В последние недели клиенты задавали два вопроса, которые звучат почти одинаково, но требуют противоположных ответов. Первый: «мы слышали, что AI Act перенесли — можно расслабиться?». Второй: «с августа уже всё вступило в силу — значит, мы нарушаем?». Оба утверждения неверны, и ошибка в любую сторону обходится дорого: либо лишний проект по комплаенсу, либо реальный риск штрафа.

Положение на 11 августа 2026 года такое: самую тяжёлую часть требований — ту, что касается систем высокого риска — действительно перенесли, причём всего несколько недель назад. Но то, что вступило в силу 2 августа, касается ровно тех применений ИИ, которые сегодня чаще всего встречаются в малом и среднем бизнесе: чат-бота на сайте и генерации контента. А с сегодняшнего дня к этому добавляется польский закон о системах искусственного интеллекта.

Что именно перенёс Digital Omnibus?

Два срока для систем высокого риска — и ничего больше. Перенос уже закреплён в законе, это не слухи и не законопроект: Регламент (ЕС) 2026/1744, известный как Digital Omnibus on AI, был одобрен Европарламентом 16 июня 2026 года, утверждён Советом 29 июня, опубликован в Официальном журнале ЕС 24 июля и вступил в силу 27 июля 2026 года.

Он сдвигает две даты. Самостоятельные системы высокого риска из Приложения III — например, ИИ в найме, в оценке кредитоспособности, в образовании, в доступе к государственным услугам — должны были попасть под обязанности с 2 августа 2026 года. Срок перенесли на 16 месяцев, на 2 декабря 2027 года. ИИ высокого риска из Приложения I — встроенный в продукты, уже охваченные европейским правом о безопасности продукции: станки, медицинские изделия, игрушки — для него срок был установлен на 2 августа 2027 года. Его перенесли на 12 месяцев, на 2 августа 2028 года.

Причина прозаична, и её стоит знать, потому что она кое-что говорит и о будущем: гармонизированные стандарты, по которым компании должны были подтверждать соответствие, не были готовы вовремя. Трудно требовать доказательства соответствия стандарту, которого ещё нет.

Перенесли ли статью 50?

Нет — и именно здесь возникает путаница. Статья 50 — обязанности по прозрачности — из переноса исключена и действует по первоначальному календарю, с 2 августа 2026 года. И что важнее: она привязана не к уровню риска, а к функции системы. Чтобы она вас касалась, система высокого риска не нужна. Достаточно чат-бота.

Четыре обязанности на практике:

Системы, которые разговаривают с человеком. Поставщик должен спроектировать систему так, чтобы человек знал, что имеет дело с ИИ. Это чат-боты, голосовые ассистенты, агенты и аватары. Исключение — случаи, когда это и так понятно «разумно информированному, внимательному и осмотрительному» человеку; это формулировка самого регламента. Но полагаться на то, что пользователю и так всё ясно, рискованно: одна строка в интерфейсе стоит дешевле, чем спор о том, была ли она нужна.

Генераторы синтетического контента. Поставщик системы, генерирующей текст, изображение, аудио или видео, обязан маркировать результат в машиночитаемом формате, чтобы можно было определить: контент сгенерирован или изменён. Решение должно быть «эффективным, интероперабельным, устойчивым и надёжным насколько это технически возможно» — эта осторожная формулировка попала в текст намеренно, потому что технология маркировки ещё дозревает. Исключения: стандартные вспомогательные функции редактирования и случаи, когда входные данные не были существенно изменены.

Распознавание эмоций и биометрическая категоризация. Здесь обязанность лежит на внедряющем: нужно проинформировать людей, в отношении которых система работает, и соблюдать GDPR.

Дипфейки и тексты по вопросам общественного значения. Тоже обязанность внедряющего. Сгенерированные или изменённые изображение, аудио и видео надо раскрывать. Сгенерированный ИИ текст, опубликованный для информирования общества по вопросам общественного интереса, — тоже. На практике выручают два исключения. Первое — художественные, творческие, сатирические и вымышленные произведения: здесь раскрытие ограничивается упоминанием, что такой контент существует, не разрушая восприятие произведения. Второе — и текст, прошедший проверку человеком, за который кто-то несёт редакционную ответственность.

