📋 Какво покрива тази статия: Как работи екстратериториалният обхват на EU AI Act, кои компании извън ЕС попадат в него и защо, как се тълкува "резултат, използван в ЕС", какво означава изискването за упълномощен представител, анализ сценарий по сценарий за компании от САЩ, Великобритания, Канада и други държави извън ЕС, както и преработените срокове, след като Digital Omnibus от 2026 г. отложи правилата за високорискови системи.

⏱️ Актуализация - юли 2026 г.: Digital Omnibus за AI (част от пакета за опростяване "Omnibus VII") беше одобрен от Европейския парламент на 16 юни 2026 г. и окончателно приет от Съвета на ЕС на 29 юни 2026 г. Той влиза в сила при публикуване в Официален вестник, което се очаква скоро, така че засега още не е формално в сила и не му е присвоен номер на изменящ регламент. Той отлага сроковете за високорискови системи: самостоятелните високорискови системи (случаите на употреба по Annex III) се преместват от 2 август 2026 г. на 2 декември 2027 г., а високорисковият AI, вграден в регулирани продукти (Annex I), се премества от 2 август 2027 г. на 2 август 2028 г. Задълженията за прозрачност по Article 50 продължават да се прилагат от 2 август 2026 г., а забраните, грамотността в областта на AI, AI с общо предназначение, управлението и правилата за санкции, които вече са в сила, остават непроменени.

Софтуерна компания в Сан Франциско, която продава инструмент за наемане на персонал с AI на европейски предприятия. Финтех в Сингапур, който взема кредитни решения за клиенти в ЕС. Британска здравно-технологична фирма, чийто AI инструмент за триаж се използва в ирландски болници. Канадска легалтех компания с абонати сред адвокатски кантори в ЕС. Нито една от тези компании не е базирана в ЕС. Всички те попадат в обхвата на EU AI Act.
Екстратериториалният обхват на регулацията на ЕС се превърна в една от определящите черти на цифровия регулаторен пейзаж. GDPR зададе шаблона: ако обработвате данни за жители на ЕС, вие сте подчинени на правото на ЕС независимо къде сте базирани. EU AI Act - Regulation (EU) 2024/1689 - следва същата логика и след това я разширява по начини, които улавят компании, искрено убедени, че са извън нейния обсег.
Тази статия ви дава точен и практичен отговор дали EU AI Act се прилага за вашата компания. Тя предлага анализ сценарий по сценарий, който покрива ситуациите, реално пораждащи объркване, вместо общ принцип. Ако сте компания извън ЕС с каквато и да е експозиция към пазари, клиенти или потребители в ЕС, трябва да знаете къде стоите, преди да настъпи срокът ви за съответствие. Първо, фактите с един поглед.
| Приложимо право | Regulation (EU) 2024/1689 (EU AI Act) |
| Влиза в сила | 1 август 2024 г. |
| Екстратериториален спусък | Прилага се за всеки доставчик, който пуска AI система на пазара на ЕС, независимо къде е установен (Art. 2(1)(a)), както и за доставчици и внедрители, намиращи се извън ЕС, когато резултатът от AI системата се използва в Съюза (Art. 2(1)(c)). |
| Вече в сила | Забранени практики и грамотност в областта на AI (2 февруари 2025 г.); AI с общо предназначение, управление и санкции (2 август 2025 г.). |
| Прозрачност по Article 50 | 2 август 2026 г. - непроменено от Digital Omnibus. |
| Самостоятелни високорискови системи (Annex III) | 2 декември 2027 г. - отложено от 2 август 2026 г. с Digital Omnibus. |
| Високорискови системи в регулирани продукти (Annex I) | 2 август 2028 г. - отложено от 2 август 2027 г. |
| Високорискови доставчици извън ЕС | Трябва да назначат упълномощен представител, установен в ЕС, преди да предоставят системата (Art. 22). |
| Максимална санкция | До 35 милиона EUR или 7% от общия световен годишен оборот, което от двете е по-високо, за забранени практики (Art. 99). |
📌 Към раздел
- Как всъщност работи екстратериториалният обхват
- Ключовият спусък: "резултат, използван в ЕС"
- Анализ сценарий по сценарий
- По държави: САЩ, Великобритания, Канада и други
- Изискването за упълномощен представител
- Какво реално трябва да направят компаниите извън ЕС в обхвата
- Кога наистина сте извън обхвата
Как всъщност работи екстратериториалният обхват
Article 2 на EU AI Act определя обхвата му. Две разпоредби вършат екстратериториалната работа: Article 2(1)(a), ясното пазарно правило, и Article 2(1)(c), закачалката за резултата. (Article 2(1)(b) обхваща внедрители, установени в ЕС, а 2(1)(d) обхваща вносители и дистрибутори.)
