Навчання для відповідності Закону ЄС про штучний інтелект
Навчання за Законом ЄС про штучний інтелект — це спосіб виконати статтю 4 Регламенту (ЄС) 2024/1689, яка зобов’язує кожного постачальника й розгортача систем ШІ, що використовуються в Європейському Союзі, вживати заходів для підтримки грамотності своїх працівників щодо ШІ. Обов’язок застосовується незалежно від рівня ризику, а поетапна шкала штрафів сягає €35 млн або 7% світового річного обороту за найсерйозніші порушення.
Стаття 4 Закону ЄС про штучний інтелект зобов’язує кожного постачальника й розгортача систем ШІ підтримувати грамотність працівників щодо ШІ
Закон про штучний інтелект, офіційно Регламент (ЄС) 2024/1689, — перший у світі горизонтальний закон про ШІ. Він набув чинності 1 серпня 2024 року й застосовується поетапно з 2025 до 2028 року. Регламент регулює постачальників, розгортачів, імпортерів і дистриб’юторів систем ШІ, що використовуються в Європейському Союзі.
Він також діє за межами ЄС, коли результат роботи системи ШІ використовується в Союзі, і це поширює його дію на чималу частину світової економіки ШІ.
Перший набір обов’язків уже діє. З 2 лютого 2025 року заборонені практики ШІ, перелічені у статті 5 (соціальний скоринг, нецільовий збір зображень облич, віддалена біометрична ідентифікація в реальному часі в публічних місцях правоохоронними органами, маніпулятивні чи експлуататорські системи), не можна виводити на ринок ЄС. Та сама дата запустила обов’язок щодо грамотності з ШІ за статтею 4 для кожного постачальника й розгортача, незалежно від того, чи системи ШІ, які вони створюють або використовують, належать до високого, обмеженого чи мінімального ризику. Обов’язок щодо грамотності — найширший окремий обов’язок у регламенті, бо він охоплює працівників, підрядників і будь-яку іншу особу, яка працює із системами ШІ від імені організації.
2 серпня 2025 року почали застосовуватися правила для моделей ШІ загального призначення (GPAI) і розділ про управління, включно з Офісом ШІ ЄС, національними компетентними органами та шкалою штрафів за статтею 99. Цифровий омнібус щодо ШІ, Регламент (ЄС) 2026/1744, набув чинності 27 липня 2026 року й переніс обов’язки щодо ШІ високого ризику для систем, перелічених у Додатку III (біометрія, критична інфраструктура, освіта, зайнятість, базові послуги, правоохоронна діяльність, міграція, правосуддя, демократичні процеси), на 2 грудня 2027 року, а для ШІ високого ризику, вбудованого в регульовані продукти за Додатком I, на 2 серпня 2028 року. Штрафи багаторівневі: до €35 млн або 7% світового річного обороту за порушення заборонених практик, до €15 млн або 3% за більшість обов’язків операторів, включно з обов’язками постачальників, розгортачів і щодо прозорості, і до €7,5 млн або 1% за введення органів в оману.
Омнібус також переписав статтю 4. З 27 липня 2026 року вона вимагає від постачальників і розгортачів вживати заходів для підтримки розвитку грамотності своїх працівників щодо ШІ замість забезпечення її достатнього рівня, а Комісія та держави-члени отримали більшу роль у поширенні такої грамотності.
Для більшості організацій навчання з грамотності за статтею 4 — найдешевший перший крок до загальної готовності до Закону про ШІ. Обов’язок діє вже зараз, а документація, яку воно породжує, лягає в основу обов’язків щодо прозорості за статтею 50, які вже застосовуються, і обов’язків щодо ШІ високого ризику, що настають у грудні 2027 року (людський нагляд за статтею 14, обов’язки розгортача за статтею 26, оцінка впливу на фундаментальні права за статтею 27). Далі на цій сторінці ми розбираємо регламент, підхід до правозастосування, який формується в Офісі ШІ та національних органах, і рольовий підхід до вправ, що дає докази, які регулятор прийме.
