EU 2024/1689

EU AI Act: полный гид по Регламенту (EU) 2024/1689

EU AI Act (Регламент (EU) 2024/1689) — первый в мире широкий закон о том, что AI в Европе можно делать, а что нельзя. В гиде разобрано: что запрещено полностью, как AI делят по уровню риска, правила для универсального AI вроде ChatGPT, кто следит за исполнением, штрафы до 35 млн € или 7% мирового оборота — каждый факт со ссылкой на EUR-Lex и Еврокомиссию.

EU AI Act — это первый в мире общий закон, который описывает, что искусственному интеллекту в Европе можно делать, а что нельзя. Не отдельный документ для медицины или банков, а общий регламент, который распространяется на всё, где AI принимает решения, генерирует контент, оценивает людей или влияет на их права.

Если ваш банк использует AI для скоринга кредитов, ваша больница — для анализа снимков, ваш HR — для отбора резюме, или вы сами разрабатываете AI-продукт для европейского рынка — этот закон вас касается. Регламент вступил в силу 1 августа 2024, разные части включаются по очереди до 2 августа 2027. Самые серьёзные нарушения штрафуются до 35 миллионов € или 7% мирового оборота.

Эта страница — канонический klarproof-гид: каждое ключевое утверждение со ссылкой на EUR-Lex или Еврокомиссию.

Коротко о главном

  • Полное название: Регламент (EU) 2024/1689 Европейского парламента и Совета от 13 июня 2024 (Artificial Intelligence Act)
  • Принят: 13 июня 2024
  • Опубликован в OJ: 12 июля 2024 (OJ L, 2024/1689)
  • Вступил в силу: 1 августа 2024 (на двадцатый день после публикации)
  • Полная применимость: 2 августа 2026 (с поэтапными более ранними дедлайнами и одним более поздним)
  • Штрафы: до 35M € / 7% мирового оборота (нарушения статьи 5); 15M € / 3% (другие обязательства); 7,5M € / 1% (некорректная информация)
  • Главный правоприменитель: Европейский AI Office внутри Еврокомиссии — для крупных моделей вроде GPT и Claude; национальные органы каждой страны ЕС — для всего остального
  • Первая ласточка: Италия приняла Закон № 132/2025 10 октября 2025 — первая национальная рамка, дополняющая AI Act
  • Первоисточники: eur-lex.europa.eu, страница AI Office Еврокомиссии, AI Act Service Desk

Что такое AI Act на самом деле

AI Act — это горизонтальный регламент. Звучит сухо, но смысл важный: он регулирует не одну отрасль (как, например, GDPR — защиту данных или MiCA — криптовалюты), а способ использования технологии во всех отраслях сразу. Здравоохранение, финансы, найм, образование, правоохранительные органы, транспорт, госуслуги — везде, где появляется AI, действуют одни и те же базовые правила.

При этом AI Act не заменяет GDPR. Эти два закона работают параллельно и часто пересекаются: GDPR регулирует, как обращаться с персональными данными внутри AI-системы, а AI Act — то, как сама AI-система построена, проверена и поднадзорна. Большинство первых громких AI-штрафов в Европе пока идут именно через GDPR: итальянский Garante наложил 15 миллионов € на OpenAI (декабрь 2024) и 5 миллионов € на Replika (апрель 2025). Оба дела — о том, что AI обучали на персональных данных без правового основания (см. отдельный klarproof-реестр AI-дел Garante).

Регламент покрывает две разные вещи в одном документе:

  1. AI-системы. Конкретное программное обеспечение, разработанное под конкретную задачу: чат-бот в банке, AI-скоринг кредитов, система распознавания лиц на проходной, AI-диагностика по медицинским снимкам. Такие системы регулируются по уровню риска для людей (см. ниже).
  2. Базовые модели общего назначения (general-purpose AI, GPAI) — крупные модели вроде GPT (OpenAI), Gemini (Google), Claude (Anthropic), Llama (Meta), Mistral. Они сами по себе не «AI-система», а «движок», на котором тысячи других компаний строят свои продукты. Для них — отдельные правила в Главе V, и они начали действовать раньше большинства других частей закона.

