EU AI Act: что и как делать бизнесу, который использует AI-чат-боты и ассистентов
Если ваш продукт общается с пользователем через чат-бот, генерирует тексты или изображения либо подсказывает решения на основе искусственного интеллекта, у вас появился новый регулятор — Европейский Союз. Регламент об искусственном интеллекте (AI Act) уже действует, его ключевые правила применяются, а с августа 2026 года заработал механизм надзора и штрафов. И самое важное для большинства бизнесов: он работает экстерриториально. Компания из Киева, Варшавы или Сан-Франциско подпадает под него, как только её AI-система используется в ЕС. Ниже — практический разбор от Dextra Law: что это за закон, когда что вступает в силу, кто под основным ударом и что конкретно проверить вашему бизнесу уже сейчас.
Что такое EU AI Act и почему он касается вас
AI Act — это Регламент (ЕС) 2024/1689 Европейского Парламента и Совета от 13 июня 2024 года, первый в мире комплексный закон об искусственном интеллекте. Поскольку это регламент, а не директива, он действует напрямую во всех государствах — членах ЕС, без отдельной имплементации национальными парламентами.
Главное, что не стоит упускать украинскому или любому другому неевропейскому бизнесу: закон привязан не к месту регистрации компании, а к рынку. Он применяется к поставщикам (providers) и пользователям-внедренцам (deployers) AI-систем, если систему размещают на рынке ЕС, вводят в эксплуатацию в ЕС или если её результат используется в ЕС. То есть SaaS из Львова с пользователями в Германии, приложение с чат-ботом, доступное во Франции, или агентство, которое встраивает AI-ассистента для клиента из ЕС, — все в зоне действия.
Закон построен по принципу риска: чем больший вред потенциально может нанести AI-система, тем строже требования. Именно поэтому первым шагом для любого бизнеса является не «сделать всё», а правильно определить, в какую категорию попадает каждая ваша AI-система.
Четыре уровня риска
Европейская Комиссия выделяет четыре уровня, и от них зависит объём обязанностей.
- Неприемлемый риск — запрещённые практики. Полностью запрещены системы: манипуляция и введение в заблуждение, наносящие вред; эксплуатация уязвимостей; социальный скоринг; оценка вероятности совершения преступления лицом; неадресный скрапинг лиц из интернета или камер для баз распознавания; распознавание эмоций на рабочем месте и в учебных заведениях; биометрическая категоризация по защищённым признакам; удалённая биометрическая идентификация в реальном времени для правоохранительных органов в публичных местах. Отдельно добавлен запрет систем, генерирующих материалы сексуального насилия над детьми и несанкционированный интимный контент (так называемые nudify-приложения).
- Высокий риск. Системы, которые могут серьёзно повлиять на здоровье, безопасность или фундаментальные права: AI в критической инфраструктуре, образовании, найме и управлении персоналом, доступе к основным услугам (например, кредитный скоринг), правоохране, миграции, правосудии, а также AI как компонент безопасности регулируемых продуктов.
- Ограниченный риск — риск прозрачности. Сюда попадает большинство чат-ботов и генеративного AI. Главное требование — прозрачность: человек должен понимать, что общается с машиной, а сгенерированный контент должен быть маркирован.
- Минимальный или отсутствующий риск. Спам-фильтры, AI в играх, рекомендательные системы низкого риска. Специальных требований нет — подавляющее большинство AI-систем на рынке именно здесь.
Календарь: когда что вступает в силу
Закон запускается поэтапно. Даты ниже — это сердце всей темы, потому что именно они определяют, что уже обязательно, а что ещё впереди. Учтите, что в 2026 году часть сроков для систем высокого риска перенесли пакетом упрощения (так называемый AI Omnibus, вступивший в силу 27 июля 2026 года).
| Дата | Что применяется |
|---|---|
| 1 августа 2024 | Регламент вступил в силу — начался отсчёт переходных периодов |
| 2 февраля 2025 | Запрещённые практики (запреты 1—8) и обязанность по AI-грамотности персонала |
| 2 августа 2025 | Правила для моделей общего назначения (GPAI), правила управления и полномочия AI Office |
| 2 августа 2026 | Применение основной массы правил; вступают в силу обязанности прозрачности (статья 50) — раскрытие чат-ботов, маркировка AI-контента, дипфейков; запускается надзор и штрафы |
| Декабрь 2026 | Вступает в силу запрет систем для генерации CSAM и несанкционированного интимного контента (добавлен AI Omnibus) |
| 2 декабря 2027 | Обязанности для систем высокого риска из сфер Annex III (биометрия, критическая инфраструктура, образование, наём, миграция и т.д.) — перенесено с августа 2026 |
| 2 августа 2028 | Обязанности для систем высокого риска, встроенных в регулируемые продукты (Annex I) — лифты, игрушки, медизделия и т.д. |
Практический вывод: если ваш бизнес — это чат-бот, виртуальный ассистент или генеративный сервис, ваша ключевая дата — 2 августа 2026 года, когда обязанности прозрачности стали такими, что их можно требовать и наказывать за невыполнение. Это уже произошло, поэтому вопрос не в подготовке «на будущее», а в том, соответствуете ли вы требованиям сегодня.
