Европейский регламент об искусственном интеллекте — Регламент (ЕС) 2024/1689 (AI Act) — горизонтальный закон Европейского союза об искусственном интеллекте. Он вступил в силу 1 августа 2024 года и стал применяться в общем порядке 2 августа 2026 года в соответствии со своей статьёй 113. Вместо того чтобы регулировать отрасль, он привязывается к технологии везде, где она используется профессионально, и распределяет обязанности по ролям. Поставщик (provider), который разрабатывает систему ИИ или выводит её на рынок ЕС, несёт продуктовую часть режима — оценку соответствия, документацию, маркировку. Эксплуатант (deployer) — любое физическое или юридическое лицо, использующее систему ИИ под своей властью в профессиональном контексте (статья 3(4)), — несёт отдельный, более лёгкий набор обязанностей на стороне использования. Юридическая фирма, применяющая ассистента для правовых исследований, инструмент подготовки документов или транскрибации либо систему отбора резюме, и семейный офис, использующий ИИ для анализа документов, отчётности или найма, почти во всех случаях выступают именно эксплуатантом. За рамками регламента остаётся только использование физическим лицом в сугубо личной, непрофессиональной деятельности (статья 2(10)); профессиональное использование входит в сферу действия — как и фирма, учреждённая за пределами ЕС, если результат работы системы используется в Союзе (статья 2(1)).
Для организации профессиональных услуг регламент не создаёт ни лицензии, ни регистрации. Его юридический эффект — поднадзорный режим поведения, наложенный на обычную работу с инструментами вендоров: персонал, работающий с ИИ, должен обладать достаточным уровнем грамотности в области ИИ (AI literacy) (статья 4); короткий перечень практик — включая распознавание эмоций на рабочем месте — запрещён полностью (статья 5); определённые раскрытия причитаются, когда ИИ взаимодействует с людьми, генерирует синтетический контент или создаёт текст, публикуемый для информирования общественности (статья 50); а для каталога чувствительных применений, таких как отбор кандидатов при найме, по статье 26 подключается пакет управления: человеческий надзор, мониторинг, хранение журналов и информирование работников.
Календарь — та часть, которую чаще всего читают неверно. Digital Omnibus по ИИ — Регламент (ЕС) 2026/1744, опубликованный в Официальном журнале 24 июля 2026 года и действующий с 27 июля 2026 года, — внёс поправки в AI Act за считанные дни до рубежа общего применения и отложил обязанности по высокорисковым системам. Обязанности для систем, классифицируемых как высокорисковые по приложению III (занятость, оценка кредитоспособности, отправление правосудия и другие сферы), теперь применяются со 2 декабря 2027 года, а правила для ИИ, встроенного в регулируемые продукты по приложению I, — со 2 августа 2028 года, что подтверждено Европейской комиссией. То, что стало обязательным к исполнению 2 августа 2026 года, уже и обращено к использованию: обязанности прозрачности по статье 50, национальный рыночный надзор (market surveillance) и полномочия Управления по ИИ Европейской комиссии (AI Office) в отношении поставщиков моделей ИИ общего назначения.
Три структурные особенности отличают этот режим от рамок, уже знакомых юридическим фирмам и семейным офисам. Во-первых, он дотягивается до обычных пользователей вендорских инструментов: если GDPR привязан к обработке персональных данных, а DORA — к лицензированным финансовым организациям, то AI Act связывает любую организацию, профессионально использующую систему в сфере действия регламента. Во-вторых, он вводится поэтапно по классам риска, а не по типам субъектов: одна и та же фирма сегодня работает по одному своду правил, с декабря 2027 года — по более тяжёлому, а в 2028 году добавляется периферийный. В-третьих, его система штрафов содержит поправку для малых и средних предприятий (SME): для них применяется меньшая из двух величин — фиксированной суммы и процента от оборота, — что существенно ограничивает риски большинства фирм и семейных офисов. Вся конструкция действует без ущерба для законодательства о защите данных (статья 2(7)): AI Act дополняет GDPR и ничего не заменяет. Правила о высоком риске, приходящие в 2027 году, — причина изучить режим уже сейчас: инструменты найма, отбора и оценки, закупленные фирмой в 2026 году, всё ещё будут работать, когда статья 26 начнёт к ним применяться.