Поставщик и пользователь системы — ключевые роли

В законе постоянно встречаются два слова — «поставщик» (provider) и «пользователь системы» (deployer). Их легко спутать с обычным значением слов, но это регуляторные статусы с разными обязательствами:

  • Поставщик (provider) — тот, кто разрабатывает AI-систему и выводит её на рынок под своим именем или брендом. OpenAI — поставщик GPT. Anthropic — поставщик Claude. Стартап, который создаёт AI-инструмент для отбора резюме и продаёт его HR-департаментам, — поставщик этого инструмента.
  • Пользователь системы (deployer) — это компания, которая использует чужую AI-систему в своей работе. Банк, применяющий внешний AI-скоринг для кредитных решений. Больница, использующая AI для анализа МРТ. HR, прогоняющий резюме через AI-фильтр. Не путать с конечным пользователем — то есть с человеком, чью заявку этот AI оценивает; конечный пользователь в законе отдельного статуса не имеет.

Это разделение критично, потому что у поставщика и пользователя системы — разные наборы обязанностей. Поставщик отвечает за то, как продукт сделан (документация, тестирование, оценка рисков). Пользователь системы — за то, как он его внедряет (человеческий контроль, мониторинг, информирование пользователей).

Закон экстерриториален — как и GDPR, он применяется к компаниям за пределами ЕС, если результаты их работы используются в Европе. AI-разработчик из США, чью систему европейский банк применяет для скоринга, тоже подпадает под AI Act: разработчик из США — поставщик, банк — пользователь системы.

Архитектура по риску: четыре класса

AI Act регулирует не технологию (нейросеть, дерево решений, регрессия), а результат для людей. То есть смотрит на то, насколько AI-система может навредить, и в зависимости от этого назначает разный уровень требований.

Простая аналогия — как продают лекарства. Витамин лежит на полке любого супермаркета; обезболивающее без рецепта — за аптечным прилавком с предупреждениями на упаковке; антибиотик требует рецепта врача; наркотический препарат запрещён вовсе. Везде «вещество, которое глотаешь» — правила меняет не химия, а то, насколько сильно оно может навредить человеку. Точно так же AI Act раскладывает AI-системы на четыре «корзины» — от нерегулируемых до полностью запрещённых, по возрастающей жёсткости.

1. Запрещённые практики (статья 5)

Маленький список вещей, для которых ЕС решил, что никакие защитные меры недостаточны — их просто нельзя делать. Восемь практик в статье 5(1). Действуют с 2 февраля 2025. Нарушение — высший уровень штрафа: 35M € / 7% оборота.

ЗапретЧто это значит на практике
(a)Подсознательные, манипулятивные или вводящие в заблуждение техникиAI, который незаметно меняет поведение человека во вред ему. Например, AI-помощник, ненавязчиво подталкивающий уязвимых людей к финансово вредным решениям
(b)Эксплуатация уязвимостейAI, использующий возраст, инвалидность или социально-экономическое положение во вред. Например, AI-таргетинг рекламы онлайн-казино на людей с признаками лудомании
(c)Социальный скорингОбобщённая оценка людей по поведению или личным качествам, ведущая к ущемлению в несвязанных областях. Например, человеку отказывают в банковских услугах из-за «социального балла», основанного на его поведении в совсем другом контексте
(d)Прогностическая оценка криминального рискаПредсказание совершения преступления только по профилированию, без конкретных доказательств. То самое «полиция предсказывает по адресу проживания и социальному происхождению». Узкие исключения есть
(e)Массовый нецелевой сбор изображений лицСоздание баз распознавания лиц через скачивание всех фото подряд из интернета или с камер видеонаблюдения. Этот пункт попал в текст закона напрямую из дела Clearview AI
(f)Распознавание эмоций на работе или в школеAI, определяющий «настроение» сотрудника или ученика по лицу, голосу, движениям. С узкими медицинскими исключениями (например, для пациентов в коме)
(g)Чувствительная биометрическая категоризацияОпределение расы, политических взглядов, религии, сексуальной ориентации по биометрическим данным (лицо, отпечаток, голос)
(h)Биометрическая идентификация в реальном времени для полицииРаспознавание лиц через уличные камеры в режиме live для правоохранительных органов в публичных местах. С узкими исключениями для серьёзных конкретных целей

Руководства Еврокомиссии по статье 5 (опубликованы 4 февраля 2025) детально объясняют, как каждая практика интерпретируется на конкретных примерах.