Кто под основным ударом
Больше всего новых обязанностей ложится на два типа участников, и важно понимать, кем именно является ваша компания в каждом конкретном продукте.
Поставщики (providers) — те, кто разрабатывает AI-систему или модель либо выпускает её под своим брендом. Это и AI-стартапы, и любая компания, которая делает собственный чат-бот под собственной маркой, даже если «под капотом» стоит чужая модель.
Внедренцы (deployers) — те, кто использует AI-систему в своей деятельности. Классический бизнес, который поставил чат-бот поддержки на сайт, интегрировал AI-ассистента в приложение или использует генеративный AI для маркетинга, — это deployer, и часть обязанностей прозрачности ложится именно на него.
Отдельная категория — поставщики моделей общего назначения (GPAI), как большие языковые модели. Для них действуют собственные правила по технической документации, прозрачности и авторскому праву, действующие ещё с августа 2025 года. Большинство бизнесов сами модели не делают, но зависят от них — и здесь появляется практическая задача: получить от своего AI-провайдера всё, что нужно для собственного соответствия.
Что делать web- и app-сервисам с чат-ботами и ассистентами
Это самая многочисленная категория и одновременно та, для которой закон даёт относительно понятный набор действий. Ключевая норма — статья 50 о прозрачности. Вот что проверить и внедрить.
- Раскрытие взаимодействия с AI. Если пользователь общается с чат-ботом или голосовым ассистентом, он должен быть об этом чётко проинформирован — кроме случаев, когда это очевидно из контекста. На практике это заметное сообщение вроде «Вы общаетесь с виртуальным ассистентом», а не мелкая строчка в политике конфиденциальности.
- Маркировка сгенерированного контента. Если ваш сервис генерирует тексты, изображения, аудио или видео, этот контент должен быть помечен как искусственно сгенерированный в машиночитаемом формате. Для дипфейков и изображений людей требования строже — нужна видимая маркировка.
- Дипфейки и контент об общественно важных темах. Синтетические изображения, аудио или видео, имитирующие реальных людей или события, а также AI-тексты, опубликованные для информирования общества, должны быть чётко помечены.
- Работа с провайдером модели. Если вы используете чужую модель, выясните, какие инструменты маркировки и документацию она предоставляет, и заложите их в свой продукт.
- Проверка на запрещённое и высокий риск. Убедитесь, что ваш сервис не делает ничего из запрещённого списка (например, распознавание эмоций сотрудников) и не попадает в сферу высокого риска (например, скрининг кандидатов на работу). Если попадает — объём обязанностей кардинально иной.
- AI-грамотность команды. Обязанность, действующая с февраля 2025 года: персонал, работающий с AI-системами, должен иметь достаточный уровень понимания их возможностей и рисков.
Что делать AI-компаниям и разработчикам
Если AI — это ваш основной продукт, вы почти наверняка провайдер, а возможно, и провайдер модели общего назначения. Здесь задач больше.
- Классифицируйте каждую систему по риску. Это фундамент. От категории зависит всё остальное, и ошибка в классификации дорого стоит.
- Для GPAI-моделей. Техническая документация, соблюдение авторского права при обучении, публичное резюме обучающих данных по шаблону Комиссии, а для моделей с системным риском — оценка и смягчение таких рисков. Здесь полезен добровольный GPAI Code of Practice, опубликованный в 2025 году.
- Для систем высокого риска. Система управления качеством, оценка соответствия, ведение логов, детальная техническая документация, человеческий надзор, киберустойчивость и точность. Регистрация в базе данных ЕС. Это долгий цикл — его готовят заранее, а не за месяц до дедлайна декабря 2027 года.
- Прозрачность по умолчанию. Закладывайте маркировку контента и раскрытие AI-взаимодействия в архитектуру продукта, а не «прикручивайте» позже.
- Следите за обновлениями. Комиссия в 2026 году опубликовала гайдлайны по прозрачности и готовит кодексы практики по маркировке AI-контента. Регулирование движется, и документы выходят регулярно.
Что проверить классическому бизнесу
Самая распространённая ошибка нетехнологических компаний — думать, что «AI Act не про нас». На самом деле как только вы поставили чат-бот на сайт или начали генерировать рекламные тексты нейросетью, вы стали внедренцем. Вот короткий аудит для обычного бизнеса.
- Составьте инвентарь AI. Перечислите всё, что касается пользователя: чат-боты, AI-ассистенты, генераторы контента, рекомендательные системы, инструменты обработки обращений. Вы не можете управлять тем, чего не видите.
- Проверьте чат-боты на раскрытие. Каждый бот, общающийся с клиентами, должен честно сообщать, что он — бот.
- Проверьте сгенерированный контент. Изображения и видео от нейросетей в рекламе и коммуникациях могут требовать маркировки, особенно если они реалистичны или показывают людей.
