CIRIS has a new look. Visit the new site →

Приложение I

Правовое и регуляторное согласование


ПРИЛОЖЕНИЕ I ПРАВОВОЕ И НОРМАТИВНОЕ СООТВЕТСТВИЕ (v 1.3-RC2)

Данный перекрёстный анализ носит информационный характер и не является юридической консультацией. Перед развёртыванием в любом секторе, охваченном наложениями §3, необходима юрисдикционная правовая проверка.

0. Цель и область применения

Приложение I связывает обязанности CIRIS с обязательным законодательством, чтобы один набор средств контроля обеспечивал как этическое, так и правовое соответствие.
Охватываемые области:

  1. Глобальные режимы защиты данных (GDPR, CCPA/CPRA, LGPD, PIPEDA).
  2. Отраслевые законодательные акты (HIPAA, GLBA, FINRA, FDA‑SaMD, NERC‑CIP).
  3. Законы о безопасности продукции и специальные законы об ИИ (EU‑AI‑Act, ISO/IEC 42001).
  4. Распределение ответственности и доказательные обязанности.

Два сопутствующих артефакта несут бремя перекрёстного анализа совместно с настоящим приложением. Актуальный, подкреплённый доказательствами перекрёстный анализ — это директория compliance/ CIRISAgent, которая сопоставляет 27 измерений на уровне параграфов с Magnifica Humanitas, Руководящими принципами HLEG ЕС, IEEE EAD и Руководством АСЕАН (см. Дополнение 1 к Соглашению). Приложение C остаётся будущим местом хранения нормативных сопоставлений (статьи EU AI Act, NIST AI RMF, ISO/IEC 42001) до завершения правовой проверки; настоящее приложение не дублирует таблицу Приложения C.

0.1 Многостороннее обоснование охвата соответствия

MH §201: «Учреждения, созданные для защиты концепции общего будущего всех народов и глобального общего блага, по-видимому, ослабли… Вместо того чтобы продвигаться вперёд, мы регрессируем от значительного поворотного момента двадцатого века».

MH §225: «Киберпространство тоже стало полем битвы. Кибератаки, манипуляции с данными и кампании влияния, организованные с помощью ИИ, могут дестабилизировать целые страны ещё до начала открытого вооружённого конфликта… дипломатия должна быть способна эффективно действовать в этой новой среде, согласовывая совместные нормативные акты по использованию цифровых технологий».

Охват Приложения I не ограничен действующим законодательством. Федерация рассматривает ослабление многосторонних регуляторных институтов (MH §201) как фактор риска несоответствия, требующий проактивного отслеживания, а не реактивного устранения. Трекер нормативных изменений (§6) поэтому отслеживает не только принятые законы, но и активные международные регуляторные диалоги — включая процессы стандартизации ИИ МСЭ, результаты Обсерватории политики в области ИИ ОЭСР, статус ратификации Конвенции ИИ Совета Европы и рекомендации Консультативного органа ООН по ИИ — и выносит существенные изменения в реестр дел WA по пути эскалации «Breaking».

Список исходных потоков lexwatcher.py ДОЛЖЕН включать как минимум: EUR‑Lex, Federal Register API, трекер голосований ISO, а также itu.int/en/ITU-T/AI, oecd.ai, coe.int/ai и un.org/techenvoy. Участие в мониторинге на уровне Федерации является обязательством по соответствию первого класса, а не пунктом дорожной карты.

0.2 Примечание об охвате договорными обязательствами в киберпространстве

MH §225: «Когда неясно, кто совершил атаку, возрастает риск несоразмерной реакции, просчёта и эскалации».

Развёртывания CIRIS, включающие сетевой вывод, API-экспозицию или федеративный транспорт, подпадают под складывающиеся договорные обязательства в киберпространстве даже там, где действующее законодательство пока не применяется. Запрет CYBER_OFFENSIVE (ACCORD §I Ch1, prohibitions.py) является внутренним защитным барьером; §6 настоящего приложения отслеживает внешнюю договорную поверхность. Если реестр дел WA получает тег «Breaking», связанный с ратификацией договора в киберпространстве (например, расширение Будапештской конвенции, предложенная Конвенция ООН о киберпреступности), Протокол CRE (Приложение D) обязан переоценить любое развёртывание уровня ST ≥ 3 с сетевыми компонентами до следующего цикла F‑Audit.


