⚖️
Governance та ризики · Модуль 3 з 3

Регуляторний ландшафт

EU AI Act, NIST RMF, GDPR + sector-specific вимоги. Знайте, які фреймворки матимуть значення для вашої компанії.

50 хвМодуль 3/3
Прогрес треку100%

Регуляторний ландшафт

За останні два роки з'явилось більше AI-регуляцій, ніж за попередні двадцять. EU AI Act, US Executive Orders, ISO/IEC 42001, sector-specific вимоги — CAIO має знати, які до вас застосовні, і бути на крок попереду з compliance. Цей модуль — карта основних фреймворків + практичні поради як побудувати compliance-as-code.

Що ви опануєте

  • EU AI Act: 4 рівні ризику + дати enforcement
  • NIST AI RMF: чотири функції Govern/Map/Measure/Manage
  • GDPR + privacy implications для AI
  • Sector-specific вимоги (FS, healthcare, government)

Концепція 1: EU AI Act — Risk-Based Tiers

EU AI Act — найвпливовіший AI-регуляторний акт у світі. Set чинність поетапно з 2025 по 2027. Базується на risk-tier класифікації:

TierКатегоріяЩо означаєПриклади
1Unacceptable riskЗабороненоSocial scoring, real-time biometric ID у public spaces
2High riskConformity assessment + документація + human oversightHR-screening, кредитування, education-grading, medical devices
3Limited riskTransparency (повідомити користувача, що він взаємодіє з AI)Chatbots, deepfakes
4Minimal riskЖодних додаткових зобов'язаньSpam filters, AI у відеоіграх

Tier 2 (High risk) — найважливіший для більшості enterprise. Вимагає:

  • Документацію data-management практик.
  • Human oversight процесів.
  • Logging + transparency.
  • Conformity assessment перед deployment.
⚠️EU-юрисдикція ширша ніж здається

Якщо ваш AI-сервіс доступний користувачам у EU — навіть якщо ваша компанія не EU-зареєстрована — EU AI Act застосовується. Це той самий принцип extra-territorial reach, що й у GDPR.

Концепція 2: NIST AI RMF — Чотири функції

NIST AI Risk Management Framework — добровільний US-фреймворк, але найбільш цитований у serious enterprise governance. Базується на чотирьох функціях:

ФункціяЩо означає
GovernСтруктури, ролі, ритуали — basis для всього
MapКартографуйте AI-системи, дані, потенційні impact
MeasureМетрики risk, performance, fairness
ManageАктивне реагування на ідентифіковані ризики

Govern → Map → Measure → Manage — це цикл, не лінійний процес. Перегляд відбувається quarterly.

Використовуйте NIST AI RMF як скелет вашої власної governance-програми. Він vendor-нейтральний, безкоштовний, прийнятий усіма major industries.

Концепція 3: GDPR + privacy для AI

GDPR не "AI-регуляція", але має критичні implications для AI:

  • Lawful basis — для тренування на personal data треба явна основа (consent, legitimate interest, contract).
  • Data minimization — не використовуйте більше даних, ніж потрібно для задачі.
  • Right to explanation — для автоматизованих рішень з legal effect користувач має право знати, чому модель прийняла таке рішення.
  • Right to deletion — складно для fine-tuned моделей (дані запечатані у ваги). Це активна область legal-debates.

Аналогічні закони:

  • CCPA/CPRA (Каліфорнія) — схоже на GDPR з менш суворими санкціями.
  • LGPD (Бразилія) — fast follower GDPR.
  • PIPEDA (Канада) — старіше, оновлюється під AI-context.

Концепція 4: SEC disclosure для public companies

Public companies у US — увага: SEC може вимагати disclosure material AI-related risks у 10-K та інших звітах. Включає:

  • AI-related cybersecurity ризики.
  • Залежність від key AI-vendors.
  • Регуляторні ризики (EU AI Act, FTC enforcement).
  • AI-related litigation exposure.

Обговоріть з вашим SEC counsel. Це не CAIO-роль самостійно — це cross-functional з CFO + Legal + SEC compliance.

Концепція 5: Sector-specific вимоги

Кожна регульована галузь має окремі AI-вимоги:

СекторРегуляціяЩо вимагається
Financial Services (US)SR 11-7 (Model Risk Management)Model validation, governance committee, ongoing monitoring
Healthcare (US)FDA AI/ML SaMD frameworkClinical AI потребує FDA pre-market approval
Government contractorsNIST AI RMF (мандатно) + FedRAMPCompliance перед contract award
EducationFERPA + EU AI Act high-riskStudent data + grading AI під особливим режимом
InsuranceNAIC AI Model BulletinFair use, anti-discrimination, model validation

Спочатку перевірте, чи ви потрапляєте у regulated sector. Якщо так — sector-specific вимоги мають пріоритет над general AI Use Policy.

Концепція 6: Compliance-as-code

Замість реактивно догонять регуляції на кожному новому проєкті, побудуйте compliance-as-code:

  • Шаблон documentation для нових AI-кейсів (model card, data sheet, risk assessment).
  • Automated checks у CI/CD для AI-додатків (bias tests, data lineage).
  • Vendor questionnaires з compliance-tier mapping.
  • Quarterly compliance review за стандартним checklist.

Це інвестиція 2–3 місяці setup'у, що економить роки реактивної compliance-роботи.

Чекліст: побудова regulatory awareness

  • Перевірити, чи ваша компанія потрапляє під EU AI Act (operations, users у EU)
  • Визначити, у який tier потрапляє кожен з ваших AI-кейсів (Unacceptable / High / Limited / Minimal)
  • Узгодити з Legal: чи застосовується GDPR / CCPA / sector-specific
  • Прийняти NIST AI RMF як скелет внутрішньої governance
  • Встановити quarterly regulatory tracker (нові набуття чинності, оновлення)
  • Побудувати template documentation для нових AI-кейсів

Глибше у джерелах

Підсумок

Регуляції не зникнуть — навпаки, прискорюються. Краще побудувати compliance-as-code зараз, ніж рятувати потім кожен новий проєкт окремо. Знайте свої applicable frameworks, тримайте quarterly tracker, працюйте з Legal у партнерстві.

Наступний трек: Безпека та захист даних — від AI threat model до Zero Trust для агентів.

Завершили читання? Позначте модуль як пройдений.