Приложение I
Правовое и регуляторное согласование
ПРИЛОЖЕНИЕ I ПРАВОВОЕ И НОРМАТИВНОЕ СООТВЕТСТВИЕ (v 1.3-RC2)
Данный перекрёстный анализ носит информационный характер и не является юридической консультацией. Перед развёртыванием в любом секторе, охваченном наложениями §3, необходима юрисдикционная правовая проверка.
0. Цель и область применения
Приложение I связывает обязанности CIRIS с обязательным законодательством, чтобы один набор средств контроля обеспечивал как этическое, так и правовое соответствие.
Охватываемые области:
- Глобальные режимы защиты данных (GDPR, CCPA/CPRA, LGPD, PIPEDA).
- Отраслевые законодательные акты (HIPAA, GLBA, FINRA, FDA‑SaMD, NERC‑CIP).
- Законы о безопасности продукции и специальные законы об ИИ (EU‑AI‑Act, ISO/IEC 42001).
- Распределение ответственности и доказательные обязанности.
Два сопутствующих артефакта несут бремя перекрёстного анализа совместно с настоящим приложением. Актуальный, подкреплённый доказательствами перекрёстный анализ — это директория compliance/ CIRISAgent, которая сопоставляет 27 измерений на уровне параграфов с Magnifica Humanitas, Руководящими принципами HLEG ЕС, IEEE EAD и Руководством АСЕАН (см. Дополнение 1 к Соглашению). Приложение C остаётся будущим местом хранения нормативных сопоставлений (статьи EU AI Act, NIST AI RMF, ISO/IEC 42001) до завершения правовой проверки; настоящее приложение не дублирует таблицу Приложения C.
0.1 Многостороннее обоснование охвата соответствия
MH §201: «Учреждения, созданные для защиты концепции общего будущего всех народов и глобального общего блага, по-видимому, ослабли… Вместо того чтобы продвигаться вперёд, мы регрессируем от значительного поворотного момента двадцатого века».
MH §225: «Киберпространство тоже стало полем битвы. Кибератаки, манипуляции с данными и кампании влияния, организованные с помощью ИИ, могут дестабилизировать целые страны ещё до начала открытого вооружённого конфликта… дипломатия должна быть способна эффективно действовать в этой новой среде, согласовывая совместные нормативные акты по использованию цифровых технологий».
Охват Приложения I не ограничен действующим законодательством. Федерация рассматривает ослабление многосторонних регуляторных институтов (MH §201) как фактор риска несоответствия, требующий проактивного отслеживания, а не реактивного устранения. Трекер нормативных изменений (§6) поэтому отслеживает не только принятые законы, но и активные международные регуляторные диалоги — включая процессы стандартизации ИИ МСЭ, результаты Обсерватории политики в области ИИ ОЭСР, статус ратификации Конвенции ИИ Совета Европы и рекомендации Консультативного органа ООН по ИИ — и выносит существенные изменения в реестр дел WA по пути эскалации «Breaking».
Список исходных потоков lexwatcher.py ДОЛЖЕН включать как минимум: EUR‑Lex, Federal Register API, трекер голосований ISO, а также itu.int/en/ITU-T/AI, oecd.ai, coe.int/ai и un.org/techenvoy. Участие в мониторинге на уровне Федерации является обязательством по соответствию первого класса, а не пунктом дорожной карты.
0.2 Примечание об охвате договорными обязательствами в киберпространстве
MH §225: «Когда неясно, кто совершил атаку, возрастает риск несоразмерной реакции, просчёта и эскалации».
Развёртывания CIRIS, включающие сетевой вывод, API-экспозицию или федеративный транспорт, подпадают под складывающиеся договорные обязательства в киберпространстве даже там, где действующее законодательство пока не применяется. Запрет CYBER_OFFENSIVE (ACCORD §I Ch1, prohibitions.py) является внутренним защитным барьером; §6 настоящего приложения отслеживает внешнюю договорную поверхность. Если реестр дел WA получает тег «Breaking», связанный с ратификацией договора в киберпространстве (например, расширение Будапештской конвенции, предложенная Конвенция ООН о киберпреступности), Протокол CRE (Приложение D) обязан переоценить любое развёртывание уровня ST ≥ 3 с сетевыми компонентами до следующего цикла F‑Audit.
