EU AI Act — это первый в мире общий закон, который описывает, что искусственному интеллекту в Европе можно делать, а что нельзя. Не отдельный документ для медицины или банков, а общий регламент, который распространяется на всё, где AI принимает решения, генерирует контент, оценивает людей или влияет на их права.
Если ваш банк использует AI для скоринга кредитов, ваша больница — для анализа снимков, ваш HR — для отбора резюме, или вы сами разрабатываете AI-продукт для европейского рынка — этот закон вас касается. Регламент вступил в силу 1 августа 2024, разные части включаются по очереди до 2 августа 2027. Самые серьёзные нарушения штрафуются до 35 миллионов € или 7% мирового оборота.
Эта страница — канонический klarproof-гид: каждое ключевое утверждение со ссылкой на EUR-Lex или Еврокомиссию.
Коротко о главном
- Полное название: Регламент (EU) 2024/1689 Европейского парламента и Совета от 13 июня 2024 (Artificial Intelligence Act)
- Принят: 13 июня 2024
- Опубликован в OJ: 12 июля 2024 (OJ L, 2024/1689)
- Вступил в силу: 1 августа 2024 (на двадцатый день после публикации)
- Полная применимость: 2 августа 2026 (с поэтапными более ранними дедлайнами и одним более поздним)
- Штрафы: до 35M € / 7% мирового оборота (нарушения статьи 5); 15M € / 3% (другие обязательства); 7,5M € / 1% (некорректная информация)
- Главный правоприменитель: Европейский AI Office внутри Еврокомиссии — для крупных моделей вроде GPT и Claude; национальные органы каждой страны ЕС — для всего остального
- Первая ласточка: Италия приняла Закон № 132/2025 10 октября 2025 — первая национальная рамка, дополняющая AI Act
- Первоисточники: eur-lex.europa.eu, страница AI Office Еврокомиссии, AI Act Service Desk
Что такое AI Act на самом деле
AI Act — это горизонтальный регламент. Звучит сухо, но смысл важный: он регулирует не одну отрасль (как, например, GDPR — защиту данных или MiCA — криптовалюты), а способ использования технологии во всех отраслях сразу. Здравоохранение, финансы, найм, образование, правоохранительные органы, транспорт, госуслуги — везде, где появляется AI, действуют одни и те же базовые правила.
При этом AI Act не заменяет GDPR. Эти два закона работают параллельно и часто пересекаются: GDPR регулирует, как обращаться с персональными данными внутри AI-системы, а AI Act — то, как сама AI-система построена, проверена и поднадзорна. Большинство первых громких AI-штрафов в Европе пока идут именно через GDPR: итальянский Garante наложил 15 миллионов € на OpenAI (декабрь 2024) и 5 миллионов € на Replika (апрель 2025). Оба дела — о том, что AI обучали на персональных данных без правового основания (см. отдельный klarproof-реестр AI-дел Garante).
Регламент покрывает две разные вещи в одном документе:
- AI-системы. Конкретное программное обеспечение, разработанное под конкретную задачу: чат-бот в банке, AI-скоринг кредитов, система распознавания лиц на проходной, AI-диагностика по медицинским снимкам. Такие системы регулируются по уровню риска для людей (см. ниже).
- Базовые модели общего назначения (general-purpose AI, GPAI) — крупные модели вроде GPT (OpenAI), Gemini (Google), Claude (Anthropic), Llama (Meta), Mistral. Они сами по себе не «AI-система», а «движок», на котором тысячи других компаний строят свои продукты. Для них — отдельные правила в Главе V, и они начали действовать раньше большинства других частей закона.
Поставщик и пользователь системы — ключевые роли
В законе постоянно встречаются два слова — «поставщик» (provider) и «пользователь системы» (deployer). Их легко спутать с обычным значением слов, но это регуляторные статусы с разными обязательствами:
- Поставщик (provider) — тот, кто разрабатывает AI-систему и выводит её на рынок под своим именем или брендом. OpenAI — поставщик GPT. Anthropic — поставщик Claude. Стартап, который создаёт AI-инструмент для отбора резюме и продаёт его HR-департаментам, — поставщик этого инструмента.
- Пользователь системы (deployer) — это компания, которая использует чужую AI-систему в своей работе. Банк, применяющий внешний AI-скоринг для кредитных решений. Больница, использующая AI для анализа МРТ. HR, прогоняющий резюме через AI-фильтр. Не путать с конечным пользователем — то есть с человеком, чью заявку этот AI оценивает; конечный пользователь в законе отдельного статуса не имеет.
Это разделение критично, потому что у поставщика и пользователя системы — разные наборы обязанностей. Поставщик отвечает за то, как продукт сделан (документация, тестирование, оценка рисков). Пользователь системы — за то, как он его внедряет (человеческий контроль, мониторинг, информирование пользователей).
Закон экстерриториален — как и GDPR, он применяется к компаниям за пределами ЕС, если результаты их работы используются в Европе. AI-разработчик из США, чью систему европейский банк применяет для скоринга, тоже подпадает под AI Act: разработчик из США — поставщик, банк — пользователь системы.
Архитектура по риску: четыре класса
AI Act регулирует не технологию (нейросеть, дерево решений, регрессия), а результат для людей. То есть смотрит на то, насколько AI-система может навредить, и в зависимости от этого назначает разный уровень требований.
Простая аналогия — как продают лекарства. Витамин лежит на полке любого супермаркета; обезболивающее без рецепта — за аптечным прилавком с предупреждениями на упаковке; антибиотик требует рецепта врача; наркотический препарат запрещён вовсе. Везде «вещество, которое глотаешь» — правила меняет не химия, а то, насколько сильно оно может навредить человеку. Точно так же AI Act раскладывает AI-системы на четыре «корзины» — от нерегулируемых до полностью запрещённых, по возрастающей жёсткости.
1. Запрещённые практики (статья 5)
Маленький список вещей, для которых ЕС решил, что никакие защитные меры недостаточны — их просто нельзя делать. Восемь практик в статье 5(1). Действуют с 2 февраля 2025. Нарушение — высший уровень штрафа: 35M € / 7% оборота.
| Запрет | Что это значит на практике | |
|---|---|---|
| (a) | Подсознательные, манипулятивные или вводящие в заблуждение техники | AI, который незаметно меняет поведение человека во вред ему. Например, AI-помощник, ненавязчиво подталкивающий уязвимых людей к финансово вредным решениям |
| (b) | Эксплуатация уязвимостей | AI, использующий возраст, инвалидность или социально-экономическое положение во вред. Например, AI-таргетинг рекламы онлайн-казино на людей с признаками лудомании |
| (c) | Социальный скоринг | Обобщённая оценка людей по поведению или личным качествам, ведущая к ущемлению в несвязанных областях. Например, человеку отказывают в банковских услугах из-за «социального балла», основанного на его поведении в совсем другом контексте |
| (d) | Прогностическая оценка криминального риска | Предсказание совершения преступления только по профилированию, без конкретных доказательств. То самое «полиция предсказывает по адресу проживания и социальному происхождению». Узкие исключения есть |
| (e) | Массовый нецелевой сбор изображений лиц | Создание баз распознавания лиц через скачивание всех фото подряд из интернета или с камер видеонаблюдения. Этот пункт попал в текст закона напрямую из дела Clearview AI |
| (f) | Распознавание эмоций на работе или в школе | AI, определяющий «настроение» сотрудника или ученика по лицу, голосу, движениям. С узкими медицинскими исключениями (например, для пациентов в коме) |
| (g) | Чувствительная биометрическая категоризация | Определение расы, политических взглядов, религии, сексуальной ориентации по биометрическим данным (лицо, отпечаток, голос) |
| (h) | Биометрическая идентификация в реальном времени для полиции | Распознавание лиц через уличные камеры в режиме live для правоохранительных органов в публичных местах. С узкими исключениями для серьёзных конкретных целей |
Руководства Еврокомиссии по статье 5 (опубликованы 4 февраля 2025) детально объясняют, как каждая практика интерпретируется на конкретных примерах.
