Еврокомиссия представила план действий по кибербезопасности и ИИ

7 июля 2026 года Европейская комиссия приняла план действий под названием Action Plan on Cybersecurity and Artificial Intelligence (COM(2026) 577 final). Документ не создает новых обязанностей, а определяет, как Комиссия будет применять уже действующие AI Act, Cyber Resilience Act, NIS2, DORA и Cyber Solidarity Act к рискам, которые несут передовые модели ИИ для кибербезопасности.


Что произошло


Комиссия зафиксировала два встречных процесса. С одной стороны, передовые модели ИИ ускоряют обнаружение уязвимостей и автоматизируют кибератаки, снижая порог входа для злоумышленников, включая киберпреступные группы. С другой стороны, те же модели способны усилить защиту критической инфраструктуры, если европейские компании получат к ним своевременный и предсказуемый доступ. При этом сами frontier-модели разрабатываются преимущественно за пределами ЕС, а решения о доступе к ним часто принимаются непрозрачно и в одностороннем порядке провайдерами или третьими странами. План действий должен закрыть этот разрыв без принятия новых актов законодательства, опираясь на уже существующую регуляторную базу.


Правовая база, на которую опирается план

  • AI Act (Regulation (EU) 2024/1689). С 2 августа 2026 года Комиссия начинает применять надзорные и правоприменительные полномочия в отношении провайдеров моделей общего назначения (GPAI) с системным риском, включая риски кибернетического злоупотребления. Санкции могут достигать 3% глобального годового оборота, вплоть до требования об изъятии модели с рынка.
  • Cyber Resilience Act (Regulation (EU) 2024/2847). Требования security by design и управления уязвимостями на всем жизненном цикле продуктов с цифровыми элементами. Полная применимость к 11 декабря 2027 года.
  • NIS2 Directive (Directive (EU) 2022/2555) и Digital Operational Resilience Act (Regulation (EU) 2022/2554). Базовые требования по управлению киберрисками для критических секторов и финансового сектора соответственно.
  • Cyber Solidarity Act (Regulation (EU) 2025/38). Операционные механизмы поддержки государств-членов ЕС при подготовке к крупномасштабным инцидентам, их выявлении и реагировании на них.
  • Проект Cloud and AI Development Act (CADA, COM(2026) 502 final). На текущий момент в процессе принятия в качестве законодательного акта (2026/0138/COD) и вводит четырехуровневую систему допуска провайдеров облачных и ИИ-услуг к закупкам публичного сектора.

Три опоры плана


(1) Первая опора - безопасный доступ к frontier AI. Комиссия расширит европейский потенциал по предрелизной оценке моделей ИИ, определит критерии для независимых оценщиков в рамках Кодекса поведения GPAI и совместно с ENISA (Агентство ЕС по кибербезопасности) подготовит European Blueprint по структурированному доступу к моделям с продвинутыми киберфункциями. Дополнительно ENISA и Joint Research Centre развернут защищенную тестовую платформу для проверки моделей ИИ в реалистичных сценариях кибербезопасности до развертывания в чувствительной инфраструктуре.


(2) Вторая опора - подготовка европейской экосистемы. ENISA получит мандат на выпуск руководств по защите от угроз на основе ИИ и безопасной интеграции ИИ-инструментов в операции по кибербезопасности. Управление уязвимостями, включая European Union Vulnerability Database и CRA Single Reporting Platform, будет адаптировано под скорость обнаружения уязвимостей с помощью ИИ. Отдельно запускается пилотная Critical Open Source Resilience Campaign, поскольку в среднем 80% кода в критической инфраструктуре тем или иным образом содержит компоненты с открытым исходным кодом.


(3) Третья опора - наращивание суверенных мощностей. Комиссия намерена масштабировать европейскую экосистему решений для кибербезопасности на основе ИИ через EU Grand Challenge, обеспечить доступ к вычислительным мощностям AI Factories и связать эту работу с проектом CADA и Cybersecurity Skills Academy для подготовки кадров.

