Оновлено для омнібуса від червня 2026

Чекліст відповідності Акту про ШІ

Шість кроків у порядку, який економить вам найбільше роботи. Сам лише крок 2 знімає обов'язки з чималої кількості компаній, які припускали, що вони їх мають.

Останнє оновлення 25 серпня 2026 · Регламент (ЄС) 2024/1689 у редакції омнібуса від червня 2026 року · Самооцінка, не юридична консультація

Перевіряйте дату будь-якого чекліста, який читаєте, зокрема цього. Омнібус від червня 2026 зсунув кілька термінів. Значна частина опублікованих матеріалів досі несе дати до омнібуса, а отже каже постачальникам систем високого ризику, що вони спізнилися, коли це не так, і каже розробникам чат-ботів, що час є, коли його немає. Кожна дата нижче - після омнібуса.

Більшість чеклістів з Акта про ШІ - це пласкі переліки обов'язків. Це неправильна форма, бо приблизно половина того, що в них є, вас не стосуватиметься - а яка саме половина, залежить від двох відповідей, які можна отримати приблизно за двадцять хвилин.

Тому цей чекліст упорядкований. Кожен крок або прибирає роботу, або звужує її. Робіть їх послідовно - і витратите зусилля на ті обов'язки, які у вас справді є.

Крок 1 - Чи ви взагалі підпадаєте?

Два запитання.

Чи це система ШІ? Стаття 3(1) визначає її як машинну систему, що на основі отриманого вводу виводить, як генерувати результати - прогнози, контент, рекомендації чи рішення. На практиці: якщо у вашому продукті є модель, що робить висновки, ви всередині. Детермінована логіка на правилах - механізм якщо/то, скорингова формула, написана людиною вручну - зазвичай ні, хоч би яким "розумним" це називав маркетинг.

Чи має ЄС юрисдикцію? Стаття 2 охоплює постачальників, які виводять системи на ринок ЄС, незалежно від місця заснування, і - ця частина найчастіше губиться - постачальників та суб'єктів впровадження поза ЄС, коли результат використовується в ЄС. Реєстрація в Делавері вас не вилучає, якщо ваші користувачі в Берліні.

Якщо ви поза сферою дії, зупиніться тут. Запишіть чому, поставте дату і збережіть. "Ми розглянули це і дійшли висновку, що не стосується" - позиція, яку можна захистити. "Ми ніколи не дивилися" - ні, і саме це знайде команда корпоративних закупівель.

Крок 2 - Яка ваша роль?

Це питання з найбільшим важелем у всьому регламенті, і саме на нього найчастіше відповідають неправильно.

РольВи це, якщо…Основні обов'язки
ПостачальникВи розробляєте систему ШІ і виводите її на ринок ЄС або вводите в експлуатацію під власною назвою чи торговельною маркоюПовний набір - управління ризиками, документація, оцінка відповідності, маркування CE, реєстрація, якщо високий ризик
Суб'єкт впровадженняВи використовуєте систему ШІ, надану кимось іншим, під власною відповідальністю, у своїх операціяхЛише стаття 26. Жодної оцінки відповідності. Жодного маркування CE. Жодної реєстрації в базі даних ЄС.
Дистриб'ютор / імпортерВи надаєте чужу систему на ринку ЄС, не ставлячи на неї свою назвуСтатті 23-24 - обов'язки перевірки, істотно легші

Засновники переважно припускають "постачальник", бо вони щось побудували. Але якщо сама система ШІ чужа і ви використовуєте її у своїх операціях - інструмент найму, який ви ліцензували, модель підтримки, яку ви викликаєте через API - ви є суб'єктом впровадження цієї системи, і різниця величезна. Команди закладають бюджет на оцінки відповідності, які ніколи не мали б робити.

Це працює і у зворотний бік, і саме цей напрям дорогий. Істотна модифікація може зробити вас постачальником системи, якої ви не будували. Якщо ви берете сторонню систему і суттєво змінюєте її передбачене призначення, ви можете успадкувати обов'язки постачальника, ніколи цього не вирішуючи.

Повний розбір постачальник проти суб'єкта впровадження, зокрема змішаний випадок, коли ви одночасно і те, і те, вартий двадцяти хвилин, якщо є будь-який сумнів.

Крок 3 - Чи модифікували ви модель загального призначення?

Окреме питання, окремий набір обов'язків, і воно ловить людей зненацька.

Обов'язки зі статті 53 застосовуються від серпня 2025 і стали примусово застосовними 2 серпня 2026. Найбільш вразливі тут ті команди, які вісімнадцять місяців тому зробили серйозне донавчання з міркувань продуктивності, коли не було регуляторної причини про це думати. Докладніше про поріг статті 53.

Крок 4 - Яка ваша категорія ризику?

Ідіть згори вниз. Зупиніться на першій, що підходить.

Неприйнятний ризик - стаття 5

Заборонено прямо. Дистанційна біометрична ідентифікація в реальному часі в публічно доступних місцях для правоохоронних цілей (з вузькими винятками), соціальний скоринг органами публічної влади або для них, розпізнавання емоцій на робочому місці чи в освіті, нецільове збирання зображень облич та експлуататорські маніпуляції вразливими групами. Заборонено від лютого 2025; примусово застосовується від 2 серпня 2026. Якщо ви тут, це не проєкт із відповідності - це продуктове рішення.

