Разбор · AI Act ЕС · 2026

AI Act ЕС в 2026: уровни риска, сроки, штрафы и кого касается вне ЕС

Качественный разбор первого в мире закона об искусственном интеллекте: четыре уровня риска, актуальный календарь с переносом сроков по Digital Omnibus, обязанности для высокого риска и GPAI, оборотные штрафы до 7% и экстратерриториальность — почему закон касается и не-ЕС компаний.

Обсудить с BCA →
4 уровня риска Сроки после Digital Omnibus Штрафы до €35M / 7% Экстратерриториально
4
уровня риска:
от запрета до минимума
€35M / 7%
макс. штраф
(оборот группы)
вне ЕС
действует
экстратерриториально
2027–28
high-risk сроки
сдвинуты (Omnibus)
AI Act (Регламент ЕС 2024/1689) — первый в мире комплексный закон об искусственном интеллекте. Он риск-ориентированный, с оборотными штрафами до 7% и — что важнее всего для не-ЕС бизнеса — экстратерриториальный: под него попадают и компании вне ЕС, если их ИИ-система выводится на рынок ЕС или её результат используется в Евросоюзе. А в июле 2026 года Digital Omnibus сдвинул сроки для высокорисковых систем — разбираем актуальную картину.
Что это

Риск-ориентированный закон, а не «запрет ИИ»

AI Act регулирует не технологию как таковую, а уровень риска конкретного применения. Чем выше потенциальный вред для прав, безопасности и здоровья людей, тем строже требования. Логика — как в регулировании продуктов: безопасный чат-бот и система отбора кандидатов на работу подчиняются совершенно разным правилам.

Закон вступил в силу 1 августа 2024 года и применяется поэтапно. Он охватывает всю цепочку: поставщиков (providers), внедряющих (deployers), импортёров и дистрибьюторов ИИ-систем, а также поставщиков моделей общего назначения (GPAI). Надзор ведут национальные органы и Европейский AI Office (для GPAI).

Актуальный статус · сентябрь 2026

Digital Omnibus: сроки для высокого риска перенесены

Многие обзоры до сих пор называют дедлайн 2 августа 2026 для высокорисковых систем — это устарело. Из-за задержек с назначением национальных органов и с гармонизированными стандартами ЕС принял Digital Omnibus (Регламент (ЕС) 2026/1744), опубликованный 24 июля и вступивший в силу 27 июля 2026 года. Он отложил применение обязанностей для высокорисковых систем: для отдельных систем из Приложения III — с августа 2026 на 2 декабря 2027, а для ИИ, встроенного в продукты по отраслевому законодательству (Приложение I), — на 2 августа 2028. Это уже действующий закон, а не проект. Но перенос касается именно высокого риска — запреты, прозрачность и правила для GPAI продолжают действовать по своим срокам.

Календарь применения

Что и когда вступает в силу

ДатаЧто применяется
1 авг. 2024вступление в силу Регламента
2 фев. 2025запрещённые практики и обязанность AI-грамотности персонала
2 авг. 2025правила для моделей общего назначения (GPAI), органы управления, рамка штрафов
2 авг. 2026обязанности прозрачности (ст. 50); старт штрафов для GPAI
2 дек. 2026ст. 50(2) прозрачности и новые запрещённые практики
2 дек. 2027обязанности для высокого риска (Приложение III) — перенесено
2 авг. 2028высокий риск, встроенный в продукты (Приложение I) — перенесено

Даты после переноса отражают Digital Omnibus (Регламент ЕС 2026/1744). Сроки для GPAI-моделей, размещённых до августа 2025, и отдельные детали уточняются подзаконными актами.

Пирамида риска

Четыре уровня — четыре режима

Недопустимый риск
Запрещено полностью

Социальный скоринг граждан, манипулятивные и подсознательные техники, эксплуатация уязвимостей, нецелевой сбор фото лиц из интернета, распознавание эмоций на работе и в учёбе, часть биометрической идентификации в реальном времени. Действует с февраля 2025.

Высокий риск
Строгие обязанности

Системы в найме, образовании, кредитовании и страховании, критической инфраструктуре, медицине, правосудии, миграции. Полный набор требований: риск-менеджмент, качество данных, документация, человеческий надзор, оценка соответствия, CE-маркировка.

Ограниченный риск
Прозрачность

Чат-боты, генеративный ИИ, дипфейки: пользователь должен знать, что взаимодействует с ИИ, а синтетический контент — быть промаркирован. Обязанности прозрачности (ст. 50).