Ключевые действия и сроки
№  Содержание Срок
1 1    Создание европейского потенциала по оценке моделей ИИ, включая кибербезопасность, в рамках Кодекса поведения GPAI    2027 2027
2 2    European Blueprint по структурированному доступу к продвинутым моделям ИИ для целей кибербезопасности (совместно с ENISA)    IV кв. 2026 IV кв. 2026
3 Защищенная тестовая платформа ENISA и JRC для ИИ в сценариях кибербезопасности (cyber ranges) IV кв. 2026
4 4    Руководства и рекомендации ENISA по защите от угроз на основе ИИ и безопасной интеграции ИИ в операции по кибербезопасности    с III кв. 2026 с III кв. 2026
5 Адаптация практик управления уязвимостями (EUVD, CRA Single Reporting Platform) к скорости их обнаружения на основе ИИ с III кв. 2026
6 Пилотная Critical Open Source Resilience Campaign для критической инфраструктуры IV кв. 2026
7 7    EU Grand Challenge по решениям в сфере кибербезопасности на основе ИИ (ECCC совместно с ENISA)    IV кв. 2026 IV кв. 2026
8 8    Доступ к вычислительным мощностям AI Factories для тестирования и развертывания моделей ИИ для киберустойчивости    без фиксированного срока без фиксированного срока
9 9    Обучающие модули для специалистов по кибербезопасности по использованию ИИ (Cybersecurity Skills Academy)    IV кв. 2026 IV кв. 2026
Международная перспектива


Комиссия намерена углублять сотрудничество по различным направлениям: как в рамках линии G7, в частности через рабочие группы Digital&Tech и Cybersecurity, так и через ООН и двусторонние партнерства, а также через International Network for Advanced AI Measurement, Evaluation and Science, которую координирует UK AI Security Institute. Отдельно закреплено намерение усилить сотрудничество с НАТО, включая будущий NATO Centre of Excellence on Artificial Intelligence, учитывая влияние frontier AI на вопросы национальной и коллективной безопасности.


Первая реакция


MLex обращает внимание, что план сознательно обходится без новых законодательных инициатив и держится на имплементации уже действующих правил. Средства массовой информации в свою очередь указывают и на обратную сторону этой стратегии: план во многом опирается на переговорный доступ к моделям, которые разрабатываются за пределами ЕС, а собственные суверенные мощности Евросоюза пока отстают. Проект CADA, к которому план прямо привязан, остается наиболее спорным элементом пакета технологического суверенитета. Отраслевые ассоциации, включая CCIA Europe, указывают на риск фрагментации рынка и вытеснения неевропейских провайдеров через верхние уровни допуска (level 3 и level 4), а аналитики напоминают, что предыдущая попытка выстроить схему сертификации облачного суверенитета (EUCS) с 2019 года так и не привела к принятию единого стандарта из-за разногласий между государствами-членами.


Что это значит для бизнеса


Для провайдеров моделей общего назначения и их европейских интеграторов дата 2 августа 2026 года становится точкой отсчета для проверки готовности документации по системным рискам и возможного взаимодействия с AI Office. Для операторов критической инфраструктуры и финансового сектора план фактически требует синхронизировать выполнение NIS2 и DORA с новыми ожиданиями ENISA по использованию ИИ в защите систем, начиная с III квартала 2026 года. Для платформенных сервисов и компаний, встраивающих модели GPAI в свои продукты, план подтверждает, что регуляторный периметр AI Act распространяется и на договорные отношения с провайдерами моделей, включая условия доступа, порядок уведомления об ограничении или отзыве доступа, а также распределение ответственности за системные киберриски. Для компаний с открытым исходным кодом в продукте актуальным становится участие в кампании поддержки критических компонентов и связанные с ней схемы спонсорства.


Рекомендации REVERA
  1. До 2 августа 2026 года провести аудит документации по системным рискам для моделей и систем, которые клиент использует или встраивает в продукт.
  2. Проверить договоры с провайдерами моделей ИИ и облачных услуг на предмет условий доступа, порядка уведомления об ограничении доступа (staged access) и распределения ответственности за кибер-риски.
  3. Синхронизировать внутренние процедуры комплаенс по NIS2 и DORA с ожидаемыми руководствами ENISA по безопасной интеграции ИИ в операции по кибербезопасности.
  4. Включить в комплаенс-план клиента мониторинг European Blueprint и хода законодательной процедуры по CADA (ориентировочный срок прохождения законодательной процедуры по CADA - IV квартал 2026 года), поскольку итоговые уровни допуска повлияют на структуру контрактов с облачными провайдерами.
  5. Для клиентов с открытым исходным кодом в продукте оценить участие в Critical Open Source Resilience Campaign и связанные с ней договорные схемы спонсорства поддержки.

Практика Arbitration & IT Disputes

REVERA готова оценить готовность договорной базы и процедур клиента к требованиям AI Act и связанных актов, а также подготовить позицию для взаимодействия с AI Office и национальными регуляторами.

Напишите нашему юристу, чтобы узнать подробности

Написать юристу