EU AI Act

eu ai act — европейские правила для систем искусственного интеллекта

Раздел
Этика и регулирование
Обновлено
11.08.26

EU AI Act регулирует AI в Евросоюзе с учётом назначения системы, уровня риска и роли компании. Для запрещённых практик, высокорисковых систем, отдельных пользовательских интерфейсов и моделей общего назначения действуют разные обязанности и переходные сроки.

Коротко

Коротко. EU AI Act — регламент Евросоюза об искусственном интеллекте. Он не присваивает один ярлык всей модели или компании. Обязанности зависят от назначения системы, способа использования и роли участника: поставщика, внедряющей организации, импортёра, дистрибьютора или производителя продукта.

Что регулирует закон

Регламент устанавливает правила для вывода AI-систем на рынок ЕС, их ввода в эксплуатацию и использования. Он распространяется не только на компании внутри Евросоюза: в отдельных случаях важен сам факт, что результат системы используется в ЕС.

Основные блоки закона:

  • запрет отдельных практик;
  • требования к высокорисковым AI-системам;
  • правила прозрачности для некоторых интерфейсов и синтетического контента;
  • обязанности для поставщиков моделей общего назначения;
  • надзор, оценка соответствия и ответственность участников цепочки;
  • меры для испытаний и инноваций.

AI Act дополняет, а не отменяет нормы о данных, защите потребителей, трудовых отношениях, безопасности продукции и авторском праве.

Сначала сценарий, потом категория

Один и тот же технический компонент может оказаться в разных правовых режимах. Модель, которая сортирует личные заметки, и та же модель в системе найма создают разные последствия.

Для первичной оценки полезны четыре вопроса:

  1. Каково заявленное назначение системы?
  2. Где и кем она применяется?
  3. Влияет ли результат на права, безопасность или доступ к важной услуге?
  4. Какую роль выполняет организация в цепочке поставки?

Маркетинговое название модели отвечает на эти вопросы хуже, чем описание реального процесса.

Уровни регулирования

Запрещённые практики

Регламент запрещает ограниченный набор применений, которые считаются несовместимыми с основными правами и безопасностью. Формулировки содержат условия и исключения, поэтому короткий пересказ не заменяет проверку соответствующей статьи закона.

Высокорисковые системы

К этой группе могут относиться AI-компоненты регулируемых продуктов и перечисленные в законе сценарии в чувствительных сферах: например, образование, занятость, доступ к некоторым услугам, правоохранительная деятельность и миграция.

Для поставщика высокорисковой системы обычно важны:

  • управление рисками на протяжении жизненного цикла;
  • требования к данным и их управлению;
  • техническая документация и журналирование;
  • информация для внедряющей организации;
  • человеческий контроль;
  • точность, устойчивость и кибербезопасность;
  • оценка соответствия и наблюдение после выхода на рынок.

Конкретный состав обязанностей зависит от типа системы и роли компании.

Требования прозрачности

Для некоторых систем человек должен понимать, что взаимодействует с AI. Отдельные правила касаются генерации или изменения контента, распознавания эмоций и биометрической категоризации. Способ маркировки зависит от вида материала и контекста.

Не вся AI-функция требует одинаковой плашки. Проверяется конкретное требование и предусмотренные исключения.

Минимальный риск

Для многих повседневных применений специальных обязанностей по риск-классу меньше. Это не освобождает продукт от других законов и обычной ответственности за безопасность, данные и честное представление возможностей.

Модели общего назначения

Для general-purpose AI models действует отдельный набор правил. Он относится прежде всего к поставщикам таких моделей, а не автоматически к каждому приложению, которое вызывает их API.

В зависимости от модели и её характеристик могут требоваться техническая документация, информация для последующих поставщиков, политика соблюдения авторского права и описание обучающего содержания. Для моделей с системным риском предусмотрены дополнительные меры оценки, снижения риска, отчётности об инцидентах и кибербезопасности.

