По данным ACM Technology Policy Council, 48% технологических лидеров уже внедряют или принимают агентный ИИ. Эти системы планируют и выполняют многошаговые задачи для достижения цели, поставленной пользователем. Однако правовые и регуляторные механизмы отстают от темпов внедрения.

В документированном инциденте, описанном в TechBrief, ИИ-агент удалил всю production-базу данных компании. Ответственность осталась неопределённой. Никакого прецедентного права для разрешения таких вопросов пока не существует.

Как отмечает Симсон Гарфинкель, председатель комитета по TechBriefs ACM: «Когда система, действующая от имени пользователя, причиняет вред, может быть действительно трудно определить, кто несёт ответственность. Существующее право просто не даёт ответа на этот вопрос».

Исследование Freshfields среди 3 000+ американских компаний показывает: только 8% публичных компаний раскрывают наличие совета по надзору за ИИ, а 9% — наличие политик по ИИ. Это чрезвычайно низкий показатель, учитывая масштабы внедрения ИИ в корпоративной Америке. При этом 54% советов директоров не включают управление ИИ в топ-5 приоритетов.

Бреши в управлении и контроле

Исследование Kiteworks среди 225 лидеров по безопасности, IT и рискам из десяти отраслей и восьми регионов выявило тревожные цифры:

  • 63% организаций не могут ограничить действия ИИ-агентов по назначению
  • 60% не могут быстро отключить неправильно работающего агента
  • 55% не могут изолировать ИИ-системы от сетевого доступа
  • 78% не могут проверить данные, поступающие в AI-пайплайны
  • 77% не могут отследить происхождение тренировочных данных
  • 33% не имеют надёжных аудиторских следов
  • 61% полагаются на фрагментированные логи, требующие дней для корреляции

Эти цифры читаются как юридическое предупреждение. Когда ИИ-агент превышает свои полномочия и причиняет вред, фраза «мы не могли его остановить» не будет работать как защита. Это будет восприниматься как признание вины.

Отсутствие возможности изолировать ИИ-системы, отслеживать их действия и проверять данные — это не техническая проблема, а юридическая. Регуляторы и суды будут спрашивать: какие механизмы контроля существовали? Могла ли организация вмешаться? Какие доказательства подтверждают ответы на эти вопросы?

Регуляторное давление растёт

EU AI Act достигает полной реализации для высокорисковых систем в августе 2026 года. Он требует документированных оценок рисков, человеческого надзора, аудиторских следов и возможностей вмешательства. Организации, которые сейчас не подпадают под действие закона, отстают на более чем 20 пунктов по каждому из соответствующих контрольных показателей управления, включая оценку воздействия ИИ, целевое назначение и человеческий надзор.

Параллельно ускоряется регулирование на уровне штатов США. Калифорния теперь требует содержательного человеческого надзора, тестирования на предвзятость и многолетнего хранения записей для определённых ИИ-систем. Колорадо требует ежегодных оценок воздействия ИИ. Более 20 штатов приняли или предложили законы, касающиеся ИИ.

Риск судебных разбирательств также растёт. Почти 2 529 исков о нарушении конфиденциальности данных было подано в федеральные суды США в 2024 году, по сравнению с 1 425 в 2020 году. Поскольку ИИ-системы оказываются вовлечены в нарушения конфиденциальности, иски о дискриминации и причинение вреда потребителям, истцы будут задавать те же вопросы, что и регуляторы.

Третьи стороны и риски

Исследование Kiteworks показывает, что третьи стороны усугубляют проблему. Только 36% организаций имеют видимость в обработку данных партнёрами в системах ИИ. 89% никогда не практиковали реагирование на инциденты с вендорами. 87% не имеют совместных планов реагирования на инциденты с вендорами. 63% утечек 2024 года произошли через третьих сторон.

Это означает, что когда система ИИ вендора вызывает утечку с вашими данными, правовое и оперативное реагирование будут разворачиваться одновременно — часто без договорных защитных механизмов и отработанной координации.

Что делать

На основе данных Freshfields, ACM и Kiteworks можно выделить пять шагов:

  1. Проведите инвентаризацию ИИ-систем. Выявите существующие системы, доступ к данным и пробелы в контроле.
  2. Внедрите Governance. Создайте совет по управлению ИИ, назначьте ответственных, разработайте политики. Только 9% компаний имеют их.
  3. Обеспечьте контролируемость. Внедрите механизмы для ограничения действий агентов, их отключения и изоляции.
  4. Стройте аудиторские следы. Надёжные логи и доказательства качества — основа юридической защиты. 33% компаний не имеют их вовсе.
  5. Пересмотрите контракты с вендорами. Требуйте аттестации по источникам данных, аудиторские права и возможность быстрого расторжения.

Вывод

48% компаний уже внедряют агентный ИИ, но 90% не готовы к юридическим рискам. ИИ-агенты удаляют базы данных, и никто не знает, кто за это ответит. 63% организаций не могут остановить агента, 60% — отключить, 55% — изолировать. Только 8% компаний имеют совет по надзору за ИИ, 9% — политики. 78% не могут проверить данные. EU AI Act вступает в силу в августе 2026.

Регуляторы и суды будут спрашивать: какие механизмы контроля существовали? Могла ли организация вмешаться? Существующее право не даёт ответа на вопросы ответственности. Бренды, которые внедрят управление, контроль и аудит сегодня, получат преимущество. Те, кто отложит, рискуют оказаться в ситуации, когда агент уже навредил, а кто ответит — неизвестно.