2. Высокий риск (Статья 6 + Приложение III)

«Сердце» закона по объёму обязательств. AI считается высокорисковым, если попадает в один из двух сценариев:

  1. Вариант 1: AI как компонент безопасности уже регулируемого продукта. Сюда относятся AI в медицинских приборах, машинах, автомобилях, лифтах, игрушках. Эти продукты и так проходят сертификацию по своим отраслевым законам — теперь добавилась AI-составляющая. Действует с 2 августа 2027.

  2. Вариант 2: AI попадает в одну из восьми категорий Приложения III — список «чувствительных применений», где AI напрямую влияет на права и доступ людей к услугам. Действует с 2 августа 2026. Что туда входит:

    • Биометрия (распознавание лиц вне списка запрещённых, верификация личности)
    • Критическая инфраструктура (электросети, водоснабжение, цифровая инфраструктура)
    • Образование (AI, оценивающий работы или решающий, кого зачислять)
    • Занятость (AI-фильтрация резюме, оценка работников, решения о повышении или увольнении)
    • Доступ к жизненно важным услугам (кредитный скоринг, страховка, госпособия, неотложная помощь)
    • Правоохранительные органы
    • Миграция, убежище, пограничный контроль
    • Правосудие и демократические процессы

Если AI-система попадает в один из этих сценариев — поставщик и пользователь системы должны пройти полный регуляторный чек-лист:

  • управление рисками (формальный процесс выявления и снижения рисков),
  • управление данными (контроль качества обучающих данных, отсутствие предвзятости),
  • техническая документация,
  • прозрачность для пользователей системы,
  • человеческий надзор за решениями,
  • требования к точности и устойчивости,
  • регистрация в общеевропейской базе данных AI-систем,
  • формальная оценка соответствия (специальная процедура проверки — либо самостоятельно, либо через сертифицированную лабораторию),
  • мониторинг после ввода в обращение.

Несоблюдение — уровень 15M € / 3% оборота.

3. Ограниченный риск (статья 50, обязательства по прозрачности)

AI-системы, которые взаимодействуют с людьми или генерируют контент, но не попадают в список высокого риска. Например:

  • чат-боты (банковский, в интернет-торговле, поддержка пользователей),
  • AI-генерируемые изображения, видео, аудио, включая дипфейки,
  • AI, синтезирующий голос или текст.

Главное обязательство — прозрачность. Пользователь должен понимать, что общается с AI, а не с человеком. AI-сгенерированный контент должен быть машиночитаемо помечен — то есть в файле должны быть метаданные, по которым программа автоматически распознаёт «это создал AI». Действует с 2 августа 2026 (некоторые положения раньше).

4. Минимальный или нулевой риск

Всё остальное — спам-фильтры, AI в видеоиграх, рекомендательные системы для контента, оптимизация склада, автозамена в почте. Под AI Act не подпадает, хотя ЕС поощряет добровольные кодексы поведения.

Правила для базовых моделей (Глава V)

Базовые модели общего назначения (GPAI) — это GPT, Claude, Gemini, Llama, Mistral и им подобные. Они сами по себе не «AI-система»: это «движки», которые тысячи других компаний используют как фундамент для своих продуктов. Поэтому регулировать их через систему классов риска нельзя — один и тот же GPT может работать и в чат-боте интернет-магазина (минимальный риск), и в кредитном скоринге банка (высокий риск).

