Перейти к содержимому
8 мин чтения

Штрафы по Регламенту ЕС об ИИ не берутся с потолка

Штрафы по Регламенту ЕС об ИИ доходят до 7% мирового оборота, но реальный риск для МСП зависит от роли, сроков, вреда и сотрудничества.

Штрафы по Регламенту ЕС об ИИ не берутся с потолка
Содержание

Максимальный штраф в Регламенте ЕС об ИИ специально выглядит пугающе, но он плохо показывает, сколько в действительности заплатит малый или средний бизнес. Основатель, который считает €35 млн ожидаемым убытком, потратит лишнее на документы. Основатель, который отмахнется от этой суммы как от брюссельского спектакля, может пропустить запрещенный сценарий, проигнорировать ведомство или слишком поздно узнать, что по закону компания стала поставщиком, а не клиентом.

Риск складывается из цепочки фактов: какую систему ИИ вы используете, какую роль отводит вам Регламент, какое требование действует на нужную дату, какой вред возник и как вы отвечаете на вопросы ведомства. Оборот задает верхнюю границу. Поведение и доказательства определяют, где ниже этой границы окажется дело.

Это управленческий взгляд на правоприменение, а не замена консультации по конкретному внедрению. Для МСП полезна именно операционная работа: учесть системы, определить роли и сценарии, назначить ответственных, сохранить доказательства и остановить те немногие практики, которые закон прямо запрещает.

Таблица штрафов показывает предел, а не прогноз

Статья 99 устанавливает три основных диапазона для операторов систем ИИ. За нарушение запрета из статьи 5 грозит до €35 млн или 7% общего мирового годового оборота за предыдущий финансовый год, причем для предприятия берется большая величина. Нарушение перечисленных обязанностей поставщиков, пользователей, импортеров, дистрибьюторов, уполномоченных представителей и нотифицированных органов, а также требований прозрачности из статьи 50 может стоить до €15 млн или 3%. За неверные, неполные или вводящие в заблуждение сведения, переданные ведомству или нотифицированному органу в ответ на запрос, предусмотрено до €7,5 млн или 1%.

Основатели часто пропускают фразу сразу после этих цифр. Для МСП, включая стартапы, верхняя граница равна меньшей из двух величин: проценту или фиксированной сумме. Поэтому у подходящей под определение компании с мировым оборотом €4 млн теоретические пределы по статье 99 составят €280 000 за запрещенную практику, €120 000 для диапазона 3% и €40 000 за нарушения при передаче сведений. Это все еще предельные суммы, а не счет от регулятора.

Не применяйте эту арифметику к группе компаний без анализа. Регламент использует понятие предприятия из конкурентного права. Оно может охватывать несколько юридических лиц, если бизнес образует единую экономическую структуру. Учитывается мировой оборот, а не выручка в ЕС и не выручка проверяемого продукта. Прежде чем ставить число на слайд для совета директоров, разберите корпоративную структуру с юристом.

Для оценки совету директоров нужны три числа, а не одно. Покажите установленный законом предел, диапазон сценариев с учетом известных фактов и стоимость исправления, например отзыва функции, уведомления клиентов или восстановления документации. Не прячьте правовую неопределенность. Считать предельную сумму уже возникшим убытком так же ошибочно, как ставить ноль только потому, что ведомство еще не обратилось к компании.

Для поставщиков моделей ИИ общего назначения статья 101 устанавливает отдельный штраф Комиссии. Его предел равен 3% общего мирового годового оборота или €15 млн, причем берется большая сумма. Он применяется к умышленным нарушениям и нарушениям по неосторожности, например к несоблюдению обязанностей поставщика модели, отказу предоставить запрошенные документы, игнорированию обязательной меры или недопуску к модели для оценки. Большинство МСП, которые вызывают модель через API, не становятся поставщиками базовой модели. При этом они могут быть поставщиками или пользователями системы ИИ, построенной поверх нее.

