A Primer on the EU AI Act
We’re sharing a preliminary overview of the EU AI Act including upcoming deadlines and requirements, with a particular focus on prohibited and high-risk use cases
Обновление от 11 июля 2025 года: После публикации окончательного текста Кодекса практики в области ИИ общего назначения мы рассказываем, как готовимся к вступлению в силу 2 августа 2025 года положений, применимых к моделям ИИ общего назначения.
В прошлом году мы опубликовали этот обзор Закона ЕС об ИИ, чтобы предварительно рассказать о нашей подготовке к выполнению новых правовых требований.
С тех пор мы активно участвовали в реализации положений закона, в том числе в разработке Кодекса практики в области ИИ общего назначения — свода правил, помогающего поставщикам ИИ соблюдать Закон ЕС об ИИ. После нескольких месяцев совместной работы с экспертами, представителями гражданского общества и отрасли опубликован окончательный текст Кодекса. Сегодня мы объявляем о решении подписать Кодекс практики и использовать его для подтверждения соблюдения соответствующих обязательств по Закону ЕС об ИИ.
Подписывая Кодекс, мы делаем конкретный шаг в рамках более широкого плана по соблюдению Закона ЕС об ИИ. Это отражает наше стремление обеспечить непрерывность, надежность и доверие по мере вступления норм в силу, продолжая сотрудничать с европейскими компаниями и гражданами и предоставляя им все более функциональные, надежные и безопасные модели ИИ, чтобы они могли воспользоваться преимуществами революции в области ИИ.
Подписание Кодекса закрепляет многие передовые для отрасли меры безопасности и прозрачности, впервые внедренные нами за последние несколько лет. Мы одними из первых опубликовали комплексный протокол надежности и безопасности — Программу готовности (2023), в которой изложен наш подход к безопасному развертыванию передовых моделей ИИ.
Следуя своему обязательству постоянно пересматривать и совершенствовать механизмы внутренней подотчетности и управления, в апреле 2025 года мы опубликовали обновленную Программу готовности.
Продолжая разрабатывать и внедрять все более функциональные технологии, мы активно отслеживаем и снижаем широкий спектр новых рисков и угроз безопасности в реальных условиях, чтобы наши модели оставались надежными и защищенными. Мы также постоянно дорабатываем и совершенствуем эти процессы.
- Мы уже давно сопровождаем основные выпуски подробными картами систем и технической документацией, где описываем возможности и ограничения наших моделей, проверенные нами риски и вопросы, которые еще изучаем.
- Центр безопасности предоставляет открытый доступ к результатам оценки безопасности наших моделей.
- Наша сеть red teaming привлекает внешних экспертов для стресс-тестирования моделей
- Спецификация модели позволяет понять, как мы формируем поведение моделей с учетом человеческих ценностей и демократических норм.
В совокупности эта работа сыграла важную роль в формировании отраслевых стандартов надежности и безопасности и помогла разработать практически применимый Кодекс, основанный на лучших отраслевых практиках. Создание безопасного и ответственного ИИ — непрерывный процесс. Мы продолжим последовательно совершенствовать свой подход к безопасности, чтобы наши технологии ответственно использовались на благо всех людей, где бы они ни находились.
В ближайшие месяцы и годы, по мере реализации Закона об ИИ, мы будем тесно сотрудничать с Управлением ЕС по ИИ, соответствующими органами и нашими клиентами, чтобы вместе обеспечить пользу ИИ для общества и экономики Европы.
Обновление: 25 сентября 2024 года мы присоединились к трем основным обязательствам Пакта ЕС об ИИ.
- принять стратегию управления ИИ, способствующую внедрению ИИ в организации и будущему соблюдению Закона об ИИ;
- по мере возможности составить перечень предоставляемых или развернутых систем ИИ в областях, которые согласно Закону об ИИ будут считаться высокорисковыми;
- повышать осведомленность и грамотность в области ИИ среди сотрудников и других лиц, работающих от имени организации с системами ИИ, учитывая их технические знания, опыт, образование и подготовку, контекст использования систем ИИ, а также лиц или группы лиц, на которых такое использование влияет.
Мы считаем, что акцент Пакта об ИИ на грамотности, внедрении и управлении в области ИИ отражает верные приоритеты для широкого распределения преимуществ ИИ. Кроме того, это соответствует нашей миссии — предоставлять безопасные передовые технологии на благо всех людей.
Закон ЕС об ИИ(открывается в новом окне) — важная нормативно-правовая база, регулирующая разработку, развертывание и использование ИИ в Европе. Особое внимание в нем уделяется безопасности, чтобы содействовать ответственному внедрению ИИ в Европе и одновременно защищать здоровье, безопасность и основные права. Закон вводит новые требования с учетом рисков, связанных с системами ИИ, уделяя особое внимание высокорисковым и недопустимым вариантам использования, а также устанавливает специальные обязательства для моделей и систем ИИ общего назначения (GPAI).
Хотя законодательный процесс завершен и закон вступит в силу в августе 2024 года, для определения сферы его действия, особенно применительно к моделям GPAI, подобным моделям OpenAI, потребуются дополнительные рекомендации и подзаконные акты.
