EU AI Act: срок для высокорисковых систем перенесён на декабрь 2027 года

Коротко о главном
29 июня 2026 года Совет ЕС окончательно одобрил Digital Omnibus, перенеся обязательства AI Act для высокорисковых автономных систем с 2 августа 2026 года на 2 декабря 2027 года, а для высокорискового ИИ, встроенного в регулируемые продукты, — на 2 августа 2028 года. Этому предшествовало одобрение Европейского парламента 16 июня. Сам закон не отменён, а уже действующие запреты и правила для ИИ общего назначения (GPAI) не тронуты. Новые даты вступают в силу только после публикации текста в Официальном журнале ЕС, которая ожидается в ближайшие недели.
Для команд, которые создают или закупают ПО для рынков США и ЕС, главный вывод — это передышка: августовская гонка 2026 года отменяется, но обязательства всё равно наступят. Теперь в выигрыше те, кто использует дополнительные восемнадцать месяцев, чтобы встроить управление ИИ в продукт, а не воспринимает 2027 год как далёкую проблему.
Это изменение графика, а не помилование. Запрещённые практики и требования прозрачности для GPAI остаются в силе; новый срок для маркировки контента, созданного ИИ, наступает 2 декабря 2026 года. Если ваш продукт затрагивает высокорисковые сценарии, объём работы по комплаенсу не меняется — у вас просто больше времени сделать всё как следует.
Что именно одобрил ЕС
Речь идёт о Digital Omnibus — пакете упрощений, который вносит поправки в AI Act, а не переписывает его, и это первое существенное изменение закона с момента его принятия в 2024 году. Предварительное соглашение в рамках трилога было достигнуто 7 мая 2026 года, 16 июня документ одобрил Европейский парламент, а 29 июня Совет дал финальный зелёный свет. После публикации в Официальном журнале ЕС пакет вступает в силу на третий день; до этого формально действуют старые даты — именно поэтому Совет отметил, что принял документ «заблаговременно, до наступления срока 2 августа 2026 года».
Ядро пакета — отсрочка сроков для высокорискового ИИ, то есть систем, которые закон считает наиболее ответственными: применяемых в найме, кредитном скоринге, образовании, базовых услугах и критической инфраструктуре. Вместо единого дедлайна 2 августа 2026 года обязательства для автономных систем из Annex III теперь начинаются 2 декабря 2027 года, а обязательства для ИИ, встроенного в продукты, уже регулируемые по Annex I (медицинские устройства, оборудование, транспорт), — 2 августа 2028 года. Помимо отсрочки, пакет сокращает бумажную работу для систем, которые сами оценивают себя как не высокорисковые, и распространяет облегчённый режим для МСП на «малые компании средней капитализации» численностью до 750 сотрудников, расширяя круг компаний с упрощённой документацией и сниженными штрафами.
Новые сроки в одной таблице
Вот как выглядит график после Omnibus. Две даты для высокорисковых систем сдвинулись; более ранние обязательства — нет.
Автономные высокорисковые системы (Annex III): срок перенесён с 2 августа 2026 года на 2 декабря 2027 года.
Высокорисковый ИИ, встроенный в регулируемые продукты (Annex I): срок перенесён с 2 августа 2026 года на 2 августа 2028 года.
Запрещённые практики: действуют с февраля 2025 года — без изменений.
Обязательства для ИИ общего назначения (GPAI): действуют с августа 2025 года — без изменений.
Маркировка контента, созданного ИИ, и новый запрет на интимные изображения без согласия и CSAM: 2 декабря 2026 года.
Одна оговорка, которую стоит внести в каждую презентацию по планированию: эти даты зависят от публикации в Официальном журнале. Совет одобрил текст, но он не становится обязательным законом, пока не появится там. Планируйте от новых дат, но подтвердите публикацию, прежде чем формально пересматривать программу комплаенса.
Что не сдвинулось
Отсрочка уже, чем можно подумать по заголовкам, и трактовать её как «AI Act поставлен на паузу» — та самая ошибка, которая аукнется. Запрещённые практики — социальный скоринг, отдельные виды биометрической категоризации, манипулятивные системы — подлежат исполнению с февраля 2025 года. Требования прозрачности и документирования для GPAI, с которыми провайдеры моделей живут с августа 2025 года, тоже остались нетронутыми. Если вы дообучаете или развёртываете базовую модель либо ваш продукт попадает в запрещённую категорию, 29 июня для вас ничего не изменилось.
Два пункта, наоборот, приближают работу. Льготный период для маркировки контента, созданного ИИ, сокращён с шести месяцев до трёх и наступает 2 декабря 2026 года, а новый запрет на созданные ИИ интимные изображения без согласия и материалы сексуального насилия над детьми (CSAM) добавлен с переходным окном до той же даты. Любой команде, выпускающей генеративные функции на рынок ЕС — генерацию изображений, аудио или текста, — стоит воспринимать маркировку происхождения контента как задачу 2026 года, а не 2027-го.
Что это значит для команд разработки в США и ЕС
Если убрать брюссельскую процедуру, перед нами сигнал для планирования. Августовская пожарная тревога 2026 года, которая заставляла продуктовые и юридические команды спешно классифицировать системы, отменена — но исходное обязательство инвентаризировать, классифицировать, документировать, логировать и добавлять человеческий контроль к высокорисковому ИИ остаётся тем же, только со сроком в декабре 2027 года. Выигрывают те, кто превращает передышку в фундамент, а не тихо задвигает всю тему.
