Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

В понедельник — прекратите запись

Европейская комиссия — исполнительный орган ЕС — уже сейчас может проверять самые мощные ИИ-модели изнутри компаний, которые их создают. С понедельника она получает ещё одно право: приказать проверяемой компании отключить любое журналирование, то есть любые записи о том, что делали у неё инспекторы Комиссии. Знание о том, что визит был, у компании остаётся. Доказательства она теряет. Предложение, которое это делает, никто не объяснил: у регламента шесть разъяснительных пунктов преамбулы, и ни один из них не упоминает журналирование.

В понедельник внутри Европейской комиссии — исполнительного органа ЕС, а с принятием Регламента об ИИ (AI Act) 2024 года и прямого регулятора самых мощных ИИ-моделей — новое полномочие оказывается на расстоянии одной подписи. Комиссия уже сейчас может потребовать у компании-разработчика доступ к модели общего назначения «через API или иные подходящие технические средства и инструменты, включая исходный код», чтобы проверить, что можно заставить модель сделать. Ново с понедельника другое: одно предложение о том, что происходит во время такого визита на стороне компании.

Это предложение — статья 2(3) Имплементационного регламента Комиссии (ЕС) 2026/1755, процедурных правил, которые Комиссия написала для собственных расследований в области ИИ: принят 20 июля, опубликован 21 июля в Official Journal — официальном правовом бюллетене ЕС, вступает в силу в понедельник, 10 августа. Целиком:

"The Commission may require the provider to disable any logging measures that could track or record the Commission's access to the general-purpose AI model, to the extent necessary to ensure the integrity and confidentiality of the evaluation process."

Дословно: «Комиссия может потребовать от поставщика отключить любые меры журналирования, способные отследить или зафиксировать доступ Комиссии к модели ИИ общего назначения, в той мере, в какой это необходимо для обеспечения целостности и конфиденциальности процесса оценки».

Отключить приказывают самому поставщику — так регламент называет компанию, создавшую модель, — значит, это не тайный доступ: она знает, что инспекторы приходили. Теряет она доказательства — возможность установить, в противовес собственной версии Комиссии, до чего инспекторы добрались и как долго это длилось. Никакой компании пока не приказывали ничего отключать; до понедельника это и невозможно. И никто не сказал зачем. Законы ЕС начинаются с преамбулы — нумерованных пунктов, объясняющих, для чего принят акт; здесь их шесть, и ни один не упоминает журналирование.

Следите за всем, кроме нас

Это предложение бьёт в первую очередь по тем, кто отвечает за безопасность в компаниях-разработчиках моделей.

Красивая версия — Регламент об ИИ велит хранить журналы, а имплементационный регламент велит их выключить — неверна, и первыми ошиблись мы сами: обязанности по журналированию в Регламенте об ИИ, статьи 12 и 19, распространяются на ИИ-системы высокого риска — это другая глава; поставщик модели не обязан ни тем, ни другим. Поставщик модели с системным риском обязан другим — статьёй 55(1)(d): обеспечить «адекватный уровень защиты кибербезопасности» для самой модели и её физической инфраструктуры, причём несоблюдение наказывается штрафом до 3% глобального оборота или 15 млн евро — в зависимости от того, что больше.

Компания доказывает это через Кодекс практики для ИИ общего назначения (General-Purpose AI Code of Practice) — свод правил, который поставщики подписывают, чтобы продемонстрировать соблюдение требований; составили его независимые эксперты, а сама Комиссия затем признала кодекс адекватным. Его приложение по безопасности требует обнаружения вторжений «во всех сетях и на всех устройствах», требует, чтобы команда безопасности «отслеживала оповещения EDR» — EDR (endpoint detection and response) — это программы обнаружения угроз на конечных устройствах, которые сигнализируют о проникновении, — и требует защищённого реестра всех устройств, где хранятся параметры модели.

