Переглянута Директива ЄС про відповідальність за продукцію, прийнята як Директива (ЄС) 2024/2853, тепер розглядає програмне забезпечення — включаючи системи ШІ — як «продукт» і встановлює сувору відповідальність для виробників, постачальників компонентів, імпортерів та, де це застосовно, осіб, які здійснюють тонке налаштування (fine-tuning) моделей. Правило набуде чинності після того, як кожен член ЄС транспонує його до 9 грудня 2026 року, і застосовуватиметься до будь-якого програмного забезпечення, випущеного на ринок після цієї дати.

Чому ці зміни важливі

Протягом чотирьох десятиліть правова база ЄС щодо відповідальності залишала окреме програмне забезпечення у правовій «сірій зоні». Суди намагалися вирішити, чи вважається фрагмент коду «продуктом» згідно з попередньою директивою, яка регулює дефектні товари. Поправка 2024 року усуває цю невизначеність, чітко визначаючи програмне забезпечення — незалежно від того, чи завантажується воно, чи вбудоване в апаратне забезпечення, чи пропонується як хмарний сервіс — як продукт. Це єдине визначення змінює те, як компанії оцінюють ризики в кожному рядку коду, який вони постачають.

Що означає сувора відповідальність

Згідно з принципом суворої відповідальності, позивач не зобов'язаний доводити, що розробник діяв недбало. Позивач має лише довести три елементи: програмне забезпечення було дефектним, дефект спричинив шкоду, і ця шкода підпадає під дію закону.

Хто може нести відповідальність

Відповідальність більше не обмежується лише виробником оригінального обладнання. Директива поширює відповідальність на будь-яку особу, яка випускає компонент на ринок — імпортерів, постачальників компонентів і, що важливо, будь-кого, хто здійснює тонке налаштування моделі та розповсюджує її як частину комерційної пропозиції. На практиці команда з аналізу даних, яка адаптує модель з відкритим кодом для платного сервісу, може вважатися «виробником» такого продукту ШІ.

Навчання ШІ та зміни після виходу на ринок

Закон прямо охоплює продукти, які продовжують навчатися або розвиватися після їх випуску. Рекомендаційна система, що самооптимізується та оновлює свій алгоритм у відповідь на поведінку користувачів, не може уникнути відповідальності, стверджуючи, що дефект виник лише після розгортання. Постачальник залишається відповідальним за весь життєвий цикл системи.

Докази та «пільга через складність»

Суди можуть зобов'язати відповідача розкрити внутрішні логи, дані навчання або параметри моделі. Якщо компанія відмовляється, суд може зробити висновок, що продукт є дефектним. Коли система є настільки технічно складною, що звичайна людина не може зрозуміти принцип її роботи, суддя може припустити наявність дефекту. Ця «пільга через складність» вирівнює умови гри проти непрозорого ШІ за принципом «чорної скриньки».

Які збитки підлягають відшкодуванню

Директива чітко вказує, що відповідальність охоплює смерть, тілесні ушкодження, пошкодження майна та навіть пошкодження даних. Несправний ШІ для медичної діагностики, що призводить до неправильного лікування, або логістичний алгоритм, який пошкоджує дані про інвентар клієнта, можуть стати підставою для повної компенсації згідно з новими правилами.

Терміни та сфера застосування

Держави-члени повинні прийняти положення до 9 грудня 2026 року. Режим відповідальності застосовується лише до програмного забезпечення, випущеного на ринок після цієї дати; продукти, випущені раніше, звільняються від дії цих правил. Виняток становить безкоштовне програмне забезпечення з відкритим кодом, створене поза межами будь-якої комерційної діяльності. Однак, якщо комерційний продукт містить такий код, вся пропозиція підпадає під дію директиви.

Що компаніям слід зробити вже зараз

  • Провести аудит ланцюга постачання. Визначити кожен фрагмент коду, сторонню бібліотеку або модель ШІ, які потрапляють у комерційний продукт.
  • Оцінити ризики відповідальності. Визначити, чи може ваша організація бути визнана «виробником» згідно з правилом тонкого налаштування.
  • Посилити документацію. Вести детальні записи даних навчання, історію версій та оновлення після розгортання, щоб відповідати можливим судовим постановам.
  • Переглянути страхування. Переконатися, що поліси страхування відповідальності за продукцію покривають збитки, пов'язані з програмним забезпеченням, включаючи втрату даних.
  • Спланувати виконання термінів. Узгодити графіки випуску продуктів так, щоб будь-яке програмне забезпечення, заплановане до запуску після грудня 2026 року, відповідало новому визначенню та очікуванням щодо безпеки.

Переглянута директива покладає край рокам невизначеності щодо відповідальності за програмне забезпечення в Європі. Компанії, які почнуть діяти зараз, уникнуть несподіваних судових позовів і підгодують собі місце на ринку, де код більше не є товаром у «сірій зоні», а є регульованим продуктом із чіткими юридичними обов'язками.