A Primer on the EU AI Act
We’re sharing a preliminary overview of the EU AI Act including upcoming deadlines and requirements, with a particular focus on prohibited and high-risk use cases
Оновлення від 11 липня 2025 року: Після оприлюднення остаточного тексту Кодексу практики щодо ШІ загального призначення ми розповідаємо, як готуємося до набрання чинності 2 серпня 2025 року положеннями, що застосовуються до моделей ШІ загального призначення.
Минулого року ми опублікували цей огляд Акта ЄС про ШІ, щоб поділитися попередньою інформацією про підготовку до виконання нових правових вимог.
Відтоді ми активно долучалися до реалізації положень Акта, беручи участь у розробленні Кодексу практики щодо ШІ загального призначення — системи правил, яка допомагає постачальникам ШІ дотримуватися Акта ЄС про ШІ. Після багатьох місяців спільної роботи з експертами, громадянським суспільством і галуззю остаточний Кодекс оприлюднено. Сьогодні ми оголошуємо про рішення підписати Кодекс практики та використовувати його для підтвердження дотримання відповідних зобов’язань за Актом ЄС про ШІ.
Підписуючи Кодекс, ми робимо конкретний крок у межах ширшого плану дотримання Акта ЄС про ШІ. Це відображає наше прагнення забезпечити безперервність, надійність і довіру після набрання чинності нормативними вимогами, водночас і надалі співпрацюючи з європейськими компаніями та громадянами й надаючи їм дедалі потужніші, безпечні та захищені моделі ШІ, щоб вони могли скористатися перевагами революції ШІ.
Підписання Кодексу закріплює багато провідних у галузі заходів безпеки та прозорості, які ми впроваджували протягом останніх кількох років. Ми були однією з перших компаній, що опублікували комплексний протокол безпеки й захисту — нашу рамкову систему готовності (2023), у якій викладено підхід до безпечного розгортання передових моделей ШІ.
Відповідно до нашого зобов’язання постійно переглядати й удосконалювати внутрішні системи підзвітності та управління у квітні 2025 року ми опублікували оновлену рамкову систему готовності.
Розробляючи й упроваджуючи дедалі потужніші технології, ми активно відстежуємо та зменшуємо широкий спектр нових ризиків і реальних загроз безпеці, щоб наші моделі залишалися надійними й захищеними. Ми також постійно уточнюємо та вдосконалюємо ці процеси.
- Ми вже давно публікуємо докладні картки систем і технічну документацію до основних випусків, де пояснюємо, що наші моделі можуть і не можуть робити, на які ризики ми їх перевіряли та в яких питаннях і далі поглиблюємо знання.
- Центр безпеки надає громадськості доступ до результатів оцінювання безпеки наших моделей.
- Наша мережа перевірки на вразливості та ризики залучає зовнішніх експертів до стрес-тестування наших моделей
- Специфікація моделі дає уявлення про те, як ми формуємо поведінку моделей відповідно до людських цінностей і демократичних норм.
Уся ця робота відіграла ключову роль у встановленні галузевих стандартів захисту й безпеки та сприяла розробленню дієвого Кодексу практики на основі найкращих галузевих підходів. Створення безпечного й відповідального ШІ — безперервний процес. Ми й надалі послідовно вдосконалюватимемо свій підхід до безпеки, щоб наша технологія відповідально використовувалася на користь усім людям, де б вони не жили.
Упродовж наступних місяців і років, поки впроваджуватиметься Акт про ШІ, ми тісно співпрацюватимемо з Офісом ЄС з питань ШІ, відповідними органами та нашими клієнтами, щоб спільно забезпечити переваги ШІ для європейського суспільства й економіки.
Оновлення: 25 вересня 2024 року ми приєдналися до трьох основних зобов’язань Пакту ЄС про ШІ.
