CIRIS has a new look. Visit the new site →

Додаток I

Правове та Регуляторне Узгодження


ДОДАТОК I ПРАВОВЕ ТА РЕГУЛЯТОРНЕ УЗГОДЖЕННЯ (v 1.3-RC2)

Це порівняльне зіставлення є інформативним і не є юридичною порадою. Перед розгортанням у будь-якому секторі, охопленому накладками §3, необхідна юридична перевірка відповідної юрисдикції.

0. Мета та сфера застосування

Додаток I пов'язує обов'язки CIRIS із чинним законодавством так, щоб один набір засобів контролю забезпечував як етичну, так і правову відповідність.
Сфери охоплення:

  1. Глобальні режими захисту даних (GDPR, CCPA/CPRA, LGPD, PIPEDA).
  2. Галузеві статути (HIPAA, GLBA, FINRA, FDA‑SaMD, NERC‑CIP).
  3. Закони про безпеку продуктів та ШІ‑специфічне законодавство (EU‑AI‑Act, ISO/IEC 42001).
  4. Розподіл відповідальності та обов'язки з надання доказів.

Два супровідні артефакти несуть навантаження зіставлення поряд із цим додатком. Актуальне, підкріплене доказами зіставлення — це директорія compliance/ CIRISAgent, яка зіставляє 27 вимірів на рівні абзацу із Magnifica Humanitas, Настановами ЄС HLEG, IEEE EAD та Посібником ASEAN (див. Доповнення 1 до Угоди). Додаток C залишається майбутнім місцем для статутних відповідностей (статті Закону ЄС про ШІ, NIST AI RMF, ISO/IEC 42001) до завершення юридичної перевірки; цей додаток не дублює таблицю Додатку C.

0.1 Багатостороннє підґрунтя охоплення відповідності

MH §201: "The institutions established to safeguard the concept of a common future for all peoples and a global common good appear to have been weakened… Instead of making progress, we are regressing from the significant turning point of the twentieth century."

MH §225: "Cyberspace too has become a battleground. Cyberattacks, data manipulation and campaigns of influence, orchestrated with the help of AI, can destabilize entire countries even before open armed conflict erupts… diplomacy must be capable of operating effectively in this new environment, negotiating shared regulations on the use of digital technologies."

Охоплення Додатку I не обмежується чинними законодавчими актами. Федерація розглядає послаблення багатосторонніх регуляторних інститутів (MH §201) як чинник ризику відповідності, що вимагає проактивного відстеження, а не реактивного усунення. Трекер регуляторних змін (§6) тому відстежує не лише чинні закони, а й активні міжнародні регуляторні діалоги — зокрема процеси стандартизації ШІ в МСЕ, результати Обсерваторії ШІ-політики ОЕСР, статус ратифікації Конвенції Ради Європи про ШІ, а також рекомендації Консультативного органу Генерального секретаря ООН з питань ШІ — та виводить суттєві зміни до досьє Мудрого Авторитету в межах шляху ескалації «Breaking».

Список джерел lexwatcher.py ПОВИНЕН включати як мінімум: EUR‑Lex, API Федерального реєстру, трекер балотування ISO, а також itu.int/en/ITU-T/AI, oecd.ai, coe.int/ai та un.org/techenvoy. Участь у моніторингу на рівні Федерації є першочерговим зобов'язанням з відповідності, а не пунктом дорожньої карти.

0.2 Примітка про охоплення договірних зобов'язань у кіберпросторі

MH §225: "When it is unclear who carried out an attack, the risk of disproportionate reaction, miscalculation and escalation increases."

Розгортання CIRIS, що включають мережеве виведення, API‑доступ або федеративний транспорт, підпадають під дію нових договірних зобов'язань у кіберпросторі навіть там, де жоден чинний статут наразі не застосовується. Заборона CYBER_OFFENSIVE (ACCORD §I Ch1, prohibitions.py) є внутрішнім захисним бар'єром; §6 цього додатку відстежує зовнішню договірну поверхню. Якщо досьє Мудрого Авторитету отримує позначку «Breaking» щодо ратифікації договору у кіберпросторі (наприклад, розширення Будапештської конвенції, запропонована Конвенція ООН про кіберзлочинність), Протокол CRE (Додаток D) повинен переоцінити будь-яке розгортання ST ≥ 3 із мережевими компонентами до наступного циклу F‑Audit.


