27 июля — последний день для первоначального списка подписантов. Но что именно вы подписываете?
Всего один день отделяет многие команды от первоначального списка организаций, подписавших практический кодекс EU AI Act 2026: формы для публикации до 2 августа нужно подать до 27 июля 2026 года, 18:00 по центральноевропейскому времени. При этом сами обязанности по прозрачности начинают применяться 2 августа 2026 года, а подписание кодекса остаётся добровольным. (digital-strategy.ec.europa.eu)
Именно здесь возникает управленческая ловушка. Руководители видят слово «добровольный» и откладывают решение. Юристы, наоборот, опасаются, что отсутствие подписи будет выглядеть как отказ от соблюдения закона. Инженерная команда спрашивает, какие именно маркировки, журналы и тесты нужно внедрить.
Правильный вопрос звучит иначе: готовы ли вы доказывать соответствие Article 50 собственными средствами, если не используете общеевропейскую практическую рамку?
Ниже разберём не две закона в общем виде, а конкретный выбор между подписанием кодекса и самостоятельным подтверждением соответствия. Отдельно покажем, почему даже подписанный кодекс не закрывает все требования для работы в Калифорнии.
Что такое практический кодекс EU AI Act 2026 и почему он не заменяет закон?
Практический кодекс прозрачности AI-generated content — это добровольный инструмент, подготовленный при участии AI Office для выполнения требований Article 50, прежде всего пунктов 50(2), 50(4) и 50(5). Он описывает технические и организационные меры для маркировки, обнаружения и раскрытия информации о контенте, созданном или изменённом генеративными системами. (digital-strategy.ec.europa.eu)
В кодексе предусмотрены две основные части:
- Раздел для providers — поставщиков генеративных систем, которые должны обеспечивать машинно читаемую маркировку синтетического аудио, изображений, видео и текста, а также поддерживать механизмы обнаружения.
- Раздел для deployers — организаций, использующих такие системы в профессиональной деятельности, включая раскрытие информации о deepfake и некоторых AI-сгенерированных публикациях по вопросам общественного интереса.
Европейская комиссия и AI Board оценили кодекс как адекватный инструмент для содействия соблюдению соответствующих обязательств. Однако это не означает, что подпись автоматически доказывает полное соответствие во всех обстоятельствах. В официальной оценке прямо указано, что следование кодексу не является окончательным и неоспоримым доказательством соответствия. (digital-strategy.ec.europa.eu)
Отсюда следует важное различие:
- Article 50 — юридически обязательная норма, применяемая с 2 августа 2026 года;
- практический кодекс — добровольная стандартизированная методика, которая упрощает объяснение того, как именно вы выполняете закон;
- подпись — не лицензия и не сертификат, а публичное обязательство придерживаться выбранного раздела кодекса.
Поэтому вопрос «Нужно ли подписывать Article 50?» в практическом смысле сводится к выбору доказательного режима: воспользоваться признанной рамкой или подготовить собственную систему обоснования.
Кто вообще может подписать кодекс?
Подписание имеет смысл не для любой компании, которая когда-либо использовала чат-бот. В первую очередь нужно определить роль организации в цепочке поставки.
| Роль организации | Типичный сценарий | Какой раздел кодекса может быть релевантен |
|---|---|---|
| Provider генеративной AI-системы | Вы разработали систему и выводите её на рынок ЕС под своим названием | Раздел 1 |
| Provider модели | Вы создаёте модель, способную генерировать текст, изображения, аудио или видео | Обычно раздел 1 в пределах применимых обязательств |
| Deployer | Вы используете генеративную систему профессионально и публикуете deepfake или общественно значимый AI-текст | Раздел 2 |
| Provider и deployer одновременно | Вы разрабатываете собственный сервис и используете его для публикации контента | Оба раздела |
| Поставщик технологий маркировки | Вы предлагаете watermarking, provenance или AI detection tool | Возможно присоединение к разделу 1 в предусмотренном объёме |
Европейская комиссия отдельно указывает, что подписывать кодекс могут providers и deployers, подпадающие под Article 50(2) и/или 50(4). В отдельных случаях к разделу 1 могут присоединиться поставщики моделей и технических решений для маркировки и обнаружения. (digital-strategy.ec.europa.eu)
Проверять нужно не только место регистрации. Важны:
- вывод системы на рынок ЕС или ввод её в эксплуатацию;
- наличие собственного бренда или торгового названия;
- способность генерировать или изменять текст, изображение, звук либо видео;
- профессиональное использование системы;
- публикация материалов, которые могут восприниматься как достоверные;
- участие в создании или распространении deepfake.