1. Перекрёстный анализ защиты данных («DP‑Map»)

Тема DPСт. GDPR§ CCPAПункт CIRISХук реализации
Правовое основание / Ограничение цели5 и 61798.100(b)Section II Step 1 (Contextualisation)Поле processing_basis в контексте PDMA
Минимизация данных5(1)(c)1798.140(e)Annex G §2 TX‑6Санитайзер запросов удаляет избыточные ПДн
Уведомление о прозрачности12‑141798.100(a)Section II Step 6, KPI F‑T‑3/privacy/notice.md автоматически генерируется из метаданных PDMA
Право доступа151798.110Annex J API → /results/{run_id}Пользовательский портал с аутентификацией
Исправление / Удаление16‑171798.105Section IV Ch 3 DutyСервис удаления с хеш-надгробием
Переносимость201798.130(a)(2)(B)(ii)Section II Step 6export.json, совместимый с ISO CSV‑A
Гарантии автоматизированных решений221798.185(a)(16)Annex F Autonomy TiersУсловная панель переопределения и объяснения

Зеркальные сопоставления LGPD и PIPEDA доступны в /legal/dp-map.yaml.

1.1 Цепочка подотчётности: ответственность на каждом этапе

MH §105: «Чтобы ИИ уважал человеческое достоинство и действительно служил общему благу, ответственность должна быть чётко определена на каждом этапе: от тех, кто проектирует и разрабатывает эти системы, до тех, кто их использует и полагается на них при принятии конкретных решений… Именно здесь подотчётность приобретает решающее значение: возможность определить, кто должен "отчитываться" за решения, обосновывать их, контролировать и, при необходимости, оспаривать и устранять любой причинённый вред».

Приведённый выше DP‑Map сопоставляет индивидуальные права субъектов данных со статьями GDPR и пунктами CIRIS. MH §105 требует, чтобы цепочка подотчётности прослеживалась на каждом этапе — проектирование, развёртывание и принятие решений. Следующие дополнения завершают эту цепочку:

Тема DPСт. GDPRПункт CIRISЭтапХук подотчётности
Документация предвзятости на этапе проектирования35 (DPIA)Section VI Ch3 Creator LedgerПроектированиеПоле cis_bias_assessment в Creator Intent Statement; ST ≥ 3 требует подписи независимого рецензента
Реестр обработки на этапе развёртывания30PDMA Step 1 поле processing_basisРазвёртываниеprocessing_basis записывается в защищённое от подделки хранилище CIRISPersist с меткой времени ISO 8601
Журнал оспариваемости на этапе принятия решений22(3)Annex F Autonomy Tier A3+ override panelРешениеcontestability_url возвращается в теле каждого ответа автоматизированного решения; хеш-привязан в журнале прозрачности
Идентификация контроллера4(7)Annex E Structural Influence (SI) scoreВсе этапыSI ≥ 0.6 → обязанности контроллера вступают в силу; SI < 0.6 → обязанности обработчика вступают в силу; зафиксировано в dp-map.yaml

LGPD (Lei 13.709/2018) ст. 37–40 (подотчётность и реестры) и Принцип 1 PIPEDA (подотчётность) зеркально отображают это сопоставление; /legal/dp-map.yaml содержит поля, специфичные для юрисдикции.

1.2 Алгоритмическая ненейтральность: обязательство аудита

MH §104: «Каждый технический инструмент воплощает выбор и приоритеты через то, что он измеряет, игнорирует и оптимизирует, а также через то, как он классифицирует людей и ситуации. Если система разработана или используется таким образом, что считает некоторые жизни менее достойными или исключает их без возможности обжалования, — это не просто инструмент "для правильного применения", поскольку она уже ввела критерии, противоречащие неотъемлемому достоинству человеческой личности.»

MH §104 называет проблему предвзятости на этапе проектирования, которую GDPR Ст. 35 DPIA и EU‑AI‑Act Ст. 9(7) решают процедурно. DP‑Map должен включать:

  • Поле bias_audit_ref в dp-map.yaml, указывающее на последний отчёт об аудите предвзятости (Annex G, TX‑6).
  • Для развёртываний, в которых Шаг 1 PDMA инициирует проверку запрета DISCRIMINATION, DPIA обязательна вне зависимости от того, квалифицируется ли развёртывание иным образом как «высокорисковое» согласно EU‑AI‑Act Annex III.
  • Правила CCPA §1798.185(a)(16) об автоматизированных решениях (вступающие в силу в 2026 году) требуют раскрытия логики, категорий входных данных и права на отказ; это обеспечивается панелью объяснимости Annex F, когда processing_basis = automated_profiling.

