Перейти до вмісту

EU AI Act 2026: чекліст для ШІ-автоматизації бізнесу

Резюме рішення: Практичний чекліст після 2 серпня 2026 року: ролі, ризики, прозорість, нагляд людини, постачальники та безпечний пілот.

Рішення: класифікуйте використання, не інструмент

Важливі мета, наслідки та роль компанії, а не назва моделі. Той самий помічник має малий вплив у внутрішній чернетці й більший, коли запускає рішення щодо людей. Запишіть мету, осіб, дані, автоматичні дії та втручання людини.

Це не юридична консультація. Обов'язки залежать від країни, галузі, ризику й ролі. Починайте зі зворотного, вимірюваного та схваленого людиною пілота; звіряйте пороги з актуальними джерелами ЄС.

Що змінилося 2 серпня 2026 року?

Єврокомісія повідомляє про початок застосування окремих положень AI Office та національними органами. Діють вимоги прозорості статті 50 для певних інтерактивних систем і синтетичного контенту: повідомлення про взаємодію з ШІ та маркування окремих дипфейків чи матеріалів. Строки високого ризику можуть бути пізнішими.

Для кожного використання фіксуйте мету, роль, ринок, дані, людей, тип результату й дату. Перед закупівлею або правовим рішенням перевіряйте офіційний календар.

Карта ролей

Той, хто продає систему під своїм ім'ям, може бути постачальником; той, хто використовує для працівників чи клієнтів, — оператором. Інтеграція загальної моделі у продукт може створити downstream-роль. Визначте, хто задає мету, змінює систему, обирає дані та відповідає.

Зберігайте власників бізнес/ІТ, постачальника, версію, дані, дію, схвалення, повідомлення, строк, зупинку й дату перегляду. Повторюйте оцінку після змін.

Чотири кошики ризику

Перший: зупинити й консультуватися за можливої забороненої практики. Другий: оцінити високий ризик у наймі, кредиті, освіті, критичній інфраструктурі чи базових послугах. Третій: перевірити прозорість чатботів і синтетичних медіа. Четвертий: навіть внутрішній інструмент потребує контролю даних, безпеки, якості та людини.

Оцініть інтеграції, зворотність, кількість людей, персональні дані, ціну помилки й час втручання. За невизначеності залиште режим рекомендацій.

Чекліст прозорості статті 50

Обов'язкове повідомлення має бути своєчасним, зрозумілим і доступним, а не захованим у політиці приватності. Для зображень, аудіо, відео чи суспільно важливого тексту перевірте видиме/машиночитане маркування та винятки.

Тестуйте мову, скринрідер, збереження при експорті, перехід до людини й доказ версії. Перехідні правила підтверджуйте офіційно.

Технічні та операційні заходи

Використовуйте цикл NIST AI RMF: керуйте, мапуйте, вимірюйте, реагуйте. До пілота визначте успіх, межу помилки та зупинку. Тестуйте відсутні документи, конфліктні команди, інші мови, несанкціоновані запити та збої.

Для агентів застосовуйте OWASP: мінімум функцій, спочатку читання, схвалення людини для надсилання/оплати/видалення, секрети поза моделлю та повний журнал. Плануйте відновлення від injection, витоку, помилкового результату й збою постачальника.

План на 30 днів

Дні 1-5: інвентар і власники; 6-10: роль/ризик; 11-15: повідомлення, передача людині, права, зберігання, договори; 16-23: тести; 24-30: обмежений пілот і рішення.

Це не сертифікат. Оберіть зворотний і вимірюваний процес. Використайте мапування процесу і порівняння RPA та ШІ.

Матриця постачальника й пілота

Письмово запитайте моделі/підрядників, місце й строк даних, навчання, безпеку, строк інцидентів, версії, маркування, журнали, перенесення й вихід. «AI Act compliant» не є доказом; потрібні контроль, обов'язок і роль.

Модельний сценарій: МСП класифікує листи й готує чернетки. Людина надсилає, чутливі випадки ескалюють, ШІ не видаляє й не платить. Вимірюйте помилки, правки, інциденти та відновлення. Це припущення, не результат клієнта.

Методологія

Твердження оцінюються за здійсненністю, вартістю, ризиком і вимірюваністю. Приклади розрахунків є припущеннями; юридичні та безпекові рішення потребують первинних джерел.

Примітка про джерела

Посилання й названі документи — початкові точки. Неперевірені результати клієнтів не публікуються.

Журнал змін

— Нативна редакторська перевірка очікує на шлюзі публікації v3.0.

Поширені запитання

Кожна система ШІ є високоризиковою?

Ні. Це залежить від мети, сфери та функції; можливі обов'язки прозорості, приватності чи безпеки.

Чи має чатбот сказати, що він ШІ?

Стаття 50 передбачає повідомлення для певних інтерактивних систем. Перевірте роль, використання й винятки офіційно.

Чи може закон стосуватися компанії поза ЄС?

Пропозиція на ринку ЄС, використання для людей у ЄС або роль у ланцюгу може вимагати аналізу охоплення.

Які документи зберігати?

Мету, власників, роль/ризик, потік даних, нагляд, тести, версію/постачальника, повідомлення, інциденти та зміни.

Чи можна пілотувати до завершення оцінки?

Можливий зворотний, обмежений тест зі схваленням людини. Не вмикайте значущі дії за невизначеності.