Формулировка «любые меры журналирования, способные отследить или зафиксировать доступ Комиссии» накрывает всё это целиком. Кодекс предусматривает замену одной меры другой: мера 6.2 требует, чтобы любая замещающая мера обеспечивала «обнаружение подозрительной или злонамеренной активности», — а на канале, который вам приказали не записывать, этого не обеспечивает ничто. Статья 55(2) замыкает круг: поставщик, отступающий от кодекса, «должен продемонстрировать альтернативные адекватные средства соблюдения для оценки Комиссией». Положение инженера по безопасности с понедельника таково: он обязан держать уровень защиты, который Комиссия назвала адекватным; Комиссия вправе приказать ему этот уровень нарушить; и Комиссия же будет оценивать то, что от защиты останется.

Аргументы в пользу невидимого инспектора

Проверяющего, чей доступ пишется в журнал, можно обнаружить, а компания, умеющая распознать трафик Комиссии по характерным признакам, может направлять эти сессии на контрольную копию модели (checkpoint) с включёнными фильтрами безопасности — и тогда Комиссия сертифицирует модель, которой больше никто не пользуется. У такого провала есть название — подготовка к тесту (teaching to the test), — и именно так обычно умирает независимая внешняя оценка.

Регламент об ИИ обостряет проблему, потому что соблюдение в основном подтверждается самим поставщиком: он сам проводит и сам документирует состязательное тестирование своей модели. Если регулятор видит только рассказ компании о собственных тестах компании, режим системного риска — это самосертификация с титульным листом для подписи.

Самый сильный аргумент — сами тесты. Набор проверочных запросов Комиссии на наступательные кибервозможности или на прирост биологического потенциала состоит, по самой своей конструкции, из промптов, которые работают. Поставщик, который журналирует и анализирует эти входные данные, за счёт регулятора получает отобранный корпус готовых атак. Любому серьёзному инспекционному режиму нужен доступ без предупреждения, и правило, защищающее целостность оценки, — не скандал.

Лучшее правило появилось раньше

Но именно эта задача уже была решена — правильным способом и в том самом кодексе, который одобрила Комиссия. Приложение 3.5 требует от подписантов обещания, что они

"will not undermine the integrity of external model evaluations by storing and/or analysing inputs and/or outputs from test runs without express permission from the evaluators."

Дословно: «не будут подрывать целостность внешних оценок модели, сохраняя и/или анализируя входные и/или выходные данные тестовых прогонов без прямого разрешения проверяющих».

Это запрещает поставщику сохранять содержание теста — промпты, ответы модели, тот материал, на котором можно было бы доучиваться, — и работает через согласие проверяющего. Журнал безопасности при этом остаётся включённым. Понедельничное предложение регулирует другое — запись о самом доступе, и шага с согласием в нём нет вовсе. Если бы оба правила покрывали одно и то же, понедельничное предложение было бы излишним.

Пломбы, а не отключения

Ни один другой инспектор в ЕС так не работает. В конкурентном праве инспекторы Комиссии могут наложить пломбы на документы, и срыв пломбы — штраф до 1% оборота. В банковском надзоре Европейский центральный банк может явиться без предупреждения, но только по решению и с судебной санкцией там, где её требует национальное право. Проверено пять режимов. Внезапность в каждом из них достигается тем, что не предупреждают. А не тем, что не записывают.

Надзорный орган, которого никто не позвал

Кто дал согласие? В праве ЕС есть штатный возражающий: Европейский надзорный орган по защите данных (EDPS, European Data Protection Supervisor) — внутренний для институтов Союза уполномоченный по приватности; Комиссия обязана консультироваться с ним, когда проект имплементационного акта затрагивает то, как обрабатываются «персональные данные» (Регламент 2018/1725, статья 42(1)). На всех своих 5304 словах новый регламент ни разу не называет этот надзорный орган, ни разу не ссылается на тот регламент и ни разу не употребляет словосочетание «персональные данные».

Молчание для этого органа не характерно. 6 марта 2026 года он подал официальные замечания к другому проекту по тому же Регламенту об ИИ — за шесть дней до того, как проект регламента 2026/1755 открыли для общественного обсуждения, — а родственный регламент, принятый 15 июля, за пять дней до этого акта, фиксирует мнение надзорного органа в пункте 5 своей преамбулы. По этому акту: в тексте ничего и ни одного замечания не найдено нигде, где надзорный орган публикует свою работу, — поиск, который мы не исчерпали. На обсуждение проекта поступило 51 обращение; получить их мы не смогли, поэтому неизвестно, обратил ли кто-нибудь внимание на предложение о журналировании.