Първо, съгласно Article 2(1)(a) актът се прилага за "доставчици, които пускат на пазара или пускат в действие AI системи или пускат на пазара модели на AI с общо предназначение в Съюза, независимо дали тези доставчици са установени или се намират в Съюза, или в трета държава". Това е чистото правило: ако продавате или предоставяте AI система на клиенти или организации в ЕС, вие сте доставчик по акта и носите задълженията на доставчик.
Второ, и точно тук много компании извън ЕС се изненадват, Article 2(1)(c) прилага акта за "доставчици и внедрители на AI системи, които имат място на установяване или се намират в трета държава, когато резултатът, произведен от AI системата, се използва в Съюза". Това улавя ситуации, в които AI системата не се предлага на клиенти в ЕС, но резултатите ѝ достигат до лица в ЕС: компания извън ЕС, чийто AI взема решения за служители в ЕС; алгоритмична система за ценообразуване извън ЕС, използвана на пазари в ЕС; чуждестранна AI система, чиито резултати засягат граждани на ЕС.
Актът не създава различни нива на задължения според това къде е установена една компания. Компания от САЩ, която продава високорискова AI система на болница в ЕС, има точно същите задължения на доставчик като компания от ЕС, която прави същото. Няма по-лек режим за базираните извън ЕС. Единствената структурна разлика е допълнителното изискване за доставчиците на високорисков AI извън ЕС да назначат упълномощен представител, установен в ЕС.
Article 2(1)(a) е чисто написан и можете да го приложите към собствения си бизнес за един следобед. Article 2(1)(c) е мястото на честната несигурност, защото "резултат, използван в Съюза" е израз, който актът оставя да тълкувате спрямо собствените си факти. Ако заключението ви, че той ви подминава, зависи от фино четене, приемете, че ви улавя, и заложете работата в бюджета.
Article 2(1)(a) е чисто написан и можете да го приложите към собствения си бизнес за един следобед. Article 2(1)(c) е мястото на честната несигурност, защото "резултат, използван в Съюза" е израз, който актът оставя да тълкувате спрямо собствените си факти. Ако заключението ви, че той ви подминава, зависи от фино четене, приемете, че ви улавя, и заложете работата в бюджета.
Ключовият спусък: "резултат, използван в ЕС"
Спусъкът "резултат, използван в ЕС" е най-разширителната и най-слабо разбраната част от екстратериториалния обхват. Той се нуждае от внимателно разопаковане, защото улавя компании, които никога не са се насочвали умишлено към пазари в ЕС.
Актът не дефинира изчерпателно "резултат, използван в ЕС", но съображенията ясно показват, че разпоредбата е замислена да предотврати заобикаляне чрез преместване. Ако една компания установи своите AI операции в юрисдикция извън ЕС специално за да избегне задълженията по EU AI Act, докато продължава да обслужва потребители в ЕС или да засяга лица в ЕС, актът се прилага независимо от това.
На практика спусъкът се задейства, когато е налице някое от следните.
AI системата произвежда резултати - решения, препоръки, съдържание, прогнози - които пряко засягат лица в ЕС
AI модел на компания извън ЕС, който определя допустимостта за кредит на кандидати от ЕС, произвежда резултати, използвани в ЕС. HR AI система извън ЕС, която оценява автобиографии на кандидати за работа от ЕС, произвежда резултати, използвани в ЕС. Засегнатото лице е в ЕС, следователно резултатът се използва в ЕС.