2. Хуки прав субъектов данных (DSR)

  • Эндпоинт: POST /dsr с {right, identifier, scope}.
  • SLA: ≤ 30 дней ответа (GDPR) ; ≤ 45 дней (CCPA) ; отслеживать KPI F‑T‑4.
  • Обработчик vs. Контролёр: Использовать Structural Influence (SI) (Annex E) для определения стороны, несущей обязанности контролёра.

2.1 Хук политической ответственности

MH §103: «В этом процессе утрачивается и политическая ответственность, а не только эмпатия к исключённым, которую, впрочем, можно симулировать. Исключение уязвимых скрывается за видимостью нейтральности и объективности, против которой становится трудно возражать.»

Инфраструктура DSR должна раскрывать код-причину, лежащую в основе любого автоматизированного определения, а не просто подтверждать, что определение было сделано. Эндпоинт POST /dsr с {right, identifier, scope} расширяется:

  • Запросы на доступ (GDPR Ст. 15; CCPA §1798.110): Ответ ДОЛЖЕН включать decision_logic_summary (на нетехническом языке, ≤300 слов) и список input_data_categories[]. KPI F‑T‑4 расширяется для отслеживания процента ответов на запросы доступа, включающих резюме логики; целевой показатель ≥ 95%.
  • Запросы на возражение/отказ (GDPR Ст. 21; CCPA §1798.120): Система ДОЛЖНА приостановить конкретный путь обработки — а не просто отметить запрос — в течение 72 часов (стандарт GDPR) или 15 рабочих дней (CCPA). Приостановка фиксируется в CSV-журнале DSR с suspended_pathway_id.
  • Оспариваемость (GDPR Ст. 22(3)): Когда запрашивается проверка человеком, рассматривающий Мудрый Авторитет (Annex B §9) обязан задокументировать свою проверку в Wisdom Bank Database (WBD), создавая аудируемую цепочку от автоматизированного определения до исправления человеком.

3. Секторальные наложения

3.1 Субсидиарность как архитектура секторального уровня

MH §107: «Нельзя удовлетвориться лишь призывом к морализации машин — так называемому "согласованию" ИИ с человеческими ценностями — не имея при этом смелости настаивать на дополнительном условии: возможности открыто обсуждать применяемые этические концепции и подчинять их общим стандартам социальной справедливости. В противном случае те, кто контролирует ИИ, навяжут собственное нравственное видение, которое станет невидимой инфраструктурой этих систем.»

MH §109: «Говорить о субсидиарности — значит защищать способность сообществ делать выбор и вносить исправления, а не допускать, чтобы решения навязывались им сверху.»

MH §§107–109 устанавливают, что этическое управление должно действовать на надлежащем уровне — не агрегируясь вверх к тем, кто контролирует ИИ, а распределяясь к затронутым сообществам. В терминах CIRIS: секторальные наложения являются операциональным выражением этого принципа субсидиарности. Архитектура наложений — не дополнение для соответствия нормативным требованиям; это механизм, посредством которого сообщества сферы развёртывания сохраняют управленческие полномочия над собственными параметрами риска.

Это означает:

  • overlay.yaml сектора содержит локальные этические ограничения, которые имеют приоритет над общими умолчаниями CIRIS для данной области.
  • Кворум Мудрого Авторитета, необходимый для отмены секторального наложения, выше кворума, требуемого для общего решения PDMA: отмена секторального наложения требует квалифицированного большинства (≥ 2/3) голосов Мудрого Авторитета, а не простого большинства, — именно потому, что такая отмена агрегирует управление вверх вопреки принципу субсидиарности.
  • Поле deployment_domain в контекстном объекте PDMA является триггером для загрузки наложения; оно не является необязательным для развёртываний ST ≥ 2.