Если ваша компания использует внешний API для внутренних черновиков и ничего не публикует, оценка может отличаться от ситуации, в которой вы продаёте клиентам генератор изображений или публикуете AI-тексты от имени корпоративного медиа.
Подписание или самостоятельное доказательство: что вы выбираете на практике?
У компаний есть два рабочих пути.
Путь A — подписать кодекс. Вы принимаете соответствующий раздел целиком и строите внутренние процессы так, чтобы выполнять его меры. При проверке у вас появляется единая общеевропейская рамка, а не набор локальных объяснений для каждого надзорного органа.
Путь B — использовать собственные меры. Вы не подписываете кодекс, но всё равно выполняете Article 50 и готовите доказательства того, что выбранные технологии и процедуры адекватны цели закона.
| Критерий | Подписание кодекса | Самостоятельное доказательство |
|---|---|---|
| Основная задача | Реализовать признанный набор мер | Обосновать собственную систему мер |
| Первичная подготовка | Анализ применимого раздела, назначение владельцев, внедрение контролей | Gap-анализ, проектирование контролей, методика оценки адекватности |
| Регуляторная коммуникация | Проще объяснить общую архитектуру соответствия | Нужно отдельно доказывать достаточность каждой меры |
| Гибкость | Ниже: раздел подписывается целиком | Выше: можно адаптировать процессы под продукт |
| Риск неодинаковой оценки | Ниже, но не исключён | Выше: оценка может проводиться компетентным органом индивидуально |
| Поддержка изменений | Нужно отслеживать обновления кодекса | Нужно самостоятельно следить за законом, руководствами и стандартами |
| Подходит прежде всего | Командам с ограниченным ресурсом на правовую методологию | Крупным платформам с сильными compliance и engineering-командами |
Официальные материалы ЕС подчёркивают, что организации, не подписавшие кодекс, после 2 августа должны демонстрировать соответствие другими средствами, а достаточность этих средств будет оцениваться компетентными органами надзора за рынком. (digital-strategy.ec.europa.eu)
Что дороже: подпись или собственная методика?
Прямой платы за подписание кодекса нет. Основная стоимость возникает не в форме, а внутри компании:
- инвентаризация AI-функций;
- проверка всех каналов экспорта контента;
- внедрение машинно читаемых меток;
- тестирование устойчивости маркировки после редактирования;
- разработка процедуры раскрытия deepfake;
- хранение версий моделей, промптов, политик и результатов тестов;
- подготовка ответа на запрос надзорного органа.
Самостоятельная модель может быть разумнее для большой платформы, если у неё уже есть развитая инфраструктура provenance, собственная лаборатория тестирования и единая глобальная политика контента. Для небольшой команды отсутствие подписи часто означает не меньшую работу, а необходимость самостоятельно написать методологию, которую затем придётся объяснять проверяющим.
Что означает самостоятельное доказательство соответствия в реальной работе?
Самостоятельное доказательство соответствия — это не письмо от юриста с фразой «мы соблюдаем Article 50». Нужен пакет проверяемых материалов.
Минимальная структура обычно включает пять уровней.