1. Перекрёстный анализ защиты данных («DP‑Map»)
| Тема DP | Ст. GDPR | § CCPA | Пункт CIRIS | Хук реализации |
|---|---|---|---|---|
| Правовое основание / Ограничение цели | 5 и 6 | 1798.100(b) | Section II Step 1 (Contextualisation) | Поле processing_basis в контексте PDMA |
| Минимизация данных | 5(1)(c) | 1798.140(e) | Annex G §2 TX‑6 | Санитайзер запросов удаляет избыточные ПДн |
| Уведомление о прозрачности | 12‑14 | 1798.100(a) | Section II Step 6, KPI F‑T‑3 | /privacy/notice.md автоматически генерируется из метаданных PDMA |
| Право доступа | 15 | 1798.110 | Annex J API → /results/{run_id} | Пользовательский портал с аутентификацией |
| Исправление / Удаление | 16‑17 | 1798.105 | Section IV Ch 3 Duty | Сервис удаления с хеш-надгробием |
| Переносимость | 20 | 1798.130(a)(2)(B)(ii) | Section II Step 6 | export.json, совместимый с ISO CSV‑A |
| Гарантии автоматизированных решений | 22 | 1798.185(a)(16) | Annex F Autonomy Tiers | Условная панель переопределения и объяснения |
Зеркальные сопоставления LGPD и PIPEDA доступны в /legal/dp-map.yaml.
1.1 Цепочка подотчётности: ответственность на каждом этапе
MH §105: «Чтобы ИИ уважал человеческое достоинство и действительно служил общему благу, ответственность должна быть чётко определена на каждом этапе: от тех, кто проектирует и разрабатывает эти системы, до тех, кто их использует и полагается на них при принятии конкретных решений… Именно здесь подотчётность приобретает решающее значение: возможность определить, кто должен "отчитываться" за решения, обосновывать их, контролировать и, при необходимости, оспаривать и устранять любой причинённый вред».
Приведённый выше DP‑Map сопоставляет индивидуальные права субъектов данных со статьями GDPR и пунктами CIRIS. MH §105 требует, чтобы цепочка подотчётности прослеживалась на каждом этапе — проектирование, развёртывание и принятие решений. Следующие дополнения завершают эту цепочку:
| Тема DP | Ст. GDPR | Пункт CIRIS | Этап | Хук подотчётности |
|---|---|---|---|---|
| Документация предвзятости на этапе проектирования | 35 (DPIA) | Section VI Ch3 Creator Ledger | Проектирование | Поле cis_bias_assessment в Creator Intent Statement; ST ≥ 3 требует подписи независимого рецензента |
| Реестр обработки на этапе развёртывания | 30 | PDMA Step 1 поле processing_basis | Развёртывание | processing_basis записывается в защищённое от подделки хранилище CIRISPersist с меткой времени ISO 8601 |
| Журнал оспариваемости на этапе принятия решений | 22(3) | Annex F Autonomy Tier A3+ override panel | Решение | contestability_url возвращается в теле каждого ответа автоматизированного решения; хеш-привязан в журнале прозрачности |
| Идентификация контроллера | 4(7) | Annex E Structural Influence (SI) score | Все этапы | SI ≥ 0.6 → обязанности контроллера вступают в силу; SI < 0.6 → обязанности обработчика вступают в силу; зафиксировано в dp-map.yaml |
LGPD (Lei 13.709/2018) ст. 37–40 (подотчётность и реестры) и Принцип 1 PIPEDA (подотчётность) зеркально отображают это сопоставление; /legal/dp-map.yaml содержит поля, специфичные для юрисдикции.
1.2 Алгоритмическая ненейтральность: обязательство аудита
MH §104: «Каждый технический инструмент воплощает выбор и приоритеты через то, что он измеряет, игнорирует и оптимизирует, а также через то, как он классифицирует людей и ситуации. Если система разработана или используется таким образом, что считает некоторые жизни менее достойными или исключает их без возможности обжалования, — это не просто инструмент "для правильного применения", поскольку она уже ввела критерии, противоречащие неотъемлемому достоинству человеческой личности.»
