Срок действия закона об ИИ уже прошёл, и что с этим делать?
Главная дата соответствия Закону ЕС об искусственном интеллекте — 2 августа 2026 года. Практическое руководство, в каких обязательствах связана средняя компания, а в каких нет.

Закон об искусственном интеллекте ЕС: что нужно знать компаниям
Закон об искусственном интеллекте (AI) ЕС вступил в силу в августе 2024 года с поэтапным графиком, и его самый поздний срок соблюдения — 2 августа 2026 года — прошел месяц назад. Если никто в вашей компании не обратил на это внимание, вы не одиноки. Вы также, возможно, не находитесь в зоне риска. Большинство положений закона не применимо к большинству компаний, и самый быстрый способ взять ситуацию под контроль — определить, какие небольшие части закона касаются именно вас.
Поставщик или развертывающий орган
Закон разделяет обязанности между организацией, которая разрабатывает и выводит на рынок систему искусственного интеллекта (поставщик), и организацией, которая использует систему под своим контролем (развертывающий орган). Почти все обязательства, вызывающие беспокойство людей — оценка соответствия, техническая документация, маркировка CE, системы управления качеством — лежат на поставщиках. Если вы покупаете искусственный интеллект у поставщиков, вы являетесь развертывающим органом, и ваши обязанности легче и в основном организационные.
Две вещи связывают вас независимо от того, являетесь ли вы поставщиком или развертывающим органом. Запреты на практику с неприемлемым риском вступили в силу в феврале 2025 года. Статья 4, требующая обеспечения достаточного уровня грамотности в области искусственного интеллекта среди сотрудников, которые работают с AI от вашего имени, также вступила в силу в это время. У нее нет пороговых значений и исключений для малых предприятий. Записи о обучении являются доказательством.
Даты в порядке
В феврале 2025 года вступили в силу запреты и обязательство по грамотности. В августе 2025 года были введены обязательства для поставщиков общих моделей и запущен режим штрафов. В августе 2026 года вступили в силу правила высокого риска для случаев использования, перечисленных в приложении III, и правила прозрачности в статье 50. В августе 2027 года охватываются AI, встроенный в уже регулируемые продукты, и более старые общие модели.
Одно оговорка: Комиссия предложила отложить некоторые сроки высокого риска, связанные с готовностью гармонизированных стандартов. Следите за этим, но не планируйте вокруг этого. Запреты, обязательство по грамотности и правила прозрачности не являются частью этой дискуссии, и они наиболее вероятны для нарушения средними компаниями в настоящее время.
Создайте список, а не политику
Первый результат — инвентаризация, а не рамочная программа. Перечислите все системы искусственного интеллекта, которые используются в вашей компании, включая те, которые вы не покупали намеренно: ранжирование CV внутри системы отслеживания кандидатов, оценка в инструментах кредитного или мошеннического анализа, ассистент, который финансовая команда включила в прошлом квартале, чат-бот на вашем сайте. Тень AI внутри приобретенного SaaS — это место, где реальный риск классификации может скрываться. Назначьте каждому входу владельца в бизнесе, а не в IT.
Затем сортируйте каждый из них. Запретные практики редки, но не экзотические — эмоциональная инференция на рабочем месте полностью запрещена, и несколько инструментов HR и благополучия продают именно это. Высокорисковые случаи использования приложения III охватывают набор и управление работниками, оценку кредитоспособности физических лиц, образование и доступ к основным услугам. Обязательства по прозрачности охватывают чат-ботов, синтетические медиа и текстовое содержание AI, опубликованное для информирования общественности. Все остальное минимальный риск и не несет обязательств. В типичной средней компании это составляет большинство списка.
Если что-то попадает в категорию высокого риска
Как развертывающий орган вы должны:
- Использовать систему в соответствии с инструкциями поставщика и сохранять эти инструкции.
- Назначить человеческий надзор за лицами, обладающими компетенцией, обучением и полномочиями для отмены системы.
- Убедиться, что входные данные актуальны и репрезентативны для предполагаемого использования.
- Сохранять автоматически созданные журналы в течение как минимум шести месяцев.
- Информировать работников и их представителей перед введением системы в эксплуатацию.
- Сообщать лицам, затронутым решением, использующим систему, и объяснять его по запросу.
Это управленческая задача, а не инженерная программа.
Линия, которую можно пересечь без заметности
Статья 25 превращает развертывающего органа в поставщика — с полным бременем соблюдения требований — если вы добавляете свое название или товарный знак к системе, вносите в нее существенные изменения или перераспределяете общую систему для использования в случае высокого риска. Настройка модели на вашей истории найма и ее использование для отбора кандидатов — и вы пересекли эту линию. Проверяйте любую внутреннюю разработку на соответствие этому требованию перед ее выпуском и просите поставщиков предоставить декларацию о соответствии, инструкции по использованию и возможности ведения журналов, которые вы обязаны сохранять.
Ставки и следующий шаг
Запретные практики влекут за собой штрафы до 35 миллионов евро или 7% глобального оборота; большинство других нарушений — до 15 миллионов евро или 3%, с МСП, оцениваемыми по более низкому из этих показателей. Реалистичный риск для средней компании — не заголовочный штраф, а вопрос соблюдения требований, который вы не можете ответить регулирователю, аудитору или клиенту.
Отведите на это время в течение квартала. Инвентаризация, классификация, устранение пробелов в прозрачности, ведение журналов обучения. Там, где классификация действительно неясна, это вес, который стоит передать тому, кто занимается этим часто — части, которую мы принимаем от клиентов.