Як Закон ЄС про штучний інтелект регулює грамотність з ШІ та навчання працівників
Сфера дії: постачальник, розгортач, імпортер чи дистриб’ютор
Регламент визначає чотири ролі й покладає на кожну різні обов’язки. Постачальник розробляє систему ШІ або замовляє її розробку і виводить її на ринок ЄС під власним іменем чи торговою маркою. Розгортач використовує систему ШІ під своєю відповідальністю в межах професійної діяльності (банк, який запускає модель кредитного скорингу, лікарня з інструментом тріажу, рекрутер, який відбирає резюме за допомогою ШІ). Імпортер виводить на ринок ЄС систему ШІ з третьої країни. Дистриб’ютор робить її доступною, не змінюючи її. Більшість підприємств — розгортачі багатьох систем і постачальники кількох. Грамотність за статтею 4 однаково стосується постачальників і розгортачів.
Стаття 4: обов’язок щодо грамотності з ШІ, змінений у липні 2026 року
Стаття 4 вимагає від постачальників і розгортачів вживати заходів для підтримки розвитку грамотності своїх працівників щодо ШІ з урахуванням їхніх технічних знань і контексту, у якому використовуються системи ШІ. Обов’язок уперше почав діяти 2 лютого 2025 року, а Цифровий омнібус з 27 липня 2026 року замінив його початкове формулювання, яке вимагало достатнього рівня грамотності. Living Repository і Q&A Офісу ШІ ЄС щодо статті 4 досі пояснюють, чому переконливим способом показати такі заходи є програма, а не разовий семінар.
Рівні ризику: заборонений, високий, обмежений, мінімальний
Стаття 5 прямо забороняє вісім категорій. Додаток III перелічує вісім сфер, у яких системи за замовчуванням належать до високого ризику й підпадають під найжорсткіші контролі за статтями 8–27, включно з управлінням ризиками, управлінням даними, прозорістю для розгортачів, людським наглядом і моніторингом після виведення на ринок. Системи обмеженого ризику (чат-боти, розпізнавання емоцій, біометрична категоризація, діпфейки) несуть обов’язки щодо прозорості за статтею 50. Системи мінімального ризику не мають додаткових обов’язків, крім грамотності за статтею 4. Клас ризику визначає, які глибші обов’язки з навчання накладаються поверх базової програми грамотності.
Статті 14 і 26: людський нагляд та обов’язки розгортача
Стаття 14 вимагає від постачальників систем ШІ високого ризику проєктувати їх так, щоб фізичні особи могли ефективно наглядати за ними протягом усього періоду використання. Стаття 26 покладає операційний бік цього обов’язку на розгортачів: доручити нагляд фізичним особам, які мають потрібну компетентність, підготовку, повноваження й підтримку. Банк, що використовує кредитну модель високого ризику, мусить призначити наглядачів, навчити їх можливостям і обмеженням моделі та дати їм реальні повноваження скасовувати її результати. Запис про навчання цих призначених наглядачів — документ, який національний орган найімовірніше запитає першим.
Стаття 27: оцінка впливу на фундаментальні права для розгортачів із публічного сектору та надавачів базових послуг
Стаття 27 вимагає від розгортачів, які є суб’єктами публічного права, приватних операторів, що надають публічні послуги, та операторів певних систем високого ризику (оцінка кредитоспроможності, ціноутворення у страхуванні життя і здоров’я) провести оцінку впливу на фундаментальні права (FRIA) перед першим використанням. FRIA охоплює цільове призначення, період і частоту використання, категорії осіб, яких це стосується, конкретні ризики шкоди, заходи людського нагляду та способи пом’якшення. Оцінку потрібно передати національному органу ринкового нагляду. Підготовка FRIA сама по собі потребує чималої грамотності, і структуроване навчання юридичних, ризикових, продуктових та інженерних команд тут дуже доречне.
Стаття 50: прозорість для чат-ботів, діпфейків і результатів GPAI
Стаття 50 стосується систем обмеженого ризику та результатів роботи GPAI. Постачальники систем ШІ, які взаємодіють із фізичними особами, мають повідомляти їх, що вони спілкуються з ШІ, якщо це не очевидно. Розгортачі систем розпізнавання емоцій чи біометричної категоризації мають інформувати осіб, щодо яких їх застосовують. Розгортачі, які створюють або змінюють зображення, аудіо чи відео, що є діпфейками, мають розкривати їхню штучну природу. Постачальники моделей GPAI, які генерують синтетичний контент, мають маркувати результат у машинозчитуваному форматі. Кожен обов’язок перетворюється на конкретні робочі процеси й повідомлення на боці працівників, які має охопити навчання.
