OpenAI отчиталась о соблюдении EU AI Act в Европе

OpenAI выпустила программный пост о том, как компания готовится к следующему этапу вступления в силу европейского закона об ИИ (EU AI Act). Компания заявляет, что её инструментами в Европе ежедневно пользуются миллионы людей, а также бизнес и государственные учреждения региона.

OpenAI подтвердила, что присоединилась и внесла вклад в разработку двух добровольных кодексов практик Евросоюза: Кодекса практик для универсальных ИИ-моделей (GPAI Code of Practice) и Кодекса практик по прозрачности контента, созданного ИИ (Code of Practice on Transparency of AI-Generated Content). Оба документа разрабатывались в рамках многостороннего процесса с участием разных сторон.

В основе подхода компании к безопасности лежат две внутренние рамки управления рисками: Preparedness Framework, действующая с 2023 года и обновлённая в 2025 году, и Frontier Governance Framework, которая описывает, как практики безопасности OpenAI соотносятся с требованиями законодательства, включая GPAI-кодекс EU AI Act. По словам компании, эти рамки переводят принципы ответственного ИИ в конкретные решения: оценку рисков, защитные меры, отчётность по моделям, работу с инцидентами и привлечение внешних экспертов. OpenAI также указывает на публикацию карточек моделей (system cards) при крупных релизах, тестирование через собственную сеть Red Teaming Network и публичный документ Model Spec, описывающий, как формируется поведение моделей. Отдельно компания упоминает сотрудничество с внешними организациями: Frontier Model Forum, а также совместную работу с институтами безопасности ИИ США и Великобритании (US CAISI и UK AISI) и разработку практик независимой (third-party) оценки моделей.

По направлению прозрачности контента OpenAI описывает систему провенанса (происхождения контента) на основе двух дополняющих друг друга механизмов: стандарта Content Credentials (C2PA), который добавляет к файлу метаданные о его создании, и водяных знаков SynthID, которые остаются как сигнал даже при потере метаданных. Сейчас эти механизмы применяются к изображениям, компания расширяет их на аудио и заявляет о планах постепенно распространить провенанс на текст по мере созревания стандартов и инструментов. OpenAI признаёт, что провенанс, незрелая область: метаданные теряются, метки не всегда переживают перенос между платформами, и ни один отдельный сигнал не гарантирует надёжность, поэтому компания делает ставку на комбинацию нескольких механизмов сразу.

Отдельный раздел поста посвящён кибербезопасности как примеру практического применения гибкого регулирования: те же возможности моделей, что помогают защитникам находить и устранять уязвимости, создают и новые риски злоупотребления. Для снижения этого риска и одновременной поддержки легитимных защитников OpenAI использует программу Trusted Access for Cyber (TAC). С начала мая 2026 года, когда стартовал OpenAI EU Cyber Action Plan, компания работает с национальными и общеевропейскими киберагентствами, частными партнёрами и операторами критической инфраструктуры, предоставляя им доступ к своим наиболее продвинутым моделям для задач кибербезопасности. OpenAI заявляет, что этот план согласуется с планом Еврокомиссии по кибербезопасности и ИИ (Action Plan on Cybersecurity and Artificial Intelligence), который призывает к скоординированному подходу к рискам продвинутого ИИ наряду с использованием его потенциала для укрепления киберустойчивости.

В завершение OpenAI сообщает, что по мере продолжения имплементации EU AI Act компания продолжит донастраивать свой подход и учиться у регуляторов и остальной экосистемы. Для клиентов и разработчиков, готовящихся к вступлению закона в силу, компания предоставляет документацию по моделям, карточки моделей, информацию по безопасности, политики использования и руководства по инструментам верификации происхождения контента, а также ссылается на отдельную статью в своём Help Center с разъяснениями по EU AI Act.

Ключевые факты

  • OpenAI присоединилась к двум добровольным кодексам практик ЕС: GPAI Code of Practice (для универсальных ИИ-моделей) и Code of Practice on Transparency of AI-Generated Content
  • Управление рисками опирается на Preparedness Framework (с 2023 года, обновлена в 2025-м) и Frontier Governance Framework, увязанную с требованиями EU AI Act
  • Провенанс контента строится на C2PA-метаданных и водяных знаках SynthID; сейчас охватывает изображения, расширяется на аудио, в планах, текст
  • С начала мая 2026 года действует OpenAI EU Cyber Action Plan: компания даёт киберагентствам ЕС, частным партнёрам и операторам критической инфраструктуры доступ к продвинутым моделям через программу Trusted Access for Cyber
  • Компания публикует для клиентов документацию по моделям, карточки моделей, политики использования и руководства по верификации происхождения контента в рамках подготовки к EU AI Act

Почему это важно

EU AI Act, самый масштабный на сегодня закон об ИИ, и то, как крупнейшие разработчики моделей выстраивают соответствие ему, задаёт практический стандарт для всей отрасли в Европе. Пост показывает не разовую меру, а сложившуюся у OpenAI архитектуру управления рисками: две внутренние рамки (Preparedness Framework и Frontier Governance Framework), участие в двух отраслевых кодексах практик и отдельный план по кибербезопасности, синхронизированный с инициативой Еврокомиссии.

Кому это важно

Прежде всего, регуляторам и юридическим/комплаенс-командам компаний, которые внедряют модели OpenAI в Европе и должны сами соответствовать EU AI Act: пост описывает, какие документы и гарантии от поставщика модели им доступны. Также материал важен разработчикам, которые встраивают в свои продукты проверку происхождения контента (C2PA, SynthID), и организациям в сфере кибербезопасности, которым OpenAI предлагает расширенный доступ к моделям через Trusted Access for Cyber.

Как это применить

Компании и разработчики, работающие в ЕС, могут использовать перечисленные OpenAI ресурсы, карточки моделей, документацию, политики использования, руководства по верификации происхождения контента и отдельную статью в Help Center, как отправную точку при подготовке собственного соответствия EU AI Act. Организациям в сфере критической инфраструктуры и киберзащиты стоит обратить внимание на программу Trusted Access for Cyber как канал получения доступа к продвинутым моделям для задач обороны.

Можно ли доверять

Это официальное заявление самой OpenAI, а не независимая оценка: в тексте нет ни количественных показателей (сколько именно пользователей, партнёров, инцидентов), ни независимого подтверждения соблюдения кодексов практик. Названия рамок и программ (Preparedness Framework, Frontier Governance Framework, TAC, Cyber Action Plan) реальны и ранее публиковались OpenAI по отдельности, здесь они собраны в единый обзор по случаю нового этапа EU AI Act, но оценивать степень фактического соответствия по одному лишь PR-посту нельзя.

Риски и подводные камни

Пост написан в общих формулировках корпоративного «мы» без единого названного автора или спикера и без конкретных цифр (например, сколько пользователей в Европе, сколько партнёров подключено к EU Cyber Action Plan). Провенанс контента сама OpenAI называет незрелой областью, метаданные теряются, метки не переживают перенос между платформами, и на данный момент система охватывает только изображения и частично аудио, распространение на текст только заявлено как план на будущее.

«Те же возможности моделей, что помогают защитникам находить и устранять уязвимости, могут создавать новые риски злоупотребления.»

— OpenAI, «Advancing responsible AI across Europe»