Краткий ответ
Почти наверняка да: если ваша компания профессионально использует инструменты AI и продаёт товары или работает в ЕС, неважно, разработали ли вы эти инструменты сами. Порога по размеру компании нет. Для большинства предприятий действующие обязанности умеренны: не применять короткий список запрещённых практик AI, поддерживать грамотность сотрудников в области AI и прозрачно информировать о чат-ботах и определённом контенте, созданном AI. Строгий режим для систем «высокого риска» касается лишь конкретных случаев, таких как подбор персонала или кредитный скоринг, и был отложен. Штрафы достигают €35 млн или 7% мирового оборота; для SMEs установлены более низкие пределы.
Большинство руководств по Закону ЕС об AI написано для компаний, которые создают AI. Это руководство также для всех остальных: интернет-магазина с чат-ботом, агентства, готовящего тексты с ChatGPT, софтверной компании, добавляющей функцию AI, или неевропейского бизнеса, продающего европейским клиентам. Основная дата применения регламента уже наступила, а после поздней поправки картина стала яснее. Вот что Закон об искусственном интеллекте действительно требует от обычного бизнеса.
Что такое Закон об искусственном интеллекте и почему он важен
Закон об AI, официально Регламент (ЕС) 2024/1689, — первый в мире комплексный закон об AI (его действующая консолидированная редакция размещена на EUR-Lex). Как регламент ЕС, он применяется напрямую во всех государствах-членах без переноса в национальное законодательство. Регулирование AI построено на риск-ориентированной логике: чем выше потенциальное воздействие системы AI на безопасность людей или их основные права, тем строже обязанности тех, кто её разрабатывает и использует.
Цифровой omnibus по AI (Регламент (ЕС) 2026/1744) изменил Закон незадолго до основной даты его применения. Он перенёс сроки для систем высокого риска, добавил две новые запрещённые практики, сузил часть определения высокого риска и сократил бюрократию для небольших компаний. Архитектура, четыре уровня риска и обязанности в зависимости от роли остались без изменений.
На кого распространяется Закон ЕС об AI? Проверка по четырём вопросам
1. Является ли инструмент «системой AI»? Алгоритм на основе правил с фиксированными, заданными человеком шагами — нет. Определяющий признак — вывод: система создаёт прогнозы, рекомендации, решения или контент на основе данных способами, которые не были явно запрограммированы. Чат-боты, генеративные инструменты, системы скоринга и рекомендаций подходят под определение; формула в таблице — нет.
2. Используется ли он профессионально? Частное, непрофессиональное использование не подпадает под действие Закона. Как только сотрудник использует инструмент от имени компании, компания оказывается в сфере его действия.
3. Связан ли он с ЕС? Закон применяется, если система AI выводится на рынок ЕС, используется в ЕС либо её результаты используются в ЕС. Компания за пределами Союза, обслуживающая клиентов из ЕС, также охвачена. Исключений для малого бизнеса или стартапов нет: обязанности по Закону об AI зависят от риска, а не от численности персонала.
4. Вы его разработали или используете? От этого зависит ваша роль, а от роли — ваши обязанности.
| Роль | Кого охватывает | Типичный пример |
|---|---|---|
| Поставщик | Разрабатывает систему или модель AI и выводит её на рынок ЕС под собственным именем, платно или бесплатно | SaaS-компания, предоставляющая клиентам функцию AI |
| Эксплуатант | Использует систему AI в своей предпринимательской деятельности | Компания, использующая сторонний чат-бот, ChatGPT в работе или инструмент AI для отбора CV |
| Импортёр / дистрибьютор | Выводит систему AI не из ЕС на рынок ЕС или предоставляет её там | Реселлер ПО AI, разработанного за пределами ЕС |
Большинство компаний являются эксплуатантами по Закону об AI. Использование ChatGPT, Copilot или чат-бота поставщика не делает вас поставщиком, но делает эксплуатантом с описанными ниже обязанностями. Вы можете стать поставщиком непреднамеренно: если существенно измените систему, интегрируете её в собственный продукт или выведете на рынок под своим брендом.
Ещё одно правило для компаний вне ЕС: неевропейский поставщик до предоставления в Союзе системы AI высокого риска или модели AI общего назначения должен назначить уполномоченного представителя, учреждённого в Союзе (модели с открытым исходным кодом без системного риска освобождены).