1. Матрица применимости
Для каждого продукта зафиксируйте:
- какие AI-функции доступны пользователям;
- кто является provider, deployer или поставщиком модели;
- какие рынки обслуживаются;
- какие модальности генерируются;
- публикуется ли контент автоматически;
- есть ли материалы по вопросам общественного интереса;
- используются ли deepfake-подобные сценарии.
Результат должен позволять ответить, почему конкретная функция подпадает или не подпадает под Article 50.
2. Описание технических мер
Документируйте:
- формат машинно читаемой маркировки;
- место её добавления — модель, шлюз, экспортный сервис или постобработка;
- сохранение метки после изменения размера, перекодирования и передачи через API;
- механизм обнаружения контента;
- поведение системы при невозможности установить происхождение файла;
- ограничения точности используемого AI detection tool.
Нельзя описывать детектор как «надёжный» без тестов на собственных данных. Для регулятора важнее не рекламное заявление, а границы применимости и процедура обработки ошибок.
3. Процедура раскрытия информации
Опишите, когда пользователь должен увидеть сообщение о взаимодействии с AI, когда требуется обозначить deepfake и кто принимает решение о маркировке общественно значимого текста.
Полезно разделить процессы:
- автоматическая маркировка при генерации;
- редакционная проверка перед публикацией;
- ручное раскрытие при обнаружении манипуляции;
- эскалация спорных случаев;
- исправление уже опубликованного материала.
4. Журналы и тестовые записи
Храните:
- версию модели и сервиса;
- дату изменения политики маркировки;
- наборы тестовых файлов;
- результаты проверок;
- сведения о неудачных сценариях;
- решение ответственного сотрудника;
- подтверждение исправления дефекта.
Для облачного продукта это часто означает отдельный защищённый контур журналирования. Если команда работает с чувствительными данными, стоит заранее определить, где будут храниться исходные образцы и кто получит доступ.
5. Ответственность и версия документа
У каждого контроля должен быть владелец. В матрице RACI можно указать product owner, engineering lead, legal reviewer и incident owner. Каждое изменение модели или формата экспорта должно запускать повторную оценку.
Важно: не смешивайте «мы подписали кодекс» с «мы доказали, что каждый канал выдачи работает корректно». Подпись упрощает регуляторное объяснение, но не отменяет внутренние тесты и управление изменениями.
Какие последствия действительно возникают без подписи?
Запрос «какие последствия будут, если не подписать кодекс?» часто формулируется слишком широко. Сам факт отказа от подписи не означает автоматического нарушения и не создаёт отдельного запрета на работу в ЕС. Обязанности Article 50 возникают из закона, а не из формы подписанта.
Но практические последствия могут быть ощутимыми:
- Больше доказательной работы. Нужно показать, почему выбранные меры соответствуют цели и уровню риска.
- Выше зависимость от качества документации. Недостаточно сказать, что контент маркируется; нужно продемонстрировать, где, когда и каким способом это происходит.
- Сложнее единообразная коммуникация. Разные органы могут задавать вопросы о разных элементах технической реализации.
- Выше нагрузка при изменении продукта. Каждая новая модальность, модель или канал публикации может требовать отдельного анализа.
- Риск ошибочного управленческого вывода. Команда может принять отсутствие подписи за отсутствие обязательств и пропустить дату 2 августа 2026 года.
Нужно ли подписывать Article 50? Не обязательно. Подписывать стоит, если кодекс подходит вашей роли, компания хочет снизить неопределённость и готова выполнять выбранный раздел целиком. Не подписывать разумно, если у вас уже есть зрелая глобальная система контроля, а ограничения кодекса мешают архитектуре продукта. В обоих случаях обязательства Article 50 остаются.
Можно ли подписаться после 27 июля?
Да. Крайний срок 27 июля 2026 года, 18:00 CEST относится к включению в первоначальный список подписантов, который должен быть опубликован до даты применения правил. Европейская комиссия указывает, что providers и deployers в принципе могут присоединиться и после этой даты, подав форму подписанта по установленной процедуре. (digital-strategy.ec.europa.eu)
Это не следует трактовать как отсрочку требований. С 2 августа 2026 года нужно уже иметь работающие процессы маркировки, раскрытия и подтверждения соответствия.