Сфера действия: роль эксплуатанта
Статья 2(1)(b) распространяет регламент на эксплуатантов, имеющих место учреждения или находящихся в Союзе; эксплуатанты из третьих стран также охвачены, если результат работы системы используется в Союзе. Статья 3(4) определяет эксплуатанта как физическое или юридическое лицо, использующее систему ИИ под своей властью, за исключением личной непрофессиональной деятельности. Между этими двумя нормами практически любое профессиональное использование ИИ внутри юридической фирмы или семейного офиса — исследовательский ассистент, внутренний чат-бот, конвейер транскрибации, инструмент отбора кандидатов — ставит организацию в роль эксплуатанта, даже если она никогда не разрабатывала ни строки кода.
Роль следует за фактическим поведением организации, а не за договорной этикеткой.
Регламент также сам очерчивает свою границу с защитой данных: согласно статье 2(7) он действует без ущерба для Регламента (ЕС) 2016/679 (GDPR), Регламента (ЕС) 2018/1725, Директивы 2002/58/EC и Директивы (ЕС) 2016/680. Всякий раз, когда инструмент ИИ обрабатывает персональные данные — а в юридической фирме это почти всегда так, — GDPR применяется параллельно и в полном объёме.
Календарь применения
| Дата | Что применяется | Основание |
|---|---|---|
| 2 февраля 2025 года | Запрещённые практики по статье 5; обязанность грамотности в области ИИ по статье 4 | Регламент (ЕС) 2024/1689, ст. 113 |
| 2 августа 2025 года | Правила для моделей ИИ общего назначения, система управления, положения о штрафах; срок по статье 70 для назначения государствами-членами национальных компетентных органов | Регламент (ЕС) 2024/1689, ст. 113 |
| 2 августа 2026 года | Общее применение: обязанности прозрачности по статье 50, национальный рыночный надзор, полномочия AI Office в отношении поставщиков моделей общего назначения | Регламент (ЕС) 2024/1689, ст. 113 |
| 2 декабря 2026 года | Новые запреты в пунктах (ba) и (bb) статьи 5(1); окончание переходного окна на стороне поставщика для машиночитаемой маркировки генеративными системами, выведенными на рынок до 2 августа 2026 года | Регламент (ЕС) 2026/1744 |
| 2 декабря 2027 года | Обязанности эксплуатантов и поставщиков по высокорисковым системам ИИ по приложению III, включая статью 26 | Регламент (ЕС) 2026/1744 (отсрочка) |
| 2 августа 2028 года | Обязанности по встроенному высокорисковому ИИ по статье 6(1) и приложению I (машины, лифты, игрушки и иные продукты) | Регламент (ЕС) 2026/1744 (отсрочка) |
Обязанности, уже связывающие каждого профессионального пользователя ИИ
Грамотность в области ИИ — статья 4
Применяется со 2 февраля 2025 года, под надзором и принуждением к исполнению — со 2 августа 2026 года: организация, внедряющая ИИ, обязана обеспечить достаточный уровень грамотности в области ИИ у сотрудников и иных лиц, работающих с системами ИИ от её имени, с учётом их роли и контекста. AI Office опубликовало вопросы и ответы по грамотности в области ИИ и постоянно пополняемый репозиторий из более чем сорока практических примеров (страница Комиссии о грамотности в области ИИ); воспроизведение практики из репозитория не даёт презумпции соответствия. Статья 99 не закрепляет за статьёй 4 отдельного уровня штрафа — обязанность грамотности обеспечивается через национальные механизмы, — но это база, которую предполагает каждая последующая обязанность: например, человеческий надзор по статье 26 должны осуществлять люди с необходимой компетентностью и подготовкой.
Запрещённые практики — статья 5
Запреты применяются со 2 февраля 2025 года. Прямое значение для фирм имеет статья 5(1)(f): системы распознавания эмоций на рабочем месте запрещены, что охватывает инструменты мониторинга и HR-инструменты, претендующие на чтение эмоционального состояния работников. Со 2 декабря 2026 года Digital Omnibus добавляет новые запреты в пунктах (ba) и (bb) статьи 5(1), направленные против генерации интимных изображений без согласия и материалов сексуального насилия над детьми. Нарушения статьи 5 попадают в верхний уровень штрафов.
