Перевіряйте дату будь-якого чекліста, який читаєте, зокрема цього. Омнібус від червня 2026 зсунув кілька термінів. Значна частина опублікованих матеріалів досі несе дати до омнібуса, а отже каже постачальникам систем високого ризику, що вони спізнилися, коли це не так, і каже розробникам чат-ботів, що час є, коли його немає. Кожна дата нижче - після омнібуса.
Більшість чеклістів з Акта про ШІ - це пласкі переліки обов'язків. Це неправильна форма, бо приблизно половина того, що в них є, вас не стосуватиметься - а яка саме половина, залежить від двох відповідей, які можна отримати приблизно за двадцять хвилин.
Тому цей чекліст упорядкований. Кожен крок або прибирає роботу, або звужує її. Робіть їх послідовно - і витратите зусилля на ті обов'язки, які у вас справді є.
Крок 1 - Чи ви взагалі підпадаєте?
Два запитання.
Чи це система ШІ? Стаття 3(1) визначає її як машинну систему, що на основі отриманого вводу виводить, як генерувати результати - прогнози, контент, рекомендації чи рішення. На практиці: якщо у вашому продукті є модель, що робить висновки, ви всередині. Детермінована логіка на правилах - механізм якщо/то, скорингова формула, написана людиною вручну - зазвичай ні, хоч би яким "розумним" це називав маркетинг.
Чи має ЄС юрисдикцію? Стаття 2 охоплює постачальників, які виводять системи на ринок ЄС, незалежно від місця заснування, і - ця частина найчастіше губиться - постачальників та суб'єктів впровадження поза ЄС, коли результат використовується в ЄС. Реєстрація в Делавері вас не вилучає, якщо ваші користувачі в Берліні.
Якщо ви поза сферою дії, зупиніться тут. Запишіть чому, поставте дату і збережіть. "Ми розглянули це і дійшли висновку, що не стосується" - позиція, яку можна захистити. "Ми ніколи не дивилися" - ні, і саме це знайде команда корпоративних закупівель.
Крок 2 - Яка ваша роль?
Це питання з найбільшим важелем у всьому регламенті, і саме на нього найчастіше відповідають неправильно.
| Роль | Ви це, якщо… | Основні обов'язки |
|---|---|---|
| Постачальник | Ви розробляєте систему ШІ і виводите її на ринок ЄС або вводите в експлуатацію під власною назвою чи торговельною маркою | Повний набір - управління ризиками, документація, оцінка відповідності, маркування CE, реєстрація, якщо високий ризик |
| Суб'єкт впровадження | Ви використовуєте систему ШІ, надану кимось іншим, під власною відповідальністю, у своїх операціях | Лише стаття 26. Жодної оцінки відповідності. Жодного маркування CE. Жодної реєстрації в базі даних ЄС. |
| Дистриб'ютор / імпортер | Ви надаєте чужу систему на ринку ЄС, не ставлячи на неї свою назву | Статті 23-24 - обов'язки перевірки, істотно легші |
Засновники переважно припускають "постачальник", бо вони щось побудували. Але якщо сама система ШІ чужа і ви використовуєте її у своїх операціях - інструмент найму, який ви ліцензували, модель підтримки, яку ви викликаєте через API - ви є суб'єктом впровадження цієї системи, і різниця величезна. Команди закладають бюджет на оцінки відповідності, які ніколи не мали б робити.
Це працює і у зворотний бік, і саме цей напрям дорогий. Істотна модифікація може зробити вас постачальником системи, якої ви не будували. Якщо ви берете сторонню систему і суттєво змінюєте її передбачене призначення, ви можете успадкувати обов'язки постачальника, ніколи цього не вирішуючи.
Повний розбір постачальник проти суб'єкта впровадження, зокрема змішаний випадок, коли ви одночасно і те, і те, вартий двадцяти хвилин, якщо є будь-який сумнів.
Крок 3 - Чи модифікували ви модель загального призначення?
Окреме питання, окремий набір обов'язків, і воно ловить людей зненацька.
- Лише виклики API або промптинг - ви нижче за течією. Обов'язки GPAI зі статті 53 лежать на постачальнику моделі, а не на вас. Скажіть це вголос кожному, хто твердив вам інакше; це знімає страх, який коштує командам реальних грошей.
- Легке донавчання, та сама домена, скромний набір даних - у звичайному випадку теж нижче за течією.
- Істотне перенавчання, значні зміни параметрів або нова предметна область - тепер ви можете бути постачальником GPAI за статтею 53: технічна документація (додаток XI), інформація для нижчих ланок (додаток XII), політика щодо авторського права та інтелектуального аналізу тексту й даних, а також публічне резюме навчальних даних.
Обов'язки зі статті 53 застосовуються від серпня 2025 і стали примусово застосовними 2 серпня 2026. Найбільш вразливі тут ті команди, які вісімнадцять місяців тому зробили серйозне донавчання з міркувань продуктивності, коли не було регуляторної причини про це думати. Докладніше про поріг статті 53.
Крок 4 - Яка ваша категорія ризику?
Ідіть згори вниз. Зупиніться на першій, що підходить.
Неприйнятний ризик - стаття 5
Заборонено прямо. Дистанційна біометрична ідентифікація в реальному часі в публічно доступних місцях для правоохоронних цілей (з вузькими винятками), соціальний скоринг органами публічної влади або для них, розпізнавання емоцій на робочому місці чи в освіті, нецільове збирання зображень облич та експлуататорські маніпуляції вразливими групами. Заборонено від лютого 2025; примусово застосовується від 2 серпня 2026. Якщо ви тут, це не проєкт із відповідності - це продуктове рішення.