Закон делит GPAI-поставщиков на два уровня:

  • Стандартные GPAI-поставщики должны: публиковать техническую документацию (как модель устроена), политику авторских прав (как они уважают авторские права на обучающих данных), сводку обучающих данных (общее описание того, на чём модель обучалась), и предоставлять информацию нижестоящим пользователям систем (компаниям, которые встраивают модель в свои продукты).
  • GPAI с системным риском — самые крупные модели, которые могут потенциально причинить существенный системный вред. Определяется по порогу вычислительной мощности обучения (сейчас 10²⁵ FLOPs — это масштаб GPT-4 и выше) или специальным решением Комиссии. Дополнительные обязательства: формальная оценка модели, состязательное тестирование (намеренные попытки сломать модель и заставить её выдать что-то вредное), отчётность о серьёзных инцидентах, требования к кибербезопасности.

Обязательства по GPAI вступили в действие 2 августа 2025.

Кодекс практики по GPAI: что это и зачем подписывать

Закон устанавливает требования общими словами: «нужна оценка рисков», «нужна техническая документация», «нужна отчётность об инцидентах». Но что именно считается достаточной оценкой? Какие шаблоны документов подходят? Что считается «серьёзным инцидентом»?

Чтобы соответствие закону не превратилось в годы юридических согласований по каждому пункту, Комиссия 10 июля 2025 опубликовала Кодекс практики по GPAI — добровольный документ, который описывает как именно поставщикам базовых моделей выполнять требования закона. По сути это «методичка»: вот шаблоны для оценки рисков, вот критерии серьёзных инцидентов, вот примеры приемлемой технической документации.

Подписать Кодекс — значит получить «презумпцию соответствия»: регулятор по умолчанию считает, что компания делает всё правильно, и требует доказательств обратного, только если есть конкретный повод. Не подписать — означает, что компания должна доказывать соответствие закону с нуля по каждому пункту, под более пристальным вниманием регуляторов и с большими шансами попасть под расследование за каждый отдельный шаг.

К Кодексу присоединились в полном объёме 23 организации — крупнейшие игроки в сегменте базовых моделей (OpenAI, Anthropic, Google, Microsoft, Mistral, IBM, Amazon, Cohere, Aleph Alpha) и более десятка европейских малых и средних компаний и стартапов — плюс xAI (Илон Маск), который подписал только главу о безопасности. Самый заметный неподписант — Meta: компания публично отказалась присоединяться к Кодексу в июле 2025, сославшись на юридические и операционные опасения. Тем, кто не подписал или подписал частично, придётся доказывать соответствие альтернативными средствами по каждому неохваченному пункту, что на практике означает повышенное внимание регуляторов к каждому шагу.

Поэтапная хронология (Статья 113)

Закон вводится не одномоментно, а волнами:

ДатаЧто начинает действовать
1 августа 2024Закон вступает в силу — большинство положений ещё «спят»
2 февраля 2025Запрещённые практики (статья 5) и обязательная AI-грамотность для сотрудников (статья 4 — компании должны обучать персонал, который работает с AI, базовым знаниям о его возможностях и рисках)
2 августа 2025Правила для GPAI (Глава V); создание органов управления (AI Office, Совет по AI, Научная группа, Консультативный форум); штрафы (Глава XII); правила конфиденциальности (статья 78); назначение национальных уполномочивающих органов
2 августа 2026Бóльшая часть оставшегося — категории высокого риска по Приложению III, обязательства прозрачности по статье 50, оценка соответствия для новых систем, регуляторные песочницы (специальные «безопасные зоны», где компании могут тестировать новые AI-системы под надзором регулятора без полного соответствия)
2 августа 2027Последний слой — высокорисковые AI как часть продуктов с обязательной сертификацией (медтехника, машины, лифты — Приложение I)

Главная дата для большинства бизнесов — 2 августа 2026. С этого момента включается основная операционная работа по соответствию для систем высокого риска по Приложению III: банки, HR, страхование, образование, госуслуги.

Управление: кто и как контролирует исполнение

AI Act использует ту же гибридную модель, что и GDPR: общеевропейский уровень + 27 национальных регуляторов. Аналогия: для GDPR такую координацию делает EDPB, и национальные DPA отвечают за исполнение в своих странах. У AI Act конструкция похожая.

