EU AI Act 2026: чекліст для ШІ-автоматизації бізнесу
Резюме рішення: Практичний чекліст після 2 серпня 2026 року: ролі, ризики, прозорість, нагляд людини, постачальники та безпечний пілот.
Рішення: класифікуйте використання, не інструмент
Важливі мета, наслідки та роль компанії, а не назва моделі. Той самий помічник має малий вплив у внутрішній чернетці й більший, коли запускає рішення щодо людей. Запишіть мету, осіб, дані, автоматичні дії та втручання людини.
Це не юридична консультація. Обов'язки залежать від країни, галузі, ризику й ролі. Починайте зі зворотного, вимірюваного та схваленого людиною пілота; звіряйте пороги з актуальними джерелами ЄС.
Що змінилося 2 серпня 2026 року?
Єврокомісія повідомляє про початок застосування окремих положень AI Office та національними органами. Діють вимоги прозорості статті 50 для певних інтерактивних систем і синтетичного контенту: повідомлення про взаємодію з ШІ та маркування окремих дипфейків чи матеріалів. Строки високого ризику можуть бути пізнішими.
Для кожного використання фіксуйте мету, роль, ринок, дані, людей, тип результату й дату. Перед закупівлею або правовим рішенням перевіряйте офіційний календар.
Карта ролей
Той, хто продає систему під своїм ім'ям, може бути постачальником; той, хто використовує для працівників чи клієнтів, — оператором. Інтеграція загальної моделі у продукт може створити downstream-роль. Визначте, хто задає мету, змінює систему, обирає дані та відповідає.
Зберігайте власників бізнес/ІТ, постачальника, версію, дані, дію, схвалення, повідомлення, строк, зупинку й дату перегляду. Повторюйте оцінку після змін.
Чотири кошики ризику
Перший: зупинити й консультуватися за можливої забороненої практики. Другий: оцінити високий ризик у наймі, кредиті, освіті, критичній інфраструктурі чи базових послугах. Третій: перевірити прозорість чатботів і синтетичних медіа. Четвертий: навіть внутрішній інструмент потребує контролю даних, безпеки, якості та людини.
Оцініть інтеграції, зворотність, кількість людей, персональні дані, ціну помилки й час втручання. За невизначеності залиште режим рекомендацій.
Чекліст прозорості статті 50
Обов'язкове повідомлення має бути своєчасним, зрозумілим і доступним, а не захованим у політиці приватності. Для зображень, аудіо, відео чи суспільно важливого тексту перевірте видиме/машиночитане маркування та винятки.
Тестуйте мову, скринрідер, збереження при експорті, перехід до людини й доказ версії. Перехідні правила підтверджуйте офіційно.
Технічні та операційні заходи
Використовуйте цикл NIST AI RMF: керуйте, мапуйте, вимірюйте, реагуйте. До пілота визначте успіх, межу помилки та зупинку. Тестуйте відсутні документи, конфліктні команди, інші мови, несанкціоновані запити та збої.
Для агентів застосовуйте OWASP: мінімум функцій, спочатку читання, схвалення людини для надсилання/оплати/видалення, секрети поза моделлю та повний журнал. Плануйте відновлення від injection, витоку, помилкового результату й збою постачальника.
План на 30 днів
Дні 1-5: інвентар і власники; 6-10: роль/ризик; 11-15: повідомлення, передача людині, права, зберігання, договори; 16-23: тести; 24-30: обмежений пілот і рішення.
Це не сертифікат. Оберіть зворотний і вимірюваний процес. Використайте мапування процесу і порівняння RPA та ШІ.
Матриця постачальника й пілота
Письмово запитайте моделі/підрядників, місце й строк даних, навчання, безпеку, строк інцидентів, версії, маркування, журнали, перенесення й вихід. «AI Act compliant» не є доказом; потрібні контроль, обов'язок і роль.
Модельний сценарій: МСП класифікує листи й готує чернетки. Людина надсилає, чутливі випадки ескалюють, ШІ не видаляє й не платить. Вимірюйте помилки, правки, інциденти та відновлення. Це припущення, не результат клієнта.
Методологія
Твердження оцінюються за здійсненністю, вартістю, ризиком і вимірюваністю. Приклади розрахунків є припущеннями; юридичні та безпекові рішення потребують первинних джерел.
Примітка про джерела
Посилання й названі документи — початкові точки. Неперевірені результати клієнтів не публікуються.
- European Commission — The enforcement framework of the AI Act
- European Commission — Transparency obligations under Article 50
- NIST — AI Risk Management Framework
- OWASP — LLM06:2025 Excessive Agency
Журнал змін
— Нативна редакторська перевірка очікує на шлюзі публікації v3.0.
Поширені запитання
Кожна система ШІ є високоризиковою?
Ні. Це залежить від мети, сфери та функції; можливі обов'язки прозорості, приватності чи безпеки.
Чи має чатбот сказати, що він ШІ?
Стаття 50 передбачає повідомлення для певних інтерактивних систем. Перевірте роль, використання й винятки офіційно.
Чи може закон стосуватися компанії поза ЄС?
Пропозиція на ринку ЄС, використання для людей у ЄС або роль у ланцюгу може вимагати аналізу охоплення.
Які документи зберігати?
Мету, власників, роль/ризик, потік даних, нагляд, тести, версію/постачальника, повідомлення, інциденти та зміни.
Чи можна пілотувати до завершення оцінки?
Можливий зворотний, обмежений тест зі схваленням людини. Не вмикайте значущі дії за невизначеності.