Кратко: Регламент об ИИ ЕС (2024/1689) вступил в силу с августа 2024 года и полностью применяется к высокорисковым системам с августа 2026 года. Если ваш ERP использует ИИ для принятия кадровых решений, скоринга клиентов или автоматизированного распределения задач — вы являетесь пользователем ИИ согласно Регламенту и несёте конкретные обязательства. Ключевые требования: ведение записей об использовании, DPIA для высокорисковых систем, надзор человека над критическими решениями, уведомление работников. Санкции — до 15 млн EUR или 3% мирового оборота.

Большинство европейских компаний, использующих современные ERP-системы, уже де-факто являются пользователями ИИ — даже если сами ничего не разрабатывают. Автоматическая приоритизация лидов в CRM, ИИ-рекомендации по найму в HR-модуле, прогнозирование спроса в складском модуле — всё это системы ИИ по определению Регламента.

Для более широкого контекста внедрения ИИ в ERP см. материал ИИ в ERP-системах — практическое внедрение.

Что такое Регламент об ИИ и кого он касается

Регламент об ИИ (AI Act, Regulation EU 2024/1689) — первый в мире комплексный правовой акт, регулирующий использование искусственного интеллекта. Применяется к любой организации, которая:

  • разрабатывает системы ИИ (поставщик),
  • импортирует или распространяет системы ИИ (дистрибьютор),
  • использует системы ИИ в профессиональных целях (пользователь/deployer) — наиболее распространённая роль для компаний, использующих ERP.

Если вы купили или арендуете ERP с функциями ИИ и используете их для ведения бизнеса — вы пользователь ИИ согласно Регламенту.

Временные рамки вступления в силу

ДатаЧто вступает в силу
Август 2024Регламент вступил в силу
Февраль 2025Запрет на недопустимые практики ИИ
Август 2025Требования к моделям ИИ общего назначения (GPAI)
Август 2026Полное применение к высокорисковым системам ИИ
Август 2027Переходный период для некоторых встроенных систем

Классификация рисков ИИ: четыре уровня

Регламент классифицирует системы ИИ по четырём уровням риска:

Недопустимый риск (запрещено)

Системы ИИ, использование которых запрещено в ЕС:

  • Системы социального скоринга граждан
  • Биометрическая дистанционная идентификация в публичных местах (за исключениями)
  • Манипулятивные системы ИИ, эксплуатирующие уязвимости
  • Системы для прогнозирования преступлений на основе профилирования

Для типичного ERP эти запреты не актуальны.

Высокий риск (строгие требования)

Системы ИИ из Приложения III — наиболее релевантные для ERP:

  • ИИ для оценки кредитоспособности и кредитного скоринга
  • ИИ для отбора, оценки и мониторинга сотрудников
  • ИИ для управления трудовыми ресурсами и распределения заданий
  • ИИ в страховании жизни и медицинском страховании
  • Системы биометрической идентификации

Ограниченный риск (требования к прозрачности)

  • Чат-боты — пользователь должен знать, что общается с ИИ
  • Системы создания дипфейков — требуется маркировка
  • Системы создания текста — маркировка при публичном распространении

Минимальный риск (добровольные меры)

Большинство функций ИИ в ERP: прогнозирование спроса, автозаполнение форм, автосоздание счетов, чат-поддержка — попадают в эту категорию.

Высокорисковые сценарии ИИ в ERP: что конкретно

ИИ в HR-модуле

Высокорисковые функции:

  • Автоматическая оценка резюме и ранжирование кандидатов
  • ИИ-система оценки эффективности сотрудников
  • Предиктивное прогнозирование текучести кадров
  • Автоматизированное планирование смен и распределение задач

Что требуется:

  1. Письменно уведомить работников об использовании ИИ при принятии решений, затрагивающих их интересы
  2. Обеспечить право работника на разъяснение любого автоматизированного решения
  3. Вести лог всех ИИ-решений с возможностью ретроспективной проверки
  4. Назначить ответственного за надзор над ИИ-системой

ИИ в финансовом модуле / CRM

Высокорисковые функции:

  • Автоматический скоринг кредитного риска клиентов
  • ИИ-прогнозирование вероятности дефолта
  • Автоматизированные решения об одобрении кредита или рассрочки

Что требуется:

  1. Возможность человека отменить любое ИИ-решение
  2. DPIA (оценка воздействия на защиту данных), если затрагиваются личные данные клиентов
  3. Прозрачность: клиент должен знать, что решение принято автоматически

ИИ в модуле управления складом / производством

Низкорисковые функции (минимальные требования):

  • Прогнозирование спроса
  • Предиктивное техническое обслуживание
  • Оптимизация маршрутов

Здесь требования минимальны — достаточно документирования использования.

