EU AI Act: как правильно подготовиться бизнесу из России и СНГ к 2025 году
Если ваша компания продаёт или разрабатывает софт, использует алгоритмы для анализа данных или просто работает с клиентами из ЕС, вы уже в зоне действия нового европейского закона об ИИ. Незнание его требований с 2025 года грозит не просто штрафами до 7% глобального оборота. Это риск потерять доступ к ключевому рынку, сорвать поставки и подпортить репутацию. Информация сейчас перегружена юридическими формулировками и спекуляциями. В этом материале — только практические шаги, основанные на тексте закона и разъяснениях регуляторов. Вы узнаете, как классифицировать свою систему, какие действия предпринять в первую очередь и как превратить compliance из затрат в конкурентное преимущество.
Ключевые сроки и основные определения
Европейский закон об искусственном интеллекте (Artificial Intelligence Act, AIA) — это не будущее, а настоящее. Он был окончательно принят в мае 2024 года, и его положения будут вводиться поэтапно. Основной механизм классификации систем и запретов начнёт применяться с июля 2025 года. Более строгие требования для систем высокого риска и поставщиков генеративного ИИ активируются годом позже.
Закон оперирует двумя главными понятиями: поставщик (provider) и пользователь (user). Поставщик — это тот, кто разрабатывает и выводит на рынок ИИ-систему под своим именем, даже если использует сторонние компоненты. Пользователь — это компания или организация, которая применяет эту систему в своей деятельности. Важно: если вы адаптируете под свои нужды готовую модель, вы тоже можете считаться поставщиком. Географический охват широк: закон применяется ко всем, кто размещает системы на рынке ЕС или чьи системы влияют на людей в ЕС, независимо от места регистрации компании.
Четыре уровня риска: от минимального до запретного
Сердце закона — система классификации по уровню риска. От этой оценки зависит объём ваших обязательств и потенциальные издержки.
Запрещённые практики
К этой категории отнесены системы, представляющие неприемлемый риск. Их использование в ЕС будет полностью запрещено. Примеры:
- Системы социального скоринга государственными органами для оценки доверия.
- Системы «расширения реальности» в общественных местах, за исключением строгих случаев (например, поиск пропавших детей).
- Системы, манипулирующие поведением человека, эксплуатирующие его уязвимости.
- Прогнозирование преступлений на основе профилирования или оценки личности.
- Распознавание эмоций на рабочем месте и в образовательных учреждениях.
Большинству компаний из России и СНГ этот пункт напрямую не грозит, но его важно понимать для общего контекста регулирования.
Системы высокого риска
Это самая сложная и затратная категория для compliance. Сюда входят ИИ-системы, используемые в критических сферах: управление критической инфраструктурой, образование, занятость, доступ к социальным услугам, правоохранительная деятельность. Если ваша система, например, анализирует резюме, оценивает успеваемость студентов или управляет энергосетью, она с высокой вероятностью подпадает под эту категорию. Требования включают:
- Внедрение системы управления рисками на протяжении всего жизненного цикла.
- Ведение подробной технической документации.
- Обеспечение прозрачности и понятности системы для пользователей (человеческий надзор).
- Высокий уровень точности, кибербезопасности и контроля качества данных.
- Регистрация системы в публичной европейской базе данных.
Примечание: Некоторые системы биометрической идентификации отнесены к высокому риску с дополнительными ограничениями. Их использование в реальном времени в общедоступных местах для целей правоохранительных органов разрешено только для узкого круга серьёзных преступлений и требует судебного разрешения.
Системы с прозрачными обязательствами
Это системы, взаимодействующие с людьми. Закон обязывает информировать пользователя о том, что он общается с ИИ. Яркий пример — чат-боты на сайте поддержки. Вы должны чётко обозначить, что пользователь взаимодействует с алгоритмом. Это же касается систем, генерирующих или манипулирующих изображениями, аудио- и видеоконтентом (deepfake) — должен быть явный маркер о том, что контент создан искусственно.
Минимальный или нулевой риск
Сюда попадает большая часть ИИ-приложений, например, спам-фильтры, рекомендательные системы в интернет-магазинах, простые игровые ИИ. Для них не установлено жёстких обязательных требований, но они всё равно должны соответствовать общему законодательству ЕС и могут использовать добровольные кодексы поведения.
