# Застосування правил AI Act ЄС до моделей ШІ загального призначення почалося 2 серпня 2026 року, а ті, хто їх розгортає, зберігають власну частку відповідальності > Єврокомісія тепер може застосовувати AI Act до постачальників моделей ШІ загального призначення. Що лишається за організаціями, які розгортають LLM. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/uk/news/eu-ai-act-gpai-enforcement-llm-shared-responsibility З 2 серпня 2026 року Європейська комісія може застосовувати AI Act ЄС до постачальників моделей ШІ загального призначення, і стають можливими штрафи, згідно з настановами Комісії та її графіком впровадження [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers) [[5]](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act). За кілька днів до того, 27 липня, набрав чинності Digital Omnibus on AI, регламент про внесення змін, який переніс строки для високоризикових систем на грудень 2027 і серпень 2028 року [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo). Для організації, яка розгортає велику мовну модель (LLM) від постачальника, обов’язки постачальника моделі та власні обов’язки того, хто її розгортає, — це різні речі. ## Передумови Правила AI Act для моделей ШІ загального призначення почали діяти 2 серпня 2025 року. Настанови Комісії перелічують обов’язки постачальника моделі: технічна документація для органів влади та Офісу з питань ШІ (AI Office), інформація для подальших розробників про можливості й обмеження моделі, політика щодо авторського права, публічний підсумок навчального вмісту, а також представник у ЄС для постачальників, заснованих поза Союзом [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers). Настанови вважають модель моделлю загального призначення, якщо її навчено з використанням понад 10^23 операцій із рухомою комою і вона може генерувати мову, зображення з тексту чи відео з тексту, і описують це як орієнтовний поріг. Щодо моделей, навчених з використанням понад 10^25 операцій, діє презумпція системного ризику [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers). ## Що описують джерела FAQ Комісії наводить три дати: 2 серпня 2025 року, коли обов’язки починають діяти з початковим періодом для приведення у відповідність для учасників Кодексу практики; 2 серпня 2026 року, коли починається повне застосування з можливими штрафами; і 2 серпня 2027 року, коли мають відповідати вимогам моделі, що вже були на ринку до початку дії правил [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers). Графік AI Act Service Desk Комісії зазначає, що застосування правил до моделей ШІ загального призначення та обов’язків щодо прозорості починається 2 серпня 2026 року [[5]](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act). Аналіз юридичної фірми, опублікований 24 липня 2026 року, описує попередній порядок як річний пільговий період для підписантів Кодексу практики для ШІ загального призначення, що завершився 2 серпня 2026 року [[2]](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/). Щодо Digital Omnibus, ідеться про ухвалений акт, а не пропозицію. Аналіз юридичної фірми та дослідницька записка Cloud Security Alliance повідомляють, що Регламент (ЄС) 2026/1744 опубліковано в Офіційному віснику 24 липня 2026 року і він набрав чинності 27 липня 2026 року [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo) [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-eu-ai-act-high-risk-deadline-omnibus-20260/). Він переносить дату застосування для окремих високоризикових систем з Додатка III з 2 серпня 2026 року на 2 грудня 2027 року, а для ШІ, вбудованого в продукти, на які поширюється галузеве законодавство про безпеку (Додаток I), — на 2 серпня 2028 року [[2]](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/) [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo). Сторінка графіка Комісії наводить ті самі дати [[5]](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act). Інші обов’язки залишаються за початковим графіком, зокрема обов’язки постачальників ШІ загального призначення, заборонені практики, що діють з 2 лютого 2025 року, та обов’язки щодо прозорості за статтею 50. Системи, розміщені на ринку до 2 серпня 2026 року, мають час до 2 грудня 2026 року, щоб виконати обов’язок машинозчитуваного маркування синтетичних медіа [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo) [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-eu-ai-act-high-risk-deadline-omnibus-20260/). Щодо тих, хто розгортає системи, джерела вказують на обов’язки, що лежать поза документацією постачальника моделі. Постачальники мають розкривати, що людина взаємодіє із системою ШІ, і маркувати згенерований ШІ вміст; ті, хто розгортає, мають розкривати діпфейки, розпізнавання емоцій і біометричну категоризацію, і ці обов’язки поширюються на організації, що запускають брендовані чатботи та інструменти генеративного ШІ [[2]](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/). Omnibus пом’якшив загальний обов’язок щодо грамотності у сфері ШІ до вимоги вживати заходів замість досягнення конкретного рівня компетентності, тоді як для тих, хто розгортає високоризикові системи, вимога компетентності за статтею 26(2) зберігається [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo). Документація з безпеки від постачальників розподіляє роботу подібним чином. Модель Microsoft для генеративного ШІ описує три рівні: платформу ШІ, застосунок ШІ та використання ШІ. Вона зазначає, що відповідальність зазвичай лежить на стороні, яка виконує завдання, і що розподіл змінюється залежно від того, чи йдеться про розгортання SaaS, PaaS чи IaaS [[6]](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai). Окрема модель для автономних агентів додає оркестрацію, інструменти й дії, а також пам’ять. У ній клієнт за будь-якого типу