Регламент ЕС об ИИ для малого и среднего бизнеса: практический план управления

Регламент ЕС об ИИ для малого и среднего бизнеса: практический план управления

Регламент ЕС об искусственном интеллекте касается не только крупных поставщиков. Практический план для МСП: инвентаризация, классификация рисков, надзор человека, прозрачность, сведения о поставщиках и дисциплина внедрения.

Что вы сможете сделать

Для большинства МСП готовность к Акту ЕС об ИИ начинается с инвентаризации, классификации риска, доказательств от поставщиков, человеческого надзора и правил раскрытия. Сделайте это до покупки инструментов или написания политики на 60 страниц.

Сохраняется только в этом браузере.
В этой статье

Закон ЕС об искусственном интеллекте применяется по-разному в зависимости от роли и случая использования. Поставщики систем высокого риска и поставщики моделей общего назначения могут сталкиваться с обширными обязательствами, тогда как операторы и другие участники несут иные обязанности.

Но малым и средним предприятиям (МСП) всё равно нужна работающая модель управления. Если компания использует ИИ в найме, клиентском сервисе, обработке документов, продажах, поддержке, маркетинге, разработке ПО или внутренней поддержке решений, вопрос не в том, «являемся ли мы регулируемой ИИ-компанией?». Вопрос в другом: «какие ИИ-системы мы используем, какой риск они создают и кто отвечает за их безопасное применение?».

Это практический план подготовки для малых и средних предприятий (МСП). Он помогает структурировать факты, необходимые юристам и ответственным владельцам; он не заменяет классификацию или юридические консультации.

Сначала относитесь к готовности к Акту ЕС об ИИ как к задаче операционной инвентаризации. Если вы не можете перечислить свои ИИ-системы, поставщиков, пользователей, категории данных, влияние на решения и правила человеческого надзора, вы не готовы ни классифицировать риск, ни доказать ответственное использование.

Сроки, которые действительно важны

Регламент ЕС об искусственном интеллекте (Регламент (ЕС) 2024/1689, с изменениями по Регламенту (ЕС) 2026/1744) применяется поэтапно. Приведённые ниже даты повторно проверены 4 августа 2026 года по странице Европейской комиссии о нормативной базе ИИ и графику службы поддержки AI Act. Регламент вступил в силу 1 августа 2024 года. Запреты, определения и действовавшие на тот момент положения об ИИ-грамотности начали применяться 2 февраля 2025 года; обязательства по управлению и моделям общего назначения — 2 августа 2025 года. Поправки Omnibus вступили в силу 27 июля 2026 года и изменили часть графика и правил ИИ-грамотности. Требования прозрачности по статье 50 применяются с 2 августа 2026 года.

Согласно окончательному графику AI Omnibus, правила для систем в отдельных областях высокого риска — таких как биометрия, критическая инфраструктура, образование, занятость, миграция, убежище и пограничный контроль — применяются со 2 декабря 2027 года, а системы высокого риска, встроенные в регулируемые продукты, — со 2 августа 2028 года. Поскольку эти даты уже сдвигались однажды, сверьтесь со страницей Еврокомиссии, прежде чем закладывать бюджет под конкретный срок соблюдения.

Сколько на самом деле стоит несоблюдение

Система штрафов является лишь одним из факторов, а не заменой определения сферы применения. Приведенные ниже уровни основаны на статье 99 и требуют подтверждения юристами того, как применяются измененная система и национальные правила:

  • Запрещенные практики согласно статье 5: до 35 млн евро или 7% от мирового годового оборота, в зависимости от того, какая сумма выше. Определения и исключения изложены подробно; такие ярлыки, как «манипуляция» или «биометрия», не являются полным юридическим классификатором.
  • Большинство других обязательств, включая требования к системам высокого риска и обязанности по прозрачности: до 15 млн евро или 3% от оборота.
  • Предоставление неверной или вводящей в заблуждение информации органам: до 7,5 млн евро или 1% от оборота.