- Ухвалити стратегію управління ШІ, щоб сприяти його впровадженню в організації та працювати над майбутнім дотриманням Акта про ШІ;
- наскільки це можливо, провести облік систем ШІ, що постачаються або розгортаються у сферах, які за Актом про ШІ вважатимуться високоризиковими;
- підвищувати обізнаність і грамотність у сфері ШІ серед працівників та інших осіб, які від їхнього імені працюють із системами ШІ, беручи до уваги їхні технічні знання, досвід, освіту й підготовку, контекст використання систем ШІ, а також осіб чи групи осіб, на яких це використання впливає.
Ми вважаємо, що зосередженість Пакту про ШІ на грамотності, упровадженні й управлінні у сфері ШІ визначає правильні пріоритети для широкого розподілу переваг цієї технології. Крім того, вони відповідають нашій місії — надавати безпечні передові технології на користь усім.
Акт ЄС про ШІ(відкривається у новому вікні) — це важлива нормативно-правова база, покликана регулювати розроблення, розгортання та використання ШІ в Європі. Він приділяє значну увагу безпеці, щоб сприяти впровадженню надійного ШІ в Європі та водночас захищати здоров’я, безпеку й основоположні права. Він запроваджує нові вимоги залежно від ризиків, пов’язаних із системами ШІ, приділяючи особливу увагу високоризиковим і неприйнятним способам використання, а також установлює спеціальні зобов’язання для моделей і систем ШІ загального призначення (GPAI).
Хоча законодавчий процес завершено й закон набуде чинності в серпні 2024 року, для визначення сфери його застосування знадобляться додаткові настанови та імплементаційне законодавство, особливо щодо моделей GPAI, подібних до моделей OpenAI.
OpenAI прагне дотримуватися Акта не лише через юридичне зобов’язання, а й тому, що мета закону відповідає нашій місії — розробляти й упроваджувати безпечний ШІ на користь усьому людству. Ми пишаємося тим, що випускаємо моделі, які є провідними в галузі як за можливостями, так і за рівнем безпеки. Ми підтримуємо збалансований науковий підхід, за якого заходи безпеки інтегруються в процес розроблення від самого початку. Наші команди виконують широкий спектр технічних робіт для розв’язання проблем безпеки ШІ. Серед них — оцінювання моделей за нашою рамковою системою готовності до їх розгортання, внутрішня й зовнішня перевірка на вразливості та ризики, моніторинг зловживань після розгортання, програми винагород за виявлення помилок і грантів із кібербезпеки, а також внесок у розроблення стандартів автентичності.
Упродовж наступних місяців, поки впроваджуватиметься новий закон, ми тісно співпрацюватимемо з Офісом ЄС з питань ШІ та іншими відповідними органами. Сподіваємося, що набутий нами досвід допоможе досягти цілей Акта щодо розгортання безпечного й корисного ШІ.
У цій публікації ми оглядаємо деякі ключові теми Акта про ШІ, приділяючи особливу увагу забороненим і високоризиковим способам використання.
Акт про ШІ набуде чинності 1 серпня 2024 року, через 20 днів після опублікування в Офіційному віснику ЄС. Хоча більшість положень Акта почнуть застосовуватися лише через 24 місяці після набрання ним чинності, слід пам’ятати про кілька важливих строків:
- Заборони на визначені практики почнуть діяти через 6 місяців після набрання Актом чинності (лютий 2025 року)
- Кодекси практики, що охоплюватимуть багато деталей реалізації, необхідних для дотримання Акта, потрібно буде остаточно затвердити протягом 9 місяців після набрання ним чинності (травень 2025 року)
- Більшість зобов’язань щодо ШІ загального призначення почнуть діяти через 12 місяців після набрання Актом чинності (серпень 2025 року).
- Зобов’язання щодо більшості високоризикових систем ШІ почнуть діяти через 24 місяці після набрання Актом чинності (серпень 2026 року).
Для наявних систем GPAI, які не зазнали істотних змін, і певних систем ШІ, що є компонентами великомасштабних ІТ-систем, указаних у Додатку X до Акта про ШІ, установлено довший строк упровадження — 36 місяців (серпень 2027 року).
