Софт для AI governance і комплаєнсу для європейських компаній: гайд для CTO, 2026

WWG
Опубліковано
Час читання11 хв читання
Софт для AI governance і комплаєнсу для європейських компаній: гайд для CTO, 2026

Софт для AI governance і комплаєнсу для європейських компаній: гайд для CTO, 2026

Останнє оновлення: 6 серпня 2026.

Цікаве питання для європейського CTO у 2026 році не в тому, якого AI-асистента купити. Питання в тому, чи здатна організація його впровадити, керувати ним і довести, що керувала. Дані Eurostat за 2025 рік показують, чому це важливо: AI-технології використовували 20% підприємств ЄС із 10 і більше працівниками, але показник різко розходиться за розміром, від 17% малих підприємств до 55% великих. AI-адопція це поки що явище великих компаній, а великі компанії мають governance-функції. Для всіх, хто між цими полюсами, рішення про інструмент і рішення про governance приходять одночасно.

Цей гайд покриває регуляторну карту станом після липневої поправки до AI Act, різницю між робочою комплаєнс-платформою і shelfware, вісім платформ, які варто мати в шортлисті, і як провести вибір так, щоб він витримав розмову з аудитором.

Ключові тези

  • AI-адопція в ЄС нерівномірна за розміром компанії: 55% великих підприємств проти 17% малих. Mid-market входить в AI із прогалиною в governance.
  • Регламент (ЄС) 2026/1744, чинний з 27 липня 2026, переніс зобов'язання AI Act для високоризикових систем на грудень 2027 і серпень 2028. Зобов'язання щодо прозорості за статтею 50 не переносилися і діють з 2 серпня 2026.
  • Найближчий жорсткий дедлайн для всіх, хто випускає софт, це Cyber Resilience Act: обов'язки щодо звітування діють з 11 вересня 2026.
  • Дослідження Cisco від січня 2026 показало, що 75% організацій мають окремий орган AI governance, але лише 12% називають його зрілим. Купити спроможність і керувати нею це різні речі.
  • Платформу вибирають після мапування зобов'язань, інтеграцій і відповідальності. Інструмент, що підтримує тридцять фреймворків, не виправить процес, у якого немає власника.

Що насправді вимагає європейська регуляторна карта у 2026 році

Значення мають п'ять інструментів, і в них різні предмети регулювання. Розібратися з предметами це те, що не дає комплаєнс-програмі купити не той інструмент.

Інструмент Предмет Дати, які мають значення зараз
GDPR Персональні дані, правова підстава, безпека, права суб'єктів даних Чинний. Стаття 83(5): штрафи до 20 млн євро або 4% світового річного обороту, залежно від того, що більше
EU AI Act Зобов'язання за рівнем ризику для AI-систем і моделей загального призначення Заборони і AI literacy з 02.02.2025; зобов'язання для GPAI з 02.08.2025; прозорість за статтею 50 з 02.08.2026; високий ризик перенесено на 02.12.2027 (Annex III) і 02.08.2028 (Annex I)
NIS2 Управління ризиком кібербезпеки і звітування про інциденти для essential та important entities Транспозиція мала бути до 17.10.2024 і залишається нерівномірною. Штрафи: essential entities щонайменше 10 млн євро або 2%, important entities щонайменше 7 млн євро або 1,4%
DORA Цифрова операційна стійкість для фінансових установ і їхніх ICT-постачальників Застосовується з 17.01.2025. Перші критичні ICT-провайдери визначені 18.11.2025
Cyber Resilience Act Безпека продукту для софту і підключених продуктів Чинний з 10.12.2024. Chapter IV з 11.06.2026. Звітування з 11.09.2026. Основні зобов'язання з 11.12.2027

Два рядки варті розгортання, бо щодо одного більшість опублікованих матеріалів відстає, а про другий мовчить.

Дати AI Act змінилися минулого місяця. Регламент (ЄС) 2026/1744, Digital Omnibus on AI, ухвалений 8 липня 2026 і чинний з 27 липня 2026. Він відсунув застосування вимог до високоризикових систем приблизно на шістнадцять місяців для Annex III і на дванадцять для Annex I. Статтю 50 він не торкався, тому зобов'язання щодо прозорості діють з 2 серпня 2026. Також додані нові заборони за статтею 5, застосовні з 2 грудня 2026. Практичне читання: нічого не стало легше, змінився порядок. Будь-який roadmap, у якому 2 серпня 2026 було точкою примусу, треба перебудувати за послідовністю, а не розслабити, бо класифікація і збір доказів займають місяці незалежно від того, коли настає дедлайн.