- Особое внимание к HR и найму. AI для сортировки резюме, оценки или ранжирования кандидатов — это зона высокого риска. Здесь нужен совсем другой уровень контроля.
- Не используйте запрещённое. Например, системы распознавания эмоций работников на рабочем месте запрещены прямо.
- Обучите людей. Обязанность AI-грамотности касается и вас: команда должна понимать, с какими инструментами работает.
- Пропишите это в договорах. Если AI-функции вам предоставляет подрядчик, зафиксируйте в контракте, кто отвечает за соответствие AI Act и какие гарантии даёт провайдер.
Сколько стоит ошибка
Штрафы в AI Act ощутимы и привязаны к глобальному обороту. За использование запрещённых практик — до 35 млн евро или до 7% мирового годового оборота, в зависимости от того, что больше. За нарушение других обязанностей, в частности по системам высокого риска и прозрачности, — до 15 млн евро или до 3% оборота. За предоставление недостоверной информации регуляторам — до 7,5 млн евро или 1% оборота. Для меньших компаний предусмотрены более низкие потолки, но сам факт наличия штрафов такого масштаба показывает, насколько серьёзно ЕС относится к надзору.
Практический план действий
- Инвентаризируйте. Составьте полный перечень AI-систем, которые вы разрабатываете или используете, с указанием вашей роли — провайдер или внедренец.
- Классифицируйте. Определите уровень риска каждой системы: запрещённая, высокая, ограниченная, минимальная.
- Закройте прозрачность. Внедрите раскрытие чат-ботов и маркировку сгенерированного контента — это уже обязательно.
- Проверьте запрещённое и высокий риск. Уберите запрещённые практики; для систем высокого риска начните готовить документацию и оценку соответствия заблаговременно.
- Наведите порядок в цепочке. Получите от провайдеров моделей документацию и инструменты маркировки; пропишите ответственность в договорах.
- Обучите команду. Обеспечьте базовую AI-грамотность сотрудников.
- Задокументируйте. Храните доказательства соответствия — это ваша защита в случае проверки.
Как Dextra Law помогает подготовиться к AI Act
AI Act — это та сфера, где цена промедления растёт с каждым месяцем, а ошибка в классификации системы способна превратить «лёгкую» обязанность прозрачности в полноценный режим высокого риска. Мы помогаем бизнесу пройти этот путь предметно:
- AI-аудит и классификация. Составляем инвентарь ваших AI-систем, определяем роль (провайдер или внедренец) и уровень риска каждой.
- Дорожная карта соответствия. Готовим перечень конкретных действий под ваши продукты и сроки, а не абстрактные рекомендации.
- Прозрачность и документация. Формулируем корректные раскрытия для чат-ботов, политики маркировки контента и внутренние регламенты.
- Договоры с подрядчиками. Распределяем ответственность за AI Act между вами и вашими провайдерами моделей и интеграторами.
- Сопровождение систем высокого риска. Готовим документацию, оценку соответствия и процессы надзора для тех, кто работает в чувствительных сферах.
Вместо того чтобы самостоятельно разбираться в сотнях статей регламента и гайдлайнах Комиссии, вы получаете чёткий ответ на главный вопрос: что именно вашему бизнесу сделать, в каком порядке и к какому сроку.
Частые вопросы
Да. Он применяется, если AI-систему размещают или вводят в эксплуатацию в ЕС либо если её результат используется в ЕС, независимо от того, где зарегистрирована компания.
Да, в роли внедренца. На вас ложится, в частности, обязанность прозрачности — сообщать пользователю, что он общается с ботом, — а также необходимость согласовать ответственность с поставщиком решения.
С 2 августа 2026 года, вместе с запуском надзора и штрафов. Это уже действующее требование, а не будущее.
Да. Сгенерированный контент должен быть помечен машиночитаемым способом, а дипфейки и определённый контент, информирующий общество, — видимо маркирован.
Штрафы до 35 млн евро или 7% мирового оборота за запрещённые практики и до 15 млн евро или 3% оборота за другие нарушения, в частности по прозрачности и системам высокого риска.
Обычно нет: типичный чат-бот поддержки относится к ограниченному риску с обязанностями прозрачности. Но если он выполняет функции из сфер Annex III (например, оценивает кандидатов на работу), он может подпадать под высокий риск.
Это обязанность с февраля 2025 года обеспечить, чтобы персонал, работающий с AI, достаточно понимал его возможности и риски. Касается и провайдеров, и внедренцев.
Да, пакетом AI Omnibus, вступившим в силу 27 июля 2026 года: для Annex III — до 2 декабря 2027 года, для встроенных в продукты (Annex I) — до 2 августа 2028 года. Обязанности прозрачности при этом не переносили.
Готовы привести AI-продукт в соответствие?
Команда Dextra Law проведёт аудит ваших AI-систем, определит уровень риска и подготовит чёткую дорожную карту под требования AI Act — от раскрытий в чат-боте до документации для систем высокого риска. Свяжитесь с нами, чтобы понять, что именно вашему бизнесу сделать уже сегодня.
