Назад

EU AI Act: что делать компаниям, которые разрабатывают или используют ИИ

AI Act — первый в мире комплексный закон об искусственном интеллекте, и его требования поэтапно вступают в силу. Вопрос «касается ли нас AI Act и что делать» я слышу и от продуктовых компаний, и от тех, кто «просто подключил ChatGPT к поддержке». Отвечаю по существу.

Логика регламента: классы риска

  • Запрещённые практики — социальный скоринг, манипулятивные системы (запреты уже действуют);
  • высокий риск — ИИ в найме, кредитовании, медицине, критической инфраструктуре: полный пакет требований — управление рисками, качество данных, документация, человеческий надзор, точность и киберустойчивость;
  • ограниченный риск — прозрачность: пользователь должен знать, что общается с ИИ или видит сгенерированный контент;
  • минимальный риск — большинство применений: рекомендации, спам-фильтры.

Кто в зоне ответственности

Не только разработчики (providers), но и компании, использующие ИИ-системы (deployers) — в том числе те, кто внедряет чужие модели в свои процессы. Если вы встроили LLM в процесс, влияющий на людей (найм, оценка клиентов), — читайте требования к deployers внимательно.

Практические шаги сейчас

  1. Составьте реестр ИИ-систем — своих и сторонних;
  2. классифицируйте каждую по риску AI Act;
  3. для потенциально высокорисковых — начните с документации, качества данных и человеческого надзора;
  4. выстройте систему управления: здесь лучше всего работает ISO 42001, дающий сертифицируемую рамку для значительной части организационных требований.

Связка с другими требованиями

ИИ-системы обрабатывают данные — значит, рядом всегда GDPR и ISO 27701; а устойчивость ИИ-сервисов — это та же оценка рисков, только с новыми сценариями.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию