Перейти до основного вмісту
Beancount.io Logo

Іллінойс підписав найжорсткіший закон про безпеку ШІ в Америці: посібник із відповідності для стартапів на 2027–2028 роки

Опубліковано 10 хв. читанняMike ThriftMike Thrift
Іллінойс підписав найжорсткіший закон про безпеку ШІ в Америці: посібник із відповідності для стартапів на 2027–2028 роки

Якщо ваша компанія навчає моделі ШІ, а ваша корпоративна родина перевищує 500 мільйонів доларів річного доходу, штат Іллінойс тепер має для вас список завдань: опублікувати формальну рамкову програму безпеки катастрофічних ризиків, щороку проходити незалежний сторонній аудит і звітувати про серйозні інциденти безпеки протягом 72 годин — 24 години, якщо хтось може постраждати. Якщо пропустите щось із цього, генеральний прокурор штату може оштрафувати вас на суму до 1 мільйона доларів за перший раз і до 3 мільйонів доларів за повторні порушення.

Навіть якщо ви зараз далекі від цього порогу доходу, читайте далі. Іллінойс — третій штат після Каліфорнії та Нью-Йорка, який запровадив правила безпеки для передового ШІ, і разом ці три штати представляють приблизно 40% ринку ШІ в США. Законодавці відкрито розраховують на цю вагу, щоб встановити фактичний національний стандарт, поки Конгрес залишається осторонь. Те, що починається як зобов'язання для великих лабораторій, має звичай ставати запитальником для постачальників у вашого корпоративного клієнта, чек-листом due diligence для вашого інвестора і, зрештою, вашою проблемою. Найважчі вимоги закону набирають чинності 1 січня 2028 року, що дає вам приблизно шістнадцять місяців на підготовку. Ось як ними скористатися.

Що насправді ухвалив Іллінойс

6 липня 2026 року Іллінойс ухвалив Закон про заходи безпеки штучного інтелекту, спрямований на вузьку, але серйозну категорію шкоди, яку закон називає "катастрофічним ризиком": передбачуваний, матеріальний ризик того, що розробка, зберігання, використання або розгортання передової моделі суттєво сприятиме смерті або серйозним травмам понад 50 осіб або матеріальним збиткам понад 1 мільярд доларів внаслідок однієї події. Охоплені сценарії зосереджені на моделях, які допомагають у розробці хімічної, біологічної, радіологічної або ядерної зброї, неконтрольованих кібератаках та подібних серйозних зловживаннях.

Закон застосовується до "великих розробників передового ШІ" — компаній, які разом зі своїми афілійованими особами отримали понад 500 мільйонів доларів валового доходу за попередній календарний рік. Це той самий поріг доходу, який використовують Каліфорнія та Нью-Йорк, і це не випадково: три штати хочуть мати одну спільну ціль для відповідності, а не три різні.

Якщо ви підпадаєте під дію закону, на вас поширюються п'ять зобов'язань.

1. Опублікуйте рамкову програму для передового ШІ

Починаючи з 1 січня 2028 року (або через 90 днів після перетину відповідного порогу, залежно від того, що настане пізніше), ви повинні написати, впровадити, дотримуватися та публікувати на своєму веб-сайті рамкову програму, яка описує, як ви керуєте катастрофічними ризиками. Програма має чітко визначати пороги, які ви використовуєте для визначення наявності небезпечних можливостей у моделі, та заходи пом'якшення, які ви застосовуєте, коли вони є. Це не маркетингова сторінка про довіру та безпеку. Це публічний, робочий документ, за яким вас перевірятимуть аудитори — та генеральний прокурор.

2. Проходьте щорічний незалежний сторонній аудит

Саме це положення робить Іллінойс найжорсткішим режимом у країні. Нью-Йорк вимагає одноразового незалежного аудиту, коли розробник уперше досягає відповідного розміру. Іллінойс вимагає його щороку. Аудитор повинен працювати згідно із загальновизнаними стандартами аудиту, демонструвати реальну технічну компетентність у питаннях безпеки передових моделей і висловлювати думку щодо того, чи ви суттєво дотримуєтеся закону — включно з відхиленнями та рекомендаціями щодо їх виправлення.