3.2 Таблица отраслевых дополнений

СекторЗаконодательный акт / ПравилоДополнительные средства контроляНадстройки CIRISЯкорь MH
ЗдравоохранениеHIPAA (45 CFR §164)Шифрование ePHI в состоянии покоя и при передаче; договор BAAОграждение identity_id:"hipaa_cls_a"; тег аудита PHI=true
ФинансыGLBA, FINRA 2210Хранение журнала аудита 6 лет; проверки пригодностиPDMA Шаг 1: обязательный контекст KYC
Дети / EdTechCOPPA, FERPAРодительское согласие; возрастной барьер для данныхОграждение gr_child_content; флаг COPPA в схеме подсказкиMH §§165–169
Критическая инфраструктураNERC‑CIP, TSA SDsОтчёт о кибер-инциденте за 15 минут; журналы физического доступаАвтономия ограничена A2, если CRE не проходит
Труд / HR / НаймРуководства EEOC; EU AI Act Art. 6 + Annex III §4Обязательный аудит предвзятости до развёртывания; обязанность уведомления работниковМодификатор ST: deployment_domain:"labor_hr" → минимум ST = 3; CIS должен включать поле worker_impact_assessment; запрет DISCRIMINATION применяется на Шаге 1; доля автоматических отказов по демографии отслеживается как KPIMH §§148–156
Гиг-экономика / Платформенная экономикаNLRA (США); Директива о платформенной занятости (ЕС)Прозрачность алгоритмического управления; права на обжалованиеОграждение gr_gig_transparency активно; решения алгоритмического управления регистрируются с опцией проверки человеком; модификатор ST: deployment_domain:"gig_platform" → минимум ST = 2MH §§150, 154–155
Молодёжные / Образовательные услугиCOPPA; FERPA; DSA Art. 28b (несовершеннолетние)Запрет аддиктивного дизайна; никаких тёмных паттернов; проверка соответствия возрастуgr_child_content + gr_no_dark_patterns оба активны; ограничение автономии A2, если только уполномоченный орган WA образовательного учреждения не одобрил; воздействие на молодёжную занятость отслеживается в Creator Intent Statement для развёртываний EdTechMH §§165–169
Социальные услуги / ПособияГосударственное/национальное законодательство о социальном обеспечении; GDPR Art. 22Оспариваемость обязательна для всех решений о пособияхАвтоматический отказ в пособии требует проверки человеком в течение 15 дней; WA должен задокументировать проверку в WBD; при оспаривании выдаётся suspended_pathway_idMH §§102–103, 152

Модификаторы минимального ST: значения поля deployment_domain, указанные выше, устанавливают минимальный ST независимо от расчёта CIS × RM. Если по формуле получается более низкий ST, применяется минимум для домена. Если по формуле получается более высокий ST, действует результат формулы.

Продукты, выходящие на новый сектор, ОБЯЗАНЫ прикладывать «Карту дополнений» (overlay.yaml) в PR с релизом. Дополнения для Труда/HR, Гиг/Платформенной экономики и Молодёжного сектора дополнительно требуют раздела worker_impact_assessment или youth_impact_assessment в Creator Intent Statement.

3.3 Требования к кворуму WA по юрисдикциям

MH §109: «Говорить о субсидиарности — значит защищать способность сообществ делать выбор и вносить исправления, а не допускать, чтобы решения навязывались им сверху.»

Кворумы WA для управления отраслевыми дополнениями стратифицированы по юрисдикциям:

ОхватТип кворумаПорогОбоснование
Развёртывание в одной юрисдикцииЛокальная коллегия WAПростое большинство (> 50%)Наименьший возможный уровень управления согласно субсидиарности
Развёртывание в нескольких юрисдикциях (≤ 3 стран)Региональная коллегия WAПростое большинство + не менее 1 члена WA из каждой затронутой юрисдикцииСубсидиарность при трансграничном охвате сохраняется
Развёртывание в нескольких юрисдикциях (> 3 стран)Федеральная коллегия WAКвалифицированное большинство (≥ 2/3)Масштаб воздействия требует более высокого порога
Отмена любого отраслевого дополненияФедеральная коллегия WAКвалифицированное большинство (≥ 2/3)Перевод управления на более высокий уровень является исключительным действием
Отмена дополнения конкретно для Труда/HRФедеральная коллегия WA + независимый рецензент по трудовым правамКвалифицированное большинство (≥ 2/3) + внешнее одобрениеMH §155 называет трудовые институты конститутивно несущими нагрузку

4. Соответствие требованиям безопасности продукции и Закону об ИИ

MH §105: «Однако во многих случаях внутренние процессы, приводящие к результату, остаются непрозрачными, что затрудняет установление ответственности и исправление ошибок.»

MH §106: «Недостаточно апеллировать к этике в абстрактном смысле; необходимы надёжные правовые рамки, независимый надзор, информированные пользователи и политическая система, не отказывающаяся от своей ответственности.»

Прозрачность на уровне вывода (Art. 13) и надзор человека (Art. 16) сами по себе не удовлетворяют требованиям MH §§105–106, которые предполагают прослеживаемость на каждом внутреннем этапе. Таблица соответствия соответственно расширена:

Статья EU‑AI‑ActУровень рискаОтображение CIRISЯкорь MHДополнительный контроль
Art 9 Управление рискамиВысокий рискSection II PDMA + Annex D CREMH §105
Art 13 ПрозрачностьУниверсальныйKPI F‑T‑3, панель объяснимостиMH §105Идентификаторы этапов PDMA включены в полезную нагрузку прозрачности; поле stage_trace[] в ответе API
Art 16 Надзор человекаВысокий рискAnnex F Autonomy TiersMH §105Надзор должен быть содержательным, а не процедурным; A3‑A4 передают {stage_id,decision,risk_band} в режиме реального времени ≤ 2 с на панель надзора
Art 15 НадёжностьВысокий рискAnnex G RS ≥ 0.97
Art 12 ЖурналированиеВысокий рискЗащищённое от подделки хранилище CIRISPersistMH §103Журналы должны содержать rejection_reason_code для любого неблагоприятного решения; хранение 7 лет (A3‑A4)
Art 14(4) Надзор человека (труд)Высокий риск (Annex III §4)Дополнение Труд/HR (§3.2)MH §§148–152Развёртывания в HR/найме должны отображать булев флаг worker_notice_sent в CEP
Оценка соответствияВысокий рискF‑Audit (Annex H) одновременно выступает MDR EU‑AI‑ActMH §106Отчёт F‑Audit ОБЯЗАН включать анализ задержки регуляторных изменений: дата последнего существенного изменения регулирования vs. дата последнего обновления CIRIS
Art 61 Мониторинг после выхода на рынокВысокий рискF‑Audit каждые 24 мес.MH §106План мониторинга должен указывать источники данных из §0.1; «нечего отслеживать» не является действительным планом мониторинга

Постатейное нормативное отображение (EU AI Act, NIST AI RMF, ISO/IEC 42001) консолидируется в Annex C, находящемся на юридической проверке; приведённая выше таблица сохраняется здесь как операционный вид соответствия.

4.1 Соответствие ISO/IEC 42001:2023

MH §107: «Более нравственный ИИ недостаточен, если эта нравственность определяется немногими. Необходимо более активное политическое вовлечение…»

ISO/IEC 42001 §6.1 (обработка рисков ИИ) и §9.1 (мониторинг и измерение) согласуются с CIRIS следующим образом:

  • ISO 42001 §6.1 → PDMA Шаги 1‑3 + Протокол CRE (Annex D).
  • ISO 42001 §9.1 → KPI F‑T‑1 — F‑T‑5 (Annex G) + KPI реестра DSR F‑T‑4.
  • ISO 42001 §10.2 (несоответствие) → Путь эскалации «Breaking» в реестре дел WA.
  • ISO 42001 §8.4 (оценка воздействия системы ИИ) → Разделы Creator Intent Statement о worker_impact_assessment и youth_impact_assessment (§3.2).

5. Матрица Ответственности

MH §105: «Ответственность должна быть чётко определена на каждом этапе: от тех, кто проектирует и разрабатывает эти системы, до тех, кто их использует и опирается на них при принятии конкретных решений.»

MH §105 требует, чтобы матрица ответственности явно охватывала этапы проектирования, развёртывания и принятия решений:

