Перейти к основному содержимому
Назад в Журнал Образовательная статья
AI compliance и риски в 2026: что реально важно для среднего EU-оператора
EU AI Act уже действует, и большинство страхов среднего бизнеса касается не той части, которая на самом деле важна.
Обновлено: 24 мая 2026 г. Compliance
~11 мин чтения Время чтения 7 Разделов Гайд Подробный гайд
01 Где мы стоим
Что реально действует прямо сейчас
Мы ведём A&M Flow из ЕС, поэтому AI Act я читаю с прицелом на европейские DPA, а не на гипотетическую Калифорнию. Вот календарь, который реально важен в середине 2026 года. Спорят все про Regulation (EU) 2024/1689, текст лежит на EUR-Lex. Регламент вступил в силу 1 августа 2024. Запреты статьи 5 (социальный скоринг, часть биометрической категоризации, нецелевой парсинг лиц) заработали 2 февраля 2025. Правила для General Purpose AI из главы V применяются с 2 августа 2025. Тяжёлый блок high risk систем по Annex III и статье 6 станет полностью обязательным только 2 августа 2026, а полное применение Акта наступает 2 августа 2027.
Если вы держите B2B SaaS, логистику или внутренний копилот поверх OpenAI или Mistral, скорее всего вы попадаете под limited risk обязанности по статье 50 плюс GDPR. Это значительно уже того, под что вам пытаются продать целую программу. Future of Life Institute ведёт чистый трекер на artificialintelligenceact.eu, можно сверить конкретную дату без счёта от юрфирмы. Это не юридическая консультация; если вы продаёте HR софт, кредитный скоринг или что то из Annex III, поговорите с юристом.
Ещё одна дата, которую стоит повесить на стену, это 2 мая 2025, когда вышел GPAI Code of Practice. Он добровольный, но провайдеры моделей вроде OpenAI и Anthropic, подписавшие его, получают презумпцию соответствия по главе V. Для вас как deployer это в основном переводится так: спросите вендора LLM, подписал ли он Code, и положите ответ в файл по вендору. Это дешёвая бумажка, которая закрывает вопрос, который аудитор всё равно задаст.
02 Два режима
EU AI Act стоит поверх GDPR, а не вместо него
РИС. 01 – КАК ДВА РЕЖИМА ПЕРЕСЕКАЮТСЯ GDPR против EU AI Act в LLM-процессе
- GDPR (2016/679) – EU AI Act (2024/1689)
- Что регулирует – Обработка персональных данных – Дизайн и использование ИИ по уровню риска
- Кто следит – Национальные DPA (UODO в Польше, Garante в Италии, CNIL во Франции) – AI Office в Брюсселе плюс национальные органы надзора
- Бьёт по LLM-пользователям через – Отчёт EDPB по ChatGPT, блокировка Garante в марте 2023, жалобы по обучающим данным – Прозрачность (ст. 50), обязанности GPAI на провайдере модели
- Максимальный штраф – 4% мирового оборота – 7% мирового оборота за запрещённые применения
Garante в марте 2023 остановил ChatGPT в Италии по GDPR, а не по какому то ИИ-специфичному закону, и это до сих пор самое конкретное правоприменение, через которое прошёл европейский LLM-рынок. В нашем пайплайне я постоянно вижу одну и ту же картину: оператор паникует из за AI Act, а реальный риск это неряшливый DPA с американским LLM-вендором и отсутствие записей о том, какие промпты увозят данные клиентов за границу. Гайды European Data Protection Board лежат на edpb.europa.eu, и они полезнее на ближайший год, чем любой комментарий к AI Act.
03 Уровни риска
Где скорее всего стоит ваша система
РИС. 02 – HIGH RISK ИЗ ANNEX III Что затаскивает систему в high risk по статье 6
- Уровень – Пример из среднего бизнеса – Что вы должны
- Запрещено (ст. 5) – Распознавание эмоций сотрудников, социальный скоринг, парсинг лиц без цели – Не внедрять. Штраф до 7% мирового оборота.
- High risk (Annex III) – Скрининг CV, кредитный скоринг, выставление оценок, управление критической инфраструктурой – Risk management, тех. документация, логи, человеческий надзор, оценка соответствия
- Limited risk (ст. 50) – Чат-бот поддержки, ИИ-картинки, клонирование голоса – Сообщить пользователю, что он общается с ИИ или видит синтетический контент
- Минимальный – Внутренний RAG по своим докам, спам-фильтр, ИИ в dev-tooling – Только добровольные коды. GDPR и конфиденциальность всё равно остаются.
Большая часть того, что наши клиенты называют ИИ, сидит в двух нижних строках. Копилот, который пишет драфт ответа агенту поддержки, это limited risk; тот же копилот, автоматически отсеивающий резюме, это high risk. Разница не в модели, а в способе развёртывания, и это один из лучших аргументов в пользу разделения из статьи ИИ-агенты против чат-ботов против копилотов, когда вы скопируете проект.
04 Контрарианское
Большинство AI governance комитетов это театр
Это мнение, не регламент
Я сидел в нескольких таких комитетах. На выходе политика в PDF, шаблон оценки вендоров и квартальный протокол. Ничего из этого не защитит вас, когда регулятор или истец спросит, куда уехали PII клиентов. Единственный артефакт, который реально работает, это актуальная диаграмма потоков данных: где именно собирается контекст для LLM, какие поля туда идут и где логируется ответ. Если вы не можете нарисовать это на одной странице, ваш governance-комитет это декорация.
Следующий вопрос, который я получаю, звучит так: значит, политики бесполезны? Не бесполезны, но порядок важен. Политика, ссылающаяся на систему, которую вы ещё не разобрали по потокам, это бумага, которую с удовольствием зачитает вам адвокат истца на depositions. Сначала карта, потом политика по карте, потом комитет, который ревьюит изменения относительно карты. В таком порядке комитет оправдывает зарплату. В обычном порядке он производит compliance-театр, который скорее создаёт риск, чем снижает его. Большинство операторов, с которыми я говорю, это слышать не хотят, потому что комитет уже анонсирован внутри.
Конкретный пример, чтобы было понятно. Средний европейский ритейлер, имя которого я называть не буду, шесть месяцев в 2025 строил AI ethics charter, таксономию модельных рисков и квартальный ревью с тремя внешними советниками. Та же команда в первый день реального инцидента не смогла дать список каналов в Slack, у которых OpenAI-интеграции смотрели в текст клиентских тикетов. Две интеграции работали на личном API-ключе уволенного сотрудника. Charter инцидент пережил, личный ключ нет, а вопросы регулятора были ровно про второе. Дело не в том, что charters это плохо; дело в том, что порядок усилий был перевёрнут относительно реального риска.
“ Если диаграмма потоков данных не показывает каждое место, где собирается LLM-контекст, ваш governance-комитет это декорация.
05 За пределами ЕС
США и Великобритания из ЕС выглядят как шум
В США федерального закона по ИИ всё ещё нет. Есть лоскутное одеяло: NIST AI Risk Management Framework (добровольный референс на nist.gov), Colorado SB 24-205 по «consequential decisions» с февралём 2026, локальный закон 144 в Нью Йорке про bias audit для автоматизированного найма и довольно много дел от штатовых AG по обычным consumer protection-законам. Великобритания пошла в обратную сторону, в pro innovation white paper, и горизонтального Акта пока не приняла.
Для польского или немецкого оператора, продающего в США, реалистичный чеклист такой: сделать документацию по NIST AI RMF, потому что RFP это спрашивают, прогнать bias audit если делаете автоматический найм в NYC, и прочитать Colorado до того как везти туда кредитный, страховой или медицинский скоринг. На обязанности под AI Act дома это не влияет.
06 Реальность инструментов
Governance-платформы не заменяют сантехнику
Рынок AI governance платформ растёт. В RFP чаще всего всплывают Credo AI, Holistic AI и Fiddler AI. Это нормальные инструменты для инвентаризации и политик, у Credo AI к тому же вменяемое сопоставление статей AI Act с контролями. Но артефакты, которые реально спасают при правоприменении, они не производят. Эти артефакты делает инженерная сторона: логирование промптов и ответов с retention, model registry с версиями, редактирование на gateway и kill switch, который вы реально тестировали.
Общаясь с операторами в проде, я бы покупал в таком порядке: сначала gateway-логирование, потом model registry, потом платформа для политик. Большинство procurement-команд делают наоборот, потому что у платформы есть демо и продажник. Чтобы понять, как это укладывается в бюджет доставки, а не в отдельную compliance-строку, посмотрите разбивку в статье сколько на самом деле стоит внедрение ИИ; там compliance-работа стоит там, где обычно и должна, внутри сборки, а не пришита сверху.