Високий ризик - стаття 6 і додаток III

Додаток III перелічує сфери: зайнятість і управління працівниками, освіта, кредит і основні послуги, правоохоронна діяльність, міграція і прикордонний контроль, здійснення правосуддя, біометрія та критична інфраструктура. Додаток I охоплює ШІ як елемент безпеки продуктів, уже врегульованих гармонізаційним правом ЄС.

Перебування у сфері з додатка III не робить вас автоматично системою високого ризику. Стаття 6(3) стоїть безпосередньо під цим переліком, і майже ніхто її не цитує. Система не є високого ризику, якщо вона виконує вузьке процедурне завдання, покращує результат раніше завершеної людської діяльності, виявляє закономірності ухвалення рішень, не замінюючи людської оцінки, або виконує підготовчу роботу - і не профілює фізичних осіб. Ця остання умова абсолютна: профілюйте осіб - і виняток зникає, хоч би яким вузьким було завдання.

Виняток не безкоштовний. Постачальник, який на нього спирається, має задокументувати цю оцінку і зареєструвати систему. "Ми припустили, що ми виняток", записане заднім числом, оцінкою не є. Як правильно провести перевірку за 6(3).

Обмежений ризик - стаття 50

Обов'язки прозорості. Системи, що взаємодіють з людьми, мають повідомляти, що вони є ШІ. Синтетичний контент має бути позначений. Дипфейки мають розкриватися. Саме тут опиняється більшість чат-ботів і генеративних продуктів - і, що критично, статтю 50 омнібус не відтермінував.

Мінімальний ризик

Жодних обов'язкових вимог, окрім обізнаності щодо ШІ за статтею 4. Тут перебуває більшість бізнес-програм.

Крок 5 - Що діє примусово просто зараз?

Обов'язокЗастосовується зСтатус
Стаття 5 - заборонені практикилют. 2025, примусово 2 серп. 2026Діє
Стаття 4 - обізнаність щодо ШІлют. 2025, примусово 2 серп. 2026Діє
Стаття 50 - прозорість2 серп. 2026Діє
Стаття 53 - постачальники GPAIсерп. 2025, примусово 2 серп. 2026Діє
Обов'язки високого ризику за додатком III2 груд. 2027Відтерміновано
Високий ризик за додатком I (регульовані продукти)серп. 2028Відтерміновано

Прочитайте цю таблицю на тлі того, що вам казали в червні. "ЄС відтермінував Акт про ШІ" описує рядки п'ять і шість. Рядки з першого по четвертий діють сьогодні, і саме вони ловлять чат-боти й генеративні продукти - групу, яка найімовірніше розслабилася.

Відтерміноване не означає далеке. Оцінка відповідності, технічна документація і працююча система управління ризиками реалістично забирають у малої команди від дванадцяти до вісімнадцяти місяців. Грудень 2027 означає початок роботи у 2026. Повна таблиця термінів.

Крок 6 - Зробіть це цього тижня

  1. Якщо у вас є чат-бот: змусьте його повідомляти. Під час першої взаємодії або до неї, видимо для користувача - не в політиці конфіденційності. Діє вже зараз і забирає пів дня.
  2. Якщо ви генеруєте контент: позначайте його. Стаття 50(2) і (4). Теж пів дня.
  3. Проведіть навчання з обізнаності щодо ШІ і запротоколюйте його. Стаття 4 - найдешевший обов'язок у регламенті. Пів дня, із записом присутніх, про те, що ваші системи роблять і як вони помиляються. Запис і є відповідністю.
  4. Запишіть свою роль і категорію з обґрунтуванням і поставте дату. Одна сторінка. Саме про це насправді питає корпоративна закупівельна анкета.
  5. Якщо ви високого ризику: отримайте фіксовану пропозицію на оцінку відповідності. Поки не щоб купити - щоб знати цифру і строк.

Зауваження про штрафи, бо більшість матеріалів подає це навпаки

Ви скрізь побачите цифри 35 млн € / 7% і 15 млн € / 3%. Це стелі для великих компаній. Стаття 99(6) передбачає, що для МСП і стартапів штраф - це менша з двох величин: фіксованої суми та відсотка обороту, тобто протилежність правилу для великих фірм.

Для малої компанії гучні цифри ніколи не були про вас. Це не робить ризик нульовим - це його переміщує. Реальна вартість позиції щодо Акта про ШІ, яку неможливо пред'явити, - це корпоративна закупівельна анкета, яку ви не можете заповнити, і угода, що тихо помирає в чужому юридичному відділі. Це стається задовго до того, як регулятор почує вашу назву, і стається набагато частіше.

З'ясуйте свою категорію за дві хвилини

Шість запитань, миттєвий результат на екрані. Або пройдіть повну оцінку з 32 запитань і отримайте персональний звіт про прогалини з обов'язками, правильними термінами і пріоритезованим списком виправлень.

Почати безкоштовну перевірку

Без картки, без облікового запису. Повний звіт про прогалини від 59 €. Подивитися справжній звіт (англійською).

Самооцінка, не юридична консультація. Ця сторінка та звіт Reglynn - це структурована самооцінка на основі Акта про ШІ (Регламент 2024/1689 у редакції омнібуса від червня 2026 року). Вони показують, де ви ймовірно перебуваєте і що варто перевірити з кваліфікованим радником. Reglynn не є нотифікованим органом і не видає сертифікатів.

Як це зроблено. Звіти Reglynn генерує система ШІ, побудована на Claude від Anthropic, і перевіряє перед надсиланням. Reglynn є системою ШІ обмеженого ризику в розумінні статті 50; ми розкриваємо участь ШІ скрізь, де вона є, зокрема в нашому чат-асистенті. Наша власна самооцінка.