1. Зіставлення захисту даних ("DP‑Map")

Тема захисту данихСтаття GDPR§ CCPAПоложення CIRISГачок реалізації
Законна підстава / Обмеження мети5 & 61798.100(b)Section II Step 1 (Contextualisation)поле processing_basis у контексті PDMA
Мінімізація даних5(1)(c)1798.140(e)Annex G §2 TX‑6Санітайзер запитів видаляє зайві ПДн
Повідомлення про прозорість12‑141798.100(a)Section II Step 6, KPI F‑T‑3/privacy/notice.md автогенерується з метаданих PDMA
Право на доступ151798.110Annex J API → /results/{run_id}Портал користувача з аутентифікацією
Виправлення / Видалення16‑171798.105Section IV Ch 3 DutyСлужба видалення з хеш‑надгробком
Переносимість201798.130(a)(2)(B)(ii)Section II Step 6export.json відповідно до ISO CSV‑A
Захисні заходи для автоматизованих рішень221798.185(a)(16)Annex F Autonomy TiersУмовне перевизначення та панель пояснень

Дзеркальні відповідності для LGPD та PIPEDA доступні у /legal/dp-map.yaml.

1.1 Ланцюг підзвітності: відповідальність на кожному етапі

MH §105: "For AI to respect human dignity and truly serve the common good, responsibility must be clearly defined at every stage: from those who design and develop these systems to those who use them and rely on them for concrete decisions… This is where accountability becomes crucial: the possibility of identifying who must 'account' for decisions, justify them, monitor them, and, when necessary, challenge them and remedy any harm caused."

Наведена вище DP‑Map зіставляє індивідуальні права суб'єктів даних зі статтями GDPR та положеннями CIRIS. MH §105 вимагає, щоб ланцюг підзвітності можна було простежити на кожному етапі — проектування, розгортання та прийняття рішень. Наступні доповнення завершують цей ланцюг:

Тема захисту данихСтаття GDPRПоложення CIRISЕтапГачок підзвітності
Документування упередженості на етапі проектування35 (DPIA)Section VI Ch3 Creator LedgerПроектуванняполе cis_bias_assessment у Заяві про наміри творця; ST ≥ 3 вимагає підпису незалежного рецензента
Запис обробки на етапі розгортання30PDMA Step 1 поле processing_basisРозгортанняprocessing_basis записується до захищеного від підробки сховища CIRISPersist з міткою часу ISO 8601
Журнал оскарження на етапі прийняття рішень22(3)Annex F Autonomy Tier A3+ override panelРішенняcontestability_url повертається у тілі кожної відповіді на автоматизоване рішення; закріплюється хешем у журналі прозорості
Ідентифікація контролера4(7)Annex E Structural Influence (SI) scoreВсі етапиSI ≥ 0.6 → обов'язки контролера виникають; SI < 0.6 → обов'язки обробника виникають; записується у dp-map.yaml

LGPD (Lei 13.709/2018) Ст. 37–40 (підзвітність та записи) та Принцип 1 PIPEDA (підзвітність) дзеркально відображають це зіставлення; /legal/dp-map.yaml містить специфічні для юрисдикції поля.

1.2 Алгоритмічна ненейтральність: зобов'язання щодо аудиту

MH §104: "Every technical tool embodies choices and priorities through what it measures, ignores and optimizes, and how it classifies people and situations. If a system is designed or used in a way that treats some lives as less worthy, or excludes them without the possibility of appeal, then it is not merely a tool 'to be used well,' since it has already introduced criteria that contradict the inalienable dignity of the human person."

