Закон ЄС про штучний інтелект (Регламент (ЄС) 2024/1689) встановлює юридично обов'язкові правила для будь-якої системи штучного інтелекту, що розміщується на європейському ринку або чиї результати досягають користувачів ЄС, що робить його першим горизонтальним законом про штучний інтелект, що базується на оцінці ризиків, будь-де. Незалежно від того, чи створюєте ви моделі, інтегруєте сторонні інструменти чи просто розгортаєте чат-ботів для обслуговування клієнтів, Закон створює нові обов'язки та наражає вас на величезні штрафи у розмірі до 7% від світового обороту за кожне порушення. Набув чинності 1 серпня 2024 року; зобов'язання щодо дотримання вимог поступово впроваджуються з лютого 2025 року по серпень 2027 року, а це означає, що час на підготовку обмежений.
Цей практичний посібник оминає юридичний жаргон і пояснює саме те, що вам потрібно знати: сферу застосування Закону та ключові визначення, його чотирирівневу класифікацію ризиків, часові рамки та механізми забезпечення виконання, конкретні зобов'язання для постачальників, користувачів, імпортерів та дистриб'юторів, а також штрафи за їх недотримання. Ми також зіставляємо нормативний акт із GDPR, NIS2, правилами безпеки продукції та галузевими вимогами, перш ніж надати вам покроковий контрольний список відповідності, за яким інженерні, юридичні та керівні команди можуть негайно діяти. Давайте підготуємо вас — задовго до того, як аудитори постукають у двері.
Короткий огляд: що насправді являє собою Закон ЄС про штучний інтелект
Регламент (ЄС) 2024/1689, більш відомий як Закон ЄС про штучний інтелект, є регламентом ЄС, що має пряму дію, а не директивою. Це означає, що його статті автоматично набувають чинності в кожній державі-члені без необхідності транспонування на національному рівні, подібно до GDPR зробив у 2018 році. Мета двояка: захистити основні права та безпеку, водночас надаючи компаніям правову визначеність для відповідального впровадження інновацій зі штучним інтелектом. Для досягнення цієї мети Закон запроваджує горизонтальний інструментарій, що базується на оцінці ризиків, який охоплює кожен сектор, від фінансів до охорони здоров'я, оцінюючи системи від «мінімального» до «неприйнятного» ризику з відповідними юридичними обов'язками.
Сфера застосування та визначення, які вам потрібно знати
Перш ніж складати план відповідності, опануйте основну лексику:
- Система штучного інтелекту: «машинна система, розроблена для роботи з різним рівнем автономії, яка для явних або неявних цілей робить висновок з вхідних даних, як генерувати результати, такі як прогнози, контент, рекомендації чи рішення, які можуть впливати на фізичне або віртуальне середовище».
- ШІ загального призначення (ШІУЗ): система ШІ, здатна обслуговувати широкий спектр різних завдань, незалежно від того, як вона згодом налаштовується або розгортається.
- Постачальник: будь-яка фізична або юридична особа, яка розробляє — або розробила — систему штучного інтелекту з метою її розміщення на ринку або введення в експлуатацію під своїм ім'ям або торговою маркою.
- Користувач (часто званий «розгортачем»): особа або організація, яка використовує систему штучного інтелекту під своїм керівництвом, за винятком приватного, непрофесійного використання.
- Імпортер: Сторона, зареєстрована в Союзі, яка розміщує на ринку ЄС систему штучного інтелекту, що носить назву або торговельну марку суб’єкта господарювання, розташованого за межами Союзу.
- Дистриб'ютор: учасник ланцюга постачання, який не є постачальником чи імпортером, і який надає систему штучного інтелекту без її модифікації.
Територіальний охоплення широкий: будь-яка система, розміщена на ринку ЄС або продукція якої використовується в ЄС, підпадає під дію Закону, незалежно від того, де знаходиться розробник. Винятки існують для суто військових застосувань або застосувань у сфері національної безпеки, прототипів досліджень та розробок, які ще не виведені на ринок, та особистих хобі-проектів.
Ключові принципи, закладені в Законі
Цей регламент об'єднує давні етичні концепції в законодавство, що має юридичну силу:
- Людська діяльність та нагляд
- Технічна надійність та безпека
- Конфіденційність та управління даними
- Прозорість і зрозумілість
- Різноманітність, недискримінація та справедливість
- Суспільне та екологічне благополуччя
Вони відображають Принципи ОЕСР щодо штучного інтелекту та попередні «Етичні рекомендації ЄС для Надійний ШІ«», але тепер мають регуляторні зусилля.
Регулювання проти існуючих керівних принципів м’якого права
До 2024 року управління ШІ в Європі спиралося на добровільні рамки, такі як Пакт ЄС про ШІ або корпоративні кодекси етики. Закон про ШІ змінює правила гри: дотримання є обов'язковим, підлягає аудиту та підкріплюється... штрафи до 35 мільйонів євро або 7% світового доходу. Іншими словами, декларацій про «етичний ШІ» вже недостатньо — організації повинні надавати оцінки відповідності, маркування CE та перевіряти журнали, інакше їм ризикує бути забороненими на ринку ЄС.
