» » » » Главное про AI - Вадим Жартун

Главное про AI - Вадим Жартун

1 ... 91 92 93 94 95 ... 101 ВПЕРЕД
Перейти на страницу:
Статья 15 — требуемый уровень точности и кибербезопасности.

8: Статья 17 — регистрация в общеевропейской базе данных.

Это режим, сравнимый с сертификацией медицинского изделия класса IIb, а не «чек-лист на три пункта». Штраф за нарушение обязанностей провайдера или оператора внедрения — до 15 миллионов евро или 3% оборота.

GPAI: МОДЕЛИ ОБЩЕГО НАЗНАЧЕНИЯ

General-Purpose AI (GPAI, базовые модели общего назначения) — это модели, на которых строятся прикладные системы: GPT, Claude, Gemini, Llama, Mistral, GigaChat, YandexGPT. Далее в главе я буду использовать короткую форму GPAI.

Под них в AI Act выделена отдельная глава V (статьи 51–55). С собственным режимом, который не укладывается в четырёхклассовую лестницу: GPAI-модель сама по себе — не продукт на рынке, она становится им через конкретные приложения.

Провайдеры GPAI обязаны:

– вести техническую документацию;

– соблюдать политику авторского права при обучении, включая отказ от пиратских датасетов;

– публиковать краткое описание содержания обучающих данных (статья 53);

– сотрудничать с регуляторами.

Для моделей с «системным риском» — тех, на обучение которых ушло больше определённого объёма вычислительных ресурсов (фактически все топовые frontier-модели, наиболее продвинутые модели, задающие границу индустрии) — обязанности шире: регулярное стресс-тестирование на опасные сценарии, отчётность об инцидентах, оценка рисков на уровне модели, меры по кибербезопасности.

10 июля 2025 года Еврокомиссия опубликовала финальный General-Purpose AI Code of Practice — индустриальный playbook для соблюдения статей 53 и 55. Подписан крупнейшими провайдерами: OpenAI, Anthropic, Google, Microsoft. Meta (материнская компания Facebook и Instagram) от подписания отказалась.

ОГРАНИЧЕННЫЙ И МИНИМАЛЬНЫЙ РИСК В РЕГЛАМЕНТЕ

Ограниченный риск — это системы, которые взаимодействуют с человеком напрямую: чат-боты, генераторы текста и изображений, распознавание эмоций в маркетинге. Для них статья 50 требует одного: пользователь должен знать, что общается с AI, а AI-контент обязан нести машиночитаемую маркировку.

Минимальный риск — спам-фильтры, рекомендательные системы в стриминге, AI в видеоиграх. Для них в AI Act нет специальных обязанностей, кроме общей: соблюдать обычное законодательство (защита данных, авторское право, антидискриминация).

Это сознательный сигнал регулятора: 80–90% AI на рынке ЕС (чат-боты поддержки, AI-копирайтеры, ассистенты в CRM — те AI, с которыми работает малый и средний бизнес) не получат нового регуляторного бремени. Задача другая: высокий риск должен оплачиваться высоким комплаенсом, а не маркетинговыми обещаниями.

Важно: AI Act не заменяет существующее законодательство, а добавляет слой поверх. Все AI-системы, независимо от класса риска, остаются под действием GDPR (Общий регламент ЕС по защите данных), DSA (Закон ЕС о цифровых услугах), конкурентного права, антидискриминационных норм, авторского права.

И для российского бизнеса AI Act не «не касается». Статья 2 экстерриториальна: любая компания, чьи AI-результаты используются в ЕС, попадает под регламент. Крупные глобальные провайдеры (Microsoft, Google, OpenAI, Anthropic) унифицируют свои продукты под EU-требования и не хотят поддерживать две версии. Стандарты ЕС становятся глобальными. Это называют «эффектом Брюсселя», и подробнее он проявляется в следующих разделах — прежде всего в теме маркировки и ответственности за AI-контент.

ФЗ-152 И AI: РОССИЙСКАЯ СПЕЦИФИКА

В России по состоянию на июнь 2026 года нет отдельного федерального закона «Об искусственном интеллекте», который бы целиком описывал правила игры. Это факт. Но этот факт часто используют как щит, и щит плохо работает. Регуляторное поле уже собрано из четырёх слоёв, и эти слои действуют.

