EU AI Act

EU AI Act: что и как делать бизнесу, который использует AI-чат-боты и ассистентов

16 мин на прочтение
Наши услуги
Консультацыя

EU AI Act: что и как делать бизнесу, который использует AI-чат-боты и ассистентов

Если ваш продукт общается с пользователем через чат-бот, генерирует тексты или изображения либо подсказывает решения на основе искусственного интеллекта, у вас появился новый регулятор — Европейский Союз. Регламент об искусственном интеллекте (AI Act) уже действует, его ключевые правила применяются, а с августа 2026 года заработал механизм надзора и штрафов. И самое важное для большинства бизнесов: он работает экстерриториально. Компания из Киева, Варшавы или Сан-Франциско подпадает под него, как только её AI-система используется в ЕС. Ниже — практический разбор от Dextra Law: что это за закон, когда что вступает в силу, кто под основным ударом и что конкретно проверить вашему бизнесу уже сейчас.

Что такое EU AI Act и почему он касается вас

AI Act — это Регламент (ЕС) 2024/1689 Европейского Парламента и Совета от 13 июня 2024 года, первый в мире комплексный закон об искусственном интеллекте. Поскольку это регламент, а не директива, он действует напрямую во всех государствах — членах ЕС, без отдельной имплементации национальными парламентами.

Главное, что не стоит упускать украинскому или любому другому неевропейскому бизнесу: закон привязан не к месту регистрации компании, а к рынку. Он применяется к поставщикам (providers) и пользователям-внедренцам (deployers) AI-систем, если систему размещают на рынке ЕС, вводят в эксплуатацию в ЕС или если её результат используется в ЕС. То есть SaaS из Львова с пользователями в Германии, приложение с чат-ботом, доступное во Франции, или агентство, которое встраивает AI-ассистента для клиента из ЕС, — все в зоне действия.

Закон построен по принципу риска: чем больший вред потенциально может нанести AI-система, тем строже требования. Именно поэтому первым шагом для любого бизнеса является не «сделать всё», а правильно определить, в какую категорию попадает каждая ваша AI-система.

Четыре уровня риска

Европейская Комиссия выделяет четыре уровня, и от них зависит объём обязанностей.

  • Неприемлемый риск — запрещённые практики. Полностью запрещены системы: манипуляция и введение в заблуждение, наносящие вред; эксплуатация уязвимостей; социальный скоринг; оценка вероятности совершения преступления лицом; неадресный скрапинг лиц из интернета или камер для баз распознавания; распознавание эмоций на рабочем месте и в учебных заведениях; биометрическая категоризация по защищённым признакам; удалённая биометрическая идентификация в реальном времени для правоохранительных органов в публичных местах. Отдельно добавлен запрет систем, генерирующих материалы сексуального насилия над детьми и несанкционированный интимный контент (так называемые nudify-приложения).
  • Высокий риск. Системы, которые могут серьёзно повлиять на здоровье, безопасность или фундаментальные права: AI в критической инфраструктуре, образовании, найме и управлении персоналом, доступе к основным услугам (например, кредитный скоринг), правоохране, миграции, правосудии, а также AI как компонент безопасности регулируемых продуктов.
  • Ограниченный риск — риск прозрачности. Сюда попадает большинство чат-ботов и генеративного AI. Главное требование — прозрачность: человек должен понимать, что общается с машиной, а сгенерированный контент должен быть маркирован.
  • Минимальный или отсутствующий риск. Спам-фильтры, AI в играх, рекомендательные системы низкого риска. Специальных требований нет — подавляющее большинство AI-систем на рынке именно здесь.

Календарь: когда что вступает в силу

Закон запускается поэтапно. Даты ниже — это сердце всей темы, потому что именно они определяют, что уже обязательно, а что ещё впереди. Учтите, что в 2026 году часть сроков для систем высокого риска перенесли пакетом упрощения (так называемый AI Omnibus, вступивший в силу 27 июля 2026 года).