2. Высокий риск (Статья 6 + Приложение III)
«Сердце» закона по объёму обязательств. AI считается высокорисковым, если попадает в один из двух сценариев:
-
Вариант 1: AI как компонент безопасности уже регулируемого продукта. Сюда относятся AI в медицинских приборах, машинах, автомобилях, лифтах, игрушках. Эти продукты и так проходят сертификацию по своим отраслевым законам — теперь добавилась AI-составляющая. Действует с 2 августа 2027.
-
Вариант 2: AI попадает в одну из восьми категорий Приложения III — список «чувствительных применений», где AI напрямую влияет на права и доступ людей к услугам. Действует с 2 августа 2026. Что туда входит:
- Биометрия (распознавание лиц вне списка запрещённых, верификация личности)
- Критическая инфраструктура (электросети, водоснабжение, цифровая инфраструктура)
- Образование (AI, оценивающий работы или решающий, кого зачислять)
- Занятость (AI-фильтрация резюме, оценка работников, решения о повышении или увольнении)
- Доступ к жизненно важным услугам (кредитный скоринг, страховка, госпособия, неотложная помощь)
- Правоохранительные органы
- Миграция, убежище, пограничный контроль
- Правосудие и демократические процессы
Если AI-система попадает в один из этих сценариев — поставщик и пользователь системы должны пройти полный регуляторный чек-лист:
- управление рисками (формальный процесс выявления и снижения рисков),
- управление данными (контроль качества обучающих данных, отсутствие предвзятости),
- техническая документация,
- прозрачность для пользователей системы,
- человеческий надзор за решениями,
- требования к точности и устойчивости,
- регистрация в общеевропейской базе данных AI-систем,
- формальная оценка соответствия (специальная процедура проверки — либо самостоятельно, либо через сертифицированную лабораторию),
- мониторинг после ввода в обращение.
Несоблюдение — уровень 15M € / 3% оборота.
3. Ограниченный риск (статья 50, обязательства по прозрачности)
AI-системы, которые взаимодействуют с людьми или генерируют контент, но не попадают в список высокого риска. Например:
- чат-боты (банковский, в интернет-торговле, поддержка пользователей),
- AI-генерируемые изображения, видео, аудио, включая дипфейки,
- AI, синтезирующий голос или текст.
Главное обязательство — прозрачность. Пользователь должен понимать, что общается с AI, а не с человеком. AI-сгенерированный контент должен быть машиночитаемо помечен — то есть в файле должны быть метаданные, по которым программа автоматически распознаёт «это создал AI». Действует с 2 августа 2026 (некоторые положения раньше).
4. Минимальный или нулевой риск
Всё остальное — спам-фильтры, AI в видеоиграх, рекомендательные системы для контента, оптимизация склада, автозамена в почте. Под AI Act не подпадает, хотя ЕС поощряет добровольные кодексы поведения.
Правила для базовых моделей (Глава V)
Базовые модели общего назначения (GPAI) — это GPT, Claude, Gemini, Llama, Mistral и им подобные. Они сами по себе не «AI-система»: это «движки», которые тысячи других компаний используют как фундамент для своих продуктов. Поэтому регулировать их через систему классов риска нельзя — один и тот же GPT может работать и в чат-боте интернет-магазина (минимальный риск), и в кредитном скоринге банка (высокий риск).
Закон делит GPAI-поставщиков на два уровня:
- Стандартные GPAI-поставщики должны: публиковать техническую документацию (как модель устроена), политику авторских прав (как они уважают авторские права на обучающих данных), сводку обучающих данных (общее описание того, на чём модель обучалась), и предоставлять информацию нижестоящим пользователям систем (компаниям, которые встраивают модель в свои продукты).