Дедлайн CRA через п'ять тижнів. З 11 вересня 2026 виробники зобов'язані повідомляти про активно експлуатовані уразливості та серйозні інциденти до CSIRT і ENISA, за статтею 14. Це стосується продуктів, які вже на ринку, а не лише нових. Для компанії, що випускає софт або підключені продукти, це найближче зобов'язання з усього списку, і воно є інженерною та процесною проблемою раніше, ніж юридичною: треба знати, що ви випустили, що в цьому всередині, і хто бере слухавку, коли щось експлуатують.

Що відрізняє робочу комплаєнс-платформу від shelfware

Робоча платформа перетворює зобов'язання на призначену роботу: названі власники контролів, автоматизовані тести, прив'язані докази, зафіксовані рішення щодо ризиків і звітність, яку прийме аудитор. Shelfware зберігає документи і не змінює нічого в поведінці.

Мапування контролів. Один технічний контроль, скажімо перегляд привілейованих доступів, може одночасно обслуговувати GDPR, ISO/IEC 27001, SOC 2, NIS2 і внутрішню політику. Без мапування команди збирають ті самі докази повторно, а аудитори отримують суперечливі наративи від однієї організації.

Безперервний збір доказів. Докази мають приходити зі систем, а не зі скріншотів, зібраних за два тижні до аудиту. Документація Microsoft для Purview Compliance Manager описує ту модель, яку варто очікувати: improvement actions, призначені користувачам, докази, прикріплені до них, зафіксований статус і автоматичне тестування для багатьох дій.

Governance саме для AI. Традиційні GRC-інструменти будувалися для політик і аудитів, не для ймовірнісних систем. AI governance потребує intake для use-cases, інвентаря моделей та інструментів, класифікації ризику, точок людського затвердження, логування промптів і відповідей, семплювання виводу, виявлення чутливих даних і моніторингу drift. Два стандарти дають структуру, не будучи сертифікатом відповідності AI Act: ISO/IEC 42001:2023 задає вимоги до системи управління AI, а NIST AI Risk Management Framework 1.0 добровільний і не привʼязаний до сектора, з Generative AI Profile, доданим у 2024.

Контролі безпеки, які відображають реальні збої LLM. OWASP Top 10 for LLM Applications 2025 покриває prompt injection, розкриття чутливої інформації, ризик ланцюга постачання, отруєння даних і моделей, неналежну обробку виводу, надмірну агентність і уразливості векторних сховищ. Будь-який асистент, підключений до внутрішніх документів та інструментів, успадковує цей список.

Розрив між володінням governance-інструментом і його експлуатацією вимірюваний. Дослідження Cisco 2026 Data and Privacy Benchmark Study, опубліковане 26 січня 2026 на основі 5 200 фахівців у 12 ринках, показало: 75% організацій мають окремий орган AI governance, але лише 12% називають його зрілим, при тому що 90% розширили програми приватності, а 38% витрачають на них щонайменше 5 млн доларів, проти 14% у 2024. Обмеження не в грошах. Обмеження в операційній дисципліні.

Ризикова сторона так само конкретна. Звіт IBM Cost of a Data Breach 2026, опублікований 29 липня 2026, дає середню глобальну вартість breach 4,99 млн доларів, історичний максимум, при цьому кожен четвертий зловмисний breach був AI-enabled із середньою вартістю 6 млн, а організації, що широко використовують AI і автоматизацію в security operations, зменшували витрати в середньому майже на 2 млн. Редакція 2025 того ж звіту додала деталь, найважливішу саме для AI governance: серед організацій, що повідомили про breach AI-моделей або застосунків, 97% визнали відсутність належних access controls для AI.

Спроможність Чому важлива Що перевірити до покупки
Автоматизовані докази Знімає авральний збір перед аудитом Чи інтегрується з вашим cloud, IdP, кодом і ticketing у тій конфігурації, яка є сьогодні?
Мапування контролів Прибирає дубльовану роботу Чи може один контроль одночасно мапитися на GDPR, ISO 27001 і NIS2, і чи можна показати це мапування аудитору?
Реєстр ризиків Робить відповідальність явною Чи можуть інженерія, юристи і безпека працювати з одного вигляду без експорту в таблицю?
Інвентар AI Виявляє shadow AI Чи ловить внутрішні розробки, AI-функції в SaaS і сторонній AI, чи лише те, що хтось зареєстрував?
Workflow політик Перетворює правила на дію Чи можуть винятки автоматично спливати і тригерити перегляд?
Audit trail Доводить підзвітність Чи є затвердження, зміни і докази захищеними від непомітної підміни?

