EU AI Act — первый в мире комплексный закон о регулировании искусственного интеллекта, принятый Евросоюзом. Он затрагивает не только европейские компании, но и любой бизнес, чьи ИИ-продукты используются на территории ЕС. Разбираем ключевые категории риска и что закон означает на практике.
EU AI Act делит ИИ-системы на четыре уровня риска. «Неприемлемый риск» — технологии, полностью запрещённые в ЕС, например социальный скоринг граждан государством. «Высокий риск» — системы в критичных сферах (найм, кредитование, медицина, правоохрана), требующие строгого аудита и прозрачности. «Ограниченный риск» — системы вроде чат-ботов, обязанные раскрывать пользователю факт общения с ИИ. «Минимальный риск» — большинство обычных ИИ-приложений без специальных требований.
Важная особенность EU AI Act — экстерриториальность: закон применяется не только к компаниям, зарегистрированным в ЕС, но и к любому бизнесу за пределами Евросоюза, если его ИИ-система используется европейскими пользователями или влияет на них. Это значит, что даже российская компания, продающая ИИ-продукт клиентам в Европе, формально подпадает под требования закона.
Для систем, отнесённых к высокому риску, закон требует ведения технической документации, обеспечения человеческого контроля над решениями системы, регулярного тестирования на предвзятость и точность, а также прозрачности перед конечными пользователями о том, что решение принято или поддержано ИИ.
Закон вступает в силу поэтапно: запрет систем неприемлемого риска — с 2024–2025 года, требования к системам общего назначения и высокого риска — с 2025–2027 года в зависимости от категории. Штрафы за нарушение могут достигать 7% глобального годового оборота компании — что делает соответствие требованиям закона существенным фактором для любого бизнеса, планирующего работу на европейском рынке.
Это закон Евросоюза, который делит ИИ-системы на категории риска — от запрещённых до минимально регулируемых — и устанавливает требования к прозрачности, тестированию и человеческому контролю в зависимости от категории.
Да, если ИИ-система компании используется европейскими пользователями или влияет на них, закон применяется независимо от места регистрации самой компании.
К неприемлемому риску относятся, например, системы социального скоринга граждан государством и некоторые формы биометрического наблюдения в реальном времени в общественных местах.
До 7% глобального годового оборота компании за наиболее серьёзные нарушения, что сопоставимо со штрафами по GDPR.
Поэтапно — с 2024 по 2027 год, начиная с запрета систем неприемлемого риска и заканчивая полными требованиями к системам общего назначения и высокого риска.