Качественный разбор первого в мире закона об искусственном интеллекте: четыре уровня риска, актуальный календарь с переносом сроков по Digital Omnibus, обязанности для высокого риска и GPAI, оборотные штрафы до 7% и экстратерриториальность — почему закон касается и не-ЕС компаний.
Обсудить с BCA →AI Act регулирует не технологию как таковую, а уровень риска конкретного применения. Чем выше потенциальный вред для прав, безопасности и здоровья людей, тем строже требования. Логика — как в регулировании продуктов: безопасный чат-бот и система отбора кандидатов на работу подчиняются совершенно разным правилам.
Закон вступил в силу 1 августа 2024 года и применяется поэтапно. Он охватывает всю цепочку: поставщиков (providers), внедряющих (deployers), импортёров и дистрибьюторов ИИ-систем, а также поставщиков моделей общего назначения (GPAI). Надзор ведут национальные органы и Европейский AI Office (для GPAI).
Многие обзоры до сих пор называют дедлайн 2 августа 2026 для высокорисковых систем — это устарело. Из-за задержек с назначением национальных органов и с гармонизированными стандартами ЕС принял Digital Omnibus (Регламент (ЕС) 2026/1744), опубликованный 24 июля и вступивший в силу 27 июля 2026 года. Он отложил применение обязанностей для высокорисковых систем: для отдельных систем из Приложения III — с августа 2026 на 2 декабря 2027, а для ИИ, встроенного в продукты по отраслевому законодательству (Приложение I), — на 2 августа 2028. Это уже действующий закон, а не проект. Но перенос касается именно высокого риска — запреты, прозрачность и правила для GPAI продолжают действовать по своим срокам.
| Дата | Что применяется |
|---|---|
| 1 авг. 2024 | вступление в силу Регламента |
| 2 фев. 2025 | запрещённые практики и обязанность AI-грамотности персонала |
| 2 авг. 2025 | правила для моделей общего назначения (GPAI), органы управления, рамка штрафов |
| 2 авг. 2026 | обязанности прозрачности (ст. 50); старт штрафов для GPAI |
| 2 дек. 2026 | ст. 50(2) прозрачности и новые запрещённые практики |
| 2 дек. 2027 | обязанности для высокого риска (Приложение III) — перенесено |
| 2 авг. 2028 | высокий риск, встроенный в продукты (Приложение I) — перенесено |
Даты после переноса отражают Digital Omnibus (Регламент ЕС 2026/1744). Сроки для GPAI-моделей, размещённых до августа 2025, и отдельные детали уточняются подзаконными актами.
Социальный скоринг граждан, манипулятивные и подсознательные техники, эксплуатация уязвимостей, нецелевой сбор фото лиц из интернета, распознавание эмоций на работе и в учёбе, часть биометрической идентификации в реальном времени. Действует с февраля 2025.
Системы в найме, образовании, кредитовании и страховании, критической инфраструктуре, медицине, правосудии, миграции. Полный набор требований: риск-менеджмент, качество данных, документация, человеческий надзор, оценка соответствия, CE-маркировка.
Чат-боты, генеративный ИИ, дипфейки: пользователь должен знать, что взаимодействует с ИИ, а синтетический контент — быть промаркирован. Обязанности прозрачности (ст. 50).
Большинство систем — спам-фильтры, рекомендации, игры. Специальных требований нет; поощряются добровольные кодексы поведения.
Система управления рисками на весь жизненный цикл, система менеджмента качества, управление данными и их репрезентативность, минимизация предвзятости.
Техническая документация, автоматическое логирование событий, информация и инструкции для внедряющих (deployers), обеспечение прослеживаемости.
Человеческий надзор, точность, устойчивость и кибербезопасность, оценка соответствия и CE-маркировка, регистрация в базе данных ЕС.
