EU AI Act: що робити компаніям, які розробляють чи використовують ШІ
AI Act — перший у світі комплексний закон про штучний інтелект, і його вимоги поетапно набирають чинності. Питання «чи стосується нас AI Act і що робити» я чую і від продуктових компаній, і від тих, хто «просто підключив ChatGPT до підтримки». Відповідаю по суті.
Логіка регламенту: класи ризику
- Заборонені практики — соціальний скоринг, маніпулятивні системи (вже діють заборони);
- високий ризик — ШІ у наймі, кредитуванні, медицині, критичній інфраструктурі: повний пакет вимог — управління ризиками, якість даних, документація, людський нагляд, точність і кіберстійкість;
- обмежений ризик — прозорість: користувач має знати, що спілкується з ШІ або бачить згенерований контент;
- мінімальний ризик — більшість застосувань: рекомендації, спам-фільтри.
Хто у зоні відповідальності
Не лише розробники (providers), а й компанії, що використовують ШІ-системи (deployers) — зокрема ті, що впроваджують чужі моделі у свої процеси. Якщо ви вбудували LLM у процес, який впливає на людей (найм, оцінка клієнтів), — читайте вимоги до deployers уважно.
Практичні кроки зараз
- Складіть реєстр ШІ-систем — своїх і сторонніх;
- класифікуйте кожну за ризиком AI Act;
- для потенційно високоризикових — почніть із документації, якості даних і людського нагляду;
- вибудуйте систему управління: тут найкраще працює ISO 42001, який дає сертифіковану рамку для значної частини організаційних вимог.
Звʼязка з іншими вимогами
ШІ-системи обробляють дані — отже, поруч завжди GDPR і ISO 27701; а стійкість ШІ-сервісів — це та сама оцінка ризиків, лише з новими сценаріями.
Читайте також
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію