EU AI Act делит все ИИ-системы на четыре категории риска: недопустимый (запрещены полностью), высокий (жёсткие требования к оценке соответствия и мониторингу), ограниченный (обязанность прозрачности — например, сообщать пользователю, что он общается с ИИ) и минимальный (без специальных требований). Еврокомиссия внесла первое предложение закона ещё в 2021 году, а сам EU AI Act вступил в силу в августе 2024-го.
Системы социального скоринга, манипулятивные техники и другие практики из категории «недопустимый риск» запрещены с 2024 года. Штраф за нарушение — до €35 млн или 7% годового мирового оборота компании (что больше), согласно статьям 5 и 99 закона.
Требования к GPAI-моделям (обучены на >10²³ FLOP) начали действовать с августа 2025 года — вместе с добровольным Кодексом практик (GPAI Code of Practice), который Еврокомиссия опубликовала 10 июля 2025 года как «мост» к полноценному применению закона. Кодекс подписали Google, Microsoft, OpenAI, Anthropic, Amazon, IBM, Mistral AI и десятки менее крупных европейских компаний; Meta публично отказалась подписывать, а xAI подписала только раздел о безопасности из трёх.
Собственно штрафы заработали 2 августа 2026 года: Еврокомиссия и её AI Office получили право запрашивать документацию, проводить техническую оценку моделей, требовать мер по снижению рисков, ограничивать или выводить модель с рынка ЕС и штрафовать — до €15 млн или 3% мирового оборота (ст. 101). Регламент Еврокомиссии (EU) 2026/1755 от 20 июля 2026 года, действующий с 10 августа 2026-го, добавил процедурные детали, включая пятилетний срок давности для штрафов.
7 мая 2026 года Совет ЕС, Европарламент и Еврокомиссия согласовали пакет Digital Omnibus — первые поправки в EU AI Act с момента его принятия в 2024 году. Пакет не отменяет закон, а сдвигает часть сроков: применение требований к отдельным высокорисковым системам перенесено на 2 декабря 2027 года, к высокорисковым системам, встроенным в продукты, — на 2 августа 2028-го. Обязанность стран ЕС создать регуляторную «песочницу» перенесена с августа 2026 на август 2027 года.
Не всё сдвинулось в сторону смягчения: срок на внедрение маркировки ИИ-контента, наоборот, сократили — с 6 до 3 месяцев, новый дедлайн — 2 декабря 2026 года.
Российские AI-компании напрямую под требования EU AI Act почти не подпадают — закон касается систем, которые выводятся на рынок ЕС. Но именно EU AI Act чаще всего используют как эталон для сравнения при обсуждении российского 243-ФЗ: оба закона вводят требования, привязанные к техническим параметрам моделей, но по разной логике — ЕС строит систему вокруг уровня риска применения, Россия — вокруг статуса модели («суверенная», «национальная») и её размера.