Софт для AI governance і комплаєнсу для європейських компаній: гайд для CTO, 2026
Останнє оновлення: 6 серпня 2026.
Цікаве питання для європейського CTO у 2026 році не в тому, якого AI-асистента купити. Питання в тому, чи здатна організація його впровадити, керувати ним і довести, що керувала. Дані Eurostat за 2025 рік показують, чому це важливо: AI-технології використовували 20% підприємств ЄС із 10 і більше працівниками, але показник різко розходиться за розміром, від 17% малих підприємств до 55% великих. AI-адопція це поки що явище великих компаній, а великі компанії мають governance-функції. Для всіх, хто між цими полюсами, рішення про інструмент і рішення про governance приходять одночасно.
Цей гайд покриває регуляторну карту станом після липневої поправки до AI Act, різницю між робочою комплаєнс-платформою і shelfware, вісім платформ, які варто мати в шортлисті, і як провести вибір так, щоб він витримав розмову з аудитором.
Ключові тези
- AI-адопція в ЄС нерівномірна за розміром компанії: 55% великих підприємств проти 17% малих. Mid-market входить в AI із прогалиною в governance.
- Регламент (ЄС) 2026/1744, чинний з 27 липня 2026, переніс зобов'язання AI Act для високоризикових систем на грудень 2027 і серпень 2028. Зобов'язання щодо прозорості за статтею 50 не переносилися і діють з 2 серпня 2026.
- Найближчий жорсткий дедлайн для всіх, хто випускає софт, це Cyber Resilience Act: обов'язки щодо звітування діють з 11 вересня 2026.
- Дослідження Cisco від січня 2026 показало, що 75% організацій мають окремий орган AI governance, але лише 12% називають його зрілим. Купити спроможність і керувати нею це різні речі.
- Платформу вибирають після мапування зобов'язань, інтеграцій і відповідальності. Інструмент, що підтримує тридцять фреймворків, не виправить процес, у якого немає власника.
Що насправді вимагає європейська регуляторна карта у 2026 році
Значення мають п'ять інструментів, і в них різні предмети регулювання. Розібратися з предметами це те, що не дає комплаєнс-програмі купити не той інструмент.
| Інструмент | Предмет | Дати, які мають значення зараз |
|---|---|---|
| GDPR | Персональні дані, правова підстава, безпека, права суб'єктів даних | Чинний. Стаття 83(5): штрафи до 20 млн євро або 4% світового річного обороту, залежно від того, що більше |
| EU AI Act | Зобов'язання за рівнем ризику для AI-систем і моделей загального призначення | Заборони і AI literacy з 02.02.2025; зобов'язання для GPAI з 02.08.2025; прозорість за статтею 50 з 02.08.2026; високий ризик перенесено на 02.12.2027 (Annex III) і 02.08.2028 (Annex I) |
| NIS2 | Управління ризиком кібербезпеки і звітування про інциденти для essential та important entities | Транспозиція мала бути до 17.10.2024 і залишається нерівномірною. Штрафи: essential entities щонайменше 10 млн євро або 2%, important entities щонайменше 7 млн євро або 1,4% |
| DORA | Цифрова операційна стійкість для фінансових установ і їхніх ICT-постачальників | Застосовується з 17.01.2025. Перші критичні ICT-провайдери визначені 18.11.2025 |
| Cyber Resilience Act | Безпека продукту для софту і підключених продуктів | Чинний з 10.12.2024. Chapter IV з 11.06.2026. Звітування з 11.09.2026. Основні зобов'язання з 11.12.2027 |
Два рядки варті розгортання, бо щодо одного більшість опублікованих матеріалів відстає, а про другий мовчить.
Дати AI Act змінилися минулого місяця. Регламент (ЄС) 2026/1744, Digital Omnibus on AI, ухвалений 8 липня 2026 і чинний з 27 липня 2026. Він відсунув застосування вимог до високоризикових систем приблизно на шістнадцять місяців для Annex III і на дванадцять для Annex I. Статтю 50 він не торкався, тому зобов'язання щодо прозорості діють з 2 серпня 2026. Також додані нові заборони за статтею 5, застосовні з 2 грудня 2026. Практичне читання: нічого не стало легше, змінився порядок. Будь-який roadmap, у якому 2 серпня 2026 було точкою примусу, треба перебудувати за послідовністю, а не розслабити, бо класифікація і збір доказів займають місяці незалежно від того, коли настає дедлайн.