Вектор нарушенияЭтапОсновная ответственная сторонаСсылка на законодательствоСсылка на роль CIRISПримечание о распределении SI
Дефект проектирования (алгоритм / предвзятость, заложенная при создании)ПроектированиеСоздатель / РазработчикProd‑Liab Dir (ЕС); Restatement §402A (США); EU AI Act Art. 25Book VI Creator Ledger; поле cis_bias_assessmentSI ≥ 0.8 → единоличная ответственность создателя
Дефект проектирования (недостаточный аудит предвзятости)ПроектированиеСоздатель / РазработчикGDPR Art. 35 DPIA dutyCreator Intent Statement; обязательный DPIA при ST ≥ 3
Операционная халатностьРазвёртываниеРазвёртывающая организацияTort Law; OSHA; EU AI Act Art. 26Section IV Ch 2SI 0.4–0.8 → совместная ответственность; распределение SI согласно Annex E
Нарушение надзораРазвёртывание / Принятие решенийМудрый Авторитет (при грубом нарушении)Fiduciary / NegligenceAnnex B §9; запись оспаривания WBDНесёт ответственность WA, проверивший и одобривший
Утечка данныхРазвёртываниеКонтролёр (согласно правилу SI ≥ 0.6)GDPR Art. 82; CCPA private actionAnnex G TX‑6
Незаконное автоматизированное профилированиеПринятие решенийКонтролёрGDPR Art. 22; EU AI Act Art. 13Annex F Autonomy Tier; contestability_url
Вытеснение рабочей силы без оценки воздействия на работниковПроектированиеСоздатель / РазработчикPlatform Work Directive; NLRA; EU AI Act Annex III §4Labor/HR overlay (§3.2); поле worker_impact_assessmentMH §§151–152; новый вектор
Вредоносное проектирование, направленное на молодёжь (аддиктивные паттерны)Проектирование / РазвёртываниеСоздатель + Развёртывающая организация (совместно)DSA Art. 28b; COPPA; FERPAYouth overlay (§3.2); ограничитель gr_no_dark_patternsMH §§165–167; новый вектор
Неверная атрибуция киберинцидента, ведущая к эскалацииРазвёртываниеРазвёртывающая организация + Федерация (при ST ≥ 4)Budapest Convention; proposed UN cybercrime conventionЗапрет CYBER_OFFENSIVE; триггер переоценки CRE ProtocolMH §225; новый вектор

Может применяться солидарная и раздельная ответственность; оценка SI (Annex E) учитывается при распределении. Новые векторы (вытеснение рабочей силы, проектирование для молодёжи, неверная атрибуция кибератак) помечены для правовой проверки в каждой юрисдикции перед развёртыванием в соответствующих секторах.


6. Трекер Изменений Регулирования

  • Источники данных: EUR‑Lex, Federal Register API, трекер голосований ISO, а также расширенные источники §6.1.
  • Бот: lexwatcher.py запускается ежедневно; создаёт задачу в GitHub с тегом reg‑update.
  • Метка воздействия на соответствие требованиям: minor, material, breaking, multilateral-erosion (см. таблицу эскалации ниже).

6.1 Участие федерации в регуляторном диалоге

MH §201: «Институты, созданные для защиты концепции общего будущего для всех народов и глобального общего блага, по всей видимости, были ослаблены.»

MH §226: «Международные организации, прежде всего Организация Объединённых Наций, являются необходимыми инструментами содействия цивилизации любви, поскольку могут способствовать диалогу между народами и содействовать мирному урегулированию конфликтов… международное сообщество может работать над сокращением неравенства, защитой прав беженцев и меньшинств, перераспределением ресурсов от военных расходов к человеческому развитию и охраной нашего общего дома.»

MH §221: «Существует настоятельная необходимость перехода от «культуры силы» к подлинной «культуре переговоров», при которой диалог и дипломатия становятся стандартными средствами урегулирования конфликтов.»

MH §§201, 221, 226 устанавливают, что пассивного соблюдения принятого законодательства недостаточно, когда сами многосторонние институты, создающие это законодательство, ослаблены. Трекер Изменений Регулирования поэтому расширяется от реактивного инструмента (отслеживание принятых изменений) до активного механизма участия.

Расширенные источники данных (дополнения к существующим EUR‑Lex, Federal Register, трекеру голосований ISO):

ИсточникОхватТриггер действия CIRIS
itu.int/en/ITU-T/AI (Focus Group AI/ML)Международные стандарты в области телекоммуникационного ИИЛогика трекера голосований ISO: material, если ратифицированный стандарт противоречит настройкам CIRIS по умолчанию
oecd.ai (OECD AI Policy Observatory)Конвергенция политик в 38 государствах-членахminor для мониторинга; material, если пересмотр Рекомендации ОЭСР затрагивает систему ST или трудовой оверлей
coe.int/ai (Council of Europe AI Convention)Первый обязывающий международный договор по ИИ (открыт для подписания в 2024 г.)breaking при ратификации любой юрисдикцией, где развёрнут CIRIS; реестр дел WA открывается автоматически
un.org/techenvoy (UN AI Advisory Body)Рекомендации ООН по управлению ИИmaterial, если в ежегодном докладе названы конкретные архитектурные обязательства
budapestconvention.org (Cybercrime Convention)Ратификация договора о киберпреступностиbreaking при новой ратификации; требуется переоценка CRE для сетевых развёртываний ST ≥ 3
Национальные реестры стратегий по ИИ (ЕС, США, Великобритания, Япония, Австралия, Бразилия, Индия, ЮАР)Обновления внутренних стратегий по ИИ с правовой силойminor для стратегии; material, если стратегия создаёт обязательные требования соответствия