Категории риска по Закону об AI: четыре уровня
| Уровень риска | Что это означает | Примеры |
|---|---|---|
| Неприемлемый | Полностью запрещён | Социальный скоринг, манипулятивные подсознательные техники, распознавание эмоций на работе или в образовании, неизбирательный сбор изображений лиц, интимные дипфейки без согласия |
| Высокий | Разрешён при строгом соблюдении обязанностей | AI при подборе персонала, управлении работниками, кредитном скоринге, приёме в образование, критической инфраструктуре или как компонент безопасности регулируемых продуктов |
| Прозрачность | Разрешён при обязанности раскрытия информации | Чат-боты, созданные AI текст, изображения, аудио и видео, дипфейки |
| Минимальный | Специальных обязанностей нет | Спам-фильтры, рекомендательные системы, программирование с AI, перевод |
При разработке закона Европейская комиссия оценила, что примерно 85% систем AI относятся к категории минимального риска. Для большинства сервисных, софтверных и e-commerce-компаний на практике важны только первая и третья строки.
Сроки Закона ЕС об AI: что применяется сейчас и что отложено
| Применяется с | Что |
|---|---|
| 2 февраля 2025 года | Запрещённые практики AI; обязанность по грамотности в области AI |
| 2 августа 2025 года | Обязанности поставщиков моделей AI общего назначения |
| 2 августа 2026 года | Обязанности по прозрачности (статья 50); национальные органы и полномочия по контролю действуют |
| 2 декабря 2026 года | Два новых запрета (интимные изображения без согласия, материалы сексуального насилия над детьми); срок маркировки генеративных систем, уже представленных на рынке |
| 2 декабря 2027 года | Системы высокого риска из Приложения III (самостоятельные случаи применения) |
| 2 августа 2028 года | AI высокого риска, встроенный в регулируемые продукты (Приложение I) |
Требования Закона ЕС об AI, с которыми большинство компаний сталкивается сегодня
1. Не используйте запрещённые практики AI
Проверьте, не относится ли какой-либо инструмент вашего бизнеса к запрещённой категории. Наиболее реалистичная ловушка для обычной компании — распознавание эмоций сотрудников или клиентов либо биометрическая категоризация, выводящая чувствительные признаки, такие как этническое происхождение или политические взгляды. Комиссия опубликовала рекомендации по запрещённым практикам для пограничных случаев.
2. Поддерживайте грамотность в области AI — и да, составьте политику AI
Поставщики и эксплуатанты должны принимать меры для поддержки грамотности в области AI у лиц, которые управляют AI или используют его от их имени. Omnibus смягчил формулировку: больше не нужно гарантировать определённый уровень компетентности каждого человека, но действовать всё ещё необходимо. Закон буквально не говорит «примите политику AI», однако краткая внутренняя политика использования AI, документированное обучение и учёт прошедших его лиц — самый простой способ подтвердить соблюдение требований. Поскольку обязанность распространяется и на внутреннее использование, она затрагивает даже компании, чей AI никогда не взаимодействует с клиентом.
3. Раскрытие информации о чат-боте: сообщите людям, что они общаются с машиной
Согласно обязанностям по прозрачности, система AI, которая напрямую взаимодействует с людьми, например чат-бот или голосовой помощник, должна ясно сообщать пользователю, что он имеет дело с AI, если это не очевидно из контекста. Эта обязанность лежит на поставщике, создавшем систему. Если вы используете на сайте чат-бот поставщика, он должен встроить уведомление, но именно вы общаетесь со своими клиентами: до или при первом взаимодействии убедитесь, что уведомление видно. Достаточно фразы: «Вы общаетесь с нашим помощником AI».
Нужно ли маркировать контент, созданный AI?
Это вопрос о раскрытии AI-контента, который компании задают чаще всего и на который чаще всего отвечают неверно. Правила различают невидимую, машиночитаемую маркировку, которую обязан встраивать поставщик генеративного инструмента, и видимое раскрытие, которое эксплуатант — компания, публикующая контент, — должен добавлять только в конкретных случаях.
