Якщо ви створюєте або продаєте програмне забезпечення з AI-функціями клієнтам у Європейському Союзі, AI Act — уже не питання майбутнього. Частина вимог діє з 2025 року, правила прозорості запрацювали 2 серпня 2026 року, а строки для систем високого ризику перенесли — але не скасували — пакетом Digital Omnibus, ухваленим улітку 2026-го. У гайді простою мовою пояснюємо, які правила стосуються типових продуктів — чат-ботів, AI-агентів, автоматизації документів, — як виглядає новий графік і що зробити цього кварталу.

Стаття має загальний інформаційний характер і не є юридичною консультацією. Для конкретного продукту залучайте юриста, що знається на AI Act.

AI Act одним абзацом

AI Act — Регламент (ЄС) 2024/1689 — горизонтальний закон ЄС про штучний інтелект. Він набув чинності 1 серпня 2024 року і регулює AI за рівнем ризику: кілька практик заборонені, системи високого ризику мають суворі вимоги, системи, що взаємодіють з людьми, — обов'язки прозорості, а решта майже не регулюється (Європейська комісія: AI Act). Як і GDPR, регламент діє щодо компаній поза ЄС, якщо їхні AI-системи розміщуються на ринку ЄС або результати їхньої роботи використовуються в ЄС. Це важливо для українських та інших вендорів, що обслуговують європейських клієнтів.

Графік після Digital Omnibus

У 2026 році ЄС ухвалив Digital Omnibus щодо AI: він набув чинності 27 липня 2026 року, переніс строки для високого ризику і залишив більшість інших дат без змін (огляд Gibson Dunn).

Дата Що застосовується
2 лютого 2025 Заборонені практики (стаття 5) і обов'язок AI-грамотності (стаття 4)
2 серпня 2025 Обов'язки провайдерів моделей загального призначення, система управління і штрафи
2 серпня 2026 Обов'язки прозорості (стаття 50) і більшість решти положень
2 грудня 2026 Кінець перехідного періоду для маркування AI-контенту в системах, що вже на ринку
2 грудня 2027 Системи високого ризику з Додатка III (працевлаштування, кредитування, освіта, біометрія, критична інфраструктура тощо)
2 серпня 2028 AI високого ризику, вбудований у продукти, що підпадають під законодавство ЄС про безпеку продукції (Додаток I)

Практичний висновок: прозорість діє вже зараз, а для відповідності вимогам високого ризику з'явилося приблизно півтора року додаткового часу, а не виняток.

До якої категорії ризику належить ваш продукт?

Заборонені практики

Стаття 5 забороняє, зокрема, маніпулятивні техніки, що завдають значної шкоди, використання вразливостей окремих груп, соціальний скоринг, розпізнавання емоцій на робочих місцях і в навчальних закладах (з вузькими винятками) та нецільовий збір зображень облич (стаття 5). Типове B2B-ПЗ від цього далеко, але функції на кшталт «моніторингу настрою працівників» перевіряйте уважно.

Системи високого ризику

Додаток III перелічує сценарії, що є високоризиковими незалежно від технології: AI для рекрутингу та оцінювання працівників, кредитного скорингу, доступу до освіти, основних публічних і приватних послуг, критичної інфраструктури, правоохоронної діяльності, міграції та правосуддя (Додаток III). Якщо ваш продукт відбирає резюме, ранжує кандидатів чи оцінює позичальників, ви, ймовірно, створюєте систему високого ризику — і вам знадобляться управління ризиками, управління даними, технічна документація, логування, людський нагляд, заходи точності та стійкості, а також оцінювання відповідності.

Обмежений ризик: обов'язки прозорості

Сюди потрапляє більшість чат-ботів, AI-агентів і контент-інструментів. Стаття 50 вимагає, якщо коротко (стаття 50):

  • Людей треба інформувати, що вони взаємодіють з AI-системою, якщо це не очевидно з контексту.
  • Синтетичні аудіо, зображення, відео й текст, згенеровані AI, мають бути машинозчитувано позначені як штучно створені.
  • Ті, хто використовує дипфейки, мають розкривати, що контент штучно створений або змінений, а AI-текст, опублікований для інформування суспільства з питань публічного інтересу, — позначатися, якщо він не пройшов редакторську перевірку людиною.

Мінімальний ризик

Спам-фільтри, рекомендації внутрішніх документів, автодоповнення коду і більшість внутрішньої автоматизації не мають спеціальних обов'язків, крім AI-грамотності, — хоча GDPR, споживче і галузеве законодавство діють і далі.

Провайдер чи користувач (deployer)?

Регламент розподіляє обов'язки за ролями:

  • Провайдер (provider) — розробляє AI-систему або замовляє її розробку і розміщує на ринку під своїм ім'ям. SaaS-компанія, що постачає AI-асистента, — провайдер.
  • Користувач (deployer) — використовує AI-систему під власну відповідальність у професійному контексті. Ваш клієнт, що застосовує цього асистента для своїх покупців, — deployer.

