EU AI ActAI ComplianceAPI Regulation

Соблюдение EU AI Act для пользователей AI API: чек-лист 2026 года

1 мин чтения

2 августа 2026 года. Вступают в силу первые основные дедлайны соответствия EU AI Act. Если ваше приложение использует GPT-5.5, Claude, Gemini или любую другую LLM API — и доступно в Европейском Союзе — этот закон касается вас. Полный текст EU AI Act составляет 458 страниц. Штрафы за несоблюдение достигают €35 миллионов или 7% глобальной годовой выручки — в зависимости от того, что больше.

Это не полный юридический текст. Это перевод для разработчиков: что конкретно применяется к пользователям API, что вы должны сделать до дедлайна и чек-лист из 12 пунктов для доказательства соответствия. За юридической консультацией, специфичной для вашего продукта и юрисдикции, обратитесь к квалифицированному юристу. Чтобы понять, что закон требует от вашей API-интеграции, читайте дальше.

Применяется ли EU AI Act к вашему использованию API?

Закон классифицирует системы ИИ на четыре категории риска — сайт Европейской комиссии по AI Act предоставляет официальную нормативную основу и график соответствия.

Недопустимый риск — полностью запрещён. Социальный скоринг со стороны правительств. Биометрическое наблюдение в реальном времени в общественных местах. Системы ИИ, манипулирующие поведением человека с целью причинения вреда. Это не относится к типичному использованию API — если ваше приложение попадает в эту категорию, у вас проблемы серьёзнее соответствия API.

Высокий риск — строгое соответствие обязательно. Системы ИИ, используемые в: здравоохранении (диагностика, рекомендации по лечению), найме и занятости (скрининг резюме, оценка кандидатов), кредитовании и страховании (решения о кредитах, оценка рисков), правоохранительной деятельности, образовании (оценка экзаменов, приём) и критической инфраструктуре. Если ваше приложение на базе API касается любой из этих областей, на вас лежат полные обязательства по соответствию.

Ограниченный риск — только обязательства по прозрачности. Чат-боты, инструменты генерации контента, ИИ-поиск, ассистенты программирования. Пользователи должны знать, что взаимодействуют с ИИ. Контент, созданный ИИ, должен быть маркирован. Это минимальные требования — и они применяются почти к каждой интеграции LLM API.

Минимальный риск — добровольные кодексы поведения. ИИ-фильтры спама, ИИ в видеоиграх, управление запасами. Обязательных требований нет, но добровольное соблюдение кодексов поведения поощряется.

Быстрая самооценка. Используется ли ваше приложение в здравоохранении, найме, кредитовании, правоохранительной деятельности, образовании или критической инфраструктуре? Да — высокий риск, полное соответствие. Нет — взаимодействует ли пользователь с контентом, созданным ИИ, без явного уведомления? Да — ограниченный риск, обязательства по прозрачности. Нет — минимальный риск, обязательных требований нет.

Угол зрения поставщика GPAI. OpenAI, Anthropic, Google и другие поставщики моделей классифицируются по закону как поставщики «общего ИИ» (GPAI). У них есть свои обязательства — документация, оценка рисков, модерация контента. Ваши обязательства как нижестоящего развертывателя отдельны от их обязательств. Использование соответствующего требованиям поставщика не делает ваше приложение автоматически соответствующим.

Что EU AI Act требует от пользователей API

Эти пять требований применяются к системам высокого риска. Системы ограниченного риска нуждаются только в №1 (прозрачность).

1. Прозрачность (статьи 50, 52). Пользователи должны знать, что взаимодействуют с ИИ — а не с человеком. Контент, созданный ИИ, должен быть помечен как таковой. Реализация: добавьте видимую метку «На базе ИИ» вашему чат-боту. Помечайте текст, изображения и аудио, созданные ИИ, машиночитаемыми метаданными. Для ответов API, отображаемых конечным пользователям, включите уведомление в интерфейс. По распространённым вопросам реализации — что считается явным уведомлением, нужно ли маркировать ответы API — см. FAQ TokSpan по соответствию ИИ для практических указаний.

2. Управление данными (статья 10). Данные обучения и входные данные должны быть релевантными, репрезентативными и свободными от ошибок в надлежащей мере. На практике для пользователей API: документируйте процесс проектирования промптов. Тестируйте на предвзятость — даёт ли ваш промпт систематически разные результаты для разных демографических групп? Проверяйте, что ваши входные данные (контент, который вы отправляете в API) подходят для вашего сценария использования. Это требование к документированию и тестированию, а не к данным обучения — вы используете предобученную модель через API, а не обучаете её.