Прозрачность — статья 50
Обязанности прозрачности вступили в действие с общим применением 2 августа 2026 года. На стороне эксплуатанта фирма обязана информировать лиц, подвергающихся воздействию систем распознавания эмоций или биометрической категоризации, раскрывать дипфейки (deepfake) и раскрывать сгенерированный ИИ текст, публикуемый с целью информирования общественности, если текст не прошёл через человеческую редакционную ответственность. На стороне поставщика системы, взаимодействующие с физическими лицами, должны сообщать об этом, а синтетический контент должен маркироваться в машиночитаемой форме — с переходным окном до 2 декабря 2026 года для генеративных систем, выведенных на рынок до 2 августа 2026 года (FAQ Комиссии по статье 50).
Методическая база для этих обязанностей завершена. 20 июля 2026 года Комиссия опубликовала итоговые Руководящие указания по обязанностям прозрачности по статье 50, а Кодекс практики по прозрачности контента, сгенерированного ИИ (Code of Practice on Transparency of AI-Generated Content) (итоговая версия от 10 июня 2026 года) оценён Комиссией и Советом по ИИ (AI Board) как адекватный добровольный инструмент для обязанностей маркировки и обозначения. Кодекс открыт не только поставщикам, но и эксплуатантам: фирма, внедряющая генеративный ИИ, может подписать его как доказательство соблюдения статьи 50, хотя сами обязанности связывают её независимо от подписания. Для клиентских чат-ботов, публикуемых материалов, подготовленных с участием ИИ, и любых инструментов, способных создавать дипфейки, это действующий набор обязанностей на сегодня.
2 декабря 2027 года: слой высокого риска
Режим высокого риска — то место, где AI Act превращается из правила о раскрытии в операционную рамку, и именно этот слой Omnibus перенёс на 2 декабря 2027 года. Классификация идёт через статью 6(2) и приложение III; для этой аудитории значимы три позиции.
| Позиция приложения III | Охватывает | Типичная экспозиция |
|---|---|---|
| Пункт 4 — занятость | Набор, отбор и оценка работников | Инструменты отбора резюме и оценки кандидатов в собственной HR-функции фирмы — самый очевидный триггер на стороне фирмы |
| Пункт 5 — важнейшие частные услуги | В том числе оценка кредитоспособности | Скоринг кредитоспособности и контрагентов в контексте семейного офиса |
| Пункт 8 — отправление правосудия | Системы, используемые судебными органами или от их имени | Узкая: нацелена на использование на стороне суда, а не на собственные исследовательские инструменты фирмы |
Когда внедрённая система подпадает под приложение III, статья 26 требует от эксплуатанта:
- использовать систему в соответствии с инструкциями поставщика, подкрепляя это надлежащими техническими и организационными мерами;
- поручить человеческий надзор лицам с необходимой компетентностью, подготовкой и полномочиями;
- обеспечивать, чтобы входные данные, находящиеся под контролем эксплуатанта, были релевантными и достаточно репрезентативными;
- отслеживать работу системы и сообщать о рисках и серьёзных инцидентах;
- хранить автоматически создаваемые журналы не менее шести месяцев;
- информировать представителей работников и затронутых работников до ввода высокорискового ИИ в использование на рабочем месте;
- информировать физических лиц, в отношении которых система принимает или помогает принимать решения;
- сотрудничать с компетентными органами.
Ничего из этого не ново для организации, которая уже ведёт управление по GDPR, но всё это должно существовать как документированный и укомплектованный людьми механизм — и пятнадцать месяцев до декабря 2027 года — период, за который его нужно выстроить вокруг уже используемых инструментов.
Штрафы и принуждение к исполнению
Положения статьи 99 о штрафах применяются со 2 августа 2025 года.
| Нарушение | Максимальный штраф |
|---|---|
| Запрещённые практики по статье 5 | €35 млн или 7 % общемирового годового оборота — в зависимости от того, что больше |
| Иные обязанности, включая статьи 26 и 50 | €15 млн или 3 % общемирового годового оборота — в зависимости от того, что больше |
| Предоставление органам неверной информации | €7,5 млн или 1 % общемирового годового оборота — в зависимости от того, что больше |
Для малых и средних предприятий каждый потолок читается как меньшая из двух величин — фиксированной суммы и процента от оборота; именно этот потолок актуален для большинства юридических фирм и семейных офисов.
