23 июля 2026 года в Палате представителей США внесли законопроект AI Kill Switch Act. Он предлагает обязать крупных разработчиков держать техническую возможность замедлить, приостановить или полностью выключить систему. Звучит строго и успокаивающе, но для команд, которые уже пускают ИИ в прод, главный вопрос другой: что именно вы собираетесь выключать, когда агент уже получил доступы, дернул внешние сервисы и запустил цепочку действий дальше вашего интерфейса?
Именно на этом строится колонка The New Stack: кнопка отключения ИИ вошла в публичный словарь не потому, что индустрия придумала надежный аварийный сценарий, а потому, что рынку нужен короткий термин для длинного страха. Боятся ведь не абстрактной модели в вакууме. Боятся системы, которая умеет писать код, ходить в интернет, вызывать инструменты, брать на себя действия и делать это быстрее, чем человек успевает открыть дашборд, согласовать остановку и понять, где вообще проходит граница между моделью, агентом, рантаймом и инфраструктурой.
Контекст у этой дискуссии вполне приземленный. Законопроект H.R. 9917, внесенный демократом Тедом Лью и республиканцем Нэтэниелом Мораном, дает Министерству внутренней безопасности США право требовать от компаний пропорциональную реакцию на инцидент: от снижения inference rate и ограничения пользовательского доступа до полной остановки системы. Под действие документа подпадают компании, которые получают не менее 500 млн долларов выручки от такой технологии, а сама технология определяется как ИИ-система, разработка которой обошлась бы дороже 100 млн долларов по рыночной цене облачных вычислений в США. В тексте прямо прописаны и штрафы: до 2 млн долларов в день за нарушение требований закона и до 20 млн долларов в день за неисполнение приказа об остановке. Плюс обязательный отчет об инциденте в течение 15 дней, сохранение model weights и telemetry, а также возможность апелляции, которая, что важно, не приостанавливает сам приказ.
И вот здесь начинается самое интересное. Даже сам законопроект фактически признает, что одной красной кнопки не существует. В нем перечислены разные уровни вмешательства: остановить inference, завершить доступ пользователей, заблокировать конкретный аккаунт или паттерн использования, отключить отдельную возможность, перевести зависимую операцию на резервную систему или на более раннюю версию. То есть регулятор на бумаге уже вынужден отказаться от голливудской картинки с одним рубильником. И это ровно та мысль, которую подчеркивает статья: современный ИИ, особенно агентный, почти никогда не равен одному исполняемому файлу или одной модели. Это связка из модели, orchestration-слоя, токенов, очередей задач, браузерной автоматизации, внешних API и прав доступа, разложенных по разным контурам.
Для разработчиков и ИТ-директоров вывод отсюда неприятный, но полезный. Если в компании нет карты того, где у агента заканчиваются полномочия и где начинается ущерб, никакая кнопка не спасет. Можно выключить модель и обнаружить, что уже созданные задачи продолжают исполняться в соседнем сервисе. Можно отозвать пользовательский доступ и понять, что у агента остался сервисный ключ. Можно остановить интерфейс и не остановить очередь, которая уже уехала в бэкенд. Можно даже физически выключить текущий рантайм и все равно не решить проблему, если веса, сессии или производные процессы уже оказались в другом контуре. Красная кнопка, если говорить без романтики, хороша как метафора для обсуждения ответственности. Как инженерный объект она почти всегда распадается на набор более скучных вещей: отзыв прав, ограничение capabilities, rollback, backup, аудит и изоляцию среды.
Для бизнеса здесь еще один неудобный слой. Документ в США определяет инцидент не только как прямой вред, но и как саботаж lawful shutdown instruction, сокрытие capability или action от monitoring mechanism, а также loss-of-control scenario. Иными словами, спор уже идет не о том, можно ли дернуть шнур питания, а о том, кто и как докажет, что система перестала подчиняться ожидаемой логике. Для компаний из русскоязычного рынка это звучит особенно знакомо: пока команды спорят о модели и промптах, реальный риск живет в правах, интеграциях и операционной дисциплине. Там же потом живет и ответственность, когда надо объяснять аудиторам, юристам или совету директоров, почему агент нельзя было остановить одной командой.
Следующий этап этой дискуссии, похоже, будет уже не про красивый термин, а про архитектуру остановки. Кто имеет право нажать стоп, как быстро отзываются токены, что происходит с очередями задач, как откатываются побочные действия и можно ли вообще доказать, что система действительно остановлена. Пока на эти вопросы нет внятного инженерного ответа, кнопка отключения ИИ останется удобной публичной метафорой. Просто не стоит путать метафору с рабочим планом на инцидент.