачає для МСП і стартапів спрощену технічну документацію, пріоритетний і безкоштовний доступ до «регуляторних пісочниць» ШІ та врахування їхнього економічного становища при призначенні штрафів. Проте розмір компанії нікого не звільняє від матеріальних вимог до систем високого ризику.

Weiterführende Artikel

Cybersicherheit

7 найдорожчих помилок комплаєнсу німецьких МСП

Від відсутньої реєстрації в LUCID до пізнього повідомлення про витік даних: ці сім упущень регулярно обходяться середнім компаніям у п'яти- — семизначні суми.

Cybersicherheit

NIS2 для постачальників: як застереження ланцюга постачання зачіпають і малий бізнес

Менше ніж 50 співробітників — і все ж вимоги NIS2 в договорі? Чому регульовані клієнти передають свої обов'язки постачальникам — і як вам реагувати.

← Alle Artikel im Ratgeber