Два положения, релевантные для МСП, влияют на эту систему: для МСП и стартапов каждый предел применяется как меньшая из фиксированной суммы и процента, а органы обязаны применять факторы штрафов и правила пропорциональности Регламента. Не рассматривайте неформальный ярлык как доказательство того, что практика запрещена или разрешена: прекратите любое возможное использование согласно статье 5 и получите квалифицированную классификацию. Инвентаризация помогает определить сферу применения; она не исключает организацию из нее.

Кто осуществляет надзор за этим в Эстонии

Департамент защиты прав потребителей и технического надзора (TTJA) сообщает, что будет выполнять в Эстонии функции компетентного органа по надзору за ИИ-системами. Детальная институциональная схема и местная правоприменительная практика ещё формируются (проверено 2026-07-28). Для эстонского МСП это сейчас означает следующее: опирайтесь на текст Регламента, а не ждите накопления практики; держите реестр и доказательства от поставщиков наготове; и подготовьтесь к обязанностям по прозрачности из статьи 50, которые применяются со 2 августа 2026 года.

Используйте эти даты как исходные данные для планирования, а не как замену юридического подтверждения. Практический вывод для МСП проще: начинайте сейчас, потому что инвентаризация, распределение ответственности, документирование и человеческий надзор требуют времени.

Поставщик, внедряющая сторона или покупатель?

«Покупатель» — это полезная метрика для закупок, но не замена роли по Закону об ИИ. МСП может быть поставщиком, оператором, импортером, дистрибьютором, производителем продукта, уполномоченным представителем или затрагиваемым лицом в зависимости от фактов. Упрощенная таблица ниже предназначена только для первичной сортировки:

РольЧто это означаетПример для МСППрактическое обязательство
Покупатель (неформально)Вы закупаете инструмент с функциями ИИПомощник CRM, суммаризатор встреч, помощник по кодированиюОпределите фактическую юридическую роль; проведите проверку поставщика и установите внутренние правила использования
ОператорВы вводите систему ИИ в эксплуатацию в своем бизнесеТриаж поддержки, скоринг лидов, рабочий процесс скрининга HRНадзор, мониторинг, раскрытие информации, ведение записей
ПоставщикВы выводите систему ИИ на рынок под своим именемПродукт AI-чатбота, API скоринга, отраслевой инструментСоответствие продукта, техническая документация, управление рисками

Организация может выполнять более одной роли. Компания, которая закупает API модели, оборачивает его в отраслевой продукт и продает клиентам, может иметь роль поставщика и другие роли оператора. Компания, использующая SaaS-чатбот внутри организации, может быть оператором. Юристы должны классифицировать фактическую систему, существенные модификации, имя/бренд, цель и цепочку поставок.

Не пытайтесь угадать это на совещании. Внесите каждую ИИ-систему в реестр и определите её роль.

Составьте реестр ИИ-систем

Начните с таблицы. Каждая ИИ-система получает одну строку:

ПолеПочему это важно
Название системыЛюдям нужна общая метка
Поставщик или владелецКто-то должен отвечать на вопросы
Бизнес-цельРиск зависит от предполагаемого использования
ПользователиВнутренние сотрудники, клиенты, кандидаты, публика
Категории данныхПубличные, внутренние, персональные, конфиденциальные, ограниченного доступа
Использование результатаЧерновик, рекомендация, автоматизированное решение, ответ клиенту
Человеческий надзорКто проверяет и когда
ИнформированиеСообщают ли людям, что они взаимодействуют с ИИ
ЖурналыКакие доказательства остаются после использования
Оценка рискаНизкий, ограниченный, возможно высокий, запрещено/не допускается

Такой реестр ценнее политики, которую никто не читает. Он показывает, где ИИ реально присутствует в компании.

Классифицируйте практический риск

Не начинайте с вопроса «относится ли это к высокому риску по Приложению III?». Начните с операционного влияния:

Помощь с низким риском. Черновики писем, конспекты внутренних встреч, мозговой штурм, редактирование текста. Человек использует результат как черновик. Действуют обычные правила приватности.

Взаимодействие с ограниченным риском. Чат-боты, голосовые агенты, сгенерированные ИИ материалы, публичные тексты или ответы поддержки. Важны информирование и ясность для пользователя.

