Искусственный интеллект стал распространенным инструментом, используемым предпринимателями, работодателями и государственными учреждениями. Системы ИИ теперь поддерживают такие приложения, как анализ документов, подбор персонала, маркетинг, обслуживание клиентов и принятие решений. В то же время сотрудники все чаще самостоятельно используют общедоступные инструменты генеративного ИИ.
Однако развитие этой технологии породило новые угрозы. В ответ Европейский союз принял Закон об искусственном интеллекте – Регламент (ЕС) 2024/1689 об искусственном интеллекте. Его цель – установить правила безопасного использования ИИ при одновременной защите здоровья, безопасности и основных прав. Регламент вступил в силу 1 августа 2024 года, а его отдельные положения применяются поэтапно.
Чем выше риск, тем выше ответственность
Закон об искусственном интеллекте основан на риск-ориентированном подходе. Объем обязательств зависит, прежде всего, от того, как используется конкретная система ИИ и какие риски она может представлять.
Использование ИИ для улучшения стиля сообщений следует оценивать иначе, чем системы, используемые для оценки кандидатов в процессе найма или для влияния на доступ к определенным льготам или услугам.
Наиболее масштабными являются запрещенные практики в области ИИ, определенные в статье 5 регламента. К ним относятся, среди прочего, определенные виды использования манипулятивных методов, эксплуатация особых уязвимостей отдельных лиц, определенные формы социального рейтинга, а также определенные виды использования биометрии и распознавания эмоций.
К системам высокого риска также предъявляются особые требования. Закон об искусственном интеллекте налагает на них обширные обязательства, включая документирование, прозрачность, регистрацию событий, мониторинг системы и обеспечение эффективного человеческого контроля.
Риски, связанные с использованием ИИ
Одна из наиболее распространенных проблем — это галлюцинации, создаваемые искусственным интеллектом. Система может генерировать ответ, который кажется правдоподобным, даже если он содержит ложную информацию. В профессиональной практике это может привести к неправильному анализу документов, подготовке неадекватных рекомендаций или цитированию несуществующего источника.
Ещё одна угроза — отсутствие прозрачности. Пользователи не всегда могут понять, почему система выдала тот или иной результат. Это особенно важно, когда на основе такого результата принимается решение в отношении другого человека. Системы искусственного интеллекта также могут воспроизводить существующие предубеждения и приводить к необоснованной дискриминации в отношении отдельных лиц или групп.
Значительные риски также возникают при работе с личной и конфиденциальной информацией. Сотрудник может передать документ, содержащий данные клиентов или сотрудников, коммерческую тайну или другую конфиденциальную информацию, внешнему инструменту искусственного интеллекта.
Так называемый теневой ИИ, или использование инструментов ИИ сотрудниками без ведома или контроля со стороны организации, также становится проблемой. В этом случае предприниматели могут не знать об используемых в их бизнесе системах и передаваемой им информации.
Как подготовить организацию?
Первым шагом должно стать определение того, какие системы искусственного интеллекта организация фактически использует, для каких целей и какая информация в них передается. Затем следует определить обязанности, связанные с конкретными приложениями.
На практике целесообразно разработать правила использования ИИ, определить разрешенные к использованию инструменты, провести инвентаризацию используемых систем и обеспечить механизм контроля.
Особое значение имеет также грамотность в области ИИ, то есть обеспечение надлежащего уровня компетентности тех, кто использует ИИ. Сотрудники должны быть знакомы с ограничениями системы, понимать необходимость проверки ее результатов и знать, какую информацию не следует предоставлять тому или иному инструменту. Обязанность принимать соответствующие меры в этом отношении вступает в силу со 2 февраля 2025 года.
При использовании внешней системы также важно заключить договор с поставщиком. В частности, необходимо установить правила обработки данных, безопасности системы и обращения с данными после расторжения договора.
Закон об искусственном интеллекте и другие нормативные акты
Закон об искусственном интеллекте не действует изолированно от других законов. Одно и то же событие может регулироваться несколькими правовыми режимами.
