Мы — юридическая компания из Эстонии, которая прошла через регулирование криптовалют на практике: лицензии, надзор, ужесточение требований, уход части рынка из юрисдикции. Параллельно мы ежедневно работаем с ИИ-инструментами и сопровождаем ИИ-проекты. Поэтому мы позволяем себе говорить не с позиции теории, а с позиции опыта.
Регуляция ради регуляции — это замедление
Регулирование имеет смысл только тогда, когда оно закрывает объективный, измеримый риск. Такие направления есть, но их немного: ИИ в управлении транспортом, в медицинских устройствах, в критической инфраструктуре, в системах, которые физически или юридически могут навредить человеку — принимать решения о свободе, о доступе к работе, о кредите.
Это единицы направлений. Всё остальное — модель, которая пишет код, анализирует документы, генерирует тексты и изображения, помогает исследователям — не несёт риска, который требовал бы отдельного разрешительного режима. Тем более что ведущие модели уже сегодня выпускаются с встроенными механизмами безопасности, и разработчики конкурируют в том числе по этому параметру.
Когда регулятор хочет «что-то ограничить», ещё не понимая, что именно и от какого вреда, — это не защита общества. Это страх перед тем, чего не понимаешь, оформленный в нормативный акт. Цена такого страха — упущенные компании, упущенные рабочие места, упущенное лидерство.
Что реально действует в ЕС сегодня
Чтобы разговор был предметным, зафиксируем, что фактически находится в силе на сентябрь 2026 года.
Регламент об ИИ (AI Act, Регламент (ЕС) 2024/1689). Первый в мире комплексный горизонтальный закон об ИИ, вступил в силу 1 августа 2024 года и применяется поэтапно по четырём уровням риска: чем выше потенциальный вред, тем строже требования.
Что уже применяется:
- Запрещённые практики (статья 5) — с февраля 2025 года. Социальный скоринг, манипулятивные системы, определённые виды биометрической идентификации. С 2 декабря 2026 года к ним добавляется запрет систем для создания интимных изображений без согласия и материалов сексуального насилия над детьми.
- Обязанности провайдеров моделей общего назначения (GPAI) — статьи 51–55 действуют с августа 2025 года. Это документация, соблюдение авторских прав, а для моделей с системным риском — оценка и снижение рисков.
- Обязанности прозрачности (статья 50) — с 2 августа 2026 года. Уведомление пользователя о взаимодействии с ИИ, маркировка сгенерированного контента и дипфейков. Для систем, уже находившихся на рынке, маркировка синтетического контента отложена до 2 декабря 2026 года.
Что отложено — и это показательно. 27 июля 2026 года вступил в силу Digital Omnibus on AI (Регламент (ЕС) 2026/1744), который перенёс самые тяжёлые обязательства:
- для самостоятельных систем высокого риска (Приложение III — HR, кредитование, образование, правоохранительные органы и т.д.) — с 2 августа 2026 на 2 декабря 2027 года;
- для ИИ, встроенного в продукты под отраслевым регулированием (Приложение I — медицинские изделия, машины, транспорт) — с 2 августа 2027 на 2 августа 2028 года;
- национальные регуляторные «песочницы» должны заработать к 2 августа 2027 года.
Причина переноса, которую назвала сама Еврокомиссия, — ни бизнес, ни органы стандартизации (CEN/CENELEC), ни инфраструктура оценки соответствия не были готовы. Иначе говоря, закон написали раньше, чем поняли, как его исполнять. Это лучшая иллюстрация нашего тезиса: регуляция, опережающая понимание, не работает даже для самого регулятора.
Национальный уровень. К августу 2025 года государства-члены должны были назначить надзорные органы и установить санкции. По состоянию на весну 2026 года это сделали единицы стран. В Эстонии отдельный имплементирующий закон пока не принят; работа ведётся Министерством юстиции и цифровых технологий, а Инспекция по защите данных (AKI) сохраняет репутацию прагматичного и соразмерного регулятора.
Наша позиция
-
Мы поддерживаем ИИ-проекты. В Эстонии, в Европе и за её пределами. Мы считаем, что развитие ИИ — это развитие человечества, и хотим, чтобы компании, которые его создают, работали здесь, а не уезжали в юрисдикции с более понятными правилами.
-
Мы за регулирование объективных рисков — и только их. Транспорт, медицина, критическая инфраструктура, решения, затрагивающие права человека. Здесь требования обоснованы, и мы помогаем им соответствовать.
-
Мы против драконовских регуляций. Против запретов «на всякий случай», против разрешительных режимов для того, что не несёт вреда, против правил, написанных без понимания технологии.
-
Если регуляция есть — мы поможем ей соответствовать. Классификация системы по уровню риска, обязанности провайдера и деплойера, документация, прозрачность, взаимодействие с надзорными органами, подготовка к дедлайнам 2027–2028 годов, регуляторные песочницы. Наш опыт с криптовалютным регулированием научил нас главному: соответствие требованиям — это не препятствие для бизнеса, а способ продолжать работать, когда правила меняются.
Регулирование должно защищать людей, а не защищать регулятора от необходимости разбираться в новом. Мы будем работать на стороне тех, кто строит.