Уровень ЕС

  • Европейский AI Office (статья 64) — новое подразделение Еврокомиссии, созданное специально под AI Act. Расположен внутри DG CONNECT (направления Комиссии по цифровому будущему). 125+ сотрудников распределены по шести подразделениям. Главная роль AI Office — надзор и правоприменение в отношении поставщиков GPAI. То есть OpenAI, Anthropic, Google, xAI и подобные подотчётны напрямую Брюсселю, а не отдельным странам. Полный профиль: Кто такой European AI Office.
  • Европейский совет по AI (AI Board, статья 65) — в него входит по одному представителю от каждой страны-участницы. Срок полномочий три года (с возможностью одного переизбрания), председательствует один из участников. AI Office и EDPS (европейский орган по защите данных в институциях ЕС) присутствуют как наблюдатели без права голоса. Совет координирует национальные органы и консультирует Комиссию.
  • Научная группа независимых экспертов (Scientific Panel, статья 68) — техническая консультационная группа учёных при AI Office, особенно для оценки моделей с системным риском.
  • Консультативный форум (Advisory Forum, статья 67) — представители индустрии, малого бизнеса, стартапов, гражданского общества и академических кругов. Дают экспертные мнения для Совета и Комиссии.

Национальный уровень

Каждая страна-участница должна была к 2 августа 2025 назначить как минимум один национальный компетентный орган, разделённый на две роли:

  • Уполномочивающий орган (notifying authority) — аккредитует независимые лаборатории, которые потом будут проводить оценку соответствия для AI-систем высокого риска.
  • Орган рыночного надзора (market surveillance authority) — расследует нарушения и применяет штрафы.

В итоге по странам всё пошло очень по-разному:

  • 🇪🇸 ИспанияAESIA (Agencia Española de Supervisión de la Inteligencia Artificial) учреждена Королевским декретом 729/2023 от 22 августа 2023 и официально представлена 19 июня 2024 в Ла-Корунье — это первое в ЕС специализированное агентство по AI. Испания не «прицепила» AI-надзор к существующему DPA, а создала отдельное ведомство.
  • 🇮🇹 ИталияЗакон № 132/2025 вступил в силу 10 октября 2025 — первый национальный AI-закон в ЕС, дополняющий AI Act. Назначены AgID (уполномочивающий орган), ACN (рыночный надзор и единая точка контакта в ЕС). Полномочия Garante по GDPR сохранены — то есть в Италии теперь два регулятора смотрят на AI с двух сторон.
  • 🇩🇪 ГерманияФедеральное сетевое агентство (BNetzA) назначено основным органом рыночного надзора; BfDI (федеральный омбудсмен по защите данных) явно исключена. Имплементационный закон KI-MIG продвинулся до правительственного законопроекта — Федеральный кабинет принял Regierungsentwurf 10 февраля 2026, сейчас он проходит парламентскую процедуру (Бундестаг, затем Бундесрат), но пока не вступил в силу. Германия пропустила дедлайн 2 августа 2025.
  • 🇮🇪 Ирландия — пошла по пути распределённой модели: 15 секторальных национальных компетентных органов отвечают за AI каждый в своей сфере (DPC — данные, Central Bank — финансы, Coimisiún na Meán — медиа, Health and Safety Authority — безопасность труда, ComReg — электронные коммуникации, CCPC — защита потребителей, HPRA — медпродукты и т.д.). Отдельно от них — National AI Office (NAIO) как координирующий орган: сам он рыночным надзором не занимается, но выступит национальной единой точкой контакта после формального учреждения в 2026 году. Пока NAIO не запущен — функцию единой точки контакта исполняет министр предпринимательства, туризма и занятости.
  • Остальные 23 страны — в разной степени готовности; многие ещё дорабатывают назначения и внутреннее законодательство.