Например, если сотрудник передает документ, содержащий персональные данные клиента, внешнему инструменту искусственного интеллекта, ситуация также должна оцениваться в соответствии с GDPR. При необходимости могут применяться также положения, касающиеся кибербезопасности, трудового права или коммерческой тайны. Таким образом, соблюдение Закона об искусственном интеллекте не подразумевает автоматически соблюдение других нормативных актов.
Контроль за выполнением комиссионных и соблюдением нормативных требований
Национальная система контроля за соблюдением Закона об искусственном интеллекте была создана в соответствии с Законом от 3 июля 2026 года об системах искусственного интеллекта. Одним из ее ключевых элементов является Комиссия по развитию и безопасности искусственного интеллекта, которая уполномочена контролировать применение нормативных актов.
Закон, помимо прочего, предусматривает возможность проведения аудитов. Их цель — проверить, соблюдает ли проверяемая организация действующие нормативные акты. В ходе аудита можно изучать документацию, запрашивать информацию и разъяснения, а также проверять фактическое использование систем искусственного интеллекта.
Таким образом, аудит может охватывать не только документацию, относящуюся к самой системе, но и договоры с поставщиками, принятые процедуры, порядок подготовки сотрудников и осуществление необходимого контроля за персоналом.
В случае выявления каких-либо нарушений Комиссия может вынести рекомендации по итогам аудита, в которых будут указаны метод и сроки их устранения.
Процедуры выявления нарушений следует отличать от проверок. Их цель — определить, имело ли место нарушение Закона об искусственном интеллекте или самого Закона, и каковы должны быть последствия. Процедуры могут быть инициированы также на основании информации о возможном нарушении, полученной независимо от предварительной проверки.
Важно отметить, что положения польского закона о проверках и процедурах нарушения вступают в силу 28 октября 2026 года. Поэтому до запуска новых механизмов надзора осталось совсем немного времени. Это последний момент для предприятий и учреждений, чтобы оптимизировать свою политику использования ИИ, определить используемые ими системы и связанные с ними риски, пересмотреть процедуры и контракты с поставщиками, а также подготовить сотрудников. Эти действия должны быть направлены не только на формальное выполнение требований, но и на создание действительно функционирующей системы соответствия требованиям в области ИИ.
Высокие штрафы за нарушение Закона об искусственном интеллекте
Закон об искусственном интеллекте предусматривает значительные административные штрафы. За нарушения запрещенных практик, указанных в статье 5, максимальный штраф может составлять 35 миллионов евро, или, в случае компании, до 7% от ее общего годового оборота за предыдущий финансовый год в соответствии с правилами, установленными в регламенте.
За нарушения ряда других обязательств максимальный размер санкций составляет 15 миллионов евро или 3% от годового оборота в мировом масштабе, а за предоставление неверной, неполной или вводящей в заблуждение информации компетентным органам – 7,5 миллионов евро или 1% от оборота.
Однако уровень санкций зависит от обстоятельств конкретного дела, включая характер, тяжесть и продолжительность нарушения. Согласно регламенту, санкция должна быть эффективной, соразмерной и сдерживающей.
Что это значит для предпринимателей и организаций?
Закон об искусственном интеллекте не означает отказа от искусственного интеллекта. Однако он требует, чтобы его использование осуществлялось осознанно, контролируемым образом и с должным учетом рисков, связанных с конкретным применением.
Для предпринимателей и организаций хорошей отправной точкой является анализ того, как используется ИИ, проверка используемых инструментов и договоров с поставщиками, определение внутренних правил и надлежащая подготовка сотрудников.
В случае аудита важно будет иметь не только соответствующие документы, но и продемонстрировать, что организация действительно выявляет риски, связанные с ИИ, контролирует использование систем и реагирует на любые обнаруженные нарушения.
Внедрение соответствующих решений позволяет не только снизить риск юридической ответственности, но, прежде всего, безопасно использовать возможности, предоставляемые искусственным интеллектом.
Данная статья носит исключительно информационный характер и не является юридической консультацией
6 октября 2026 года.
Автор:
Редактор серии:
