Перейти к содержимому

EU AI Act 2026: чек-лист для ИИ-автоматизации бизнеса

Резюме решения: Практический чек-лист после 2 августа 2026 года: роли, риски, прозрачность, контроль человека, поставщики и безопасный пилот.

Решение: классифицируйте применение, а не инструмент

Важны цель, последствия и роль компании, а не название модели. Один помощник мало влияет при внутреннем черновике и становится чувствительным, когда запускает решения о людях. Запишите цель, затронутых лиц, данные, автоматические действия и вмешательство человека.

Это не юридическая консультация. Обязанности зависят от страны, отрасли, риска и роли. Начинайте с обратимого, измеримого и одобренного человеком пилота; проверяйте критические пороги по актуальным источникам ЕС.

Что изменилось 2 августа 2026 года?

Еврокомиссия сообщает, что AI Office и национальные органы начали применять отдельные положения. Стали действовать требования прозрачности статьи 50 для некоторых интерактивных систем и синтетического контента: уведомление о взаимодействии с ИИ и маркировка определённых дипфейков или материалов. Сроки для высокого риска могут быть позже.

Для каждого применения фиксируйте цель, роль, рынок, данные, людей, тип результата и дату. Перед закупкой или правовым решением сверяйте официальный календарь.

Карта ролей

Компания, выводящая систему под своим именем, может быть поставщиком; использующая её для сотрудников или клиентов — оператором. Встраивание общей модели в продукт может создать downstream-роль. Уточните, кто задаёт цель, меняет систему, выбирает данные и отвечает перед пользователями.

Храните владельцев бизнеса/ИТ, поставщика, версию, данные, действие, одобрение, уведомление, срок хранения, остановку и дату пересмотра. Повторяйте оценку при изменениях.

Четыре корзины риска

Первая: остановить и обратиться к специалисту при возможной запрещённой практике. Вторая: оценить высокий риск в найме, кредите, образовании, критической инфраструктуре или основных услугах. Третья: проверить прозрачность чат-ботов и синтетических медиа. Четвёртая: даже внутренний инструмент требует контроля данных, безопасности, качества и человека.

Оцените интеграции, обратимость, число людей, персональные данные, цену ошибки и время вмешательства. При неопределённости оставьте только рекомендации.

Чек-лист прозрачности статьи 50

Обязательное уведомление должно быть своевременным, понятным и доступным, а не спрятанным в политике конфиденциальности. Для изображения, аудио, видео или общественно значимого текста проверьте видимую/машиночитаемую маркировку и исключения.

Тестируйте язык, экранный диктор, сохранение при экспорте, переход к человеку и доказательство версии. Переходные правила подтверждайте в официальном руководстве.

Технические и операционные меры

Используйте цикл NIST AI RMF: управление, контекст, измерение, меры. До пилота определите успех, предел ошибки и остановку. Тестируйте пропавшие документы, конфликтующие команды, другие языки, неразрешённые запросы и сбои.

Для агентов применяйте OWASP: минимум функций, сначала чтение, одобрение человека для отправки/оплаты/удаления, секреты вне модели и полный журнал. Подготовьте восстановление при injection, утечке, ошибочном результате и сбое поставщика.

План на 30 дней

Дни 1-5: инвентарь и владельцы; 6-10: роль/риск; 11-15: уведомления, передача человеку, права, хранение, договоры; 16-23: тесты; 24-30: ограниченный пилот и решение.

Это не сертификат. Выберите обратимый и измеримый процесс. Используйте карту процесса и сравнение RPA и ИИ.

Матрица поставщика и пилота

Письменно запросите модели/субподрядчиков, место и срок данных, обучение, безопасность, сроки инцидентов, версии, маркировку, журналы, перенос и выход. «Соответствует AI Act» — не доказательство; требуйте контроль, обязанность и роль.

Модельный сценарий: МСП классифицирует письма и готовит черновики. Человек отправляет, чувствительные случаи эскалируются, ИИ не удаляет и не платит. Измеряйте ошибки, правки, инциденты и восстановление. Это допущение, не результат клиента.

Методология

Утверждения оцениваются по реализуемости, стоимости, риску и измеримости. Примеры расчётов — допущения; юридические и безопасностные решения требуют первичных источников.

Примечание об источниках

Ссылки и названные документы — отправные точки. Непроверенные результаты клиентов не публикуются.

Журнал изменений

— Нативная редакторская проверка ожидает у шлюза публикации v3.0.

Частые вопросы

Каждая система ИИ относится к высокому риску?

Нет. Это зависит от цели, области и функции; при этом возможны обязанности прозрачности, приватности или безопасности.

Должен ли чат-бот сообщать, что он ИИ?

Статья 50 предусматривает уведомления для определённых интерактивных систем. Проверьте роль, использование и исключения по официальному руководству.

Может ли закон затронуть компанию вне ЕС?

Предложение на рынке ЕС, использование для людей в ЕС или роль в цепочке может потребовать анализа охвата.

Какие документы хранить?

Цель, владельцы, роль/риск, поток данных, надзор, тесты, версия/поставщик, уведомление, инциденты и изменения.

Можно ли провести пилот до завершения оценки?

Возможен обратимый, ограниченный тест с одобрением человека. Не включайте значимые действия при неопределённости.