MH §104 называет проблему предвзятости на этапе проектирования, которую GDPR Ст. 35 DPIA и EU‑AI‑Act Ст. 9(7) решают процедурно. DP‑Map должен включать:
- Поле
bias_audit_refвdp-map.yaml, указывающее на последний отчёт об аудите предвзятости (Annex G, TX‑6). - Для развёртываний, в которых Шаг 1 PDMA инициирует проверку запрета
DISCRIMINATION, DPIA обязательна вне зависимости от того, квалифицируется ли развёртывание иным образом как «высокорисковое» согласно EU‑AI‑Act Annex III. - Правила CCPA §1798.185(a)(16) об автоматизированных решениях (вступающие в силу в 2026 году) требуют раскрытия логики, категорий входных данных и права на отказ; это обеспечивается панелью объяснимости Annex F, когда
processing_basis=automated_profiling.
2. Хуки прав субъектов данных (DSR)
- Эндпоинт:
POST /dsrс{right, identifier, scope}. - SLA: ≤ 30 дней ответа (GDPR) ; ≤ 45 дней (CCPA) ; отслеживать KPI F‑T‑4.
- Обработчик vs. Контролёр: Использовать Structural Influence (SI) (Annex E) для определения стороны, несущей обязанности контролёра.
2.1 Хук политической ответственности
MH §103: «В этом процессе утрачивается и политическая ответственность, а не только эмпатия к исключённым, которую, впрочем, можно симулировать. Исключение уязвимых скрывается за видимостью нейтральности и объективности, против которой становится трудно возражать.»
Инфраструктура DSR должна раскрывать код-причину, лежащую в основе любого автоматизированного определения, а не просто подтверждать, что определение было сделано. Эндпоинт POST /dsr с {right, identifier, scope} расширяется:
- Запросы на доступ (GDPR Ст. 15; CCPA §1798.110): Ответ ДОЛЖЕН включать
decision_logic_summary(на нетехническом языке, ≤300 слов) и списокinput_data_categories[]. KPI F‑T‑4 расширяется для отслеживания процента ответов на запросы доступа, включающих резюме логики; целевой показатель ≥ 95%. - Запросы на возражение/отказ (GDPR Ст. 21; CCPA §1798.120): Система ДОЛЖНА приостановить конкретный путь обработки — а не просто отметить запрос — в течение 72 часов (стандарт GDPR) или 15 рабочих дней (CCPA). Приостановка фиксируется в CSV-журнале DSR с
suspended_pathway_id. - Оспариваемость (GDPR Ст. 22(3)): Когда запрашивается проверка человеком, рассматривающий Мудрый Авторитет (Annex B §9) обязан задокументировать свою проверку в Wisdom Bank Database (WBD), создавая аудируемую цепочку от автоматизированного определения до исправления человеком.
3. Секторальные наложения
3.1 Субсидиарность как архитектура секторального уровня
MH §107: «Нельзя удовлетвориться лишь призывом к морализации машин — так называемому "согласованию" ИИ с человеческими ценностями — не имея при этом смелости настаивать на дополнительном условии: возможности открыто обсуждать применяемые этические концепции и подчинять их общим стандартам социальной справедливости. В противном случае те, кто контролирует ИИ, навяжут собственное нравственное видение, которое станет невидимой инфраструктурой этих систем.»
MH §109: «Говорить о субсидиарности — значит защищать способность сообществ делать выбор и вносить исправления, а не допускать, чтобы решения навязывались им сверху.»
MH §§107–109 устанавливают, что этическое управление должно действовать на надлежащем уровне — не агрегируясь вверх к тем, кто контролирует ИИ, а распределяясь к затронутым сообществам. В терминах CIRIS: секторальные наложения являются операциональным выражением этого принципа субсидиарности. Архитектура наложений — не дополнение для соответствия нормативным требованиям; это механизм, посредством которого сообщества сферы развёртывания сохраняют управленческие полномочия над собственными параметрами риска.
Это означает:
overlay.yamlсектора содержит локальные этические ограничения, которые имеют приоритет над общими умолчаниями CIRIS для данной области.- Кворум Мудрого Авторитета, необходимый для отмены секторального наложения, выше кворума, требуемого для общего решения PDMA: отмена секторального наложения требует квалифицированного большинства (≥ 2/3) голосов Мудрого Авторитета, а не простого большинства, — именно потому, что такая отмена агрегирует управление вверх вопреки принципу субсидиарности.
- Поле
deployment_domainв контекстном объекте PDMA является триггером для загрузки наложения; оно не является необязательным для развёртываний ST ≥ 2.