Практический порядок действий после пропуска первоначального срока:
- Назначить руководителя, который имеет полномочия связать организацию обязательствами подписанта.
- Определить, нужен ли раздел providers, deployers или оба раздела.
- Провести инвентаризацию AI-систем до отправки формы.
- Сопоставить текущие контроли с обязательствами кодекса.
- Подать форму и сохранить подтверждение отправки.
- Не откладывать техническую реализацию до момента публикации в списке.
Отдельно учитывайте переходные положения для систем, уже размещённых на рынке до 2 августа. Европейская комиссия указывает на ограниченный переходный период только для обязательства по маркировке и обнаружению AI-контента в рамках Article 50(2); это не универсальная отсрочка для всех обязанностей и всех продуктов. (digital-strategy.ec.europa.eu)
Закрывает ли подписание кодекса требования California AB 853?
Нет. Это один из самых опасных выводов для компаний, строящих единую трансграничную политику.
California AB 853, известный как California AI Transparency Act, устанавливает отдельные требования для определённых публично доступных генеративных систем. В частности, закон охватывает лицо, создающее, кодирующее или производящее GenAI-систему с более чем 1 000 000 ежемесячных посетителей или пользователей, если система доступна в пределах Калифорнии. Для таких систем предусмотрен бесплатный для пользователя AI detection tool, который должен помогать оценить, был ли аудио-, видео- или графический контент создан либо изменён системой, и показывать обнаруженные данные о происхождении. (leginfo.legislature.ca.gov)
AB 853 также включает отдельные будущие этапы:
- с 1 января 2027 года — требования к крупным онлайн-платформам по обнаружению provenance-данных;
- с 1 января 2028 года — требования к производителям capture devices, включая возможность latent disclosure для создаваемого контента;
- с 1 января 2027 года — ограничения для GenAI system hosting platforms, которые сознательно предоставляют системы без предусмотренных раскрытий. (leginfo.legislature.ca.gov)
Следовательно, подпись европейского кодекса может помочь с машинно читаемой маркировкой и процессами раскрытия, но сама по себе не доказывает наличие бесплатного инструмента обнаружения, не заменяет калифорнийские процедуры и не закрывает требования к платформе или устройству.
Для трансграничной команды необходимо провести отдельный gap-анализ:
- доступен ли AI detection tool без оплаты;
- какие типы контента он проверяет;
- выводит ли он provenance data;
- насколько понятен результат обычному пользователю;
- кто отвечает за обновление инструмента;
- есть ли отдельные процессы для платформы и capture device;
- какие даты запуска относятся к конкретному бизнес-модулю.
Как выбрать путь: практическая матрица для CTO и юристов
Ниже — аналитическая матрица SpinMac, предназначенная для принятия решения, а не для замены юридического заключения.
| Ситуация компании | Предпочтительный путь | Что сделать немедленно | Главный риск |
|---|---|---|---|
| Небольшой provider выходит на рынок ЕС впервые | Подписать релевантный раздел | Сопоставить функции продукта с кодексом и назначить владельцев контролей | Подпись без фактической реализации |
| Крупная платформа уже имеет provenance и собственный детектор | Самостоятельное доказательство или двойной путь | Провести независимый gap-анализ Article 50 и проверить качество журналов | Недостаточная объяснимость собственных мер |
| Компания одновременно provider и deployer | Рассмотреть оба раздела | Разделить обязанности генерации, публикации и редакционного контроля | Смешение ролей и неполная маркировка |
| В планах рынок Калифорнии | Европейский путь плюс отдельный анализ AB 853 | Проверить порог пользователей, detection tool и provenance | Ошибка «один кодекс закрывает две юрисдикции» |
| Нет стабильной инфраструктуры маркировки | Сначала техническая база, затем решение о подписи | Выбрать точку маркировки и запустить тесты устойчивости | Формальное подписание до готовности продукта |
Эта матрица показывает главное: выбор не всегда бинарный. Для некоторых компаний рациональна двухконтурная модель — подписать кодекс для европейской регуляторной предсказуемости и одновременно сохранять собственную доказательную базу, которая пригодится для Калифорнии, корпоративных клиентов и будущих изменений законодательства.