Полномочие размером в одну подпись

Родительское полномочие приходит в обвязке гарантий: запрос доступа по статье 92 Регламента об ИИ должен указывать правовое основание, цель и причины, срок исполнения и применимые штрафы; в имплементационном регламенте сам доступ предписывается «решением». У требования об отключении журналов нет ничего из этого — ни решения, ни перекрёстной ссылки, ни формы. Внутренний регламент Комиссии (Rules of Procedure) позволяет делегировать «управленческие или административные меры» генеральным директорам — высшим должностным лицам её департаментов. Решение есть решение; а требование без ярлыка — это как раз то, что подписывает чиновник.

Статья 10(3) того же регламента перечисляет действия, прерывающие пятилетний срок давности по штрафам, и одно из них — «запросы о предоставлении доступа для проведения оценок модели». Каждое прерывание запускает отсчёт заново, вплоть до предельных десяти лет. Событие, которое обнуляет счётчик, — это то самое событие, которое поставщику могут велеть не записывать.

«Комиссия» здесь — не один разум. Кодекс составили независимые эксперты, а не чиновники; Бюро по ИИ (AI Office) — подразделение внутри DG CNECT (Directorate-General for Communications Networks, Content and Technology), генерального директората Комиссии по цифровой политике, — созвало их, а адекватным готовый кодекс затем признали Комиссия и Совет по ИИ (AI Board). То же Бюро по ИИ проводит оценки моделей, и приходить с проверкой будет оно. Требование может подписать генеральный директор. Ни одно решение о доступе по статье 92 так и не всплыло; мы искали и не нашли. Институциональный дрейф здесь вероятнее замысла какого-то одного действующего лица — и хуже его в одном: его никому не нужно задумывать.

Оставьте копию обеим сторонам

Союз однажды уже решил эту задачу — в более трудном случае. Когда запись должна пережить проверку Комиссии, конкурентное право не доверяет ни одной из сторон: оно пломбирует шкаф и делает срыв пломбы самостоятельным правонарушением. Цифровой потомок пломбы — журнал, в который можно только добавлять записи (append-only) и который обе стороны могут проверить, а изменить не может ни одна.

Текст оставляет поставщику два рычага. Статья 3(5) позволяет представить мотивированные замечания по экспертам, которых назначает Комиссия, — этим стоит пользоваться, потому что по статье 4 внутри вашей инфраструктуры может оказаться подрядчик, нанятый по госзакупке. Решение о доступе по статье 2(1) можно обжаловать по статье 263 ДФЕУ (Договор о функционировании Европейского союза) — договорному маршруту оспаривания актов ЕС в суде.

Комиссии следует смотреть внутрь этих моделей; в этом и смысл Регламента об ИИ, и аргументы за доступ без предупреждения реальны. Чего ей не следовало делать — так это разрешать конфликт интересов, оставляя единственную копию записи в руках одной из сторон, причём предложением, которое не объясняет ни один из шести пунктов её преамбулы.


Источники

Источники

  • Commission Implementing Regulation (EU) 2026/1755 от 20 июля 2026 года о детальных механизмах

ведения Комиссией отдельных производств в соответствии с Регламентом (ЕС) 2024/1689, OJ L, 2026/1755, 21.7.2026; CELEX 32026R1755; ELI http://data.europa.eu/eli/reg_impl/2026/1755/oj; подписала Урсула фон дер Ляйен (Ursula von der Leyen). Использованы: ст. 2(1)–(4), 3(2), 3(5), 4, 10(3)–(4), 15 и все шесть пунктов преамбулы. Полный английский текст (5304 слова) получен в Управлении публикаций по адресу http://publications.europa.eu/resource/oj/L_202601755.ENG с заголовком Accept: application/xhtml+xml, поскольку Accept: text/html для этого акта возвращает HTTP 404. Вступление в силу 2026-08-10 и in-force = 0 подтверждены SPARQL-запросом к publications.europa.eu/webapi/rdf/sparql; оба получены 7 августа 2026 года.