Пара конкретных вариантов на уровне gateway. Cloudflare AI Gateway бесплатен до щедрого лимита и даёт логирование, кеширование и базовую редакцию для большинства крупных LLM-провайдеров. Portkey и Helicone это платные инструменты в той же нише с более глубокой observability и prompt management. Для регулируемой нагрузки логи я бы складывал в собственный object storage с retention-политикой, которую вы сами определили, а не дефолтной от вендора. Восемнадцать месяцев это пол, который я бы защищал на кейсе по статье 6; тридцать шесть это то, что я бы поставил, если use case касается найма или кредита. Это не governance-платформы, это сантехника, и именно сантехнику регулятор попросит показать.
07 Как мы работаем
Как мы реально подошли бы к этому для среднего EU-оператора
Из тех немногих кейсов, что мы довели до прода, рабочая форма такая: на первой неделе классифицировать каждую систему по статье 6 и Annex III, на каждую систему написать одностраничную диаграмму потоков данных, поставить логирование и редакцию на единый gateway до того как писать политики, и только потом, если procurement настаивает, идти за governance-платформой. Общее время на средний парк из пяти десяти AI-кейсов это примерно четыре шесть недель сфокусированной работы, не квартал консалтинга. Цена ниже того, что одно правоприменение по Annex III сделает с вашими страховыми премиями, и обычно именно этой формулировкой удаётся подписать CFO.
Последнее по scope. У большинства операторов, с которыми я говорю, есть ещё и shadow AI: маркетинг сидит в ChatGPT с личных аккаунтов, продажи вставляют заметки по сделкам в Gemini, поддержка копирует тикеты в Claude. В инвентаре этого нет, пока вы не спросите. Мы трактуем первую неделю как discovery по shadow AI наравне с формальными системами, потому что юридический риск от стажёра маркетинга, копирующего список клиентов в потребительский аккаунт, идентичен риску от санкционированного развёртывания с плохим DPA. Если хотите обсудить конкретный кейс, нормальная точка входа это наш контакт, а страница услуг показывает, где compliance-ревью стоит в обычном проекте A&M Flow. Это всё ещё не юридическая консультация; на всё, что попадает в Annex III, посадите юриста в команду пораньше.
Связанные статьи
- → 90-дневный план внедрения ИИ
- → ИИ-агенты против чат-ботов против копилотов
- → Сколько на самом деле стоит внедрение ИИ
- → Как выбрать партнёра по внедрению
Часто задаваемые вопросы
Мы в ЕС и используем OpenAI. Мы уже нарушаем AI Act?+ Почти наверняка нет, если только вы не делаете что то из Annex III, типа скрининга CV или кредитного скоринга. Для обычного SaaS или поддержки ваши обязанности это прозрачность по статье 50 плюс GDPR. На пограничных кейсах поговорите с юристом. Когда реально начинает работать high risk часть AI Act?+ 2 августа 2026 для Annex III high risk систем, полное применение остального Акта 2 августа 2027. Обязанности GPAI на провайдерах моделей уже действуют с 2 августа 2025. Нужен ли отдельный AI governance комитет?+ Большинству среднего бизнеса нет. Назначенный owner, диаграмма потоков данных на каждую систему и логирование на gateway защитят вас лучше, чем комитет, собирающийся раз в квартал. Комитет можно собрать потом, когда появятся артефакты, которые есть смысл ревьюить. Кто побеждает, GDPR или AI Act, если они конфликтуют?+ Они спроектированы как стек, а не как конфликт. GDPR регулирует обработку персональных данных, AI Act регулирует систему вокруг неё. Конкретное правоприменение к LLM в Европе на сегодня (Garante по ChatGPT в 2023) шло по GDPR, а не по AI Act. В наших заметках про выбор партнёра есть, что спрашивать у вендора про оба режима. Нужна ли нам governance-платформа типа Credo AI или Holistic AI?+ Только после того, как уже есть логирование и model registry. Платформы полезны для инвентаризации и mapping политик; инженерные артефакты, которые защищают вас при правоприменении, они не производят. Что то в этой статье является юридической консультацией?+ Нет. Это мнение от ИИ-команды из ЕС. На всё, что в Annex III, на трансграничные истории с США и на всё, что касается медицинских, кредитных или кадровых решений, берите квалифицированного юриста в команду.
ANM SOLUTIONS / СВЯЗАТЬСЯ
Нужно применить это к вашему бизнесу?
Превращаем ИИ-аналитику в измеримый результат. Расскажите про ваш процесс – покажем место, где эффект будет максимальным.
Опубликовано: 2026-05-05 · Автор: A&M Flow