Процессы поддержки принятия решений. Скоринг лидов, маршрутизация обращений, обработка счетов, контроль качества, метки подозрительных операций. Важны человеческий надзор, мониторинг и пути обжалования.

Потенциально высокорисковые области. Занятость, образование, кредитование, жизненно важные услуги, здравоохранение, правоохранительная деятельность, миграция, критическая инфраструктура, биометрическая категоризация. Перед внедрением необходима юридическая экспертиза.

Возможная запрещенная практика: остановите и эскалируйте. Не внедряйте использование, которое может подпадать под статью 5, ожидая внутреннего «одобрения». Квалифицированные юристы должны определить сферу применения; внутреннее одобрение не может сделать запрещенную практику законной.

Это не окончательная юридическая классификация. Это сортировка, которая показывает, где нужна экспертная оценка.

Минимальные меры управления для МСП

Для каждой нетривиальной ИИ-системы обеспечьте шесть мер контроля:

  1. Владелец. Один конкретный человек или команда, отвечающие за систему.
  2. Границы использования. Для чего систему можно и нельзя применять.
  3. Правило по данным. Какие данные могут попадать в систему.
  4. Человеческий надзор. Какие результаты требуют проверки до совершения действия.
  5. Мониторинг. Как отслеживаются ошибки, жалобы, дрейф и изменения со стороны поставщика.
  6. Запись. Какие доказательства сохраняются: документация поставщика, промпты, настройки, согласования, журналы, результаты тестов.

Эти меры контроля адресуют конкретные режимы отказов: отсутствие ответственности, неизвестные потоки данных, неэффективный надзор и невозможность восстановить причины использования результата. Их наличие само по себе не устанавливает соответствие или эффективность; тестируйте и проверяйте их.

Проверка поставщика

Для инструментов от поставщиков просите доказательства, а не обещания:

  • Используются ли клиентские данные для обучения по умолчанию?
  • Где данные обрабатываются и хранятся?
  • Какие есть механизмы контроля сроков хранения?
  • Доступны ли корпоративные настройки для отказа от обучения на данных, журналирования, SSO и контроля доступа?
  • Предоставляет ли поставщик документацию по Акту ЕС об ИИ, GDPR, безопасности и субподрядчикам обработки данных (субпроцессорам)?
  • Можно ли отключить или ограничить ИИ-функцию?
  • Раскрывает ли поставщик поставщиков моделей и существенные изменения архитектуры?
  • Что произойдёт, если поставщик изменит модель, промпт или логику извлечения данных?

Если поставщик не может ответить на эти вопросы по инструменту, который будет обрабатывать клиентские, кадровые или конфиденциальные данные, оставьте сценарий низкорисковым или выберите другой инструмент.

Информирование и человеческий надзор

Для ИИ, обращённого к клиентам, информирование должно быть простым и заметным. Если клиент общается с ИИ-чат-ботом или голосовым агентом, сообщите об этом. Если сгенерированный ИИ текст отправляется человеком после проверки, внутренняя политика должна определить, требуется ли информирование для этого канала.

Надзор человека должен быть конкретным. Недостаточно написать, что «решение проверяет человек». Определите:

  • какой результат видит человек;
  • какие исходные данные он может проверить;
  • может ли он отменить или отклонить результат;
  • сколько у него есть времени;
  • фиксируется ли согласование в журнале;
  • что происходит, если человек не согласен с системой.

Надзор без полномочий — это театр. Если человек не может остановить действие, это не осмысленный надзор.

30-дневное внедрение для МСП

Неделя 1. Реестр. Перечислите все ИИ-инструменты и рабочие процессы. Включите несанкционированные инструменты, которыми люди реально пользуются.

Неделя 2. Сортировка рисков. Классифицируйте: низкий, ограниченный, поддержка решений, возможно высокий или не допускается. Эскалируйте всё, что «возможно высокий».

Неделя 3. Меры контроля. Для каждой активной системы добавьте владельца, правило по данным, правило надзора, правило информирования, правило журналирования и доказательства от поставщика.

