Реєстр ШІ – як компанії проводять інвентаризацію та класифікацію своїх систем штучного інтелекту

Реєстр ШІ надає компанії загальне уявлення про те, які ШІ-системи та сценарії використання ШІ фактично застосовуються. Це спрощує оцінку ризиків, відповідальності, захисту даних, прозорості та того, які саме частини Регламенту ЄС про ШІ потребують перевірки.

Дані перевірено 1 жовтня 2026 року. Цей посібник містить загальну інформацію і не замінює індивідуальну юридичну консультацію.

Важливо: Регламент про ШІ не містить загальної вимоги до кожної компанії мати документ під назвою «Реєстр ШІ». Проте реєстр є практичним інструментом управління для відстеження систем, ролей, ризиків та зобов’язань у прозорий спосіб.

Чому компаніям варто мати реєстр ШІ?

ШІ часто використовується ширше, ніж передбачає керівництво. Співробітники можуть користуватися сервісами генеративного ШІ, функції ШІ можуть бути вбудовані в CRM, HR, інструменти підтримки та аналітики, а постачальники можуть впроваджувати нові функції ШІ через звичайні оновлення продуктів. Без інвентаризації важко дізнатися, які системи обробляють персональні дані, які впливають на людей і які підпадають під дію особливих вимог.

Тому реєстр може слугувати центром управління ШІ (AI-governance) компанії. Він допомагає бізнесу пов’язати політику використання ШІ, оцінку ризиків, перевірку постачальників, захист даних, інформаційну безпеку та рішення про затвердження.

Які дані мають міститися в реєстрі ШІ?

Поле Навіщо це потрібно
ID ШІ та назва системи Забезпечує відстежуваність кожної системи чи сценарію використання з часом.
Постачальник та версія Показує, яка зовнішня сторона чи внутрішнє рішення відповідають за технологію.
Бізнес-процес та мета Оцінка ризиків повинна базуватися на тому, для чого насправді використовується ШІ, а не лише на назві продукту.
Власник системи та власник процесу Створює чітку відповідальність за прийняття рішень, моніторинг та виведення з експлуатації.
Зачеплені особи Наприклад, працівники, шукачі роботи, клієнти, діти чи інші групи.
Дані та персональні дані Основа для оцінки відповідності GDPR, конфіденційності та інформаційної безпеки.
Роль згідно з AI Act Документування того, чи є організація, наприклад, постачальником або розгортачем у конкретному контексті.
Скринінг статей 5, 6 та 50 Виявлення забороненого використання, потенційної класифікації високого ризику та вимог щодо прозорості.
Скринінг DPIA/FRIA Позначає, чи може знадобитися глибша оцінка впливу.
Статус та наступний перегляд Наприклад, ідея, пілотний проект, затверджено, умовно, призупинено або виведено з експлуатації.

Як класифікувати кожне використання ШІ

Не починайте з визначення кольору чи балів ризику. Почніть із юридичного питання: що робить система, у якому контексті та яку роль відіграє організація? Регламент ЄС про ШІ базується на оцінці ризиків. Деякі способи використання заборонені, деякі можуть бути класифіковані як такі, що несуть високий ризик, деякі підпадають під особливі вимоги щодо прозорості, а багато способів використання не мають особливих вимог щодо високого ризику, але все одно можуть регулюватися, наприклад, GDPR, трудовим чи споживчим правом.

Для компанії, яка використовує генеративний ШІ для внутрішньої обробки тексту, фокус може бути зосереджений на персональних даних, комерційній таємниці, людському контролі та умовах постачальника. ШІ-система, що використовується для рекрутингу, вимагає зовсім іншого скринінгу, оскільки мета та вплив на осіб є іншими.

Ознайомтеся також з класифікацією ризиків згідно з AI Act — як компанії оцінюють, чи є ШІ забороненим, високого ризику, або чи підпадає він під вимоги прозорості.

Робочий процес у шість кроків

  1. Інвентаризація: запитайте IT, HR, відділ маркетингу, фінансів, обслуговування клієнтів та інші підрозділи, які ШІ-інструменти та функції вони використовують.
  2. Визначення сценарію використання: один і той самий технічний продукт може використовуватися різними способами, тому може потребувати кількох записів у реєстрі.
  3. Документування даних: вкажіть, яка інформація вводиться, створюється, зберігається і, можливо, використовується для навчання моделі постачальника.
  4. Юридичний скринінг: перевірте роль згідно з AI Act, заборонені способи використання, високий ризик, статтю 50, GDPR та необхідність проведення DPIA або іншої оцінки.
  5. Визначення заходів контролю: наприклад, перевірка людиною, обмеження типів даних, авторизовані облікові записи, логування, навчання або технічні засоби захисту.
  6. Затвердження та моніторинг: визначте відповідальну особу, статус, рішення та дату наступного перегляду.

Поширені помилки

Поширеною помилкою є реєстрація «ChatGPT» або «Copilot» як одного рядка, хоча інструмент використовується в багатьох абсолютно різних процесах. Інша помилка — інвентаризувати лише централізовано придбані системи, пропускаючи безкоштовні облікові записи або ШІ, що вже вбудований в інші SaaS-сервіси. Третя помилка — ставитися до внутрішніх балів ризику так, ніби це те саме, що й юридична класифікація згідно з Регламентом про ШІ.

Тому реєстр має описувати сценарій використання, а не лише технологію. Також має існувати проста процедура для нових систем, суттєвих змін версій та виведення з експлуатації.

Готовий реєстр ШІ та документи з управління

Пакет з управління ШІ (AI Governance Paket 2026) від Mallbutiken містить реєстр ШІ-систем у форматах Word, PDF та Excel, а також політику використання ШІ, оцінку ризиків, оцінку постачальників, оцінку впливу та потоки процесів управління/затвердження.

Ціна: 199 шведських крон.

Переглянути пакет з управління ШІ 2026

Пов'язані посібники

Політика використання ШІ для компаній · Управління ШІ крок за кроком · ШІ, кібербезпека та IT-контракти — огляд

Джерела

Назад до блогу