Дедлайн CRA через п'ять тижнів. З 11 вересня 2026 виробники зобов'язані повідомляти про активно експлуатовані уразливості та серйозні інциденти до CSIRT і ENISA, за статтею 14. Це стосується продуктів, які вже на ринку, а не лише нових. Для компанії, що випускає софт або підключені продукти, це найближче зобов'язання з усього списку, і воно є інженерною та процесною проблемою раніше, ніж юридичною: треба знати, що ви випустили, що в цьому всередині, і хто бере слухавку, коли щось експлуатують.
Що відрізняє робочу комплаєнс-платформу від shelfware
Робоча платформа перетворює зобов'язання на призначену роботу: названі власники контролів, автоматизовані тести, прив'язані докази, зафіксовані рішення щодо ризиків і звітність, яку прийме аудитор. Shelfware зберігає документи і не змінює нічого в поведінці.
Мапування контролів. Один технічний контроль, скажімо перегляд привілейованих доступів, може одночасно обслуговувати GDPR, ISO/IEC 27001, SOC 2, NIS2 і внутрішню політику. Без мапування команди збирають ті самі докази повторно, а аудитори отримують суперечливі наративи від однієї організації.
Безперервний збір доказів. Докази мають приходити зі систем, а не зі скріншотів, зібраних за два тижні до аудиту. Документація Microsoft для Purview Compliance Manager описує ту модель, яку варто очікувати: improvement actions, призначені користувачам, докази, прикріплені до них, зафіксований статус і автоматичне тестування для багатьох дій.
Governance саме для AI. Традиційні GRC-інструменти будувалися для політик і аудитів, не для ймовірнісних систем. AI governance потребує intake для use-cases, інвентаря моделей та інструментів, класифікації ризику, точок людського затвердження, логування промптів і відповідей, семплювання виводу, виявлення чутливих даних і моніторингу drift. Два стандарти дають структуру, не будучи сертифікатом відповідності AI Act: ISO/IEC 42001:2023 задає вимоги до системи управління AI, а NIST AI Risk Management Framework 1.0 добровільний і не привʼязаний до сектора, з Generative AI Profile, доданим у 2024.
Контролі безпеки, які відображають реальні збої LLM. OWASP Top 10 for LLM Applications 2025 покриває prompt injection, розкриття чутливої інформації, ризик ланцюга постачання, отруєння даних і моделей, неналежну обробку виводу, надмірну агентність і уразливості векторних сховищ. Будь-який асистент, підключений до внутрішніх документів та інструментів, успадковує цей список.
Розрив між володінням governance-інструментом і його експлуатацією вимірюваний. Дослідження Cisco 2026 Data and Privacy Benchmark Study, опубліковане 26 січня 2026 на основі 5 200 фахівців у 12 ринках, показало: 75% організацій мають окремий орган AI governance, але лише 12% називають його зрілим, при тому що 90% розширили програми приватності, а 38% витрачають на них щонайменше 5 млн доларів, проти 14% у 2024. Обмеження не в грошах. Обмеження в операційній дисципліні.
Ризикова сторона так само конкретна. Звіт IBM Cost of a Data Breach 2026, опублікований 29 липня 2026, дає середню глобальну вартість breach 4,99 млн доларів, історичний максимум, при цьому кожен четвертий зловмисний breach був AI-enabled із середньою вартістю 6 млн, а організації, що широко використовують AI і автоматизацію в security operations, зменшували витрати в середньому майже на 2 млн. Редакція 2025 того ж звіту додала деталь, найважливішу саме для AI governance: серед організацій, що повідомили про breach AI-моделей або застосунків, 97% визнали відсутність належних access controls для AI.