Максимум отвечает на вопрос, насколько далеко может зайти ведомство. Он не говорит, было ли нарушение, кто ведет дело, последуют ли сначала корректирующие меры и какой окажется итоговая сумма.

Ваша правовая роль важнее счета от поставщика

Покупка ИИ не делает компанию обычным клиентом по Регламенту. Правовая роль зависит от действий компании, названия на системе и способа ее выхода на рынок.

Поставщик разрабатывает систему ИИ или заказывает ее разработку, а затем выпускает на рынок либо вводит в эксплуатацию под своим именем или товарным знаком. Пользователь применяет систему ИИ под свою ответственность вне личной непрофессиональной деятельности. У импортеров и дистрибьюторов свои обязанности. Производитель товара может получить обязанности поставщика, если выпускает товар с системой ИИ под своим именем.

Представьте стартап в сфере найма. Он лицензирует механизм ранжирования, меняет пользовательский сценарий, ставит на результат свой бренд и продает работодателям собственную оценку кандидата. В договоре стартап могут назвать реселлером. По Регламенту он может оказаться поставщиком, особенно если изменения считаются существенной модификацией или система выходит на рынок под его именем. Работодатели, которые применяют оценку, могут быть пользователями. Один технический сервис создает разные обязанности по обе стороны счета.

Территориальный охват тоже широк. Регламент распространяется на поставщиков, которые выводят на рынок ЕС системы или модели общего назначения, даже если сами находятся за пределами Союза. Он также охватывает поставщиков и пользователей за пределами ЕС, когда результат работы системы применяется в Союзе. Американская компания не решит вопрос юрисдикции, закрыв регистрацию для жителей ЕС, если ее корпоративный клиент передает результаты в процесс найма или кредитования в ЕС.

Сделайте обязательными четыре поля в реестре ИИ: бизнес-сценарий, владелец системы, правовая роль и связь с ЕС. Поставщика и модель добавьте как вспомогательные факты. Список подписок без этих данных не позволит обосновать классификацию.

Договоры распределяют работу и финансовый риск между сторонами, но не переписывают установленную законом роль. Условие о том, что за соответствие отвечает поставщик, не отменяет обязанностей пользователя. Проверьте другое: дает ли договор сведения, журналы, уведомления об изменениях, помощь при проверке и право на выход, необходимые вашей команде. Условие о возмещении убытков поможет только после потери и только при платежеспособности поставщика.

Опросник поставщика должен соответствовать сценарию. Спросите, какое юридическое лицо поставляет систему, какая цель заявлена в инструкции, какую категорию риска называет поставщик, о каких существенных изменениях он обязан сообщать и как выгрузить доказательства. Если ответы расходятся с поведением продукта, зафиксируйте противоречие и устраните его до запуска. Документы поставщика дают исходные данные для классификации, но не заменяют ее.

Самая дорогая ошибка обычно возникает при смене роли. Команда начинает как пользователь, дообучает или оборачивает инструмент, открывает его клиентам и сохраняет старую метку. Повторно проверяйте роль при смене модели, назначения, бренда, клиентского доступа или права принимать решения.

Правоприменение ведется через несколько ведомств

Единой полиции ИИ для всех компаний и систем в ЕС нет. Национальные органы надзора за рынком контролируют системы ИИ, включая запрещенные практики, требования прозрачности и системы высокого риска. Управление по ИИ Европейской комиссии надзирает за поставщиками моделей общего назначения и определенной группой связанных с ними систем. Европейский инспектор по защите данных отвечает за ИИ, который используют учреждения, органы и агентства ЕС.

Из-за такого разделения дело может начаться по-разному. Национальный орган может получить жалобу, узнать об инциденте, провести отраслевую проверку или получить сведения от другого ведомства. Органы защиты основных прав вправе запрашивать информацию и сотрудничество у органов надзора за рынком, когда инцидент с ИИ затрагивает дискриминацию, частную жизнь или другое защищенное право. Действующие отраслевые регуляторы не исчезают после добавления ИИ в продукт.