3.2 Таблица отраслевых дополнений
| Сектор | Законодательный акт / Правило | Дополнительные средства контроля | Надстройки CIRIS | Якорь MH |
|---|---|---|---|---|
| Здравоохранение | HIPAA (45 CFR §164) | Шифрование ePHI в состоянии покоя и при передаче; договор BAA | Ограждение identity_id:"hipaa_cls_a"; тег аудита PHI=true | — |
| Финансы | GLBA, FINRA 2210 | Хранение журнала аудита 6 лет; проверки пригодности | PDMA Шаг 1: обязательный контекст KYC | — |
| Дети / EdTech | COPPA, FERPA | Родительское согласие; возрастной барьер для данных | Ограждение gr_child_content; флаг COPPA в схеме подсказки | MH §§165–169 |
| Критическая инфраструктура | NERC‑CIP, TSA SDs | Отчёт о кибер-инциденте за 15 минут; журналы физического доступа | Автономия ограничена A2, если CRE не проходит | — |
| Труд / HR / Найм | Руководства EEOC; EU AI Act Art. 6 + Annex III §4 | Обязательный аудит предвзятости до развёртывания; обязанность уведомления работников | Модификатор ST: deployment_domain:"labor_hr" → минимум ST = 3; CIS должен включать поле worker_impact_assessment; запрет DISCRIMINATION применяется на Шаге 1; доля автоматических отказов по демографии отслеживается как KPI | MH §§148–156 |
| Гиг-экономика / Платформенная экономика | NLRA (США); Директива о платформенной занятости (ЕС) | Прозрачность алгоритмического управления; права на обжалование | Ограждение gr_gig_transparency активно; решения алгоритмического управления регистрируются с опцией проверки человеком; модификатор ST: deployment_domain:"gig_platform" → минимум ST = 2 | MH §§150, 154–155 |
| Молодёжные / Образовательные услуги | COPPA; FERPA; DSA Art. 28b (несовершеннолетние) | Запрет аддиктивного дизайна; никаких тёмных паттернов; проверка соответствия возрасту | gr_child_content + gr_no_dark_patterns оба активны; ограничение автономии A2, если только уполномоченный орган WA образовательного учреждения не одобрил; воздействие на молодёжную занятость отслеживается в Creator Intent Statement для развёртываний EdTech | MH §§165–169 |
| Социальные услуги / Пособия | Государственное/национальное законодательство о социальном обеспечении; GDPR Art. 22 | Оспариваемость обязательна для всех решений о пособиях | Автоматический отказ в пособии требует проверки человеком в течение 15 дней; WA должен задокументировать проверку в WBD; при оспаривании выдаётся suspended_pathway_id | MH §§102–103, 152 |
Модификаторы минимального ST: значения поля deployment_domain, указанные выше, устанавливают минимальный ST независимо от расчёта CIS × RM. Если по формуле получается более низкий ST, применяется минимум для домена. Если по формуле получается более высокий ST, действует результат формулы.
Продукты, выходящие на новый сектор, ОБЯЗАНЫ прикладывать «Карту дополнений» (overlay.yaml) в PR с релизом. Дополнения для Труда/HR, Гиг/Платформенной экономики и Молодёжного сектора дополнительно требуют раздела worker_impact_assessment или youth_impact_assessment в Creator Intent Statement.
3.3 Требования к кворуму WA по юрисдикциям
MH §109: «Говорить о субсидиарности — значит защищать способность сообществ делать выбор и вносить исправления, а не допускать, чтобы решения навязывались им сверху.»
Кворумы WA для управления отраслевыми дополнениями стратифицированы по юрисдикциям:
| Охват | Тип кворума | Порог | Обоснование |
|---|---|---|---|
| Развёртывание в одной юрисдикции | Локальная коллегия WA | Простое большинство (> 50%) | Наименьший возможный уровень управления согласно субсидиарности |
| Развёртывание в нескольких юрисдикциях (≤ 3 стран) | Региональная коллегия WA | Простое большинство + не менее 1 члена WA из каждой затронутой юрисдикции | Субсидиарность при трансграничном охвате сохраняется |
| Развёртывание в нескольких юрисдикциях (> 3 стран) | Федеральная коллегия WA | Квалифицированное большинство (≥ 2/3) | Масштаб воздействия требует более высокого порога |
| Отмена любого отраслевого дополнения | Федеральная коллегия WA | Квалифицированное большинство (≥ 2/3) | Перевод управления на более высокий уровень является исключительным действием |
| Отмена дополнения конкретно для Труда/HR | Федеральная коллегия WA + независимый рецензент по трудовым правам | Квалифицированное большинство (≥ 2/3) + внешнее одобрение | MH §155 называет трудовые институты конститутивно несущими нагрузку |
4. Соответствие требованиям безопасности продукции и Закону об ИИ
MH §105: «Однако во многих случаях внутренние процессы, приводящие к результату, остаются непрозрачными, что затрудняет установление ответственности и исправление ошибок.»