3. Надзор человека (статья 14). Системы высокого риска должны допускать вмешательство человека. Реализация: создайте механизм переопределения. Когда ваша система ИИ выдаёт рекомендацию — кандидата на собеседование, кредит к одобрению — человек должен иметь возможность просмотреть и переопределить её. Установите пороги уверенности, ниже которых система автоматически эскалирует вопрос человеку.

4. Ведение записей (статья 12). Системы высокого риска должны автоматически записывать: входные данные (что отправлено в API), выходные данные (что вернула модель), версию модели, временную метку и, где возможно, обоснование выходных данных. Срок хранения: минимум 6 месяцев. По сути это промышленное логирование API — то, что вы и так должны делать для отладки и отслеживания затрат. Руководство по безопасности TokSpan охватывает реализацию журналов аудита, включая атрибуцию запросов, отслеживание затрат и политики хранения уровня соответствия.

5. Точность и устойчивость (статья 15). Системы высокого риска должны достигать «соответствующего уровня точности» и быть устойчивыми к ошибкам. На практике: определите метрики точности для вашего сценария. Протестируйте на репрезентативном наборе данных. Документируйте уровень ошибок. Реализуйте резервное поведение на случай низкой уверенности или аномальных выходных данных модели. Это стандартная практика ML-инженерии — закон превращает её в юридическое требование.

Калькулятор стоимости соответствия: что реально стоит каждый уровень риска

Это операционные оценки команд, уже прошедших подготовку к соответствию, — не юридические расценки, которые различаются по юрисдикции и юристам. Все суммы в евро (EUR).

Ограниченный риск — только прозрачность. Разовая стоимость: €2,000–5,000 на обновления интерфейса (метки об ИИ, водяные знаки контента, тегирование метаданных). Периодическая: €500–1,000/мес на периодический пересмотр уведомлений по мере развития интерфейса и выхода новых ИИ-функций. Реальная стоимость — это время инженеров, а не гонорары юристов. Один старший фронтенд-разработчик, один спринт. Если у вас уже есть дизайн-система с переиспользуемыми компонентами, изменения интерфейса займут меньше недели.

Высокий риск — полное соответствие. Итог за первый год: €50,000–200,000. Разбивка: юридический обзор и заключение по классификации (€5,000–20,000), оценка влияния на фундаментальные права (€10,000–50,000), реализация инфраструктуры логирования и журнала аудита (€15,000–50,000 инженерного времени), документация и регистрация (€10,000–30,000), тестирование предвзятости и бенчмаркинг точности (€10,000–25,000), назначение ответственного за соответствие ИИ — либо новый сотрудник, либо 30–50% времени существующего юридического или технического руководителя (€50,000–100,000/год). Периодическая годовая стоимость: €20,000–50,000 на мониторинг, переоценку при изменении моделей или сценариев и подготовку к аудиту. Организации с существующей инфраструктурой SOC 2 или ISO 27001 могут столкнуться со значительно более низкими затратами, поскольку примерно 40-60% работы по соответствию пересекается с существующими фреймворками.

Минимальный риск — почти нулевые обязательные расходы. Добровольные кодексы поведения не имеют принудительной силы. Основная «стоимость» — 15 минут на документирование того, почему ваш сценарий использования квалифицируется как минимальный риск. Сделайте это в любом случае — если регулятор когда-либо усомнится в вашей классификации, эта одностраничная памятка — ваша первая линия защиты.

Скидка агрегационных платформ. Использование единого API-шлюза со встроенным размещением данных в ЕС, журналами аудита и передачей соответствия поставщиков сокращает инфраструктурную часть затрат на высокий риск примерно на 40–60%. Вы по-прежнему платите за юридический обзор, оценки влияния и тестирование, специфичное для сценария. Но инфраструктура логирования, инструменты управления данными и бремя документации по нескольким поставщикам сжимаются до одной интеграции вместо N.

Чек-лист соответствия из 12 пунктов

Классификация и документация (1–4):

  1. Классифицируйте категорию риска вашей системы ИИ (недопустимый / высокий / ограниченный / минимальный). Документируйте обоснование классификации.
  2. Если высокий риск: зарегистрируйте систему в базе данных ЕС (после начала работы).
  3. Ведите техническую документацию — архитектуру системы, используемую модель, проектирование промптов, методологию тестирования.
  4. Проведите оценку влияния на фундаментальные права для систем высокого риска.

Прозрачность и данные (5–8): 5. Реализуйте уведомление об ИИ в вашем интерфейсе — пользователи должны знать, что взаимодействуют с ИИ. 6. Маркируйте контент, созданный ИИ — текст, изображения, аудио, видео — как созданный ИИ. 7. Документируйте источники данных и процесс проектирования промптов. 8. Реализуйте тестирование предвзятости — запускайте промпты против входных данных с различными демографическими характеристиками и проверяйте систематические различия в результатах.