Акт про ШІ передусім застосовується до «систем ШІ», які він визначає як «машинну систему, розроблену для роботи з різними рівнями автономності, що може проявляти адаптивність після розгортання та для досягнення явних або неявних цілей на основі отриманих вхідних даних визначає, як створювати результати, як-от прогнози, контент, рекомендації чи рішення, здатні впливати на фізичне або віртуальне середовище». Це визначення загалом узгоджується з визначенням «систем ШІ», оприлюдненим ОЕСР у 2023 році, і визначенням із виконавчого указу адміністрації Байдена № 14110 про безпечне, захищене й надійне розроблення та використання штучного інтелекту.
Важливо, що Акт про ШІ розрізняє постачальників і суб’єктів розгортання систем ШІ. Постачальники — це організації на кшталт OpenAI, які розробляють систему ШІ або модель ШІ загального призначення. До них також належать організації, на замовлення яких розроблено систему ШІ або модель ШІ загального призначення і які виводять її на ринок чи вводять систему ШІ в експлуатацію під власною назвою або торговельною маркою, за плату чи безкоштовно.
Суб’єкти розгортання — це клієнти або партнери, які використовують ці системи чи моделі у власних застосунках, наприклад інтегрують GPT‑4o для конкретного сценарію. Хоча більшість зобов’язань за Актом про ШІ покладається на постачальників, а не на суб’єктів розгортання, важливо враховувати, що суб’єкт розгортання, який інтегрує модель ШІ у власну систему ШІ, може стати постачальником за цим Актом. Наприклад, якщо він використовує для системи ШІ власну торговельну марку або змінює систему у спосіб, не передбачений постачальником.
Організації за межами ЄС також повинні будуть дотримуватися Акта про ШІ за низки умов, що можуть мати доволі широке охоплення. Наприклад, Акт застосовується, якщо:
- Постачальник виводить систему ШІ або модель GPAI на ринок ЄС незалежно від того, чи зареєстрована компанія в ЄС або іншій країні;
- Суб’єкти розгортання системи ШІ мають місце реєстрації або перебувають у ЄС;
- Постачальники та суб’єкти розгортання систем ШІ зареєстровані або перебувають у третій країні, але створені системою ШІ результати використовуються в ЄС.
Широка екстериторіальна дія Акта про ШІ означає, що неєвропейські компанії повинні будуть дотримуватися його вимог, щоб обслуговувати клієнтів у ЄС, незалежно від того, чи розташовані вони в межах ЄС.
Акт про ШІ ґрунтується на ризик-орієнтованому підході та встановлює конкретні вимоги до систем ШІ з високим і неприйнятним рівнями ризику. Акт вимагає від компаній класифікувати рівень ризику своїх систем ШІ для визначення відповідних нормативних зобов’язань і встановлює різні категорії або рівні систем ШІ, для кожного з яких передбачено окремі зобов’язання.
Певні практики ШІ, які вважаються джерелом неприйнятного ризику для прав людей, повністю заборонено. До таких практик належать:
- Застосування підсвідомих, маніпулятивних або оманливих методів для спотворення поведінки й обмеження здатності ухвалювати обґрунтовані рішення, що завдає істотної шкоди.
- Використання вразливостей, пов’язаних із віком, інвалідністю або соціально-економічними обставинами, для спотворення поведінки, що завдає істотної шкоди.
- Системи біометричної категоризації, що визначають чутливі ознаки, як-от раса, політичні погляди, членство в профспілках, релігійні чи філософські переконання, статеве життя або сексуальна орієнтація (з обмеженими винятками для маркування чи фільтрування законно отриманих наборів даних і використання правоохоронними органами)
- Системи соціального оцінювання, зокрема системи, що оцінюють або класифікують людей чи групи за соціальною поведінкою або особистими рисами, завдаючи їм шкоди.
- Оцінювання ризику вчинення особою кримінальних правопорушень винятково на основі профілювання або рис особистості (з обмеженими винятками)
- Створення баз даних розпізнавання облич шляхом нецільового збирання зображень облич з інтернету або записів камер відеоспостереження
- Визначення емоцій на робочих місцях або в закладах освіти
- Дистанційна біометрична ідентифікація в реальному часі в громадських місцях для цілей правоохоронної діяльності (з певними винятками).