MH §106: «Недостаточно апеллировать к этике в абстрактном смысле; необходимы надёжные правовые рамки, независимый надзор, информированные пользователи и политическая система, не отказывающаяся от своей ответственности.»
Прозрачность на уровне вывода (Art. 13) и надзор человека (Art. 16) сами по себе не удовлетворяют требованиям MH §§105–106, которые предполагают прослеживаемость на каждом внутреннем этапе. Таблица соответствия соответственно расширена:
| Статья EU‑AI‑Act | Уровень риска | Отображение CIRIS | Якорь MH | Дополнительный контроль |
|---|---|---|---|---|
| Art 9 Управление рисками | Высокий риск | Section II PDMA + Annex D CRE | MH §105 | — |
| Art 13 Прозрачность | Универсальный | KPI F‑T‑3, панель объяснимости | MH §105 | Идентификаторы этапов PDMA включены в полезную нагрузку прозрачности; поле stage_trace[] в ответе API |
| Art 16 Надзор человека | Высокий риск | Annex F Autonomy Tiers | MH §105 | Надзор должен быть содержательным, а не процедурным; A3‑A4 передают {stage_id,decision,risk_band} в режиме реального времени ≤ 2 с на панель надзора |
| Art 15 Надёжность | Высокий риск | Annex G RS ≥ 0.97 | — | — |
| Art 12 Журналирование | Высокий риск | Защищённое от подделки хранилище CIRISPersist | MH §103 | Журналы должны содержать rejection_reason_code для любого неблагоприятного решения; хранение 7 лет (A3‑A4) |
| Art 14(4) Надзор человека (труд) | Высокий риск (Annex III §4) | Дополнение Труд/HR (§3.2) | MH §§148–152 | Развёртывания в HR/найме должны отображать булев флаг worker_notice_sent в CEP |
| Оценка соответствия | Высокий риск | F‑Audit (Annex H) одновременно выступает MDR EU‑AI‑Act | MH §106 | Отчёт F‑Audit ОБЯЗАН включать анализ задержки регуляторных изменений: дата последнего существенного изменения регулирования vs. дата последнего обновления CIRIS |
| Art 61 Мониторинг после выхода на рынок | Высокий риск | F‑Audit каждые 24 мес. | MH §106 | План мониторинга должен указывать источники данных из §0.1; «нечего отслеживать» не является действительным планом мониторинга |
Постатейное нормативное отображение (EU AI Act, NIST AI RMF, ISO/IEC 42001) консолидируется в Annex C, находящемся на юридической проверке; приведённая выше таблица сохраняется здесь как операционный вид соответствия.
4.1 Соответствие ISO/IEC 42001:2023
MH §107: «Более нравственный ИИ недостаточен, если эта нравственность определяется немногими. Необходимо более активное политическое вовлечение…»
ISO/IEC 42001 §6.1 (обработка рисков ИИ) и §9.1 (мониторинг и измерение) согласуются с CIRIS следующим образом:
- ISO 42001 §6.1 → PDMA Шаги 1‑3 + Протокол CRE (Annex D).
- ISO 42001 §9.1 → KPI F‑T‑1 — F‑T‑5 (Annex G) + KPI реестра DSR F‑T‑4.
- ISO 42001 §10.2 (несоответствие) → Путь эскалации «Breaking» в реестре дел WA.
- ISO 42001 §8.4 (оценка воздействия системы ИИ) → Разделы Creator Intent Statement о
worker_impact_assessmentиyouth_impact_assessment(§3.2).
5. Матрица Ответственности
MH §105: «Ответственность должна быть чётко определена на каждом этапе: от тех, кто проектирует и разрабатывает эти системы, до тех, кто их использует и опирается на них при принятии конкретных решений.»