розгортання зберігає відповідальність за дані, ідентичності, схвалення людиною дій із високим впливом і підзвітність щодо прийнятного використання, а для агента, побудованого на керованій платформі, — ще й за його інструкції, вибір інструментів і дозволи для кожного інструмента [[7]](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai-agent). Microsoft називає свої настанови ілюстративними, а не юридичним висновком [[6]](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai). Допис у блозі Cloud Security Alliance 2023 року пропонував ту саму структуру для генеративного ШІ, з постачальником сервісу ШІ і користувачем сервісу ШІ, де за користувачем залишаються походження даних, безпека застосунків і контроль промптів [[8]](https://cloudsecurityalliance.org/blog/2023/07/28/generative-ai-proposed-shared-responsibility-model). > FireAI, фаєрвол для macOS, що працює на самому пристрої, розроблений HisnLabs, фіксує, які застосунки, зокрема ШІ-застосунки, з якими призначеннями з’єднуються на Mac. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Наслідки для організацій Застосування правил до постачальників моделей не перекладає обов’язків організації, яка розгортає систему, на постачальника. Документація постачальника та інформація для подальших розробників є вхідними даними для власної оцінки організацією своїх промптів, даних, дозволів інструментів і обробки результатів. Розглянуті джерела не визначають, коли той, хто донавчає чи суттєво змінює модель, сам стає постачальником; для конкретного випадку це питання варто перевіряти за настановами Комісії. ## Рекомендації 1. Складіть перелік усіх LLM і агентів у використанні, їхніх постачальників і типу розгортання (програмне забезпечення, платформа чи власний хостинг), адже від цього залежить розподіл обов’язків. 2. Зафіксуйте, які обов’язки документація постачальника покладає на клієнта, і сприймайте документи постачальника як настанови, а не як договір чи юридичну консультацію. 3. Перевірте, чи поширюються обов’язки щодо прозорості за статтею 50 на чатботи чи згенерований вміст, який публікує організація. 4. Для агентів перегляньте дозволи інструментів, кроки схвалення людиною та журналювання, які модель Microsoft залишає за клієнтом. 5. Ознайомтеся з [курсом FireAI University про фреймворки безпеки ШІ та червоні команди](https://hisnlabs.com/en/university/ai-security-frameworks-and-red-teaming) і [дописом у блозі про спільну відповідальність за LLM](https://hisnlabs.com/en/blog/shared-responsibility-for-llms). ## Стосунок до FireAI FireAI — мережевий фаєрвол для одного Mac, а не продукт для відповідності регуляторним вимогам. Він не оцінює обов’язків за AI Act, не класифікує систем ШІ і нічого не сертифікує. Він може показати мережевий бік LLM-інструмента на Mac. [Правила для застосунків](https://hisnlabs.com/uk/docs/per-app-rules) дають змогу обмежити ШІ-застосунок чи асистента для програмування потрібними йому призначеннями, [запит під час першого з’єднання](https://hisnlabs.com/uk/docs/answer-your-first-connection-prompt) питає, перш ніж новий застосунок звернеться до незнайомого призначення, [мапа світу](https://hisnlabs.com/uk/docs/world-map) показує, куди йде трафік застосунку, а [сповіщення про вивантаження](https://hisnlabs.com/uk/docs/requests-by-country-and-upload-spikes) позначають раптове велике вивантаження до однієї країни. [Аварійний вимикач](https://hisnlabs.com/uk/docs/kill-switch) зупиняє нові з’єднання. FireAI не читає промптів чи відповідей моделі і не бачить, що агент робить усередині застосунку. > Правила для застосунків і запити на з’єднання у FireAI дають користувачеві Mac журнал і право вето щодо того, куди з’єднується ШІ-інструмент. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Обмеження Сторінки FAQ і графіка Комісії не мали видимої дати публікації, а сторінка Комісії не вказує розмірів штрафів. Підсумки юридичної фірми та дослідницької записки збігаються щодо дат Omnibus, але сам текст в Офіційному віснику для цієї статті не відкривався. Сторінки Microsoft є настановами постачальника щодо власних сервісів, а допис Cloud Security Alliance — пропозицією 2023 року, тож жоден із них не має юридичної сили. Жодне з розглянутих джерел не повідомляє, як національні органи чи Офіс з питань ШІ на практиці використовуватимуть свої повноваження. Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів. ## Sources - [European Commission, Digital Strategy: Guidelines on the obligations of providers of general-purpose AI models (FAQ)](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers) - [Data Protection Report (Rosie Nance and Marcus Evans), 24 July 2026: The EU AI Act: when does it become enforceable now?](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/) - [Lewis Silkin, 27 July 2026: The Digital Omnibus on AI enters into force today](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo) - [Cloud Security Alliance Labs, 1 August 2026: EU AI Act high-risk deadline, deferred, not cancelled (research note)](https://labs.cloudsecurityalliance.org/research/csa-research-note-eu-ai-act-high-risk-deadline-omnibus-20260/) - [European Commission, AI Act Service Desk: Timeline for the implementation of the EU AI Act](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act) - [Microsoft Learn (page dated 24 August 2026): Artificial intelligence shared responsibility model](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai) - [Microsoft Learn (page dated 26 August 2026): AI agent shared responsibility model](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai-agent) - [Cloud Security Alliance (Vishwas Manral), 28 July 2023: Generative AI, a proposed shared responsibility model](https://cloudsecurityalliance.org/blog/2023/07/28/generative-ai-proposed-shared-responsibility-model)