Штрафы (Статья 99)

Три уровня административных штрафов. По каждому нарушению применяется бóльшая из двух сумм — фиксированная цифра либо процент от мирового годового оборота:

УровеньЗа чтоМаксимум
1Запрещённые практики статьи 5 (восемь практик из таблицы выше)35 000 000 € или 7% мирового оборота
2Прочие обязательства поставщиков, пользователей систем и нотифицированных органов: требования к высокорисковым системам, правила GPAI, регистрация и т.п.15 000 000 € или 3%
3Предоставление неполной, неверной или вводящей в заблуждение информации регуляторам7 500 000 € или 1%

Для малых и средних предприятий и стартапов действует обратное правило — меньшая из двух сумм. Это пропорциональная защита: маленькие компании не должны быть стёрты в порошок за то же нарушение, за которое OpenAI заплатит 35M €.

Для контекста: верхний потолок штрафа по GDPR — 20M € / 4%. У AI Act — 35M € / 7%, почти в два раза больше. Этот выбор не случайный: ЕС таким образом сигнализирует, что запрещённые AI-практики — соцскоринг, манипулятивный AI, биометрическое отслеживание — это, по их оценке, более серьёзный класс нарушений, чем даже худшие нарушения защиты данных.

Как AI Act пересекается с GDPR

Часто путают. Эти два закона работают одновременно на любую AI-систему, обрабатывающую персональные данные:

  • AI Act говорит про саму AI-систему: какой у неё класс риска, какие документы нужны, как её сертифицировать, как организовать надзор.
  • GDPR говорит про персональные данные, которые проходят через систему: на каком правовом основании их можно обрабатывать, как информировать субъектов данных, какие у них права, на чём можно обучать AI без нарушения.

Дела Garante против OpenAI (15 млн €, декабрь 2024 — отменено Tribunale di Roma 18 марта 2026) и Replika (5 млн €, апрель 2025) — это дела по GDPR (статьи 5, 6 GDPR плюс связанные положения о прозрачности и подотчётности), хотя по сути речь идёт об AI. Сама отмена штрафа OpenAI — событие: это было единственное окончательное решение по GDPR в Европе, касавшееся периода запуска генеративного AI, и его теперь отменил суд первой инстанции. Этот паттерн продолжится: большинство правоприменения против AI-систем в ближайшие 2–3 года пойдёт по рельсам GDPR — просто потому что GDPR уже работает, а процесс по AI Act ещё устаканивается.

Что уже происходит на практике (на май 2026)

Реального правоприменения специально по AI Act (то есть штрафов по статье 99) пока минимум. Запреты статьи 5 действуют только с 2 февраля 2025; органы рыночного надзора ещё организуются; оценка соответствия для высокорисковых систем не начнётся до 2 августа 2026.

Что уже есть:

  • AI-дела на основании GDPR — Garante OpenAI 15M € (декабрь 2024, отменено Tribunale di Roma 18 марта 2026), Garante Replika 5M € (апрель 2025), руководства CNIL по обучающим данным, опубликованные в 2024–2025 (актуальный список — на cnil.fr).
  • Давление на тех, кто не подписал Кодекс практики по GPAI. Поставщики базовых моделей, которые не присоединились к Кодексу (xAI частично; некоторые мелкие — совсем нет), сталкиваются с пристальным индивидуальным вниманием регуляторов: каждый их шаг разбирается отдельно, без презумпции соответствия. Это не штраф, а постоянный надзорный фон.
  • Заявки на национальные регуляторные песочницы — открываются в 2026 в нескольких странах. Это «безопасные зоны», где компании могут тестировать новые AI-системы под надзором регулятора без полного соответствия закону.

Отдельный klarproof-реестр AI-дел Garante теперь покрывает оба штрафа полностью — точные статьи, предписания и судебный статус каждого. Для более широкой картины по ЕС — enforcementtracker.com (фильтр по «AI»).

Что это значит для вас

Если вы поставщик AI-системы (разрабатываете AI):

  • Определите класс риска ваших продуктов. Большинство B2B AI не относится к высокому риску; внимательно сверьте статью 6 + Приложение III с вашими сценариями использования. Неверная классификация — самая дорогая ошибка.
  • Если вы создаёте базовую модель (GPAI), подпишите Кодекс практики или будьте готовы доказывать соответствие закону с нуля по каждому пункту.
  • К 2 августа 2026 должна быть готова техническая документация, процесс управления рисками и система мониторинга после ввода в обращение.
  • Заранее выберите маршрут оценки соответствия: внутренний контроль или сторонний орган-сертификатор — это влияет на сроки и стоимость.

