Класифікація ризиків згідно з AI Act – коли система ШІ вважається високоризиковою?
Поділитися
Класифікація ризиків згідно з Регламентом ЄС про штучний інтелект (AI Act) — це не просто присвоєння загального рейтингу «низький, середній або високий» ризик. Компанії спочатку потрібно визначити, про який тип використання ШІ йдеться, яку роль відіграє організація та чи поширюються на систему особливі положення.
Факти перевірено 1 жовтня 2026 року. Цей посібник містить загальну інформацію і не замінює індивідуальну юридичну консультацію.
Практична модель скринінгу
| Питання | Що ви перевіряєте |
|---|---|
| Чи є це рішення системою ШІ в розумінні Регламенту? | Визначте технологію, функціональність та передбачуване призначення, перш ніж рухатися далі. |
| Чи є використання забороненим? | Скринінг відповідно до статті 5. |
| Чи може воно бути високого ризику? | Стаття 6 разом із Додатком I або Додатком III. |
| Чи діють вимоги щодо прозорості? | Стаття 50, наприклад: певні інтерактивні системи ШІ, синтетичний контент, діпфейки та деякі інші способи використання. |
| Яку роль відіграє організація? | Постачальник, розгортач (deployer)/користувач, імпортер, дистриб’ютор або інша відповідна роль. |
| Чи є інше регулювання? | GDPR, трудове право, конфіденційність, законодавство про захист прав споживачів, галузеве регулювання тощо. |
1. Чи є використання ШІ забороненим?
Перша перевірка має стосуватися того, чи підпадає використання під заборону, передбачену статтею 5. Заборонені дії — це не те саме, що «високий ризик»: заборонений ШІ за замовчуванням не можна використовувати у спосіб, описаний у забороні. Тому скринінг слід проводити до того, як організація витрачатиме час на оцінку за шкалою ризиків.
Документуйте, який варіант використання оцінювався, які функції насправді має система і чому вона вважається такою, що підпадає під заборону або виходить за її межі. Це особливо важливо, коли ШІ використовується для профілювання, біометричних функцій або прийняття рішень, що впливають на людей.
2. Чи є система високого ризику згідно зі статтею 6?
Регламент про ШІ визначає два основні шляхи класифікації як «високого ризику». Перший стосується ШІ, який є компонентом безпеки або сам є продуктом, що підпадає під гармонізоване законодавство ЄС щодо продукції та потребує оцінки третьою стороною. Другий стосується певних варіантів використання у сферах, визначених у Додатку III.
Додаток III охоплює особливо чутливі сфери, зокрема окремі аспекти біометрії, критичну інфраструктуру, освіту, зайнятість, доступ до певних важливих послуг, правоохоронну діяльність, міграцію та правосуддя. Однак те, що компанія використовує ШІ, наприклад, у сфері HR, не означає автоматично, що кожна функція ШІ є високого ризику; необхідно аналізувати конкретну функцію та передбачуване призначення.
Поточні рекомендації Єврокомісії щодо високого ризику досі позначені як проєкти. Тому вони є лише настановами та прикладами, а не заміною тексту самого Регламенту.
3. Чи діють вимоги щодо прозорості, викладені у статті 50?
Система не обов’язково повинна бути високого ризику, щоб на неї поширювалися вимоги прозорості. Стаття 50 застосовується з 2 серпня 2026 року і містить, серед іншого, обов’язки для певних систем ШІ, що взаємодіють безпосередньо з людьми, а також правила маркування або інформування для певних форм контенту, створеного або зміненого за допомогою ШІ.
Для організацій, що розгортають системи (deployers), особливі обов’язки щодо надання інформації можуть виникати, зокрема, при розпізнаванні емоцій, біометричній категоризації, створенні діпфейків та певних текстів, згенерованих ШІ, щодо питань суспільного інтересу. Винятки та деталі різняться, тому конкретне використання необхідно перевіряти відповідно до статті 50 та рекомендацій Комісії.
4. «Не високий ризик» не означає «відсутність ризику»
Поширена помилка — припиняти аналіз, як тільки система не підпадає під положення про високий ризик. Генеративний інструмент ШІ все одно може обробляти персональні дані, містити конфіденційну інформацію, створювати неточний матеріал, впливати на клієнтів або використовуватися в процесах, де необхідний контроль з боку людини.
Тому компанія повинна розмежовувати юридичну класифікацію згідно з AI Act та внутрішні операційні ризики. Внутрішня матриця ризиків може допомогти визначити пріоритетність необхідних заходів контролю, навіть якщо система юридично не класифікована як така, що має високий ризик.
Найпростіший спосіб систематизувати ці оцінки — вести реєстр ШІ, де кожен випадок використання пов’язується зі скринінгом, відповідальністю, оцінкою ризиків та прийнятими рішеннями.
Документуйте класифікацію
Пакет «AI Governance 2026» містить реєстр ШІ, оцінку ризиків ШІ, оцінку впливу ШІ, аудит постачальників, політику щодо ШІ та потоки управління.
Ціна: 199 крон.
Переглянути пакет AI Governance 2026Пов'язані посібники
Реєстр ШІ · Управління ШІ (AI Governance): покроково · Політика щодо ШІ для компаній