Особый режим для генеративных моделей (например, GPT, Stable Diffusion)
Создатели так называемых foundation models — мощных базовых моделей общего назначения — несут особую ответственность. Это касается и гигантов вроде OpenAI, и компаний, которые дообучают открытые модели типа Llama для своих целей и выводят их на европейский рынок. Для них установлены обязательства по оценке и снижению системных рисков, проведению стресс-тестов, предоставлению подробной информации о данных, на которых обучалась модель, и соблюдению стандартов энергоэффективности. Генераторы контента (текст, изображение, код) должны технически предотвращать создание незаконного контента и публиковать подробное резюме об использованных для обучения данных, защищённое авторским правом.
Сценарий: FinTech-стартап из Казахстана выходит на рынок Польши
Рассмотрим кейс. Стартап разработал платформу для скоринга малого бизнеса, которая анализирует данные из открытых источников, отчётность и даже тональность новостей о компании. Цель — выход на польский рынок в начале 2026 года.
Ошибка: Команда считает свою систему «просто алгоритмом» и фокусируется только на точности предсказаний, игнорируя необходимость юридической квалификации.
Правильный путь:
- Классификация: Система используется для оценки кредитоспособности — это сфера доступа к финансовым услугам. Значит, это система высокого риска по AI Act.
- Аудит требований: Необходимо немедленно начать создание системы управления рисками, документации по архитектуре модели, обеспечить человеческий надзор за её решениями и запланировать процедуры валидации данных.
- Техническая адаптация: Возможно, потребуется доработать модель или интерфейс, чтобы предоставлять заёмщикам понятное объяснение отказа или условий.
- Назначение ответственного: Внутри компании должен быть назначен ответственный за compliance с AI Act, возможно, при поддержке европейского юриста.
- Бюджетирование: Эти шаги должны быть заложены в бюджет выхода на рынок, так как их реализация займёт месяцы и потребует ресурсов.
Игнорирование этих шагов приведёт к тому, что с июля 2026 года продукт будет незаконным на территории ЕС, а регуляторы смогут наложить санкции.
Вопросы и ответы
Вопрос: Наша компания использует ChatGPT для написания коммерческих предложений для европейских клиентов. Мы попадаем под действие закона?
Ответ: Как пользователь генеративной системы, вы обязаны соблюдать правила прозрачности. Если созданный ИИ текст отправляется клиенту без указания на его автоматизированное создание, вы нарушаете требования к «прозрачным системам». Перестрахуйтесь, добавив пометку, если это коммерчески уместно. Главная ответственность лежит на поставщике (OpenAI), но пользователи тоже должны соблюдать закон.
Практические шаги на ближайшие 12 месяцев
Время для подготовки есть, но его нельзя тратить впустую. Начните с этого плана.
- Инвентаризация: Составьте полный реестр всех алгоритмов и ИИ-инструментов, которые вы разрабатываете или используете в работе с ЕС.
- Классификация: По приведённым выше критериям определите уровень риска для каждой системы. При сомнениях консультируйтесь с юристами, специализирующимися на цифровом праве ЕС.
- Оценка пробелов: Для систем высокого риска и генеративных моделей проведите аудит на соответствие требованиям (документация, управление рисками, качество данных).
- Разработка roadmap: Создайте детальный план работ по устранению пробелов с привязкой к дедлайнам закона (июль 2025, июль 2026).
- Обучение команды: Ознакомьте с основами AI Act не только юристов, но и product-менеджеров, разработчиков и руководителей отделов продаж, работающих с Европой.
Не рассматривайте Еврейский акт об ИИ только как барьер. Для клиентов из ЕС грамотно реализованный compliance станет сигналом о надёжности, ответственном отношении к данным и этическим принципам. Это мощное конкурентное преимущество на фоне тех, кто игнорирует новые правила. Ваш следующий шаг — провести внутренний воркшоп в течение месяца, чтобы применить структуру этой статьи к вашему конкретному продуктовому портфелю. Отнеситесь к этому как к техническому аудиту, аналогичному проверке кибербезопасности. Это не юридическая формальность, а часть вашего продукта для европейского рынка.

















