Skip to content
Все статьи

Статья 4 AI Act: обучение сотрудников ИИ - это обязанность

Статья 4 AI Act действует с 2 февраля 2025 года для любой компании, которая пользуется ИИ. Чему реально учить, как это задокументировать и готовый реестр.

12 мин чтения
Статья 4 AI Act: обучение сотрудников ИИ - это обязанность

Самая частая реакция, когда я говорю клиенту, что вместе с чат-ботом придётся обучить людей: «мы же не внедряем никакой искусственный интеллект, у нас просто бот на сайте, а девочки в офисе пользуются ChatGPT». Именно про такую компанию и написана статья 4 AI Act. Это самая широкая норма во всём регламенте: нет порога по размеру, нет привязки к классу риска, нет исключения для микробизнеса.

Оговорка: я разработчик, а не юрист. Пишу инженерную сторону, потому что эти системы ставлю я и вижу, обо что люди спотыкаются. Для юридического аудита берите адвоката.

Кого касается статья 4

Регламент разделяет две роли. Поставщик - тот, кто разрабатывает систему ИИ. Деплойер (deployer в тексте регламента) - тот, кто использует её под своим именем. Если вы купили чат-бота, собрали сценарий в n8n, включили Copilot в корпоративном Microsoft 365 или выдали команде рабочие аккаунты в ChatGPT, вы деплойер, и обязанность лежит на вас. Не на подрядчике и не на OpenAI.

Сама формулировка короткая: обеспечить, чтобы люди, которые работают с системами ИИ от вашего имени, обладали достаточной компетентностью, с учётом образования, опыта и контекста применения. Списка тем, минимума часов и госсертификата нет. Есть ожидание, что вы сможете показать, что вы сделали.

Польское статистическое ведомство GUS сообщает, что в 2025 году 8,7 процента польских компаний заявили об использовании технологий ИИ, а 91,3 процента - нет. Чаще всего вход был через покупку готового коммерческого решения (6,4 процента), а заказная разработка ИИ у внешнего подрядчика - 2,1 процента. То есть типичный случай ровно тот, который статья 4 связывает плотнее всего: своей ИИ-команды нет, инструмент куплен и запущен в работу с людьми. Порядок шагов я разбирал в материале о том, как внедрить ИИ в бизнес.

Сроки и реальный риск штрафа

Статья 4 действует со 2 февраля 2025 года. Если вы пользуетесь ИИ с прошлого года и никого не обучали, вы не «заранее», а уже с просрочкой. Меняется другое: с августа 2026 запускается реальный надзор за рынком, а в Польше сверху добавляется национальный орган со своими полномочиями.

ДатаЧто происходитК кому относится
2 февраля 2025Начинает действовать статья 4Компетентность в ИИ у любого поставщика и деплойера, без порога по размеру
2 августа 2026Стартуют правоприменение и надзор за рынкомОбщеевропейские обязанности, включая прозрачность по статье 50
11 августа 2026Вступает в силу содержательная часть польского закона о системах ИИНациональная рамка надзора
28 октября 2026KRiBSI получает право на проверки, производства и штрафы; председатель назначен в октябре, комиссия начинает работу в ноябреКомпании, работающие в Польше
2 декабря 2026Машиночитаемая маркировка сгенерированного контента для систем, выпущенных до 2 августа 2026Чат-боты и генеративные системы, запущенные раньше

Потолок штрафа: нарушения, кроме запрещённых практик, попадают в планку до 15 млн евро или 3 процентов мирового годового оборота, смотря что больше. Запрещённые практики - отдельная полка: 35 млн евро или 7 процентов.

Честно: верхняя планка это потолок, а не прогноз. Статья 4 сработает как часть более крупного дела - при жалобе на бота, при сообщении об утечке в UODO, при анкете по безопасности от корпоративного клиента. Первый вопрос звучит как «кто у вас этим пользуется и откуда вы знаете, что человек умеет», и отсутствие ответа превращает мелочь в организационную небрежность.

Почему разового вебинара мало

Рынок обучения ответил на статью 4 так, как умел: вебинар на одно утро, PDF с правилами, список присутствовавших, сертификат. Формально это что-то закрывает. Проблема в том, что норма требует компетентности, адекватной контексту, а контекст меняется чаще, чем раз в год.

  • Текучка. Человека обучили в марте, в июне он уволился, а его сменщик ваших правил не видел. Без шага в онбординге реестр превращается в фикцию за квартал.
  • Смена инструмента. Перешли с GPT на Claude, добавили ассистента внутри CRM, кто-то включил Gemini в Google Workspace. Обучение было про другой мир.
  • Общие слова. Занятие про этику ИИ и галлюцинации ничего не даёт продавцу, у которого появился помощник по коммерческим предложениям и который должен знать, какие цены модель не имеет права называть сама.

Правильная форма скучная: короткое вводное занятие при найме, короткое обновление при смене инструмента, одно освежающее занятие в год и реестр, в котором это видно. Часов меньше, чем на один большой воркшоп, просто разложены осмысленно.

Чему учить, если ваш ИИ - это чат-бот и сценарий в n8n

Этой части нет в материалах юридических фирм, потому что для неё надо заглянуть внутрь системы. Полезное обучение рассказывает про ваш бот: что он знает, где врёт, когда обязан вмешаться человек. Когда я сдаю ИИ-агента, обучающая часть укладывается в два часа и состоит из пяти пунктов:

  1. Что эта система делает. Какие источники знаний, до какой даты, чего она не видит. Бот не знает остатков на складе, если он к складу не подключён.
  2. Где границы. Какие темы уходят человеку: рекламации, возвраты, нестандартные цены, всё, что пахнет правом. И как выглядит передача.
  3. Как распознать галлюцинацию. Показываю три примера из логов: уверенно выдуманная процедура, выдуманный артикул, выдуманный срок. Люди запоминают паттерн, а не определение.
  4. Что можно вставлять. Конкретный список: номера документов нет, скан удостоверения нет, вся база клиентов нет, текст чужого договора нет. Единственный пункт, который я повторяю каждой роли.
  5. Как сообщить об ошибке. Один канал, один шаблон: что спросил, что ответил, почему это плохо.

У последнего пункта есть побочный эффект, ради которого его стоит делать даже без AI Act: вы получаете поток реальных сбоев с продакшена, и система действительно улучшается.

Программа для трёх ролей

Статья 4 прямо требует адаптации под роль и контекст. В небольшой компании это раскладывается так.

РольЧему учитьСколько времениТипичная ошибка на практике
Поддержка клиентовГраницы бота, эскалация на человека, распознавание галлюцинаций, обязанность сообщать, что это ИИ2 часа вводно, 30 минут при измененииПравка ответа бота постфактум вместо перехвата диалога по ходу
ПродажиЧто можно генерировать, проверка цен и условий перед отправкой, данные клиента в промптах, след в CRM2 часа вводно, 30 минут при измененииОтправка сгенерированного предложения без проверки цифр
Администрация и бухгалтерияДокументы и персональные данные в ИИ-инструментах, где стоят серверы, что уходит поставщику, сроки хранения1,5 часа вводноЗагрузка скана договора или зарплатной ведомости в публичный чат
Владелец или руководствоРеестр систем ИИ, роли поставщика и деплойера, кто решает про новый инструмент1 часНезнание того, сколькими ИИ-инструментами команда пользуется на самом деле

Продажи окупаются быстрее всего, потому что их ошибки стоят денег сразу. Что агент реально забирает в продажах, я разбирал в честном расчёте про агента вместо менеджера. В маркетинге граница проходит по маркировке и проверке фактов, об этом писал в материале про ИИ для описаний товаров и контента.

Реестр компетенций по ИИ: таблица, которую можно скопировать

Вот тот самый артефакт. Не сертификат, не презентация, а одна таблица, которую вы показываете, когда спросят. Пяти колонок достаточно.

Роль и человекТема обученияДатаДоказательствоКто проводил
Поддержка, 3 человекаЧат-бот на сайте: границы, эскалация, раскрытие ИИ, запрет на вставку персональных данных2026-09-14Список участников, тест из 10 вопросов с результатами, запись занятияПодрядчик по системе
Продажи, 2 человекаАссистент по КП в CRM: проверка цен, данные клиента в промптах2026-09-14Список участников, подписанное подтверждение ознакомления с политикойПодрядчик по системе
Бухгалтерия, 1 человекИИ-инструменты и документы: что можно обрабатывать, где стоят серверы2026-09-21Список участников, тестВладелец
Новый сотрудник поддержкиОнбординг по ИИ: политика плюс 20 минут вживую с ботомДата наймаПодписанная политика в личном делеРуководитель группы
Вся командаОбновление после смены модели на более новую2027-02-10Протокол встречи, список участниковПодрядчик по системе

Колонка «доказательство» важнее колонки «тема»: описание занятия можно написать всегда, а датированный список участников задним числом не сделаешь. Рядом держите второй лист с реестром самих систем ИИ: название, поставщик, модель, назначение, ответственный, обрабатываемые данные.

Кто отвечает, если сотрудник вставит данные клиента в публичную модель

Отвечает компания. Сотрудник действовал в рамках обязанностей, инструмент был доступен, правил ему никто не показал. Это обработка данных, а контролёром выступает компания, а не человек, нажавший Ctrl+V.

Польский надзорный орган UODO высказывается прямо: любое взаимодействие с чат-ботом, в котором фигурируют персональные данные, - это обработка. Деплойер обязан иметь правовое основание, выполнить информационную обязанность, проанализировать сценарий использования ещё до покупки инструмента, знать, обучаются ли на этих данных модели поставщика, сколько данные хранятся и где стоят серверы, а часто и подписать договор поручения обработки.

То есть обучение по статье 4 и гигиена данных на практике - одна тема. Корпоративные аккаунты вместо личных, отключённое обучение на ваших данных, чёткий список того, что наружу не уходит никогда.

Политика использования ИИ на одну страницу

Двадцать страниц не нужны. Нужна одна, которую люди прочитают. Скелет, который я отдаю клиентам:

  1. Для чего ИИ использовать можно. Черновики ответов, переводы, конспекты встреч, первичные описания товаров.
  2. Для чего нельзя. Решения о найме, кредитные и скоринговые решения, оценка сотрудников, всё, что уходит клиенту без проверки человеком.
  3. Какими инструментами пользуемся. Закрытый список с корпоративными аккаунтами. Новый инструмент заходит с согласия названного человека.
  4. Что не вставляем никогда. Персональные данные клиентов, документы, удостоверяющие личность, кадровые и зарплатные данные, договоры под NDA, логины и пароли.
  5. Кто проверяет результат. Под тем, что уходит наружу, подписывается человек.
  6. Маркировка. Где мы сообщаем клиенту, что он говорит с ИИ, и как помечаем сгенерированный контент.
  7. Как сообщать о проблемах. Один адрес, один шаблон, сообщение в тот же день.
  8. Кто за это отвечает. Имя и фамилия, а не «отдел».

Эта страница плюс оба реестра - полный комплект, которого хватает и на проверку, и на анкету по безопасности от крупного клиента. Полдня работы, если человек знает ваши системы.

Сколько это стоит

Польские поставщики публикуют вилки: типичный корпоративный воркшоп по ИИ - 700-1 900 € (3 000-8 000 zł нетто), пакет воркшопов с основами промптинга и упражнениями - 1 200-2 800 € (5 000-12 000 zł нетто), доступ к онлайн-курсу - 120-470 € (500-2 000 zł). Стандартные форматы: два дня очно или четыре удалённые сессии по четыре часа.

Я обучение как продукт не продаю. Обучение - часть внедрения и касается системы, которую я сам и собрал: два часа с командой, раздатка на одну страницу, реестр заполняется на месте. Для компаний, у которых бот уже работает и делал его кто-то другой, я делаю ретрофит под AI Act от 800 € (3 500 zł): ревизия систем, раскрытие, политика, реестры и обучение команды одним пакетом.

Чего я не обещаю: что бумаги защитят от любых последствий. Реестр не починит бота, который вводит клиентов в заблуждение, а политика не заменит правового основания для обработки. Если хотите понять, как обстоят дела у вас, напишите - пройдусь по вашим инструментам и скажу, чему учить и что документировать до 28 октября.

FAQ

С какой даты действует статья 4 AI Act? Со 2 февраля 2025 года. Норма распространяется на любого поставщика и любого деплойера систем ИИ независимо от размера компании и класса риска системы, и польские источники называют её самой широкой по охвату во всём регламенте. Реальное правоприменение и надзор за рынком стартуют с августа 2026 года, а в Польше национальный орган KRiBSI получает право на проверки и штрафы с 28 октября 2026 года.

Касается ли статья 4 компании, которая просто пользуется ChatGPT для поддержки клиентов? Да. Если вы используете систему ИИ под своим именем, вы деплойер, и обязанность обеспечить компетентность лежит на вас, даже когда инструмент куплен готовым. Польские источники подчёркивают, что разового занятия или общей памятки недостаточно: ожидается документированная программа, адаптированная под роль. Штраф попадает в планку до 15 млн евро или 3 процентов мирового годового оборота.

Какой штраф за отсутствие обучения по ИИ? Нарушения, кроме запрещённых практик, попадают в планку до 15 млн евро или 3 процентов мирового годового оборота, смотря что больше. Запрещённые практики - более высокая полка: 35 млн евро или 7 процентов. Для малого бизнеса верхняя планка это потолок, а не прогноз: отсутствие обучения обычно всплывает как часть более крупного дела - при жалобе на бота, при сообщении об утечке или в анкете по безопасности от корпоративного клиента.

Как задокументировать обучение по AI Act? Достаточно одной таблицы из пяти колонок: роль и человек, тема обучения, дата, доказательство, кто проводил. В качестве доказательства работает список участников, результат короткого теста, подписанное подтверждение ознакомления с политикой использования ИИ или запись занятия. Рядом стоит держать второй реестр - самих систем ИИ: название, поставщик, модель, назначение, обрабатываемые данные, ответственный. Оба обновляются при каждом новом сотруднике и каждой смене инструмента.

Сколько стоит обучение сотрудников работе с ИИ? Польские поставщики публикуют вилки: 700-1 900 € (3 000-8 000 zł нетто) за типичный воркшоп, 1 200-2 800 € (5 000-12 000 zł нетто) за пакет с упражнениями и основами промптинга, 120-470 € (500-2 000 zł) за доступ к онлайн-курсу. Распространённые форматы - два дня очно или четыре удалённые сессии по четыре часа. Приведение соответствия в порядок вместе с обучением команды для компании с уже работающим ботом начинается у меня от 800 € (3 500 zł).

Кто отвечает, если сотрудник вставил данные клиента в публичную модель? Отвечает компания как контролёр данных, а не отдельный сотрудник. Польский UODO указывает, что любое взаимодействие с чат-ботом, затрагивающее персональные данные, является обработкой: нужны правовое основание, выполненная информационная обязанность, анализ сценария использования до покупки инструмента и понимание того, обучаются ли на этих данных модели поставщика, сколько они хранятся и где стоят серверы. Во многих ситуациях нужен ещё и договор поручения обработки с поставщиком.

Обязательно ли заказывать обучение у внешней учебной компании? Нет. Регламент не предписывает ни формат, ни того, кто проводит занятие, ни минимум часов, ни сертификат от государственного органа. Значение имеет то, соответствует ли компетентность роли, инструменту и контексту, и сможете ли вы это показать. Внутреннее обучение от человека, который знает ваши системы, часто работает лучше общего вебинара про этику ИИ, при условии что после него остаётся след в реестре.

С чего начать, если в компании нет вообще ничего? Начните с инвентаризации: выпишите все ИИ-инструменты, которыми команда реально пользуется, включая личные аккаунты в публичных чатах. Затем напишите политику использования ИИ на одну страницу, проведите двухчасовое занятие для ролей, которые этих инструментов касаются, и внесите это в реестр компетенций. Все три шага обычно занимают от полудня до дня и закрывают базовый риск по статье 4.

Понравилось - обсудим ваш проект?

30 минут на discovery-звонок. Без продажного питча.

Поговорим