Принуждение к исполнению разделено по слоям. По статье 70 государства-члены должны были назначить национальные компетентные органы и опубликовать контактные точки к 2 августа 2025 года; со 2 августа 2026 года национальные органы рыночного надзора вместе с AI Office Комиссии отвечают за имплементацию, надзор и принуждение к исполнению регламента — это канал, который достигает эксплуатантов. С той же даты AI Office обладает полномочиями в отношении поставщиков моделей ИИ общего назначения: оно может запрашивать техническую документацию, оценивать модели, требовать корректирующих мер и налагать штрафы. Кодекс практики для ИИ общего назначения (General-Purpose AI Code of Practice) (10 июля 2025 года), подтверждённый как адекватный добровольный инструмент с главами о прозрачности, авторском праве и безопасности, — инструмент соответствия на этой, поставщицкой, стороне; для фирм он важен главным образом как контекст того, как надзирают за их вендорами моделей.
AI Act внутри более широкого периметра соответствия
AI Act — один из четырёх режимов ЕС, которые теперь задают рамку операционной деятельности юридической фирмы или семейного офиса, каждый со своим объектом и своими датами. Совместное чтение предотвращает и двойное соответствие, и ложное спокойствие.
| Режим | Объект | Досягаемость для юридической фирмы или семейного офиса | Ключевые даты |
|---|---|---|---|
| AI Act — Регламент (ЕС) 2024/1689 | Использование и поставка систем ИИ | Обязанности эксплуатанта при профессиональном использовании ИИ | Общее применение 2 авг 2026; обязанности по приложению III 2 дек 2027 |
| GDPR — Регламент (ЕС) 2016/679 | Персональные данные | Применяется всякий раз, когда инструмент ИИ обрабатывает персональные данные; статья 22 ограничивает исключительно автоматизированные решения | Применяется с 2018 года; статья 22 не изменялась |
| DORA — Регламент (ЕС) 2022/2554 | Операционная устойчивость ИКТ регулируемых финансовых организаций | Достигает семейный офис только через управляемую им регулируемую организацию, например авторизованного AIFM; нерегулируемый семейный офис одной семьи (single-family office) не входит в категории субъектов статьи 2 | Применяется с 17 янв 2025 |
| Пакет AML — Регламент (ЕС) 2024/1624 | Проверка клиентов обязанными субъектами (obliged entities) | Нотариусы, адвокаты и иные независимые юристы — обязанные субъекты при участии в определённых видах сделок | Применяется с 10 июл 2027 |
Пересечение с GDPR заслуживает акцента, потому что оно не отложено. Статья 22 GDPR даёт человеку право не подвергаться решению, основанному исключительно на автоматизированной обработке, которое порождает юридические или столь же значимые последствия. Решение о найме, кредитоспособности или проверке клиента, принятое с участием ИИ, уже сегодня находится под статьёй 22, хотя соответствующие обязанности по приложению III придут только в декабре 2027 года. На уровне моделей супервизорную позицию задаёт Заключение 28/2024 Европейского совета по защите данных (EDPB), принятое 17 декабря 2024 года: анонимность модели оценивается в каждом случае отдельно, законный интерес может служить правовым основанием при прохождении трёхступенчатого теста, а неправомерно обработанные обучающие данные могут влиять на правомерность последующего внедрения. Это ориентир, а не обязательное право, но именно его фирме следует применять при выборе вендоров ИИ.
Отложено до 2 декабря 2027 года
- Классификация высокого риска по приложению III — статья 6(2)
- Обязанности эксплуатанта по статье 26: надзор, контроль входных данных, мониторинг, хранение журналов, информирование работников
Уже действует сегодня
- Статья 22 GDPR — исключительно автоматизированные решения с юридическими или столь же значимыми последствиями
- Статьи 4, 5 и 50 AI Act — грамотность, запреты, прозрачность
У соседних режимов есть свои канонические разборы: DORA: требования к операционной устойчивости финансовых организаций ЕС и Пакет ЕС по AML: AMLR, AMLD6 и AMLA.
Конфиденциальность, тайна и профессиональные обязанности
Регламент касается профессиональной тайны лишь в одной точке: статья 78 обязывает органы и структуры, участвующие в применении регламента, соблюдать конфиденциальность полученных сведений и данных, включая интеллектуальную собственность и коммерческую тайну. Он не содержит положений, гармонизирующих адвокатскую тайну (legal professional privilege) или обязанности юристов по сохранению тайны, — он не вытесняет национальное профессиональное право и правила адвокатских палат, которые по-прежнему определяют, что вообще допустимо помещать в систему ИИ.