Участие на уровне федерации:

CIRIS Федерация является не просто получателем требований соответствия. MH §§219–221 называют диалог и переговоры основным методом сосуществования. В операционных терминах CIRIS:

  • Совет WA ДОЛЖЕН назначить не менее одного Уполномоченного по Регуляторному Диалогу (RDL) для каждого активного международного органа по стандартизации, перечисленного выше.
  • RDL изучает проекты нормативных актов в периоды публичных комментариев и направляет комментарии через публичный канал федерации. Комментарии регистрируются в Wisdom Bank Database (WBD) в качестве записей регуляторного диалога.
  • Если проект нормативного акта противоречит настройкам CIRIS по умолчанию, RDL формирует запись в реестре дел WA и инициирует мини-PDMA для оценки того, должен ли CIRIS адаптироваться или следует ли CIRIS отстаивать иной регуляторный путь. Результат направляется в качестве публичного комментария до истечения срока его подачи.
  • Участие ограничено процессами публичных комментариев и многостороннего консультирования. CIRIS Федерация не занимается лоббированием в соответствии с определением, данным в применимом законодательстве.

Путь эскалации:

МеткаТриггерДействие
minorИзменение только для мониторингаЕжегодный обзор; регистрируется в записи reg‑dialogue WBD
materialТребуется обновление средств управления CIRISАудит S‑Dive в течение 90 дней; RDL подаёт публичный комментарий при открытом периоде комментариев
breakingПатч спецификации или немедленная запись в реестр дел WAЭкстренная сессия WA ≤ 30 дней; переоценка CRE для затронутых уровней ST; публичный комментарий RDL
multilateral-erosionОслабление ключевого многостороннего института или договора (согласно MH §201)RDL эскалирует в WA для стратегического обзора; федерация рассматривает возможность публичного заявления о поддержке данного института

7. Пакет доказательств соответствия (CEP)

MH §105: «Возможность определить, кто должен "нести ответственность" за решения, обосновывать их, отслеживать их и при необходимости оспаривать и устранять причинённый ущерб.»

Каждый F-Аудит (Приложение H) ОБЯЗАН экспортировать zip-архив CEP, содержащий:

  1. dp-map.yaml — актуальная перекрёстная таблица, включая поле controller_si_threshold и указатель bias_audit_ref (§1.1).
  2. Журналы PDMA (с изъятием персональных данных), подтверждающие законное основание обработки, — включая значения поля processing_basis и stage_trace[] для всех решений с ST ≥ 3.
  3. Реестр DSR в формате CSV — включая показатель заполненности поля decision_logic_summary (расширение KPI F-T-4) и журнал suspended_pathway_id.
  4. Пакет подписей (.sigstore) для всех артефактов модели (Приложение G).
  5. Наложенные листы по секторам — включая worker_impact_assessment и youth_impact_assessment для применимых доменов.
  6. Подтверждение матрицы ответственности, подписанное юридической службой, — включая новые векторы: вытеснение рабочей силы, проектирование для несовершеннолетних, кибератрибуционные ошибки.
  7. Анализ запаздывания при изменении регуляторной среды — дата последнего существенного изменения нормативной базы в сопоставлении с датой последнего обновления средств контроля CIRIS; разрыв ≥ 90 дней требует объяснения.
  8. Запись об участии в регуляторном диалоге — записи WBD о любых представленных в ходе регуляторного диалога документах за аудируемый период; «нет представлений» является допустимым, если ни один существенный нормативный акт не находился на стадии общественного обсуждения.
  9. Запись о завершении процедур оспаривания — для всех решений A3–A4 за аудируемый период: доля решений, по которым был запрошен человеческий пересмотр; доля решений, по которым документация WBD была завершена в течение 15 дней; целевой показатель KPI ≥ 90%.