Штрафи за статтею 99, Офіс ШІ ЄС і національні компетентні органи
Правозастосування здійснюють національні компетентні органи (кожна держава-член призначає щонайменше один орган з нотифікації і один орган ринкового нагляду) та Офіс ШІ ЄС у складі DG CNECT у Брюсселі. Офіс ШІ безпосередньо наглядає за GPAI та координує Європейську раду зі штучного інтелекту (European Artificial Intelligence Board). Штрафи за статтею 99 багаторівневі: до €35 млн або 7% світового річного обороту за порушення статті 5; до €15 млн або 3% за недотримання більшості обов’язків операторів, включно з обов’язками постачальників, розгортачів і щодо прозорості; до €7,5 млн або 1% за введення в оману. Для малих і середніх підприємств і стартапів застосовується нижче з двох значень, а не вище.
Як регулятори та Офіс ШІ ЄС тлумачать грамотність з ШІ за статтею 4
Настанови Офісу ШІ ЄС щодо статті 4 і Q&A, опубліковані на початку 2025 року
Офіс ШІ Комісії в перші місяці 2025 року опублікував Living Repository з грамотності з ШІ та публічний Q&A щодо статті 4. Q&A, написаний для початкового формулювання, уточнює, що «достатній рівень» визначають для кожного випадку окремо, а не за єдиною навчальною програмою, що обов’язок стосується працівників і підрядників незалежно від посади, і що постачальники та розгортачі мають зберігати документацію з описом запроваджених заходів із грамотності. Офіс прямо заявив, що одне онбординг-відео статті 4 не задовольняє. Living Repository запрошує організації ділитися дизайном програм, і це дало публічну добірку прийнятних моделей від фінансового сектору, публічної адміністрації та великих промислових розгортачів.
Підготовка національних компетентних органів у Франції, Іспанії, Італії, Німеччині та Нідерландах
Держави-члени розбудовують наглядову архітектуру паралельно з поетапними датами застосування. Іспанія створила Agencia Española de Supervisión de Inteligencia Artificial (AESIA) у Ла-Коруньї — перше в ЄС спеціалізоване національне агентство з ШІ. Франція визначила CNIL кандидатом на роль провідного органу. Італія розділила роботу між AgID, що відповідає за політику щодо ШІ, і Garante, що наглядає за ШІ в частині конфіденційності. Німеччина дала зрозуміти, що провідним органом, імовірно, стане BNetzA, а федеральні та земельні органи захисту даних збережуть свою роль. Нідерланди доручили Autoriteit Persoonsgegevens (AP) координувати нагляд за ШІ. Кожен орган публікує перехідні настанови й приймає добровільні подання в межах AI Pact Комісії, і це наразі найближчий орієнтир того, якою має бути документація за статтею 4 під час офіційного розслідування.
Моделі ранньої відповідності у великих транснаціональних компаніях
Хвиля великих транснаціональних компаній (банки, страховики, телеком-оператори, промислові групи, фірми професійних послуг) протягом 2025 року запустила загальнокорпоративні програми грамотності з ШІ, випереджаючи глибші обов’язки розгортача за статтею 26, які Цифровий омнібус відтоді переніс на 2 грудня 2027 року. Публічні зобов’язання в межах AI Pact ЄС, які Комісія опублікувала з переліком підписантів, дають часткову картину того, хто до яких заходів зобов’язався. Типова модель — базовий модуль для всіх працівників, які користуються будь-яким інструментом ШІ на роботі, глибший модуль для технічних ролей, що створюють або експлуатують системи ШІ, і модуль для призначених наглядачів за статтями 14 і 26. Перші компанії розглядають запис про грамотність як документ захисту під час аудиту й відповідно структурують пакети доказів у своїх LMS.
Як RansomLeak виконує вимоги Закону ЄС про штучний інтелект до навчання
Стаття 4: підтримка грамотності з ШІ серед працівників
Спеціалізований курс із Закону ЄС про штучний інтелект охоплює регламент, поетапний графік, чотири рівні ризику й повсякденні практики, яких стаття 4 очікує від працівників і підрядників, що працюють із системами ШІ. Кожен модуль постачається у форматах SCORM 1.2 і SCORM 2004, тож записи про завершення потрапляють до LMS, яку Офіс ШІ або національний орган перевірятиме під час запиту. Програма відкалібрована за ролями, а саме такого калібрування очікує стаття 4.