Это пространство заполняет собственная рамка профессии. CCBE — Совет адвокатских палат и юридических сообществ Европы — опубликовал Руководство по использованию генеративного ИИ юристами 2 октября 2025 года и Техническое руководство по использованию инструментов и моделей ИИ юристами 27 марта 2026 года. Их рамка — понимать инструмент, не помещать клиентские данные в незащищённые модели, проверять результаты на риск фабрикации, сохранять человеческий надзор и профессиональную независимость — это ориентир, а не закон, но именно по этому стандарту палаты будут оценивать поведение, и он стыкуется с обязанностью грамотности по статье 4 и обязанностями надзора по статье 26.
Подготовка на период до декабря 2027 года
- Провести инвентаризацию используемого ИИ: каждый инструмент, его поставщик, его функция и подпадает ли какое-либо использование под пункты 4, 5 или 8 приложения III.
- Закрыть разрыв в грамотности по статье 4 обучением, соответствующим ролям, используя вопросы и ответы Комиссии и репозиторий практик как справочный материал и не приравнивая воспроизведение к соответствию.
- Проверить текущие и планируемые применения по статье 5 — распознавание эмоций на рабочем месте уже сейчас, новые пункты (ba) и (bb) — до 2 декабря 2026 года.
- Внедрить раскрытия по статье 50 для клиентских чат-ботов, инструментов, способных создавать дипфейки, и публикуемого контента, сгенерированного ИИ; рассмотреть подписание Кодекса практики по прозрачности как доказательство.
- Собрать досье по статье 26 для любого инструмента из приложения III — назначение надзора, контроль входных данных, хранение журналов не менее шести месяцев, процедуры информирования работников — до 2 декабря 2027 года.
- Держать границу поставщика: не ребрендировать, существенно не модифицировать и не перепрофилировать вендорские системы, не принимая последствий статьи 25, и хранить инструкции поставщика в договорном досье.
Часто задаваемые вопросы
Подпадает ли под регламент фирма, которая лишь использует готовые ИИ-ассистенты?
Да. Профессиональное использование системы ИИ под властью фирмы делает её эксплуатантом (статья 3(4)); изъятие для личного использования в статье 2(10) охватывает только физических лиц вне какой-либо профессиональной деятельности. Действующие обязанности — грамотность по статье 4, запреты статьи 5 и, если использование попадает в категорию статьи 50, раскрытия о прозрачности. Регистрации, лицензии или уведомления для эксплуатантов как таковых не существует.
Нужно ли раскрывать клиентам документы, созданные с помощью ИИ?
Статья 50 привязывает раскрытие к конкретным категориям, а не к работе с участием ИИ вообще: информирование лиц, подвергающихся воздействию систем распознавания эмоций или биометрической категоризации, маркировка дипфейков и раскрытие сгенерированного ИИ текста, публикуемого с целью информирования общественности, если он не прошёл через человеческую редакционную ответственность. Конкретная коммуникация оценивается по этим категориям. Отдельно профессиональные ориентиры — руководства CCBE — ожидают от юристов проверки результатов ИИ и сохранения независимости независимо от какой-либо обязанности маркировки.
Являются ли инструменты отбора при найме высокорисковыми?
Да. Пункт 4 приложения III охватывает ИИ для набора, отбора и оценки работников — это самый очевидный высокорисковый триггер на стороне фирмы. Обязанности эксплуатанта по статье 26 для таких систем применяются со 2 декабря 2027 года после отсрочки Omnibus. Статья 22 GDPR не отложена: исключительно автоматизированное решение о найме со значимыми последствиями ограничено уже сегодня.
Каков реалистичный размер штрафной экспозиции?
Статья 99 устанавливает три уровня — до €35 млн или 7 % общемирового оборота за запрещённые практики, €15 млн или 3 % за иные обязанности, включая статьи 26 и 50, и €7,5 млн или 1 % за предоставление неверной информации, — по умолчанию применяется большая из двух величин. Для SME, каковыми является большинство юридических фирм и семейных офисов, вместо этого применяется меньшая. За обязанностью грамотности по статье 4 отдельный уровень штрафа не закреплён; она обеспечивается через национальные механизмы.