- GPAI с системным риском — самые крупные модели, которые могут потенциально причинить существенный системный вред. Определяется по порогу вычислительной мощности обучения (сейчас 10²⁵ FLOPs — это масштаб GPT-4 и выше) или специальным решением Комиссии. Дополнительные обязательства: формальная оценка модели, состязательное тестирование (намеренные попытки сломать модель и заставить её выдать что-то вредное), отчётность о серьёзных инцидентах, требования к кибербезопасности.
Обязательства по GPAI вступили в действие 2 августа 2025.
Кодекс практики по GPAI: что это и зачем подписывать
Закон устанавливает требования общими словами: «нужна оценка рисков», «нужна техническая документация», «нужна отчётность об инцидентах». Но что именно считается достаточной оценкой? Какие шаблоны документов подходят? Что считается «серьёзным инцидентом»?
Чтобы соответствие закону не превратилось в годы юридических согласований по каждому пункту, Комиссия 10 июля 2025 опубликовала Кодекс практики по GPAI — добровольный документ, который описывает как именно поставщикам базовых моделей выполнять требования закона. По сути это «методичка»: вот шаблоны для оценки рисков, вот критерии серьёзных инцидентов, вот примеры приемлемой технической документации.
Подписать Кодекс — значит получить «презумпцию соответствия»: регулятор по умолчанию считает, что компания делает всё правильно, и требует доказательств обратного, только если есть конкретный повод. Не подписать — означает, что компания должна доказывать соответствие закону с нуля по каждому пункту, под более пристальным вниманием регуляторов и с большими шансами попасть под расследование за каждый отдельный шаг.
К Кодексу присоединились в полном объёме 23 организации — крупнейшие игроки в сегменте базовых моделей (OpenAI, Anthropic, Google, Microsoft, Mistral, IBM, Amazon, Cohere, Aleph Alpha) и более десятка европейских малых и средних компаний и стартапов — плюс xAI (Илон Маск), который подписал только главу о безопасности. Самый заметный неподписант — Meta: компания публично отказалась присоединяться к Кодексу в июле 2025, сославшись на юридические и операционные опасения. Тем, кто не подписал или подписал частично, придётся доказывать соответствие альтернативными средствами по каждому неохваченному пункту, что на практике означает повышенное внимание регуляторов к каждому шагу.
Поэтапная хронология (Статья 113)
Закон вводится не одномоментно, а волнами:
| Дата | Что начинает действовать |
|---|---|
| 1 августа 2024 | Закон вступает в силу — большинство положений ещё «спят» |
| 2 февраля 2025 | Запрещённые практики (статья 5) и обязательная AI-грамотность для сотрудников (статья 4 — компании должны обучать персонал, который работает с AI, базовым знаниям о его возможностях и рисках) |
| 2 августа 2025 | Правила для GPAI (Глава V); создание органов управления (AI Office, Совет по AI, Научная группа, Консультативный форум); штрафы (Глава XII); правила конфиденциальности (статья 78); назначение национальных уполномочивающих органов |
| 2 августа 2026 | Бóльшая часть оставшегося — категории высокого риска по Приложению III, обязательства прозрачности по статье 50, оценка соответствия для новых систем, регуляторные песочницы (специальные «безопасные зоны», где компании могут тестировать новые AI-системы под надзором регулятора без полного соответствия) |
| 2 августа 2027 | Последний слой — высокорисковые AI как часть продуктов с обязательной сертификацией (медтехника, машины, лифты — Приложение I) |
Главная дата для большинства бизнесов — 2 августа 2026. С этого момента включается основная операционная работа по соответствию для систем высокого риска по Приложению III: банки, HR, страхование, образование, госуслуги.
