Кратко: Регламент об ИИ ЕС (2024/1689) вступил в силу с августа 2024 года и полностью применяется к высокорисковым системам с августа 2026 года. Если ваш ERP использует ИИ для принятия кадровых решений, скоринга клиентов или автоматизированного распределения задач — вы являетесь пользователем ИИ согласно Регламенту и несёте конкретные обязательства. Ключевые требования: ведение записей об использовании, DPIA для высокорисковых систем, надзор человека над критическими решениями, уведомление работников. Санкции — до 15 млн EUR или 3% мирового оборота.
Большинство европейских компаний, использующих современные ERP-системы, уже де-факто являются пользователями ИИ — даже если сами ничего не разрабатывают. Автоматическая приоритизация лидов в CRM, ИИ-рекомендации по найму в HR-модуле, прогнозирование спроса в складском модуле — всё это системы ИИ по определению Регламента.
Для более широкого контекста внедрения ИИ в ERP см. материал ИИ в ERP-системах — практическое внедрение.
Что такое Регламент об ИИ и кого он касается
Регламент об ИИ (AI Act, Regulation EU 2024/1689) — первый в мире комплексный правовой акт, регулирующий использование искусственного интеллекта. Применяется к любой организации, которая:
- разрабатывает системы ИИ (поставщик),
- импортирует или распространяет системы ИИ (дистрибьютор),
- использует системы ИИ в профессиональных целях (пользователь/deployer) — наиболее распространённая роль для компаний, использующих ERP.
Если вы купили или арендуете ERP с функциями ИИ и используете их для ведения бизнеса — вы пользователь ИИ согласно Регламенту.
Временные рамки вступления в силу
| Дата | Что вступает в силу |
|---|---|
| Август 2024 | Регламент вступил в силу |
| Февраль 2025 | Запрет на недопустимые практики ИИ |
| Август 2025 | Требования к моделям ИИ общего назначения (GPAI) |
| Август 2026 | Полное применение к высокорисковым системам ИИ |
| Август 2027 | Переходный период для некоторых встроенных систем |
Классификация рисков ИИ: четыре уровня
Регламент классифицирует системы ИИ по четырём уровням риска:
Недопустимый риск (запрещено)
Системы ИИ, использование которых запрещено в ЕС:
- Системы социального скоринга граждан
- Биометрическая дистанционная идентификация в публичных местах (за исключениями)
- Манипулятивные системы ИИ, эксплуатирующие уязвимости
- Системы для прогнозирования преступлений на основе профилирования
Для типичного ERP эти запреты не актуальны.
Высокий риск (строгие требования)
Системы ИИ из Приложения III — наиболее релевантные для ERP:
- ИИ для оценки кредитоспособности и кредитного скоринга
- ИИ для отбора, оценки и мониторинга сотрудников
- ИИ для управления трудовыми ресурсами и распределения заданий
- ИИ в страховании жизни и медицинском страховании
- Системы биометрической идентификации
Ограниченный риск (требования к прозрачности)
- Чат-боты — пользователь должен знать, что общается с ИИ
- Системы создания дипфейков — требуется маркировка
- Системы создания текста — маркировка при публичном распространении
Минимальный риск (добровольные меры)
Большинство функций ИИ в ERP: прогнозирование спроса, автозаполнение форм, автосоздание счетов, чат-поддержка — попадают в эту категорию.
Высокорисковые сценарии ИИ в ERP: что конкретно
ИИ в HR-модуле
Высокорисковые функции:
- Автоматическая оценка резюме и ранжирование кандидатов
- ИИ-система оценки эффективности сотрудников
- Предиктивное прогнозирование текучести кадров
- Автоматизированное планирование смен и распределение задач
Что требуется:
- Письменно уведомить работников об использовании ИИ при принятии решений, затрагивающих их интересы
- Обеспечить право работника на разъяснение любого автоматизированного решения
- Вести лог всех ИИ-решений с возможностью ретроспективной проверки
- Назначить ответственного за надзор над ИИ-системой
ИИ в финансовом модуле / CRM
Высокорисковые функции:
- Автоматический скоринг кредитного риска клиентов
- ИИ-прогнозирование вероятности дефолта
- Автоматизированные решения об одобрении кредита или рассрочки
Что требуется:
- Возможность человека отменить любое ИИ-решение
- DPIA (оценка воздействия на защиту данных), если затрагиваются личные данные клиентов
- Прозрачность: клиент должен знать, что решение принято автоматически
ИИ в модуле управления складом / производством
Низкорисковые функции (минимальные требования):
- Прогнозирование спроса
- Предиктивное техническое обслуживание
- Оптимизация маршрутов
Здесь требования минимальны — достаточно документирования использования.