Экстерриториальность делает это проблемой и для США, а не только для ЕС. Американский SaaS-вендор попадает под действие закона в тот момент, когда размещает ИИ-систему на рынке ЕС или когда результат работы его модели используется в ЕС, — закону неважно, где зарегистрирована компания. Поэтому командам, продающим в Европу, стоит классифицировать свои системы уже сейчас и относиться к управлению данными как к неотделимой части управления ИИ: та же дисциплина, что лежит в основе соответствия GDPR — картирование данных, законное основание, минимизация, записи, — служит фундаментом, на который опирается AI Act.
Разделение по встроенному ИИ важнее всего в регулируемых отраслях. В HealthTech ИИ-функция внутри медицинского устройства идёт по треку Annex I до 2 августа 2028 года и надстраивается над уже существующей работой по соответствию MDR; в FinTech ИИ-модель кредитного скоринга — это классический автономный высокорисковый Annex III со сроком 2 декабря 2027 года. Одна и та же компания может столкнуться с двумя разными часами в зависимости от того, где живёт модель, поэтому единая строка «дедлайн AI Act» в дорожной карте обычно неверна. Сопоставьте каждую систему с её собственным треком и заложите средства контроля — управление рисками, логирование, человеческий надзор, техническую документацию — в разработку, а не встраивайте их под давлением сроков в 2027 году.
Как использовать дополнительное время
Отнеситесь к лишним восемнадцати месяцам как к запланированному времени на инженерию и управление, а не как к запасу. Практическая последовательность:
Инвентаризируйте каждую ИИ-систему. Перечислите то, что вы создаёте, встраиваете, дообучаете и закупаете, включая сторонние модели внутри вашего продукта. Нельзя классифицировать то, что не каталогизировано.
Классифицируйте по уровням риска. Отнесите каждую систему к запрещённым, высокорисковым (Annex III или Annex I), ограниченного риска или минимального — и зафиксируйте обоснование. Именно этот шаг задаёт все последующие сроки.
Сначала закройте пункты 2026 года. Маркировка происхождения контента и новый запрет на интимные изображения — обязательства на 2 декабря 2026 года. Не позволяйте дате 2027 года отвлечь внимание от них.
Развёртывайте средства контроля для высокорисковых систем. Управление рисками, управление данными, логирование, человеческий надзор и техническая документация — это инженерная работа. Встройте их в продукт сейчас, чтобы 2027 год стал контрольной точкой, а не переделкой.
Свяжите это с программой защиты данных. Управление ИИ и GDPR сильно пересекаются; ведите их как один поток работ, чтобы доказательства, картирование и средства контроля переиспользовались, а не дублировались.
Назначьте ответственного и подтвердите публикацию. Закрепите ответственность за тему AI Act и пересматривайте план только после того, как Omnibus появится в Официальном журнале.
Типичный провал — считать перенесённый дедлайн отменённым и позволить инвентаризации ИИ устареть. Цены, модели и правила сейчас меняются ежеквартально; классификация, сделанная в 2025 году, к 2027-му может оказаться неверной. Ведите живой реестр своих ИИ-систем и их уровней риска и пересматривайте его по расписанию.
Ничто из этого не является юридической консультацией, и точные обязательства зависят от ваших систем, ваших рынков и финального опубликованного текста. Но стратегический сигнал ясен: ЕС дрогнул в сроках, а не в существе. Правила для высокорискового ИИ придут, самые ранние обязательства уже здесь, и преимущество — у команд, которые проектируют под управляемость сейчас, а не спешат к дедлайну в конце 2027 года.
Часто задаваемые вопросы
Отменил ли ЕС AI Act? ЕС отсрочил часть закона, а не весь. 29 июня 2026 года Совет окончательно одобрил Digital Omnibus, который переносит дедлайн по высокорисковым системам и упрощает часть обязательств. AI Act остаётся в силе, а уже действующие запреты и правила для GPAI не сдвигались.
Каковы новые сроки? Автономные высокорисковые системы из Annex III теперь применяются с 2 декабря 2027 года вместо 2 августа 2026 года; высокорисковый ИИ, встроенный в регулируемые продукты по Annex I, — с 2 августа 2028 года. Даты вступают в силу только после публикации регламента в Официальном журнале.
Что не было отсрочено? Запреты практик с февраля 2025 года и обязательства для GPAI с августа 2025 года не переносились. Добавлен новый запрет на созданные ИИ интимные изображения без согласия и CSAM с переходным периодом до 2 декабря 2026 года, а льготный период для маркировки контента, созданного ИИ, сокращён с шести месяцев до трёх — тоже до 2 декабря 2026 года.
Затрагивает ли это компании из США? Да. Закон применяется экстерриториально: американская компания попадает под его действие, если размещает ИИ-систему на рынке ЕС или если результат работы её системы используется в ЕС, независимо от того, где она базируется. Перенос дедлайна этого не меняет.
С чего начать? Проведите инвентаризацию ИИ-систем, классифицируйте каждую по уровням риска и постройте средства контроля, которые нужны высокорисковым системам: управление данными, логирование, управление рисками и человеческий надзор. Сначала закройте пункты со сроком 2 декабря 2026 года и проектируйте комплаенс в продукт, а не встраивайте его в 2027 году.
Источники
Council of the EU — Artificial Intelligence: Council gives final green light to simplify and streamline rules, 29 июня 2026 года (первоисточник).
Gibson Dunn — EU AI Act Omnibus Agreement: Postponed High-Risk Deadlines and Other Key Changes, 2026.
White & Case — EU agrees Digital Omnibus deal to simplify AI rules, 2026.