Хронологія, правовий статус та етапи забезпечення виконання
Закон ЄС про штучний інтелект пройшов шлях від пропозиції до обов'язкового закону трохи більше ніж за три роки — зі швидкістю світла за брюссельськими стандартами. Оскільки це Регламент, більшість статей автоматично застосовуються по всьому блоку без національної транспозиції. З часом змінюється те, які зобов'язання застосовуються першими. Графік нижче показує політичні віхи, які привели нас сюди, та закладає основу для поетапного впровадження обов'язків щодо відповідності, які ваша організація тепер повинна дотримуватися.
| Дата | Віха | Значення |
|---|---|---|
| 21 квітня 2021 | Комісія опублікувала проєкт Закону про штучний інтелект | Офіційний початок законодавчого процесу |
| 9 грудень 2023 | Парламент і Рада досягли політичної угоди | Основний текст значною мірою заблоковано |
| Березня 13 2024 | Остаточне голосування в Європейському парламенті (523-46) | Забезпечено схвалення демократів |
| травня 21 року | Ухвалення Радою ЄС | Остання законодавча перешкода подолана |
| Липень 10 2024 | Текст, опублікований в Офіційному журналі | Почався юридичний зворотний відлік |
| 1 серпня 2024 | Регламент (ЄС) 2024/1689 набирає чинності | «День 0» для всіх майбутніх термінів |
Дата набрання чинності запускає серію поетапних дат застосування, розподілених протягом трьох років. Така структура надає постачальникам, користувачам, імпортерам та дистриб'юторам простір для побудови процесів відповідності, оновлення моделей та навчання персоналу, але це також означає, що аудитори очікуватимуть помітного прогресу задовго до 2027 року.
Дорожня карта правозастосування: що застосовується і коли
- 6 місяців | 1 лютого 2025 р.
- Заборонені практики штучного інтелекту (стаття 5) мають бути виведені з ринку — жодних виправдань.
- 12 місяців | 1 серпня 2025 р.
- Набувають чинності обов'язки щодо прозорості для діпфейків, чат-ботів та розпізнавання емоцій.
- Очікуються кодекси практики для загального штучного інтелекту (GPAI); добровільно, але дуже рекомендується.
- 24 місяців | 1 серпня 2026 р.
- Вимоги до систем високого ризику починаються з: управління ризиками, управління даними, технічна документація, людський нагляд та підготовка до маркування CE.
- Постачальники повинні реєструвати системи високого ризику в новій базі даних ЄС.
- 36 місяців | 1 серпня 2027 р.
- Застосовується повний режим, включаючи системи біометричної ідентифікації, оцінки відповідності нотифікованим органом та обов'язкову декларацію відповідності ЄС для всіх високоризикованих ШІ.
- Органи ринкового нагляду отримати повноваження видавати накази про відкликання або вилучення з обігу продукції, що не відповідає вимогам.
Перехідні положення дозволяють системам високого ризику, які вже законно використовувалися до серпня 2026 року, залишатися на ринку, доки вони не пройдуть «суттєву модифікацію». Ретельно плануйте оновлення, щоб уникнути випадкового скидання годинника відповідності.
Установи та органи нагляду
Три рівні нагляду за дотриманням Закону ЄС про штучний інтелект:
- Офіс ЄС зі штучного інтелекту (Європейська комісія) – Координує керівництво, веде реєстр GPAI та може накладати штрафи на постачальників системних моделей.
- Національні компетентні органи – Один на державу-члена; займатися інспекціями, скаргами та щоденним ринковим наглядом.
- Повідомлені органи – Незалежні організації з оцінки відповідності, які проводять аудит систем високого ризику перед нанесенням маркування CE.
Ці актори співпрацюють через Європейська рада зі штучного інтелекту (EAIB), яка видає узгоджені пояснювальні записки — уявіть собі її як еквівалент EDPB GDPR на рівні штучного інтелекту. Будьте уважні до їхніх рекомендацій; це визначатиме, як ваші технічні файли та оцінки ризиків оцінюватимуться на практиці.
Чотирирівнева система класифікації ризиків
В основі Закону ЄС про штучний інтелект (ШІ) лежить модель світлофора, яка визначає, наскільки жорсткими стають правила: чим вищий ризик для прав і безпеки людей, тим більше навантаження на дотримання вимог. Кожна система ШІ має бути віднесена до одного з чотирьох класів — неприйнятна, висока, обмежена або мінімальна. Класифікація визначає все інше: глибину документації, ретельність тестування, нагляд і, зрештою, доступ до ринку.
| Рівень ризику | Типові приклади | Основні юридичні наслідки | Дата першої заявки* |
|---|---|---|---|
| Неприпустимо | Соціальний скоринг, біометрична ідентифікація в режимі реального часу в громадських місцях, маніпулятивні механізми «підштовхування» | Повна заборона; вилучення та штрафи до €35 млн / 7 % | 1 лютого 2025 |
| Високий | Інструменти для перевірки резюме, програмне забезпечення для медичної діагностики, оцінка кредитоспроможності, модулі автономного водіння | Оцінка відповідності, маркування CE, внесення до реєстру, післяринковий моніторинг | 1 серпня 2026 р. (біометрія: 1 серпня 2027 р.) |
| обмеженою | Чат-боти, генератори діпфейків, віджети для аналізу емоцій | Повідомлення про прозорість та основні елементи керування користувачами | 1 серпня 2025 |
| Minimal | Спам-фільтри на базі штучного інтелекту, NPC у відеоіграх | Немає обов'язкових правил; лише добровільні кодекси | Вже діє |
* Розраховано з дати набрання чинності 1 серпня 2024 року.