MH §104 називає проблему упередженості на рівні проектування, яку процедурно вирішують GDPR ст. 35 DPIA та EU‑AI‑Act ст. 9(7). DP‑Map повинна включати:

  • Поле bias_audit_ref у dp-map.yaml, що вказує на найновіший звіт про аудит упередженості (Annex G, TX‑6).
  • Для розгортань, де Крок 1 PDMA активує перевірку заборони DISCRIMINATION, DPIA є обов'язковою незалежно від того, чи кваліфікується розгортання інакше як «високоризикове» відповідно до EU‑AI‑Act Annex III.
  • Регуляції CCPA §1798.185(a)(16) щодо автоматизованих рішень (чинні з 2026) вимагають розкриття логіки, категорій вхідних даних та права на відмову; це забезпечується панеллю пояснюваності Annex F, коли processing_basis = automated_profiling.

2. Гачки прав суб'єкта даних (DSR)

  • Кінцева точка: POST /dsr з {right, identifier, scope}.
  • SLA: ≤ 30 д відповідь (GDPR) ; ≤ 45 д (CCPA) ; відстеження KPI F‑T‑4.
  • Обробник проти Контролера: Використовуйте Структурний вплив (SI) (Annex E), щоб визначити, яка сторона несе обов'язки контролера.

2.1 Гачок політичної відповідальності

MH §103: "In this process, political responsibility is also lost, not just empathy toward those excluded, which can, after all, be simulated. The exclusion of the vulnerable becomes cloaked in a veneer of neutrality and objectivity, against which it becomes difficult to raise objections."

Інфраструктура DSR повинна розкривати код причини, що стоїть за будь-яким автоматизованим визначенням, а не лише підтверджувати факт такого визначення. Кінцева точка POST /dsr з {right, identifier, scope} розширюється:

  • Запити на доступ (GDPR ст. 15; CCPA §1798.110): Відповідь ПОВИННА включати decision_logic_summary (нетехнічна мова, ≤300 слів) та список input_data_categories[]. KPI F‑T‑4 розширено для відстеження відсотка відповідей на запити про доступ, що включають зведення логіки; ціль ≥ 95%.
  • Запити на заперечення/відмову (GDPR ст. 21; CCPA §1798.120): Система ПОВИННА призупинити конкретний шлях обробки — а не лише позначити запит — протягом 72 годин (стандарт GDPR) або 15 робочих днів (CCPA). Призупинення фіксується в CSV-реєстрі DSR з suspended_pathway_id.
  • Оскаржуваність (GDPR ст. 22(3)): Якщо запитується перегляд людиною, Мудрий Авторитет (WA), що здійснює перегляд (Annex B §9), повинен задокументувати свій перегляд у Базі даних банку мудрості (WBD), створюючи перевірний ланцюжок від автоматизованого визначення до людського виправлення.

3. Галузеві накладки

3.1 Субсидіарність як архітектура галузевого шарування

MH §107: "We cannot be satisfied with merely calling for the moralization of machines — the so‑called 'alignment' of AI with human values — without also having the courage to insist on a further condition: the possibility of openly discussing the ethical frameworks involved and subjecting them to shared standards of social justice. Otherwise, those who control AI will impose their own moral vision, which will become the invisible infrastructure of these systems."

MH §109: "To speak of subsidiarity calls for protecting the ability of communities to make choices and corrections, rather than having decisions imposed on them from above."

MH §§107–109 встановлюють, що етичне управління повинно діяти на відповідному масштабі — не агрегуватися вгору до тих, хто контролює ШІ, а розподілятися серед спільнот, яких це стосується. У термінах CIRIS: галузеві накладки є операційним вираженням цього принципу субсидіарності. Архітектура накладок — це не доповнення для відповідності вимогам; це механізм, за допомогою якого спільноти сфери розгортання зберігають владу управління над власними параметрами ризику.

Це означає:

  • overlay.yaml галузі містить локальні етичні обмеження, що мають пріоритет над загальними типовими значеннями CIRIS для цього домену.
  • Кворум WA, необхідний для скасування галузевої накладки, є вищим, ніж кворум, необхідний для загального рішення PDMA: скасування галузевої накладки вимагає надбільшості (≥ 2/3) голосів WA, а не простої більшості, саме тому що скасування агрегує управління вгору всупереч принципу субсидіарності.
  • Поле deployment_domain в об'єкті контексту PDMA є тригером для завантаження накладки; воно не є необов'язковим для розгортань ST ≥ 2.