OpenAI намерена соблюдать Закон не только потому, что это юридическое обязательство, но и потому, что его цель соответствует нашей миссии — разрабатывать и внедрять безопасный ИИ на благо всего человечества. Мы гордимся тем, что выпускаем модели, лидирующие в отрасли как по возможностям, так и по безопасности. Мы придерживаемся взвешенного научного подхода, при котором меры безопасности интегрируются в процесс разработки с самого начала. Наши команды ведут широкий спектр технических работ по решению проблем безопасности ИИ, включая оценку моделей в рамках нашей Программы готовности перед развертыванием, внутренний и внешний red teaming, мониторинг злоупотреблений после развертывания, программы вознаграждения за обнаружение ошибок и грантов в области кибербезопасности, а также участие в разработке стандартов подлинности и многое другое.
В ближайшие месяцы, по мере реализации нового закона, мы будем тесно сотрудничать с Управлением ЕС по ИИ и другими компетентными органами. Мы надеемся, что накопленный нами опыт поможет достичь целей Закона в области внедрения безопасного и полезного ИИ.
В этой публикации мы рассматриваем некоторые ключевые аспекты Закона об ИИ, уделяя особое внимание запрещенным и высокорисковым вариантам использования.
Закон об ИИ вступит в силу 1 августа 2024 года, через 20 дней после публикации в Официальном журнале ЕС. Хотя большинство положений Закона начнут применяться лишь через 24 месяца после его вступления в силу, следует учитывать несколько важных сроков:
- Запреты на недопустимые практики начнут действовать через 6 месяцев после вступления закона в силу (февраль 2025 года).
- Кодексы практики, охватывающие многие детали реализации, необходимые для соблюдения Закона, должны быть окончательно утверждены в течение 9 месяцев после его вступления в силу (май 2025 года).
- Большинство обязательств в отношении ИИ общего назначения начнут действовать через 12 месяцев после вступления закона в силу (август 2025 года).
- Обязательства для большинства высокорисковых систем ИИ начнут действовать через 24 месяца после вступления закона в силу (август 2026 года).
Для ранее созданных систем GPAI, которые не подвергались существенной модификации, и некоторых систем ИИ, являющихся компонентами крупномасштабных ИТ-систем, указанных в Приложении X к Закону об ИИ, предусмотрен более длительный срок внедрения — 36 месяцев (август 2027 года).
Закон об ИИ главным образом применяется к «системам ИИ», которые он определяет как «машинную систему, предназначенную для работы с различной степенью автономности, способную проявлять адаптивность после развертывания и на основании получаемых входных данных определять способы формирования для явных или неявных целей таких результатов, как прогнозы, контент, рекомендации или решения, способные влиять на физическую или виртуальную среду». Это определение в целом соответствует определению «систем ИИ», принятому ОЭСР в 2023 году, и определению из Указа администрации Байдена № 14110 о безопасной, защищенной и надежной разработке и использовании искусственного интеллекта.
Важно, что Закон об ИИ проводит различие между поставщиками и организациями, развертывающими системы ИИ. Поставщики — это организации, такие как OpenAI, которые разрабатывают систему ИИ или модель ИИ общего назначения. К ним также относятся организации, по заказу которых разработана система ИИ или модель ИИ общего назначения и которые выводят ее на рынок либо вводят систему ИИ в эксплуатацию под своим наименованием или товарным знаком — платно или бесплатно.
Развертывающие организации — это клиенты или партнеры, использующие такие системы или модели в собственных приложениях, например интегрирующие GPT‑4o для конкретного варианта использования. Хотя большинство обязательств по Закону об ИИ возлагается на поставщиков, а не на развертывающие организации, важно учитывать, что организация, интегрирующая модель ИИ в собственную систему ИИ, может стать поставщиком по смыслу Закона — например, если она маркирует систему ИИ собственным товарным знаком или модифицирует ее способами, не предусмотренными поставщиком.
Организации за пределами ЕС также должны будут соблюдать Закон об ИИ при выполнении ряда условий, которые могут иметь весьма широкую сферу действия. Например, Закон применяется, если:
- поставщик выводит систему ИИ или модель GPAI на рынок ЕС независимо от того, учреждена компания в ЕС или другой стране;
- организации, развертывающие систему ИИ, учреждены или находятся на территории ЕС;
- поставщики и организации, развертывающие системы ИИ, учреждены или находятся в третьей стране, но результаты работы системы ИИ используются в ЕС.
Широкое экстерриториальное действие Закона об ИИ означает, что неевропейским компаниям придется соблюдать его требования для обслуживания клиентов из ЕС независимо от местонахождения этих компаний.
Закон об ИИ основан на риск-ориентированном подходе и устанавливает специальные требования для систем ИИ с высоким и недопустимым уровнем риска. Закон требует от компаний классифицировать уровень риска своих систем ИИ для определения соответствующих нормативных обязательств и выделяет несколько категорий или уровней систем ИИ с разными обязательствами.
