Трёхлетняя работа над регулированием искусственного интеллекта в Евросоюзе вышла в финальную фазу. В понедельник Совет ЕС опубликовал согласованный текст AI Act, который вступит в силу поэтапно в течение 18 месяцев. Документ стал первым в мире законом, который пытается регулировать ИИ не по принципу «как продукт», а по принципу «как риск».
Что запрещено окончательно
Перечень запрещённых практик не изменился с прошлогоднего драфта, но стал точнее. Под полный запрет попали:
- биометрическая категоризация людей по политическим, религиозным и философским убеждениям;
- нетаргетированный скрейпинг изображений лиц для создания баз;
- эмоциональное распознавание в образовании и на рабочих местах;
- социальный скоринг граждан государственными и частными структурами.
Штрафы за нарушения запретов — до €35 млн или 7% мирового оборота.
Высокий риск и его исключения
Список high-risk систем расширен и теперь покрывает большинство моделей, влияющих на «доступ к услугам». Однако в финальной редакции появилось то, что индустрия ждала: возможность пройти conformity assessment по упрощённой процедуре, если система соответствует отраслевым кодексам поведения.
«Это не послабление, это нормализация, — говорит Маартен Хиллс, директор по политике в одной из брюссельских лоббистских групп. — Мы переходим от "докажи, что ты безопасна" к "соответствуй признанной практике, и этого достаточно"».
Что это значит для стартапов
Небольшие компании выдохнули с облегчением: порог регулируемой выручки остался на €10 млн, ниже него действуют «облегчённые обязательства». Это значит, что стартап с оборотом в €4 млн не обязан проходить полный audit и может опираться на стандарты CEN-CENELEC.
Но есть нюанс: фонды и акселераторы теперь обязаны проводить due diligence на соблюдение AI Act у портфельных компаний. Это уже вызвало волну внутренних проверок в европейских фондах.
Модели общего назначения
Самая обсуждаемая часть закона — обязательства для foundation models. В финальной редакции появилось явное деление: модели с суммарным объёмом обучения более 10²⁵ FLOPs получают дополнительные обязательства по оценке возможностей, red-teaming и инцидент-менеджменту.
Meta, Google и Anthropic уже опубликовали добровольные commitment'ы. OpenAI пока воздерживается от публичных заявлений. Европейские игроки — Mistral и Aleph Alpha — встретили новость сдержанно: «мы и так работаем в этой парадигме».
Дальше
Имплементационный план опубликуют в течение 60 дней. Первые compliance-дедлайны для провайдеров high-risk систем — 12 месяцев с момента публикации. Полный запрет практик вступит в силу через 6 месяцев.
Мы продолжим следить за разъяснениями и публиковать практические чек-листы для команд.