Фреймворк динамічний: якщо ви додаєте нові функції або змінюєте цільових користувачів, ваша система може перейти на новий рівень, що призведе до появи нових обов'язків.
Неприйнятний ризик: заборонені практики штучного інтелекту
Стаття 5 обмежує використання, які ЄС вважає несумісними з основоположними правами. До них належать:
- Підсвідомі техніки, які суттєво спотворюють поведінку
- Використання вразливостей неповнолітніх або осіб з інвалідністю
- Невибірковий режим реального часу біометрична ідентифікація у громадсько доступних місцях (застосовуються вузькі винятки для правоохоронних органів)
- Соціальний скоринг органами державної влади
- Прогнозна поліція, що базується виключно на профілюванні або даних про місцезнаходження
Такі системи ніколи не повинні потрапляти на ринок ЄС. Національні органи влади можуть наказати негайне відкликання, а штрафи, передбачені Законом, є найвищим рівнем штрафів.
Системи штучного інтелекту високого ризику: категорії Додатку III
Система потрапляє до групи високого ризику, якщо вона:
- Компонент безпеки продукту, який вже регулюється (наприклад, згідно з Правилами щодо машин або медичних виробів), або
- Перелічені у восьми чутливих сферах Додатку III — біометрія, критична інфраструктура, освіта, зайнятість, життєво необхідні послуги, правозастосування, міграція та правосуддя.
Після класифікації як високоризикові постачальники повинні використовувати систему управління якістю, виконувати цикл управління ризиками та забезпечувати оцінку відповідності — іноді через зовнішній уповноважений орган. Користувачі (розробники) успадковують обов'язки щодо ведення журналу, нагляду та звітності про інциденти.
Обмежений ризик: зобов'язання щодо прозорості
Інструменти з обмеженим ризиком не є нешкідливими, але ЄС вважає, що обізнаність користувачів зменшує більшість небезпек. Розробники чат-ботів, механізмів генеративного штучного інтелекту або сервісів синтетичного голосу повинні:
- Повідомте користувачів, що вони взаємодіють зі штучним інтелектом («Це зображення згенеровано штучним інтелектом»)
- Розкривайте дипфейковий контент у машинозчитуваному водяному знаку
- Утримуйтесь від прихованого збору персональних даних, що перевищує сувору необхідність
Ненадання повідомлення одразу ж понижує рівень системи до категорії невідповідності та призводить до адміністративних штрафів.
Мінімальний/незначний ризик: обов'язкових правил немає
Сюди зазвичай належать фільтри спаму, прогнозований текст в електронній пошті або штучний інтелект, який оптимізує використання енергії системами опалення, вентиляції та кондиціонування повітря. Закон ЄС про штучний інтелект (AI Act) не накладає жодних жорстких зобов'язань, але активно заохочує добровільні кодекси, регуляторні пісочниці та дотримання міжнародних стандартів, таких як ISO/IEC 42001. Ведення спрощеної документації та базових тестів на упередженість все ще є розумним кроком — регуляторні органи можуть перекласифікувати прикордонні випадки, якщо з'являться докази шкоди.
Основні зобов'язання постачальників, розгортачів та інших учасників
Закон ЄС про штучний інтелект розподіляє обов'язки щодо дотримання вимог на весь ланцюг поставок. Оскільки відповідальність залежить від функції, а не від розміру компанії, спочатку потрібно визначити, яку роль ви виконуєте — постачальника, користувача (розповсюджувача), імпортера чи дистриб'ютора — а потім додати будь-які вимоги, що стосуються конкретного ризику. Відсутність правильної класифікації є поширеним висновком аудиту, тому розглядайте завдання зіставлення як нульовий крок вашої програми.
Постачальники систем високого ризику
Постачальники несуть найбільший тягар, оскільки вони контролюють рішення щодо проектування. Ключові завдання:
- Створіть задокументовану Систему управління якістю (СЯЯ), яка охоплює управління даними, управління ризиками, контроль змін та кібербезпеку.
- Проведіть попередню оцінку відповідності. Більшість систем, зазначених у Додатку III, можуть проводити самооцінку, але біометричні ідентифікаційні дані, медичні пристрої та інші критично важливі для безпеки випадки використання вимагають уповноваженого органу.
- Скласти технічну документацію: архітектуру моделі, походження навчальних даних, метрики оцінювання, тести на надійність, механізми людського контролю та план пост-ринкового моніторингу.
- Скласти декларацію про відповідність вимогам ЄС, нанести маркування CE та зареєструвати систему в публічній базі даних штучного інтелекту перед першим розгортанням.
- Запровадити безперервний післяринковий нагляд: реєструвати серйозні інциденти, перепідготовлюватися у разі перевищення порогових значень дрейфу та повідомляти компетентні органи протягом 15 днів.
Невиконання будь-якого з цих кроків може призвести до штрафів у розмірі до 15 мільйонів євро або 3% від світового обороту, навіть якщо шкоди не зазнано.
Користувачі / Розгортачі систем високого ризику
Розгортачі перетворюють код на реальний вплив, тому Закон надає їм власний контрольний список:
- Експлуатуйте систему суворо відповідно до інструкцій постачальника та задокументованого сценарію використання.