Минимальный риск
Без спец-обязанностей

Большинство систем — спам-фильтры, рекомендации, игры. Специальных требований нет; поощряются добровольные кодексы поведения.

Высокий риск · обязанности

Что требуется от высокорисковой системы

Процессы
Управление рисками и качеством

Система управления рисками на весь жизненный цикл, система менеджмента качества, управление данными и их репрезентативность, минимизация предвзятости.

Документы
Документация и логи

Техническая документация, автоматическое логирование событий, информация и инструкции для внедряющих (deployers), обеспечение прослеживаемости.

Гарантии
Надзор и соответствие

Человеческий надзор, точность, устойчивость и кибербезопасность, оценка соответствия и CE-маркировка, регистрация в базе данных ЕС.

Модели общего назначения · GPAI

Отдельный режим для больших моделей

Для моделей общего назначения (генеративные и универсальные модели) действует отдельный слой обязанностей с августа 2025 года: техническая документация, сведения для интеграторов, политика соблюдения авторского права и публикация сводки об обучающих данных. Для моделей с системным риском (порог вычислительной мощности обучения — свыше 10^25 операций) добавляются оценка модели, тестирование на устойчивость (adversarial testing), отчётность об инцидентах и кибербезопасность.

Ориентир для добросовестного исполнения — добровольный GPAI Code of Practice (опубликован в июле 2025 года): его подписантам даётся «презумпция соответствия», а AI Office учитывает добросовестное следование кодексу при оценке нарушений. Иммунитета от штрафов он не даёт, но снижает риски.

Главное для не-ЕС бизнеса

Экстратерриториальность: география головного офиса не спасает

AI Act применяется независимо от того, где зарегистрирована компания. Под него попадают: поставщики, которые выводят ИИ-систему или GPAI-модель на рынок ЕС (в том числе через посредников); а также поставщики и внедряющие вне ЕС, если результат работы системы используется в Евросоюзе. Иными словами, компания из любой страны, чей ИИ-продукт продаётся клиентам в ЕС или чьи ИИ-выводы там применяются, обязана соблюдать требования.

Практическое следствие: поставщик вне ЕС для высокорисковых систем и GPAI обычно должен назначить уполномоченного представителя (authorized representative) в ЕС, который хранит документацию и взаимодействует с надзорными органами. Для российских и других не-ЕС разработчиков ИИ это ключевой пункт: выход на европейского клиента означает вход в периметр AI Act.

Штрафы

Три уровня ответственности

€35M / 7%
за запрещённые
практики
€15M / 3%
за прочие обязанности
и для GPAI
€7,5M / 1%
за ложные сведения
надзору
оборот
берётся больший
из двух порогов

Штраф считается от мирового годового оборота группы или в фиксированной сумме — по большему из значений. За нарушение запретов (ст. 5) — до €35 млн или 7% оборота; за нарушение обязанностей по высокому риску, прозрачности и для GPAI — до €15 млн или 3%; за предоставление недостоверной информации органам — до €7,5 млн или 1%. Для МСП и стартапов применяется меньший из порогов. Надзор и штрафы для GPAI ведёт AI Office; для остального — национальные органы стран-членов.

Что делать

План подготовки к AI Act

1

Инвентаризация ИИ-систем

Составьте реестр всех ИИ-систем и моделей, которые вы разрабатываете, внедряете или закупаете, с указанием назначения и того, затрагивают ли они пользователей в ЕС.

2

Классификация риска

Отнесите каждую систему к уровню риска (недопустимый / высокий / ограниченный / минимальный) и определите свою роль — provider или deployer. От этого зависит объём обязанностей.

3

Запреты и прозрачность — сейчас

Уберите запрещённые практики (действуют с 2025) и внедрите маркировку ИИ и синтетического контента (прозрачность, ст. 50). Обеспечьте AI-грамотность персонала.

4

GPAI и представитель в ЕС

Для GPAI-моделей — документация и (при системном риске) оценка. Поставщику вне ЕС — назначить уполномоченного представителя в Евросоюзе.

5

Высокий риск — к дедлайну 2027/28

Для высокорисковых систем выстройте риск-менеджмент, документацию, человеческий надзор и оценку соответствия к перенесённым срокам (2 дек. 2027 / 2 авг. 2028), не откладывая на последний момент.

Короткий вывод
AI Act — не разовое событие, а постоянный режим соответствия, который уже действует по запретам, прозрачности и GPAI, а по высокому риску даёт отсрочку до конца 2027 года. Отсрочка — это время на подготовку, а не повод расслабиться: оборотные штрафы до 7% и экстратерриториальность делают закон значимым для любой компании, чей ИИ касается пользователей в ЕС, где бы она ни находилась. Разумная стратегия — начать с инвентаризации и классификации уже сейчас.
Частые вопросы

AI Act ЕС — частые вопросы

На кого распространяется AI Act, если компания не в ЕС?
AI Act экстратерриториален. Он применяется к поставщикам, которые выводят ИИ-систему или GPAI-модель на рынок ЕС, а также к поставщикам и внедряющим вне ЕС, если результат работы системы используется в Евросоюзе. То есть компания из любой страны, чей ИИ-продукт продаётся клиентам в ЕС или чьи ИИ-выводы там применяются, обязана соблюдать требования. Поставщику вне ЕС обычно нужно назначить уполномоченного представителя в ЕС.
Правда ли, что сроки AI Act перенесли?
Да, частично. Из-за задержек с органами надзора и стандартами ЕС принял Digital Omnibus (Регламент 2026/1744, в силе с 27 июля 2026), который отложил обязанности для высокорисковых систем: для Приложения III — с августа 2026 на 2 декабря 2027, для встроенных в продукты (Приложение I) — на 2 августа 2028. Но запреты, обязанности прозрачности и правила для GPAI продолжают действовать по своим срокам.
Какие практики ИИ запрещены полностью?
С февраля 2025 запрещены: социальный скоринг граждан, манипулятивные и подсознательные техники, эксплуатация уязвимостей людей, нецелевой сбор изображений лиц из интернета, распознавание эмоций на рабочем месте и в образовании, отдельные виды биометрической идентификации в реальном времени в общественных местах и предиктивная полицейская аналитика на основе только профилирования. Часть новых запретов вступает 2 декабря 2026.
Что считается высокорисковой системой?
Системы из Приложения III: биометрия, критическая инфраструктура, образование, найм и управление персоналом, доступ к важным частным и государственным услугам (включая кредитный скоринг и страхование), правоохрана, миграция и границы, правосудие. Для них действует полный набор требований — риск-менеджмент, качество данных, документация, человеческий надзор, оценка соответствия и CE-маркировка — со сроком 2 декабря 2027.
Какие штрафы за нарушение AI Act?
Три уровня, считаются от мирового годового оборота группы или в фиксированной сумме — по большему значению. За запрещённые практики — до €35 млн или 7% оборота; за нарушение прочих обязанностей (высокий риск, прозрачность) и для GPAI — до €15 млн или 3%; за недостоверную информацию надзору — до €7,5 млн или 1%. Для МСП и стартапов применяется меньший из порогов.
Что такое GPAI и Code of Practice?
GPAI — модели общего назначения (универсальные и генеративные). С августа 2025 их поставщики обязаны вести техническую документацию, давать сведения интеграторам, соблюдать авторское право и публиковать сводку обучающих данных; для моделей с системным риском (обучение свыше 10^25 операций) добавляются оценка и тестирование. GPAI Code of Practice — добровольный кодекс (июль 2025), дающий подписантам презумпцию соответствия и учитываемый при оценке нарушений.

Материал подготовлен в сентябре 2026 года в информационных целях и носит общий характер. Регламент об ИИ (AI Act) и сопутствующие акты (включая Digital Omnibus) продолжают уточняться подзаконными актами, гармонизированными стандартами и руководствами Европейской комиссии и AI Office; сроки, пороги и толкования подлежат проверке на текущую дату. Материал не является юридической консультацией. Отнесение конкретной системы к уровню риска и объём обязанностей определяются индивидуально под её назначение и роль организации. BCA оказывает услуги в рамках применимого права.

BCA — международное корпоративное структурирование и сопровождение выхода на рынок ЕС из Штутгарта. Помогаем не-ЕС компаниям выстроить присутствие в Евросоюзе, назначить уполномоченного представителя и подготовиться к требованиям AI Act. Профильная практика по немецкому рынку — на bcaun.de.

Поможем подготовиться к AI Act и выйти на рынок ЕС

BCA поможет не-ЕС компании выстроить присутствие в Евросоюзе, назначить уполномоченного представителя и подготовить процессы под требования AI Act — в правовом поле.

← Ко всем материалам BCA Insights