Які платформи варті шортлиста європейського CTO

Як ми оцінювали. Оцінки нижче базуються на опублікованій продуктовій документації кожного вендора станом на серпень 2026, зіставленій із тестами спроможностей із попереднього розділу. Контрольованих бенчмарків між цими платформами ми не проводили, і жоден із вендорів нам не платить. Скоуп продуктів у цій категорії змінюється щокварталу, тому це стартовий шортлист для перевірки, а не рейтинг, і перед відбором варто звірити поточну документацію. Там, де ми зазначаємо обмеження, це твердження про придатність до конкретної операційної моделі, а не заява про дефект.

Платформа Кому підходить Сильна сторона Підходить найгірше, коли
Microsoft Purview Compliance Manager Естейти, центровані на Microsoft 365 і Azure Автоматизовані improvement actions із прикріпленими доказами Естейт мульти-клаудний і Microsoft-інструментів для identity та даних майже немає
ServiceNow IRM і AI Control Tower Великі організації, побудовані на workflow Governance AI-активів плюс intake для AI-систем, моделей і датасетів Немає спроможності тримати governance самої платформи
OneTrust AI Governance AI-програми, ведені з боку приватності Інвентар AI, оцінки, workflow політик, моніторинг моделей Скоуп має залишатися вузьким, бо впровадження схильне розростатися
Vanta SaaS-компанії і scale-ups ISO 27001, SOC 2, безперервний моніторинг контролів, повторне використання доказів між фреймворками Внутрішні процеси ще визначаються
Drata Невеликі команди безпеки і комплаєнсу Безперервний збір доказів, включно з ISO 42001 і DORA Ніхто не володіє ремедіацією, і тоді автоматизація дає акуратний провал
IBM OpenPages Регульовані, багатоюрисдикційні підприємства Enterprise GRC із third-party risk, політиками і model risk governance Результат потрібен за один квартал
Workiva GRC Функції аудиту, ризику і контролів Пов'язана звітність і assurance-workflow Фінанси й аудит не є основними стейкхолдерами
SAP GRC Підприємства, центровані на SAP Access control і segregation of duties у SAP-ландшафтах AI-естейт переважно поза SAP

Патерн, який варто помітити: ці інструменти розв'язують три різні задачі. Purview, Vanta і Drata знижують вартість доведення контролів безпеки. ServiceNow, OneTrust, OpenPages і Workiva керують рішеннями щодо ризиків на рівні організації. SAP GRC керує доступом усередині одного ландшафту. Купити не ту категорію дорожча помилка, ніж купити не той продукт усередині правильної.

Як провести вибір

Мапуйте зобов'язання, архітектуру і відповідальність до того, як бронювати демо. SaaS-компанії на 70 людей, що йде до SOC 2 і ISO/IEC 27001, потрібне не те саме, що регульованій фінтех-компанії на 500 людей під DORA і NIS2, але обом потрібне одне джерело істини для AI-систем, вендорів, потоків даних, контролів та інцидентів.

Оцінюйте за ваговими критеріями, а не за враженням від демо:

  1. Регуляторна придатність — GDPR, NIS2, DORA, EU AI Act, CRA, ISO/IEC 27001, ISO/IEC 42001.
  2. Інтеграційна придатність — конкретні cloud, identity, код, ticketing і observability, які у вас працюють, у поточній конфігурації.
  3. Якість доказів — автоматичні тести, часові позначки, власники, історія змін, доступ для аудитора.
  4. AI governance — intake use-cases, інвентар, класифікація ризику, людське затвердження, моніторинг у продакшні.
  5. Захист даних — discovery, зберігання, DPIA-workflow, DLP-сигнали, контроль передач, резидентність даних.
  6. Операційна модель — хто володіє контролями, приймає ризики, закриває знахідки і звітує вгору.
  7. Затрати на впровадження — конфігурація, міграція, навчання, адопція, підтримка.

Повторюються три помилки. Вибір за кількістю фреймворків, коли реальне обмеження це внутрішній процес без власника. Сприйняття згенерованого AI тексту політики за зрілість комплаєнсу. І передача інструменту у власність лише комплаєнс-команді, тоді як працювати в ньому мусять інженерія, безпека, юристи, закупівлі й операції.

Далі проведіть 30-денний proof of value на реальних даних. Підключіть дві або три критичні системи, імпортуйте один фреймворк, призначте контролі справжнім власникам і перевірте, чи задовольнили б отримані докази аудитора. Якщо платформа не показує достовірний статус контролів за місяць із підключеними реальними системами, ризик впровадження високий, а таймлайн вендора оптимістичний.

І будьте чесними щодо того, чого платформа не зробить. Більшості європейських організацій усе одно потрібна інтеграційна робота, дизайн workflow, класифікація даних і патерни безпечної адопції AI, побудовані навколо неї. Опитування McKinsey від листопада 2025 показало, що 88% респондентів повідомляють про регулярне використання AI щонайменше в одній бізнес-функції, тоді як майже дві третини кажуть, що їхні організації ще не почали масштабувати AI на рівні підприємства. Інструмент не є тим, що закриває цей розрив. Закриває його підключення інструмента до реальних бізнес-систем і реальної інженерної практики.