- Проводьте Оцінку впливу на основні права (FRIA), коли користувачем є орган державної влади або коли штучний інтелект впливає на доступ до основних послуг, таких як житло чи кредитування.
- Забезпечити кваліфікований людський нагляд: персонал повинен бути навчений, мати право ігнорувати результати та здатний пояснювати рішення особам, яких це стосується.
- Зберігайте журнали щонайменше шість років, включаючи вхідні дані, вихідні дані, дані про втручання людини та аномалії продуктивності.
- Повідомляйте про серйозні інциденти як постачальнику, так і національному органу влади без «невиправданої затримки», що зазвичай тлумачиться як 72 години.
Імпортери та дистриб'ютори
Учасники, які впроваджують або передають системи штучного інтелекту в ЄС, мають обов'язки контролю:
- Перевірте наявність маркування CE, декларації відповідності ЄС та інструкцій, а також їх відповідність заявленій функціональності.
- Утриматися від постачання продукту, якщо вони знають — або повинні знати — що він не відповідає вимогам; натомість повідомити постачальника та компетентний орган.
- Ведіть реєстр скарг та відкликань, надаючи його органам влади на запит.
- Співпрацювати у вживанні коригувальних заходів, включаючи вилучення продуктів або встановлення програмних патчів.
Зобов'язання щодо універсального штучного інтелекту (базові моделі)
Закон додає спеціальні правила для творців моделей GPAI або фондів, які можна вбудовувати будь-де:
- Надайте вичерпну технічну документацію та короткий виклад використаних наборів даних, включаючи статус ліцензії та географічне походження.
- Опублікувати заяву про дотримання авторських прав та, де це можливо, запровадити механізми відмови для захищених творів.
- Проводити та документувати тестування системних ризиків, якщо модель перевищує поріг обчислень, зазначений у Додатку XI (наприклад, 10^25 FLOP). Для «системного GPAI» застосовуються додаткові обов'язки, такі як пропонування еталонних реалізацій та співпраця з Управлінням ЄС з питань штучного інтелекту.
- Моделі з відкритим кодом мають менш жорсткі зобов'язання щодо дотику, але все одно повинні додавати водяний знак до згенерованого контенту та надавати інструкції з використання, що містять детальні передбачувані обмеження.
Узгоджуючи ваші внутрішні контролі з контрольними списками для конкретних ролей, наведеними вище, ви можете усунути найявніші прогалини у відповідності задовго до настання крайніх термінів виконання у серпні 2026 та 2027 років.
Технічні та організаційні вимоги для досягнення відповідності
Закон ЄС про штучний інтелект не передбачає універсальних креслень. Натомість він визначає орієнтовані на результат «основні вимоги» та залишає вам свободу вибору засобів контролю, які їх підтверджують. Секрет полягає в тому, щоб поєднати належну інженерну практику з регуляторною гігієною, щоб кожне оновлення моделі або даних автоматично потрапляло в повторюваний конвеєр відповідності. П’ять наведених нижче складових перетворюють юридичні статті Закону на конкретні завдання, якими можуть керуватися ваші команди з розробки продуктів, даних та юридичних питань.
Управління та управління даними
Погані дані рівносильні регуляторному криптоніту. Стаття 10 зобов'язує постачальників високоризикового штучного інтелекту документувати та обґрунтовувати кожен байт, який потрапляє в конвеєр.
- Курувати набори даних, які є релевантний, репрезентативний, безпомилковий та актуальний для цільової аудиторії.
- Ведіть «лист даних» для кожного корпусу: джерело, дата збору, умови ліцензування, етапи попередньої обробки, перевірка на упередженість та термін зберігання.
- Відстежуйте походження у репозиторії з контролем версій, щоб мати змогу відкотитися, якщо авторитет вимагає виправлень.
- Виконайте тестування зміщення та дисбалансу, використовуючи статистично обґрунтовані методи (
χ²,KS-test, або показники справедливості, незалежно від моделі) та дії щодо зменшення впливу журналів.
Зберігайте повний доступ до інформації — необроблених даних, скриптів, результатів тестів — для 10 роки; ретроспективний період, передбачений Законом, є довгим.
Структура управління ризиками
Стаття 9 вимагає безперервний та документований процес що відображає ISO 31000 та проект ISO/IEC 23894.
- Визначте небезпеки: сценарії неправильного використання, зловмисні атаки, дрейф даних.
- Проаналізуйте вплив та ймовірність; оцініть їх за загальною шкалою (наприклад,
risk = probability × severity). - Визначте засоби контролю: технічні запобіжні заходи, людський нагляд, договірні обмеження.
- Перевіряйте елементи керування після кожного значного оновлення; враховуйте результати під час наступного спринту.
Зберігайте все в реєстрі живих ризиків; регулятори очікують побачити позначки часу, власників та докази закриття.
Людський нагляд та прозорість за задумом
Статті 14 та 52 перетворюють розмови «людина в циклі» на обов'язкові завдання дизайну.
- Визначте режим нагляду: в циклі (ручне затвердження), у режимі реального часу (сповіщення в режимі реального часу), або через петлю (аудит після завершення).
- Вбудуйте шари пояснювальності: карти значущості, контрфактуальні приклади, спрощені правила прийняття рішень.
- Надайте варіанти перевизначення та резервного варіанту, які є одночасно технічно здійсненний та організаційно уповноважений.
