Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Комплаенс

EU AI Act вступил в полную силу: у AI Office появились штрафы за GPAI

3 августа 2026·7 мин чтения
EU AI ActGPAI
EU AI Act вступил в полную силу: штрафы за GPAI

2 августа 2026 года EU AI Act вышел на этап реального правоприменения. Заработала основная часть регламента, а вместе с ней — полномочия Европейской комиссии и её AI Office штрафовать провайдеров ИИ-моделей общего назначения (GPAI) на сумму до €15 млн или до 3% мирового годового оборота. Обязательства для GPAI действовали с августа 2025 года, но именно теперь у регулятора появились инструменты принуждения.

Коротко о главном

С 2 августа 2026 года начинает применяться подавляющая часть AI Act, отложены остаются только правила для высокорисковых систем из Annex III (перенесены на декабрь 2027 года «цифровым омнибусом») и статья 6(1). Появился рабочий механизм санкций: AI Office получил право запрашивать техническую документацию у провайдеров GPAI, оценивать модели, требовать корректирующих мер и налагать штрафы по статье 101 регламента. Параллельно государства-члены ЕС были обязаны к этой дате назначить национальные компетентные органы (надзор за рынком и нотифицирующие органы) и запустить как минимум одну регуляторную «песочницу» для ИИ.

Для команд, которые строят или закупают ПО с ИИ для рынка ЕС, это переход от «бумажных» обязательств к штрафам с реальными цифрами. Если вы дообучаете, размещаете или встраиваете модель общего назначения, разумно провести инвентаризацию систем и зафиксировать документацию — здесь помогает выстроенная бизнес-аналитика, а встраивание контролей в продукт удобнее закладывать ещё на этапе разработки под ключ, а не дорабатывать под давлением проверки.

Ключевой нюанс: это не новый закон и не ужесточение обязанностей задним числом, а включение правоприменения по уже существующим правилам. Само содержание требований к GPAI — прозрачность, соблюдение авторских прав, управление системными рисками — не изменилось. Изменилось то, что за их несоблюдение теперь можно получить штраф.

Что именно заработало 2 августа

Дата 2 августа 2026 года была заложена в сам регламент как момент, когда начинает применяться его основная часть — после вступления AI Act в силу в августе 2024 года и поэтапного включения отдельных блоков. С февраля 2025 года действуют запрещённые практики, с августа 2025 года — обязательства для провайдеров GPAI. Теперь включился управленческий и надзорный контур: система органов, полномочия и санкции.

На уровне ЕС ключевым надзорным органом за моделями общего назначения выступает AI Office внутри Европейской комиссии. На национальном уровне государства-члены должны были назначить свои компетентные органы — тех, кто будет вести надзор за рынком и работать с уведомлениями, — и открыть хотя бы одну регуляторную песочницу, где компании смогут обкатывать ИИ-системы под присмотром регулятора. Именно с этой даты у надзора появляется не только мандат, но и практические рычаги.

Штрафы: сколько и за что

AI Act выстраивает штрафы по нескольким уровням в зависимости от тяжести нарушения. Самый суровый порог — за запрещённые практики из статьи 5 (например, социальный скоринг или манипулятивные системы): по статье 99 это до €35 млн или до 7% мирового годового оборота, в зависимости от того, что больше. За нарушение большинства других обязательств, включая требования к высокорисковым системам и обязанности прозрачности, предусмотрено до €15 млн или до 3% оборота, а за предоставление регуляторам недостоверной или вводящей в заблуждение информации — до €7,5 млн или до 1%.

Отдельный режим действует для провайдеров моделей общего назначения. По статье 101 Европейская комиссия может наложить на провайдера GPAI штраф до €15 млн или до 3% мирового годового оборота — за умышленное или неосторожное нарушение обязательств, за недостоверную информацию, а также за отказ выполнять запросы и оценки AI Office. Для малого бизнеса и стартапов пороги штрафов применяются с оглядкой на размер компании, но сам факт наличия санкций теперь распространяется на всех участников рынка.

Кого GPAI-режим касается напрямую

Модель общего назначения в терминологии регламента — это система, которая демонстрирует выраженную универсальность и способна компетентно решать широкий круг разных задач: типичные примеры — большие языковые и мультимодальные модели. Под обязательства попадает прежде всего провайдер такой модели — тот, кто выводит её на рынок ЕС. Для моделей с так называемым системным риском (крупнейшие модели, обученные на очень больших вычислительных бюджетах) действует усиленный набор требований к безопасности.