Некоторые практики в области ИИ, которые считаются представляющими недопустимый риск для прав людей, полностью запрещены. К таким практикам относятся:
- Использование подсознательных, манипулятивных или обманных методов для изменения поведения и нарушения способности принимать обоснованные решения, что причиняет существенный вред.
- Эксплуатация уязвимостей, связанных с возрастом, инвалидностью или социально-экономическим положением, для изменения поведения, причиняющего существенный вред.
- Системы биометрической категоризации, определяющие такие чувствительные характеристики, как раса, политические взгляды, членство в профсоюзе, религиозные или философские убеждения, половая жизнь или сексуальная ориентация (за некоторыми исключениями для маркировки или фильтрации законно полученных наборов данных и использования правоохранительными органами).
- Системы социального рейтинга, например системы, которые оценивают или классифицируют людей либо группы по социальному поведению или личным качествам, причиняя им вред.
- Оценка риска совершения человеком уголовного преступления исключительно на основе профилирования или личностных качеств (за некоторыми исключениями).
- Создание баз данных распознавания лиц путем неизбирательного сбора изображений лиц из интернета или записей камер видеонаблюдения.
- Распознавание эмоций на рабочих местах или в образовательных учреждениях.
- Дистанционная биометрическая идентификация в реальном времени в общественных местах для правоохранительных целей (за некоторыми исключениями).
Закон устанавливает строгие обязательства для систем, которые, согласно его положениям, представляют существенную угрозу здоровью, безопасности или основным правам людей и относятся к высокорисковым системам ИИ (HRAI). К ним относятся: а) системы, являющиеся компонентами безопасности продукции, регулируемой другими законами ЕС; б) отдельные варианты использования — например, системы для определения доступа или приема в образовательные учреждения, найма или отбора работников либо контроля их эффективности, определения права на государственную помощь или кредитоспособности, а также права на медицинское страхование и его стоимости.
Системы HRAI должны соответствовать строгим нормативным требованиям. В частности, необходимо создать систему управления рисками для непрерывной оценки рисков и мер по их снижению на протяжении всего жизненного цикла HRAI, внедрить комплексные меры управления данными для выявления и оценки риска предвзятости, подготовить подробную техническую документацию до вывода системы на рынок и вести постоянный мониторинг.
К прочим системам ИИ, не представляющим недопустимого или высокого риска, предъявляются лишь ограниченные требования, например обязательства по обеспечению прозрачности. Например, Закон предусматривает, что люди должны знать, когда взаимодействуют с системой ИИ, такой как чат-бот, а искусственно измененные изображения, аудио- и видеоматериалы должны иметь четкую маркировку. Вероятно, к этой категории будет относиться большинство представленных на рынке систем ИИ.
К поставщикам моделей и систем ИИ общего назначения, таким как OpenAI, предъявляются специальные требования. Они должны:
- Подготовить подробную техническую документацию модели и предоставлять ее Управлению по ИИ по запросу.
- Подготовить документацию для развертывающих организаций, которые используют модель GPAI при разработке собственных систем ИИ.
- Внедрить политики, направленные на соблюдение законодательства ЕС об авторском праве.
- Предоставить сводное описание контента, использованного для обучения модели GPAI.
Кроме того, поставщики моделей GPAI с высокими возможностями воздействия, которые считаются представляющими «системные риски» (например, моделей, обученных с использованием значительных вычислительных ресурсов, технически определяемых как 10^25 FLOPs), должны будут:
- Проводить оценку моделей для выявления и снижения системных рисков, а также непрерывно оценивать и снижать возникающие риски.
- Уведомлять Европейскую комиссию о моделях, соответствующих критериям этой категории.
- Отслеживать серьезные инциденты и сообщать о них.
- Внедрить надлежащие меры кибербезопасности для модели и ее физической инфраструктуры.
Поставщики моделей GPAI смогут использовать кодекс практики для подтверждения соблюдения требований Закона об ИИ. Вероятно, эти кодексы практики заложат основу для определения конкретных деталей выполнения обязательств. Мы рассчитываем сотрудничать с Управлением ЕС по ИИ при их разработке в течение следующих девяти месяцев.
OpenAI намерена соблюдать Закон ЕС об ИИ и будет тесно сотрудничать с новым Управлением ЕС по ИИ по мере реализации закона. В ближайшие месяцы мы продолжим готовить техническую документацию и другие рекомендации для последующих поставщиков и организаций, развертывающих наши модели GPAI, одновременно повышая надежность и безопасность моделей, предоставляемых нами на европейском и других рынках.
Если ваша организация определяет, как выполнить требования Закона об ИИ, прежде всего следует классифицировать все системы ИИ, входящие в сферу его действия. Определите, какие модели GPAI и другие системы ИИ вы используете, как они классифицируются и какие обязательства возникают в связи с вашими вариантами использования. Также следует определить, являетесь ли вы поставщиком или развертывающей организацией применительно к системам ИИ, подпадающим под действие Закона. Эти вопросы могут быть сложными, поэтому при их возникновении следует обратиться за юридической консультацией.