MH §105 требует, чтобы матрица ответственности явно охватывала этапы проектирования, развёртывания и принятия решений:
| Вектор нарушения | Этап | Основная ответственная сторона | Ссылка на законодательство | Ссылка на роль CIRIS | Примечание о распределении SI |
|---|---|---|---|---|---|
| Дефект проектирования (алгоритм / предвзятость, заложенная при создании) | Проектирование | Создатель / Разработчик | Prod‑Liab Dir (ЕС); Restatement §402A (США); EU AI Act Art. 25 | Book VI Creator Ledger; поле cis_bias_assessment | SI ≥ 0.8 → единоличная ответственность создателя |
| Дефект проектирования (недостаточный аудит предвзятости) | Проектирование | Создатель / Разработчик | GDPR Art. 35 DPIA duty | Creator Intent Statement; обязательный DPIA при ST ≥ 3 | — |
| Операционная халатность | Развёртывание | Развёртывающая организация | Tort Law; OSHA; EU AI Act Art. 26 | Section IV Ch 2 | SI 0.4–0.8 → совместная ответственность; распределение SI согласно Annex E |
| Нарушение надзора | Развёртывание / Принятие решений | Мудрый Авторитет (при грубом нарушении) | Fiduciary / Negligence | Annex B §9; запись оспаривания WBD | Несёт ответственность WA, проверивший и одобривший |
| Утечка данных | Развёртывание | Контролёр (согласно правилу SI ≥ 0.6) | GDPR Art. 82; CCPA private action | Annex G TX‑6 | — |
| Незаконное автоматизированное профилирование | Принятие решений | Контролёр | GDPR Art. 22; EU AI Act Art. 13 | Annex F Autonomy Tier; contestability_url | — |
| Вытеснение рабочей силы без оценки воздействия на работников | Проектирование | Создатель / Разработчик | Platform Work Directive; NLRA; EU AI Act Annex III §4 | Labor/HR overlay (§3.2); поле worker_impact_assessment | MH §§151–152; новый вектор |
| Вредоносное проектирование, направленное на молодёжь (аддиктивные паттерны) | Проектирование / Развёртывание | Создатель + Развёртывающая организация (совместно) | DSA Art. 28b; COPPA; FERPA | Youth overlay (§3.2); ограничитель gr_no_dark_patterns | MH §§165–167; новый вектор |
| Неверная атрибуция киберинцидента, ведущая к эскалации | Развёртывание | Развёртывающая организация + Федерация (при ST ≥ 4) | Budapest Convention; proposed UN cybercrime convention | Запрет CYBER_OFFENSIVE; триггер переоценки CRE Protocol | MH §225; новый вектор |
Может применяться солидарная и раздельная ответственность; оценка SI (Annex E) учитывается при распределении. Новые векторы (вытеснение рабочей силы, проектирование для молодёжи, неверная атрибуция кибератак) помечены для правовой проверки в каждой юрисдикции перед развёртыванием в соответствующих секторах.
6. Трекер Изменений Регулирования
- Источники данных: EUR‑Lex, Federal Register API, трекер голосований ISO, а также расширенные источники §6.1.
- Бот:
lexwatcher.pyзапускается ежедневно; создаёт задачу в GitHub с тегомreg‑update. - Метка воздействия на соответствие требованиям:
minor,material,breaking,multilateral-erosion(см. таблицу эскалации ниже).
6.1 Участие федерации в регуляторном диалоге
MH §201: «Институты, созданные для защиты концепции общего будущего для всех народов и глобального общего блага, по всей видимости, были ослаблены.»
MH §226: «Международные организации, прежде всего Организация Объединённых Наций, являются необходимыми инструментами содействия цивилизации любви, поскольку могут способствовать диалогу между народами и содействовать мирному урегулированию конфликтов… международное сообщество может работать над сокращением неравенства, защитой прав беженцев и меньшинств, перераспределением ресурсов от военных расходов к человеческому развитию и охраной нашего общего дома.»
MH §221: «Существует настоятельная необходимость перехода от «культуры силы» к подлинной «культуре переговоров», при которой диалог и дипломатия становятся стандартными средствами урегулирования конфликтов.»