3.2 Таблиця секторних накладень

СекторСтатут / НормаДодаткові засоби контролюДоповнення CIRISПрив'язка MH
Охорона здоров'яHIPAA (45 CFR §164)Шифрування ePHI у стані спокою та передачі; договір BAAЗахисний елемент identity_id:"hipaa_cls_a"; тег аудиту PHI=true
ФінансиGLBA, FINRA 2210Зберігання журналу аудиту 6 р.; перевірки відповідностіКрок 1 PDMA вимагає контексту KYC
Діти / EdTechCOPPA, FERPAЗгода батьків; вікове обмеження данихЗахисний елемент gr_child_content; прапорець COPPA у схемі підказкиMH §§165–169
Критична інфраструктураNERC‑CIP, TSA SDsЗвіт про кіберінцидент протягом 15 хв; журнали фізичного доступуАвтономія обмежена рівнем A2, якщо CRE не пройдено
Праця / HR / НаймНастанови EEOC; Закон ЄС про ШІ, ст. 6 + Додаток III §4Аудит упередженості до розгортання; обов'язок повідомлення працівниківМодифікатор ST: deployment_domain:"labor_hr" → мінімальний ST = 3; CIS повинна включати поле worker_impact_assessment; заборона DISCRIMINATION застосовується на Кроці 1; відсоток автоматичних відмов за демографічними ознаками відстежується як KPIMH §§148–156
Гіг / Платформна економікаNLRA (США); Директива про платформну працю (ЄС)Прозорість алгоритмічного управління; право на оскарженняЗахисний елемент gr_gig_transparency активний; рішення алгоритмічного управління реєструються з можливістю перевірки людиною; модифікатор ST: deployment_domain:"gig_platform" → мінімальний ST = 2MH §§150, 154–155
Молодь / Освітні послугиCOPPA; FERPA; DSA, ст. 28b (неповнолітні)Заборона адиктивного дизайну; відсутність темних патернів; перевірка відповідності розвиткуgr_child_content + gr_no_dark_patterns обидва активні; обмеження автономії до A2, якщо освітня установа WA не надала підпис; вплив молодіжного безробіття відстежується у Заяві про наміри творця для розгортань EdTechMH §§165–169
Соціальні послуги / ВиплатиДержавне/національне законодавство про соціальний захист; GDPR, ст. 22Оспорюваність обов'язкова для всіх рішень щодо виплатАвтоматична відмова у виплаті вимагає перевірки людиною протягом 15 днів; WA повинен задокументувати перевірку у WBD; suspended_pathway_id видається при оскарженніMH §§102–103, 152

Модифікатори мінімального ST: значення поля deployment_domain, вказані вище, встановлюють мінімальний ST незалежно від розрахунку CIS × RM. Якщо формула дає нижчий ST, застосовується мінімальний рівень домену. Якщо формула дає вищий ST, застосовується результат формули.

Продукти, що виходять на будь-який новий сектор, ПОВИННІ додавати «Аркуш накладення» (overlay.yaml) до PR випуску. Накладення для праці/HR, гіг/платформи та молоді додатково вимагають розділу worker_impact_assessment або youth_impact_assessment у Заяві про наміри творця.

3.3 Вимоги до кворуму WA за юрисдикціями

MH §109: "To speak of subsidiarity calls for protecting the ability of communities to make choices and corrections, rather than having decisions imposed on them from above."

