Кто попадает в сферу применения
Регламент регулирует не «всех, кто пишет модели», а конкретные связи с рынком ЕС:
- поставщики систем ИИ, размещающих их на рынке ЕС или вводящих в эксплуатацию в ЕС (включая продажа через посредников и SaaS для европейских клиентов);
- развёртыватели — организации, использующие системы ИИ в своей деятельности в ЕС;
- системы, результаты которых используются в ЕС, даже если разработчик вне союза.
Российский вендор, продающий ИИ-сервис европейской компании, попадает в поле регламента через своего клиента; вендор внутренних инструментов без связи с ЕС — нет. Пограничные случаи (продажа через дистрибьюторов, интеграции в продукты партнёров) оцениваются юристами по конкретной схеме вывода на рынок.
Уровни риска: где вы на карте
| Уровень | Примеры систем | Главная обязанность |
|---|---|---|
| Недопустимый риск | Манипулятивные практики, социальный рейтинг | Запрет на рынке ЕС |
| Высокий риск | Отбор персонала, кредитный скоринг, критическая инфраструктура, образование | Оценка рисков, документирование, контроль качества, человек-надзор |
| Ограниченный риск (прозрачность) | Чат-боты, генерация контента, распознавание эмоций | Информирование о взаимодействии с ИИ; маркировка синтетического контента |
| Минимальный риск | Спам-фильтры, игры, рекомендации | Добровольные кодексы практики |
Большинство корпоративных систем общего назначения — в зоне ограниченного риска; системы, влияющие на доступ к правам и ресурсам (скоринг, найм), — высокорисковые с тяжёлым контуром документирования.
Обязательства прозрачности и ст. 50
Статья 50 регламента — о прозрачности: пользователи должны знать, что общаются с ИИ, а синтетический аудио- и видеоконтент должен быть маркирован машиночитаемым способом. По открытым обзорам, обязательства этой статьи применяются с 2 августа 2026 года — при планировании экспортных продуктов сверяйте актуальные даты применения в тексте регламента (EUR-Lex), так как этапность ввода в действие многоступенчатая. Для генеративных систем дополнительно действуют требования к раскрытию: что контент сгенерирован, на каких данных обучена модель (сводно), и об авторских правах при обучении.
Интересная параллель для российского читателя: аналогичные по духу нормы появились в 243-ФЗ — только там маркировка для авторов добровольная, а обязанность предоставить техвозможность лежит на крупных платформах; сравнение режимов — в разборе маркировки ИИ-контента.
GDPR: второй слой
Если система обрабатывает персональные данные европейцев, поверх AI Act ложится GDPR: правовые основания, минимизация, права субъектов, передачи данных за пределы ЕС. Веерные вопросы для самопроверки: какие данные собирает система, где обрабатываются, есть ли трансграничная передача, как реализованы права на доступ и удаление. ИИ здесь не даёт исключений — наоборот, автоматизированные решения и профилирование выделены отдельными требованиями.
План соответствия для вендора
- Определите применимость. Есть ли связь с рынком ЕС: клиенты, дистрибуция, использование результатов. Зафиксируйте вывод письменно с юристом.
- Классифицируйте системы. По уровням риска; для высокорисковых — план полного контура (менеджмент рисков, данные, логирование, человек-надзор).
- Закройте прозрачность. Информирование об ИИ, маркировка синтетики метаданными, публичное описание моделей.
- Выстройте документацию. Техническая документация, управление инцидентами, соответствие стандартам — мост к ISO/IEC 42001, который европейские заказчики принимают как доказательство системы менеджмента.
- Проверьте цепочку данных. GDPR-слой: основания, локализация, трансграничка.
- Мониторинг. Нормы и руководства по применению выходят волнами; закрепите ответственного за отслеживанием.
Что делать, если экспорт в ЕС не планируется
Даже без экспорта регламент влияет через цепочки: европейский партнёр российского продукта попросит подтверждений «по мотивам AI Act» в договоре; глобальные тендеры включают аналогичные требования. Практичный минимум для всех вендоров: классификация своих систем, базовое документирование и маркировка синтетического контента — это дёшево и конвертируется в доверие на любом рынке, включая внутренний, где действует своя рамка.
Проверить применимость и собрать пакет соответствия — заявка: НЬЮ-ССТ анализирует продукты на требования и готовит документацию.