Клиенты и работники часто видят сбой раньше руководства. У чат-бота пропадает уведомление, кандидат не понимает причину отказа, сотрудник замечает влияние оценки на смены. Поэтому поддержка, отдел кадров, служба приватности и канал для информаторов входят в систему обнаружения. Если эти команды одинаково помечают жалобы на ИИ, компания разберет один случай до того, как он повторится в нескольких продуктах или странах.

Органы надзора за рынком могут требовать документацию и данные, проводить удаленный мониторинг и при предусмотренных условиях получать доступ к исходному коду. Они вправе потребовать исправлений в установленный срок. Если система создает риск, процесс может привести к ограничению, изъятию с рынка, отзыву или другим мерам. Штраф остается одним инструментом в этой последовательности, а не всей моделью контроля.

Трансграничные дела требуют координации. Если ведомство видит, что проблема выходит за пределы его территории, оно сообщает Комиссии и другим государствам ЕС. Европейский совет по искусственному интеллекту дает национальным представителям площадку для согласования. Научная группа и Консультативный форум добавляют технические знания и взгляд заинтересованных сторон, но не подменяют органы, которые расследуют и решают дела.

МСП на практике может получить запрос от знакомого национального регулятора, а не от Управления по ИИ. Направляйте каждый запрос одному ответственному, фиксируйте срок, сохраняйте оригинал и отвечайте только после сверки фактов техническими и юридическими владельцами. Диапазон 1% делает импровизированную уверенность дорогой. Точное признание того, что компания еще не установила, безопаснее уверенной выдумки.

Ранние сигналы требуют доказательств, а не спектакля

Первый сигнал правоприменения виден в институтах, а не в длинном перечне решений о штрафах. На начальных этапах Комиссия публиковала разъяснения, строила Управление по ИИ, созывала Совет по ИИ, назначала научные и консультативные органы, а также готовила каналы передачи материалов от поставщиков моделей. Национальные ведомства получили полномочия по расследованию и надзору за рынком. Именно такой аппарат нужен для проверок, основанных на документах.

Второй сигнал содержится в объявленном Комиссией подходе к поставщикам моделей общего назначения. В первый год после начала действия их обязанностей 2 августа 2025 года Управление по ИИ предлагало тесное неформальное сотрудничество, особенно участникам добровольного Кодекса практики. Комиссия также заявила, что полное правоприменение, включая штрафы, начнется 2 августа 2026 года. Сотрудничество было способом внедрения, а не записанной в Регламенте амнистией.

Третий сигнал дают разъяснения по запрещенным практикам. В них есть объяснения и примеры, но Комиссия прямо называет документ необязательным, а право окончательного толкования оставляет Суду Европейского союза. Компания должна учитывать позицию регулятора и одновременно проводить собственный обоснованный анализ охвата. Скопированный абзац из разъяснений без привязки к фактам продукта дает слабое доказательство.

Отсюда следует вероятный ранний порядок: ведомствам проще проверять ясные обязанности и плохие ответы, прежде чем спорить о самых сложных границах. Компания с очевидно запрещенной практикой, проигнорированным уведомлением или вводящими в заблуждение сведениями дает регулятору более простое дело, чем новый тип системы с аккуратной классификацией и зафиксированными мерами контроля.

Не принимайте доброжелательное начало за обещание сначала вынести предупреждение. Статья 99 разрешает включать предупреждения и неденежные меры в национальные правила, но не гарантирует предупреждение каждой компании. Ведомства обязаны учитывать соразмерность и экономическую жизнеспособность МСП. Одновременно меры должны работать и сдерживать нарушения.

У нового режима пока мало сложившейся практики решений. Тот, кто называет точный средний штраф по Регламенту для стартапа, продает ложную уверенность. Опирайтесь на факторы из закона и собственные внедрения, а не на чужую статистику.

