О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Технологии-2027 · Стандарты

EU AI Act для российских вендоров: когда европейские нормы касаются вас

Если ваш ИИ-продукт продаётся в Евросоюз, используется европейскими клиентами или входит в цепочку поставок ЕС — европейский регламент об ИИ становится вашим фактом жизни. Разбираем сферу применения и практические шаги. Обновлено 18.09.2026, горизонт — 2027.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ

EU AI Act — регламент ЕС об искусственном интеллекте: европейские нормы касаются российских вендоров при связи с рынком ЕС (размещение, использование, результаты в ЕС). Четыре уровня риска — недопустимый (запрет), высокий (оценка рисков, документирование), ограниченный (информирование и маркировка), минимальный (добровольные кодексы). Статья 50 требует маркировки синтетического контента; статус норм — на 18.09.2026.

Ключевые факты

  • Признак применимости — связь с рынком ЕС: размещение, использование, результаты в ЕС (статус на 18.09.2026)
  • 4 уровня риска: недопустимый, высокий, ограниченный (прозрачность), минимальный (классификация на 18.09.2026)
  • Ст. 50 EU AI Act — обязанности прозрачности: информирование о взаимодействии с ИИ, маркировка синтетического контента
  • Второй слой — GDPR: персональные данные клиентов из ЕС при обработке моделью (требования с 2018 года, статус на 18.09.2026)

Кто попадает в сферу применения

Регламент регулирует не «всех, кто пишет модели», а конкретные связи с рынком ЕС:

  • поставщики систем ИИ, размещающих их на рынке ЕС или вводящих в эксплуатацию в ЕС (включая продажа через посредников и SaaS для европейских клиентов);
  • развёртыватели — организации, использующие системы ИИ в своей деятельности в ЕС;
  • системы, результаты которых используются в ЕС, даже если разработчик вне союза.

Российский вендор, продающий ИИ-сервис европейской компании, попадает в поле регламента через своего клиента; вендор внутренних инструментов без связи с ЕС — нет. Пограничные случаи (продажа через дистрибьюторов, интеграции в продукты партнёров) оцениваются юристами по конкретной схеме вывода на рынок.

Уровни риска: где вы на карте

УровеньПримеры системГлавная обязанность
Недопустимый рискМанипулятивные практики, социальный рейтингЗапрет на рынке ЕС
Высокий рискОтбор персонала, кредитный скоринг, критическая инфраструктура, образованиеОценка рисков, документирование, контроль качества, человек-надзор
Ограниченный риск (прозрачность)Чат-боты, генерация контента, распознавание эмоцийИнформирование о взаимодействии с ИИ; маркировка синтетического контента
Минимальный рискСпам-фильтры, игры, рекомендацииДобровольные кодексы практики

Большинство корпоративных систем общего назначения — в зоне ограниченного риска; системы, влияющие на доступ к правам и ресурсам (скоринг, найм), — высокорисковые с тяжёлым контуром документирования.

Обязательства прозрачности и ст. 50

Статья 50 регламента — о прозрачности: пользователи должны знать, что общаются с ИИ, а синтетический аудио- и видеоконтент должен быть маркирован машиночитаемым способом. По открытым обзорам, обязательства этой статьи применяются с 2 августа 2026 года — при планировании экспортных продуктов сверяйте актуальные даты применения в тексте регламента (EUR-Lex), так как этапность ввода в действие многоступенчатая. Для генеративных систем дополнительно действуют требования к раскрытию: что контент сгенерирован, на каких данных обучена модель (сводно), и об авторских правах при обучении.

Интересная параллель для российского читателя: аналогичные по духу нормы появились в 243-ФЗ — только там маркировка для авторов добровольная, а обязанность предоставить техвозможность лежит на крупных платформах; сравнение режимов — в разборе маркировки ИИ-контента.

GDPR: второй слой

Если система обрабатывает персональные данные европейцев, поверх AI Act ложится GDPR: правовые основания, минимизация, права субъектов, передачи данных за пределы ЕС. Веерные вопросы для самопроверки: какие данные собирает система, где обрабатываются, есть ли трансграничная передача, как реализованы права на доступ и удаление. ИИ здесь не даёт исключений — наоборот, автоматизированные решения и профилирование выделены отдельными требованиями.

