Глава 6. AI Regulation & Standards: EU AI Act, ISO/IEC 42001, C2PA | Григорий Добряков

Григорий Добряков

Курс · Enterprise AI Governance Architecture

Глава 6Курс AI Governance

Глава 6. AI Regulation & Standards: EU AI Act, ISO/IEC 42001, C2PA

Кредитный модуль «Ковчега» готовит проекты решений по заявкам клиентов. По EU AI Act это не «ассистент», а high-risk AI system: оценка кредитоспособности физлиц прямо поименована в Annex III. Это переводит систему в другой юридический класс: обязательная система управления рисками, техническая документация, логи, human oversight, регистрация. Параллельно текстовый ассистент, генерирующий ответы клиентам, попадает под Art. 50 — прозрачность ИИ-сгенерированного контента. Одна система, два разных набора обязательств.

Эта глава — про compliance plane: как превратить регуляторные требования из PDF-политики (гл. 0) в автоматизированные гейты и артефакты. Ключевая мысль: соответствие, собираемое вручную к дате аудита, — это театр; соответствие, генерируемое пайплайном из плоскостей глав 1–5 и 7–10, — это доказательство.

Бизнес-цель клиента

Избежать штрафов, пройти/подтвердить соответствие (ISO/IEC 42001) и выполнить требования прозрачности. Обещания бизнесу:

  1. Каждая AI-система классифицирована по риску, и класс определяет её гейты.
  2. Доказательства соответствия (документация, логи, оценки, риски) генерируются автоматически, не собираются авралом.
  3. Сгенерированный контент машиночитаемо помечен как ИИ (Art. 50).

Драйвер: регулятор (актуально на сентябрь 2026)

Архитектурный паттерн

Compliance-by-Design Automated Pipeline — соответствие встроено в CI/CD: классификация риска, RMS и маркировка — шаги пайплайна, а не ручной аудит. Governance выражен как код (policy-as-code), доказательства — как автогенерируемые артефакты.

Инженерный стек & провайдеры

Инженерная реализация

### Шаг 1. Автоклассификация риска в CI/CD

При регистрации/релизе система метится по категориям AI Act (unacceptable / high-risk / limited / minimal). Класс определяет набор обязательных гейтов. Для «Ковчега»: кредитный модуль → high-risk → полный набор; текстовый ассистент → limited → Art. 50.

### Шаг 2. Risk Management System для high-risk

Регулярное протоколирование рисков и мер снижения (Art. 9), привязанное к аудит-логу (гл. 4) и eval-отчётам (гл. 7). RMS — живой процесс, не разовый документ.

### Шаг 3. C2PA Watermarking под Art. 50

На сгенерированный контент (текст/изображение/аудио) накладываются криптографические Content Credentials + provenance-метаданные. Против срыва метаданных — Durable Credentials (invisible watermark + перцептивный фингерпринт, идея SynthID). Комиссия в draft Code of Practice on Transparency называет C2PA примером решения, закрывающего все четыре критерия Art. 50.

### Шаг 4. Technical documentation как артефакт

Досье системы (данные, модель, оценки, риски, контроли) собирается автоматически из артефактов глав 1–5, 7–10 к моменту релиза — не пишется задним числом.

### Шаг 5. Единая матрица соответствия

Одна таблица «требование → контроль (глава) → доказательство (артефакт)» связывает статьи AI Act ↔ контроли ISO 42001 ↔ реализованные плоскости. Это же — ядро аудита в гл. 10.

Где ломается

Стандарты и маппинг

Лаба и артефакт

Классифицировать обе ипостаси «Ковчега» по AI Act; собрать матрицу «требование→контроль→ доказательство», ссылающуюся на артефакты глав 1–5; навесить C2PA-credentials на генерируемый контент и проверить их survivability при перефразе/скриншоте. Артефакт: risk-classification + матрица соответствия + демо провенанса с честным отчётом о срыве метки.

Чеклист зрелости

Источники

Читать дальше

Ставите ИИ в продакшен под регуляторным риском?

Проектирование control plane под вашу систему: приватность, доступ, guardrails, аудит, соответствие EU AI Act / ISO 42001 — как работающая архитектура, а не политика в PDF.

Написать на почту

Движок перехода

Next Move Engine — система, которая доводит команду до автономного цикла доставки.

Next Move Engine →