Багато IT-компаній є і тим, і іншим: провайдерами власного продукту і користувачами сторонніх моделей усередині нього. Використання моделі загального призначення через API не робить вас провайдером моделі, але якщо ви будуєте на ній AI-систему, ви — провайдер цієї системи.

Що робити вже зараз: практичний чек-лист

  1. Складіть реєстр AI. Перелічіть усі функції з AI: яка модель, хто користується і для яких рішень.
  2. Класифікуйте кожну функцію. Заборонена, високий ризик (Додаток III), прозорість (стаття 50) чи мінімальний ризик. Задокументуйте аргументацію.
  3. Впровадьте розкриття за статтею 50. Повідомляйте користувачам, що вони спілкуються з AI, і маркуйте згенеровані медіа. У клієнтській підтримці це ще й хороша практика довіри — див. AI-агенти для підтримки: де вони працюють, а де ні.
  4. Проведіть навчання з AI-грамотності. Працівники, що створюють, продають чи обслуговують AI-функції, мають розуміти можливості, обмеження і ризики. Зберігайте підтвердження.
  5. Оновіть договори. Визначте обов'язки провайдера і користувача з клієнтами та вендорами моделей, зокрема повідомлення про інциденти й обмін інформацією.
  6. Готуйтеся до високого ризику завчасно, якщо він вас стосується. Технічна документація, логування і людський нагляд будуються місяцями. Грудень 2027-го ближчий, ніж здається.
  7. Посильте безпеку й логування. Вимоги до стійкості й кібербезпеки значною мірою збігаються з хорошими практиками безпеки агентів: мінімальні привілеї, аудит-логи, захист від prompt injection — див. Безпека AI-агентів.
Запис у реєстрі AI (приклад)
Функція:          Асистент підтримки на клієнтському порталі
Модель:           Стороння LLM через API
Роль:             Провайдер (наш продукт), клієнт — deployer
Користувачі:      Кінцеві покупці наших клієнтів (ЄС)
Рішення:          Відповідає на запитання, готує тікети; без автоматичних повернень коштів
Категорія ризику: Обмежений — розкриття за статтею 50
Заходи контролю:  Банер «Ви спілкуєтеся з AI-асистентом», передача людині,
                  логування 180 днів, щомісячний огляд якості
Відповідальний:   Продакт-лід платформи підтримки

Штрафи

Розмір штрафу залежить від порушення: до €35 млн або 7% світового річного обороту за заборонені практики, до €15 млн або 3% за більшість інших обов'язків і до €7,5 млн або 1% за надання недостовірної інформації органам; для МСП ліміти нижчі (стаття 99).

Як AI Act співвідноситься з іншими правилами ЄС

AI Act не замінює GDPR: персональні дані в промптах, логах і навчальних наборах і далі потребують законної підстави, мінімізації та договорів про обробку. Продукти з цифровими елементами також підпадають під Cyber Resilience Act, обов'язки якого щодо повідомлення про вразливості діють з 11 вересня 2026 року (Європейська комісія: CRA), а цифрові послуги для споживачів можуть мусити відповідати European Accessibility Act — про це у статті Вебдоступність у 2026 році.

FAQ

Чи діє AI Act щодо компанії поза ЄС? Так, якщо ви розміщуєте AI-системи на ринку ЄС або результати їхньої роботи використовуються в ЄС.

Чи є чат-бот підтримки системою високого ризику? Зазвичай ні. Як правило, це обмежений ризик з обов'язками прозорості, якщо бот не ухвалює рішень у сферах Додатка III, як-от доступ до основних послуг чи кредитування.

Ми лише викликаємо API сторонньої моделі. Нас це стосується? Так — як провайдера або користувача AI-системи, яку ви будуєте, хоча обов'язки щодо моделі загального призначення несе її провайдер.

Чи відклав Digital Omnibus усе? Ні. Він переніс строки для високого ризику на грудень 2027 і серпень 2028 року, але заборони, AI-грамотність, правила для моделей загального призначення і прозорість за статтею 50 уже діють.

Чи потрібно десь реєструвати нашу AI-систему? Провайдери систем високого ризику з Додатка III мають зареєструвати їх у базі даних ЄС до розміщення на ринку. Системи обмеженого ризику, як-от чат-боти, реєстрації не потребують — лише обов'язків прозорості.

Джерела

  1. Регламент (ЄС) 2024/1689 (Artificial Intelligence Act), EUR-Lex.
  2. Європейська комісія. AI Act — regulatory framework for AI.
  3. Текст AI Act за статтями: стаття 5, стаття 50, стаття 99, Додаток III.
  4. Gibson Dunn (2026). EU AI Act Omnibus agreement — postponed high-risk deadlines and other key changes.
  5. Європейська комісія. Cyber Resilience Act.