Организация, установена в ЕС, внедрява или използва AI системата на компанията извън ЕС
Доставчик на AI от САЩ, чийто инструмент се внедрява от финансова институция в ЕС, пуска системата в действие в ЕС. Използването на инструмента от клиента в ЕС е употребата в ЕС, която задейства задълженията на доставчика извън ЕС.
AI системата обработва данни за лица в ЕС и резултатите захранват решения, засягащи тези лица
Компания извън ЕС, която пуска AI модел за анализ на потребителското поведение в ЕС с цел таргетирана реклама, ценообразуване или модериране на съдържание, произвежда резултати, използвани в ЕС, дори ако самата компания никога не предлага своя AI на клиенти в ЕС като самостоятелен продукт.
Къде спусъкът не се задейства: компания извън ЕС, която използва AI изключително за вътрешни операции без пазарна дейност в ЕС, без клиенти в ЕС, без служители в ЕС, засегнати от AI решения, и без AI резултати, достигащи до което и да е лице в ЕС. Тази компания е наистина извън обхвата, но прагът за истинско излизане извън обхвата е по-висок, отколкото повечето компании предполагат при първата оценка на положението си.
Дали ЕС трябва да може да достига толкова далеч е спор, който си струва да се води. Това е и спор, който ще загубите в разговор за обществена поръчка. Вашите клиенти в ЕС ще поискат документация по AI Act каквото и да заключите за обхвата, а договорният натиск пристига много преди който и да е регулатор.
Дали ЕС трябва да може да достига толкова далеч е спор, който си струва да се води. Това е и спор, който ще загубите в разговор за обществена поръчка. Вашите клиенти в ЕС ще поискат документация по AI Act каквото и да заключите за обхвата, а договорният натиск пристига много преди който и да е регулатор.
Анализ сценарий по сценарий
Абстрактните правила за обхват стават по-ясни чрез конкретни сценарии. Следващото покрива ситуациите, които пораждат най-много истинска несигурност у компаниите извън ЕС, оценяващи положението си.
| Сценарий | В обхвата? | Роля и задължения |
|---|---|---|
| SaaS компания от САЩ, която продава софтуер за подбор на персонал с AI на работодатели в ЕС | ✅ Да | Доставчик на високорискова AI система (Annex III, заетост). Трябва да покрие всички задължения на високорисков доставчик до 2 декември 2027 г. Трябва да назначи упълномощен представител в ЕС. |
| Канадски финтех, който взема кредитни решения с AI за клиенти в ЕС, без юридическо лице в ЕС | ✅ Да | Доставчик, който пуска високорисков AI (Annex III, основни финансови услуги) на пазара на ЕС. Резултатът се използва в ЕС. Трябва да назначи упълномощен представител в ЕС. |
| Индийска компания за ИТ услуги, която предоставя обработка на документи с AI на клиенти в ЕС по договор за управлявани услуги | ✅ Да | Доставчик, който пуска AI в действие в ЕС чрез договореността за управлявани услуги. Задълженията зависят от това дали AI се използва за високорискови цели от клиента в ЕС. |
| Компания от САЩ, която публикува LLM с отворен код в GitHub, достъпен глобално | ✅ Да (частично) | Доставчик на модел на AI с общо предназначение, пуснат на пазара на ЕС. Задълженията за GPAI се прилагат от 2 август 2025 г. Моделите с отворен код са освободени от част от задълженията, освен когато моделът представлява системен риск (изчислителна мощност за обучение над 10^25 FLOP). |
| Австралийски застраховател, който използва AI за поемане на полици за титуляри в ЕС | ✅ Да | Доставчик, чийто AI резултат се използва в ЕС. Вероятно се прилага класификация като високорисков (основни услуги). Изисква се упълномощен представител. |
| Компания от САЩ, която използва AI изключително за вътрешни операции в САЩ - без клиенти в ЕС, без служители в ЕС, без пазарна дейност в ЕС | ❌ Не | Няма връзка с ЕС. AI резултатите не достигат до лица в ЕС. Наистина извън обхвата, но ако започне дейност в ЕС, обхватът трябва да бъде преоценен незабавно. |