Проведите одну репетицию ответа до настоящего запроса. Выберите систему ИИ с наибольшим влиянием на людей и попросите владельца за пять рабочих дней предоставить классификацию, актуальные инструкции, результаты тестов, историю изменений, уведомления, жалобы и документы поставщика. Затем попросите инженеров подтвердить каждое фактическое утверждение. Пробелы покажут, чего не хватает: доказательств, ясного владельца или реально работающей меры.

Репетиция должна закончиться исправлениями, а не презентацией. Назначьте срок для каждого недостающего документа, решите, может ли система работать до устранения пробела, и сохраните результат проверки. Повтор после существенного релиза покажет, следует ли управление за продуктом или описывает только старую версию.

Срок определяет, можно ли штрафовать за обязанность

Оцените свой реальный риск ИИ
Проверьте расходы и внедрение ИИ за $5 000 и пять рабочих дней с гарантией экономии.

Регламент вводился поэтапно, а Пакет по упрощению правил ИИ, вступивший в силу 27 июля 2026 года, изменил важные даты. План соответствия по старому календарю может оказаться одновременно дорогим и неверным.

Запреты статьи 5 и обязанности по грамотности в сфере ИИ начали действовать 2 февраля 2025 года. Правила управления и обязанности поставщиков моделей общего назначения вступили в действие 2 августа 2025 года. Полномочия Комиссии по контролю этих обязанностей применяются с 2 августа 2026 года, а поставщики моделей, выпущенных на рынок до 2 августа 2025 года, должны выполнить требования к 2 августа 2027 года.

Правила прозрачности из статьи 50 в целом применяются с 2 августа 2026 года. Среди них уведомление людей о взаимодействии с определенными системами ИИ и маркировка указанного синтетического или измененного контента. Ограниченный переходный период для некоторых обязанностей по маркировке и обнаружению может действовать до 2 декабря 2026 года для генеративных систем, вышедших на рынок до основной даты. Это не общая отсрочка всех требований прозрачности.

По измененному графику правила для систем высокого риска в перечисленных чувствительных сферах начнут действовать 2 декабря 2027 года. Для ИИ высокого риска, встроенного в продукцию по указанным законам ЕС о безопасности товаров, срок наступит 2 августа 2028 года. Продление дает командам время подготовить доказательства и стандарты. Оно не откладывает запреты, текущие требования прозрачности, обязанности поставщиков моделей общего назначения и другие законы, включая GDPR, правила защиты потребителей, трудовое право и безопасность продукции.

Храните дату для каждой обязанности, а не одну дату под названием «соответствие Регламенту об ИИ». Для каждой системы запишите статью, роль, условие применения, дату начала, условие переходного периода и владельца доказательств. Рядом с каждым правовым выводом поставьте дату источника. После изменения законодательства ЕС владелец увидит, какие решения надо пересмотреть, и не станет заново открывать всю программу.

Календарь также защищает от преждевременных трат. Пользователю обычного внутреннего помощника не нужна оценка соответствия для высокого риска только потому, что в презентации поставщика написано «корпоративный ИИ». Та же компания не должна ждать 2027 года, чтобы прекратить запрещенное распознавание эмоций на работе или обучить сотрудников, которые используют ИИ от ее имени.

Проверяйте сроки каждый квартал и после каждой поправки. Отделяйте текст Официального журнала ЕС от разъяснений Комиссии и добровольных кодексов, потому что у них разные задачи. Регламент создает обязанность, поправка может изменить ее или срок, разъяснения сообщают позицию Комиссии, а кодекс предлагает один из способов выполнения. Смешение источников рождает сроки, которые никто не сможет обосновать.

Для МСП риск чаще начинается с четырех сценариев

Реальный риск для МСП обычно связан с назначением и последствиями системы, а не со сложностью модели на слух. Четыре распространенных сценария стоит проверить в первую очередь.

