Nythrex

Гайд · Регулювання

EU AI Act для продуктових команд: що реально треба зробити.

Більшість команд, що будують AI-функції, не створюють «високоризиковий AI» — але багато хто вважає, що створює, або що Акт їх узагалі не стосується. Обидві помилки дорогі. Цей гайд накладає Акт на типові продуктові рішення, включно зі змінами термінів, які вніс AI Omnibus у 2026 році.

Автор: Nythrex EngineeringОновлено 3 хв читання

  1. Заборонені практики

    Заборонено — напр., соціальний скоринг, певна маніпуляція

  2. Високоризикові системи

    Сфери Annex III і регульовані продукти — суворі вимоги

  3. Обов'язки прозорості

    Чат-боти, синтетичний контент, діпфейки

  4. Мінімальний ризик

    Більшість бізнесового AI — без окремих вимог

Піраміда ризиків Акта згори донизу. Більшість продуктових функцій — у двох нижніх шарах.

Ключові дати

Дати зі змінами AI Omnibus. Джерело: Європейська комісія та опубліковані аналізи; авторитетний текст — в Офіційному віснику ЄС.
ДатаЩо починає діяти
1 серп. 2024AI Act набирає чинності
2 лют. 2025Діють заборони практик; починаються положення про AI-грамотність
2 серп. 2025Обов'язки провайдерів моделей загального призначення (GPAI); рамка управління й штрафів
2 серп. 2026Обов'язки прозорості (стаття 50) — напр., повідомляти людей, що вони взаємодіють з AI
2 груд. 2026Завершується пільговий період для маркування систем, уже присутніх на ринку; діє нова заборона AI-генерації інтимних зображень без згоди
2 груд. 2027Високоризикові вимоги для самостійних систем Annex III (перенесено AI Omnibus)
2 серп. 2028Високоризикові вимоги для AI у продуктах, регульованих Annex I (перенесено)

Офіційне оголошення: AI Omnibus набрав чинності (Європейська комісія).

Яка у вас роль?

РольТиповий прикладСуть
Провайдер AI-системиВи створюєте й випускаєте AI-функцію чи продукт під своїм ім'ямБільшість обов'язків щодо системи — на вас, пропорційно рівню ризику
Користувач (deployer)Ви використовуєте AI-систему в бізнесі (напр., куплений інструмент відбору кандидатів)Використовувати за інструкцією, забезпечити нагляд людиною й інформувати людей, де потрібно
Провайдер моделі GPAIВи навчаєте й випускаєте модель загального призначенняДокументація, політика щодо авторських прав тощо; рідко для продуктових команд

Продукт на основі стороннього API моделі зазвичай робить вас провайдером AI-системи (вашого продукту), а не провайдером моделі GPAI — обов'язки GPAI несе провайдер моделі.

Ви високоризикові?

Високоризикові системи — переважно ті, що перелічені в Annex III: AI у сферах біометрії, критичної інфраструктури, освіти, працевлаштування й управління працівниками, доступу до основних приватних і державних послуг (зокрема кредитного скорингу й певного ціноутворення в страхуванні), правоохоронної діяльності, міграції та правосуддя — а також AI як компонент безпеки продуктів, регульованих Annex I. Є винятки для систем, що виконують лише вузькі процедурні чи підготовчі задачі.

Зазвичай не високоризикові

  • Копілот підтримки, що готує чернетки для операторів
  • Внутрішній асистент знань (RAG)
  • Витягування даних з рахунків і документів
  • Генерація описів товарів
  • Чернетки листів для продажів

Ймовірно високоризикові — плануйте ретельно

  • Ранжування чи відсів кандидатів на роботу
  • Оцінка працівників для ухвалення рішень
  • Скоринг кредитоспроможності фізосіб
  • Рішення про доступ до основних державних послуг
  • Оцінювання іспитів чи рішення про вступ в освіті

Обов'язки прозорості, з якими зіткнеться більшість

0/4

Практичні кроки для продуктових команд

  1. 1

    Інвентаризуйте AI-функції

    Список усіх місць, де використовується AI: мета, користувачі, дані, провайдер і чи впливає результат на рішення щодо людей.

  2. 2

    Класифікуйте кожну

    Заборонено? Сфера Annex III? Обов'язок прозорості? Мінімальний ризик? Запишіть обґрунтування.

  3. 3

    Закладіть прозорість у дизайн

    Мітка «AI-асистент», текст розкриття й маркування контенту дешеві, якщо продумати їх рано, і незручні, якщо доробляти.

  4. 4

    Людина в циклі там, де це важливо

    Навіть поза високоризиковими сферами перевірка людиною важливих результатів — хороша практика, яку легко довести.

  5. 5

    Ведіть документацію, яка вам і так потрібна

    Архітектура, потоки даних, результати оцінювання й журнали змін служать і Акту, і GDPR, і перевіркам безпеки клієнтів, і вашим інженерам.

Часті питання

Потрібен другий погляд на ваш проєкт?

Розкажіть, що ви будуєте і де застрягли. Протягом одного робочого дня відповімо з найпрактичнішим наступним кроком — навіть якщо цей крок не з нами.

Обговорити проєкт