| Публикуемый контент | Требуется видимая маркировка? | Почему |
|---|---|---|
| Описания товаров, рекламные тексты, электронные письма, подготовленные AI | Нет | Коммерческий текст не является “информацией по вопросам, представляющим общественный интерес” |
| Подготовленный AI пост в блоге или статья на общественно значимую тему, опубликованные без проверки человеком | Да | Текст в общественных интересах должен маркироваться, если человек не проверил его и не несёт редакционную ответственность |
| Тот же пост, отредактированный и опубликованный от имени указанного автора | Нет | Применяется исключение для редакционной проверки |
| Явно нереалистичная иллюстрация AI (дракон, летящий сфинкс) | Нет | Это не дипфейк: такое не могло бы существовать в реальности |
| Фотореалистичное AI-изображение человека, даже вымышленного | Да | Считается дипфейком: напоминает человека, который мог бы существовать, и выглядит достоверно |
| Созданное AI маркетинговое изображение, показывающее товар иначе, чем в действительности | Да | Дипфейк согласно рекомендациям Комиссии |
| Созданная AI голосовая или видеокопия реального человека | Да | Дипфейк |
| Контент, опубликованный до вступления правил в силу | Нет | Обратная маркировка не требуется |
Запомните два момента. Во-первых, намерение не имеет значения: реалистичное изображение необходимо маркировать, даже если никто не собирался обманывать. Во-вторых, встроенный инструментом AI водяной знак не отменяет вашу собственную обязанность по маркировке; раскрытие должно быть заметно человеку без технических средств.
Соблюдение Закона об AI на практике: пять распространённых сценариев
| Сценарий | Ваша роль | Сделайте сейчас | Позднее |
|---|---|---|---|
| Софтверная компания добавляет функцию AI в свой продукт | Поставщик | Раскрытие AI в интерфейсе; машиночитаемая маркировка, если функция создаёт текст или медиа; меры грамотности; проверка списка запретов | Если случай применения относится к сфере Приложения III, готовьтесь к режиму высокого риска |
| Интернет-магазин использует чат-бот поставщика и созданные AI визуальные материалы | Эксплуатант | Убедитесь, что чат-бот идентифицирует себя; маркируйте фотореалистичные или изменяющие реальность изображения товаров; меры грамотности | Больше ничего, если не будет добавлен инструмент высокого риска |
| Агентство или консалтинговая компания использует внутри ChatGPT, Claude или аналогичные инструменты | Эксплуатант | Политика использования AI и учёт обучения; маркировка непроверенного контента в общественных интересах; не передавайте персональные данные клиентов без основания по GDPR | Ничего специального по Закону об AI |
| Работодатель проверяет кандидатов на работу инструментом AI | Эксплуатант системы высокого риска | Меры грамотности; информирование кандидатов; хранение документации поставщика | Человеческий надзор, журналирование и использование по инструкциям поставщика с отложенной даты |
| Неевропейская компания продаёт продукт AI клиентам из ЕС | Поставщик | Те же обязанности по прозрачности и грамотности, что и у поставщика из ЕС; назначьте уполномоченного представителя ЕС, если система относится к высокому риску или является моделью общего назначения | Режим высокого риска с отложенной даты |
Системы AI высокого риска: отложены, но не отменены
Если ваша компания предоставляет или эксплуатирует AI в одной из сфер Приложения III, с отложенных дат применяется гораздо более строгий набор требований для AI высокого риска. Поставщики должны вести систему управления рисками, хранить техническую документацию и журналы, проектировать систему для человеческого надзора и пройти оценку соответствия до вывода системы на рынок. Эксплуатанты должны использовать систему согласно инструкциям, назначить обученных лиц для надзора и хранить журналы.
Малые компании получают реальное послабление: упрощённая техническая документация для SMEs, стартапов и новой категории «небольших mid-cap-компаний»; упрощённое управление качеством для всех SMEs; а также пределы штрафов на уровне меньшего из фиксированной суммы или процента оборота. Есть и исключение: система в сфере Приложения III не относится к высокому риску, если выполняет лишь узкую процедурную или подготовительную задачу и существенно не влияет на решения. Действуют два уточнения. Любая система, профилирующая физических лиц, всегда относится к высокому риску, а поставщик, полагающийся на исключение, должен задокументировать оценку и всё равно зарегистрировать систему в базе данных ЕС.
Штрафы, контроль и связь с GDPR
Контроль распределён. Европейское ведомство по AI надзирает за поставщиками моделей AI общего назначения; каждое государство-член назначает орган рыночного надзора за системами AI; органы по защите данных продолжают надзирать за персональными данными, используемыми AI. Служба поддержки Закона об AI Европейской комиссии отвечает на вопросы бизнеса на английском языке.