MH §§201, 221, 226 устанавливают, что пассивного соблюдения принятого законодательства недостаточно, когда сами многосторонние институты, создающие это законодательство, ослаблены. Трекер Изменений Регулирования поэтому расширяется от реактивного инструмента (отслеживание принятых изменений) до активного механизма участия.
Расширенные источники данных (дополнения к существующим EUR‑Lex, Federal Register, трекеру голосований ISO):
| Источник | Охват | Триггер действия CIRIS |
|---|---|---|
itu.int/en/ITU-T/AI (Focus Group AI/ML) | Международные стандарты в области телекоммуникационного ИИ | Логика трекера голосований ISO: material, если ратифицированный стандарт противоречит настройкам CIRIS по умолчанию |
oecd.ai (OECD AI Policy Observatory) | Конвергенция политик в 38 государствах-членах | minor для мониторинга; material, если пересмотр Рекомендации ОЭСР затрагивает систему ST или трудовой оверлей |
coe.int/ai (Council of Europe AI Convention) | Первый обязывающий международный договор по ИИ (открыт для подписания в 2024 г.) | breaking при ратификации любой юрисдикцией, где развёрнут CIRIS; реестр дел WA открывается автоматически |
un.org/techenvoy (UN AI Advisory Body) | Рекомендации ООН по управлению ИИ | material, если в ежегодном докладе названы конкретные архитектурные обязательства |
budapestconvention.org (Cybercrime Convention) | Ратификация договора о киберпреступности | breaking при новой ратификации; требуется переоценка CRE для сетевых развёртываний ST ≥ 3 |
| Национальные реестры стратегий по ИИ (ЕС, США, Великобритания, Япония, Австралия, Бразилия, Индия, ЮАР) | Обновления внутренних стратегий по ИИ с правовой силой | minor для стратегии; material, если стратегия создаёт обязательные требования соответствия |
Участие на уровне федерации:
CIRIS Федерация является не просто получателем требований соответствия. MH §§219–221 называют диалог и переговоры основным методом сосуществования. В операционных терминах CIRIS:
- Совет WA ДОЛЖЕН назначить не менее одного Уполномоченного по Регуляторному Диалогу (RDL) для каждого активного международного органа по стандартизации, перечисленного выше.
- RDL изучает проекты нормативных актов в периоды публичных комментариев и направляет комментарии через публичный канал федерации. Комментарии регистрируются в Wisdom Bank Database (WBD) в качестве записей регуляторного диалога.
- Если проект нормативного акта противоречит настройкам CIRIS по умолчанию, RDL формирует запись в реестре дел WA и инициирует мини-PDMA для оценки того, должен ли CIRIS адаптироваться или следует ли CIRIS отстаивать иной регуляторный путь. Результат направляется в качестве публичного комментария до истечения срока его подачи.
- Участие ограничено процессами публичных комментариев и многостороннего консультирования. CIRIS Федерация не занимается лоббированием в соответствии с определением, данным в применимом законодательстве.
Путь эскалации:
| Метка | Триггер | Действие |
|---|---|---|
minor | Изменение только для мониторинга | Ежегодный обзор; регистрируется в записи reg‑dialogue WBD |
material | Требуется обновление средств управления CIRIS | Аудит S‑Dive в течение 90 дней; RDL подаёт публичный комментарий при открытом периоде комментариев |
breaking | Патч спецификации или немедленная запись в реестр дел WA | Экстренная сессия WA ≤ 30 дней; переоценка CRE для затронутых уровней ST; публичный комментарий RDL |
multilateral-erosion | Ослабление ключевого многостороннего института или договора (согласно MH §201) | RDL эскалирует в WA для стратегического обзора; федерация рассматривает возможность публичного заявления о поддержке данного института |
7. Пакет доказательств соответствия (CEP)
MH §105: «Возможность определить, кто должен "нести ответственность" за решения, обосновывать их, отслеживать их и при необходимости оспаривать и устранять причинённый ущерб.»
Каждый F-Аудит (Приложение H) ОБЯЗАН экспортировать zip-архив CEP, содержащий:
dp-map.yaml— актуальная перекрёстная таблица, включая полеcontroller_si_thresholdи указательbias_audit_ref(§1.1).- Журналы PDMA (с изъятием персональных данных), подтверждающие законное основание обработки, — включая значения поля
processing_basisиstage_trace[]для всех решений с ST ≥ 3. - Реестр DSR в формате CSV — включая показатель заполненности поля
decision_logic_summary(расширение KPI F-T-4) и журналsuspended_pathway_id. - Пакет подписей (
.sigstore) для всех артефактов модели (Приложение G). - Наложенные листы по секторам — включая
worker_impact_assessmentиyouth_impact_assessmentдля применимых доменов. - Подтверждение матрицы ответственности, подписанное юридической службой, — включая новые векторы: вытеснение рабочей силы, проектирование для несовершеннолетних, кибератрибуционные ошибки.