Для моделей общего назначения (генеративные и универсальные модели) действует отдельный слой обязанностей с августа 2025 года: техническая документация, сведения для интеграторов, политика соблюдения авторского права и публикация сводки об обучающих данных. Для моделей с системным риском (порог вычислительной мощности обучения — свыше 10^25 операций) добавляются оценка модели, тестирование на устойчивость (adversarial testing), отчётность об инцидентах и кибербезопасность.
Ориентир для добросовестного исполнения — добровольный GPAI Code of Practice (опубликован в июле 2025 года): его подписантам даётся «презумпция соответствия», а AI Office учитывает добросовестное следование кодексу при оценке нарушений. Иммунитета от штрафов он не даёт, но снижает риски.
AI Act применяется независимо от того, где зарегистрирована компания. Под него попадают: поставщики, которые выводят ИИ-систему или GPAI-модель на рынок ЕС (в том числе через посредников); а также поставщики и внедряющие вне ЕС, если результат работы системы используется в Евросоюзе. Иными словами, компания из любой страны, чей ИИ-продукт продаётся клиентам в ЕС или чьи ИИ-выводы там применяются, обязана соблюдать требования.
Практическое следствие: поставщик вне ЕС для высокорисковых систем и GPAI обычно должен назначить уполномоченного представителя (authorized representative) в ЕС, который хранит документацию и взаимодействует с надзорными органами. Для российских и других не-ЕС разработчиков ИИ это ключевой пункт: выход на европейского клиента означает вход в периметр AI Act.
Штраф считается от мирового годового оборота группы или в фиксированной сумме — по большему из значений. За нарушение запретов (ст. 5) — до €35 млн или 7% оборота; за нарушение обязанностей по высокому риску, прозрачности и для GPAI — до €15 млн или 3%; за предоставление недостоверной информации органам — до €7,5 млн или 1%. Для МСП и стартапов применяется меньший из порогов. Надзор и штрафы для GPAI ведёт AI Office; для остального — национальные органы стран-членов.
Инвентаризация ИИ-систем
Составьте реестр всех ИИ-систем и моделей, которые вы разрабатываете, внедряете или закупаете, с указанием назначения и того, затрагивают ли они пользователей в ЕС.
Классификация риска
Отнесите каждую систему к уровню риска (недопустимый / высокий / ограниченный / минимальный) и определите свою роль — provider или deployer. От этого зависит объём обязанностей.
Запреты и прозрачность — сейчас
Уберите запрещённые практики (действуют с 2025) и внедрите маркировку ИИ и синтетического контента (прозрачность, ст. 50). Обеспечьте AI-грамотность персонала.
GPAI и представитель в ЕС
Для GPAI-моделей — документация и (при системном риске) оценка. Поставщику вне ЕС — назначить уполномоченного представителя в Евросоюзе.
Высокий риск — к дедлайну 2027/28
Для высокорисковых систем выстройте риск-менеджмент, документацию, человеческий надзор и оценку соответствия к перенесённым срокам (2 дек. 2027 / 2 авг. 2028), не откладывая на последний момент.
Материал подготовлен в сентябре 2026 года в информационных целях и носит общий характер. Регламент об ИИ (AI Act) и сопутствующие акты (включая Digital Omnibus) продолжают уточняться подзаконными актами, гармонизированными стандартами и руководствами Европейской комиссии и AI Office; сроки, пороги и толкования подлежат проверке на текущую дату. Материал не является юридической консультацией. Отнесение конкретной системы к уровню риска и объём обязанностей определяются индивидуально под её назначение и роль организации. BCA оказывает услуги в рамках применимого права.
BCA — международное корпоративное структурирование и сопровождение выхода на рынок ЕС из Штутгарта. Помогаем не-ЕС компаниям выстроить присутствие в Евросоюзе, назначить уполномоченного представителя и подготовиться к требованиям AI Act. Профильная практика по немецкому рынку — на bcaun.de.
BCA поможет не-ЕС компании выстроить присутствие в Евросоюзе, назначить уполномоченного представителя и подготовить процессы под требования AI Act — в правовом поле.
← Ко всем материалам BCA Insights