- Пропонуйте користувачам повідомлення простою мовою («Ви взаємодієте із системою штучного інтелекту») та, де це можливо, наводьте показники достовірності.
Надійність, точність та кібербезпека
Згідно зі статтею 15, моделі повинні залишатися в межах заявлених показників помилок та протистояти зловмисному втручанню.
- Встановіть мінімальні порогові значення продуктивності; контролюйте точність, прецизійність, повноту та дрейф калібрування у виробництві.
- Проводьте тести на стійкість до атак (FGSM, PGD, отруєння даних) перед кожним релізом.
- Посилити інфраструктуру відповідно до NIS2 та ETSI EN 303 645: безпечні API, доступ на основі ролей, зашифровані контрольні точки моделі.
- Підготуйте резервні плани — налаштування безпечного режиму за замовчуванням, ескалацію перевірки людиною — коли продуктивність падає нижче допустимих значень.
Ведення обліку, журналювання та документація CE
Якщо це не записано, значить цього ніколи й не було — мантра, яка стає законом у статтях 11 та 19.
| Документ | Ключовий зміст | Утримання |
|---|---|---|
| Технічний файл | архітектура моделі, зведення навчальних даних, показники оцінювання, засоби контролю кібербезпеки | Життєвий цикл + 10 років |
| Logs | входи, виходи, події перевизначення, статистика продуктивності, інциденти | ≥ 6 років |
| Декларація відповідності ЄС | заява про відповідність, застосовані стандарти, дані постачальника | Загальнодоступні |
| План постмаркетингового моніторингу | Ключові показники ефективності (KPI), канали звітності, пороги спрацьовування | Постійно оновлюється |
Автоматизуйте запис журналів, де це можливо; використовуйте незмінне сховище або реєстри лише для додавання, щоб докази витримали судово-медичну перевірку. Після завершення досьє прикріпіть Маркування СЕ і подати систему до бази даних ЄС — лише тоді вона може вийти на ринок.
Вбудовуючи ці технічні та організаційні засоби контролю у життєвий цикл розробки, ви перетворюєте дотримання вимог з метушні в останню хвилину на постійно активну функцію, яку аудитори розпізнають і винагородять.
Штрафи, засоби правового захисту та судовий розгляд
Закон ЄС про штучний інтелект не спирається на ввічливі підштовхування; він застосовує палицю, достатньо велику, щоб змусити керівників здригнутися. Фінансові санкції відображають масштаб GDPR, проте Закон також надає органам влади право знімати товари з полиць, видаляти дані замовлень або примусово перенавчати модель якщо ризики залишаються незменшеними. Штрафи обмежуються вищим значенням — абсолютною сумою в євро або відсотком від світового обороту за попередній рік — тому навіть стартапи на ранніх стадіях уникають самовдоволення. У таблиці нижче підсумовано санкціоновані рівні:
| Тип порушення | Максимальний фіксований штраф | Макс. % від світового обороту | Типові тригери |
|---|---|---|---|
| Заборонені практики (ст. 5) | €35 млн | 7% | Соціальний скоринг, незаконне біометричне масове спостереження |
| Зобов'язання з високим рівнем ризику (статті 8–15) | €15 млн | 3% | Відсутність оцінки відповідності, недосконале управління даними |
| Збої в наданні інформації та реєстрації | €7.5 млн | 1% | Неточна технічна документація, несвоєчасне звітування про інциденти |
| Звичайне повідомлення про невідповідність | € 500 тис | н /д | Незначні порушення після попередження |
Наглядові органи можуть накладати щоденні штрафи для пришвидшення виправлення. Продукти, які все ще становлять «серйозний ризик», стикаються з обов’язковим відкликання або виведення з ринку— удар по репутації, який не може замаскувати жоден PR-план.
Адміністративні санкції проти цивільної відповідальності
Штрафи, що накладаються на регуляторні органи, – це ще не кінець історії. Майбутня Директива про відповідальність за штучний інтелект (AILD) та оновлена Директива про відповідальність за якість продукції (PLD) відкривають паралельні шляхи для позови про приватну шкодуЖертви, постраждалі внаслідок рішення ШІ, отримають:
- A спростовна презумпція причинно-наслідкового зв'язку коли постачальники порушують обов'язки згідно із Законом про штучний інтелект, полегшуючи тягар доказування.
- Розширені права на розкриття інформації, що дозволяють позивачам запитувати журнали та оцінки ризиків, які зазвичай залишаються всередині компанії.
- Гармонізовані правила в державах-членах, проте національне деліктне законодавство може все ще передбачати суворіші стандарти (наприклад, голландська доктрина протиправних дій).
Таким чином, компанії можуть зіткнутися з подвійним ударом: адміністративним штрафом у багатомільйонні євро, а потім цивільними колективними позовами, особливо у таких сферах, як відмова у кредитуванні або дискримінаційне наймання.
Механізми правового захисту та захист викривачів
Фізичні особи та неурядові організації можуть подавати скарги безпосередньо до своїх національний компетентний орган або Управління ЄС з питань штучного інтелекту. Органи влади повинні провести розслідування протягом «розумного строку» та можуть видавати тимчасові заходи, включаючи накази про тимчасове призупинення діяльності. Постраждалі особи також мають засоби судового захисту — заборони, позови про компенсацію та апеляції на рішення наглядових органів.