Open weights не означают автоматического освобождения: льготы и исключения ограничены условиями закона.

Роли компаний

Provider разрабатывает систему или модель либо выводит её на рынок под своим именем. Deployer использует систему в профессиональном процессе. Importer и distributor участвуют в поставке. Производитель физического продукта тоже может получить отдельные обязанности.

Роль способна измениться. Организация, которая существенно меняет систему, её назначение или выпускает решение под своим брендом, может перейти в положение поставщика. Поэтому договор с API-провайдером — только часть анализа.

Наглядный пример

Компания использует модель для помощи рекрутеру. Если инструмент только правит стиль объявления, риск-контекст один. Если он ранжирует кандидатов и влияет на доступ к работе, анализ становится заметно строже.

Команда фиксирует:

  • назначение и запрещённые способы использования;
  • происхождение данных и показатели качества по группам;
  • роль человека и возможность пересмотра;
  • журналы версий, решений и инцидентов;
  • сведения от поставщика базовой модели;
  • уведомления и права кандидата;
  • применимые сроки и национальные процедуры надзора.

Это не бюрократия ради отчёта: без описанного процесса невозможно понять, какой именно продукт регулируется.

Поэтапное применение

Положения AI Act начинают применяться поэтапно, а отдельные даты и переходные условия могут уточняться законодательными изменениями и официальными разъяснениями. Поэтому в долговечной статье разумнее не хранить календарь как статичную таблицу.

Перед запуском или аудитом проверяют официальный навигатор Европейской комиссии и актуальный текст Регламента (EU) 2024/1689. Для юридического решения учитываются также последующие акты, руководства и национальные правила.

Что подготовить продуктовой команде

Практическая работа начинается с инвентаризации, а не с попытки назвать любой AI «высокорисковым».

  • Список систем, моделей и внешних поставщиков.
  • Описание назначения, пользователей и затронутых людей.
  • Роль каждой организации в цепочке.
  • Карта данных, прав доступа и хранения.
  • Оценка рисков и набор реальных тестов.
  • Человеческий контроль и процедура оспаривания.
  • Техническая документация, версии и журнал изменений.
  • Мониторинг качества и процесс реакции на инцидент.

Эти материалы полезны и вне EU AI Act: они делают продукт понятнее для разработки, безопасности и поддержки.

Частые ошибки

  • Считать риск свойством модели. Закон чаще смотрит на систему и её назначение.
  • Приравнивать весь генеративный AI к высокому риску. Для него могут действовать другие обязанности.
  • Проверять только местонахождение компании. Важны рынок и использование результата.
  • Путать прозрачность с объяснимостью каждого решения. Это разные требования и зависят от сценария.
  • Полагаться на договор поставщика. Внедряющая организация сохраняет собственные обязанности.
  • Хранить однажды составленный календарь. Переходные правила и официальные разъяснения нужно сверять перед решением.

Частые вопросы

Любой чат-бот считается высокорисковым?

Нет. Важны назначение и применение. Для некоторых чат-интерфейсов действует требование прозрачности, но это не то же самое, что режим высокорисковой системы.

Закон действует только для европейских компаний?

Нет. В сфере действия есть случаи, когда поставщик или внедряющая организация находится за пределами ЕС, но система предлагается на рынке ЕС или её результат используется там.

Достаточно ли поставить метку «создано AI»?

Нет. Такая метка может закрывать только отдельную обязанность прозрачности. Она не заменяет управление рисками, права на данные, безопасность или документацию.

Можно ли определить обязанности по этой статье?

Статья помогает построить карту вопросов, но не является юридическим заключением. Для реального продукта проверяют актуальный текст закона, роль компании, сектор и национальную практику.

Главное

EU AI Act регулирует не абстрактный «искусственный интеллект», а конкретные системы, модели и роли участников. Начинать стоит с назначения, контекста и последствий. Календарь применения и детали соблюдения лучше брать из официальных источников непосредственно перед запуском, потому что переходные правила продолжают уточняться.