Протягом 30 днів після отримання звіту ви повинні опублікувати його відредаговану копію з резюме та надіслати її до Агенції з надзвичайних ситуацій та офісу генерального прокурора Іллінойсу. І ви повинні зберігати кожен аудиторський звіт протягом строку існування моделі плюс п'ять років. Почніть думати про те, що означає "строк існування моделі" для ваших графіків версіонування та зберігання даних, бо ваші юристи та бухгалтери визначатимуть це по-різному.

3. Швидко звітуйте про критичні інциденти безпеки

Ви повинні повідомляти про будь-який критичний інцидент безпеки до державної агенції та генерального прокурора протягом 72 годин після того, як дізнаєтеся про факти, достатньо вагомі для обґрунтованого висновку, що інцидент стався. Якщо інцидент створює безпосередній ризик смерті або серйозних тілесних ушкоджень, строк скорочується до 24 годин, з повідомленням відповідних правоохоронних органів або органів цивільного захисту. Зверніть увагу на різницю: Нью-Йорк також використовує 72 години, але Каліфорнія дозволяє 15 днів. Якщо ви працюєте на національному рівні, будуйте свій регламент реагування на інциденти під найкоротший строк — іллінойський — інакше ви його пропустите.

4. Зареєструйтеся, призначте контактних осіб і сплатіть свою частку

Починаючи з 1 січня 2027 року — за цілий рік до набуття чинності вимог щодо рамкової програми та аудиту — охоплені розробники повинні подати до державної агенції декларацію з ідентифікацією компанії та призначених контактних осіб, яка поновлюється щороку та у разі передачі права власності на модель або суттєвих змін. Агенція також може стягувати адміністративні збори, розподілені пропорційно між охопленими розробниками, для фінансування свого нагляду. Очікуйте, що це функціонуватиме як будь-який інший галузевий збір: закладіть його в бюджет і не дивуйтеся, якщо сума зміниться.

5. Захистіть внутрішніх інформаторів

Закон забороняє розробникам запроваджувати або застосовувати будь-які правила, політики чи договірні умови, які перешкоджають працівникам повідомляти про порушення — або застосовувати до них репресалії за такі повідомлення. Охоплені розробники також повинні підтримувати розумний анонімний внутрішній канал повідомлень. Якщо ваші правила для працівників, шаблони вихідних угод або NDA для підрядників містять широкі формулювання про нерозголошення чи конфіденційність без винятків для юридичних повідомлень, ці формулювання потрібно виправити до 2027 року.

Кого це стосується — і якої прогалини слід уникати

Якщо читати буквально, закон зобов'язує лише найбільші лабораторії: понад 500 мільйонів доларів пов'язаного доходу, навчання моделей передового рівня. Каліфорнія додає тест на обчислювальну потужність — моделі, навчені з використанням понад 10^26 FLOPs (операцій з плаваючою комою, стандартного критерію для вимірювання обчислювальної потужності навчання), включно з доопрацюванням — і лише кілька компаній публічно визнають, що перетинають цей поріг сьогодні. Якщо ви команда з дванадцяти осіб, яка доопрацьовує модель з відкритою вагою для вертикального SaaS-продукту, жоден із цих законів не називає вас регульованою стороною.

Не плутайте "не названі" з "незачеплені". Три передавальні механізми донесуть ці зобов'язання до вас згори донизу:

  • Корпоративні закупівлі. Щойно великі розробники стандартизують опубліковані рамкові програми безпеки та щорічні аудити, компанії зі списку Fortune 500 вставлять ці очікування у свої перевірки безпеки постачальників. Стартап, який продає функції ШІ в охорону здоров'я, фінанси або державний сектор, має очікувати, що від нього запитають власну документацію з безпеки задовго до того, як це вимагатиме будь-який закон.
  • Due diligence інвесторів і покупців. Рамкові програми, журнали інцидентів та аудиторські сліди стають артефактами due diligence. Компанія, яка вела їх із самого початку, просто коштує більше і дешевша в поглинанні, ніж та, якій доведеться відновлювати два роки історії безпеки під тиском угоди.
  • Храповик. Каліфорнійський поріг обчислювальної потужності підлягає щорічному перегляду її Департаментом технологій і може бути знижений. Вартість навчання падає щороку, а це означає, що сьогоднішній передовий рівень — це завтрашній середній сегмент. Формування звичок до відповідності в малому масштабі значно дешевше, ніж надолужувати їх після перетину порогу.

