Что произошло
Комиссия зафиксировала два встречных процесса. С одной стороны, передовые модели ИИ ускоряют обнаружение уязвимостей и автоматизируют кибератаки, снижая порог входа для злоумышленников, включая киберпреступные группы. С другой стороны, те же модели способны усилить защиту критической инфраструктуры, если европейские компании получат к ним своевременный и предсказуемый доступ. При этом сами frontier-модели разрабатываются преимущественно за пределами ЕС, а решения о доступе к ним часто принимаются непрозрачно и в одностороннем порядке провайдерами или третьими странами. План действий должен закрыть этот разрыв без принятия новых актов законодательства, опираясь на уже существующую регуляторную базу.
Правовая база, на которую опирается план
Три опоры плана
(1) Первая опора — безопасный доступ к frontier AI. Комиссия расширит европейский потенциал по предрелизной оценке моделей ИИ, определит критерии для независимых оценщиков в рамках Кодекса поведения GPAI и совместно с ENISA (Агентство ЕС по кибербезопасности) подготовит European Blueprint по структурированному доступу к моделям с продвинутыми киберфункциями. Дополнительно ENISA и Joint Research Centre развернут защищенную тестовую платформу для проверки моделей ИИ в реалистичных сценариях кибербезопасности до развертывания в чувствительной инфраструктуре.
(2) Вторая опора — подготовка европейской экосистемы. ENISA получит мандат на выпуск руководств по защите от угроз на основе ИИ и безопасной интеграции ИИ-инструментов в операции по кибербезопасности. Управление уязвимостями, включая European Union Vulnerability Database и CRA Single Reporting Platform, будет адаптировано под скорость обнаружения уязвимостей с помощью ИИ. Отдельно запускается пилотная Critical Open Source Resilience Campaign, поскольку в среднем 80% кода в критической инфраструктуре тем или иным образом содержит компоненты с открытым исходным кодом.
(3) Третья опора — наращивание суверенных мощностей. Комиссия намерена масштабировать европейскую экосистему решений для кибербезопасности на основе ИИ через EU Grand Challenge, обеспечить доступ к вычислительным мощностям AI Factories и связать эту работу с проектом CADA и Cybersecurity Skills Academy для подготовки кадров.
| № | Содержание | Срок |
| 1 | 1 Создание европейского потенциала по оценке моделей ИИ, включая кибербезопасность, в рамках Кодекса поведения GPAI 2027 | 2027 |
| 2 | 2 European Blueprint по структурированному доступу к продвинутым моделям ИИ для целей кибербезопасности (совместно с ENISA) IV кв. 2026 | IV кв. 2026 |
| 3 | Защищенная тестовая платформа ENISA и JRC для ИИ в сценариях кибербезопасности (cyber ranges) | IV кв. 2026 |
| 4 | 4 Руководства и рекомендации ENISA по защите от угроз на основе ИИ и безопасной интеграции ИИ в операции по кибербезопасности с III кв. 2026 | с III кв. 2026 |
| 5 | Адаптация практик управления уязвимостями (EUVD, CRA Single Reporting Platform) к скорости их обнаружения на основе ИИ | с III кв. 2026 |
| 6 | Пилотная Critical Open Source Resilience Campaign для критической инфраструктуры | IV кв. 2026 |
| 7 | 7 EU Grand Challenge по решениям в сфере кибербезопасности на основе ИИ (ECCC совместно с ENISA) IV кв. 2026 | IV кв. 2026 |
| 8 | 8 Доступ к вычислительным мощностям AI Factories для тестирования и развертывания моделей ИИ для киберустойчивости без фиксированного срока | без фиксированного срока |
| 9 | 9 Обучающие модули для специалистов по кибербезопасности по использованию ИИ (Cybersecurity Skills Academy) IV кв. 2026 | IV кв. 2026 |
Комиссия намерена углублять сотрудничество по различным направлениям: как в рамках линии G7, в частности через рабочие группы Digital&Tech и Cybersecurity, так и через ООН и двусторонние партнерства, а также через International Network for Advanced AI Measurement, Evaluation and Science, которую координирует UK AI Security Institute. Отдельно закреплено намерение усилить сотрудничество с НАТО, включая будущий NATO Centre of Excellence on Artificial Intelligence, учитывая влияние frontier AI на вопросы национальной и коллективной безопасности.
MLex обращает внимание, что план сознательно обходится без новых законодательных инициатив и держится на имплементации уже действующих правил. Средства массовой информации в свою очередь указывают и на обратную сторону этой стратегии: план во многом опирается на переговорный доступ к моделям, которые разрабатываются за пределами ЕС, а собственные суверенные мощности Евросоюза пока отстают. Проект CADA, к которому план прямо привязан, остается наиболее спорным элементом пакета технологического суверенитета. Отраслевые ассоциации, включая CCIA Europe, указывают на риск фрагментации рынка и вытеснения неевропейских провайдеров через верхние уровни допуска (level 3 и level 4), а аналитики напоминают, что предыдущая попытка выстроить схему сертификации облачного суверенитета (EUCS) с 2019 года так и не привела к принятию единого стандарта из-за разногласий между государствами-членами.
Для провайдеров моделей общего назначения и их европейских интеграторов дата 2 августа 2026 года становится точкой отсчета для проверки готовности документации по системным рискам и возможного взаимодействия с AI Office. Для операторов критической инфраструктуры и финансового сектора план фактически требует синхронизировать выполнение NIS2 и DORA с новыми ожиданиями ENISA по использованию ИИ в защите систем, начиная с III квартала 2026 года. Для платформенных сервисов и компаний, встраивающих модели GPAI в свои продукты, план подтверждает, что регуляторный периметр AI Act распространяется и на договорные отношения с провайдерами моделей, включая условия доступа, порядок уведомления об ограничении или отзыве доступа, а также распределение ответственности за системные киберриски. Для компаний с открытым исходным кодом в продукте актуальным становится участие в кампании поддержки критических компонентов и связанные с ней схемы спонсорства.
Практика Arbitration & IT Disputes
| REVERA готова оценить готовность договорной базы и процедур клиента к требованиям AI Act и связанных актов, а также подготовить позицию для взаимодействия с AI Office и национальными регуляторами. |