| Институция извън ЕС, която използва AI единствено за целите на научни изследвания и не го пуска на пазара | ❌ Не | Article 2(6) изключва AI, разработен и пуснат в действие единствено с цел научни изследвания и развойна дейност. Обхватът се прилага в момента, в който системата бъде комерсиализирана или внедрена извън изследователския контекст. |
| Компания извън ЕС, която изгражда AI, интегриран в продукта на друга компания, преди той да достигне пазара на ЕС | ⚠️ Зависи | Ако интегриращата компания съществено модифицира AI, интеграторът става доставчик. Ако го интегрира във вида, в който е, и оригиналният AI запази характеристиките си, оригиналният разработчик може да остане доставчик. Изисква анализ за всеки отделен случай на интеграцията и на всички модификации. |
| Компания за социални медии извън ЕС, която използва AI за препоръчване на съдържание, показвано на потребители в ЕС | ✅ Да | AI резултатът се използва в ЕС. Класификацията на риска зависи от конкретното приложение: общите системи за препоръки обикновено са с минимален риск, но AI, който съществено изкривява поведение или експлоатира уязвимости, може да премине в забранена територия. Възможно е взаимодействие със задълженията за прозрачност по Digital Services Act. |
По държави: САЩ, Великобритания, Канада и други
EU AI Act третира всички държави извън ЕС еднакво по отношение на обхвата. Няма еквивалентна договорна уредба, няма решение за адекватно ниво на защита и няма преференциално третиране за която и да е конкретна юрисдикция извън ЕС. Практическите последици обаче се различават по държави заради разликите в съществуващите регулаторни рамки и зрелостта на разговорите за взаимно признаване.
🇺🇸 Съединени щати
САЩ нямат еквивалентна федерална регулация на AI със същата степен на всеобхватност като EU AI Act. Компаниите от САЩ, които оперират на пазари в ЕС, са изцяло подчинени на акта на ЕС, без вътрешен еквивалент, спрямо който да се подравнят. Това създава двойна тежест по съответствие за американските AI компании с клиенти в ЕС: специфичните за САЩ щатски регулации на AI от едната страна, EU AI Act от другата, с ограничено припокриване в изискванията им. Компаниите от САЩ не бива да приемат, че приемането на NIST AI RMF или щатските закони за AI пристрастност дават каквото и да е признание към задълженията по EU AI Act, тъй като рамките се различават съществено по структура и изисквания.
🇬🇧 Обединено кралство
Обединеното кралство изрично избра различен регулаторен подход: рамка за AI, основана на принципи и водена от секторите, вместо всеобхватна хоризонтална регулация. Това означава, че няма британски еквивалент на EU AI Act и няма перспектива за взаимно признаване в краткосрочен план. Британските компании с клиенти в ЕС или с пазарно присъствие в ЕС са в точно същото положение като американските: изцяло подчинени на задълженията по EU AI Act, когато отговарят на критериите за обхват, без вътрешна рамка, която да се съпоставя с изискванията на ЕС. Британските компании, които вече спазват указанията на ICO за AI и защита на данните или очакванията на FCA относно алгоритмичните модели, следва да третират това като полезна подготовка, при все че то остава отделно от съответствието с EU AI Act.
Асиметрията си струва да бъде назована: британска или американска фирма, която продава в ЕС, носи цялата тежест на тази регулация, докато чисто вътрешните ѝ конкуренти не носят нищо от нея. Това е неудобно и същевременно е точно начинът, по който е замислен един правилник за единния пазар. Фирмите, които се справят най-добре, третират документацията си по AI Act като търговски актив, защото екипът по доставки на купувача от ЕС ще я поиска независимо дали купувачът разбира акта.
Асиметрията си струва да бъде назована: британска или американска фирма, която продава в ЕС, носи цялата тежест на тази регулация, докато чисто вътрешните ѝ конкуренти не носят нищо от нея. Това е неудобно и същевременно е точно начинът, по който е замислен един правилник за единния пазар. Фирмите, които се справят най-добре, третират документацията си по AI Act като търговски актив, защото екипът по доставки на купувача от ЕС ще я поиска независимо дали купувачът разбира акта.