Последнее исключение — самое важное для бизнеса в повседневной работе. Если сгенерированный контент проходит через человека, который его читает, правит и подписывает, обязанность раскрытия по ст. 50(4) не возникает. Условие: эта ответственность должна быть настоящей и закреплённой за конкретным человеком, а не записанной в презентации.

Форма подачи тоже прописана. Информация должна быть ясной и различимой, не позднее первого взаимодействия, и соответствовать требованиям доступности. Формулировка, спрятанная в пользовательском соглашении, не считается.

До какого срока нужно маркировать контент, созданный ИИ?

До 2 декабря 2026 года — и это единственная уступка, которую Omnibus сделал внутри статьи 50: узкая и чисто техническая. Сама обязанность машиночитаемой маркировки синтетического контента получила четырёхмесячную отсрочку. Остальная часть статьи 50, включая весь слой «скажи человеку, что это ИИ», действует с 2 августа.

Что делать с этим временем: проверить, что реально предлагает ваш поставщик модели — метаданные C2PA, водяной знак, подпись в файле, — включить это и протестировать, сохраняется ли метка в вашем собственном конвейере публикации: конвертация, сжатие, обрезка под формат соцсети. А затем задокументировать выбор вместе с его ограничениями. При формулировке «насколько это технически возможно» задокументированное осознанное решение — ваша самая сильная позиция.

Может ли Комиссия уже штрафовать поставщиков моделей?

Да, с 2 августа 2026 года. Это второе, что заработало в тот день, — санкции. С этой даты Европейская комиссия и её AI Office могут применять надзорные полномочия к поставщикам моделей общего назначения: запрашивать документацию, проводить техническую оценку модели, предписывать корректирующие меры, ограничить или вывести модель с рынка ЕС и налагать штрафы — до 15 млн евро или 3% мирового оборота, в зависимости от того, что выше. Верхний порог, 35 млн евро или 7%, относится к запрещённым практикам из статьи 5 и действует с февраля 2025 года — не к документации GPAI.

Если вы строите на чужой модели, вы не поставщик GPAI и эти штрафы не ваши. Но ваш поставщик — да, и для вас это меняет две вещи. Его документация, политика по авторским правам и сводка обучающих данных становятся доступными и проверяемыми — их стоит действительно прочитать перед выбором модели. А в договоре с конечным клиентом стоит зафиксировать, кто отвечает за соответствие на уровне модели.

Что меняет польский закон о системах ИИ?

Регламент действует напрямую, но кто-то должен его применять — эту часть и закрывает польский закон о системах искусственного интеллекта. Президент подписал его 24 июля 2026 года, опубликован он 27 июля, а его основные положения — организация надзора, нотифицированные органы и меры поддержки инноваций — вступают в силу 11 августа 2026 года, то есть в день публикации этого текста.

Надзорный орган — KRiBSI, Комиссия по развитию и безопасности искусственного интеллекта: независимый коллегиальный орган, работу которого организационно обеспечивает Министерство цифровизации. В её состав входят представители ведомств, которые и без того надзирают за своими рынками: глава антимонопольного ведомства UOKiK, Комиссия финансового надзора, Национальный совет по радио и телевидению и глава ведомства электронных коммуникаций UKE. Председателя назначает Сейм с согласия Сената на пятилетний срок; назначение ожидается в октябре 2026 года, полноценная работа Комиссии — с ноября.

Два момента стоит отметить. Первый: административные штрафы KRiBSI могут налагаться с 28 октября 2026 года, с тремя порогами — до 35 млн евро или 7% оборота за запрещённые практики, до 15 млн евро или 3% за прочие указанные нарушения и до 7,5 млн евро или 1% за предоставление органу неверной или вводящей в заблуждение информации. Второй: в ходе работы парламента из закона убрали часть властных полномочий Комиссии, например предписание вывести систему с рынка.