CEP хешируется и загружается по адресу /compliance/cep/{version}.zip; корневой хеш закрепляется в журнале прозрачности. Детальные доказательства по каждому измерению, лежащие в основе CEP, хранятся в директории compliance/ репозитория CIRISAgent (Дополнение 1 к Соглашению).


8. Межприложенческие связи

  • Приложение F: Уровни автономии обеспечивают соблюдение требований GDPR ст. 22 и EU-AI-Act ст. 16 о присутствии человека в контуре управления.
  • Приложение G: Средства защиты конфиденциальности TX-6 удовлетворяют рекомендациям GDPR по псевдонимизации (Recital 28).
  • Приложение H: Сроки F-Аудита обеспечивают доказательную базу для периодической переоценки согласно EU-AI-Act ст. 61.
  • Приложение J: Объяснения по результатам тестирования предоставляют «значимую информацию» для запросов об автоматизированных решениях (GDPR ст. 15(1)(h)).
  • §3.2 Наложенный лист трудовых отношений/HR → Приложение D CRE: Развёртывания в трудовой сфере при уровне ST ≥ 3 должны пройти Протокол CRE до развёртывания.
  • §6.1 Участие в RDL → Приложение B, структура WA: RDL является назначенной ролью в Мудром Авторитете; процедуры назначения, отвода и ротации регулируются Приложением B §9.
  • §5 Матрица ответственности (новые векторы) → Приложение E SI: Совместная ответственность за проектирование для несовершеннолетних применяет ту же формулу распределения SI, что и действующие векторы.
  • §7 Пункт 8 CEP (регуляторный диалог) → §6 Трекер: Записи WBD о регуляторном диалоге служат источником для пункта 8 CEP; отдельная система ведения журналов не требуется.
  • Приложение C: Будущее место расположения законодательных сопоставлений (статьи EU AI Act, NIST AI RMF, ISO/IEC 42001) в ожидании правовой экспертизы.

9. Источники

  • GDPR (2016/679), CCPA/CPRA (Cal. Civ. §1798), LGPD (Lei 13.709/2018)
  • Правила конфиденциальности HIPAA (45 CFR §164), Требования безопасности GLBA (16 CFR 314)
  • EU-AI-Act (текст 2024 г.), ISO/IEC 42001:2023
  • Restatement (Third) of Torts, Product Liability
  • Директива о платформенном труде (ЕС) 2024/2831
  • Закон о цифровых услугах (ЕС) 2022/2065, ст. 28b (несовершеннолетние)
  • Рамочная конвенция Совета Европы об искусственном интеллекте (CETS 225, открыта для подписания в 2024 г.)
  • Будапештская конвенция по киберпреступности (ETS 185) и Второй дополнительный протокол (2022 г.)
  • Рекомендации ОЭСР по искусственному интеллекту (2019 г., пересмотрены в 2024 г.)
  • Техническая продукция Фокус-группы МСЭ-Т по ИИ/МО
  • Доклады Консультативного органа Генерального секретаря ООН по ИИ (2024–)
  • Magnifica Humanitas, Папа Лев XIV (15 мая 2026 г.), §§102–111, §§148–156, §§165–169, §§201–203, §§219–227

Конец Приложения I

На этой странице

ПРИЛОЖЕНИЕ I ПРАВОВОЕ И НОРМАТИВНОЕ СООТВЕТСТВИЕ (v 1.3-RC2)0. Цель и область применения0.1 Многостороннее обоснование охвата соответствия0.2 Примечание об охвате договорными обязательствами в киберпространстве1. Перекрёстный анализ защиты данных («DP‑Map»)1.1 Цепочка подотчётности: ответственность на каждом этапе1.2 Алгоритмическая ненейтральность: обязательство аудита2. Хуки прав субъектов данных (DSR)2.1 Хук политической ответственности3. Секторальные наложения3.1 Субсидиарность как архитектура секторального уровня3.2 Таблица отраслевых дополнений3.3 Требования к кворуму WA по юрисдикциям4. Соответствие требованиям безопасности продукции и Закону об ИИ4.1 Соответствие ISO/IEC 42001:20235. Матрица Ответственности6. Трекер Изменений Регулирования6.1 Участие федерации в регуляторном диалоге7. Пакет доказательств соответствия (CEP)8. Межприложенческие связи9. Источники