  • Регламент (ЕС) 2024/1689 (Регламент об ИИ, AI Act), консолидированная версия на 27 июля 2026 года,

CELEX 02024R1689-20260727: ст. 12, 19, 53, 55(1)–(3), 88(1), 91, 92(1)–(4), 101(1). Подсчёты частоты слов выполнены по полному английскому тексту после нормализации U+00A0.

  • General-Purpose AI Code of Practice, Safety and Security Chapter (Кодекс практики для ИИ общего

назначения, глава о безопасности и защищённости), Европейская комиссия, 43 с., по адресу https://ec.europa.eu/newsroom/dae/redirection/document/118119, получен 7 августа 2026 года: обязательство 6 ("LEGAL TEXT: Article 55(1), and recitals 114 and 115 AI Act"), мера 6.2, приложение 3.5, приложение 4.2(1)–(2), приложение 4.3(1), приложение 4.5(6)–(7). Исправление, 10 августа: в более ранней версии говорилось, что этот кодекс составил DG CNECT. Это неверно. На собственной странице Комиссии кодекс описан как «подготовленный независимыми экспертами в многостороннем процессе с участием заинтересованных сторон», а статья 56(1) Регламента об ИИ поручает Бюро по ИИ лишь «поощрять и содействовать»; готовый кодекс Комиссия и Совет по ИИ (AI Board) оценили как адекватный по статье 56(6). Изложенный здесь аргумент опирается на это одобрение и на статью 55(2), а не на авторство, и переписан соответствующим образом.

  • Регламент (ЕС) 2018/1725, ст. 42(1)–(3). Commission Implementing Regulation (EU) 2026/1730 от

15 июля 2026 года, OJ L, 2026/1730, 22.7.2026, пункты 4 и 5 преамбулы, по адресу http://publications.europa.eu/resource/oj/L_202601730.ENG.

  • EDPS, официальные замечания от 6 марта 2026 года к проекту имплементационного регламента Комиссии,

устанавливающего правила применения Регламента (ЕС) 2024/1689 в части создания, развития, внедрения, функционирования регуляторных «песочниц» для ИИ и надзора за ними — https://www.edps.europa.eu/data-protection/our-work/publications/formal-comments/2026-03-06-edps-commission-regulation-regards-operation-and-supervision-ai-regulatory-sandboxes (PDF: .../system/files/2026-03/06-03-2026_formal_comments_operation_supervision_ai_sandboxes_en.pdf). Индексы мнений и официальных замечаний EDPS читались через r.jina.ai, поскольку edps.europa.eu возвращает отсюда HTTP 403 на прямые запросы; прочитаны страницы, охватывающие 30 января – 15 июля 2026 года, и материалов по 2026/1755 в них нет.

  • Реестр Комиссии «Have your say», инициатива 16472 ("Implementing regulation Art 92 and 101 AI

Act" / "Artificial Intelligence Act – detailed arrangements on evaluations and proceedings"), Ares(2026)560463, DG CNECT, комитет C129100. Идентификатор публикации проекта 22547, Ares(2026)2709234, ISC/2026/01203, 12 страниц плюс приложение на 2 страницы, приём отзывов 12 марта 2026 18:24 → 9 апреля 2026 23:59, статус CLOSED, totalFeedback = 51. Принятие планировалось на 2-й квартал 2026 года (1 апреля – 30 июня); акт принят 20 июля. Получено из ec.europa.eu/info/law/better-regulation/brpapi/groupInitiatives/16472?language=EN 7 августа 2026 года — учтите, что эндпойнты brpapi возвращают HTTP 500 или HTTP 400 ("No such language"), если не передан language=EN; именно поэтому предыдущая редакционная группа сочла их недоступными. Отдельные присланные отзывы отдаются только браузеру и не были получены.

  • Внутренний регламент Комиссии (Rules of Procedure of the Commission, C(2000) 3614), OJ L 308,

8.12.2000, ст. 13 и 14.