Для працівників, які щодня користуються інструментами ШІ, курс «ШІ на роботі» додає робочі сценарії: несанкціоновані ШІ-нотатники, завантаження в споживчі ШІ-застосунки, неперевірені чернетки від ШІ та промпт-ін’єкції, приховані в документах.
Курс «Основи ШІ для всіх» починає на крок раніше і розрахований на всіх працівників. Його вправа «Що вважається ШІ» пояснює визначення зі статті 3 і вчить з’ясовувати, чи є ваша організація постачальником чи розгортачем кожного інструмента.
Стаття 5: обізнаність із забороненими практиками ШІ
Модуль «Заборонені практики ШІ» навчає працівників розпізнавати вісім заборонених категорій (підсвідома маніпуляція, використання вразливостей, соціальний скоринг, прогнозування злочинів на основі профілювання, нецільовий збір зображень облич, розпізнавання емоцій на роботі та в освіті, біометрична категоризація за чутливими ознаками, віддалена біометрична ідентифікація в реальному часі в публічних місцях правоохоронними органами) і ескалювати будь-яку пропозицію закупівлі, розробки чи розгортання, яка перетинає межу. За цим стоїть рівень штрафів €35 млн / 7%, тож обізнаність продуктових, закупівельних і юридичних команд — найрезультативніша інвестиція в навчання.
Стаття 10: управління даними для навчання, валідації та тестування ШІ
Модуль «Управління даними для ШІ» охоплює вимоги статті 10 до релевантності, репрезентативності, точності, повноти, перевірки на упередженість і тих рішень щодо підготовки даних, які впливають на поведінку системи. Інженери, фахівці з даних і ризик-менеджери вивчають документацію, яка доводить обґрунтований конвеєр управління даними до запуску системи високого ризику. Ті самі докази підтримують обов’язок щодо технічної документації за статтею 11.
Стаття 14: змістовний людський нагляд за ШІ високого ризику
Модуль «Змістовний людський нагляд» навчає людей, яких призначать наглядати за системами ШІ високого ризику, можливостям і обмеженням цих систем, упередженню на користь автоматизації, а також тому, коли і як скасовувати чи не брати до уваги їхні результати. Стаття 14 трактує змістовний нагляд як обов’язок на рівні дизайну й експлуатації, що вимагає призначених, навчених і наділених повноваженнями людей, а не галочки. Модуль створює індивідуальний запис про навчання, який стаття 26 вимагає від розгортачів вести.
Стаття 26: обов’язки розгортача щодо ШІ високого ризику
Модуль «ШІ високого ризику: обов’язки розгортача» крок за кроком розбирає з працівниками на боці розгортача призначення людського нагляду, використання вхідних даних у межах інструкцій постачальника, моніторинг роботи, зберігання логів щонайменше шість місяців, обов’язки інформування працівників, призупинення використання, якщо система становить ризик для здоров’я, безпеки чи фундаментальних прав, і звітування про інциденти. Модуль «Постачальник чи розгортач: хто відповідає?» уточнює, які обов’язки належать кожній ролі протягом життєвого циклу.
Стаття 27: робочий процес оцінки впливу на фундаментальні права
Модуль «Оцінка впливу на основоположні права» охоплює структуровану оцінку, яку розгортачі з публічного сектору та оператори певних систем високого ризику мусять завершити перед першим використанням. Юридичні, ризикові, продуктові та інженерні команди вивчають сім елементів, які має охопити оцінка, обов’язок повідомити національний орган ринкового нагляду та зв’язок з оцінкою впливу на захист даних за статтею 35 GDPR, коли йдеться про персональні дані.
Стаття 50: прозорість, розкриття діпфейків і синтетичний контент
Модуль «Прозорість і розкриття щодо ШІ» охоплює обов’язки перед користувачами: повідомляти фізичним особам, що вони взаємодіють із ШІ, позначати діпфейкові зображення, аудіо й відео як штучні та маркувати синтетичний контент GPAI у машинозчитуваному форматі. Команди комунікацій, маркетингу, продукту та інженерії вивчають зміни в робочих процесах, які задовольняють статтю 50, і винятки (художні, сатиричні, вигадані твори, виявлення кримінальних правопорушень), що застосовуються.