Управление: кто и как контролирует исполнение
AI Act использует ту же гибридную модель, что и GDPR: общеевропейский уровень + 27 национальных регуляторов. Аналогия: для GDPR такую координацию делает EDPB, и национальные DPA отвечают за исполнение в своих странах. У AI Act конструкция похожая.
Уровень ЕС
- Европейский AI Office (статья 64) — новое подразделение Еврокомиссии, созданное специально под AI Act. Расположен внутри DG CONNECT (направления Комиссии по цифровому будущему). 125+ сотрудников распределены по шести подразделениям. Главная роль AI Office — надзор и правоприменение в отношении поставщиков GPAI. То есть OpenAI, Anthropic, Google, xAI и подобные подотчётны напрямую Брюсселю, а не отдельным странам. Полный профиль: Кто такой European AI Office.
- Европейский совет по AI (AI Board, статья 65) — в него входит по одному представителю от каждой страны-участницы. Срок полномочий три года (с возможностью одного переизбрания), председательствует один из участников. AI Office и EDPS (европейский орган по защите данных в институциях ЕС) присутствуют как наблюдатели без права голоса. Совет координирует национальные органы и консультирует Комиссию.
- Научная группа независимых экспертов (Scientific Panel, статья 68) — техническая консультационная группа учёных при AI Office, особенно для оценки моделей с системным риском.
- Консультативный форум (Advisory Forum, статья 67) — представители индустрии, малого бизнеса, стартапов, гражданского общества и академических кругов. Дают экспертные мнения для Совета и Комиссии.
Национальный уровень
Каждая страна-участница должна была к 2 августа 2025 назначить как минимум один национальный компетентный орган, разделённый на две роли:
- Уполномочивающий орган (notifying authority) — аккредитует независимые лаборатории, которые потом будут проводить оценку соответствия для AI-систем высокого риска.
- Орган рыночного надзора (market surveillance authority) — расследует нарушения и применяет штрафы.
В итоге по странам всё пошло очень по-разному:
- 🇪🇸 Испания — AESIA (Agencia Española de Supervisión de la Inteligencia Artificial) учреждена Королевским декретом 729/2023 от 22 августа 2023 и официально представлена 19 июня 2024 в Ла-Корунье — это первое в ЕС специализированное агентство по AI. Испания не «прицепила» AI-надзор к существующему DPA, а создала отдельное ведомство.
- 🇮🇹 Италия — Закон № 132/2025 вступил в силу 10 октября 2025 — первый национальный AI-закон в ЕС, дополняющий AI Act. Назначены AgID (уполномочивающий орган), ACN (рыночный надзор и единая точка контакта в ЕС). Полномочия Garante по GDPR сохранены — то есть в Италии теперь два регулятора смотрят на AI с двух сторон.
- 🇩🇪 Германия — Федеральное сетевое агентство (BNetzA) назначено основным органом рыночного надзора; BfDI (федеральный омбудсмен по защите данных) явно исключена. Имплементационный закон KI-MIG продвинулся до правительственного законопроекта — Федеральный кабинет принял Regierungsentwurf 10 февраля 2026, сейчас он проходит парламентскую процедуру (Бундестаг, затем Бундесрат), но пока не вступил в силу. Германия пропустила дедлайн 2 августа 2025.
- 🇮🇪 Ирландия — пошла по пути распределённой модели: 15 секторальных национальных компетентных органов отвечают за AI каждый в своей сфере (DPC — данные, Central Bank — финансы, Coimisiún na Meán — медиа, Health and Safety Authority — безопасность труда, ComReg — электронные коммуникации, CCPC — защита потребителей, HPRA — медпродукты и т.д.). Отдельно от них — National AI Office (NAIO) как координирующий орган: сам он рыночным надзором не занимается, но выступит национальной единой точкой контакта после формального учреждения в 2026 году. Пока NAIO не запущен — функцию единой точки контакта исполняет министр предпринимательства, туризма и занятости.