  • Сравнительные режимы, каждый прочитан в оригинале: Council Regulation (EC) No 1/2003, ст. 20(2)(d),

20(4), 21(3), 23(1)(e) — текст через http://data.europa.eu/eli/reg/2003/1/oj, поскольку XHTML-поток Cellar для CELEX 32003R0001 возвращает 404; Council Regulation (EU) No 1024/2013 (SSM, единый механизм надзора), ст. 12(1), 12(3), 12(5), 13; Regulation (EU) 2022/2554 (DORA), ст. 26(2), 27(1)–(3) — слова "logs" и "logging" ни разу не встречаются в английском тексте объёмом 45 231 слово; Directive 2001/83/EC, ст. 111(1); Commission Implementing Regulation (EU) No 628/2013, ст. 10, 13(2), 14(1)(a).

  • Европейское бюро по ИИ (European AI Office)https://digital-strategy.ec.europa.eu/en/policies/ai-office,

получено 7 августа 2026 года: находится в управлении DG CNECT, «более 125 сотрудников», шесть подразделений, включая A2 «Регулирование и соблюдение» и A3 «Безопасность ИИ».

  • Не установлено, зафиксировано как пробелы: любое мнение или официальное замечание EDPS по этому акту

(сайт EDPS возвращает отсюда HTTP 403 на прямые запросы; его индексы мнений и официальных замечаний читались через r.jina.ai и не показывают ничего по 2026/1755, но исчерпаны не были); личности тех, кто ответил на обсуждение проекта, — их число, 51, есть в записи об инициативе, но brpapi/searchInitiatives реестра Have Your Say сегодня вернул HTTP 500, поэтому кто это был, неизвестно; дата мнения Комитета по искусственному интеллекту (реестр комитологии работает только на JS); выдавалось ли когда-либо решение о доступе по статье 92 или требование по статье 2(3). Веб-поиск был недоступен на протяжении всей этой сессии (общий бюджет исчерпан), поэтому обзор реакции прессы и гражданского общества был невозможен.

Further Discussion

Комиссия одобрила правильное правило, а потом написала худшее

Начнём с самого предложения. Статья 2(3) Имплементационного регламента Комиссии (ЕС) 2026/1755 — новых процедурных правил Комиссии для расследований в области ИИ, принятых 20 июля, опубликованных 21 июля, вступающих в силу **в понедельник, 10 августа**, — целиком читается так: *"The Commission may require the provider to disable any logging measures that could track or record the Commission's access to the general-purpose AI model, to the extent necessary to ensure the integrity and confidentiality of the evaluation process."* Дословно: «Комиссия может потребовать от поставщика — так регламент называет компанию, создавшую модель, — отключить любые меры журналирования, способные отследить или зафиксировать доступ Комиссии к модели ИИ общего назначения, в той мере, в какой это необходимо для обеспечения целостности и конфиденциальности процесса оценки». Шесть пунктов преамбулы, которые должны объяснять регламент, вообще не упоминают журналирование. Теперь прочтите правило, которое ту же самую задачу уже решило годом раньше — и решило хорошо. Кодекс практики для ИИ общего назначения (General-Purpose AI Code of Practice) — это свод правил, который поставщики подписывают, чтобы продемонстрировать соблюдение обязанности по безопасности из Регламента об ИИ (AI Act); составили его независимые эксперты, а сама Комиссия оценила результат как адекватный. В приложении 3.5 сказано, что подписанты > "will not undermine the integrity of external model evaluations by storing and/or analysing inputs and/or outputs from test runs without express permission from the evaluators." Дословно: «не будут подрывать целостность внешних оценок модели, сохраняя и/или анализируя входные и/или выходные данные тестовых прогонов без прямого разрешения проверяющих». Это запрещает компании сохранять **содержание** теста — промпты, ответы модели, тот материал, на котором она могла бы доучиваться, — и работает через согласие проверяющего. Журнал безопасности при этом остаётся включённым. Понедельничное предложение регулирует другое — запись о самом доступе, и шага с согласием в нём нет вовсе. Это не одно и то же правило, сказанное дважды. Хуже того, новое предложение сталкивается с требованиями по безопасности, которые Комиссия уже одобрила. Тот же кодекс требует обнаружения вторжений «во всех сетях и на всех устройствах», требует команды, которая «отслеживает оповещения EDR» (endpoint detection and response — обнаружение угроз на конечных устройствах и реагирование на них), и защищённого реестра всех устройств, где хранятся параметры модели, — это и есть заявленные средства, которыми поставщик соблюдает статью 55(1)(d) Регламента об ИИ. Формулировка «любые меры журналирования, способные отследить или зафиксировать доступ Комиссии» накрывает всё это целиком. Мера 6.2 требует, чтобы замещающие меры обеспечивали «обнаружение подозрительной или злонамеренной активности», — а на канале, который вам приказали не записывать, этого не обеспечивает ничто. И поставщик, отступающий от кодекса, «должен продемонстрировать альтернативные адекватные средства соблюдения для оценки Комиссией» (статья 55(2)): орган, приказавший выключить меру защиты, оценивает ту защиту, которая осталась. Несоблюдение — до 3% глобального оборота. Ещё одна деталь. Возвращаясь к имплементационному регламенту: статья 10(3) перечисляет действия, прерывающие пятилетний срок давности по штрафам, и одно из них — *«запросы о предоставлении доступа для проведения оценок модели»*. Событие, которое обнуляет счётчик, — это то самое событие, которое поставщику могут велеть не записывать. Самое сильное возражение против этого тезиса: «любые меры журналирования», вероятно, имели в виду сессию оценки, а не весь стек безопасности целиком. Возможно — но уточнение описывает то, что журнал зафиксировал бы, а не то, какая система его ведёт, и поставщик, угадывающий консервативно, угадывает против штрафа до 3% оборота.

