С 2 августа 2026 года вступают в силу ключевые положения EU AI Act — первого в мире комплексного регулирования искусственного интеллекта. За нарушения предусмотрены штрафы до €35 млн или 7% от глобального годового оборота (в зависимости от того, что выше). Для сравнения: это сопоставимо с максимальными штрафами по GDPR, которые достигали €2 млрд для крупных технологических компаний.
При этом глобальный регуляторный ландшафт фрагментируется. США при Трампе делают ставку на инновации и инвестируют $500 млрд в ИИ-инфраструктуру. Великобритания выбирает «третий путь» — баланс между регулированием и инновациями. Для бизнеса это означает: правила игры различаются в зависимости от региона, и игнорировать их становится всё опаснее.
EU AI Act: риск-ориентированный подход
EU AI Act вступил в силу в августе 2024 года, но большинство его положений применяются поэтапно в течение 36 месяцев. Регулирование основано на четырёх категориях риска, и требования к бизнесу зависят от того, в какую категорию попадает его ИИ-система.
Неприемлемый риск. Восемь видов использования ИИ, которые нарушают фундаментальные права ЕС, полностью запрещены с февраля 2025 года. Среди них: манипулятивные техники, эксплуатация уязвимостей (возраст, инвалидность, социальное положение), социальный скоринг, профилирование для прогнозирования преступлений, нецелевой сбор биометрических данных, распознавание эмоций на работе или в учёбе, биометрическая классификация по расовому, религиозному или сексуальному признаку.
Высокий риск. Две категории высокорисковых систем. Первая — системы, являющиеся компонентами безопасности продуктов (например, игрушки, машины) — регулируются с августа 2027. Вторая — восемь конкретных случаев использования из Приложения III (включая управление персоналом, рекрутинг, кредитный скоринг, страховые тарифы) — регулируются с августа 2026. Именно эта дата критична для большинства бизнесов.
Для высокорисковых систем требуются: человеческий контроль (обученный персонал должен следить за работой ИИ), высокое качество данных, прозрачность и аудируемость решений. Как отмечает GGI Global Alliance AG, работодатели должны уведомлять представителей сотрудников об использовании ИИ в рекрутинге и оценке работы.
Прозрачность. Для чат-ботов и дипфейков вводятся требования по маркировке — пользователи должны знать, что взаимодействуют с ИИ.
Минимальный риск. Большинство ИИ-систем попадают в эту категорию и не требуют дополнительных обязательств.
Штрафы и сроки: что нужно знать
Ключевая дата для бизнеса — 2 августа 2026 года. К этому сроку:
- Вступают в силу правила для высокорисковых систем
- У государств-членов должны работать регуляторные «песочницы» для тестирования ИИ
- Национальные органы по защите фундаментальных прав получают доступ к документации разработчиков
Штрафы градируются по трём уровням:
- До €35 млн или 7% оборота — за запрещённые практики или несоблюдение требований к данным
- До €15 млн или 3% оборота — за несоблюдение других требований или обязательств
- До €7.5 млн или 1.5% оборота — за предоставление неверной информации регуляторам
Для малого и среднего бизнеса применяются пониженные пороги. Но для крупных компаний суммы сопоставимы с GDPR-штрафами.
Важное требование: с февраля 2025 года все провайдеры и развёртывающие ИИ-системы обязаны обеспечить достаточный уровень ИИ-грамотности своего персонала. Это означает, что сотрудники должны понимать, как работает ИИ, какие риски с ним связаны и как их контролировать.
США: инновации любой ценой
В то время как ЕС ужесточает регулирование, США при администрации Трампа делают ставку на инновации. В январе 2025 года президент Трамп объявил о $500 млрд частных инвестиций в ИИ-инфраструктуру. В феврале вице-президент Вэнс на саммите по ИИ в Париже подтвердил: администрация будет убирать регуляторные барьеры, а не фокусироваться на безопасности, как это было при Байдене.
В июле 2025 года был опубликован Американский план действий по ИИ, закрепивший новое направление. Одновременно Трамп подписал указ «О предотвращении пробуждённого ИИ в федеральном правительстве» (Preventing Woke AI in the Federal Government) — он обязывает федеральные агентства закупать только те ИИ-технологии, которые являются «ищущими истину» и «идеологически нейтральными».
При этом федеральные агентства продолжают борьбу с ИИ-мошенничеством — ложными заявлениями о возможностях ИИ. В апреле 2025 года FTC выпустила предписание против компании, которая делала ложные заявления о своих ИИ-возможностях.
А в мае 2025 года Конгресс принял закон TAKE IT DOWN Act, криминализующий неконсенсусное распространение интимных изображений, включая дипфейки.
Как отмечает Freshfields: «Компании видят возможности в дерегулировании, но должны быть осторожны, чтобы не нарушить правила, установленные администрацией Трампа, и могут продолжать ожидать проверки своих продуктов, включая Федеральную торговую комиссию и генеральных прокуроров штатов».
Великобритания: «третий путь»
Великобритания выбирает отличный от обоих подход. Как пишет Freshfields, страна позиционирует себя как «третий столп» в глобальном цифровом регулировании. Она не копирует жёсткий EU AI Act, но и не идёт по пути полного дерегулирования США.
Вместо EU-стиля AI Act британское правительство опубликовало в марте 2025 года политический документ, призывающий регуляторов «сокращать бюрократию» и «создавать более эффективную систему». Закон Data (Use and Access) Act 2025 (DUAA) , вступивший в силу в июне 2025, упрощает обязательства по соблюдению требований и вводит механизмы для поддержки ответственного развития ИИ.
При этом есть и противоречия. Правительство отказалось от планов по введению широкого исключения для текстового и дата-майнинга в авторском праве после протестов креативных индустрий. Вопрос остаётся открытым: либерализовать авторское право (как в США) или усилить защиту прав правообладателей (как в EU AI Act).
Что это значит для бизнеса
Глобальный регуляторный ландшафт фрагментируется, и это создаёт как риски, так и возможности.
Для компаний, работающих в ЕС: август 2026 — критический дедлайн. Нужно классифицировать свои ИИ-системы по категориям риска, обеспечить человеческий контроль для высокорисковых систем, обучить персонал ИИ-грамотности и подготовиться к штрафам за несоответствие.
Для глобальных компаний: стратегия соблюдения требований должна учитывать региональные различия. То, что разрешено в США, может быть запрещено в ЕС, и наоборот.
Для стартапов и малого бизнеса: EU AI Act предусматривает послабления (пониженные штрафы, регуляторные «песочницы»), но не освобождает от обязательств полностью.
Как резюмирует Freshfields: «Глобальные правила по данным, кибербезопасности и ИИ фрагментируются быстрыми темпами. Различия в подходах США, ЕС, Великобритании и АТР означают, что бизнесу нужны стратегии, которые являются проактивными, гибкими и геополитически осознанными».
Технология перестала быть главным вызовом. Регулирование — вот что теперь определяет, где и как можно использовать ИИ. И в этом новом мире «слепое» следование одному набору правил становится рискованной стратегией.
EU AI Act и расхождение регуляторных подходов создают не только риски, но и въозможности. Компании, которые первыми адаптируют свои ИИ-системы к новым требованиям и выстроят гибкую стратегию соблюдения требований для разных регионов, получат конкурентное преимущество.
Регуляторная определённость в ЕС и инвестиционный бум в США означают, что у бизнеса есть чёткие правила игры и ресурсы для инноваций — вопрос в том, кто быстрее и эффективнее воспользуется этим окном возможностей.