Четвертая неделя: Политика и обучение. Разработайте краткую внутреннюю политику использования ИИ и проведите обучение, соответствующее должностным обязанностям. Продолжительность и содержание должны определяться характеристиками систем, пользователями, рисками и действующими правовыми требованиями, а не универсальной длительностью занятия.

Это позволяет сформировать базовый уровень управления и перечень нерешенных пробелов. Само по себе это недостаточно для обеспечения соответствия требованиям Закона об ИИ или GDPR.

Пока не делайте этого

Не позволяйте покупке платформы для соответствия нормативным требованиям заменять инвентаризацию и определение требований. Если инструменты оцениваются на ранних этапах, протестируйте их на основе репрезентативного перечня активов и требуемых доказательств.

Не допускайте скрытых конфликтов между политиками подразделений. Установите подотчетный организационный базовый уровень и согласуйте необходимые специфичные для подразделений правила с ним.

Не считайте условия поставщика управлением. Договор с поставщиком не говорит отделу продаж, что можно вставлять в модель.

Не ждите идеальной регуляторной определённости. Сроки и разъяснения могут меняться, но реестр, распределение ответственности, правила по данным, надзор и журналирование всё равно понадобятся.

Привычка управления, а не аврал

Готовность к Акту ЕС об ИИ для МСП — не аврал, а привычка управления.

Начните с реестра. Классифицируйте риск по сценариям использования. Оставляйте людей ответственными за значимые решения. Требуйте доказательств от поставщиков. Документируйте меры контроля. Эскалируйте сценарии, связанные с занятостью, кредитованием, здоровьем, образованием, жизненно важными услугами, биометрией и затрагивающие права, ещё до запуска.

Эти шаги формируют доказательную базу и закрепляют ответственность для квалифицированного юридического, информационно-безопасностного, правового (по вопросам приватности) и предметного обзора. Они сами по себе не устанавливают соответствие требованиям.

Читать дальше

Продолжайте тот же учебный путь со следующими практическими статьями.

Углубиться

Тщательно подобранные внешние курсы, которые глубже раскрывают эту тему.

AWS Skill Builder

AWS Security: Securing Generative AI on AWS

AWS Training and Certification

Облачно-вендорный довесок к специализации Macquarie: собственная Generative AI Security Scoping Matrix AWS, OWASP Top 10 для LLM и MITRE ATLAS — с управлением, юридическими и комплаенс-контролями для пяти разных масштабов развёртывания ИИ, от потребительских приложений до самостоятельно обученных моделей. Не GDPR-специфично, но по-настоящему практичный продвинутый выбор для команд, чьи ИИ-нагрузки реально работают на AWS и которым нужны конкретные контроли управления данными и комплаенса, а не только теория.

Продвинутый~2 часа · в своём темпе (9 модулей)
Coursera · Macquarie University

Cyber Security: Data, Privacy and AI Security

Macquarie University Cyber Security Hub faculty

Продвинутый выбор для специалистов, отвечающих одновременно за комплаенс GDPR и безопасность ИИ: специализация из трёх курсов от Cyber Security Hub Университета Маккуори — от основ GDPR/CCPA и privacy-by-design через оценки влияния на приватность до отдельного третьего курса по защите ИИ-систем от состязательных атак и утечки моделей. По-настоящему связывает эти две области, а не трактует их как отдельные темы.

Продвинутый~47 часов · в своём темпе (специализация из 3 курсов)
EU Digital Skills & Jobs Platform · CyberSuite

Secure AI Adoption for SMEs: Cybersecurity and the EU AI Act

CyberSuite

Курс о Регламенте ЕС об ИИ рассчитан на малые и средние компании, которые внедряют ИИ. Он размещён на платформе цифровых навыков Европейской комиссии и сочетает роли, обязанности и классификацию рисков с кибербезопасностью: инъекциями в промпты, утечками данных и проверкой поставщиков. Для эстонского МСП это практическая отправная точка, а не юридическая консультация.

Продвинутый~15 часов · в своём темпе

Все курсы в категории «Безопасность ИИ и конфиденциальность данных»