Вправа «Шахрайський ШІ-чат підтримки» з курсу «ШІ на роботі» показує обов’язок розкриття для чат-ботів з боку користувача: у фальшивому чаті підтримки, який просить одноразовий код.
Вправа «Маркування ШІ-контенту та діпфейків» проводить перевірку маркування від імені розгортача перед запуском кампанії. Вона охоплює діпфейки реальних місць і подій, полегшене правило для сатири та те, чому позначка ніколи не замінює згоди.
Стаття 99: обізнаність із режимом штрафів для керівників і власників ризиків
Модуль «Штрафи та правозастосування Закону ЄС про штучний інтелект» дає керівникам, юристам і власникам ризиків чітке уявлення про трирівневу шкалу штрафів, роль Офісу ШІ ЄС і національних компетентних органів, обмеження для малих і середніх підприємств і стартапів, а також чинники, які органи зважують, визначаючи розмір штрафу (тяжкість, тривалість, умисел, співпраця, попередні порушення). Він створює запис про брифінг для керівництва, який більшість рад директорів тепер вимагають перед внутрішнім аудитом і засіданнями комітету з ризиків.
Для всіх інших вправа «Коли ШІ виходить боком» показує, хто за що платить. Штраф сплачує організація, працівник відповідає перед роботодавцем, а швидкий і повний звіт покращує результат.
Як RansomLeak будує програму із Закону ЄС про штучний інтелект, готову до аудиту
RansomLeak постачає спеціалізований курс «Відповідність Закону ЄС про штучний інтелект», побудований на 16 інтерактивних 3D-вправах, які охоплюють увесь регламент: базу за статтею 4 («Основи грамотності з ШІ», «Відповідальне використання інструментів ШІ на роботі», «Безпечне використання GenAI», «Витік конфіденційних даних через ШІ»), класифікацію ризиків («Класифікація ризиків ШІ», «Постачальник чи розгортач: хто відповідає?», «Заборонені практики ШІ», «ШІ високого ризику: обов’язки розгортача»), обов’язки щодо даних і нагляду («Управління даними для ШІ», «Упередженість і дискримінація в ШІ», «Змістовний людський нагляд», «ШІ та захист даних»), блок прозорості («Прозорість і розкриття щодо ШІ», «Обов’язки для моделей ШІ загального призначення») і рівень підтвердження відповідності («Управління ШІ у вашій організації», «Оцінка впливу на основоположні права», «Звітування про інциденти з ШІ», «Штрафи та правозастосування Закону ЄС про штучний інтелект»). Кожна вправа занурює учасника в реалістичний сценарій, змушує ухвалити рішення під реалістичним тиском і завершується зворотним зв’язком, який називає статтю, обов’язок і практичний наступний крок.
Програми формують за ролями, а не розсилають усім працівникам на одному рівні глибини, і саме такого калібрування прямо вимагає стаття 4. Розробники та ML-інженери отримують модулі з управління даними, упередженості та обов’язків постачальника. Оператори на боці розгортача (аналітик, що запускає кредитну модель, рекрутер, що відбирає кандидатів за допомогою ШІ, радіолог, що користується інструментом тріажу) отримують модулі про обов’язки розгортача, людський нагляд і звітування про інциденти. Юридичні, ризикові та комплаєнс-команди проходять модулі з оцінки впливу на фундаментальні права, штрафів і правозастосування та управління ШІ. Керівники й рада директорів проходять брифінг про ризик штрафів і підхід призначених органів до правозастосування.
Працівники, які користуються ШІ, але не створюють і не експлуатують його, починають із курсу «Основи ШІ для всіх». Він охоплює те, що вважається системою ШІ, маркування діпфейків, ШІ в межах законодавства про захист даних, авторського й трудового права, а також ціну неправомірного використання для компанії та працівника.
Кожне завершення створює запис, готовий до аудиту: працівник, роль, дата, версія модуля, результат оцінювання і статус завершення SCORM. Пакет доказів структуровано так, щоб національному компетентному органу або Офісу ШІ ЄС можна було надіслати індивідуальний запис для призначених наглядачів і зведення за групою для решти працівників. Курс оновлюється разом із регламентом: коли Офіс ШІ публікує нові настанови, коли національний орган оприлюднює наглядові очікування і коли поетапні дати застосування вводять у дію нові обов’язки 2 грудня 2027 року та 2 серпня 2028 року.