Есть и плюс, который легко пропустить. Закон даёт правовую основу для регуляторных песочниц — тестирования систем ИИ в контролируемых условиях с участием органа, ещё до полного вывода на рынок. Для микро-, малых и средних предприятий участие бесплатное. Если вы строите что-то, что граничит с высоким риском, это дешевле, чем гадать.

ДатаЧто вступает в силуКого касается
2 февраля 2025Запрещённые практики (ст. 5) и ИИ-грамотность (ст. 4)Всех — поставщиков и внедряющих
2 августа 2025Обязанности поставщиков моделей общего назначения (GPAI)Поставщиков моделей
2 августа 2026Прозрачность по ст. 50; штрафные полномочия Комиссии по GPAIЧат-боты, генераторы контента, дипфейки, распознавание эмоций
11 августа 2026Польский закон о системах ИИ: надзор, нотифицированные органы, песочницыПольский рынок
28 октября 2026KRiBSI может налагать административные штрафыПольский рынок
2 декабря 2026Конец отсрочки на машиночитаемую маркировку контентаПоставщиков генераторов контента
2 декабря 2027Системы высокого риска, Приложение III (после переноса)Найм, образование, кредиты, госуслуги
2 августа 2028Системы высокого риска, Приложение I (после переноса)ИИ, встроенный в регулируемые продукты
Что уже действует, а что ещё впереди — календарь после Digital Omnibus и после вступления в силу польского закона.

Что сделать в этом квартале?

1. Проведите инвентаризацию. Выпишите каждое место, где ИИ соприкасается с человеком: чат-бот на сайте, бот в Telegram, голосовой ассистент, генерация текстов и графики для кампаний, отбор резюме, скоринг клиентов. Без такого списка обязанности не распределить.

2. К каждому пункту допишите свою роль. Поставщик или внедряющий — статья 50 делит обязанности именно так, а большинство компаний одновременно и то и другое: внедряющий чужую модель и поставщик собственного чат-бота.

3. Добавьте раскрытие при первом взаимодействии. Одно предложение в окне чата, в описании бота и в приветственном сообщении. Доступно и заметно — а не в самом низу пользовательского соглашения.

4. Включите и протестируйте маркировку контента. Срок: 2 декабря 2026 года. Проверьте, сохраняется ли метка в вашем конвейере публикации, и запишите, что вы выбрали и где границы этого решения.

5. Закрепите редакционную ответственность за контент. Кто именно — по имени — читает и подписывает сгенерированные тексты перед публикацией. Это то исключение, которое снимает обязанность раскрытия по ст. 50(4).

6. Закройте два долга. Обязанность по ИИ-грамотности из статьи 4 действует с февраля 2025 года: достаточно короткого, но настоящего обучения команды и подтверждения, что оно прошло. И определите процедуру сообщения о серьёзных инцидентах, чтобы не импровизировать в день, когда она понадобится.

Как это выглядит в наших продуктах?

В Legalka KB, релокационном боте в Telegram, о том, что отвечает ИИ, сказано в описании бота и в первом сообщении; каждый ответ приводит источники, а когда вопрос выходит за пределы базы знаний, бот отказывается отвечать вместо импровизации. Мы делали это не ради статьи 50, а чтобы ответы были верными — требование прозрачности оказалось побочным эффектом того же решения.

В eMarketing AI контент создаётся с помощью агентов, но до публикации проходит через человека, который его утверждает, — через точку, в которой и возникает редакционная ответственность. В Accounting AI Agent ответы опираются на данные из wFirma, и агент прямо говорит, что он прочитал. Вывод из всех трёх случаев один: архитектура, в которой модель всегда приводит источник и всегда имеет право сказать «не знаю», — это одновременно архитектура, которую легко предъявить регулятору.

Является ли этот текст юридической консультацией?

Это не юридическая консультация. Это снимок состояния на 11 августа 2026 года — а даты, которые мы приводим, уже один раз менялись — три недели назад. Прежде чем принимать решения, сверьтесь с актуальным текстом регламента в EUR-Lex и с материалами Министерства цифровизации о законе о системах ИИ, а конкретный случай обсудите с юристом. Если же вопрос звучит «в порядке ли наш чат-бот и наш контент с технической стороны» — это уже разговор, который мы ведём каждый день.