Операции и надзор (9–12): 9. Реализуйте переопределение человеком для решений высокого риска. 10. Настройте автоматическое логирование — входные данные, выходные данные, модель, временная метка, стоимость — с минимальным сроком хранения 6 месяцев. 11. Разработайте план реагирования на инциденты — что происходит, когда система ИИ выдаёт вредоносный или ошибочный результат. 12. Назначьте ответственного за соответствие ИИ, если ваша организация развёртывает системы высокого риска.

Как агрегационные платформы упрощают соответствие

Практики безопасности инфраструктурного уровня из нашего обзора архитектуры безопасности — ограниченные ключи, журналы аудита, архитектура шлюза — формируют техническую основу, которая делает логирование для соответствия и управление данными практичными в масштабе.

Единое логирование для ведения записей. Одна платформа = один формат журналов для всех моделей. Встроенный срок хранения. Автоматический экспорт для соответствия. Вместо сшивания журналов из пяти дашбордов поставщиков у вас один журнал аудита, покрывающий пункты 10 и 4 чек-листа.

Размещение данных. Выбирайте, где обрабатываются ваши промпты и ответы — центры обработки данных только в ЕС для соответствия GDPR. Договорные соглашения об обработке данных, покрывающие всех базовых поставщиков, — одно соглашение вместо пяти.

Передача соответствия поставщиков. Когда OpenAI или Anthropic обновляют свой статус соответствия EU AI Act — новая документация, новые политики использования данных — платформа транслирует эти обновления вам. Вы отслеживаете статус соответствия одной платформы, а не пяти поставщиков по отдельности.

Одна оговорка: использование соответствующей требованиям платформы не делает ваше приложение автоматически соответствующим. Ваш сценарий, ваш дизайн промптов, ваше тестирование, ваши уведомления о прозрачности — это ваша ответственность. Платформа упрощает соответствие инфраструктуры. Соответствие приложения остаётся за вами.

График правоприменения: что происходит на каждом дедлайне

ДатаЧто происходитЧто вы должны были сделать
2 августа 2026 годаЗапрещённые практики запрещаются немедленно. Вступают в силу правила для поставщиков GPAI —OpenAI, Anthropic и Google обязаны публиковать сводки по данным обучения и внедрять политики модерации контента. Обязательства по прозрачности для ограниченного риска вступают в силу для всех развертывающих.Классификация завершена. Метки об ИИ внедрены в ваш интерфейс. Контент, созданный ИИ, помечен машиночитаемыми метаданными. Если какой-либо сценарий использования попадает в запрещённую категорию, он должен быть остановлен или переконфигурирован —льготного периода нет.
2 февраля 2027 годаОбязательства поставщиков GPAI полностью подлежат правоприменению. Еврокомиссия завершает разработку кодексов практики для поставщиков GPAI. Эти кодексы становятся де-факто стандартом соответствия, по которому регуляторы проводят аудит.Убедитесь, что ваши поставщики API опубликовали свою документацию по соответствию. Если вы используете несколько поставщиков, проверьте каждого в отдельности —отсутствие подачи кодекса практики у одного поставщика создаёт пробел в вашей цепочке соответствия.
2 августа 2027 годаОбязательства для систем высокого риска полностью вступают в силу для систем, указанных в Annex III (здравоохранение, найм, кредитование, образование, правоохранительная деятельность, критическая инфраструктура). Регистрация в базе данных ЕС обязательна до развертывания.Полная техническая документация подана. Оценка влияния на фундаментальные права завершена. Механизмы надзора человека действуют. Журнал аудита ведётся с сохранением данных как минимум за 6 месяцев. Назначен и введён в должность ответственный за соответствие ИИ.

Штрафы. До €35 миллионов или 7% глобального годового оборота за запрещённые практики. До €15 миллионов или 3% за большинство других нарушений — включая невыполнение обязательств по прозрачности или требований высокого риска. Предоставление неверной, неполной или вводящей в заблуждение информации регуляторам: до €7,5 млн или 1%. ЕС подтвердил, что штрафы накапливаются: если ваша система нарушает и обязательства по прозрачности, и требования высокого риска, штрафы рассчитываются за каждое нарушение, а не за каждую систему.

Что сделать в этом месяце. Классифицируйте свой сценарий — это определяет всё остальное. Реализуйте уведомления о прозрачности — требование, которое касается почти всех. Начните логировать — для накопления требуемого срока хранения записей нужно время. Начните диалог с вашими поставщиками API об их графике соответствия GPAI. У вас есть время до августа 2027 года для полного соответствия высокого риска, но основы классификации, прозрачности и логирования нужно заложить уже сейчас.