Рекомендовані вправи
Сценарні симуляції, які закривають вимоги цього стандарту.
Основи грамотності з ШІ
Базовий модуль за статтею 4: що таке ШІ, як поводяться системи, якими користуються на роботі, де вони можуть помилятися, і повсякденні практики, які задовольняють обов’язок щодо грамотності для кожного працівника й підрядника.
Спробувати вправуЗаборонені практики ШІ
Навчає працівників розпізнавати вісім заборон статті 5 й ескалювати будь-яку пропозицію закупівлі, розробки чи розгортання, яка перетинає межу, з огляду на рівень штрафів €35 млн / 7% обороту.
Спробувати вправуКласифікація ризиків ШІ
Крок за кроком розбирає з юридичними, ризиковими, продуктовими та інженерними командами класи забороненого, високого (Додаток III), обмеженого й мінімального ризику та обов’язки, які кожен рівень запускає за Законом ЄС про штучний інтелект.
Спробувати вправуПостачальник чи розгортач: хто відповідає?
Уточнює, які обов’язки належать постачальникам за статтями 9–22, а які розгортачам за статтею 26, — найпоширеніше джерело договірної плутанини у відносинах із вендорами ШІ.
Спробувати вправуЗмістовний людський нагляд
Модуль за статтею 14: навчає призначених наглядачів систем ШІ високого ризику можливостям, обмеженням, упередженню на користь автоматизації та умовам, за яких результат слід скасувати чи не брати до уваги.
Спробувати вправуШІ високого ризику: обов’язки розгортача
Крок за кроком розбирає з працівниками на боці розгортача статтю 26 (призначення нагляду, вхідні дані в межах інструкцій, моніторинг, зберігання логів, інформування працівників, призупинення в разі ризику, звітування про інциденти) до 2 грудня 2027 року, дати, яку Цифровий омнібус встановив для систем із Додатка III.
Спробувати вправуОцінка впливу на основоположні права
Охоплює структуровану оцінку за статтею 27, яку розгортачі з публічного сектору та оператори певних систем високого ризику мусять завершити й повідомити національному органу ринкового нагляду перед першим використанням.
Спробувати вправуПрозорість і розкриття щодо ШІ
Модуль за статтею 50: розкриття для чат-ботів, повідомлення про розпізнавання емоцій і біометричну категоризацію, маркування діпфейків і обов’язок машинозчитуваного маркування синтетичних результатів GPAI.
Спробувати вправуШахрайський ШІ-чат підтримки
Показує розкриття для чат-ботів за статтею 50 з боку користувача: фальшивий чат підтримки на базі ШІ, до якого веде спонсорований результат пошуку, просить одноразовий код.
Спробувати вправуІнструменти тіньового ШІ
Охоплює повсякденну грамотність за статтею 4: фото дошки, завантажене в безкоштовний споживчий ШІ-застосунок, список схвалених інструментів і повідомлення про завантаження.
Спробувати вправуНесанкціоновані ШІ-нотатники
ШІ-нотатник приєднується до конфіденційної зустрічі з HR і публікує відкрите посилання на підсумок: саме такий несхвалений інструмент грамотність за статтею 4 вчить розпізнавати.
Спробувати вправуПромпт-ін’єкція в документах
Показує, що прихований текст у PDF може керувати підсумком від ШІ, — розуміння обмежень систем, якого вимагає грамотність за статтею 4, разом із перевіркою за першоджерелом.
Спробувати вправуЩо вважається ШІ
Застосовує визначення зі статті 3 до повсякденних інструментів команди, де критерієм є здатність робити висновки, а не автоматизація, і визначає постачальника та розгортача кожної системи.
Спробувати вправуМаркування ШІ-контенту та діпфейків
Проводить перевірку розгортача за статтею 50 для кампанії: діпфейки реальних місць і подій, полегшене правило для сатири, розміщення розкриття та запит, який не виправить жодна позначка.
Спробувати вправуВикористання ШІ в межах закону
Поєднує в одному звичайному робочому дні обов’язок за статтею 26 повідомляти працівників до того, як ШІ почне їх ранжувати, і заборону розпізнавання емоцій на роботі за статтею 5.
