Закон ЄС про штучний інтелект 2026: що та коли повинні робити компанії, які впроваджують ШІ
Якщо ви купуєте функції штучного інтелекту у вендорів програмного забезпечення, а не розробляєте моделі самостійно, Закон ЄС про штучний інтелект вимагає від вас набагато менше, ніж стверджує більшість матеріалів про комплаєнс, і вимагає це в терміни, які було змінено в липні 2026 року. Цей посібник висвітлює актуальну хронологію та конкретні обов'язки, які покладаються саме на компанію, що використовує ШІ, а не на таку, що його продає.
Ви є розробником чи користувачем відповідно до Закону ЄС про ШІ?
Закон про ШІ розділяє обов'язки за роллю, а не за розміром компанії. Розробник, або постачальник, розробляє систему ШІ або замовляє її розробку та виводить її на ринок чи вводить в експлуатацію під власним ім'ям або торговою маркою. Постачальник бере на себе проведення оцінки відповідності, технічну документацію, управління якістю, реєстрацію та післяринковий моніторинг. Користувач використовує систему ШІ під власним контролем у процесі своєї комерційної діяльності. Користувач виконує значно коротший перелік переважно організаційних обов'язків.
Майже кожне європейське підприємство середнього бізнесу, яке сьогодні впроваджує ШІ, є саме користувачем. Ви купуєте асистента, інструмент для аналізу документів або функцію ШІ всередині вашої CRM-системи, а вендор є постачальником. Визначити цю різницю важливо перш за все, адже це межа між пропорційним набором контролів і програмою комплаєнсу, побудованою під ризики зовсім іншого бізнесу.
Існує одна пастка. Якщо ви брендуєте систему ШІ власним ім'ям, суттєво її модифікуєте або змінюєте призначення системи загального призначення так, що вона стає системою високого ризику, Закон може розглядати вас як розробника з повним набором відповідних зобов'язань. Донавчання моделі та її випуск усередині власного продукту це найпоширеніший спосіб, яким компанії перетинають цю межу, навіть не помічаючи цього.
Якими є дедлайни Закону ЄС про ШІ після Digital Omnibus?
Закон це Регламент (ЄС) 2024/1689 від 13 червня 2024 року, опублікований в Офіційному віснику 12 липня 2024 року. До нього було внесено зміни Регламентом (ЄС) 2026/1744 (Digital Omnibus щодо ШІ), опублікованим 24 липня 2026 року та чинним з 27 липня 2026 року. Будь-який план комплаєнсу, написаний до цих змін, містить застарілі дати, що варто перевірити, якщо вашу дорожню карту складали у 2025 році.
Хронологія на сьогоднішній день:
- З 2 лютого 2025 року: застосовуються заборони на неприйнятні практики ШІ, а також обов'язок щодо підвищення обізнаності (грамотності) у сфері ШІ. Digital Omnibus пом'якшив цей обов'язок: замість «забезпечення достатнього рівня» тепер вимагається «вжиття заходів для підтримки його розвитку», що знижує ризики через окремих ненавчених співробітників.
- З 2 серпня 2025 року: застосовуються правила управління та зобов'язання для моделей ШІ загального призначення.
- З 2 серпня 2026 року: застосовуються зобов'язання щодо прозорості за Статтею 50. Люди повинні бути інформовані, коли вони взаємодіють із системою ШІ, а синтетичний контент має маркуватися як згенерований машиною.
- З 2 грудня 2026 року: перехідний дедлайн для деяких обов'язків із маркування та виявлення за Статтею 50(2) для систем, що вже були на ринку до 2 серпня 2026 року, плюс нові заборони на системи ШІ, що генерують інтимний контент без згоди та матеріали сексуального насильства над дітьми.
- З 2 грудня 2027 року: обов'язки для окремих систем високого ризику з Додатка III: біометрія, критична інфраструктура, освіта, найм і управління персоналом, доступ до базових послуг, правоохоронна діяльність, міграція та правосуддя.
- З 2 серпня 2028 року: обов'язки для ШІ високого ризику, вбудованого як компонент безпеки в продукти, що вже регулюються законодавством Додатка I, наприклад медичне обладнання та машинобудування.
Відтермінування дедлайнів для високого ризику дає час на планування. Це не скасовує вимог і не допомагає тим, хто впроваджує такі системи вже зараз, адже контролі мають існувати до виходу системи в продакшен, а не до юридичного дедлайну.
Digital Omnibus також розширив пільги з комплаєнсу, раніше зарезервовані для малого та середнього бізнесу, на компанії з малою середньою капіталізацією, які визначаються як компанії з кількістю працівників менше 750 осіб і річним оборотом до 150 мільйонів євро. Цей поріг охоплює більшу частину європейського середнього бізнесу, тому варто перевірити, чи має ваша компанія право на спрощену документацію.
Що конкретно має робити компанія, яка впроваджує ШІ?
Для ШІ, який не належить до високого ризику, а це охоплює більшість інструментів для продуктивності та інтелектуальної роботи, обов'язки є мінімальними. Ви підтримуєте грамотність у сфері ШІ серед людей, які використовують систему, дотримуєтеся правил прозорості Статті 50 там, де вони стосуються публікацій, і обробляєте персональні дані відповідно до GDPR. Це чесне резюме, яке дуже відрізняється від тих масштабних програм комплаєнсу, які намагається продавати ринок.