| Спроможність | Чому важлива | Що перевірити до покупки |
|---|---|---|
| Автоматизовані докази | Знімає авральний збір перед аудитом | Чи інтегрується з вашим cloud, IdP, кодом і ticketing у тій конфігурації, яка є сьогодні? |
| Мапування контролів | Прибирає дубльовану роботу | Чи може один контроль одночасно мапитися на GDPR, ISO 27001 і NIS2, і чи можна показати це мапування аудитору? |
| Реєстр ризиків | Робить відповідальність явною | Чи можуть інженерія, юристи і безпека працювати з одного вигляду без експорту в таблицю? |
| Інвентар AI | Виявляє shadow AI | Чи ловить внутрішні розробки, AI-функції в SaaS і сторонній AI, чи лише те, що хтось зареєстрував? |
| Workflow політик | Перетворює правила на дію | Чи можуть винятки автоматично спливати і тригерити перегляд? |
| Audit trail | Доводить підзвітність | Чи є затвердження, зміни і докази захищеними від непомітної підміни? |
Які платформи варті шортлиста європейського CTO
Як ми оцінювали. Оцінки нижче базуються на опублікованій продуктовій документації кожного вендора станом на серпень 2026, зіставленій із тестами спроможностей із попереднього розділу. Контрольованих бенчмарків між цими платформами ми не проводили, і жоден із вендорів нам не платить. Скоуп продуктів у цій категорії змінюється щокварталу, тому це стартовий шортлист для перевірки, а не рейтинг, і перед відбором варто звірити поточну документацію. Там, де ми зазначаємо обмеження, це твердження про придатність до конкретної операційної моделі, а не заява про дефект.
| Платформа | Кому підходить | Сильна сторона | Підходить найгірше, коли |
|---|---|---|---|
| Microsoft Purview Compliance Manager | Естейти, центровані на Microsoft 365 і Azure | Автоматизовані improvement actions із прикріпленими доказами | Естейт мульти-клаудний і Microsoft-інструментів для identity та даних майже немає |
| ServiceNow IRM і AI Control Tower | Великі організації, побудовані на workflow | Governance AI-активів плюс intake для AI-систем, моделей і датасетів | Немає спроможності тримати governance самої платформи |
| OneTrust AI Governance | AI-програми, ведені з боку приватності | Інвентар AI, оцінки, workflow політик, моніторинг моделей | Скоуп має залишатися вузьким, бо впровадження схильне розростатися |
| Vanta | SaaS-компанії і scale-ups | ISO 27001, SOC 2, безперервний моніторинг контролів, повторне використання доказів між фреймворками | Внутрішні процеси ще визначаються |
| Drata | Невеликі команди безпеки і комплаєнсу | Безперервний збір доказів, включно з ISO 42001 і DORA | Ніхто не володіє ремедіацією, і тоді автоматизація дає акуратний провал |
| IBM OpenPages | Регульовані, багатоюрисдикційні підприємства | Enterprise GRC із third-party risk, політиками і model risk governance | Результат потрібен за один квартал |
| Workiva GRC | Функції аудиту, ризику і контролів | Пов'язана звітність і assurance-workflow | Фінанси й аудит не є основними стейкхолдерами |
| SAP GRC | Підприємства, центровані на SAP | Access control і segregation of duties у SAP-ландшафтах | AI-естейт переважно поза SAP |
Патерн, який варто помітити: ці інструменти розв'язують три різні задачі. Purview, Vanta і Drata знижують вартість доведення контролів безпеки. ServiceNow, OneTrust, OpenPages і Workiva керують рішеннями щодо ризиків на рівні організації. SAP GRC керує доступом усередині одного ландшафту. Купити не ту категорію дорожча помилка, ніж купити не той продукт усередині правильної.
Як провести вибір
Мапуйте зобов'язання, архітектуру і відповідальність до того, як бронювати демо. SaaS-компанії на 70 людей, що йде до SOC 2 і ISO/IEC 27001, потрібне не те саме, що регульованій фінтех-компанії на 500 людей під DORA і NIS2, але обом потрібне одне джерело істини для AI-систем, вендорів, потоків даних, контролів та інцидентів.
Оцінюйте за ваговими критеріями, а не за враженням від демо:
- Регуляторна придатність — GDPR, NIS2, DORA, EU AI Act, CRA, ISO/IEC 27001, ISO/IEC 42001.
- Інтеграційна придатність — конкретні cloud, identity, код, ticketing і observability, які у вас працюють, у поточній конфігурації.
- Якість доказів — автоматичні тести, часові позначки, власники, історія змін, доступ для аудитора.