Какие три действия нужно выполнить сейчас?
Шаг 1. Подтвердить применимость
Составьте список всех генеративных функций, рынков, ролей и типов контента. Не ограничивайтесь названием продукта: отдельный модуль, API и встроенный генератор могут иметь разные юридические характеристики.
Шаг 2. Выбрать европейский доказательный режим
Решите, нужен ли вам раздел providers, deployers или оба. Если выбираете подписание, определите подписанта с достаточными полномочиями и отправьте форму до 27 июля 2026 года, 18:00 CEST, если хотите попасть в первоначальный список. Если выбираете самостоятельный путь, утвердите структуру доказательств и владельцев контролей.
Шаг 3. Отдельно проверить Калифорнию
Не переносите европейскую матрицу в California AB 853 автоматически. Проверьте порог пользователей, бесплатный detection tool, provenance data, требования к платформе и будущие обязанности по latent disclosure.
Для технической команды полезно создать отдельный репозиторий соответствия с контролируемым доступом. Если проект требует изолированной среды для тестирования моделей, журналов и инструментов маркировки, можно рассмотреть аренду Mac для разработки и тестирования либо изучить доступные тарифы SpinMac. Это не заменяет юридическую оценку, но помогает отделить экспериментальные проверки от рабочего контура и сохранить воспроизводимость тестов.
Текущая инфраструктура или Mac-среда: где меньше операционных компромиссов?
Если команда оставляет тестирование AI-маркировки на разрозненных Windows-рабочих станциях, временных Linux-серверах или обычных облачных виртуальных машинах, возникают несколько реальных недостатков:
- окружения отличаются по версиям библиотек, кодекам и системным утилитам;
- тесты обработки медиафайлов сложнее воспроизводить между сотрудниками;
- доступ к журналам и образцам приходится вручную распределять между продуктом, инженерией и юристами;
- временные серверы создают дополнительные вопросы по хранению чувствительных материалов и очистке данных.
Mac-среда не отменяет требования EU AI Act или California AB 853, но может быть удобнее как контролируемый рабочий контур для локальных тестов, проверки экспортных сценариев, работы с Xcode-инструментами и документирования результатов. В отличие от постоянно меняющихся личных компьютеров, арендованный Mac можно закрепить за конкретным проектом, командой и набором процедур. Для старта можно использовать заказ Mac-среды для команды, заранее описав требования к доступу, сроку и изоляции данных.
Главный критерий выбора — не бренд оборудования, а воспроизводимость: одинаковая среда, понятный владелец, сохраняемые журналы, фиксированные версии инструментов и возможность повторить тест после изменения модели или формата экспорта.
Практический вывод для CTO таков: подпись кодекса стоит рассматривать как способ снизить неопределённость вокруг EU AI Act, а не как универсальный сертификат. Если вы не подписываете кодекс, это допустимая стратегия только при наличии полноценной доказательной базы. Если подписываете, всё равно потребуется отдельная проверка California AB 853 и собственные технические тесты.
Сохраните матрицу, соберите продуктовую, инженерную и юридическую команды и до 2 августа 2026 года зафиксируйте три решения: кто является provider или deployer, какой европейский путь выбран и какие разрывы остаются по Калифорнии. Материал носит информационный характер и не является юридической консультацией.
Подготовьте надёжную среду для проверки AI-систем
SpinMac предоставляет удалённые Mac для разработки, тестирования и документирования процессов, связанных с требованиями EU AI Act.
Выбирайте подходящую конфигурацию и срок аренды без необходимости заранее приобретать собственное оборудование.