- Остальные 23 страны — в разной степени готовности; многие ещё дорабатывают назначения и внутреннее законодательство.
Штрафы (Статья 99)
Три уровня административных штрафов. По каждому нарушению применяется бóльшая из двух сумм — фиксированная цифра либо процент от мирового годового оборота:
| Уровень | За что | Максимум |
|---|---|---|
| 1 | Запрещённые практики статьи 5 (восемь практик из таблицы выше) | 35 000 000 € или 7% мирового оборота |
| 2 | Прочие обязательства поставщиков, пользователей систем и нотифицированных органов: требования к высокорисковым системам, правила GPAI, регистрация и т.п. | 15 000 000 € или 3% |
| 3 | Предоставление неполной, неверной или вводящей в заблуждение информации регуляторам | 7 500 000 € или 1% |
Для малых и средних предприятий и стартапов действует обратное правило — меньшая из двух сумм. Это пропорциональная защита: маленькие компании не должны быть стёрты в порошок за то же нарушение, за которое OpenAI заплатит 35M €.
Для контекста: верхний потолок штрафа по GDPR — 20M € / 4%. У AI Act — 35M € / 7%, почти в два раза больше. Этот выбор не случайный: ЕС таким образом сигнализирует, что запрещённые AI-практики — соцскоринг, манипулятивный AI, биометрическое отслеживание — это, по их оценке, более серьёзный класс нарушений, чем даже худшие нарушения защиты данных.
Как AI Act пересекается с GDPR
Часто путают. Эти два закона работают одновременно на любую AI-систему, обрабатывающую персональные данные:
- AI Act говорит про саму AI-систему: какой у неё класс риска, какие документы нужны, как её сертифицировать, как организовать надзор.
- GDPR говорит про персональные данные, которые проходят через систему: на каком правовом основании их можно обрабатывать, как информировать субъектов данных, какие у них права, на чём можно обучать AI без нарушения.
Дела Garante против OpenAI (15 млн €, декабрь 2024 — отменено Tribunale di Roma 18 марта 2026) и Replika (5 млн €, апрель 2025) — это дела по GDPR (статьи 5, 6 GDPR плюс связанные положения о прозрачности и подотчётности), хотя по сути речь идёт об AI. Сама отмена штрафа OpenAI — событие: это было единственное окончательное решение по GDPR в Европе, касавшееся периода запуска генеративного AI, и его теперь отменил суд первой инстанции. Этот паттерн продолжится: большинство правоприменения против AI-систем в ближайшие 2–3 года пойдёт по рельсам GDPR — просто потому что GDPR уже работает, а процесс по AI Act ещё устаканивается.
Что уже происходит на практике (на май 2026)
Реального правоприменения специально по AI Act (то есть штрафов по статье 99) пока минимум. Запреты статьи 5 действуют только с 2 февраля 2025; органы рыночного надзора ещё организуются; оценка соответствия для высокорисковых систем не начнётся до 2 августа 2026.
Что уже есть:
- AI-дела на основании GDPR — Garante OpenAI 15M € (декабрь 2024, отменено Tribunale di Roma 18 марта 2026), Garante Replika 5M € (апрель 2025), руководства CNIL по обучающим данным, опубликованные в 2024–2025 (актуальный список — на cnil.fr).
- Давление на тех, кто не подписал Кодекс практики по GPAI. Поставщики базовых моделей, которые не присоединились к Кодексу (xAI частично; некоторые мелкие — совсем нет), сталкиваются с пристальным индивидуальным вниманием регуляторов: каждый их шаг разбирается отдельно, без презумпции соответствия. Это не штраф, а постоянный надзорный фон.
- Заявки на национальные регуляторные песочницы — открываются в 2026 в нескольких странах. Это «безопасные зоны», где компании могут тестировать новые AI-системы под надзором регулятора без полного соответствия закону.
