Сертификация ИИ становится пропуском на рынок
сертификация ИИEU AI ActISO/IEC 42001
Сертификат нужен не каждой модели
Я бы не называл происходящее всеобщим лицензированием ИИ: на 25 сентября 2026 года такого режима нет. Но мысль о том, что без подтвержденного соответствия серьезный продукт не выйдет на рынок, уже выглядит не прогнозом, а описанием закупок и регулирования.
Европейский союз в тексте EU AI Act задает конкретный порог для охватываемых законом высокорисковых систем. До вывода на рынок им нужны техническая документация, управление рисками, человеческий надзор, описание производительности и смещений, а также оценка соответствия. Вот это уже обязательная процедура, но не универсальный сертификат на каждую модель.
Для генеративных систем статья 50 устанавливает обязанности прозрачности с 2 августа 2026 года. Для некоторых ранее существовавших систем переходный срок по обязанностям маркировки заканчивается 2 декабря 2026 года. На дату этой публикации первая дата уже прошла, вторая еще нет: регуляторный календарь здесь не теория.
ISO/IEC 42001 решает другую задачу: это сертифицируемый стандарт системы управления ИИ, который все чаще воспринимается как доказательство зрелости поставщика. NIST в AI RMF 1.0 и AI 600-1 дает рамки управления рисками, но сам по себе не создает сертификат. В США, согласно приведенному обзору федерального указа 2026 года, предварительная передача сведений остается добровольной, а обязательное федеральное лицензирование новых моделей прямо исключено.
Почему рынок все равно просит сертификаты
Для корпоративного заказчика различие между законом и добровольным стандартом быстро стирается: если поставщик не может показать управляемость системы, его проще не допустить к закупке. Поэтому ISO/IEC 42001 становится не юридической лицензией, а практическим фильтром входа.
Мой инженерный вывод простой: проверять будут не красивый документ на стене, а связность доказательств. Назначение модели, происхождение данных, известные ограничения, результаты проверки смещений, риск-оценка, человеческий контроль и записи о развертывании должны складываться в одну аудируемую картину.
Выигрывают команды, которые встроили сбор таких свидетельств в разработку, а не собирают папку перед аудитом. Проигрывают закрытые модели и поставщики, способные показать только метрики без контекста применения и контроля.
Сертификат не доказывает, что модель хороша. Но отсутствие проверяемых следов все чаще доказывает, что ей нельзя доверить серьезный контур.