План соответствия для вендора

  1. Определите применимость. Есть ли связь с рынком ЕС: клиенты, дистрибуция, использование результатов. Зафиксируйте вывод письменно с юристом.
  2. Классифицируйте системы. По уровням риска; для высокорисковых — план полного контура (менеджмент рисков, данные, логирование, человек-надзор).
  3. Закройте прозрачность. Информирование об ИИ, маркировка синтетики метаданными, публичное описание моделей.
  4. Выстройте документацию. Техническая документация, управление инцидентами, соответствие стандартам — мост к ISO/IEC 42001, который европейские заказчики принимают как доказательство системы менеджмента.
  5. Проверьте цепочку данных. GDPR-слой: основания, локализация, трансграничка.
  6. Мониторинг. Нормы и руководства по применению выходят волнами; закрепите ответственного за отслеживанием.

Что делать, если экспорт в ЕС не планируется

Даже без экспорта регламент влияет через цепочки: европейский партнёр российского продукта попросит подтверждений «по мотивам AI Act» в договоре; глобальные тендеры включают аналогичные требования. Практичный минимум для всех вендоров: классификация своих систем, базовое документирование и маркировка синтетического контента — это дёшево и конвертируется в доверие на любом рынке, включая внутренний, где действует своя рамка.

Проверить применимость и собрать пакет соответствия — заявка: НЬЮ-ССТ анализирует продукты на требования и готовит документацию.

Коротко о главном

ПараметрЗначение
Признак применимостисвязь с рынком ЕС: размещение, использование, результаты в ЕС
Уровни рисканедопустимый, высокий, ограниченный, минимальный
Ст. 50прозрачность: информирование об ИИ, маркировка синтетики
Применение ст. 50по открытым обзорам — с 02.08.2026; сверяйте текст регламента
Параллельный слойGDPR для данных европейцев
Мост к стандартуISO/IEC 42001 как доказательство менеджмента ИИ

Читать дальше

Практический вывод

Европейское регулирование касается российских вендоров прицелно: не вообще, а через конкретные условия попадания в сферу применения. Поэтому первый шаг — честный ответ на вопрос о присутствии на рынке и уровнях риска продуктов, и лишь затем — разбор обязательств прозрачности. Двойной слой с нормами о данных стоит учитывать сразу: интерфейсные требования и требования к обработке персональных данных проверяются разными частями комплаенса. Организация, зафиксировавшая свои триггеры попадания, дальше тратит усилия только на те обязанности, которые действительно её касаются.

Частые вопросы о EU AI Act

Если нет связи с рынком ЕС — клиентов, дистрибуции, использования систем в ЕС — нормы напрямую не применяются. Косвенное влияние остаётся через цепочки поставок и тендерные требования. Полезный минимум (классификация, документирование, маркировка) стоит сделать независимо от экспорта.

Для высокорисковых систем регламент требует системы менеджмента рисков, контроля данных и качества, технической документации, логирования, надзора человека и оценки перед выводом на рынок. Для систем ограниченного риска — обязанности прозрачности: информирование и маркировка. Разница в объёме — на порядки.

Обязательства прозрачности для синтетического аудио и видео в ЕС реализуются через машиночитаемую маркировку; по открытым обзорам они применяются с 2 августа 2026 года. Технически это метки в метаданных и описании — совместимо с практикой, рекомендуемой и для российского рынка.

Это разные режимы: 243-ФЗ — закон о поддержке развития ИИ с этапами 01.09.2026 и 01.03.2027, добровольной маркировкой для авторов и без собственных штрафов; EU AI Act — жёсткий регуляторный режим с запретами и обязанностями по классам риска. Вендору с экспортом приходится соответствовать обоим, и грамотная архитектура документации закрывает оба слоя.

Определите класс своей системы в его использовании, соберите ответы по прозрачности и данным, при высоком риске — признайте объём доработок честно. Не подписывайте соответствие, которого нет: штрафы в ЕС существенны, а репутация на рынке B2B дороже одного контракта.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер и не является юридической консультацией. Даты применения статей EU AI Act и объём обязанностей проверяйте по тексту регламента (EUR-Lex) на момент принятия решений; этапность ввода в действие многоступенчатая. Актуально на 18.09.2026, горизонт — 2027 год.