Отдельный klarproof-реестр AI-дел Garante теперь покрывает оба штрафа полностью — точные статьи, предписания и судебный статус каждого. Для более широкой картины по ЕС — enforcementtracker.com (фильтр по «AI»).
Что это значит для вас
Если вы поставщик AI-системы (разрабатываете AI):
- Определите класс риска ваших продуктов. Большинство B2B AI не относится к высокому риску; внимательно сверьте статью 6 + Приложение III с вашими сценариями использования. Неверная классификация — самая дорогая ошибка.
- Если вы создаёте базовую модель (GPAI), подпишите Кодекс практики или будьте готовы доказывать соответствие закону с нуля по каждому пункту.
- К 2 августа 2026 должна быть готова техническая документация, процесс управления рисками и система мониторинга после ввода в обращение.
- Заранее выберите маршрут оценки соответствия: внутренний контроль или сторонний орган-сертификатор — это влияет на сроки и стоимость.
Если вы пользователь AI-системы (внедряете AI в бизнес):
- Сделайте инвентаризацию AI-систем у себя. Разметьте, какие из них высокого риска (HR, кредитный скоринг и т.п. по Приложению III), какие ограниченного (чат-боты, генерация контента), какие минимального.
- Для систем высокого риска: пропишите протоколы человеческого надзора, мониторинга, инструкции для сотрудников, которые работают с AI.
- Для систем ограниченного риска: видимое раскрытие пользователю, что он общается с AI; машиночитаемая разметка AI-сгенерированного контента (дипфейки, AI-текст, AI-изображения).
- Обучение AI-грамотности (статья 4) для сотрудников, работающих с AI, — уже обязательно с 2 февраля 2025.
Если вы работаете в финансах, здравоохранении, найме, госуслугах или правоохранительных органах — почти гарантированно у вас уже есть AI-системы высокого риска, и стоит закладывать бюджет на полную оценку соответствия. ЕС явно сигнализирует, что эти сектора — первые в очереди на внимание регуляторов.
Если коротко
EU AI Act — первый в мире комплексный AI-регламент с поэтапным применением: запрещённые практики уже действуют (с 2 февраля 2025); правила для базовых моделей вроде GPT/Claude — с 2 августа 2025; основная масса требований к AI высокого риска — с 2 августа 2026; AI как компоненты сертифицированных продуктов (медтехника, машины) — с 2 августа 2027. Архитектура по риску: 8 запрещённых практик; высокорисковые системы (банки, HR, образование, медицина) проходят полную сертификацию; ограниченный риск (чат-боты, дипфейки) требует прозрачности; минимальный риск не регулируется. Штрафы — до 35M € / 7% оборота за запрещённые практики, почти вдвое выше потолка GDPR. Европейский AI Office в Брюсселе курирует базовые модели; национальные органы — всё остальное. Реализация по странам очень разная: Испания (AESIA, первое отдельное AI-агентство), Италия (первый национальный AI-закон, 132/2025), Германия (BNetzA, KI-MIG ещё не принят), Ирландия (распределённая модель из больше десятка органов). Реальное правоприменение по AI Act в 2026 ещё минимально; первые AI-дела пока идут через GDPR (Garante: 15M € к OpenAI, 5M € к Replika).
Источники
- Регламент (EU) 2024/1689 — полный текст на EUR-Lex — официальный источник AI Act
- Европейский AI Office — официальная страница Комиссии — мандат, структура, контакт
- AI Act Service Desk — портал поддержки соответствия от Комиссии
- Руководства Комиссии по запрещённым AI-практикам, 4 февраля 2025
- Кодекс практики по GPAI — официальный текст и список подписантов (Еврокомиссия)
- Анализ Закона Италии № 132/2025 (Covington Global Policy Watch) — первый национальный AI-закон в ЕС
- AESIA — испанский надзорный AI-орган — первое специализированное AI-агентство ЕС
- Постатейный справочник (artificialintelligenceact.eu) — независимый комплексный справочник, удобен для навигации