Співробітники ті, хто виявляє правопорушення, захищені ЄС Директива про викриття неправомірних дій:
- Конфіденційні канали звітності є обов'язковими для фірм з кількістю співробітників понад 50 осіб.
- Помста — звільнення, пониження у посаді, залякування — суворо заборонені.
- Інформатори можуть повідомити про це зовнішні органи, зокрема регуляторні органи або пресу, якщо внутрішні канали не спрацюють.
Таким чином, створення добре розрекламованої анонімної лінії звітності є одночасно юридичною вимогою та системою раннього попередження, яка може врятувати вас від дорожчих заходів правозастосування в майбутньому.
Зіставлення Закону про штучний інтелект із GDPR, NIS2, правилами безпеки продукції та галузевими правилами
Закон ЄС про штучний інтелект (ШІ) не є окремим островом. Він входить до переповненого океану відповідності, який вже включає системи захисту даних, кібербезпеки та вертикальної безпеки. Ігнорування цих перехресних течій є ризикованим: система ШІ, яка відповідає всім вимогам Закону про ШІ, все одно може порушувати GDPR або NIS2, і навпаки. Нижче ми виділяємо ключові точки дотику, щоб ваші юридичні, безпекові та продуктові команди могли створити єдину інтегровану карту контролю, замість того, щоб жонглювати чотирма окремими контрольними списками.
Збіг із GDPR та електронною конфіденційністю
- Правова підстава та обмеження мети: обробка персональних даних у рамках моделі високого ризику повинна відповідати принаймні одній підставі GDPR (часто законний інтерес або згода).
- Обмеження автоматизованого прийняття рішень: стаття 22 GDPR обмежує повністю автоматизовані рішення, що мають юридичні або суттєві наслідки; вимога Закону про штучний інтелект щодо людського нагляду часто діє як технічний захист, що розблоковує винятки зі статті 22(2)(b) або (c).
- Сценарії спільного контролера: коли розгортач налаштовує GPAI, наданий постачальником, обидва можуть стати спільний контролерзгідно з GDPR — плануйте угоди про обробку даних відповідно.
- Подвійний обов’язок щодо прозорості: Закон про штучний інтелект вимагає розкриття інформації користувачами («створена штучним інтелектом»), тоді як статті 12-14 GDPR вимагають повідомлень про конфіденційність, що детально описують потоки даних, їх зберігання та права. Складіть єдине багаторівневе повідомлення, яке охоплює обидва типи.
Синергія кібербезпеки та NIS2
NIS2 вимагає оцінки ризиків, реагування на інциденти та забезпечення безпеки ланцюга поставок для «важливих» та «життєво важливих» організацій. Закон про штучний інтелект відображає це, вимагаючи тестування на надійність, моніторингу вразливостей та звітування про порушення протягом 15 днів. Використовуйте один робочий процес SOC:
- Проведіть тести на змагальність та стійкість під час оцінки відповідності Закону про штучний інтелект.
- Внесіть результати до реєстру ризиків NIS2.
- Використовуйте один і той самий 72-годинний посібник зі звітності про інциденти для обох режимів.
Інтеграція з чинним законодавством про продукцію
Якщо ваш штучний інтелект є компонентом безпеки регульованого продукту (медичного пристрою, машини, іграшки, ліфта, автомобільної системи), ви повинні виконати один оцінка відповідності, яка охоплює:
- Загальні вимоги безпеки або експлуатаційних характеристик згідно з галузевим законодавством; та
- Основи Закону про штучний інтелект (управління ризиками, управління даними, людський нагляд).
Гармонізовані стандарти згідно з Новою законодавчою базою незабаром посилатимуться на обидва набори вимог, дозволяючи один технічний файл та одне маркування CE.
Приклади, характерні для конкретного сектору
- Фінансові послуги: поєднати ведення журналу згідно із Законом про штучний інтелект із рекомендаціями EBA щодо боротьби з відмиванням грошей, щоб довести справедливість та пояснювальність моделі.
- Управління енергетичною мережею: контроль ризиків відповідно до Закону про штучний інтелект (AI Act) з вимогами кібербезпеки ENTSO-E для систем SCADA.
- Автомобільна промисловість: WP.29 ЄЕК ООН вимагає управління оновленнями програмного забезпечення; інтегруйте ці журнали оновлень у ваш постринковий моніторинг згідно із Законом про штучний інтелект.
- Охорона здоров'я: поєднайте артефакти системи управління якістю ISO 13485 з документацією набору даних Закону про штучний інтелект, щоб уникнути зайвих аудитів.
Міжнародні порівняння
Глобальні компанії повинні узгодити Закон ЄС про штучний інтелект (ШІ) з новими правилами в інших країнах:
| Юрисдикція | Ключовий інструмент | Помітна розбіжність |
|---|---|---|
| US | Виконавчий наказ та NIST AI RMF | Добровільно, але може стати базовим показником федеральних закупівель |
| Китай | Тимчасові заходи Gen-AI | Реєстрація під справжнім іменем та фільтрація контенту обов'язкові |
| UK | Рамкова програма для сприяння інноваціям | Рекомендації для регулятора, горизонтального закону поки що немає |
Завдяки ранньому виявленню дублювання, багатонаціональні команди можуть розробляти системи контролю, які спочатку відповідають найсуворішому набору правил, а потім послаблюють їх там, де місцеві закони є м'якшими.