СценарийПервый вопрос классификацииБлижайший риск
Ранжирование резюме или оценка работниковПринимает ли система кадровые решения или помогает их принимать?Запрещенные функции, сроки высокого риска, защита данных и контроль человека
Чат-бот поддержкиЗнает ли человек, что общается с ИИ?Уведомление по статье 50, передача сотруднику, записи и вводящие в заблуждение заявления
Созданный ИИ общественно значимый контентПроводит ли человек редакционную проверку и несет ли ответственность?Правила раскрытия и доказательство процесса проверки
Функция ИИ под вашим брендомВыпускаете ли вы систему на рынок как поставщик?Обязанности поставщика, техническая документация, мониторинг и смена роли

Пятый сценарий, использование сотрудниками общих чат-сервисов, часто создает больше управленческого шума, чем прямого риска штрафа по Регламенту. Но он все равно важен: сотрудники могут раскрыть данные, поверить выдуманному ответу или незаметно включить ИИ в решения о найме и клиентах. Нужны правила доступа, обучение под реальные должности и порядок одобрения новых сценариев. Не называйте каждый запрос к модели высоким риском.

Разберем случай найма. Компания из 70 человек включает инструмент ранжирования кандидатов, а руководители считают верхние оценки готовым списком для собеседований. Компания, скорее всего, пользователь, а не поставщик базовой модели. Применение в занятости может попасть в режим высокого риска после вступления соответствующих положений. Если инструмент также определяет эмоции во время видеоинтервью, анализ уже может подпадать под отдельный запрет для рабочих мест с узким исключением для медицинских целей или безопасности. Ожидание поздней даты высокого риска пропустит действующий запрет.

Теперь возьмем чат-бот поддержки. Он отвечает на вопросы о доставке и передает сложные случаи сотрудникам. Большая модель сама по себе не делает его системой высокого риска. Ближайшим требованием Регламента может быть уведомление о работе ИИ, а заявления и данные регулируют законы о потребителях и приватности. Набор мер разумно оставить компактным: ясное уведомление, проверенная передача человеку, ограничения на значимые действия, владелец инцидентов и журнал существенных изменений.

Расходы должны соответствовать сценарию. Регламент не вознаграждает за политику на сто страниц, которую никто не связал с системой.

Короткий реестр полезнее полки с политиками

Назначьте лидера по рискам ИИ
Фракционный CTO дает разработке с ИИ и ее рабочим решениям одного технического владельца.

Самый полезный документ для соответствия требованиям, это живой реестр рисков, который связывает внедрение с решением. Одной строки должно хватать руководителю, инженеру и юристу, чтобы понять действия компании.

Для каждой системы ИИ используйте такие поля:

  1. Укажите бизнес-цель, затронутых людей, владельца, поставщика, модель и страны применения.
  2. Запишите роль компании и подтверждающие ее факты, включая бренд, модификации и того, кто задает назначение.
  3. Отнесите систему к запрещенной практике, высокому риску, прозрачности, модели общего назначения или ни к одной из этих категорий и поставьте дату применения.
  4. Свяжите каждую обязательную меру с доказательством, конкретным владельцем и датой проверки.
  5. Фиксируйте инциденты, жалобы, смену поставщика или модели и решение продолжить, ограничить или остановить применение.

Такой реестр предотвращает знакомый сбой. Закупки одобряют поставщика ИИ по условиям безопасности. Позже менеджер продукта открывает инструмент клиентам. Маркетинг называет результат собственным. Инженеры меняют базовую модель. Затем отдел кадров применяет функцию для ранжирования кандидатов. Каждая команда видит локальное изменение, пока правовая роль и категория риска меняются под всей компанией.

Задайте триггеры изменений в процессе разработки. Релиз не должен незаметно менять назначение, затронутую группу, право принимать решение, модель, источник данных, видимость для клиента или географию без повторной классификации. Проверяющим не обязан быть комитет. Компании нужен один владелец с правом остановить выпуск и возможностью привлечь специалиста.

Сохраняйте версии. Текущая политика не докажет, какая мера действовала в момент инцидента. Держите вместе записку о классификации, одобренный сценарий, результат теста, текст уведомления, запись об обучении, условия поставщика и версию релиза. Если регулятор спросит, почему компания считала правило неприменимым, датированный анализ станет доказательством. Воспоминание, восстановленное после запроса, останется рассказом.