Скільки насправді коштує відповідність — і як скласти бюджет

Ніхто не дасть вам фіксовану ціну, бо ринок аудиту безпеки передових моделей ще формується. Але існують суміжні орієнтири: галузеві опитування оцінюють типовий цикл аудиту відповідності ШІ приблизно у 25 000–150 000 доларів залежно від складності системи, причому обов'язкові сторонні оцінки коштують до 40% дорожче за суто внутрішню перевірку. Аудит передової моделі — оцінки з червоним командуванням, тестування рамкової програми, перевірка журналів інцидентів, офіційний лист-висновок — обійдеться у верхній межі діапазону або вище, а Іллінойс вимагає його щороку, а не один раз.

Для стартапу розумний крок — розглядати відповідність як капітальний проєкт із щорічними операційними витратами:

  • Цього року: пробний аудит. Юридичні аналізи закону Іллінойсу прямо рекомендують провести добровільний аудит до того, як це стане юридично обов'язковим, щоб виявити прогалини, поки висновки ще конфіденційні. Навіть якщо ви ніколи не станете "великим розробником передового ШІ", легка оцінка прогалин проти елементів рамкової програми Іллінойсу — пороги можливостей, заходи пом'якшення, визначення інцидентів, лінії звітності — це найвигідніші гроші, які ви можете витратити. Визначте ціну, правильно капіталізуйте підготовчі роботи та віднесіть на витрати повторювану частину.
  • Постійно: реєстр відповідності. Відстежуйте кожен долар витрат на безпеку та відповідність в окремому центрі витрат: червоне командування, інструменти оцінювання, гонорари аудиторів, зовнішні юристи, час на навчання, інженерні години на написання документації рамкової програми. Коли корпоративний покупець запитає про вашу позицію з безпеки, коли інвестор запитає про регуляторні ризики або коли майбутній закон нарешті назве компанії вашого розміру, цей реєстр буде вашими доказами. Він також тримає гонорари аудиторів — які загалом є вираховуваними бізнес-витратами — чисто відокремленими від витрат на дослідження та розробки, які можуть мати зовсім інший податковий режим.
  • Завжди: дисципліна зберігання. Іллінойс вимагає зберігати аудиторські звіти протягом строку існування моделі плюс п'ять років. Застосуйте цей підхід до всього: версіонована документація з безпеки, журнали інцидентів із часовими мітками, записи про навчання. Зберігання дешеве; відновлення доказів під 72-годинний строк звітності — ні.

Ваш 16-місячний відлік

З зараз до кінця 2026 року: читайте та картуйте. Прочитайте елементи рамкової програми, які вимагає закон, і зіставте їх із практиками безпеки, які у вас уже є: оцінки, червоне командування, ворота розгортання, реагування на інциденти. У більшості серйозних ШІ-команд 60% цього вже є неформально; робота полягає в тому, щоб записати це, призначити відповідальних і версіонувати. Внесіть канал повідомлень для працівників і винятки з NDA до списку завдань для юриста з трудового права вже зараз, поки немає тиску дедлайнів.

1 січня 2027 року: відкривається реєстрація. Якщо ви хоч трохи близькі до порогу доходу (пам'ятайте: афілійовані особи враховуються), внесіть до календаря подання декларації та призначте контактних осіб. Якщо ви значно нижче порогу, використайте цю дату як внутрішній контрольний показник: перший проєкт рамкової програми готовий, регламент реагування на інциденти переписаний під 72/24-годинний графік, центр витрат на відповідність активний у вашому обліку.