Ключевые обязательства пользователей ИИ

1. Ведение записей (статья 26)

Для высокорисковых систем пользователь обязан:

  • Хранить записи об использовании ИИ-системы в течение минимум 10 лет
  • Документировать конкретные сценарии использования
  • Вести лог входных данных, решений и результатов
  • Обеспечить возможность аудита записей регулятором

2. Мониторинг использования (статья 26)

  • Регулярно проверять, что ИИ-система используется по назначению
  • Сообщать поставщику о серьёзных инцидентах или сбоях
  • Проводить периодические проверки качества выходных данных

3. DPIA для высокорисковых систем (в сочетании с GDPR)

Если высокорисковая ИИ-система обрабатывает личные данные — DPIA обязательна. В контексте ERP это означает:

  • DPIA для ИИ-отбора кандидатов в HR-модуле
  • DPIA для скоринга кредитного риска клиентов
  • DPIA для систем мониторинга производительности сотрудников

4. Надзор человека (статья 14)

Пользователи высокорисковых ИИ-систем обязаны обеспечить реальный надзор человека:

  • Назначить конкретное лицо, ответственное за надзор
  • Это лицо должно иметь возможность и полномочия вмешаться или остановить систему
  • Надзор не должен быть формальным («rubber stamp»)

5. Прозрачность перед работниками (статья 26(7))

Если ИИ-система принимает или существенно влияет на решения, касающиеся работников — пользователь обязан их уведомить. Это включает:

  • Уведомление перед внедрением системы
  • Право работника на разъяснение конкретного решения
  • Запрет на использование ИИ для мониторинга работников без уведомления

Практический чеклист compliance для ERP-пользователей

Шаг 1: Инвентаризация ИИ-функций

Составьте реестр всех функций ИИ, используемых в вашем ERP:

  • Какие модули используют ИИ?
  • Какие решения принимаются автоматически?
  • Затрагиваются ли личные данные сотрудников или клиентов?

Шаг 2: Классификация рисков

Для каждой ИИ-функции определите категорию риска:

  • Входит ли она в Приложение III? → Высокий риск
  • Влияет ли на права работников или клиентов? → Как минимум ограниченный риск
  • Чисто операционная функция (прогнозирование запасов)? → Минимальный риск

Шаг 3: Проведение DPIA

Для каждой высокорисковой функции, обрабатывающей личные данные, проведите DPIA. Документируйте:

  • Цель обработки
  • Категории затрагиваемых лиц
  • Оценённые риски
  • Принятые меры по снижению рисков

Шаг 4: Назначение ответственных

  • Назначьте ответственного за compliance по Регламенту об ИИ
  • Для каждой высокорисковой системы — конкретного сотрудника-надзорщика
  • Документируйте назначения и их должностные обязанности

Шаг 5: Уведомление работников

  • Подготовьте и направьте уведомления работникам о системах ИИ в HR
  • Документируйте факт уведомления
  • Создайте процедуру обработки запросов на разъяснение ИИ-решений

Шаг 6: Настройка аудит-лога

Убедитесь, что ваш ERP ведёт надлежащий аудит-лог для ИИ-решений:

  • Timestamp каждого решения
  • Входные данные, использованные ИИ
  • Выходные данные / рекомендация ИИ
  • Действие человека после рекомендации ИИ
  • Кто осуществлял надзор

Шаг 7: Проверка поставщика ERP

Запросите у поставщика вашего ERP:

  • Документацию по всем ИИ-функциям (технические спецификации)
  • Подтверждение соответствия Регламенту для высокорисковых функций
  • Информацию о качестве данных и методах обучения моделей
  • Готовность к аудиту ИИ-компонентов

Как Modulario подходит к compliance по Регламенту об ИИ

Modulario разрабатывает все функции ИИ с учётом требований Регламента:

  • Аудит-лог ИИ-решений — все автоматизированные рекомендации в CRM, HR и финансовом модуле записываются с полным контекстом
  • Надзор человека по умолчанию — критические ИИ-рекомендации (оценка кандидатов, скоринг клиентов) требуют явного подтверждения пользователя
  • DPIA-шаблоны — для каждого высокорискового ИИ-сценария подготовлены шаблоны DPIA
  • Прозрачность ИИ — пользователь всегда видит, является ли функция автоматизированной ИИ-рекомендацией
  • Документация — для каждого ИИ-модуля подготовлена техническая документация, необходимая для регуляторных проверок
  • EU-хостинг — данные обрабатываются в ЕС, без передачи в третьи страны

Для детального описания системы безопасности и compliance см. страницу безопасности.

Часто задаваемые вопросы

Применяется ли Регламент об ИИ к нашей компании, если мы только используем ERP с функциями ИИ, а не разрабатываем ИИ сами? Да. Регламент об ИИ различает поставщиков ИИ (разработчиков) и пользователей ИИ (deployers). Компании, использующие ИИ-систему в профессиональных целях, являются пользователями согласно статье 3 — и на них распространяется ряд обязательств: мониторинг использования высокорисковых систем, ведение записей, DPIA, надзор человека и уведомление работников об автоматизированных решениях.

Что конкретно считается высокорисковой ИИ-системой в ERP? Согласно Приложению III: ИИ для скоринга кредитного риска клиентов, ИИ для отбора или оценки сотрудников, ИИ для управления трудовыми ресурсами (автоматическое распределение заданий, расписаний) и ИИ для принятия решений в страховании и финансовых услугах. ИИ для прогнозирования спроса, автозаполнения форм или создания счетов к высокорисковым не относится.

Какой штраф грозит за нарушение Регламента об ИИ? Штрафы трёхуровневые: до 35 млн EUR или 7% мирового оборота — за запрещённые практики ИИ; до 15 млн EUR или 3% оборота — за нарушение требований к высокорисковым системам; до 7,5 млн EUR или 1,5% оборота — за предоставление неверной информации регулятору. Для МСП предусмотрены сниженные максимальные суммы.