Этот реестр помогает разумно составить бюджет. Юрист проверяет действительно спорные строки. Инженеры тестируют системы, способные влиять на людей. Для инструментов с небольшим влиянием остаются более легкие меры. Компания может объяснить разные расходы по сценариям.

Поведение определяет место ниже верхней границы

Сократите расходы до штрафов
Замените избыточную команду разработки на 1-2 инженеров с ИИ, сохранив выпуск и стабильность.

Статья 99 предписывает учитывать характер, тяжесть и длительность нарушения, его последствия, назначение системы, число затронутых людей и причиненный им вред. Ведомство также смотрит на размер, оборот и долю рынка компании, степень ответственности, технические и организационные меры, финансовую выгоду, предыдущие штрафы и сотрудничество.

Умысел и неосторожность имеют значение. Продолжение нарушения тоже. Компания, которая нашла слабое уведомление, исправила его, сохранила запись и проверила связанные системы, дает иные факты, чем компания, скрывшая жалобу и оставившая тот же дизайн в работе. Исправление не стирает нарушение, но Регламент прямо требует учитывать смягчение вреда и сотрудничество.

В одном событии могут встретиться несколько законов. Система найма способна затронуть Регламент об ИИ, GDPR, запрет дискриминации и трудовое право. Статья 99 требует проверить, назначали ли другие органы штрафы за нарушение иных норм ЕС или национального права из-за того же действия или бездействия. Это защищает от механического дублирования при расчете суммы, но не объединяет законы и не исключает параллельные дела.

Финансовый риск включает меры, которых нет в таблице штрафов. Принудительное изъятие функции может остановить выручку. Переделка продукта под установленный срок заберет время инженеров. Договорные претензии, трудовые споры, уведомления клиентов и ущерб репутации способны превысить административный штраф для небольшой компании. Укажите эти последствия рядом с диапазоном из закона, чтобы руководство не сокращало штраф, игнорируя остановку бизнеса.

Ведомства могут рассматривать несколько положений или систем в одном производстве. Регламент ограничивает общий штраф за связанные нарушения максимумом для самого серьезного из них, но воспринимать это как скидку за объем нельзя. Разные действия, юрисдикции, люди и правовые режимы могут создать отдельные последствия.

Когда приходит запрос, приостановите удаление относящихся к нему записей, определите точное юридическое лицо и версию системы, составьте хронологию фактов. Отделяйте проверенное от предположений. Быстро исправляйте прежние неточности и объясняйте поправку. Не позволяйте десяти сотрудникам отправлять частичные ответы по разным каналам.

Самая плохая ошибка, которую компания создает себе сама, это введение ведомства в заблуждение ради видимости готовности. Статья 99 выделяет для этого отдельный диапазон штрафа. Узкий ответ с подтверждениями и обещанной датой дополнения лучше гладкого текста, который не могут доказать инженеры.

Доказательства должны выходить в продакшен вместе с системой

Соответствие рушится, когда остается в папке юристов, а система меняется каждую неделю. Включите доказательства в продуктовую и операционную работу: классификацию при одобрении, проверку уведомлений в тестах релиза, версии модели и запросов там, где они влияют на поведение, маршрутизацию жалоб в поддержке и периодический пересмотр под ответственностью бизнес-команды.

Для каждой существенной меры соберите короткую цепочку доказательств. Укажите требование, меру, способ проверки, место хранения результата, того, кто разбирает сбой, и действие, которое останавливает выпуск. Такую запись можно проверить и поддерживать. Фраза в политике о человеческом контроле не показывает, какой человек отменяет решение, какие сведения он получает и проверял ли кто-то склонность бездумно соглашаться с автоматикой.

Основателям стоит спрашивать об исключениях, а не просить заверений. У какого применения ИИ нет владельца? Какая классификация опирается только на маркетинг поставщика? Для какой проверки запрещенной практики нет продуктового теста? Какое уведомление клиенту отсутствует в выпущенном интерфейсе? Какой ответ ведомству компания не сможет подтвердить за неделю? Эти вопросы быстрее показывают операционный риск, чем общий вопрос о соответствии.