Если вы пользователь AI-системы (внедряете AI в бизнес):

  • Сделайте инвентаризацию AI-систем у себя. Разметьте, какие из них высокого риска (HR, кредитный скоринг и т.п. по Приложению III), какие ограниченного (чат-боты, генерация контента), какие минимального.
  • Для систем высокого риска: пропишите протоколы человеческого надзора, мониторинга, инструкции для сотрудников, которые работают с AI.
  • Для систем ограниченного риска: видимое раскрытие пользователю, что он общается с AI; машиночитаемая разметка AI-сгенерированного контента (дипфейки, AI-текст, AI-изображения).
  • Обучение AI-грамотности (статья 4) для сотрудников, работающих с AI, — уже обязательно с 2 февраля 2025.

Если вы работаете в финансах, здравоохранении, найме, госуслугах или правоохранительных органах — почти гарантированно у вас уже есть AI-системы высокого риска, и стоит закладывать бюджет на полную оценку соответствия. ЕС явно сигнализирует, что эти сектора — первые в очереди на внимание регуляторов.

Если коротко

EU AI Act — первый в мире комплексный AI-регламент с поэтапным применением: запрещённые практики уже действуют (с 2 февраля 2025); правила для базовых моделей вроде GPT/Claude — с 2 августа 2025; основная масса требований к AI высокого риска — с 2 августа 2026; AI как компоненты сертифицированных продуктов (медтехника, машины) — с 2 августа 2027. Архитектура по риску: 8 запрещённых практик; высокорисковые системы (банки, HR, образование, медицина) проходят полную сертификацию; ограниченный риск (чат-боты, дипфейки) требует прозрачности; минимальный риск не регулируется. Штрафы — до 35M € / 7% оборота за запрещённые практики, почти вдвое выше потолка GDPR. Европейский AI Office в Брюсселе курирует базовые модели; национальные органы — всё остальное. Реализация по странам очень разная: Испания (AESIA, первое отдельное AI-агентство), Италия (первый национальный AI-закон, 132/2025), Германия (BNetzA, KI-MIG ещё не принят), Ирландия (распределённая модель из больше десятка органов). Реальное правоприменение по AI Act в 2026 ещё минимально; первые AI-дела пока идут через GDPR (Garante: 15M € к OpenAI, 5M € к Replika).

Источники

EU 2024/1689

Регуляторы

Профили national authorities, отвечающих за enforcement

ЕС

Кто такой European AI Office: правоприменитель ЕС по моделям ИИ класса GPT

European AI Office — орган, который надзирает за ИИ общего назначения (моделями класса GPT/Claude/Gemini) напрямую из Брюсселя. Что он делает, какую структурную деталь пропускает большинство публикаций (это не независимое агентство — это подразделение внутри Еврокомиссии), кто руководит и где заканчивается его компетенция и начинаются национальные органы — каждый факт со ссылкой.

Германия

Кто такой BNetzA: орган рыночного надзора Германии по AI Act

Германия выбрала своим главным органом по AI Act Федеральное сетевое агентство (Bundesnetzagentur, BNetzA) — регулятора, который ведёт энергосеть и телеком, а не уполномоченного по защите данных. Что такое BNetzA, какая роль прописана в проекте закона KI-MIG и кто им руководит. Каждый факт со ссылкой.

Испания

Кто такой AESIA: испанский орган надзора за ИИ

AESIA — первое в ЕС отдельное национальное AI-агентство: испанский орган надзора и, при необходимости, санкций за ИИ-системы по AI Act. Что делает, ключевая деталь — что это НЕ независимый орган (в отличие от DPA по защите данных), кто руководит и где его место — каждый факт со ссылкой.

Реестры штрафов

Реальные кейсы, суммы, статьи закона, статус в суде