Для систем високого ризику Стаття 26 визначає обов'язки користувача, і вони більше схожі на операційну гігієну, ніж на складну юридичну інженерію:
- Ви використовуєте систему відповідно до інструкцій постачальника.
- Ви призначаєте людський нагляд конкретним особам, які мають компетенцію, підготовку та повноваження реагувати.
- Якщо ви контролюєте вхідні дані, ви забезпечуєте їх релевантність і достатню репрезентативність.
- Ви моніторите поведінку системи та інформуєте постачальника й національний орган у разі виявлення ризику або серйозного інциденту.
- Ви зберігаєте автоматично згенеровані логи не менше шести місяців, або довше, якщо цього вимагає інше законодавство.
- Якщо ви є роботодавцем, ви інформуєте працівників та їхніх представників перед введенням системи в експлуатацію.
- Якщо система належить до випадків Додатка III, що впливають на фізичних осіб, ви повідомляєте людей про її використання.
Ще два моменти часто залишаються поза увагою. Користувачі повинні використовувати інформацію від постачальника для проведення власної Оцінки впливу на захист даних (DPIA) відповідно до GDPR, тому проведення DPIA та робота з Законом про ШІ це один проєкт, а не два. Також, відповідно до Статті 27, Оцінка впливу на фундаментальні права (FRIA) вимагається від державних органів, приватних структур, що надають публічні послуги, та користувачів систем Додатка III для оцінки кредитоспроможності або оцінки ризиків і ціноутворення в страхуванні життя та здоров'я. Якщо ви не належите до цих категорій, ця оцінка до вас не застосовується.
Перетин Закону про ШІ з іншими зобов'язаннями
Закон про ШІ не існує ізольовано, і сприйняття його як окремого напрямку призводить до дублювання процесів комплаєнсу. GDPR вимагає проведення оцінки впливу на захист даних (DPIA) там, де обробка може спричинити високий ризик для прав і свобод осіб, а це охоплює більшість випадків використання ШІ з персональними даними, профільованням, моніторингом співробітників чи автоматизованими рішеннями. Ця оцінка має передувати розгортанню в продакшені.
Секторальні правила додають ще один рівень. Фінансові установи в межах дії DORA (Регламент ЄС 2022/2554, діє з 17 січня 2025 року) та організації в межах NIS2 (Директива ЄС 2022/2555) повинні інтегрувати системи ШІ та їхніх вендорів у існуючі системи управління ІКТ-ризиками, звітності про інциденти та нагляду за третіми сторонами. На практиці це означає, що опитальник для вендорів ШІ має бути тим самим документом, що й опитальник для ІКТ-постачальників, з додаванням кількох специфічних питань щодо ШІ.
Закон про дані (Data Act, Регламент ЄС 2023/2854, діє з 11 січня 2024 року, застосовується з 12 вересня 2025 року) посилює права на дані, згенеровані підключеними продуктами, та спрощує зміну хмарних провайдерів. Для інтеграції ШІ це означає, що портативність та чіткі договірні описи даних більше не є опціональними вимогами.
Реалістичні перші 90 днів
Нічого з цього не вимагає глобальної трансформаційної програми. Потрібні реєстр і кілька рішень.
- Створіть реєстр систем ШІ: перелічіть усі системи, які вже використовуються, включаючи ті, що співробітники впровадили самостійно, вкажіть вендора, бізнес-власника, дані, яких вони торкаються, та належність до категорій Додатка III. Зазвичай компанії виявляють, що використовують більше ШІ, ніж думали, але менше ШІ високого ризику, ніж побоювалися.
- Класифікуйте свою роль: визначте для кожного запису, чи є ви розробником чи користувачем, та зверніть увагу на ризики отримання статусу розробника через донавчання чи ребрендинг.
- Перевірте вимоги прозорості (Стаття 50): проаналізуйте все, що публікується для клієнтів, оскільки цей дедлайн уже настав.
- Проведіть заходи з грамотності у сфері ШІ: для більшості організацій це означає коротку задокументовану навчальну сесію.
- Робота з Додатком III: якщо ви виявили випадок використання систем з Додатка III, використайте час до грудня 2027 року свідомо: призначте відповідальних за нагляд, визначте правила логування та проведіть оцінку впливу до запуску системи в продакшен.
Компанії, які стикнуться з труднощами, це не ті, де найбільше ШІ, а ті, які не можуть сказати, які системи вони запускають, хто є їхнім власником і яких даних вони торкаються. Це насамперед проблема інвентаризації, а вже потім юридична, і це та сама інвентаризація, яка робить можливою готовність підприємства до ШІ.
Застереження: стаття відображає стан законодавства на серпень 2026 року і не є юридичною консультацією. Зверніться до WWG IT, якщо вам потрібна допомога з картографуванням систем ШІ та закладенням контролів безпосередньо в архітектуру.
Джерела
- EUR-Lex, Regulation (EU) 2024/1689 (Artificial Intelligence Act), published 12 July 2024.
- Regulation (EU) 2026/1744, Digital Omnibus on AI, published 24 July 2026.
- European Commission, AI Act Service Desk.
- Article 26 (Deployer obligations), Article 27 (FRIA).
- European Commission, GDPR DPIA Guidance.
- Data Act, Regulation (EU) 2023/2854.

