EU AI Act: что делать компаниям, которые разрабатывают или используют ИИ
AI Act — первый в мире комплексный закон об искусственном интеллекте, и его требования поэтапно вступают в силу. Вопрос «касается ли нас AI Act и что делать» я слышу и от продуктовых компаний, и от тех, кто «просто подключил ChatGPT к поддержке». Отвечаю по существу.
Логика регламента: классы риска
- Запрещённые практики — социальный скоринг, манипулятивные системы (запреты уже действуют);
- высокий риск — ИИ в найме, кредитовании, медицине, критической инфраструктуре: полный пакет требований — управление рисками, качество данных, документация, человеческий надзор, точность и киберустойчивость;
- ограниченный риск — прозрачность: пользователь должен знать, что общается с ИИ или видит сгенерированный контент;
- минимальный риск — большинство применений: рекомендации, спам-фильтры.
Кто в зоне ответственности
Не только разработчики (providers), но и компании, использующие ИИ-системы (deployers) — в том числе те, кто внедряет чужие модели в свои процессы. Если вы встроили LLM в процесс, влияющий на людей (найм, оценка клиентов), — читайте требования к deployers внимательно.
Практические шаги сейчас
- Составьте реестр ИИ-систем — своих и сторонних;
- классифицируйте каждую по риску AI Act;
- для потенциально высокорисковых — начните с документации, качества данных и человеческого надзора;
- выстройте систему управления: здесь лучше всего работает ISO 42001, дающий сертифицируемую рамку для значительной части организационных требований.
Связка с другими требованиями
ИИ-системы обрабатывают данные — значит, рядом всегда GDPR и ISO 27701; а устойчивость ИИ-сервисов — это та же оценка рисков, только с новыми сценариями.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию