Пять записей для FRIA по статье 27 до внедрения
Отделите оценку воздействия на основные права по статье 27 Акта об ИИ от общей оценки рисков с помощью пяти записей: охват, использование, люди, меры защиты и уведомление.

Сигналы для наблюдения
- Идентифицированное внедрение ИИ приближается к решению по управлению, закупке или запуску, а FRIA остается незавершенной
- Обсуждение называет публичную услугу, кредитное решение или страховое применение, но не подтверждает владельца внедрения и классификацию по статье 6(2)
- Реестр рисков поставщика существует, но категории затрагиваемых лиц, человеческий надзор, жалобы или уведомление остаются без владельца
Оценка воздействия на основные права (FRIA) по Акту ЕС об ИИ — это оценка владельцем внедрения того, как конкретная система ИИ высокого риска может повлиять на людей в реальном контексте использования до внедрения. Статья 27 требует описать процесс, период и частоту использования, затрагиваемые категории, риски вреда, человеческий надзор и меры на случай материализации риска, а затем уведомить орган надзора за рынком, когда это требуется. Это не общий реестр рисков ИИ и не отчет поставщика об оценке соответствия.
Различие важно руководителю практики консалтинга по управлению ИИ, который читает авторизованные Telegram-группы по внедрению, цифровизации публичных услуг и регулируемым секторам. Сообщение «FRIA еще открыта» может указывать на работу по оценке, управлению, жалобам, надзору или уведомлению — но лишь после проверки юридической роли, классификации и контекста. Если увидеть его после совещания по внедрению, владельцы доказательств и объем внешнего консалтинга уже могут быть закреплены.
Совещанию нужны пять записей, а не одна «оценка рисков ИИ»
Официальный текст Акта об ИИ называет статью 27 оценкой воздействия на основные права, которое может вызвать использование системы. У определения есть две полезные границы.
Во-первых, оно привязано к реальному процессу владельца внедрения. Досье должно показать, где система применяется по назначению, как долго и как часто. Общий реестр поставщика может дать исходные данные, но не описывает публичную услугу, затрагиваемое население или маршрут жалобы каждого владельца внедрения.
Во-вторых, предмет оценки — люди и меры защиты, а не только качество модели. Нужно определить категории физических лиц и групп, вероятно затрагиваемых в конкретном контексте, риски вреда, реализацию человеческого надзора и меры при материализации риска, включая внутреннее управление и механизмы жалоб.
Смежные записи остаются отдельными. Доказательства журналирования по статье 12 относятся к автоматической записи событий и контролю журналов. Доказательства грамотности по статье 4 относятся к знаниям людей, работающих с ИИ. Оба набора могут войти в досье, но ни один не является FRIA.
Сначала проверьте охват
Статья 27 не вводит одну FRIA для любого применения ИИ. Она действует до внедрения указанных систем высокого риска по статье 6(2) с учетом прямо названных границ. В круг входят органы публичного права, частные организации, предоставляющие публичные услуги, а также владельцы систем из пунктов 5(b) и 5(c) приложения III: оценки кредитоспособности или кредитного рейтинга физических лиц и оценки рисков и ценообразования для страхования жизни и здоровья. Из этой конкретной обязанности исключены системы для области критической инфраструктуры из пункта 2 приложения III.
До расчета цены «поддержки FRIA» запись об охвате должна ответить:
- Какая именно система и с какой предусмотренной целью внедряется?
- Какие доказательства подтверждают или опровергают классификацию по статье 6(2)?
- Какое юридическое лицо является владельцем внедрения и почему оно относится к категории статьи 27?
- Это первое использование, сходный случай с прежней оценкой или изменение, сделавшее старую информацию неактуальной?
Статья 113 устанавливает 2 августа 2026 года как общую дату применения и отдельно переносит статью 6(1) и соответствующие обязанности на 2 августа 2027 года. Статья 27 ссылается на 6(2), а не 6(1). Дата помогает проверить сообщение, но не заменяет анализ перехода, классификации или компетентного органа.
Неполная переписка может показать пять разных пробелов
Ниже — иллюстративная составная переписка. Это не разговор с клиентом, юридический вывод или коммерческий результат:
«Модель первичной обработки заявок на жилье запускаем в следующем месяце. Слайд FRIA еще открыт».
«Поставщик прислал реестр рисков. Кто у нас отвечает за обжалование — пока не ясно».
«Можно закрыть это DPIA? Руководящий созвон завтра».
Фрагменты содержат событие внедрения, возможный контекст публичной услуги, материалы поставщика и жалобу без владельца. Они не доказывают юридическое лицо, статус по статье 6(2), публичный характер услуги, затрагиваемых лиц, решение под влиянием модели, устройство надзора, содержание оценки воздействия на защиту данных (DPIA) или компетентный орган.
Поэтому коммерческий сигнал звучит так: «возможно, нужна ограниченная работа по обнаружению доказательств статьи 27», а не «организация обязана купить FRIA». Руководитель может направить переписку квалифицированному специалисту, пока совещание еще не прошло.
Карта FRIA из пяти записей
Карта превращает требования статьи 27 в пять передаваемых записей, не выдавая таблицу за юридическое решение.
| Запись | Что она хранит | Когда остановиться |
|---|---|---|
| 1. Владелец и охват | Юридическое лицо, система, цель, основание 6(2), категория статьи 27, первое использование или повтор | «Публичный сектор» или «высокий риск» остается неподтвержденной меткой |
| 2. Процесс и использование | Процесс, поддерживаемое решение, период, частота, граница внедрения и ответственный | Описание продукта заменяет фактический контекст |
| 3. Люди и вред | Категории лиц и групп, риски для прав, данные поставщика и пробелы | Абстрактные права не связаны с человеком, процессом или решением |
| 4. Надзор и реакция | Человеческий надзор, право вмешательства, управление, жалобы и меры | У «человека в контуре» нет роли, действия и эскалации |
| 5. Обновление и уведомление | Версия, триггеры изменений, ссылка на DPIA, анкета, орган, статус и подтверждение | «FRIA готова» существует только на слайде |
Третья и четвертая записи разделены намеренно. Список возможного вреда не показывает, что кто-то может его обнаружить, остановить или исправить. Почтовый ящик жалоб также не доказывает, что команда определила затрагиваемые группы и риски реального применения.
Статья 27(2) связывает обязанность с первым использованием и разрешает в сходных случаях опираться на прежние FRIA или оценку поставщика. Для повторного использования нужно сравнить владельца, цель, население, частоту, сведения поставщика и меры защиты. Измененные или устаревшие элементы обновляются.
После оценки статья 27(3) требует уведомить орган надзора за рынком о результатах с заполненным шаблоном из пункта 5, с учетом указанного исключения по статье 46(1). Статья 27(4) добавляет: FRIA дополняет обязанности, уже выполненные через DPIA по GDPR или для правоохранительной сферы. «У нас есть DPIA» — повод сопоставить записи, а не автоматическое освобождение.
Что спросить до определения объема
Первый ответ должен запрашивать факты, способные изменить маршрут:
- название, версию, цель и дату внедрения системы;
- использующее ее юридическое лицо и поддерживаемую услугу или решение;
- документированную позицию по статье 6(2) и исключениям;
- категории затрагиваемых лиц и доступные сведения поставщика;
- роль надзора, владельца жалоб и меры реакции;
- прежнюю FRIA, оценку поставщика или DPIA для повторного использования;
- орган надзора и статус уведомления, если они уже определены.
Так различаются четыре объема: исследование классификации, первая FRIA, обновление оценки и исправление уведомления. Сразу видно, нужны ли вместе юристы, специалисты по правам, защите данных, проектированию услуг и технологии вместо общего семинара по рискам ИИ.
TOP Prospect может находить, объединять, удалять дубли и ранжировать фрагменты из Telegram-групп, которые пользователь намеренно подключил и имеет право читать, сохраняя сообщение, источник, время, сводку ИИ и причины для проверки человеком. Он не классифицирует систему, не определяет охват, не проверяет внедрение, не проводит FRIA, не уведомляет орган, не связывается с автором и не читает частные или неавторизованные источники. Рабочий процесс деловых сигналов Telegram показывает передачу кандидата человеку.
Ключевые факты для проверки
- Статья 27 относится к указанным системам по статье 6(2) и указанным владельцам внедрения, а не ко всякому ИИ.
- Оценка проводится до внедрения и охватывает реальный процесс, период и частоту.
- Она определяет затрагиваемых людей, риски вреда, надзор и меры при материализации риска.
- В сходных случаях можно использовать прежнюю оценку, но измененные или устаревшие элементы обновляются.
- FRIA дополняет DPIA там, где DPIA уже закрывает часть обязанностей.
- При необходимости уведомление использует заполненную анкету и сохраняет подтверждение.
- Статья 113 задает общую дату 2 августа 2026 года и отдельно переносит обязанности статьи 6(1).
Частые вопросы руководителя практики
FRIA по Акту об ИИ — это то же самое, что оценка воздействия на защиту данных?
Нет. Статья 27(4) говорит, что если оценка воздействия на защиту данных по GDPR или для правоохранительной сферы уже выполняет часть обязанностей, FRIA дополняет ее. Записи могут использовать общие доказательства, но одна не заменяет другую автоматически.
Для каждой системы ИИ высокого риска требуется FRIA по статье 27?
Нет. Статья 27 ограничивает круг владельцев внедрения и систем по статье 6(2), исключает системы для критической инфраструктуры из пункта 2 приложения III и прямо включает кредитоспособность и страхование жизни или здоровья из пунктов 5(b) и 5(c). Охват требует юридической проверки конкретного случая.
Можно ли повторно использовать прежнюю FRIA?
Статья 27(2) разрешает в сходных случаях опираться на ранее проведенную FRIA или существующую оценку поставщика. Если перечисленный элемент изменился или устарел, владелец внедрения обязан обновить информацию.
С какого момента применяется статья 27?
Статья 113 устанавливает 2 августа 2026 года как общую дату применения Регламента и отдельно переносит статью 6(1) и соответствующие обязанности на 2 августа 2027 года. Статья 27 ссылается на статью 6(2), но переход и факты системы требуют квалифицированной проверки.
Что подтверждает, что процесс по статье 27 дошел до уведомления?
Досье должно хранить завершенную оценку, ее версию и владельцев, заполненный шаблон для органа надзора за рынком и, когда уведомление обязательно, подтверждение отправки. Слайд «FRIA завершена» этим записям не равен.
В составной переписке совещанию не нужно обещание «DPIA все закрывает». Ему нужны пять записей с владельцами и видимыми пробелами. Этого достаточно, чтобы определить следующую экспертную проверку и не принять доказательства обнаружения за вывод по статье 27.
Проверено редакционной командой TOP Prospect 18 августа 2026 года. Юридические факты сверены с официальным текстом Регламента (ЕС) 2024/1689 выше. Классификация, переход, основные права и уведомление для реального внедрения требуют квалифицированной проверки.
Часто задаваемые вопросы
FRIA по Акту об ИИ — это то же самое, что оценка воздействия на защиту данных?
Нет. Статья 27(4) говорит, что если оценка воздействия на защиту данных по GDPR или для правоохранительной сферы уже выполняет часть обязанностей, FRIA дополняет ее. Записи могут использовать общие доказательства, но одна не заменяет другую автоматически.
Для каждой системы ИИ высокого риска требуется FRIA по статье 27?
Нет. Статья 27 ограничивает круг владельцев внедрения и систем по статье 6(2), исключает системы для критической инфраструктуры из пункта 2 приложения III и прямо включает кредитоспособность и страхование жизни или здоровья из пунктов 5(b) и 5(c). Охват требует юридической проверки конкретного случая.
Можно ли повторно использовать прежнюю FRIA?
Статья 27(2) разрешает в сходных случаях опираться на ранее проведенную FRIA или существующую оценку поставщика. Если перечисленный элемент изменился или устарел, владелец внедрения обязан обновить информацию.
С какого момента применяется статья 27?
Статья 113 устанавливает 2 августа 2026 года как общую дату применения Регламента и отдельно переносит статью 6(1) и соответствующие обязанности на 2 августа 2027 года. Статья 27 ссылается на статью 6(2), но переход и факты системы требуют квалифицированной проверки.
Что подтверждает, что процесс по статье 27 дошел до уведомления?
Досье должно хранить завершенную оценку, ее версию и владельцев, заполненный шаблон для органа надзора за рынком и, когда уведомление обязательно, подтверждение отправки. Слайд «FRIA завершена» этим записям не равен.
Источники и дополнительное чтение
Как обнаруживается Signal, заслуживающий внимания
Методика показывает, как Top Prospect находит и упорядочивает Signals, которые стоит проверить, сохраняет исходный контекст Telegram, удаляет дубли и помогает определить порядок просмотра. Решение о дальнейших действиях остаётся за вами.