Високий ризик - стаття 6 і додаток III
Додаток III перелічує сфери: зайнятість і управління працівниками, освіта, кредит і основні послуги, правоохоронна діяльність, міграція і прикордонний контроль, здійснення правосуддя, біометрія та критична інфраструктура. Додаток I охоплює ШІ як елемент безпеки продуктів, уже врегульованих гармонізаційним правом ЄС.
Перебування у сфері з додатка III не робить вас автоматично системою високого ризику. Стаття 6(3) стоїть безпосередньо під цим переліком, і майже ніхто її не цитує. Система не є високого ризику, якщо вона виконує вузьке процедурне завдання, покращує результат раніше завершеної людської діяльності, виявляє закономірності ухвалення рішень, не замінюючи людської оцінки, або виконує підготовчу роботу - і не профілює фізичних осіб. Ця остання умова абсолютна: профілюйте осіб - і виняток зникає, хоч би яким вузьким було завдання.
Виняток не безкоштовний. Постачальник, який на нього спирається, має задокументувати цю оцінку і зареєструвати систему. "Ми припустили, що ми виняток", записане заднім числом, оцінкою не є. Як правильно провести перевірку за 6(3).
Обмежений ризик - стаття 50
Обов'язки прозорості. Системи, що взаємодіють з людьми, мають повідомляти, що вони є ШІ. Синтетичний контент має бути позначений. Дипфейки мають розкриватися. Саме тут опиняється більшість чат-ботів і генеративних продуктів - і, що критично, статтю 50 омнібус не відтермінував.
Мінімальний ризик
Жодних обов'язкових вимог, окрім обізнаності щодо ШІ за статтею 4. Тут перебуває більшість бізнес-програм.
Крок 5 - Що діє примусово просто зараз?
| Обов'язок | Застосовується з | Статус |
|---|---|---|
| Стаття 5 - заборонені практики | лют. 2025, примусово 2 серп. 2026 | Діє |
| Стаття 4 - обізнаність щодо ШІ | лют. 2025, примусово 2 серп. 2026 | Діє |
| Стаття 50 - прозорість | 2 серп. 2026 | Діє |
| Стаття 53 - постачальники GPAI | серп. 2025, примусово 2 серп. 2026 | Діє |
| Обов'язки високого ризику за додатком III | 2 груд. 2027 | Відтерміновано |
| Високий ризик за додатком I (регульовані продукти) | серп. 2028 | Відтерміновано |
Прочитайте цю таблицю на тлі того, що вам казали в червні. "ЄС відтермінував Акт про ШІ" описує рядки п'ять і шість. Рядки з першого по четвертий діють сьогодні, і саме вони ловлять чат-боти й генеративні продукти - групу, яка найімовірніше розслабилася.
Відтерміноване не означає далеке. Оцінка відповідності, технічна документація і працююча система управління ризиками реалістично забирають у малої команди від дванадцяти до вісімнадцяти місяців. Грудень 2027 означає початок роботи у 2026. Повна таблиця термінів.
Крок 6 - Зробіть це цього тижня
- Якщо у вас є чат-бот: змусьте його повідомляти. Під час першої взаємодії або до неї, видимо для користувача - не в політиці конфіденційності. Діє вже зараз і забирає пів дня.
- Якщо ви генеруєте контент: позначайте його. Стаття 50(2) і (4). Теж пів дня.
- Проведіть навчання з обізнаності щодо ШІ і запротоколюйте його. Стаття 4 - найдешевший обов'язок у регламенті. Пів дня, із записом присутніх, про те, що ваші системи роблять і як вони помиляються. Запис і є відповідністю.
- Запишіть свою роль і категорію з обґрунтуванням і поставте дату. Одна сторінка. Саме про це насправді питає корпоративна закупівельна анкета.
- Якщо ви високого ризику: отримайте фіксовану пропозицію на оцінку відповідності. Поки не щоб купити - щоб знати цифру і строк.
Зауваження про штрафи, бо більшість матеріалів подає це навпаки
Ви скрізь побачите цифри 35 млн € / 7% і 15 млн € / 3%. Це стелі для великих компаній. Стаття 99(6) передбачає, що для МСП і стартапів штраф - це менша з двох величин: фіксованої суми та відсотка обороту, тобто протилежність правилу для великих фірм.
Для малої компанії гучні цифри ніколи не були про вас. Це не робить ризик нульовим - це його переміщує. Реальна вартість позиції щодо Акта про ШІ, яку неможливо пред'явити, - це корпоративна закупівельна анкета, яку ви не можете заповнити, і угода, що тихо помирає в чужому юридичному відділі. Це стається задовго до того, як регулятор почує вашу назву, і стається набагато частіше.
З'ясуйте свою категорію за дві хвилини
Шість запитань, миттєвий результат на екрані. Або пройдіть повну оцінку з 32 запитань і отримайте персональний звіт про прогалини з обов'язками, правильними термінами і пріоритезованим списком виправлень.
Почати безкоштовну перевіркуБез картки, без облікового запису. Повний звіт про прогалини від 59 €. Подивитися справжній звіт (англійською).
Самооцінка, не юридична консультація. Ця сторінка та звіт Reglynn - це структурована самооцінка на основі Акта про ШІ (Регламент 2024/1689 у редакції омнібуса від червня 2026 року). Вони показують, де ви ймовірно перебуваєте і що варто перевірити з кваліфікованим радником. Reglynn не є нотифікованим органом і не видає сертифікатів.
Як це зроблено. Звіти Reglynn генерує система ШІ, побудована на Claude від Anthropic, і перевіряє перед надсиланням. Reglynn є системою ШІ обмеженого ризику в розумінні статті 50; ми розкриваємо участь ШІ скрізь, де вона є, зокрема в нашому чат-асистенті. Наша власна самооцінка.