AI Omnibus вступил в силу: что изменилось в AI Act и что теперь делать бизнесу

AI Omnibus вступил в силу: что изменилось в AI Act и что теперь делать бизнесу

27 июля 2026 года в Европейском союзе вступил в силу AI Omnibus — первый крупный пакет поправок к EU AI Act. Он переносит сроки для высокорисковых AI-систем, упрощает часть документации и расширяет возможности тестирования.

Но это не отмена AI Act и не всеобщая отсрочка. Уже 2 августа 2026 года начинают применяться требования прозрачности для чат-ботов, AI-ассистентов и отдельных видов сгенерированного контента.

Коротко. Разработчики high-risk систем получили дополнительное время. Обычному бизнесу, использующему чат-ботов, AI-агентов, генерацию контента и автоматизацию, расслабляться рано: прозрачность, AI literacy, GDPR и контроль действий системы остаются актуальными.

Дата публикации и проверки: 28 июля 2026 года | Редакция CenterAI

Что произошло

AI Omnibus был предложен Еврокомиссией 19 ноября 2025 года как часть пакета по упрощению цифрового законодательства. Итоговый документ — Регламент (ЕС) 2026/1744 — приняли 8 июля, опубликовали 24 июля и ввели в действие 27 июля 2026 года.

По заявлению Еврокомиссии, цель поправок — сократить административную нагрузку, дать бизнесу больше правовой определённости и не заставлять компании выполнять сложные требования до появления необходимых стандартов и инструментов.

При этом основная логика AI Act сохраняется: чем выше потенциальный вред AI-системы для человека, тем строже требования к её разработке и применению.

Основные изменения AI Omnibus

Изменение Что это означает для бизнеса
Перенос требований для high-risk AI Для систем из Annex III правила применяются с 2 декабря 2027 года, для AI в регулируемых физических продуктах — с 2 августа 2028 года.
Упрощение AI literacy Компания должна принимать разумные меры для развития AI-грамотности сотрудников, но не обязана гарантировать конкретный уровень знаний каждого человека.
Льготы для растущих компаний Часть упрощений, доступных малому и среднему бизнесу, распространяется на small mid-cap companies.
Регуляторные песочницы Компании получают больше возможностей тестировать AI под контролем регулятора.
Меньше регистрационной нагрузки Упрощается порядок для систем, работающих в чувствительной сфере, но не признаваемых high-risk.
Проверка предвзятости Разрешается ограниченная обработка специальных категорий персональных данных для выявления и исправления bias.
Новые запреты Запрещаются AI-системы для создания интимных изображений без согласия человека и материалов сексуального насилия над детьми.
Усиление AI Office Европейский AI Office получает дополнительные полномочия в отношении GPAI-моделей и некоторых крупных платформ.

Официальный обзор изменений опубликован на сайте Еврокомиссии.

Новые сроки для high-risk AI-систем

Самое заметное изменение — перенос требований для высокорисковых систем.

AI-системы из Annex III — с 2 декабря 2027 года

Annex III охватывает самостоятельные AI-системы, способные существенно повлиять на права и возможности человека. Среди них могут быть решения для:

  • подбора и оценки работников;
  • определения доступа к образованию;
  • кредитного скоринга;
  • предоставления важных частных и государственных услуг;
  • миграционного и пограничного контроля;
  • правоохранительной деятельности;
  • отдельных видов биометрической идентификации.

Раньше основные требования для таких систем должны были начать применяться 2 августа 2026 года. AI Omnibus перенёс срок на 2 декабря 2027 года.

AI в регулируемых физических продуктах — с 2 августа 2028 года

Отдельный срок установлен для высокорисковых AI-систем, встроенных в продукцию, регулируемую законодательством ЕС. Это могут быть медицинские устройства, машины и оборудование, лифты, игрушки, транспортные системы и другие продукты из Annex I.

Для них соответствующие требования AI Act начнут применяться 2 августа 2028 года.

Актуальные даты собраны в официальном календаре AI Act Service Desk.

Что означает перенос на практике

Допустим, компания разрабатывает систему, которая автоматически оценивает резюме и ранжирует кандидатов. Такой проект может попасть в категорию high-risk AI, поскольку влияет на доступ человека к работе.

Формальный срок выполнения полного набора требований — управления рисками, технической документации, журналирования, контроля человека и оценки соответствия — теперь наступит 2 декабря 2027 года.

Но перенос не означает, что до этой даты можно собирать любые данные, принимать непрозрачные решения и не тестировать систему. GDPR, трудовое, антидискриминационное и потребительское законодательство продолжают действовать независимо от AI Act.

Кроме того, документацию намного проще собирать во время разработки, чем восстанавливать задним числом перед запуском или проверкой.

AI literacy не отменили

Первоначальная редакция статьи 4 требовала от провайдеров и профессиональных пользователей AI обеспечить достаточный уровень AI-грамотности сотрудников.