ДатаЧто применяется
1 августа 2024Регламент вступил в силу — начался отсчёт переходных периодов
2 февраля 2025Запрещённые практики (запреты 1—8) и обязанность по AI-грамотности персонала
2 августа 2025Правила для моделей общего назначения (GPAI), правила управления и полномочия AI Office
2 августа 2026Применение основной массы правил; вступают в силу обязанности прозрачности (статья 50) — раскрытие чат-ботов, маркировка AI-контента, дипфейков; запускается надзор и штрафы
Декабрь 2026Вступает в силу запрет систем для генерации CSAM и несанкционированного интимного контента (добавлен AI Omnibus)
2 декабря 2027Обязанности для систем высокого риска из сфер Annex III (биометрия, критическая инфраструктура, образование, наём, миграция и т.д.) — перенесено с августа 2026
2 августа 2028Обязанности для систем высокого риска, встроенных в регулируемые продукты (Annex I) — лифты, игрушки, медизделия и т.д.

Практический вывод: если ваш бизнес — это чат-бот, виртуальный ассистент или генеративный сервис, ваша ключевая дата — 2 августа 2026 года, когда обязанности прозрачности стали такими, что их можно требовать и наказывать за невыполнение. Это уже произошло, поэтому вопрос не в подготовке «на будущее», а в том, соответствуете ли вы требованиям сегодня.

Кто под основным ударом

Больше всего новых обязанностей ложится на два типа участников, и важно понимать, кем именно является ваша компания в каждом конкретном продукте.

Поставщики (providers) — те, кто разрабатывает AI-систему или модель либо выпускает её под своим брендом. Это и AI-стартапы, и любая компания, которая делает собственный чат-бот под собственной маркой, даже если «под капотом» стоит чужая модель.

Внедренцы (deployers) — те, кто использует AI-систему в своей деятельности. Классический бизнес, который поставил чат-бот поддержки на сайт, интегрировал AI-ассистента в приложение или использует генеративный AI для маркетинга, — это deployer, и часть обязанностей прозрачности ложится именно на него.

Отдельная категория — поставщики моделей общего назначения (GPAI), как большие языковые модели. Для них действуют собственные правила по технической документации, прозрачности и авторскому праву, действующие ещё с августа 2025 года. Большинство бизнесов сами модели не делают, но зависят от них — и здесь появляется практическая задача: получить от своего AI-провайдера всё, что нужно для собственного соответствия.

Что делать web- и app-сервисам с чат-ботами и ассистентами

Это самая многочисленная категория и одновременно та, для которой закон даёт относительно понятный набор действий. Ключевая норма — статья 50 о прозрачности. Вот что проверить и внедрить.

  • Раскрытие взаимодействия с AI. Если пользователь общается с чат-ботом или голосовым ассистентом, он должен быть об этом чётко проинформирован — кроме случаев, когда это очевидно из контекста. На практике это заметное сообщение вроде «Вы общаетесь с виртуальным ассистентом», а не мелкая строчка в политике конфиденциальности.
  • Маркировка сгенерированного контента. Если ваш сервис генерирует тексты, изображения, аудио или видео, этот контент должен быть помечен как искусственно сгенерированный в машиночитаемом формате. Для дипфейков и изображений людей требования строже — нужна видимая маркировка.
  • Дипфейки и контент об общественно важных темах. Синтетические изображения, аудио или видео, имитирующие реальных людей или события, а также AI-тексты, опубликованные для информирования общества, должны быть чётко помечены.
  • Работа с провайдером модели. Если вы используете чужую модель, выясните, какие инструменты маркировки и документацию она предоставляет, и заложите их в свой продукт.
  • Проверка на запрещённое и высокий риск. Убедитесь, что ваш сервис не делает ничего из запрещённого списка (например, распознавание эмоций сотрудников) и не попадает в сферу высокого риска (например, скрининг кандидатов на работу). Если попадает — объём обязанностей кардинально иной.
  • AI-грамотность команды. Обязанность, действующая с февраля 2025 года: персонал, работающий с AI-системами, должен иметь достаточный уровень понимания их возможностей и рисков.