🇨🇦 Канада
Канада развива собствена регулация на AI чрез Artificial Intelligence and Data Act (AIDA), макар че графикът за влизането на AIDA в сила остава несигурен. Канадските компании с експозиция към ЕС са изправени пред пълните изисквания за обхват на EU AI Act независимо от това какво в крайна сметка ще изисква AIDA. Двете рамки споделят известно концептуално припокриване: класификация като високорисков, прозрачност, човешки надзор. Конкретните им изисквания обаче се различават достатъчно, че съответствието с AIDA би останало отделно от съответствието с EU AI Act дори ако AIDA беше изцяло в сила.
🇨🇭 Швейцария
Швейцария е извън ЕС, но има обширна интеграция с пазара на ЕС чрез двустранни споразумения. Швейцарските компании, които пускат AI на пазара на ЕС или в действие в държави членки на ЕС, са подчинени на EU AI Act съгласно стандартните му екстратериториални разпоредби. Подходът на Швейцария към регулирането на AI все още се развива и понастоящем не предоставя еквивалент на паспортизация за съответствие с EU AI Act.
Всички останали държави извън ЕС
Анализът е идентичен. Установяването в Япония, Южна Корея, Бразилия, Индия, Сингапур, Австралия или която и да е друга държава извън ЕС не създава никакво преференциално третиране по отношение на обхвата. EU AI Act се прилага винаги, когато са изпълнени условията за обхват: достъп до пазара на ЕС или AI резултат, насочен към ЕС, независимо от родната юрисдикция на компанията. Дали родната държава на една компания има собствена регулация на AI е без значение за обхвата на EU AI Act.
Изискването за упълномощен представител
Article 22(1) е изричен: "Преди да предоставят своите високорискови AI системи на пазара на Съюза, доставчиците, установени в трети държави, назначават с писмено пълномощно упълномощен представител, който е установен в Съюза." Упълномощеният представител е дефиниран в Article 3(5) като лице, намиращо се или установено в Съюза, което е получило и приело писмено пълномощно от доставчик да изпълнява от негово име задълженията и процедурите по регламента.
Упълномощеният представител е много повече от пощенски адрес. Съгласно Article 22 представителят проверява дали са изготвени декларацията за съответствие на ЕС и техническата документация, поддържа тази документация на разположение на компетентните органи, действа като точка за контакт с органите и прекратява пълномощното, ако счете, че доставчикът действа в противоречие със задълженията си. Това е съществена роля.
Какво трябва да прави упълномощеният представител
| Задължение | Подробности |
|---|---|
| Проверява документацията | Осигурява изготвянето на декларацията за съответствие на ЕС и техническата документация и тяхната наличност за органите при поискване |
| Сътрудничи с органите | Действа като точка за контакт с националните компетентни органи; предоставя информация и документация при поискване; улеснява достъпа до доставчика при нужда |
| Регистрира в базата данни на ЕС за AI | За високорисковите AI системи, подлежащи на регистрация, осигурява коректното вписване на AI системата и данните на доставчика в общата за ЕС база данни за AI |
| Съхранява документацията | Съхранява копие от техническата документация и от декларацията за съответствие на разположение на компетентните органи за срока, изискван от регламента |
| Прекратява пълномощното при нужда | Прекратява пълномощното и уведомява органа за надзор на пазара, ако счете, че доставчикът действа в противоречие със задълженията си по регламента |
Кой отговаря на условията за упълномощен представител?
Всяко юридическо или физическо лице, установено в държава членка на ЕС, може да служи като упълномощен представител: адвокатска кантора, консултантска фирма по съответствие, дъщерно дружество на компанията извън ЕС или специализирана услуга за регулаторно представителство. Ако компанията извън ЕС има дъщерно дружество или свързано лице в ЕС, това дружество може да поеме ролята, което често е най-простото структурно решение. Появяват се услуги за представителство от трети страни, подобни на развилите се на пазара на GDPR, при това с по-съществени изисквания по AI Act.