FAQ

Применяется ли EU AI Act к компаниям вне ЕС?

Да — если результат работы вашей системы ИИ используется в ЕС. Закон имеет экстерриториальный охват. Если у вас есть пользователи в ЕС, он применяется к вам независимо от того, где зарегистрирована ваша компания.

Обеспечивает ли использование GPT-5.5 через API автоматическое соответствие требованиям?

Нет. У поставщика (OpenAI) есть обязательства GPAI. У вас, как у нижестоящего развертывателя, есть собственные обязательства, основанные на вашем сценарии. Прозрачность — сообщение пользователям, что они взаимодействуют с ИИ — всегда ваша ответственность, независимо от действий поставщика.

Что, если я использую ИИ только для внутренних инструментов?

Внутреннее использование по-прежнему покрывается, если инструмент квалифицируется как высокий риск — скрининг HR, мониторинг сотрудников, системы безопасности на рабочем месте. Обычные инструменты производительности (ассистенты программирования, помощники по написанию, внутренние чат-боты) — ограниченный или минимальный риск. Требование прозрачности применяется, если результат предоставляется людям, которые могут обоснованно считать его созданным человеком.

Как агрегационные платформы помогают с соответствием?

Единое логирование, размещение данных в ЕС, договорная обработка данных и один дашборд соответствия вместо пяти. Они не делают вас автоматически соответствующими. Они делают соответствие управляемым. Платформа снижает нагрузку по соответствию инфраструктуры. Соответствие вашего приложения — классификация сценария, прозрачность, тестирование, надзор — остаётся за вами.

А как насчёт Великобритании после Brexit?

Великобритания не подпадает под EU AI Act. Вместо этого в Британии действует собственная «про-инновационная» нормативная рамка для ИИ — подход на основе принципов, распределённый между существующими регуляторами (ICO для данных, Ofcom для онлайн-безопасности, FCA для финансовых услуг). Единого британского закона об ИИ со штрафами, сопоставимыми с EU AI Act, нет. Однако если ваше приложение обслуживает пользователей и в Британии, и в ЕС — как большинство — вы должны соблюдать EU AI Act для пользователей в ЕС независимо от того, где базируется ваша компания. Практический итог: британские компании, обслуживающие рынок ЕС, по-прежнему нуждаются в полном соответствии EU AI Act. Британская рамка добавляет отдельный набор ожиданий от регуляторов, но именно обязательства ЕС имеют реальную силу.

Как это соотносится с GDPR?

EU AI Act и GDPR — отдельные нормативные акты, которые могут применяться к одной и той же системе одновременно. GDPR регулирует персональные данные — как вы их собираете, обрабатываете и храните. AI Act регулирует саму систему ИИ — её классификацию риска, прозрачность и надзор. Они пересекаются в двух ключевых областях: управление данными (статья 10 AI Act требует качества данных; статья 5 GDPR требует минимизации данных и ограничения целей) и прозрачность (статьи 13–15 GDPR требуют информировать людей об автоматизированном принятии решений; AI Act требует уведомления об ИИ). Соответствующий GDPR конвейер данных не автоматически удовлетворяет требованиям управления данными AI Act. Если ваша система ИИ принимает автоматизированные решения о людях (одобрение кредитов, найм), статья 22 GDPR даёт этим людям право на пересмотр человеком — что согласуется с требованием надзора человека в AI Act, но применяется отдельно. Практический совет: проводите оценки соответствия GDPR и AI Act параллельно. Они разделяют достаточно требований к документации и процессам, поэтому последовательное выполнение удваивает работу.

Что будет, если я не соблюдаю требования?

Штрафы масштабируются в зависимости от тяжести и размера компании. Большинство первых нарушений приводят к предписаниям об исправлении — устраните проблему к такой-то дате — а не к максимальным штрафам. Но репутационный ущерб от публичных мер правоприменения часто хуже финансового наказания. ЕС публикует меры правоприменения. «Ваша система ИИ нарушила законодательство ЕС» — это не то освещение в прессе, которое вы хотите.

Шаг первый: откройте интерфейс вашего приложения и добавьте одну строку текста — «Powered by AI» — видимую везде, где пользователи взаимодействуют с контентом, созданным моделью. Это одно изменение удовлетворяет требованию прозрачности, которое применяется почти к каждому приложению на базе LLM по EU AI Act. Оттуда прорабатывайте остальные пункты чек-листа в порядке приоритета. Классификация до логирования. Логирование до надзора. Дедлайн наступил, но путь линейный.

Обеспечьте безопасность и соответствие — размещение данных в ЕС, единые журналы аудита и один дашборд соответствия вместо пяти.