- AI governance — intake use-cases, інвентар, класифікація ризику, людське затвердження, моніторинг у продакшні.
- Захист даних — discovery, зберігання, DPIA-workflow, DLP-сигнали, контроль передач, резидентність даних.
- Операційна модель — хто володіє контролями, приймає ризики, закриває знахідки і звітує вгору.
- Затрати на впровадження — конфігурація, міграція, навчання, адопція, підтримка.
Повторюються три помилки. Вибір за кількістю фреймворків, коли реальне обмеження це внутрішній процес без власника. Сприйняття згенерованого AI тексту політики за зрілість комплаєнсу. І передача інструменту у власність лише комплаєнс-команді, тоді як працювати в ньому мусять інженерія, безпека, юристи, закупівлі й операції.
Далі проведіть 30-денний proof of value на реальних даних. Підключіть дві або три критичні системи, імпортуйте один фреймворк, призначте контролі справжнім власникам і перевірте, чи задовольнили б отримані докази аудитора. Якщо платформа не показує достовірний статус контролів за місяць із підключеними реальними системами, ризик впровадження високий, а таймлайн вендора оптимістичний.
І будьте чесними щодо того, чого платформа не зробить. Більшості європейських організацій усе одно потрібна інтеграційна робота, дизайн workflow, класифікація даних і патерни безпечної адопції AI, побудовані навколо неї. Опитування McKinsey від листопада 2025 показало, що 88% респондентів повідомляють про регулярне використання AI щонайменше в одній бізнес-функції, тоді як майже дві третини кажуть, що їхні організації ще не почали масштабувати AI на рівні підприємства. Інструмент не є тим, що закриває цей розрив. Закриває його підключення інструмента до реальних бізнес-систем і реальної інженерної практики.
Якщо ви обираєте між цими платформами, або одна з них у вас уже є і видає звіти замість контролю, поговоріть із нашою інженерною командою напряму. Ми будуємо той інтеграційний і workflow-шар, через який governance-інструмент починає відображати те, що системи справді роблять. Без форми і без демо: розмова з людьми, які виконували б цю роботу.
Поговорити з нашою інженерною командою →
Джерела
- Eurostat, «Use of artificial intelligence in enterprises», дані витягнуті у грудні 2025 (19,95% усіх підприємств; 17% малих, 30,36% середніх, 55,03% великих): ec.europa.eu
- Eurostat, «20% of EU enterprises use AI technologies», 11.12.2025: ec.europa.eu
- Регламент (ЄС) 2026/1744 від 08.07.2026 (Digital Omnibus on AI), чинний з 27.07.2026: eur-lex.europa.eu
- Європейська Комісія, AI Act Service Desk, таймлайн імплементації: ai-act-service-desk.ec.europa.eu
- Регламент (ЄС) 2024/1689 (AI Act): eur-lex.europa.eu
- Регламент (ЄС) 2016/679 (GDPR), стаття 83: eur-lex.europa.eu
- Директива (ЄС) 2022/2555 (NIS2): eur-lex.europa.eu
- Європейська Комісія, транспозиція NIS2 і FAQ: digital-strategy.ec.europa.eu
- Регламент (ЄС) 2022/2554 (DORA): eur-lex.europa.eu
- EIOPA, EBA і ESMA, визначення критичних ICT-провайдерів, 18.11.2025: eiopa.europa.eu
- Європейська Комісія, Cyber Resilience Act і підсумок законодавчого тексту: digital-strategy.ec.europa.eu і digital-strategy.ec.europa.eu/cra-summary
- Регламент (ЄС) 2024/2847 (Cyber Resilience Act): eur-lex.europa.eu
- ISO/IEC 42001:2023, системи управління AI: iso.org
- NIST, AI Risk Management Framework 1.0: nist.gov
- OWASP, Top 10 for LLM Applications 2025: genai.owasp.org
- Cisco, 2026 Data and Privacy Benchmark Study, 26.01.2026: cisco.com
- IBM, Cost of a Data Breach Report 2026, 29.07.2026, і редакція 2025 для знахідки про access controls: ibm.com
- McKinsey, «The state of AI in 2025: Agents, innovation, and transformation», 05.11.2025.