Очаквайте триене около самото пълномощно. Представител, който трябва да провери вашата техническа документация и който може да прекрати пълномощното, ако сметне, че сте в нарушение, ще прочете тази документация преди подписване и ще поиска обезщетения и права на информация, за които вашият правен екип не е предвидил бюджет. Ако имате дружество в ЕС, използвайте го. Ако нямате, започнете разговора месеци преди да ви трябва назначението, защото преговорът върви по-бавно, отколкото документацията подсказва.
Очаквайте триене около самото пълномощно. Представител, който трябва да провери вашата техническа документация и който може да прекрати пълномощното, ако сметне, че сте в нарушение, ще прочете тази документация преди подписване и ще поиска обезщетения и права на информация, за които вашият правен екип не е предвидил бюджет. Ако имате дружество в ЕС, използвайте го. Ако нямате, започнете разговора месеци преди да ви трябва назначението, защото преговорът върви по-бавно, отколкото документацията подсказва.
Какво реално трябва да направят компаниите извън ЕС в обхвата
Ако сте установили, че EU AI Act се прилага за вашата компания, следващите задължения зависят от вашата роля във веригата на стойността на AI и от класификацията на риска на вашите AI системи. Следващото очертава основните области за действие за най-често срещаните профили на компании извън ЕС.

Ако сте доставчик на високорискови AI системи извън ЕС (2 декември 2027 г. или 2 август 2028 г. при вграждане в регулиран продукт)
След Digital Omnibus самостоятелните високорискови системи (Annex III) трябва да са в съответствие до 2 декември 2027 г., а високорисковият AI, вграден в регулирани продукти (Annex I), до 2 август 2028 г. Самите задължения остават непроменени; преместиха се само датите.
От списъка по-долу регистрацията, декларацията за съответствие и актуализациите на договорите са административни и отнемат седмици, щом същината е налице. Същината са системата за управление на риска, техническата документация и проектирането на човешкия надзор, а те са инженерна работа, която трябва да се случи вътре в самия продукт. Започнете оттам и оставете документите да следват.
От списъка по-долу регистрацията, декларацията за съответствие и актуализациите на договорите са административни и отнемат седмици, щом същината е налице. Същината са системата за управление на риска, техническата документация и проектирането на човешкия надзор, а те са инженерна работа, която трябва да се случи вътре в самия продукт. Започнете оттам и оставете документите да следват.
- Назначете упълномощен представител в ЕС - и го направете доста преди срока си за съответствие, защото представителят се нуждае от време да подготви документацията, за която ще отговаря.
- Изградете система за управление на риска за всяка високорискова AI система, както изисква Article 9 - непрекъснат, итеративен процес, покриващ целия жизнен цикъл на системата.
- Подгответе техническа документация по Article 11 и Annex IV - подробен и поддържан запис за проектирането, разработването, тестването и характеристиките на производителността на системата.
- Внедрете мерки за човешки надзор по Article 14 - системата трябва да е проектирана така, че да позволява на внедрителите в ЕС да разбират, наблюдават и при необходимост да отменят нейните резултати.
- Проведете оценяване на съответствието, подходящо за вашия тип система: самооценка или оценка от трета страна в зависимост от това дали системата ви попада в сектор на регулирани продукти.
- Регистрирайте системата в базата данни на ЕС за AI, преди тя да бъде пусната на пазара на ЕС или в действие.
- Изгответе декларация за съответствие и поставете маркировката CE, където се изисква.
- Актуализирайте договорите с клиентите в ЕС, за да включват изискваната информация за внедрителите, включително инструкции за употреба, ограничения на предназначението и информацията, необходима на внедрителя, за да изпълни собствените си задължения.
Ако сте доставчик на модел на AI с общо предназначение извън ЕС (вече в сила от 2 август 2025 г.)
- Подгответе и поддържайте техническа документация - покриваща методологията на обучение, данните за обучение, резултатите от оценяването и известните ограничения.