Акт установлює суворі зобов’язання щодо систем, які, за його визначенням, становлять істотну загрозу здоров’ю, безпеці чи основоположним правам людей і належать до високоризикових систем ШІ (HRAI). До них належать: а) системи, що є компонентами безпеки продукції, на яку поширюються інші закони ЄС; б) конкретні способи використання, зокрема системи для визначення доступу або вступу до закладів освіти, наймання чи відбору працівників або контролю їхньої продуктивності, визначення права на державну допомогу, оцінювання кредитоспроможності, права на медичне страхування та його вартості тощо.
Системи HRAI мають виконувати суворі нормативні вимоги. Зокрема, потрібно створити систему управління ризиками для постійного оцінювання ризиків і стратегій їх зменшення протягом усього життєвого циклу системи HRAI, запровадити комплексні заходи управління даними для перевірки й оцінювання ризиків упередженості, підготувати докладну технічну документацію до виведення системи на ринок і здійснювати постійний моніторинг.
До інших систем ШІ, які не становлять неприйнятного або високого ризику, застосовуються лише обмежені вимоги, зокрема щодо прозорості. Наприклад, Акт передбачає, що людей слід повідомляти, коли вони взаємодіють із системою ШІ, як-от чатботом, а штучно змінені зображення, аудіо- й відеоматеріали потрібно чітко маркувати. Імовірно, більшість представлених на ринку систем ШІ належатимуть до цієї категорії.
До постачальників моделей і систем ШІ загального призначення, як-от OpenAI, застосовуються спеціальні вимоги. Вони повинні:
- Підготувати докладну технічну документацію моделі та надавати її Офісу з питань ШІ на запит
- Підготувати документацію для суб’єктів розгортання, які використовують модель GPAI для розроблення власних систем ШІ
- Запровадити політики, спрямовані на дотримання законодавства ЄС про авторське право
- Надати стислий опис контенту, використаного для навчання моделі GPAI
Крім того, постачальники моделей GPAI з високими можливостями впливу, які вважаються джерелом «системних ризиків» (наприклад, моделі, навчені з використанням великого обсягу обчислень, що технічно визначається як 10^25 FLOPs), повинні будуть:
- Оцінювати моделі для виявлення та зменшення системних ризиків, а також постійно оцінювати й зменшувати наявні ризики
- Повідомляти Європейську комісію про моделі, які відповідають критеріям цієї категорії
- Відстежувати серйозні інциденти й повідомляти про них
- Упровадити належні заходи кібербезпеки для моделі та її фізичної інфраструктури
Постачальники моделей GPAI зможуть використовувати кодекс практики, щоб підтвердити дотримання вимог Акта про ШІ. Імовірно, ці кодекси практики закладуть основу для визначення конкретних деталей виконання таких зобов’язань. Ми сподіваємося співпрацювати з Офісом ЄС з питань ШІ під час їх розроблення протягом наступних 9 місяців.
OpenAI прагне дотримуватися Акта ЄС про ШІ й тісно співпрацюватиме з новим Офісом ЄС з питань ШІ в процесі впровадження закону. Упродовж наступних місяців ми продовжимо готувати технічну документацію та інші настанови для постачальників і суб’єктів розгортання нижче за ланцюгом створення вартості, які використовують наші моделі GPAI, водночас підвищуючи захищеність і безпеку моделей, що надаються на європейському й інших ринках.
Якщо ваша організація визначає, як дотримуватися Акта про ШІ, насамперед слід спробувати класифікувати всі системи ШІ, на які він поширюється. Визначте, які системи GPAI та інші системи ШІ ви використовуєте, з’ясуйте їхню класифікацію та проаналізуйте, які зобов’язання випливають із ваших способів використання. Також слід визначити, чи є ви постачальником або суб’єктом розгортання щодо будь-яких систем ШІ, на які поширюється Акт. Ці питання можуть бути складними, тому в разі сумнівів варто звернутися до юриста.