Якщо ви обираєте між цими платформами, або одна з них у вас уже є і видає звіти замість контролю, поговоріть із нашою інженерною командою напряму. Ми будуємо той інтеграційний і workflow-шар, через який governance-інструмент починає відображати те, що системи справді роблять. Без форми і без демо: розмова з людьми, які виконували б цю роботу.

Поговорити з нашою інженерною командою →

Джерела

  1. Eurostat, «Use of artificial intelligence in enterprises», дані витягнуті у грудні 2025 (19,95% усіх підприємств; 17% малих, 30,36% середніх, 55,03% великих): ec.europa.eu
  2. Eurostat, «20% of EU enterprises use AI technologies», 11.12.2025: ec.europa.eu
  3. Регламент (ЄС) 2026/1744 від 08.07.2026 (Digital Omnibus on AI), чинний з 27.07.2026: eur-lex.europa.eu
  4. Європейська Комісія, AI Act Service Desk, таймлайн імплементації: ai-act-service-desk.ec.europa.eu
  5. Регламент (ЄС) 2024/1689 (AI Act): eur-lex.europa.eu
  6. Регламент (ЄС) 2016/679 (GDPR), стаття 83: eur-lex.europa.eu
  7. Директива (ЄС) 2022/2555 (NIS2): eur-lex.europa.eu
  8. Європейська Комісія, транспозиція NIS2 і FAQ: digital-strategy.ec.europa.eu
  9. Регламент (ЄС) 2022/2554 (DORA): eur-lex.europa.eu
  10. EIOPA, EBA і ESMA, визначення критичних ICT-провайдерів, 18.11.2025: eiopa.europa.eu
  11. Європейська Комісія, Cyber Resilience Act і підсумок законодавчого тексту: digital-strategy.ec.europa.eu і digital-strategy.ec.europa.eu/cra-summary
  12. Регламент (ЄС) 2024/2847 (Cyber Resilience Act): eur-lex.europa.eu
  13. ISO/IEC 42001:2023, системи управління AI: iso.org
  14. NIST, AI Risk Management Framework 1.0: nist.gov
  15. OWASP, Top 10 for LLM Applications 2025: genai.owasp.org
  16. Cisco, 2026 Data and Privacy Benchmark Study, 26.01.2026: cisco.com
  17. IBM, Cost of a Data Breach Report 2026, 29.07.2026, і редакція 2025 для знахідки про access controls: ibm.com
  18. McKinsey, «The state of AI in 2025: Agents, innovation, and transformation», 05.11.2025.

Поширені запитання

Відповіді для CTO, які оцінюють платформи AI governance і комплаєнсу у 2026 році.

Софт, який тримає інвентар AI-систем і use-cases, класифікує їх за ризиком, мапує контролі на регуляторні зобов'язання, автоматично збирає докази, керує затвердженнями і винятками та моніторить поведінку в продакшні. Це не те саме, що model gateway або observability-інструмент, хоча повноцінна програма зазвичай потребує всіх трьох.
Так. Регламент (ЄС) 2026/1744, чинний з 27 липня 2026, переніс зобов'язання для високоризикових систем за Annex III на 2 грудня 2027, а за Annex I на 2 серпня 2028. Зобов'язання щодо прозорості за статтею 50 не переносилися і діють з 2 серпня 2026. Нові заборони, додані поправкою, застосовуються з 2 грудня 2026.
Для виробників софту і підключених продуктів це обов'язки щодо звітування за Cyber Resilience Act з 11 вересня 2026, які покривають активно експлуатовані уразливості і серйозні інциденти, включно з продуктами, що вже на ринку.
Ні. ISO/IEC 42001:2023 задає вимоги до системи управління AI і дає корисну структуру для контролів, які шукатиме оцінка за AI Act, але це не шлях до conformity за регламентом. Те саме стосується NIST AI Risk Management Framework, який добровільний.
Підключіть дві або три реальні системи і один фреймворк, і очікуйте достовірний статус контролів приблизно за 30 днів. Довше зазвичай означає або прогалини в інтеграціях, або невирішену відповідальність усередині організації, і ні перше, ні друге не лікується зміною вендора.

Розкажіть про проблему

Mohamed Deramchi

Mohamed Deramchi

Group CEO

Понад 20 років досвіду у сфері ІТ-менеджменту, розробки продуктів і хмарного консалтингу. Відповідає за стратегію реалізації проєктів та технічне керівництво команди експертів.

Надішліть свій запит

Надсилаючи форму, ви погоджуєтесь з нашою політикою конфіденційності.