Ключевые обязательства пользователей ИИ
1. Ведение записей (статья 26)
Для высокорисковых систем пользователь обязан:
- Хранить записи об использовании ИИ-системы в течение минимум 10 лет
- Документировать конкретные сценарии использования
- Вести лог входных данных, решений и результатов
- Обеспечить возможность аудита записей регулятором
2. Мониторинг использования (статья 26)
- Регулярно проверять, что ИИ-система используется по назначению
- Сообщать поставщику о серьёзных инцидентах или сбоях
- Проводить периодические проверки качества выходных данных
3. DPIA для высокорисковых систем (в сочетании с GDPR)
Если высокорисковая ИИ-система обрабатывает личные данные — DPIA обязательна. В контексте ERP это означает:
- DPIA для ИИ-отбора кандидатов в HR-модуле
- DPIA для скоринга кредитного риска клиентов
- DPIA для систем мониторинга производительности сотрудников
4. Надзор человека (статья 14)
Пользователи высокорисковых ИИ-систем обязаны обеспечить реальный надзор человека:
- Назначить конкретное лицо, ответственное за надзор
- Это лицо должно иметь возможность и полномочия вмешаться или остановить систему
- Надзор не должен быть формальным («rubber stamp»)
5. Прозрачность перед работниками (статья 26(7))
Если ИИ-система принимает или существенно влияет на решения, касающиеся работников — пользователь обязан их уведомить. Это включает:
- Уведомление перед внедрением системы
- Право работника на разъяснение конкретного решения
- Запрет на использование ИИ для мониторинга работников без уведомления
Практический чеклист compliance для ERP-пользователей
Шаг 1: Инвентаризация ИИ-функций
Составьте реестр всех функций ИИ, используемых в вашем ERP:
- Какие модули используют ИИ?
- Какие решения принимаются автоматически?
- Затрагиваются ли личные данные сотрудников или клиентов?
Шаг 2: Классификация рисков
Для каждой ИИ-функции определите категорию риска:
- Входит ли она в Приложение III? → Высокий риск
- Влияет ли на права работников или клиентов? → Как минимум ограниченный риск
- Чисто операционная функция (прогнозирование запасов)? → Минимальный риск
Шаг 3: Проведение DPIA
Для каждой высокорисковой функции, обрабатывающей личные данные, проведите DPIA. Документируйте:
- Цель обработки
- Категории затрагиваемых лиц
- Оценённые риски
- Принятые меры по снижению рисков
Шаг 4: Назначение ответственных
- Назначьте ответственного за compliance по Регламенту об ИИ
- Для каждой высокорисковой системы — конкретного сотрудника-надзорщика
- Документируйте назначения и их должностные обязанности
Шаг 5: Уведомление работников
- Подготовьте и направьте уведомления работникам о системах ИИ в HR
- Документируйте факт уведомления
- Создайте процедуру обработки запросов на разъяснение ИИ-решений
Шаг 6: Настройка аудит-лога
Убедитесь, что ваш ERP ведёт надлежащий аудит-лог для ИИ-решений:
- Timestamp каждого решения
- Входные данные, использованные ИИ
- Выходные данные / рекомендация ИИ
- Действие человека после рекомендации ИИ
- Кто осуществлял надзор
Шаг 7: Проверка поставщика ERP
Запросите у поставщика вашего ERP:
- Документацию по всем ИИ-функциям (технические спецификации)
- Подтверждение соответствия Регламенту для высокорисковых функций
- Информацию о качестве данных и методах обучения моделей
- Готовность к аудиту ИИ-компонентов
Как Modulario подходит к compliance по Регламенту об ИИ
Modulario разрабатывает все функции ИИ с учётом требований Регламента:
- Аудит-лог ИИ-решений — все автоматизированные рекомендации в CRM, HR и финансовом модуле записываются с полным контекстом
- Надзор человека по умолчанию — критические ИИ-рекомендации (оценка кандидатов, скоринг клиентов) требуют явного подтверждения пользователя
- DPIA-шаблоны — для каждого высокорискового ИИ-сценария подготовлены шаблоны DPIA
- Прозрачность ИИ — пользователь всегда видит, является ли функция автоматизированной ИИ-рекомендацией
- Документация — для каждого ИИ-модуля подготовлена техническая документация, необходимая для регуляторных проверок
- EU-хостинг — данные обрабатываются в ЕС, без передачи в третьи страны
Для детального описания системы безопасности и compliance см. страницу безопасности.
Часто задаваемые вопросы
Применяется ли Регламент об ИИ к нашей компании, если мы только используем ERP с функциями ИИ, а не разрабатываем ИИ сами? Да. Регламент об ИИ различает поставщиков ИИ (разработчиков) и пользователей ИИ (deployers). Компании, использующие ИИ-систему в профессиональных целях, являются пользователями согласно статье 3 — и на них распространяется ряд обязательств: мониторинг использования высокорисковых систем, ведение записей, DPIA, надзор человека и уведомление работников об автоматизированных решениях.
Что конкретно считается высокорисковой ИИ-системой в ERP? Согласно Приложению III: ИИ для скоринга кредитного риска клиентов, ИИ для отбора или оценки сотрудников, ИИ для управления трудовыми ресурсами (автоматическое распределение заданий, расписаний) и ИИ для принятия решений в страховании и финансовых услугах. ИИ для прогнозирования спроса, автозаполнения форм или создания счетов к высокорисковым не относится.
Какой штраф грозит за нарушение Регламента об ИИ? Штрафы трёхуровневые: до 35 млн EUR или 7% мирового оборота — за запрещённые практики ИИ; до 15 млн EUR или 3% оборота — за нарушение требований к высокорисковым системам; до 7,5 млн EUR или 1,5% оборота — за предоставление неверной информации регулятору. Для МСП предусмотрены сниженные максимальные суммы.