Пересмотренная Директива ЕС об ответственности за качество продукции, принятая в качестве Директивы (EU) 2024/2853, теперь рассматривает программное обеспечение — включая системы ИИ — как «продукт» и возлагает строгую ответственность на производителей, поставщиков компонентов, импортеров и, где это применимо, на лиц, осуществляющих тонкую настройку (fine-tuning) моделей. Правило вступит в силу после того, как каждое государство-член имплементирует его до 9 декабря 2026 года, и будет применяться к любому программному обеспечению, выпущенному на рынок после этой даты.
Почему это важно
На протяжении четырех десятилетий правовая база ЕС в области ответственности оставляла автономное программное обеспечение в «серой зоне». Суды пытались решить, считается ли фрагмент кода «продуктом» в рамках предыдущей директивы, регулирующей дефектные товары. Поправка 2024 года устраняет эту неопределенность, прямо определяя программное обеспечение — будь то загружаемое, встроенное в оборудование или предоставляемое как облачный сервис — как продукт. Это определение меняет подход компаний к оценке рисков в каждой строке поставляемого ими кода.
Что означает строгая ответственность
В рамках строгой ответственности истцу не нужно доказывать, что разработчик проявил халатность. Истец должен лишь подтвердить три элемента: программное обеспечение было дефектным, дефект причинил ущерб и этот ущерб подпадает под действие закона.
Кто может быть привлечен к ответственности
Ответственность больше не ограничивается только оригинальным производителем оборудования. Директива распространяет ответственность на любое лицо, выводящее компонент на рынок: импортеров, поставщиков компонентов и, что крайне важно, любого, кто осуществляет тонкую настройку модели и распространяет ее в рамках коммерческого предложения. На практике команда специалистов по анализу данных (data science), адаптирующая модель с открытым исходным кодом для платного сервиса, может рассматриваться как «производитель» такого продукта ИИ.
Самообучающийся ИИ и изменения после выхода на рынок
Закон прямо охватывает продукты, которые продолжают обучаться или развиваться после выпуска. Самооптимизирующийся рекомендательный движок, обновляющий свой алгоритм в ответ на поведение пользователя, не может избежать ответственности, утверждая, что дефект возник только после развертывания. Поставщик несет ответственность за весь жизненный цикл системы.
Доказательства и «облегчение» в условиях «черного ящика»
Суды могут обязать ответчика раскрыть внутренние логи, обучающие данные или параметры модели. Если компания отказывается, суд может сделать вывод о наличии дефекта в продукте. Если система настолько технически сложна, что обычный человек не может понять принцип ее работы, судья может презумптивно признать наличие дефекта. Это «облегчение в связи со сложностью» (complexity relief) уравнивает возможности сторон в спорах с непрозрачными ИИ-системами типа «черный ящик».
Какие убытки подлежат возмещению
Директива четко указывает, что ответственность распространяется на смерть, телесные повреждения, материальный ущерб и даже повреждение данных. Неисправный ИИ для медицинской диагностики, приведший к неправильному лечению, или логистический алгоритм, который повреждает данные об инвентаризации клиента, могут стать основанием для полной компенсации в соответствии с новыми правилами.
Сроки и сфера применения
Государства-члены должны принять положения директивы до 9 декабря 2026 года. Режим ответственности применяется только к программному обеспечению, выпущенному на рынок после этой даты; на продукты, выпущенные ранее, это не распространяется. Исключение составляет бесплатное программное обеспечение с открытым исходным кодом, созданное вне рамок какой-либо коммерческой деятельности. Однако, если коммерческий продукт включает в себя такой код, все предложение целиком подпадает под действие директивы.
Что компаниям следует сделать сейчас
- Провести аудит цепочки поставок. Выявить каждый фрагмент кода, стороннюю библиотеку или модель ИИ, которые попадают в коммерческий продукт.
- Оценить риски ответственности. Определить, может ли ваша организация быть признана «производителем» в соответствии с правилом о тонкой настройке.
- Усилить работу с документацией. Вести подробные записи обучающих данных, истории версий и обновлений после развертывания, чтобы соответствовать возможным судебным предписаниям.
- Пересмотреть страхование. Убедиться, что полисы страхования ответственности за качество продукции покрывают ущерб, связанный с программным обеспечением, включая потерю данных.
- Подготовиться к установленному сроку. Согласовать графики выпуска продуктов таким образом, чтобы любое ПО, запланированное к запуску после декабря 2026 года, соответствовало новому определению и ожиданиям в области безопасности.
Пересмотренная директива кладет конец многолетней неопределенности вокруг ответственности за программное обеспечение в Европе. Компании, которые начнут действовать сейчас, смогут избежать неожиданных судебных исков и подготовят себя к рынку, где код больше не является товаром из «серой зоны», а представляет собой регулируемый продукт с четкими юридическими обязательствами.