Что делать AI-компаниям и разработчикам

Если AI — это ваш основной продукт, вы почти наверняка провайдер, а возможно, и провайдер модели общего назначения. Здесь задач больше.

  • Классифицируйте каждую систему по риску. Это фундамент. От категории зависит всё остальное, и ошибка в классификации дорого стоит.
  • Для GPAI-моделей. Техническая документация, соблюдение авторского права при обучении, публичное резюме обучающих данных по шаблону Комиссии, а для моделей с системным риском — оценка и смягчение таких рисков. Здесь полезен добровольный GPAI Code of Practice, опубликованный в 2025 году.
  • Для систем высокого риска. Система управления качеством, оценка соответствия, ведение логов, детальная техническая документация, человеческий надзор, киберустойчивость и точность. Регистрация в базе данных ЕС. Это долгий цикл — его готовят заранее, а не за месяц до дедлайна декабря 2027 года.
  • Прозрачность по умолчанию. Закладывайте маркировку контента и раскрытие AI-взаимодействия в архитектуру продукта, а не «прикручивайте» позже.
  • Следите за обновлениями. Комиссия в 2026 году опубликовала гайдлайны по прозрачности и готовит кодексы практики по маркировке AI-контента. Регулирование движется, и документы выходят регулярно.

Что проверить классическому бизнесу

Самая распространённая ошибка нетехнологических компаний — думать, что «AI Act не про нас». На самом деле как только вы поставили чат-бот на сайт или начали генерировать рекламные тексты нейросетью, вы стали внедренцем. Вот короткий аудит для обычного бизнеса.

  • Составьте инвентарь AI. Перечислите всё, что касается пользователя: чат-боты, AI-ассистенты, генераторы контента, рекомендательные системы, инструменты обработки обращений. Вы не можете управлять тем, чего не видите.
  • Проверьте чат-боты на раскрытие. Каждый бот, общающийся с клиентами, должен честно сообщать, что он — бот.
  • Проверьте сгенерированный контент. Изображения и видео от нейросетей в рекламе и коммуникациях могут требовать маркировки, особенно если они реалистичны или показывают людей.
  • Особое внимание к HR и найму. AI для сортировки резюме, оценки или ранжирования кандидатов — это зона высокого риска. Здесь нужен совсем другой уровень контроля.
  • Не используйте запрещённое. Например, системы распознавания эмоций работников на рабочем месте запрещены прямо.
  • Обучите людей. Обязанность AI-грамотности касается и вас: команда должна понимать, с какими инструментами работает.
  • Пропишите это в договорах. Если AI-функции вам предоставляет подрядчик, зафиксируйте в контракте, кто отвечает за соответствие AI Act и какие гарантии даёт провайдер.

Сколько стоит ошибка

Штрафы в AI Act ощутимы и привязаны к глобальному обороту. За использование запрещённых практик — до 35 млн евро или до 7% мирового годового оборота, в зависимости от того, что больше. За нарушение других обязанностей, в частности по системам высокого риска и прозрачности, — до 15 млн евро или до 3% оборота. За предоставление недостоверной информации регуляторам — до 7,5 млн евро или 1% оборота. Для меньших компаний предусмотрены более низкие потолки, но сам факт наличия штрафов такого масштаба показывает, насколько серьёзно ЕС относится к надзору.

Практический план действий

  1. Инвентаризируйте. Составьте полный перечень AI-систем, которые вы разрабатываете или используете, с указанием вашей роли — провайдер или внедренец.
  2. Классифицируйте. Определите уровень риска каждой системы: запрещённая, высокая, ограниченная, минимальная.
  3. Закройте прозрачность. Внедрите раскрытие чат-ботов и маркировку сгенерированного контента — это уже обязательно.
  4. Проверьте запрещённое и высокий риск. Уберите запрещённые практики; для систем высокого риска начните готовить документацию и оценку соответствия заблаговременно.
  5. Наведите порядок в цепочке. Получите от провайдеров моделей документацию и инструменты маркировки; пропишите ответственность в договорах.
  6. Обучите команду. Обеспечьте базовую AI-грамотность сотрудников.
  7. Задокументируйте. Храните доказательства соответствия — это ваша защита в случае проверки.

