Якщо ви створюєте або продаєте програмне забезпечення з AI-функціями клієнтам у Європейському Союзі, AI Act — уже не питання майбутнього. Частина вимог діє з 2025 року, правила прозорості запрацювали 2 серпня 2026 року, а строки для систем високого ризику перенесли — але не скасували — пакетом Digital Omnibus, ухваленим улітку 2026-го. У гайді простою мовою пояснюємо, які правила стосуються типових продуктів — чат-ботів, AI-агентів, автоматизації документів, — як виглядає новий графік і що зробити цього кварталу.
Стаття має загальний інформаційний характер і не є юридичною консультацією. Для конкретного продукту залучайте юриста, що знається на AI Act.
AI Act одним абзацом
AI Act — Регламент (ЄС) 2024/1689 — горизонтальний закон ЄС про штучний інтелект. Він набув чинності 1 серпня 2024 року і регулює AI за рівнем ризику: кілька практик заборонені, системи високого ризику мають суворі вимоги, системи, що взаємодіють з людьми, — обов'язки прозорості, а решта майже не регулюється (Європейська комісія: AI Act). Як і GDPR, регламент діє щодо компаній поза ЄС, якщо їхні AI-системи розміщуються на ринку ЄС або результати їхньої роботи використовуються в ЄС. Це важливо для українських та інших вендорів, що обслуговують європейських клієнтів.
Графік після Digital Omnibus
У 2026 році ЄС ухвалив Digital Omnibus щодо AI: він набув чинності 27 липня 2026 року, переніс строки для високого ризику і залишив більшість інших дат без змін (огляд Gibson Dunn).
| Дата | Що застосовується |
|---|---|
| 2 лютого 2025 | Заборонені практики (стаття 5) і обов'язок AI-грамотності (стаття 4) |
| 2 серпня 2025 | Обов'язки провайдерів моделей загального призначення, система управління і штрафи |
| 2 серпня 2026 | Обов'язки прозорості (стаття 50) і більшість решти положень |
| 2 грудня 2026 | Кінець перехідного періоду для маркування AI-контенту в системах, що вже на ринку |
| 2 грудня 2027 | Системи високого ризику з Додатка III (працевлаштування, кредитування, освіта, біометрія, критична інфраструктура тощо) |
| 2 серпня 2028 | AI високого ризику, вбудований у продукти, що підпадають під законодавство ЄС про безпеку продукції (Додаток I) |
Практичний висновок: прозорість діє вже зараз, а для відповідності вимогам високого ризику з'явилося приблизно півтора року додаткового часу, а не виняток.
До якої категорії ризику належить ваш продукт?
Заборонені практики
Стаття 5 забороняє, зокрема, маніпулятивні техніки, що завдають значної шкоди, використання вразливостей окремих груп, соціальний скоринг, розпізнавання емоцій на робочих місцях і в навчальних закладах (з вузькими винятками) та нецільовий збір зображень облич (стаття 5). Типове B2B-ПЗ від цього далеко, але функції на кшталт «моніторингу настрою працівників» перевіряйте уважно.
Системи високого ризику
Додаток III перелічує сценарії, що є високоризиковими незалежно від технології: AI для рекрутингу та оцінювання працівників, кредитного скорингу, доступу до освіти, основних публічних і приватних послуг, критичної інфраструктури, правоохоронної діяльності, міграції та правосуддя (Додаток III). Якщо ваш продукт відбирає резюме, ранжує кандидатів чи оцінює позичальників, ви, ймовірно, створюєте систему високого ризику — і вам знадобляться управління ризиками, управління даними, технічна документація, логування, людський нагляд, заходи точності та стійкості, а також оцінювання відповідності.
Обмежений ризик: обов'язки прозорості
Сюди потрапляє більшість чат-ботів, AI-агентів і контент-інструментів. Стаття 50 вимагає, якщо коротко (стаття 50):
- Людей треба інформувати, що вони взаємодіють з AI-системою, якщо це не очевидно з контексту.
- Синтетичні аудіо, зображення, відео й текст, згенеровані AI, мають бути машинозчитувано позначені як штучно створені.
- Ті, хто використовує дипфейки, мають розкривати, що контент штучно створений або змінений, а AI-текст, опублікований для інформування суспільства з питань публічного інтересу, — позначатися, якщо він не пройшов редакторську перевірку людиною.
Мінімальний ризик
Спам-фільтри, рекомендації внутрішніх документів, автодоповнення коду і більшість внутрішньої автоматизації не мають спеціальних обов'язків, крім AI-грамотності, — хоча GDPR, споживче і галузеве законодавство діють і далі.
Провайдер чи користувач (deployer)?
Регламент розподіляє обов'язки за ролями:
- Провайдер (provider) — розробляє AI-систему або замовляє її розробку і розміщує на ринку під своїм ім'ям. SaaS-компанія, що постачає AI-асистента, — провайдер.