Кворуми WA для управління секторними накладеннями стратифіковані за юрисдикціями:

ОхопленняТип кворумуПорігОбґрунтування
Розгортання в одній юрисдикціїЛокальна панель WAПроста більшість (> 50%)Найнижчий доцільний рівень управління згідно із субсидіарністю
Розгортання у кількох юрисдикціях (≤ 3 країни)Регіональна панель WAПроста більшість + щонайменше 1 WA з кожної відповідної юрисдикціїЗбереження транскордонної субсидіарності
Розгортання у кількох юрисдикціях (> 3 країни)Федеративна панель WAКваліфікована більшість (≥ 2/3)Масштаб впливу вимагає вищого порогу
Відміна будь-якого секторного накладенняФедеративна панель WAКваліфікована більшість (≥ 2/3)Агрегація управління вгору є виключним актом
Відміна накладення для праці/HR зокремаФедеративна панель WA + незалежний рецензент з питань трудових правКваліфікована більшість (≥ 2/3) + зовнішній підписMH §155 визначає трудові інституції як конститутивно несучі

4. Безпека продукту та узгодження із Законом про ШІ

MH §105: "In many cases, however, the internal processes leading to a result remain opaque, making it harder to assign responsibility and correct errors."

MH §106: "It is not enough to invoke ethics in the abstract; robust legal frameworks, independent oversight, informed users and a political system that does not abdicate its responsibility are required."

Прозорість вихідного рівня (ст. 13) і нагляд людини (ст. 16) самі по собі не задовольняють вимог MH §§105–106, які передбачають відстежуваність на кожному внутрішньому етапі. Таблицю узгодження відповідно розширено:

Стаття Закону ЄС про ШІРівень ризикуВідображення CIRISПрив'язка MHДодатковий засіб контролю
Ст. 9 Управління ризикамиВисокий ризикРозділ II PDMA + CRE Додатку DMH §105
Ст. 13 ПрозорістьЗагальнаKPI F‑T‑3, панель пояснюваностіMH §105Ідентифікатори етапів PDMA включені до відповіді щодо прозорості; поле stage_trace[] у відповіді API
Ст. 16 Нагляд людиниВисокий ризикРівні автономії Додатку FMH §105Нагляд повинен бути по суті, а не процедурним; A3‑A4 передають {stage_id,decision,risk_band} у режимі реального часу (≤ 2 с) на панель нагляду
Ст. 15 НадійністьВисокий ризикДодаток G RS ≥ 0.97
Ст. 12 ЖурналюванняВисокий ризикЗахищене від підробок сховище CIRISPersistMH §103Журнали повинні містити rejection_reason_code для будь-якого несприятливого рішення; зберігання 7 р. (A3‑A4)
Ст. 14(4) Нагляд людини (праця)Високий ризик (Додаток III §4)Накладення для праці/HR (§3.2)MH §§148–152Розгортання у HR/найм повинні відображати булеве значення worker_notice_sent у CEP
Оцінка відповідностіВисокий ризикF‑Audit (Додаток H) виконує також функцію MDR Закону ЄС про ШІMH §106Звіт F‑Audit ПОВИНЕН включати аналіз відставання нормативних змін: дата останньої суттєвої нормативної зміни проти дати останнього оновлення CIRIS
Ст. 61 Постринковий моніторингВисокий ризикF‑Audit кожні 24 місMH §106План моніторингу повинен називати джерела даних з §0.1; «нічого моніторити» — неприйнятний план моніторингу

Законодавче порівняння статей (Закон ЄС про ШІ, NIST AI RMF, ISO/IEC 42001) консолідується у Додатку C в очікуванні юридичного перегляду; наведена вище таблиця залишається тут як операційне представлення узгодження.

4.1 Узгодження з ISO/IEC 42001:2023

MH §107: "A more moral AI is not enough if that morality is determined by a few. What is needed is a more active political involvement…"

ISO/IEC 42001 §6.1 (обробка ризиків ШІ) та §9.1 (моніторинг і вимірювання) узгоджуються з CIRIS таким чином:

  • ISO 42001 §6.1 → Кроки PDMA 1‑3 + Протокол CRE (Додаток D).
  • ISO 42001 §9.1 → KPI від F‑T‑1 до F‑T‑5 (Додаток G) + KPI реєстру DSR F‑T‑4.
  • ISO 42001 §10.2 (невідповідність) → Шлях ескалації "Breaking" у досьє WA.
  • ISO 42001 §8.4 (оцінка впливу системи ШІ) → Розділи Заяви про наміри творця щодо worker_impact_assessment та youth_impact_assessment (§3.2).

5. Матриця відповідальності

MH §105: "Responsibility must be clearly defined at every stage: from those who design and develop these systems to those who use them and rely on them for concrete decisions."