Первый слой — ФЗ-152 «О персональных данных» с поправками 2024 года, радикально поднявшими штрафы. Второй — Указ Президента РФ № 490 от 10 октября 2019 года о Национальной стратегии развития ИИ до 2030 года. Указ задаёт общую архитектуру: приоритет AI для государства, поддержка разработчиков, этические принципы. Обновлён в феврале 2024 года, вводит понятия генеративного AI, LLM и автономных агентов.

Третий — проект федерального закона об ИИ. Хронология на середину 2026 года:

1: 18 марта 2026 года — публикация Минцифры для общественного обсуждения.

2: 15 апреля 2026 года — окончание общественного обсуждения.

3: 12 мая 2026 года — включение в план работы Госдумы.

4: Осень 2026 года — ожидаемое первое чтение.

Четвёртый слой — подзаконные акты Роскомнадзора, ФАС (Федеральная антимонопольная служба), Роспатента (Федеральная служба по интеллектуальной собственности) и методические рекомендации Сбера, Яндекса и VK, которые выходят быстрее, чем закон.

Пока Госдума спорит о маркировке AI-контента и принципе долевой ответственности, Роскомнадзор уже штрафует за утечки персональных данных, в которые попали обучающие данные AI-сервиса. Миф «у нас нет закона, значит, можно всё» опасен именно тем, что в 2026 году «всё» подсвечивается сразу четырьмя разными регуляторами с разных сторон: Минцифры пишет общую архитектуру, Роскомнадзор ловит утечки, ФАС следит за недобросовестной конкуренцией, Роспатент регистрирует товарные знаки.

И если в вашей команде говорят «у нас AI не хранит персональные данные, поэтому ФЗ-152 не касается» — это самообман. Обучение модели на таких данных — это обработка персональных данных в смысле ФЗ-152. Согласие субъекта должно быть получено или должно быть другое законное основание.

ОБОРОТНЫЕ ШТРАФЫ ЗА УТЕЧКУ ПЕРСОНАЛЬНЫХ ДАННЫХ

С 30 мая 2025 года вступил в силу федеральный закон от 30.11.2024 № 420-ФЗ. Он ввёл в КоАП оборотные штрафы за утечку персональных данных. До этой даты максимальный штраф для юрлица был 75 000 рублей. После — 1–3% годовой выручки, минимум 1 миллион рублей. По факту утечки:

– 1 000–10 000 записей — 3–5 миллионов рублей;

– 10 000–100 000 — 5–10 миллионов;

– свыше 100 000 — 10–15 миллионов или 1–3% выручки.

Это уже не «издержки». Это капитальные потери.

Для AI-системы это критично по двум причинам. Почти любая обучающая выборка содержит персональные данные: имена, контакты, даты рождения, иногда паспортные. И утечка через AI-сервис считается утечкой через оператора ПДн (оператор по 152-ФЗ — компания, которая организует обработку персональных данных и определяет её цели). Если команда пользуется зарубежным API (OpenAI, Anthropic, Google) и в промпт попадает клиентская информация — ответственность за утечку лежит на российской компании-операторе, а не на зарубежном провайдере.

По данным InfoWatch за 2025 год, в 2025 году Роскомнадзор зафиксировал 118 случаев компрометации баз персональных данных в России и вынес 6 штрафов. В 2026 году штрафов будет больше.

НОВОВВЕДЕНИЯ ПРОЕКТА ЗАКОНА ОБ ИИ

Проект закона об ИИ, опубликованный Минцифры, вводит несколько принципиальных новаций.

Во-первых, три категории моделей:

– «суверенная» — на инфраструктуре РФ, на российских данных;

– «национальная» — из реестра, поддержанная государством;

– «доверенная» — прошедшая сертификацию по требованиям безопасности.

Во-вторых, принцип долевой ответственности: разработчик, оператор,

1 ... 91 92 93 94 95 ... 101 ВПЕРЕД
Перейти на страницу:
Комментариев (0)