- Предоставяйте информация на доставчиците надолу по веригата, които надграждат върху вашия модел, включително карта на модела или еквивалент, която им позволява да оценят възможностите и рисковете на модела за техните конкретни случаи на употреба.
- Въведете политика за спазване на авторското право - доказателства, че набавянето и обработването на данните ви за обучение зачитат авторското право на ЕС, включително отказите по изключението за извличане на текст и данни.
- Ако вашият модел е със системен риск (изчислителна мощност за обучение над 10^25 FLOP): в допълнение към горното се прилагат състезателно тестване, докладване на инциденти до Службата на ЕС по изкуствен интелект и засилени задължения по киберсигурност.
Ако сте внедрител на високорисков AI извън ЕС с дейност в ЕС
- Проверете дали AI системата, която внедрявате, е в съответствие - поискайте документация от доставчика и потвърдете, че изискваните оценявания на съответствието са били проведени.
- Използвайте AI системата само по предназначението ѝ, документирано от доставчика - използването на система извън предвидения ѝ обхват може да прехвърли задълженията на доставчика върху вас.
- Внедрете човешки надзор, подходящ за конкретния случай на употреба, и се уверете, че служителите, отговорни за подпомаганите от AI решения, са обучени за работата и ограниченията на системата.
- Наблюдавайте производителността текущо и докладвайте неизправности или рискове на доставчика и, където се изисква, на националните компетентни органи.
- Информирайте и защитавайте засегнатите лица, където се изисква, включително като информирате служителите, когато AI се използва при решения за тях, и като предоставяте изискваните уведомления за прозрачност за определени AI приложения.
Кога наистина сте извън обхвата
Предвид колко широк е екстратериториалният обсег, си струва да бъдем точни за условията, при които една компания извън ЕС наистина е извън обхвата. Всички следващи условия трябва да са изпълнени едновременно.
Много малко растящи компании покриват всяко едно от тях за дълго. Един служител в ЕС, чието представяне се оценява от модел, едно публикуване с отворен код, един реселър с нидерландски клиенти, и анализът започва отначало. Ако сте някъде близо до границата, по-евтиното решение е да документирате позицията си сега и да я преразглеждате при всеки цикъл на планиране.
Много малко растящи компании покриват всяко едно от тях за дълго. Един служител в ЕС, чието представяне се оценява от модел, едно публикуване с отворен код, един реселър с нидерландски клиенти, и анализът започва отначало. Ако сте някъде близо до границата, по-евтиното решение е да документирате позицията си сега и да я преразглеждате при всеки цикъл на планиране.
✅ Условия за истинско излизане извън обхвата
Ако някое от тези условия не е изпълнено или може да не бъде изпълнено в бъдеще с растежа ви, следва да се третирате като попадащи в обхвата и да предприемете съответните стъпки по съответствие. Цената на погрешна самооценка като извън обхвата и последващо установяване на нарушение е значително по-висока от цената на проактивното изграждане на инфраструктура за съответствие.
Често задавани въпроси
Промени ли Digital Omnibus срока за доставчиците на високорисков AI извън ЕС?
Да. Digital Omnibus за AI, приет от Съвета на 29 юни 2026 г. след гласуването на Парламента на 16 юни 2026 г., премести срока за самостоятелните високорискови системи от 2 август 2026 г. на 2 декември 2027 г., а срока за високорисковия AI, вграден в регулирани продукти, от 2 август 2027 г. на 2 август 2028 г. Промяната се прилага еднакво за доставчиците извън ЕС и в ЕС. Тя не засяга задълженията за прозрачност по Article 50, които продължават да се прилагат от 2 август 2026 г., нито забраните, грамотността в областта на AI, AI с общо предназначение, управлението и правилата за санкции, които вече са в сила.
Прилага ли се EU AI Act за нас, ако имаме само един клиент в ЕС?
Обхватът по EU AI Act не зависи от броя на клиентите в ЕС. Ако пускате AI система на пазара на ЕС, включително като я предоставите на един-единствен клиент в ЕС, вие попадате в обхвата като доставчик за тази система. Това, което варира, е класификацията на риска на AI системата и естеството на вашите задължения, при положение че самото прилагане на акта е налице.