Проверяющий, которого можно обнаружить, — не проверяющий

Начнём с задачи, которую правило пытается решить, потому что задача настоящая. Проверяющего, чей доступ пишется в журнал, можно обнаружить. Компания, умеющая распознать тестовый трафик Комиссии по характерным признакам, может направлять эти сессии на контрольную копию модели (checkpoint) с включёнными фильтрами безопасности — и тогда Комиссия сертифицирует модель, которой больше никто не пользуется. У такого провала есть название — подготовка к тесту (teaching to the test), — и именно так обычно умирает независимая внешняя оценка. Регламент об ИИ обостряет проблему, потому что соблюдение в основном подтверждается самим поставщиком: он сам проводит и сам документирует состязательное тестирование своей модели. Если регулятор всегда видит только рассказ компании о собственных тестах компании, режим системного риска — это самосертификация с титульным листом для подписи. На таком фоне полномочие лишить регулируемую сторону возможности следить за регулятором не выглядит очевидно возмутительным. Второй аргумент сильнее первого. Набор проверочных запросов Комиссии на наступательные кибервозможности или на прирост биологического потенциала состоит, по самой своей конструкции, из **промптов, которые работают**. Поставщик, который журналирует и анализирует эти входные данные, за счёт регулятора получает отобранный корпус готовых атак. Любому серьёзному инспекционному режиму нужен доступ без предупреждения, и правило, защищающее целостность оценки, — не скандал. Будем точны в том, чем это полномочие не является. Это не тайный доступ. Отключить приказывают самому поставщику, значит, он знает, что визит был. Теряет он не знание, а **доказательства** — возможность установить, в противовес собственной версии Комиссии, до чего инспекторы добрались и как долго это длилось. Самое сильное возражение против этого тезиса — и оно не растворяется: каждый сопоставимый режим покупает внезапность иначе. В конкурентном праве инспекторы Комиссии могут наложить **пломбы** на документы, и срыв пломбы сам по себе — штраф до 1% оборота. В банковском надзоре Европейский центральный банк может явиться без предупреждения, но только по решению и с судебной санкцией там, где её требует национальное право. Проверено пять сопоставимых режимов, и каждый из них добивается внезапности тем, что **не предупреждает**. Ни один — тем, что **подавляет записи**. Такая возможность была и здесь, и ею не воспользовались.

Comics

#1Комиссия одобрила правильное правило, а потом написала худшее
#2Проверяющий, которого можно обнаружить, — не проверяющий