Важно, что многие продуктовые команды используют чужие базовые модели внутри своих приложений. В этом случае распределение обязанностей между провайдером модели и тем, кто её внедряет, нужно понимать заранее: контрактные гарантии, доступ к технической документации и прозрачность по данным обучения становятся не абстрактной юридической формальностью, а частью управления продуктовым риском.

Что это значит для команд в РФ, США и ЕС

Главное — экстерриториальность. AI Act применяется не по месту регистрации компании, а по рынку: под его действие попадает тот, кто размещает ИИ-систему на рынке ЕС или чей результат работы модели используется в ЕС. Это значит, что российская или американская команда, продающая SaaS с ИИ европейским клиентам, оказывается в зоне действия регламента ровно так же, как европейский вендор.

Практический вывод — относиться к управлению ИИ как к продолжению управления данными. Та же дисциплина, что лежит в основе работы с персональными данными (картирование, законное основание, минимизация, журналирование), становится фундаментом для соответствия AI Act. Отдельно стоит держать в голове, что более тяжёлые обязательства для высокорисковых систем не отменены, а лишь отложены: по «цифровому омнибусу» автономные высокорисковые системы из Annex III начинают регулироваться с декабря 2027 года. Мы подробно разбирали перенос сроков для высокорисковых систем в отдельном материале.

Что делать прямо сейчас

Инвентаризируйте ИИ-системы. Составьте реестр того, что вы создаёте, дообучаете, встраиваете и закупаете, включая сторонние модели внутри продукта. Нельзя оценить риск того, что не каталогизировано.

Определите свою роль. Для каждой системы зафиксируйте, кто вы — провайдер модели, тот, кто её внедряет, или и то и другое: от этого зависит набор обязанностей.

Соберите документацию по GPAI. Если вы провайдер модели общего назначения, приведите в порядок техническую документацию, сведения о данных обучения и политику по авторским правам — именно это вправе запросить AI Office.

Закрепите ответственность. Назначьте владельца темы AI Act, который отслеживает сроки, ведёт живой реестр систем и обновляет классификацию по мере выхода новых моделей и правил.

Проектируйте контроли в продукт. Управление рисками, журналирование и человеческий надзор дешевле встроить на этапе разработки, чем достраивать под давлением проверки в 2027 году.

Ничто из перечисленного не является юридической консультацией: конкретные обязанности зависят от ваших систем, рынков и опубликованного текста регламента с учётом поправок. Но стратегический сигнал однозначен — этап штрафов по AI Act наступил, и преимущество у команд, которые выстраивают управляемость заранее.

Часто задаваемые вопросы

Что изменилось 2 августа 2026 года? Начала применяться основная часть AI Act и заработал надзорно-санкционный контур: AI Office и национальные органы получили полномочия по контролю и штрафам, в том числе за нарушения обязательств провайдерами GPAI.

Какой максимальный штраф грозит провайдеру GPAI? По статье 101 — до €15 млн или до 3% мирового годового оборота, в зависимости от того, что больше. За запрещённые практики из статьи 5 порог выше — до €35 млн или 7% оборота.

Касается ли это компаний из России и США? Да. Регламент действует экстерриториально: значение имеет не место регистрации, а факт размещения ИИ-системы на рынке ЕС или использования результата её работы в ЕС.

А как же перенос сроков? Отложены только правила для высокорисковых систем из Annex III (до декабря 2027 года) и статья 6(1). Обязательства для GPAI и запрещённые практики не переносились и уже подлежат правоприменению.

С чего начать? Провести инвентаризацию ИИ-систем, определить свою роль (провайдер или внедряющий), собрать документацию и назначить ответственного за соответствие AI Act.

Источники

European Commission — AI Act, Regulatory framework on AI (digital-strategy.ec.europa.eu), 2026 (первоисточник).

EU Artificial Intelligence Act — Article 99 (Penalties) и Article 101 (Fines for providers of general-purpose AI models), artificialintelligenceact.eu.

Latham & Watkins — EU AI Act: GPAI Model Obligations in Force and Final GPAI Code of Practice in Place, 2026.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.