- Користувач (deployer) — використовує AI-систему під власну відповідальність у професійному контексті. Ваш клієнт, що застосовує цього асистента для своїх покупців, — deployer.
Багато IT-компаній є і тим, і іншим: провайдерами власного продукту і користувачами сторонніх моделей усередині нього. Використання моделі загального призначення через API не робить вас провайдером моделі, але якщо ви будуєте на ній AI-систему, ви — провайдер цієї системи.
Що робити вже зараз: практичний чек-лист
- Складіть реєстр AI. Перелічіть усі функції з AI: яка модель, хто користується і для яких рішень.
- Класифікуйте кожну функцію. Заборонена, високий ризик (Додаток III), прозорість (стаття 50) чи мінімальний ризик. Задокументуйте аргументацію.
- Впровадьте розкриття за статтею 50. Повідомляйте користувачам, що вони спілкуються з AI, і маркуйте згенеровані медіа. У клієнтській підтримці це ще й хороша практика довіри — див. AI-агенти для підтримки: де вони працюють, а де ні.
- Проведіть навчання з AI-грамотності. Працівники, що створюють, продають чи обслуговують AI-функції, мають розуміти можливості, обмеження і ризики. Зберігайте підтвердження.
- Оновіть договори. Визначте обов'язки провайдера і користувача з клієнтами та вендорами моделей, зокрема повідомлення про інциденти й обмін інформацією.
- Готуйтеся до високого ризику завчасно, якщо він вас стосується. Технічна документація, логування і людський нагляд будуються місяцями. Грудень 2027-го ближчий, ніж здається.
- Посильте безпеку й логування. Вимоги до стійкості й кібербезпеки значною мірою збігаються з хорошими практиками безпеки агентів: мінімальні привілеї, аудит-логи, захист від prompt injection — див. Безпека AI-агентів.
Запис у реєстрі AI (приклад)
Функція: Асистент підтримки на клієнтському порталі
Модель: Стороння LLM через API
Роль: Провайдер (наш продукт), клієнт — deployer
Користувачі: Кінцеві покупці наших клієнтів (ЄС)
Рішення: Відповідає на запитання, готує тікети; без автоматичних повернень коштів
Категорія ризику: Обмежений — розкриття за статтею 50
Заходи контролю: Банер «Ви спілкуєтеся з AI-асистентом», передача людині,
логування 180 днів, щомісячний огляд якості
Відповідальний: Продакт-лід платформи підтримки
Штрафи
Розмір штрафу залежить від порушення: до €35 млн або 7% світового річного обороту за заборонені практики, до €15 млн або 3% за більшість інших обов'язків і до €7,5 млн або 1% за надання недостовірної інформації органам; для МСП ліміти нижчі (стаття 99).
Як AI Act співвідноситься з іншими правилами ЄС
AI Act не замінює GDPR: персональні дані в промптах, логах і навчальних наборах і далі потребують законної підстави, мінімізації та договорів про обробку. Продукти з цифровими елементами також підпадають під Cyber Resilience Act, обов'язки якого щодо повідомлення про вразливості діють з 11 вересня 2026 року (Європейська комісія: CRA), а цифрові послуги для споживачів можуть мусити відповідати European Accessibility Act — про це у статті Вебдоступність у 2026 році.
FAQ
Чи діє AI Act щодо компанії поза ЄС? Так, якщо ви розміщуєте AI-системи на ринку ЄС або результати їхньої роботи використовуються в ЄС.
Чи є чат-бот підтримки системою високого ризику? Зазвичай ні. Як правило, це обмежений ризик з обов'язками прозорості, якщо бот не ухвалює рішень у сферах Додатка III, як-от доступ до основних послуг чи кредитування.
Ми лише викликаємо API сторонньої моделі. Нас це стосується? Так — як провайдера або користувача AI-системи, яку ви будуєте, хоча обов'язки щодо моделі загального призначення несе її провайдер.
Чи відклав Digital Omnibus усе? Ні. Він переніс строки для високого ризику на грудень 2027 і серпень 2028 року, але заборони, AI-грамотність, правила для моделей загального призначення і прозорість за статтею 50 уже діють.
Чи потрібно десь реєструвати нашу AI-систему? Провайдери систем високого ризику з Додатка III мають зареєструвати їх у базі даних ЄС до розміщення на ринку. Системи обмеженого ризику, як-от чат-боти, реєстрації не потребують — лише обов'язків прозорості.
Джерела
- Регламент (ЄС) 2024/1689 (Artificial Intelligence Act), EUR-Lex.
- Європейська комісія. AI Act — regulatory framework for AI.
- Текст AI Act за статтями: стаття 5, стаття 50, стаття 99, Додаток III.
- Gibson Dunn (2026). EU AI Act Omnibus agreement — postponed high-risk deadlines and other key changes.
- Європейська комісія. Cyber Resilience Act.