Спробувати вправуКоли ШІ виходить боком
Зіставляє шлях навпростець під час найму з рівнями штрафів за статтею 99, відокремлює штрафи компанії від наслідків для працівника і показує, як швидкий звіт змінює результат.
Спробувати вправуЧитати далі
Глибші посібники на дотичні теми.
Дотичні терміни глосарія
Короткі визначення термінів із цього стандарту.
Поширені запитання
Що запитують керівники з GRC та безпеки про цей стандарт.
Що таке грамотність з ШІ за статтею 4 Закону ЄС про штучний інтелект?
Стаття 4 Регламенту (ЄС) 2024/1689 вимагає від постачальників і розгортачів систем ШІ вживати заходів для підтримки розвитку грамотності своїх працівників щодо ШІ з урахуванням їхніх технічних знань і контексту, у якому використовуються системи ШІ. Таке формулювання діє відтоді, як Цифровий омнібус набув чинності 27 липня 2026 року; початковий текст вимагав забезпечити достатній рівень грамотності.
Обов’язок уперше почав діяти 2 лютого 2025 року і стосується кожного постачальника й розгортача незалежно від рівня ризику. Living Repository і Q&A Офісу ШІ ЄС 2025 року досі описують переконливі заходи: задокументовану програму, а не одне онбординг-відео.
Чи вимагає Закон ЄС про штучний інтелект навчання з ШІ для всіх працівників?
Стаття 4 стосується працівників і будь-яких інших осіб, які від імені організації займаються експлуатацією та використанням систем ШІ. На практиці це кожен, хто використовує інструмент ШІ у своїй роботі, включно з офісними асистентами продуктивності, копілотами для обслуговування клієнтів, асистентами для написання коду, генераторами маркетингового контенту та будь-яким ШІ, вбудованим у бізнес-застосунки. Стаття 4 не вимагає однакової глибини для всіх; вона вимагає калібрування за роллю.
Для більшості підприємств практична відповідь — базовий модуль грамотності для всіх працівників, які торкаються будь-якого інструмента ШІ на роботі, і глибші рольові модулі для розробників, операторів на боці розгортача, призначених наглядачів за статтями 14 і 26, юридичних і ризикових команд та керівників. Стаття 26 окремо вимагає від розгортачів систем ШІ високого ризику забезпечити, щоб фізичні особи, яким доручено нагляд, мали потрібну компетентність, підготовку, повноваження й підтримку.
Коли почав діяти обов’язок щодо грамотності з ШІ за Законом ЄС про штучний інтелект?
Обов’язок щодо грамотності з ШІ за статтею 4 почав застосовуватися 2 лютого 2025 року, через шість місяців після набуття регламентом чинності 1 серпня 2024 року, одночасно із забороною практик зі статті 5. Цифровий омнібус змінив його формулювання з 27 липня 2026 року, але сам обов’язок і далі діє.
Інші етапи: 2 серпня 2025 року (правила для моделей GPAI, розділ про управління, шкала штрафів, національні компетентні органи), 2 серпня 2026 року (обов’язки щодо прозорості за статтею 50 і загальна дата застосування), 2 грудня 2027 року (обов’язки щодо ШІ високого ризику для сфер із Додатка III, перенесені Омнібусом) і 2 серпня 2028 року (ШІ високого ризику, вбудований у регульовані продукти за Додатком I).
Що мають охоплювати заходи з грамотності з ШІ?
Змінена стаття 4 не встановлює еталонного рівня. Вона вимагає заходів з урахуванням технічних знань залучених людей і контексту використання систем ШІ, а Q&A Офісу ШІ ЄС щодо статті 4 описує той самий контекстний підхід. Фахівцю з врегулювання страхових випадків, який користується інструментом тріажу на базі ШІ, потрібна інша грамотність, ніж фахівцю з даних, який його створив.
На практиці органи шукатимуть задокументовану програму, а не разовий навчальний захід: відкалібровану за ролями, яку оновлюють, коли змінюється регламент чи системи ШІ, і яка підкріплена доказами того, що конкретні особи завершили модулі, релевантні їхній роботі. AI Pact Комісії та Living Repository з грамотності з ШІ дають публічну добірку дизайнів програм, які Офіс ШІ вважає прийнятними.
Кому потрібне навчання з людського нагляду за статтею 14 Закону ЄС про штучний інтелект?