Частые вопросы

Перенесли ли AI Act?
Частично. Регламент (ЕС) 2026/1744 — Digital Omnibus on AI, действующий с 27 июля 2026 года — перенёс обязанности для систем высокого риска: из Приложения III с 2 августа 2026 на 2 декабря 2027 года, из Приложения I с 2 августа 2027 на 2 августа 2028 года. Он не перенёс статью 50 о прозрачности, которая действует с 2 августа 2026 года (кроме четырёхмесячной отсрочки на машиночитаемую маркировку контента, до 2 декабря 2026), и не перенёс полномочия Комиссии штрафовать поставщиков моделей общего назначения — они тоже действуют с 2 августа 2026 года. Запрещённые практики из статьи 5 и обязанность по ИИ-грамотности из статьи 4 действуют с февраля 2025 года.
Обязан ли я сообщать пользователю, что он говорит с чат-ботом?
Да. Статья 50(1) AI Act, действующая с 2 августа 2026 года, требует, чтобы системы, напрямую взаимодействующие с человеком — чат-боты, голосовые ассистенты, агенты, аватары — были спроектированы так, чтобы человек знал, что имеет дело с ИИ. Информация должна быть ясной и различимой, предоставленной не позднее первого взаимодействия, и соответствовать требованиям доступности; одной строки в пользовательском соглашении недостаточно. Исключения — случаи, когда это очевидно разумно информированному, внимательному и осмотрительному человеку, и отдельные применения правоохранительными органами. Обязанность не зависит от того, является ли система высокорисковой: она следует из её функции.
Что грозит за отсутствие маркировки контента, созданного ИИ?
Нарушение обязанностей по прозрачности из статьи 50 грозит штрафом до 15 млн евро или 3% мирового годового оборота, в зависимости от того, что выше. У самой обязанности машиночитаемой маркировки синтетического контента есть четырёхмесячная отсрочка до 2 декабря 2026 года — остальные требования статьи 50 действуют с 2 августа 2026 года. В Польше административные штрафы может налагать KRiBSI с 28 октября 2026 года, с порогами до 35 млн евро или 7% оборота за запрещённые практики, до 15 млн евро или 3% за прочие указанные нарушения и до 7,5 млн евро или 1% за неверную или вводящую в заблуждение информацию. На практике важно, сможете ли вы показать, что маркировка и раскрытие действительно были, — поэтому стоит документировать выбранное решение и его ограничения.
Касается ли AI Act маленькой компании, которая просто пользуется ChatGPT?
Да, хотя в более узком объёме. Компания, использующая готовую модель, — внедряющий, а не поставщик, поэтому обязанности поставщика GPAI на неё не ложатся. Но действуют: раскрытие дипфейков и текстов, публикуемых для информирования общества по вопросам общественного интереса (ст. 50(4) — кроме контента, проверенного человеком, несущим редакционную ответственность), информирование людей, в отношении которых работает распознавание эмоций, обязанность по ИИ-грамотности из статьи 4, действующая с февраля 2025 года, и GDPR в части персональных данных. Если компания даёт клиентам собственного чат-бота, она становится поставщиком этой системы, и добавляется обязанность раскрытия по ст. 50(1). Польский закон даёт МСП бесплатное участие в регуляторных песочницах.
Что такое KRiBSI и с какого момента она работает?
KRiBSI — Комиссия по развитию и безопасности искусственного интеллекта — польский орган надзора за рынком ИИ, созданный законом о системах искусственного интеллекта, основные положения которого вступили в силу 11 августа 2026 года. Это независимый коллегиальный орган, работу которого организационно обеспечивает Министерство цифровизации; в состав входят представители антимонопольного ведомства UOKiK, Комиссии финансового надзора, Национального совета по радио и телевидению и ведомства электронных коммуникаций UKE. Председателя назначает Сейм с согласия Сената на пятилетний срок — назначение ожидается в октябре 2026 года, полноценная работа Комиссии с ноября 2026 года. Административные штрафы она может налагать с 28 октября 2026 года. В ходе работы парламента из закона убрали часть властных полномочий, например предписание вывести систему с рынка.