Штрафы за несоблюдение установлены по уровням: до €35 млн или 7% мирового годового оборота за запрещённые практики; до €15 млн или 3% за большинство иных обязанностей, включая прозрачность; и до €7,5 млн или 1% за предоставление органам неверной информации. Для крупных компаний пределом является большее из двух значений; для SMEs и стартапов — меньшее.
Закон об AI действует наряду с GDPR, а не вместо него. Закон об AI регулирует систему и её использование; GDPR — поток персональных данных через неё. Инструмент может полностью соответствовать одному из них и при этом нарушать другой. Если Закон об AI требует оценки воздействия на основные права, она может опираться на существующую оценку воздействия на защиту данных, а не дублировать её.
Практический чек-лист соблюдения требований AI для бизнеса
Надлежащее управление AI не требует юридического отдела. Для большинства компаний эти девять шагов охватывают текущие требования Закона об AI и подготавливают к правилам высокого риска в будущем:
- Инвентаризация: перечислите все используемые инструменты AI, включая функции в SaaS-продуктах и модели общего назначения, которыми пользуются сотрудники.
- Роль: для каждого инструмента определите, являетесь ли вы поставщиком, эксплуатантом или и тем и другим.
- Классификация: проверьте каждый инструмент по списку запретов и сферам Приложения III; запишите результат.
- Чат-боты: убедитесь, что каждый AI-помощник для клиентов идентифицирует себя.
- Контент: применяйте приведённую выше таблицу маркировки к публикуемому контенту.
- Грамотность: утвердите политику использования AI и храните сведения об обучении.
- Защита данных: согласуйте использование AI с существующей документацией GDPR.
- Присутствие в ЕС: если вы находитесь вне ЕС и предоставляете систему высокого риска или модель общего назначения, назначьте уполномоченного представителя.
- План действий: если что-либо относится к высокому риску, планируйте работу к отложенным датам, а не ждите их.
Соблюдение Закона об AI и регистрация компании в ЕС с Eesti Firma
Закон об искусственном интеллекте поощряет компании, закладывающие соблюдение требований с самого начала, а для компаний вне Союза присутствие в ЕС становится практической необходимостью. Eesti Firma поддерживает бизнесы, работающие с AI, в обоих направлениях: учреждает компанию в ЕС через полностью цифровую регистрацию компании в Эстонии, включая регистрацию через e-Residency для основателей, которым не нужно посещать Эстонию, и помогает компании исполнять обязанности после начала работы на рынке ЕС.
Наши юристы готовят правовые заключения о том, подпадает ли конкретная система AI под действие Закона и какую роль и уровень риска она влечёт; команда юридических услуг разрабатывает политики использования AI и уведомления, необходимые компании для подтверждения соблюдения требований по грамотности в области AI, прозрачности и защите данных.
Часто задаваемые вопросы
Да. Порога по числу сотрудников или выручке нет. Обязанности зависят от того, как используется AI, а не от размера компании, хотя SMEs пользуются упрощённой документацией и более низкими пределами штрафов.
Да, в качестве эксплуатанта. Правила прозрачности действуют, только когда результат AI достигает лиц за пределами вашей компании, но обязанность по грамотности в области AI и правила о запрещённых практиках применяются и к внутреннему использованию.
Да, если они выводят систему AI на рынок ЕС или её результаты используются в ЕС. Неевропейские поставщики систем высокого риска и моделей общего назначения также должны назначить уполномоченного представителя в Союзе.
Закон не использует эти слова, но политика использования AI с учётом обучения — самый простой способ подтвердить обязанность по грамотности в области AI и показать регулятору, что использование AI управляется.
Описания товаров и рекламные тексты — нет. Пост в блоге на общественно значимую тему — только если он опубликован без проверки человеком и редакционной ответственности. Для изображений, аудио и видео смотрите таблицу маркировки выше.
Платформа должна встроить раскрытие; вы должны убедиться, что оно действительно показывается вашим клиентам. На практике проверьте это до запуска.
До €35 млн или 7% мирового оборота за запрещённые практики, до €15 млн или 3% за большинство иных обязанностей, включая прозрачность, и до €7,5 млн или 1% за предоставление органам неверной информации. Для SMEs и стартапов применяется меньшее из двух значений.
Нет, они лишь отложены. Требования не изменились; две новые даты применения указаны выше на временной шкале.