Стаття 14 стосується постачальників систем ШІ високого ризику й вимагає, щоб ці системи були спроєктовані та розроблені так, аби фізичні особи могли ефективно наглядати за ними протягом усього періоду використання системи ШІ. Стаття 26 покладає операційний бік цього обов’язку на розгортачів систем ШІ високого ризику: доручити нагляд фізичним особам, які мають потрібну компетентність, підготовку, повноваження й підтримку для цієї роботи.
На практиці кожному призначеному наглядачу системи ШІ високого ризику потрібне цільове навчання щодо можливостей і обмежень системи, упередження на користь автоматизації, умов, за яких результат слід скасувати чи не брати до уваги, і шляху ескалації. Запис про навчання цих осіб — документ, який національний компетентний орган найімовірніше запитає першим під час розслідування.
Які штрафи передбачає Закон ЄС про штучний інтелект?
Стаття 99 встановлює трирівневу шкалу штрафів. Порушення заборонених практик ШІ зі статті 5 караються за найвищим рівнем: до €35 млн або 7% світового річного обороту за попередній фінансовий рік, залежно від того, що більше. Недотримання більшості обов’язків операторів (обов’язки постачальника, як-от управління даними, обов’язки розгортача, прозорість) карається штрафом до €15 млн або 3% світового річного обороту. Для постачальників моделей GPAI стаття 101 встановлює таку саму верхню межу.
Надання неправильної, неповної чи оманливої інформації нотифікованим органам або національним компетентним органам карається штрафом до €7,5 млн або 1% світового річного обороту. Для малих і середніх підприємств і стартапів застосовується нижче з двох значень, а не вище. Національні органи та Офіс ШІ ЄС, визначаючи розмір штрафу, враховують тяжкість, тривалість, умисний чи необережний характер порушення, співпрацю та попередні порушення.
Чи поширюється Закон ЄС про штучний інтелект на американські компанії?
Так, регламент має екстериторіальну дію. Він поширюється на постачальників, які виводять системи ШІ на ринок ЄС або вводять їх в експлуатацію в Союзі, незалежно від того, де постачальник зареєстрований. Він поширюється на розгортачів, зареєстрованих у ЄС. Він також поширюється на постачальників і розгортачів, зареєстрованих за межами ЄС, коли результат роботи системи ШІ використовується в Союзі.
Останній критерій охоплює чималу частину світової економіки ШІ: американський SaaS-вендор, чию функцію ШІ використовує французький клієнт, потрапляє у сферу дії, і американський розгортач, чиї результати роботи ШІ передаються або використовуються в ЄС, теж потрапляє у сферу дії. Постачальники з-поза меж ЄС мають призначити уповноваженого представника в Союзі, перш ніж виводити системи ШІ високого ризику на ринок.
Який графік повного застосування Закону ЄС про штучний інтелект?
Регламент набув чинності 1 серпня 2024 року й застосовується поетапно. 2 лютого 2025 року почали діяти заборона практик зі статті 5 та обов’язок щодо грамотності з ШІ за статтею 4. 2 серпня 2025 року почали застосовуватися правила для моделей ШІ загального призначення, розділ про управління (включно з Офісом ШІ ЄС і національними компетентними органами) та шкала штрафів за статтею 99.
Цифровий омнібус щодо ШІ, Регламент (ЄС) 2026/1744, набув чинності 27 липня 2026 року й переніс дати, які ще не настали. Обов’язки щодо прозорості за статтею 50 і більшість решти положень почали застосовуватися 2 серпня 2026 року, обов’язки щодо ШІ високого ризику для систем із Додатка III застосовуються з 2 грудня 2027 року, а ШІ високого ризику, вбудований у продукти за Додатком I, з 2 серпня 2028 року. Організаціям варто вибудувати комплаєнс-програму за цими датами, поставивши грамотність за статтею 4 і перевірку на заборонені практики першими пріоритетами.
Джерела
Першоджерела, процитовані вище.
- Regulation (EU) 2024/1689 (the AI Act) — EUR-Lex (Official Journal of the European Union)
- European AI Office — European Commission, DG CNECT
- Regulatory framework for AI — European Commission
- Living repository to foster learning and exchange on AI literacy (Article 4) — European AI Office
- AI Pact — European Commission
Подивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.