После поправок формулировка стала мягче. Теперь организации должны принимать меры, поддерживающие развитие AI literacy, с учётом:

  • роли сотрудника;
  • его опыта и подготовки;
  • типа используемой AI-системы;
  • людей, на которых могут повлиять результаты её работы;
  • вероятности и тяжести возможных ошибок.

Иными словами, бизнесу не нужно проводить экзамен и гарантировать, что каждый сотрудник достиг одинакового уровня знаний. Но полностью игнорировать обучение тоже нельзя.

Практический минимум для небольшой компании:

  1. Объяснить сотрудникам, где используется AI.
  2. Показать типичные ошибки и ограничения системы.
  3. Установить правила работы с персональными и конфиденциальными данными.
  4. Определить решения, которые нельзя принимать без проверки человеком.
  5. Зафиксировать проведённый инструктаж.

Для high-risk проектов требования к подготовке персонала и human oversight остаются более строгими.

Малый и средний бизнес получил больше послаблений

Некоторые упрощения, ранее доступные только малым и средним предприятиям, распространяются на small mid-cap companies — компании, которые уже вышли за пределы категории SME, но ещё не стали крупным бизнесом.

В общем случае речь идёт о компаниях, которые не относятся к SME, имеют менее 750 сотрудников и соответствуют установленным финансовым ограничениям: оборот до 150 млн евро или баланс до 129 млн евро.

Для них могут применяться:

  • более пропорциональные требования;
  • упрощённая техническая документация;
  • сниженная административная нагрузка;
  • учёт размера компании при применении требований и санкций.

Важно: статус SMC не освобождает компанию от AI Act. Он влияет на то, насколько сложным и затратным должен быть процесс выполнения отдельных требований.

Больше возможностей для тестирования AI

AI Omnibus расширяет доступ к регуляторным песочницам — контролируемым средам, где можно тестировать AI-системы вместе с компетентными органами.

К 2 августа 2027 года в каждом государстве ЕС должна работать как минимум одна национальная AI-песочница. Кроме того, предусмотрено создание песочницы на уровне ЕС.

Это особенно полезно для стартапов и компаний, разрабатывающих решения в медицине, финансах, HR, образовании и других регулируемых сферах. Песочница позволяет заранее обсудить классификацию системы, данные, риски и необходимые меры контроля.

Она не является способом обойти закон. Зато помогает не строить дорогостоящий продукт на ошибочном представлении о его юридическом статусе.

Регистрация и мониторинг становятся проще

Ранее поставщик системы, работающей в сфере из Annex III, но не признанной high-risk, мог быть обязан зарегистрировать её в европейской базе данных.

AI Omnibus снижает эту нагрузку. Компании всё равно потребуется провести и сохранить оценку, объясняющую, почему система не относится к high-risk. Однако лишняя публичная регистрация в некоторых случаях больше не потребуется.

Упрощается и пострыночный мониторинг. Вместо обязательной единой формы бизнес получает больше свободы в выборе структуры плана наблюдения за системой.

Это не означает, что после запуска можно перестать отслеживать ошибки. Компания должна понимать:

  • как часто AI ошибается;
  • какие пользователи или группы могут пострадать;
  • какие инциденты происходят;
  • как фиксируются изменения модели и workflow;
  • когда систему необходимо ограничить или остановить.

Проверка предвзятости и специальные категории данных

AI Omnibus разрешает провайдерам и deployer-компаниям при определённых условиях обрабатывать специальные категории персональных данных, если это необходимо для выявления и исправления предвзятости AI-системы.

Например, без анализа результатов по отдельным группам иногда невозможно определить, не занижает ли HR-система оценки кандидатов определённого происхождения или пола.

Однако это не универсальное разрешение собирать чувствительные данные «на всякий случай». Обработка должна быть необходимой, ограниченной поставленной целью и защищённой техническими и организационными мерами. Требования GDPR продолжают действовать.

Появились новые запрещённые практики

AI Omnibus добавляет запрет на AI-системы, предназначенные для создания:

  • сексуально откровенных или интимных изображений человека без его согласия;
  • материалов сексуального насилия над детьми.

В эту категорию входят так называемые nudification-сервисы, которые цифровым способом «раздевают» человека на фотографии.

Новые запреты начинают применяться 2 декабря 2026 года. Ограничение касается не только публикации результата, но и самих систем, предназначенных для создания подобных материалов.

Какие требования не перенесли

Главная ошибка — решить, что весь AI Act отложили до 2027 или 2028 года. Это не так.

Дата Что применяется
2 февраля 2025 года Основные запрещённые практики и требования AI literacy.
2 августа 2025 года Обязанности для провайдеров general-purpose AI models.
2 августа 2026 года Статья 50 о прозрачности, меры поддержки инноваций и начало полноценного контроля по уже действующим блокам.
2 декабря 2026 года Новые запреты и переходный срок для маркировки контента некоторыми ранее выпущенными генеративными системами.
2 августа 2027 года Национальные регуляторные песочницы.
2 декабря 2027 года High-risk AI из Annex III.
2 августа 2028 года High-risk AI в регулируемых продуктах из Annex I.