MH §105 вимагає, щоб матриця відповідальності явно охоплювала етапи проєктування, розгортання та прийняття рішень:

Вектор збоюЕтапОсновна відповідальна сторонаВідповідне законодавствоПосилання на роль у CIRISПримітка щодо розподілу SI
Конструктивний дефект (алгоритм / упередженість, закладена при створенні)ПроєктуванняТворець / РозробникProd‑Liab Dir (EU); Restatement §402A (US); EU AI Act Art. 25Book VI Creator Ledger; поле cis_bias_assessmentSI ≥ 0.8 → виключна відповідальність творця
Конструктивний дефект (неналежний аудит упереджень)ПроєктуванняТворець / РозробникGDPR Art. 35 DPIA dutyCreator Intent Statement; обов'язкова DPIA при ST ≥ 3
Операційна недбалістьРозгортанняОрганізація-розробникTort Law; OSHA; EU AI Act Art. 26Section IV Ch 2SI 0.4–0.8 → спільна відповідальність; розподіл SI згідно з Annex E
Збій наглядуРозгортання / РішенняМудрий Авторитет (за грубої недбалості)Fiduciary / NegligenceAnnex B §9; записи заперечуваності WBDВідповідальність несе той WA, хто перевірив та схвалив
Витік данихРозгортанняКонтролер (за правилом SI ≥ 0.6)GDPR Art. 82; CCPA private actionAnnex G TX‑6
Незаконне автоматизоване профілюванняРішенняКонтролерGDPR Art. 22; EU AI Act Art. 13Annex F Autonomy Tier; contestability_url
Витіснення робочої сили без оцінки впливу на працівниківПроєктуванняТворець / РозробникPlatform Work Directive; NLRA; EU AI Act Annex III §4Накладення Labor/HR (§3.2); поле worker_impact_assessmentMH §§151–152; новий вектор
Шкідливий дизайн, орієнтований на молодь (адиктивні патерни)Проєктування / РозгортанняТворець + Організація-розробник (спільно)DSA Art. 28b; COPPA; FERPAНакладення Youth (§3.2); захисний механізм gr_no_dark_patternsMH §§165–167; новий вектор
Хибна атрибуція кіберінциденту, що призводить до ескалаціїРозгортанняОрганізація-розробник + Федерація (якщо ST ≥ 4)Budapest Convention; запропонована UN cybercrime conventionЗаборона CYBER_OFFENSIVE; тригер переоцінки протоколу CREMH §225; новий вектор

Може застосовуватися солідарна відповідальність; оцінка SI (Annex E) інформує розподіл. Нові вектори (витіснення робочої сили, дизайн для молоді, хибна атрибуція кіберінцидентів) позначено для юридичної перевірки в кожній юрисдикції перед розгортанням у цих секторах.


6. Трекер змін регулювання

  • Джерела: EUR‑Lex, Federal Register API, ISO ballot tracker, а також розширені канали з §6.1.
  • Бот: lexwatcher.py запускається щодня; створює GitHub issue з тегом reg‑update.
  • Мітка впливу на відповідність: minor, material, breaking, multilateral-erosion (дивіться таблицю ескалації нижче).

6.1 Участь федерації у регуляторному діалозі

MH §201: "The institutions established to safeguard the concept of a common future for all peoples and a global common good appear to have been weakened."

MH §226: "International organizations, particularly the United Nations, are essential instruments for promoting a civilization of love, for they can foster dialogue among nations and promote the peaceful resolution of conflicts… the international community can work to reduce inequalities, defend the rights of refugees and minorities, reallocate resources from military spending to human development and protect our common home."

MH §221: "There is an urgent need to shift from the 'culture of power' to a genuine 'culture of negotiation,' in which dialogue and diplomacy become the standard means of resolving conflicts."

MH §§201, 221, 226 встановлюють, що пасивне дотримання чинного законодавства є недостатнім, коли самі багатосторонні інститути, що виробляють закони, послаблені. Тому Трекер змін регулювання розширюється від реактивного інструменту (відстеження прийнятих змін) до активного механізму участі.