Как Dextra Law помогает подготовиться к AI Act

AI Act — это та сфера, где цена промедления растёт с каждым месяцем, а ошибка в классификации системы способна превратить «лёгкую» обязанность прозрачности в полноценный режим высокого риска. Мы помогаем бизнесу пройти этот путь предметно:

  • AI-аудит и классификация. Составляем инвентарь ваших AI-систем, определяем роль (провайдер или внедренец) и уровень риска каждой.
  • Дорожная карта соответствия. Готовим перечень конкретных действий под ваши продукты и сроки, а не абстрактные рекомендации.
  • Прозрачность и документация. Формулируем корректные раскрытия для чат-ботов, политики маркировки контента и внутренние регламенты.
  • Договоры с подрядчиками. Распределяем ответственность за AI Act между вами и вашими провайдерами моделей и интеграторами.
  • Сопровождение систем высокого риска. Готовим документацию, оценку соответствия и процессы надзора для тех, кто работает в чувствительных сферах.

Вместо того чтобы самостоятельно разбираться в сотнях статей регламента и гайдлайнах Комиссии, вы получаете чёткий ответ на главный вопрос: что именно вашему бизнесу сделать, в каком порядке и к какому сроку.

Частые вопросы

Действует ли AI Act на компании вне ЕС?

Да. Он применяется, если AI-систему размещают или вводят в эксплуатацию в ЕС либо если её результат используется в ЕС, независимо от того, где зарегистрирована компания.

Я только поставил чужой чат-бот на сайт. Это меня касается?

Да, в роли внедренца. На вас ложится, в частности, обязанность прозрачности — сообщать пользователю, что он общается с ботом, — а также необходимость согласовать ответственность с поставщиком решения.

Когда обязанности прозрачности стали обязательными?

С 2 августа 2026 года, вместе с запуском надзора и штрафов. Это уже действующее требование, а не будущее.

Нужно ли маркировать изображения и тексты, сгенерированные AI?

Да. Сгенерированный контент должен быть помечен машиночитаемым способом, а дипфейки и определённый контент, информирующий общество, — видимо маркирован.

Что грозит за нарушение?

Штрафы до 35 млн евро или 7% мирового оборота за запрещённые практики и до 15 млн евро или 3% оборота за другие нарушения, в частности по прозрачности и системам высокого риска.

Мой чат-бот — это система высокого риска?

Обычно нет: типичный чат-бот поддержки относится к ограниченному риску с обязанностями прозрачности. Но если он выполняет функции из сфер Annex III (например, оценивает кандидатов на работу), он может подпадать под высокий риск.

Что такое AI-грамотность и обязательна ли она?

Это обязанность с февраля 2025 года обеспечить, чтобы персонал, работающий с AI, достаточно понимал его возможности и риски. Касается и провайдеров, и внедренцев.

Сроки для систем высокого риска точно перенесли?

Да, пакетом AI Omnibus, вступившим в силу 27 июля 2026 года: для Annex III — до 2 декабря 2027 года, для встроенных в продукты (Annex I) — до 2 августа 2028 года. Обязанности прозрачности при этом не переносили.

Готовы привести AI-продукт в соответствие?

Команда Dextra Law проведёт аудит ваших AI-систем, определит уровень риска и подготовит чёткую дорожную карту под требования AI Act — от раскрытий в чат-боте до документации для систем высокого риска. Свяжитесь с нами, чтобы понять, что именно вашему бизнесу сделать уже сегодня.

Остались вопросы?

Зачем откладывать, опишите свою проблему или вопрос, обратившись к нам, заказав звонок, или связавшись с нами через контакты удобным для вас способом!

Связаться с нами
Консультацыя
Обратите внимание

Ознакомьтесь с интересными юридическими статьями нашего сайта, которые помогут вам понять сложные правовые вопросы и найти ответы на ваши юридические нужды.

0%

ПОЛУЧИТЬ КОНСУЛЬТАЦИЮ

Наш специалист свяжется с вами и предоставит подробную информацию по вашим вопросам.