Ние сме компания от САЩ, но имаме дъщерно дружество в ЕС. Кое лице носи задълженията?
Ако дъщерното дружество в ЕС пуска AI системата на пазара на ЕС от свое име или като отговорно лице, дъщерното дружество в ЕС е доставчикът и носи пълните задължения на доставчик. Ако американското дружество майка разработва и пуска системата на пазара, докато дъщерното дружество в ЕС само я разпространява или внедрява, дружеството майка от САЩ е доставчикът, а дъщерното дружество в ЕС може да бъде внедрител или дистрибутор. Доставчик е лицето, което контролира AI системата и определя как и къде тя се пуска на пазара. На практика много групи установяват, че насочването на задълженията през дъщерното дружество в ЕС е най-чистата структура, тъй като отпада нуждата от отделно назначаване на упълномощен представител.
Наистина ли екстратериториалният обсег е приложим спрямо компании извън ЕС?
Екстратериториалното правоприлагане по GDPR дава относимия прецедент. Компаниите извън ЕС без активи или физическо присъствие в ЕС са по-трудни за директно санкциониране, но органите на ЕС разполагат с инструменти, включително ограничения на достъпа до пазара, тоест забрана за несъответстващи AI системи на пазара на ЕС, които са изключително ефективни срещу всяка компания, която цени приходите си от ЕС. Изискването за упълномощен представител също създава закачалка за правоприлагане, базирана в ЕС. Компаниите, които редовно пренебрегват регулаторните изисквания на ЕС, се озовават на практика изключени от достъп до пазара на ЕС, което често е по-значима търговска последица от самата глоба.
Означава ли Brexit, че британските компании получават различно третиране?
Не. След Brexit Обединеното кралство се третира като трета държава по правото на ЕС. Британските компании, които пускат AI на пазара на ЕС или чиито AI резултати се използват в ЕС, са подчинени на EU AI Act на точно същото основание като компания от САЩ, Канада или Австралия. Няма договореност за взаимно признаване в областта на регулирането на AI между ЕС и Обединеното кралство и такава не предстои. Британските компании се нуждаят от съответствие с EU AI Act напълно отделно от вътрешните си британски задължения за AI.
Картографиране на вашия обхват по EU AI Act с Venvera
Обхватът и класификацията на риска са първите неща, които трябва да улучите, защото задълженията и разходите произтичат от тях. Модулът EU AI Act на Venvera превръща тестовете за обхват по Article 2, ролите на доставчик и внедрител и класификацията на риска в структуриран gap анализ, така че за всяка AI система да виждате дали е в обхвата, каква роля държите и кои задължения се закачат. Там, където AI Act се припокрива с контроли, които вече изпълнявате, crosswalk механизмът ви позволява да преизползвате доказателства от ISO 27001, NIST CSF и съществуващата ви програма за сигурност, вместо да започвате от нулата, със стандартно съхранение на данните в ЕС.
Ако искате бърз поглед къде стоите, направете безплатна проверка на съответствието и използвайте въпросите за обхват по-горе като отправна точка.
Първични източници
Това ръководство е извлечено от регламента и от официални материали на ЕС: Regulation (EU) 2024/1689 (пълният текст на AI Act, включително обхвата по Article 2, определенията по Article 3, упълномощените представители по Article 22, санкциите по Article 99 и датите на прилагане по Article 113); страниците на Европейската комисия за политиката по AI Act; и прессъобщението на Съвета на ЕС Съветът дава окончателна зелена светлина за опростяване и рационализиране на правилата за AI (29 юни 2026 г.) относно промените в сроковете по Digital Omnibus. Винаги проверявайте текущия текст, преди да разчитате на конкретна дата или стойност.
Написано от екипа по съответствие на Venvera. Тази статия отразява EU AI Act, изменен с Digital Omnibus, приет на 29 юни 2026 г., който влиза в сила при публикуване в Официален вестник. Тя не представлява правен съвет. Последна актуализация: юли 2026 г.