Особенно важна дата 2 августа 2026 года. С этого момента начинают применяться требования статьи 50:

  • чат-бот должен сообщать человеку, что тот взаимодействует с AI;
  • провайдеры генеративных систем должны обеспечивать обнаруживаемость искусственно созданного или изменённого контента;
  • дипфейки необходимо заметно маркировать;
  • отдельные AI-тексты по общественно значимым вопросам требуют раскрытия использования AI;
  • при распознавании эмоций и биометрической категоризации людей нужно информировать.

Подробно эти правила мы разобрали в материале «Маркировка AI-контента в ЕС с 2 августа 2026 года».

Три примера для бизнеса

Чат-бот на сайте компании

Компания подключила AI-ассистента для ответов клиентам. Это обычный, а не high-risk сценарий.

Перенос сроков ничего принципиально не меняет. С 2 августа 2026 года пользователь должен понимать, что отвечает AI. Также нужно проверить обработку персональных данных, переход к сотруднику и журналирование ошибок.

AI-агент в n8n

Агент читает заявки, заполняет CRM и готовит ответы клиентам. Если он не принимает решений о кредите, найме или доступе к важным услугам, такой workflow обычно не относится к high-risk.

Тем не менее стоит настроить:

  • логи действий и ошибок;
  • минимальные права доступа;
  • подтверждение перед отправкой писем и изменением важных данных;
  • защиту API-ключей;
  • обработку повторных действий;
  • аварийную остановку.

AI для отбора кандидатов

Система оценивает резюме и рекомендует, кого пригласить на собеседование. Такой проект может попасть в Annex III.

Полный high-risk режим перенесён на 2 декабря 2027 года. Но компании уже сейчас нужно проверить законность обработки данных, риск дискриминации, роль человека и возможность объяснить принятое решение.

Что делать бизнесу после вступления AI Omnibus в силу

Перенос сроков лучше использовать не как паузу, а как время для спокойной подготовки.

Короткий план действий

  1. Составьте реестр AI-систем. Запишите чат-ботов, генераторы контента, AI-функции в SaaS, внутренние ассистенты и автоматизации.
  2. Определите свою роль. Компания может быть provider, deployer или одновременно выполнять обе роли.
  3. Проверьте классификацию. Отдельно отметьте системы, влияющие на найм, кредитование, образование, медицинскую помощь, биометрию и важные услуги.
  4. Закройте требования прозрачности. Добавьте уведомления в чат-боты и правила маркировки контента.
  5. Организуйте AI literacy. Проведите короткий инструктаж и сохраните подтверждение.
  6. Проверьте данные. Определите, что передаётся модели, где хранится и кому доступно.
  7. Настройте контроль действий. Опасные операции должны требовать подтверждения человека.
  8. Начните собирать документацию. Паспорт системы, схема данных, реестр рисков и журнал изменений пригодятся даже для обычного AI-проекта.

Провести такую первичную проверку можно по нашей инструкции «Как подготовить AI-проект к требованиям ЕС за один день».

Частые вопросы

AI Act перенесли до 2027 года?

Нет. Перенесены главным образом требования к high-risk системам из Annex III и AI, встроенному в регулируемые продукты. Прозрачность, AI literacy, правила для GPAI и часть запрещённых практик действуют по отдельному календарю.

Нужно ли маркировать каждый текст, созданный с помощью ChatGPT?

Нет. Обязательная видимая маркировка зависит от содержания, способа публикации и наличия реальной проверки человеком. Для общественно значимых текстов редакционный контроль особенно важен.

Можно ли пока не документировать high-risk проект?

Формальный срок перенесён, но это плохая практическая стратегия. Историю разработки, источники данных, тесты и изменения системы намного сложнее восстанавливать задним числом.

AI Omnibus отменил обучение сотрудников?

Нет. Требование стало более гибким: компания должна принимать разумные меры для развития AI-грамотности с учётом роли сотрудников и риска системы.

Вывод

AI Omnibus действительно делает AI Act менее жёстким в части сроков и административных процедур. Это особенно важно для разработчиков high-risk систем, производителей регулируемой продукции и растущих европейских компаний.

Но базовые обязанности бизнеса никуда не исчезли. Если компания использует AI-чат, AI-агента, генерацию контента или автоматизированную обработку клиентских данных, ей уже сейчас нужны прозрачность, контроль человека, понятные правила работы с данными и минимальная документация.

CenterAI помогает провести технический аудит AI-проекта, определить очевидные риски и внедрить уведомления, логирование, human approval, управление доступами и другие практические меры.

Обсудить AI-проект с CenterAI

Материал носит информационный характер и не заменяет юридическую оценку конкретной AI-системы.

Ответить

Ваш адрес email не будет опубликован. Обязательные поля помечены *