С 2 августа 2025 года в Евросоюзе начали действовать обязательства AI Act для поставщиков моделей общего назначения (GPAI). Компании обязаны публиковать техническую документацию, описывать архитектуру и назначение модели, а также предоставлять краткое изложение данных, использованных при обучении.
Отдельные требования касаются моделей с «системным риском» — тех, чьи вычисления при обучении превышают 10^25 FLOP. Их разработчики должны проводить стресс-тестирование, оценивать и снижать риски, сообщать о серьёзных инцидентах в надзорные органы и обеспечивать кибербезопасность инфраструктуры.
Практическим ориентиром для бизнеса стал Кодекс практики по GPAI: он добровольный, но подписавшие его компании получают презумпцию соответствия. За нарушение правил предусмотрены штрафы — до 15 млн евро или 3% глобального оборота, в зависимости от того, какая сумма выше.
Следующий этап — август 2026 года, когда вступят в силу требования к системам высокого риска, а у части уже работающих моделей будет время до августа 2027 года, чтобы привести документацию в порядок. Юристы советуют ИТ-командам начинать аудит данных и контрактов уже сейчас.