EU AI Act 2026: чек-лист для ИИ-автоматизации бизнеса
Резюме решения: Практический чек-лист после 2 августа 2026 года: роли, риски, прозрачность, контроль человека, поставщики и безопасный пилот.
Решение: классифицируйте применение, а не инструмент
Важны цель, последствия и роль компании, а не название модели. Один помощник мало влияет при внутреннем черновике и становится чувствительным, когда запускает решения о людях. Запишите цель, затронутых лиц, данные, автоматические действия и вмешательство человека.
Это не юридическая консультация. Обязанности зависят от страны, отрасли, риска и роли. Начинайте с обратимого, измеримого и одобренного человеком пилота; проверяйте критические пороги по актуальным источникам ЕС.
Что изменилось 2 августа 2026 года?
Еврокомиссия сообщает, что AI Office и национальные органы начали применять отдельные положения. Стали действовать требования прозрачности статьи 50 для некоторых интерактивных систем и синтетического контента: уведомление о взаимодействии с ИИ и маркировка определённых дипфейков или материалов. Сроки для высокого риска могут быть позже.
Для каждого применения фиксируйте цель, роль, рынок, данные, людей, тип результата и дату. Перед закупкой или правовым решением сверяйте официальный календарь.
Карта ролей
Компания, выводящая систему под своим именем, может быть поставщиком; использующая её для сотрудников или клиентов — оператором. Встраивание общей модели в продукт может создать downstream-роль. Уточните, кто задаёт цель, меняет систему, выбирает данные и отвечает перед пользователями.
Храните владельцев бизнеса/ИТ, поставщика, версию, данные, действие, одобрение, уведомление, срок хранения, остановку и дату пересмотра. Повторяйте оценку при изменениях.
Четыре корзины риска
Первая: остановить и обратиться к специалисту при возможной запрещённой практике. Вторая: оценить высокий риск в найме, кредите, образовании, критической инфраструктуре или основных услугах. Третья: проверить прозрачность чат-ботов и синтетических медиа. Четвёртая: даже внутренний инструмент требует контроля данных, безопасности, качества и человека.
Оцените интеграции, обратимость, число людей, персональные данные, цену ошибки и время вмешательства. При неопределённости оставьте только рекомендации.
Чек-лист прозрачности статьи 50
Обязательное уведомление должно быть своевременным, понятным и доступным, а не спрятанным в политике конфиденциальности. Для изображения, аудио, видео или общественно значимого текста проверьте видимую/машиночитаемую маркировку и исключения.
Тестируйте язык, экранный диктор, сохранение при экспорте, переход к человеку и доказательство версии. Переходные правила подтверждайте в официальном руководстве.
Технические и операционные меры
Используйте цикл NIST AI RMF: управление, контекст, измерение, меры. До пилота определите успех, предел ошибки и остановку. Тестируйте пропавшие документы, конфликтующие команды, другие языки, неразрешённые запросы и сбои.
Для агентов применяйте OWASP: минимум функций, сначала чтение, одобрение человека для отправки/оплаты/удаления, секреты вне модели и полный журнал. Подготовьте восстановление при injection, утечке, ошибочном результате и сбое поставщика.
План на 30 дней
Дни 1-5: инвентарь и владельцы; 6-10: роль/риск; 11-15: уведомления, передача человеку, права, хранение, договоры; 16-23: тесты; 24-30: ограниченный пилот и решение.
Это не сертификат. Выберите обратимый и измеримый процесс. Используйте карту процесса и сравнение RPA и ИИ.
Матрица поставщика и пилота
Письменно запросите модели/субподрядчиков, место и срок данных, обучение, безопасность, сроки инцидентов, версии, маркировку, журналы, перенос и выход. «Соответствует AI Act» — не доказательство; требуйте контроль, обязанность и роль.
Модельный сценарий: МСП классифицирует письма и готовит черновики. Человек отправляет, чувствительные случаи эскалируются, ИИ не удаляет и не платит. Измеряйте ошибки, правки, инциденты и восстановление. Это допущение, не результат клиента.
Методология
Утверждения оцениваются по реализуемости, стоимости, риску и измеримости. Примеры расчётов — допущения; юридические и безопасностные решения требуют первичных источников.
Примечание об источниках
Ссылки и названные документы — отправные точки. Непроверенные результаты клиентов не публикуются.
- European Commission — The enforcement framework of the AI Act
- European Commission — Transparency obligations under Article 50
- NIST — AI Risk Management Framework
- OWASP — LLM06:2025 Excessive Agency
Журнал изменений
— Нативная редакторская проверка ожидает у шлюза публикации v3.0.
Частые вопросы
Каждая система ИИ относится к высокому риску?
Нет. Это зависит от цели, области и функции; при этом возможны обязанности прозрачности, приватности или безопасности.
Должен ли чат-бот сообщать, что он ИИ?
Статья 50 предусматривает уведомления для определённых интерактивных систем. Проверьте роль, использование и исключения по официальному руководству.
Может ли закон затронуть компанию вне ЕС?
Предложение на рынке ЕС, использование для людей в ЕС или роль в цепочке может потребовать анализа охвата.
Какие документы хранить?
Цель, владельцы, роль/риск, поток данных, надзор, тесты, версия/поставщик, уведомление, инциденты и изменения.
Можно ли провести пилот до завершения оценки?
Возможен обратимый, ограниченный тест с одобрением человека. Не включайте значимые действия при неопределённости.