- Анализ запаздывания при изменении регуляторной среды — дата последнего существенного изменения нормативной базы в сопоставлении с датой последнего обновления средств контроля CIRIS; разрыв ≥ 90 дней требует объяснения.
- Запись об участии в регуляторном диалоге — записи WBD о любых представленных в ходе регуляторного диалога документах за аудируемый период; «нет представлений» является допустимым, если ни один существенный нормативный акт не находился на стадии общественного обсуждения.
- Запись о завершении процедур оспаривания — для всех решений A3–A4 за аудируемый период: доля решений, по которым был запрошен человеческий пересмотр; доля решений, по которым документация WBD была завершена в течение 15 дней; целевой показатель KPI ≥ 90%.
CEP хешируется и загружается по адресу /compliance/cep/{version}.zip; корневой хеш закрепляется в журнале прозрачности. Детальные доказательства по каждому измерению, лежащие в основе CEP, хранятся в директории compliance/ репозитория CIRISAgent (Дополнение 1 к Соглашению).
8. Межприложенческие связи
- Приложение F: Уровни автономии обеспечивают соблюдение требований GDPR ст. 22 и EU-AI-Act ст. 16 о присутствии человека в контуре управления.
- Приложение G: Средства защиты конфиденциальности TX-6 удовлетворяют рекомендациям GDPR по псевдонимизации (Recital 28).
- Приложение H: Сроки F-Аудита обеспечивают доказательную базу для периодической переоценки согласно EU-AI-Act ст. 61.
- Приложение J: Объяснения по результатам тестирования предоставляют «значимую информацию» для запросов об автоматизированных решениях (GDPR ст. 15(1)(h)).
- §3.2 Наложенный лист трудовых отношений/HR → Приложение D CRE: Развёртывания в трудовой сфере при уровне ST ≥ 3 должны пройти Протокол CRE до развёртывания.
- §6.1 Участие в RDL → Приложение B, структура WA: RDL является назначенной ролью в Мудром Авторитете; процедуры назначения, отвода и ротации регулируются Приложением B §9.
- §5 Матрица ответственности (новые векторы) → Приложение E SI: Совместная ответственность за проектирование для несовершеннолетних применяет ту же формулу распределения SI, что и действующие векторы.
- §7 Пункт 8 CEP (регуляторный диалог) → §6 Трекер: Записи WBD о регуляторном диалоге служат источником для пункта 8 CEP; отдельная система ведения журналов не требуется.
- Приложение C: Будущее место расположения законодательных сопоставлений (статьи EU AI Act, NIST AI RMF, ISO/IEC 42001) в ожидании правовой экспертизы.
9. Источники
- GDPR (2016/679), CCPA/CPRA (Cal. Civ. §1798), LGPD (Lei 13.709/2018)
- Правила конфиденциальности HIPAA (45 CFR §164), Требования безопасности GLBA (16 CFR 314)
- EU-AI-Act (текст 2024 г.), ISO/IEC 42001:2023
- Restatement (Third) of Torts, Product Liability
- Директива о платформенном труде (ЕС) 2024/2831
- Закон о цифровых услугах (ЕС) 2022/2065, ст. 28b (несовершеннолетние)
- Рамочная конвенция Совета Европы об искусственном интеллекте (CETS 225, открыта для подписания в 2024 г.)
- Будапештская конвенция по киберпреступности (ETS 185) и Второй дополнительный протокол (2022 г.)
- Рекомендации ОЭСР по искусственному интеллекту (2019 г., пересмотрены в 2024 г.)
- Техническая продукция Фокус-группы МСЭ-Т по ИИ/МО
- Доклады Консультативного органа Генерального секретаря ООН по ИИ (2024–)
- Magnifica Humanitas, Папа Лев XIV (15 мая 2026 г.), §§102–111, §§148–156, §§165–169, §§201–203, §§219–227
Конец Приложения I