28 мая 2026 года InfoQ пересказал выступление Джоанны Брайсон на GOTO Copenhagen, и там прозвучала неприятная для части рынка, но полезная мысль: регулирование ИИ в ЕС крутится не вокруг магии нейросетей, а вокруг банальной взрослой ответственности. Если ваш продукт на ИИ влияет на людей, компания должна объяснить, как он устроен, как проверялся и почему вообще был выпущен в прод.
Для русскоязычной IT-аудитории это не очередная брюссельская бумажная буря, а вполне прикладной сигнал. Как пишет InfoQ, в Европе ИИ все настойчивее рассматривают не как отдельный культовый класс технологий, а как разновидность цифрового продукта, к которому применимы обычные правила зрелой индустрии: due diligence, аудит, контракты с поставщиками и ответственность за сбой перед пользователем, а не красивые слайды про innovation.
Не «этика ИИ», а обычная ответственность за продукт
Центральная фигура этой истории — Джоанна Брайсон, исследовательница, давно работающая на стыке ИИ, права и публичной политики. В своей ключевой сессии AI, Corporate Responsibility, and Democratic Legitimacy она напомнила вещь, которую рынок регулярно пытается забыть: предвзятость ИИ не падает с неба. Она отражает человеческую предвзятость, потому что модели учатся на языке и данных, созданных людьми. Брайсон сослалась на исследование, где было показано, что семантические представления, автоматически извлеченные из языковых корпусов, воспроизводят человеческие смещения. Логика здесь простая: если генеративная модель обучается на человеческих текстах, она неизбежно тащит за собой и человеческие перекосы.
При этом Брайсон не продает публике удобную сказку о том, что где-то существует отдельная коробка под названием «этика ИИ». Ее тезис жестче: ИИ уже встроен в повседневные цифровые процессы, и потому этика здесь неотделима от обычного проектирования продуктов. Проблема не в том, что алгоритм вдруг стал злым. Проблема в affordances, то есть в том, какие действия технология делает проще, дешевле и масштабируемее. Даже если исходная задача выглядит легитимной, цифровой инструмент может резко повысить эффективность вредного поведения: ускорить дискриминацию, автоматизировать слежку, упростить манипуляцию или снизить порог для массовых ошибок.
Отсюда и неприятный для стартапов вывод: недостаточно сказать, что модель сама что-то сгенерировала. Если компания не может понять, приемлемы ли результаты системы, выпускать продукт нельзя. Прозрачность, по версии Брайсон, вообще не является самоцелью. Она нужна как способ показать, что команда делала домашнюю работу: тестировала систему, проверяла риски, контролировала релизный процесс и понимала, где у нее слабые места. Иными словами, регулирование ИИ в ЕС требует не исповеди нейросети, а доказательств того, что у бизнеса есть управляемый инженерный процесс.
Что именно регулирует ЕС и почему это важно не только европейцам
На этом месте часто начинается путаница, потому что под словом «европейское регулирование» многие представляют один-единственный AI Act. Брайсон раскладывает картину иначе. Базой она называет GDPR: именно он задает фундамент для всех остальных цифровых правил в ЕС и определяет, что вообще допустимо хранить и как объяснять людям решения, принятые о них алгоритмически. Поверх него работает Digital Services Act, который касается рекомендательных систем, таргетированной рекламы, профилирования и злоупотреблений со стороны крупных платформ. В его логике государство интересует не красота архитектуры модели, а вопрос, не используется ли мощная система для незаконных или недобросовестных практик вроде скрытого продвижения партнеров, принятия денег за приоритет или влияния на выборы.
Digital Markets Act, по словам Брайсон, вообще не про ИИ как таковой, а про регулирование очень крупных компаний, часть из которых делает ИИ-продукты. А вот AI Act, который обычно подают как главную страшилку для индустрии, она описывает почти буднично и даже с иронией: если вы создаете систему, способную повлиять на жизнь людей, будьте добры делать нормальный DevOps, следовать best practices и уметь показать, как именно вы пришли к релизу. Для инженеров и продактов это, пожалуй, самый неприятный вид регулирования: оно не запрещает мечтать, но заставляет вести журнал работ, иметь тесты, артефакты проверки и внятные критерии готовности.
Отдельно Брайсон указывает на новую директиву ЕС о продуктовой ответственности, которая фиксирует принцип: цифровые продукты — это тоже продукты. Для рынка ИИ это, возможно, самый важный сдвиг во всей истории. Раньше software-индустрия десятилетиями жила с ощущением, что она немного вне классической продуктовой ответственности, особенно если речь не о железе, а о сервисах и моделях. Теперь пространство для такого инфантильного оптимизма сужается. Если вы встроили сторонний ИИ в свой продукт, отвечаете перед клиентом все равно вы. Да, потом можно пытаться переложить убытки на поставщика модели через договорные механизмы, но первым в цепочке ответственности останется производитель конечного продукта. Брайсон сравнивает это с автопромом: покупатель судится не с абстрактным поставщиком детали, а с брендом автомобиля.
Практический смысл для разработчиков здесь тоже довольно приземленный. Аудиты по AI Act и DSA, по словам Брайсон, не будут заниматься нейробиологией нейросети и проверять, что делает каждый нейрон. Это процессные аудиты. Проверять будут другое: проходила ли система тестирование, какие были критерии качества, как оценивалась готовность к релизу, какие меры принимались для контроля рисков, кто и как следил за работой системы после запуска. Для тех, кто строит AI-фичи в реальном бизнесе, это звучит как требование иметь не только модель, но и взрослую операционную обвязку вокруг нее.
Есть и конкретный пример того, как этическая проблема мгновенно становится инфраструктурной. Обсуждая европейские споры вокруг распознавания лиц, Брайсон напомнила, что ранние формулировки запретов пытались оставить исключения для терроризма или похищений. На бумаге звучит разумно. На практике сразу возникает более неприятный вопрос: как убедиться, что инфраструктура наблюдения используется только для узкой целевой группы, а не превращается в систему массового мониторинга, которую потом можно тихо применить и для других целей? И вот здесь разговор снова возвращается не к «разумности ИИ», а к контролю, ограничениям и проверяемости процессов.
Для компаний из России, СНГ и вообще любых неевропейских команд мораль предсказуема, но игнорировать ее будет дорого. Если продукт работает с пользователями из ЕС, использует европейские данные, продается через европейских партнеров или просто встроен в международную цепочку поставок, логика регулирования ИИ в ЕС начнет проникать в контракты, комплаенс-чеклисты и требования заказчиков. Модельные карты, журналы оценки рисков, описание источников данных, политика эскалации инцидентов и понятные договоры с AI-вендорами из nice-to-have быстро превращаются в базовую гигиену. И да, закон, по мнению Брайсон, должен поощрять использование самого простого ИИ, который решает задачу. Для индустрии, привыкшей прикручивать LLM даже к тостеру, это почти оскорбление. Зато очень полезное.
Главный вопрос теперь не в том, сколько еще регламентов появится в Брюсселе, а в том, какая часть рынка успеет перестроиться и признать неприятный факт: эпоха, когда AI-функцию можно было выкатывать под лозунгом «модель так решила», заканчивается. В новой норме выигрывать будут не те, кто громче всех обещает автономию, а те, кто умеет доказать, что их система предсказуема, проверяема и отвечает за последствия своих решений.