Контрольний список практичної відповідності та найкращі практики
Втілення статей та пунктів Закону ЄС про штучний інтелект (ШІ) у щоденну практику може здатися складним. Секрет полягає в тому, щоб розбити цей шлях на невеликі дії, якими можуть керувати юридичні, продуктові та безпекові команди. Використовуйте 12-крокову дорожню карту нижче як живий план проекту — переглядайте її на кожній демонстрації спринту та засіданні правління до серпня 2027 року.
- Інвентаризуйте кожен компонент штучного інтелекту або алгоритмічного компонента у виробництві та дослідженнях і розробках.
- Класифікуйте рівень ризику кожної системи та вашу роль учасника (постачальник, користувач, імпортер, дистриб'ютор).
- Зіставте відповідні закони (GDPR, NIS2, галузеві правила) та визначте їх збіги.
- Проведіть аналіз розривів відповідно до основних вимог Закону про штучний інтелект.
- Розробіть або оновіть свою Систему управління якістю (СЯК).
- Створити міждисциплінарну структуру управління.
- Створіть шаблони технічної документації та почніть їх заповнювати.
- Створіть конвеєри для управління даними та тестування упередженості.
- Провести початкові оцінки відповідності або пробні аудити.
- Навчати персонал — інженерів, відповідальних за ризики та службу підтримки клієнтів.
- Запустити робочі процеси післяринкового моніторингу та звітності про інциденти.
- Плануйте періодичні огляди та цикли постійного вдосконалення.
Оцінка готовності та аналіз прогалин
Почніть із електронної таблиці або дошки заявок, де наведено: назву системи, призначення, джерела даних для навчання, рівень ризику, існуючі засоби контролю та відкриті прогалини. Призначте для кожної прогалини відповідального та термін виконання. Переоцінюйте залишковий ризик після кожного закриття; регуляторні органи люблять бачити цей ітеративний слід покращень.
Побудова правильної структури управління
Доручіть людям, а не лише політикам:
- Співробітник з дотримання правил ШІ: одним горлом задушити.
- Міжфункціональний комітет з етики: продуктовий, юридичний, безпековий, кадровий.
- Зовнішній рецензент або зв'язкова особа з уповноваженим органом.
- Тісний зв'язок з вашим DPO та CISO, щоб уникнути ізольованого прийняття рішень.
Задокументуйте частоту зустрічей, права на прийняття рішень та шляхи ескалації.
Документація та інструменти
Стандартизуйте артефакти, щоб інженерам не доводилося винаходити велосипед:
| шаблон | Мета | Рекомендований формат |
|---|---|---|
| Модель картки | Можливості, обмеження, показники | Маркдаун + JSON |
| специфікація | Джерело, ліцензування, тести на упередженість | Електронна таблиця |
| Звіт про прозорість | Розкриття інформації для користувачів | HTML / PDF |
| Ініціатива щодо основних прав | Розгортачі державного сектору | Інструмент на основі форм |
Допомога з відкритим кодом: EU AI Toolkit, проекти контрольних списків ISO/IEC 42001 та репозиторії GitHub для показників упередженості.
Управління постачальниками та ланцюгами поставок
Обов'язки за Законом про потік штучного інтелекту нижче за течією:
- Додати гарантії оцінки відповідності та права на аудит до контрактів.
- Вимагати від постачальників надання доступу до карток моделей, результатів тестів на надійність та журналів інцидентів.
- Налаштуйте спільний Slack або чергу заявок для швидкого розкриття вразливостей.
Безперервний моніторинг та оновлення життєвого циклу моделі
Моніторинг перед розгортанням, під час використання та після розгортання має виконуватися з одного й того ж стеку телеметрії. Запускайте повторну оцінку, коли:
- Зміщення розподілу вхідних даних (
KL divergence> попередньо встановлений поріг). - Точність падає нижче заявленого мінімуму.
- Зафіксовано серйозний інцидент або майже нещасний випадок.
Завершіть цикл щоквартальними оглядами управління та щорічним зовнішнім аудитом – це доказ того, що відповідність вимогам – це не одноразовий проект, а постійна можливість.
Найчастіші запитання: швидкі відповіді на поширені запитання
Чи вже набув чинності Закон ЄС про штучний інтелект?
Так. Регламент (ЄС) 2024/1689 набрав чинності 1 серпня 2024 року. Однак більшість конкретних зобов'язань поступово впроваджуються пізніше: заборонені практики зникають до лютого 2025 року, правила прозорості набувають чинності у серпні 2025 року, а обов'язки з високим рівнем ризику набувають чинності у серпні 2026 року (біометрія – у серпні 2027 року). Тож час спливає, хоча повне застосування все ще триває.
Які чотири рівні ризику?
Закон ЄС про штучний інтелект групує системи на (1) неприйнятний ризик — повністю заборонено; (2) високий ризик — дозволено лише після оцінки відповідності та маркування CE; (3) обмежений ризик — переважно зобов’язання щодо прозорості (наприклад, чат-боти, діпфейки); та (4) мінімальний ризик — немає жорстких правил, але заохочуються добровільні кодекси. Ваше перше завдання — віднести кожну модель до одного з цих рівнів.
Чи замінив цей Закон національні стратегії ШІ?