Розширені джерела (доповнення до наявних EUR‑Lex, Federal Register, ISO ballot tracker):

КаналОхопленняТригер дії CIRIS
itu.int/en/ITU-T/AI (Focus Group AI/ML)Міжнародні стандарти ШІ в телекомунікаціяхЛогіка ISO ballot tracker: material якщо ратифікований стандарт суперечить типовим налаштуванням CIRIS
oecd.ai (OECD AI Policy Observatory)Конвергенція політик у 38 країнах-членахminor для моніторингу; material якщо перегляд Рекомендацій OECD впливає на систему ST або накладення labor
coe.int/ai (Council of Europe AI Convention)Перший обов'язковий міжнародний договір про ШІ (відкрито для підписання 2024)breaking при ратифікації будь-якою юрисдикцією розгортання CIRIS; докет WA відкривається автоматично
un.org/techenvoy (UN AI Advisory Body)Рекомендації ООН щодо управління ШІmaterial якщо річний звіт містить конкретні архітектурні зобов'язання
budapestconvention.org (Cybercrime Convention)Ратифікація договору у кіберсферіbreaking при новій ратифікації; переоцінка CRE обов'язкова для мережевих розгортань ST ≥ 3
Національні реєстри стратегій ШІ (EU, US, UK, JP, AU, BR, IN, ZA)Оновлення внутрішніх стратегій ШІ з юридичною силоюminor для стратегії; material якщо стратегія створює обов'язкові вимоги відповідності

Участь на рівні федерації:

Федерація CIRIS є не лише одержувачем вимог відповідності. MH §§219–221 називають діалог і переговори основним методом співіснування. В операційних термінах CIRIS:

  • Рада WA ПОВИННА призначити щонайменше одного Уповноваженого з регуляторного діалогу (RDL) для кожного активного міжнародного органу зі стандартизації, зазначеного вище.
  • RDL переглядає проєкти нормативних актів у періоди публічного коментування та подає коментарі через публічний канал федерації. Коментарі реєструються у Базі даних мудрості (WBD) як записи регуляторного діалогу.
  • Якщо проєкт нормативного акта суперечить типовим налаштуванням CIRIS, RDL подає елемент докету WA та ініціює міні-PDMA для оцінки того, чи повинен CIRIS адаптуватися, або ж CIRIS має відстоювати інший регуляторний шлях. Результат подається як публічний коментар до кінцевого терміну коментування.
  • Участь обмежена процесами публічного коментування та багатосторонніми консультаційними процесами. Федерація CIRIS не займається лобіюванням відповідно до визначення застосовного законодавства.

Шлях ескалації:

МіткаТригерДія
minorЗміна лише для моніторингуЩорічний перегляд; реєстрація в записі WBD рег-діалогу
materialПотрібне оновлення контролів CIRISS‑Dive аудит протягом 90 днів; RDL подає публічний коментар, якщо відкрито період коментування
breakingПатч специфікації або негайний докет WAНадзвичайна сесія WA ≤ 30 днів; переоцінка CRE для задіяних рівнів ST; публічний коментар від RDL
multilateral-erosionПослаблення ключового багатостороннього інституту або договору (згідно з MH §201)RDL ескалює до WA для стратегічного перегляду; федерація розглядає явну публічну заяву підтримки цього інституту

7. Пакет доказів відповідності (CEP)

MH §105: "The possibility of identifying who must 'account' for decisions, justify them, monitor them, and, when necessary, challenge them and remedy any harm caused."

