Вокруг европейского режима для general-purpose AI становится меньше серых зон и больше очень конкретной операционной работы. Сразу два материала показывают, как Еврокомиссия и профильное сообщество подводят рынок к практическому применению правил: с одной стороны, появился финальный Code of Practice для GPAI, с другой — опубликованы разъяснения о том, кто именно считается поставщиком модели и где прикрепляются обязанности по AI Act.

Еврокомиссия уточнила границы обязанностей для general-purpose AI models

Главная практическая мысль здесь неприятна для многих команд, которые строят продукты поверх чужих моделей: нельзя автоматически считать, что всю регуляторную нагрузку несёт только базовый вендор. Если компания не просто использует готовую модель, а достаточно глубоко меняет её, встраивает в собственную систему или берёт на себя модельный слой, она может приблизиться к статусу provider-а с дополнительными обязанностями по документации, управлению рисками и соблюдению требований по авторскому праву.

Для рынка это означает, что архитектурные решения теперь напрямую связаны с регуляторным профилем. Одна и та же продуктовая идея — например агентный слой или отраслевой AI-инструмент — может вести к разным юридическим обязанностям в зависимости от того, насколько глубоко команда вмешивается в модель и как распределяет ответственность с базовым поставщиком.

Еврокомиссия получила финальную версию Code of Practice для general-purpose AI

Финальный добровольный Code of Practice для GPAI появился буквально накануне вступления в силу ключевых обязанностей. На практике это даёт поставщикам моделей и downstream-командам рабочий шаблон того, как показывать соответствие требованиям: какие процессы документировать, как выстраивать историю для регуляторов и что предъявлять корпоративным заказчикам.

Самый важный прикладной вывод в том, что добровольность здесь не делает документ второстепенным. Если участник рынка присоединяется к такому кодексу, у него появляется более понятный маршрут к соблюдению правил и меньше трения в разговорах с покупателями и проверяющими. Если не присоединяется, ту же самую историю соответствия придётся собирать самостоятельно — с большими издержками на юристов, внутренние процедуры и переговоры с enterprise-клиентами.

Вместе эти два сигнала говорят об одном: эпоха, когда AI Act можно было обсуждать как далёкий нормативный фон, заканчивается. Теперь для продуктовых и инженерных команд важен уже не только вопрос «что разрешат», но и куда именно в их стеке прикрепится обязанность доказать, кто за что отвечает.

Источник: IAPP и IAPP