Ми — юридична компанія з Естонії, яка на практиці пройшла через регулювання криптовалют: ліцензії, нагляд, посилення вимог, вихід частини ринку з юрисдикції. Паралельно ми щодня працюємо з AI-інструментами та супроводжуємо AI-проєкти. Тому ми дозволяємо собі говорити не з позиції теорії, а з позиції досвіду.
Регулювання заради регулювання — це уповільнення
Регулювання має сенс лише тоді, коли воно усуває об’єктивний, вимірюваний ризик. Такі напрями є, але їх небагато: AI в управлінні транспортом, у медичних пристроях, критичній інфраструктурі, у системах, які фізично або юридично можуть завдати шкоди людині — ухвалювати рішення щодо свободи, доступу до роботи чи кредиту.
Це поодинокі напрями. Усе інше — модель, що пише код, аналізує документи, генерує тексти та зображення, допомагає дослідникам, — не створює ризику, який вимагав би окремого дозвільного режиму. Тим більше, що провідні моделі вже сьогодні випускаються з вбудованими механізмами безпеки, а розробники конкурують, зокрема, і за цим параметром.
Коли регулятор хоче «щось обмежити», ще не розуміючи, що саме та від якої шкоди, — це не захист суспільства. Це страх перед тим, чого не розумієш, оформлений у нормативний акт. Ціна такого страху — втрачені компанії, втрачені робочі місця, втрачене лідерство.
Що реально діє в ЄС сьогодні
Щоб розмова була предметною, зафіксуймо, що фактично є чинним станом на вересень 2026 року.
Регламент про AI (AI Act, Регламент (ЄС) 2024/1689). Перший у світі комплексний горизонтальний закон про AI набрав чинності 1 серпня 2024 року та застосовується поетапно за чотирма рівнями ризику: що вища потенційна шкода, то суворіші вимоги.
Що вже застосовується:
- Заборонені практики (стаття 5) — з лютого 2025 року. Соціальний скоринг, маніпулятивні системи, певні види біометричної ідентифікації. З 2 грудня 2026 року до них додається заборона систем для створення інтимних зображень без згоди та матеріалів сексуального насильства над дітьми.
- Обов’язки провайдерів моделей загального призначення (GPAI) — статті 51–55 діють із серпня 2025 року. Це документація, дотримання авторських прав, а для моделей із системним ризиком — оцінка та зниження ризиків.
- Обов’язки щодо прозорості (стаття 50) — з 2 серпня 2026 року. Повідомлення користувача про взаємодію з AI, маркування згенерованого контенту та дипфейків. Для систем, які вже були на ринку, маркування синтетичного контенту відкладено до 2 грудня 2026 року.
Що відкладено — і це показово. 27 липня 2026 року набрав чинності Digital Omnibus on AI (Регламент (ЄС) 2026/1744), який переніс найтяжчі обов’язки:
- для самостійних систем високого ризику (Додаток III — HR, кредитування, освіта, правоохоронні органи тощо) — з 2 серпня 2026 на 2 грудня 2027 року;
- для AI, вбудованого в продукти, що підлягають галузевому регулюванню (Додаток I — медичні вироби, машини, транспорт), — з 2 серпня 2027 на 2 серпня 2028 року;
- національні регуляторні «пісочниці» мають запрацювати до 2 серпня 2027 року.
Причина перенесення, яку назвала сама Єврокомісія, — ані бізнес, ані органи стандартизації (CEN/CENELEC), ані інфраструктура оцінки відповідності не були готові. Іншими словами, закон написали раніше, ніж зрозуміли, як його виконувати. Це найкраща ілюстрація нашої тези: регулювання, що випереджає розуміння, не працює навіть для самого регулятора.
Національний рівень. До серпня 2025 року держави-члени мали призначити наглядові органи та встановити санкції. Станом на весну 2026 року це зробили лише поодинокі країни. В Естонії окремий імплементаційний закон поки не ухвалено; роботу веде Міністерство юстиції та цифрових технологій, а Інспекція із захисту даних (AKI) зберігає репутацію прагматичного та пропорційного регулятора.
Наша позиція
-
Ми підтримуємо AI-проєкти. В Естонії, Європі та за її межами. Ми вважаємо, що розвиток AI — це розвиток людства, і хочемо, щоб компанії, які його створюють, працювали тут, а не виїжджали до юрисдикцій із більш зрозумілими правилами.
-
Ми за регулювання об’єктивних ризиків — і лише їх. Транспорт, медицина, критична інфраструктура, рішення, що зачіпають права людини. Тут вимоги обґрунтовані, і ми допомагаємо їм відповідати.
-
Ми проти драконівських регуляцій. Проти заборон «про всяк випадок», проти дозвільних режимів для того, що не завдає шкоди, проти правил, написаних без розуміння технології.
-
Якщо регулювання існує — ми допоможемо йому відповідати. Класифікація системи за рівнем ризику, обов’язки провайдера та деплоєра, документація, прозорість, взаємодія з наглядовими органами, підготовка до дедлайнів 2027–2028 років, регуляторні пісочниці. Наш досвід із регулюванням криптовалют навчив нас головного: відповідність вимогам — це не перешкода для бізнесу, а спосіб продовжувати працювати, коли правила змінюються.
Регулювання має захищати людей, а не захищати регулятора від необхідності розбиратися в новому. Ми працюватимемо на боці тих, хто будує.