Кожен F-Аудит (Додаток H) ЗОБОВ'ЯЗАНИЙ експортувати zip-архів CEP, що містить:

  1. dp-map.yaml — актуальна перехресна таблиця, включаючи поле controller_si_threshold та вказівник bias_audit_ref (§1.1).
  2. Журнали PDMA (знеособлені), що підтверджують законну підставу — включаючи значення полів processing_basis та stage_trace[] для всіх рішень ST ≥ 3.
  3. CSV-реєстр DSR — включаючи показник завершеності decision_logic_summary (розширення KPI F-T-4) та журнал suspended_pathway_id.
  4. Пакет підписів (.sigstore) усіх артефактів моделі (Додаток G).
  5. Оверлей-аркуші за секторами — включаючи worker_impact_assessment та youth_impact_assessment для відповідних доменів.
  6. Визнання матриці відповідальності, підписане юридичним відділом — включаючи нові вектори: витіснення робочої сили, молодіжний дизайн, кіберхибна атрибуція.
  7. Аналіз відставання від регуляторних змін — дата останньої суттєвої регуляторної зміни порівняно з датою останнього оновлення контролів CIRIS; розрив ≥ 90 днів потребує пояснення.
  8. Запис участі у регуляторному діалозі — записи WBD для будь-яких поданих у звітний період матеріалів регуляторного діалогу; «відсутність подань» є прийнятним, якщо жодні суттєві нормативні акти не перебували на публічному обговоренні.
  9. Запис завершеності оспорення — для всіх рішень A3–A4 у звітний період: відсоток, за яким було запрошено перевірку людиною, та відсоток, за яким документацію WBD завершено впродовж 15 днів; цільовий показник KPI ≥ 90%.

CEP хешується та завантажується до /compliance/cep/{version}.zip; кореневий хеш прив'язується до журналу прозорості. Докази на рівні вимірів, що лежать в основі CEP, зберігаються у директорії compliance/ CIRISAgent (Доповнення 1 до Угоди).


8. Хуки між додатками

  • Додаток F: Рівні автономії забезпечують виконання вимог щодо участі людини відповідно до ст. 22 GDPR та ст. 16 EU AI Act.
  • Додаток G: Засоби захисту конфіденційності TX-6 задовольняють рекомендації GDPR щодо псевдонімізації (Recital 28).
  • Додаток H: Терміни F-Аудиту забезпечують докази для виконання обов'язків з періодичного переоцінювання згідно зі ст. 61 EU AI Act.
  • Додаток J: Пояснення щодо бенчмарків надають «значущу інформацію» для запитів щодо автоматизованих рішень (ст. 15(1)(h) GDPR).
  • §3.2 Оверлей праці/HR → CRE Додатка D: Розгортання у сфері праці на рівні ST floor 3 повинні пройти Протокол CRE перед розгортанням.
  • §6.1 Участь у RDL → Структура WA Додатка B: RDL є призначеною роллю WA; процедури призначення, відводу та ротації відповідають §9 Додатка B.
  • §5 Матриця відповідальності (нові вектори) → SI Додатка E: Спільна відповідальність за молодіжний дизайн використовує ту саму формулу розподілу SI, що й для наявних векторів.
  • §7 Пункт 8 CEP (регуляторний діалог) → §6 Трекер: Записи WBD регуляторного діалогу є джерелом для пункту 8 CEP; окрема система журналювання не потрібна.
  • Додаток C: Майбутнє місце зберігання статутних відображень (статті EU AI Act, NIST AI RMF, ISO/IEC 42001) на розгляді юридичного відділу.

9. Посилання

  • GDPR (2016/679), CCPA/CPRA (Cal. Civ. §1798), LGPD (Lei 13.709/2018)
  • HIPAA Privacy Rule (45 CFR §164), GLBA Safeguards (16 CFR 314)
  • EU‑AI‑Act (2024 text), ISO/IEC 42001:2023
  • Restatement (Third) of Torts, Product Liability
  • Platform Work Directive (EU) 2024/2831
  • Digital Services Act (EU) 2022/2065, Art. 28b (minors)
  • Council of Europe Framework Convention on Artificial Intelligence (CETS 225, open for signature 2024)
  • Budapest Convention on Cybercrime (ETS 185) and Second Additional Protocol (2022)
  • OECD Recommendation on Artificial Intelligence (2019, revised 2024)
  • ITU‑T Focus Group on AI/ML — technical standards output
  • UN Secretary‑General's AI Advisory Body reports (2024–)
  • Magnifica Humanitas, Pope Leo XIV (15 May 2026), §§102–111, §§148–156, §§165–169, §§201–203, §§219–227

End of Annex I

На цій сторінці