Team & AI Audit может связать реестр с решениями о стоимости и владельцах разработки, но для правовых выводов по фактам компании и конкретной стране все равно нужен юрист. Полезная передача юристу, это готовый к проверке реестр, а не пустая просьба истолковать каждый купленный бизнесом инструмент ИИ.

Установите для совета директоров допустимый уровень нерешенных сценариев с большим влиянием. Если команда не может определить роль, применимую дату и владельца меры, ограничьте систему до получения ответа. Заголовок про €35 млн может никогда не описывать вашу компанию. А недокументированная система, влияющая на работников или клиентов, может описать ее уже завтра.

Часто задаваемые вопросы

Какой максимальный штраф предусмотрен Регламентом ЕС об ИИ?

За запрещенную практику ИИ грозит до €35 млн или 7% мирового годового оборота предприятия. Другие перечисленные нарушения обязанностей и прозрачности могут стоить до €15 млн или 3%, а неверные либо неполные ответы ведомствам, до €7,5 млн или 1%.

Для стартапов и МСП штрафы по Регламенту об ИИ ниже?

Да. Статья 99 устанавливает для МСП и стартапа меньшую из двух верхних границ, фиксированную сумму или процент оборота. Ведомство также обязано учитывать интересы и экономическую жизнеспособность МСП, но это не освобождение от требований.

Может ли компания за пределами ЕС получить штраф по Регламенту об ИИ?

Да. Регламент может охватывать поставщика, который выводит систему или модель общего назначения на рынок ЕС, а также поставщика или пользователя за пределами ЕС, если результат применяется в Союзе. Факты распространения и применения важнее адреса на сайте компании.

Кто контролирует Регламент ЕС об ИИ в отношении малого бизнеса?

Большинство дел по системам ИИ ведут национальные органы надзора за рынком. Управление по ИИ Европейской комиссии контролирует поставщиков моделей общего назначения и некоторые связанные системы, а Европейский инспектор по защите данных отвечает за учреждения ЕС.

Всегда ли регулятор сначала выносит предупреждение?

Нет. Национальные правила могут предусматривать предупреждения и неденежные меры, но Регламент не гарантирует предупреждение перед штрафом. На реакцию влияют вред, длительность, ответственность, сотрудничество, прежнее поведение и исправления.

Делает ли ChatGPT или другой API нашу компанию поставщиком?

Само использование API не делает вас поставщиком базовой модели общего назначения. Но вы можете стать поставщиком системы ИИ, если выпускаете ее на рынок под своим именем, задаете назначение или вносите юридически значимые изменения.

Когда началось правоприменение Регламента об ИИ?

Дата зависит от обязанности. Запреты и требования к грамотности в сфере ИИ действуют с февраля 2025 года, обязанности поставщиков моделей, с августа 2025 года, а основные полномочия контроля и правила прозрачности, с августа 2026 года. Измененные сроки высокого риска приходятся на 2027 и 2028 годы.

Относятся ли правила высокого риска к каждому бизнес-чат-боту?

Нет. Категория зависит от назначения и применения системы, а не от размера модели. Для обычного чат-бота поддержки главным может быть требование прозрачности, тогда как инструмент для найма или доступа к основным услугам требует другого анализа.

Какие записи нужно хранить МСП на случай проверки?

Храните датированный реестр, классификацию роли и риска, применимые сроки, уведомления, результаты тестов, записи об обучении, условия поставщиков, журналы инцидентов, историю изменений и владельцев мер. Сохраняйте версию, действовавшую в момент решения или инцидента.

Могут ли GDPR и Регламент об ИИ применяться к одной системе?

Оба закона могут применяться к одному действию, поскольку устанавливают разные обязанности. При определении суммы статья 99 требует учитывать штрафы по другим нормам ЕС или национальному праву за то же действие либо бездействие.

Похожие статьи