2027 рік: рік пробного аудиту. Замовте добровільний аудит, виправте виявлені недоліки та опублікуйте те, що вам зручно публікувати. Стартап, який може показати корпоративному потенційному клієнту справжнє резюме аудиту — навіть обмежене, добровільне — вирізняється серед конкурентів, які розмахують сторінкою довірчого центру зі стоковими фото.

1 січня 2028 року: закон набирає чинності. Рамкові програми опубліковані, аудитори найняті, годинники звітності запущені. Компанії, які провели 2027 рік у підготовці, сприймуть це як звичайний термін подання документів. Компанії, які цього не зробили, сприймуть це як надзвичайну ситуацію.

Загальна картина, за якою варто стежити

Прихильники, зокрема дві найбільші лабораторії ШІ, підтримали законопроєкт Іллінойсу, продовжуючи просити єдину федеральну рамкову програму замість клаптевої системи штатів — і відкрито визнаючи, що скоординовані дії штатів є реалістичним шляхом. Критики в галузі стверджували, що закон змушує приватні компанії виносити суб'єктивні судження про безпеку без національних стандартів або сертифікацій, за якими можна оцінювати. Обидва твердження правдиві, і саме в цій напрузі суть: штати навмисно створюють факти на місці, з якими майбутньому Конгресу доведеться рахуватися. Дідех, спонсор законопроєкту в Палаті представників, уже позначив медичну допомогу та освіту як наступні напрями для перевірки безпеки ШІ. Якщо ваш продукт стосується будь-якої з цих сфер, вважайте, що черга вашого сектора вже близько, і готуйтеся за шаблоном Іллінойсу.

Є також легітимне занепокоєння, яке варто назвати: щорічні сторонні аудити коштують шестизначні суми і більше, закон не пропонує жодного пільгового вхідного режиму для малих розробників, а фіксовані витрати на відповідність за своєю суттю грають на користь діючих гравців. Ця критика не змінює ваших зобов'язань, але вона має змінити вашу стратегію — спільні інструменти оцінювання, галузеві шаблони рамкових програм і готовність до аудиту, вбудована у звичайну інженерну гігієну, — ось як менші команди можуть не дати фіксованим витратам стати ровом, який вони не зможуть перетнути.

Тримайте свої витрати на відповідність готовими до аудиту з першого дня

Підготовка до такого режиму, як іллінойський, по суті є дисципліною ведення записів: версіоновані документи з безпеки, журнали інцидентів із часовими мітками, категоризовані витрати на відповідність і звіти, які ви можете надати в строк. Це саме той навик, який розвиває хороший бухгалтерський облік. Beancount.io пропонує бухгалтерський облік у відкритому текстовому форматі, що дає вам повну прозорість і контроль над вашими фінансовими даними — кожен долар відповідності позначено, кожен запис під версійним контролем, жодних чорних скриньок. Почніть безкоштовно і створіть фінансовий паперовий слід, за який вам подякує ваш майбутній аудитор.

Поділитися цією статтею

10 хв. читання

California's AI Transparency Act Is Now Live: What SB 942 Means for Your Generative AI Startup

California's AI Transparency Act (SB 942) became operative on August 2, 2026…

ai
compliance
15 хв. читання

Контент, створений ШІ, та авторське право у 2026 році: що малий бізнес реально може мати у власності, використовувати та чим ризикує

Після мирової угоди на $1.5 billion та рішення Верховного Суду, яке підтвердило…

ai
copyright
15 хв. читання

Colorado SB 26-189: Посібник із дотримання вимог ШІ 2027 року для малих та середніх підприємств

Колорадо замінив свій початковий Закон про ШІ на SB 26-189, який набирає…

ai
compliance
13 хв. читання

Відповідність вимогам законопроєкту SB 53 Каліфорнії: практичний посібник із Закону про прозорість передових моделей ШІ

Законопроєкт SB 53 Каліфорнії (Закон про прозорість передових моделей ШІ) набув…

ai
llm
14 хв. читання

Закон ЄС про ШІ поширюється на SaaS-компанії США вже у серпні: практичний посібник із дотримання вимог

Практичний посібник для засновників SaaS у США, постачальників базових моделей…

ai
compliance