Ні. Держави-члени можуть зберігати або створювати національні стратегії, пісочниці та схеми фінансування. Закон просто гармонізує регуляторні вимоги, щоб підприємства стикалися з одним зводом правил по всьому ЄС. Місцеві ініціативи не повинні суперечити системі ризиків Регламенту або підривати механізми його забезпечення дотримання.
Чи мають стартапи винятки?
Не зовсім. Правила застосовуються незалежно від розміру компанії, оскільки ризик, а не дохід, визначає зобов'язання. Проте, пісочниці, спрощена документація для деяких моделей GPAI та фінансовані Комісією рекомендації мають на меті зменшити адміністративні труднощі для малих і середніх підприємств. Ігнорування дотримання вимог через те, що ви «малі», — це небезпечна помилка.
Як Закон про штучний інтелект трактує моделі з відкритим кодом?
Публічне оприлюднення ваг моделей не звільняє вас від відповідальності. Ви все ще повинні надавати зведення навчальних даних, створювати водяні знаки на контенті та публікувати інструкції з використання. Зобов'язання легші, ніж для закритих комерційних моделей, але якщо ваша система з відкритим кодом стає «системним GPAI», набувають чинності додаткові обов'язки щодо тестування та звітності.
Чи є цей Закон директивою?
Ні. Це Регламент, який безпосередньо застосовується в кожній державі-члені без національної транспозиції. Уявіть собі його як GDPR: після його набрання чинності правові зобов’язання існували по всьому ЄС, і лише практичні рекомендації щодо забезпечення дотримання можуть відрізнятися на місцевому рівні.
Що станеться, якщо мій постачальник послуг знаходиться за межами ЄС?
Територіальне охоплення далі вихід, а не штаб-квартира. Якщо система закордонного постачальника продається в ЄС або її результати використовуються тут, постачальник повинен відповідати вимогам Закону ЄС про штучний інтелект та призначити законного представника в ЄС. Розгортачі в межах Союзу все ще несуть зобов'язання щодо використання, тому ретельно вибирайте постачальників.
Ключові винесення
Все ще переглядаєте? Ось шпаргалка:
- Закон ЄС про штучний інтелект (ШІ) більше не є проєктом — він був чинний з 1 серпня 2024 року і вводить перший горизонтальний закон про штучний інтелект, що базується на ризиках.
- Рівні ризиків керують усім: неприйнятні системи заборонені, Системи високого ризику потребують маркування CE та внесення до реєстру, тоді як інструменти з обмеженим та мінімальним ризиком стикаються з легшими, але не нульовими, митами.
- Недотримання вимог дорого коштує: до 35 мільйонів євро або 7% світового обороту за заборонені практики, а також потенційну цивільну відповідальність згідно з майбутніми директивами ЄС.
- Зобов'язання поширюються на весь ланцюг поставок: постачальники, користувачі, імпортери та дистриб'ютори мають окремі контрольні списки, а моделі загального призначення тепер мають індивідуальні правила.
- Цей Закон не замінює GDPR, NIS2 або закони про безпеку продукції; ви повинні об'єднати всі рамки в одну інтегровану програму управління.
Потрібна допомога у перетворенні юридичного тексту на робочий кодекс, політики та контракти? Юристи з технологій та конфіденційності в Law & More може виконати швидке сканування готовності до Закону про штучний інтелект, підготувати необхідну документацію та провести вас через оцінку відповідності — перш ніж аудитори постукають у двері.
Часті питання
Що таке Закон ЄС про штучний інтелект?
Закон ЄС про штучний інтелект – це Регламент (ЄС) 2024/1689, регламент ЄС прямої дії (не директива), який встановлює юридично обов'язкові правила для систем штучного інтелекту, розміщених на європейському ринку або чиї результати використовуються в ЄС. Він застосовується до всіх секторів з використанням горизонтального підходу, що ґрунтується на оцінці ризиків.
Коли Закон про штучний інтелект набирає чинності та застосовується?
Закон про штучний інтелект набрав чинності 1 серпня 2024 року. Його зобов'язання впроваджуються поступово, причому більшість вимог щодо відповідності застосовуються з лютого 2025 року по серпень 2027 року, тому організації мають обмежений період для підготовки.
Які категорії ризику передбачені Законом про штучний інтелект?
Закон класифікує системи штучного інтелекту на чотири рівні: неприйнятний ризик (заборонені практики), системи високого ризику (підлягають суворим зобов'язанням), обмежений ризик (обов'язки щодо прозорості, наприклад, для чат-ботів) та мінімальний ризик (значною мірою нерегульований). Застосовувані зобов'язання залежать від категорії, до якої належить ваша система.
Хто повинен дотримуватися Закону про штучний інтелект?
Закон застосовується до постачальників, розгортачів, імпортерів та дистриб'юторів систем штучного інтелекту, незалежно від того, чи створюєте ви моделі, інтегруєте інструменти третіх сторін, чи розгортаєте штучний інтелект, такий як чат-боти. Він також може застосовуватися до організацій за межами ЄС, якщо їхні результати ШІ використовуються в межах ЄС.
Які штрафи передбачені за порушення Закону про штучний інтелект?
Невиконання вимог може призвести до значних адміністративних штрафів, найвищі з яких сягають десятків мільйонів євро або певного відсотка від світового річного обороту, залежно від типу порушення. Точний максимальний розмір залежить від того, яке зобов'язання порушено.