Додаток I
Правове та Регуляторне Узгодження
ДОДАТОК I ПРАВОВЕ ТА РЕГУЛЯТОРНЕ УЗГОДЖЕННЯ (v 1.3-RC2)
Це порівняльне зіставлення є інформативним і не є юридичною порадою. Перед розгортанням у будь-якому секторі, охопленому накладками §3, необхідна юридична перевірка відповідної юрисдикції.
0. Мета та сфера застосування
Додаток I пов'язує обов'язки CIRIS із чинним законодавством так, щоб один набір засобів контролю забезпечував як етичну, так і правову відповідність.
Сфери охоплення:
- Глобальні режими захисту даних (GDPR, CCPA/CPRA, LGPD, PIPEDA).
- Галузеві статути (HIPAA, GLBA, FINRA, FDA‑SaMD, NERC‑CIP).
- Закони про безпеку продуктів та ШІ‑специфічне законодавство (EU‑AI‑Act, ISO/IEC 42001).
- Розподіл відповідальності та обов'язки з надання доказів.
Два супровідні артефакти несуть навантаження зіставлення поряд із цим додатком. Актуальне, підкріплене доказами зіставлення — це директорія compliance/ CIRISAgent, яка зіставляє 27 вимірів на рівні абзацу із Magnifica Humanitas, Настановами ЄС HLEG, IEEE EAD та Посібником ASEAN (див. Доповнення 1 до Угоди). Додаток C залишається майбутнім місцем для статутних відповідностей (статті Закону ЄС про ШІ, NIST AI RMF, ISO/IEC 42001) до завершення юридичної перевірки; цей додаток не дублює таблицю Додатку C.
0.1 Багатостороннє підґрунтя охоплення відповідності
MH §201: "The institutions established to safeguard the concept of a common future for all peoples and a global common good appear to have been weakened… Instead of making progress, we are regressing from the significant turning point of the twentieth century."
MH §225: "Cyberspace too has become a battleground. Cyberattacks, data manipulation and campaigns of influence, orchestrated with the help of AI, can destabilize entire countries even before open armed conflict erupts… diplomacy must be capable of operating effectively in this new environment, negotiating shared regulations on the use of digital technologies."
Охоплення Додатку I не обмежується чинними законодавчими актами. Федерація розглядає послаблення багатосторонніх регуляторних інститутів (MH §201) як чинник ризику відповідності, що вимагає проактивного відстеження, а не реактивного усунення. Трекер регуляторних змін (§6) тому відстежує не лише чинні закони, а й активні міжнародні регуляторні діалоги — зокрема процеси стандартизації ШІ в МСЕ, результати Обсерваторії ШІ-політики ОЕСР, статус ратифікації Конвенції Ради Європи про ШІ, а також рекомендації Консультативного органу Генерального секретаря ООН з питань ШІ — та виводить суттєві зміни до досьє Мудрого Авторитету в межах шляху ескалації «Breaking».
Список джерел lexwatcher.py ПОВИНЕН включати як мінімум: EUR‑Lex, API Федерального реєстру, трекер балотування ISO, а також itu.int/en/ITU-T/AI, oecd.ai, coe.int/ai та un.org/techenvoy. Участь у моніторингу на рівні Федерації є першочерговим зобов'язанням з відповідності, а не пунктом дорожньої карти.
0.2 Примітка про охоплення договірних зобов'язань у кіберпросторі
MH §225: "When it is unclear who carried out an attack, the risk of disproportionate reaction, miscalculation and escalation increases."
Розгортання CIRIS, що включають мережеве виведення, API‑доступ або федеративний транспорт, підпадають під дію нових договірних зобов'язань у кіберпросторі навіть там, де жоден чинний статут наразі не застосовується. Заборона CYBER_OFFENSIVE (ACCORD §I Ch1, prohibitions.py) є внутрішнім захисним бар'єром; §6 цього додатку відстежує зовнішню договірну поверхню. Якщо досьє Мудрого Авторитету отримує позначку «Breaking» щодо ратифікації договору у кіберпросторі (наприклад, розширення Будапештської конвенції, запропонована Конвенція ООН про кіберзлочинність), Протокол CRE (Додаток D) повинен переоцінити будь-яке розгортання ST ≥ 3 із мережевими компонентами до наступного циклу F‑Audit.
1. Зіставлення захисту даних ("DP‑Map")
| Тема захисту даних | Стаття GDPR | § CCPA | Положення CIRIS | Гачок реалізації |
|---|---|---|---|---|
| Законна підстава / Обмеження мети | 5 & 6 | 1798.100(b) | Section II Step 1 (Contextualisation) | поле processing_basis у контексті PDMA |
| Мінімізація даних | 5(1)(c) | 1798.140(e) | Annex G §2 TX‑6 | Санітайзер запитів видаляє зайві ПДн |
| Повідомлення про прозорість | 12‑14 | 1798.100(a) | Section II Step 6, KPI F‑T‑3 | /privacy/notice.md автогенерується з метаданих PDMA |
| Право на доступ | 15 | 1798.110 | Annex J API → /results/{run_id} | Портал користувача з аутентифікацією |
| Виправлення / Видалення | 16‑17 | 1798.105 | Section IV Ch 3 Duty | Служба видалення з хеш‑надгробком |
| Переносимість | 20 | 1798.130(a)(2)(B)(ii) | Section II Step 6 | export.json відповідно до ISO CSV‑A |
| Захисні заходи для автоматизованих рішень | 22 | 1798.185(a)(16) | Annex F Autonomy Tiers | Умовне перевизначення та панель пояснень |
Дзеркальні відповідності для LGPD та PIPEDA доступні у /legal/dp-map.yaml.
1.1 Ланцюг підзвітності: відповідальність на кожному етапі
MH §105: "For AI to respect human dignity and truly serve the common good, responsibility must be clearly defined at every stage: from those who design and develop these systems to those who use them and rely on them for concrete decisions… This is where accountability becomes crucial: the possibility of identifying who must 'account' for decisions, justify them, monitor them, and, when necessary, challenge them and remedy any harm caused."
Наведена вище DP‑Map зіставляє індивідуальні права суб'єктів даних зі статтями GDPR та положеннями CIRIS. MH §105 вимагає, щоб ланцюг підзвітності можна було простежити на кожному етапі — проектування, розгортання та прийняття рішень. Наступні доповнення завершують цей ланцюг:
| Тема захисту даних | Стаття GDPR | Положення CIRIS | Етап | Гачок підзвітності |
|---|---|---|---|---|
| Документування упередженості на етапі проектування | 35 (DPIA) | Section VI Ch3 Creator Ledger | Проектування | поле cis_bias_assessment у Заяві про наміри творця; ST ≥ 3 вимагає підпису незалежного рецензента |
| Запис обробки на етапі розгортання | 30 | PDMA Step 1 поле processing_basis | Розгортання | processing_basis записується до захищеного від підробки сховища CIRISPersist з міткою часу ISO 8601 |
| Журнал оскарження на етапі прийняття рішень | 22(3) | Annex F Autonomy Tier A3+ override panel | Рішення | contestability_url повертається у тілі кожної відповіді на автоматизоване рішення; закріплюється хешем у журналі прозорості |
| Ідентифікація контролера | 4(7) | Annex E Structural Influence (SI) score | Всі етапи | SI ≥ 0.6 → обов'язки контролера виникають; SI < 0.6 → обов'язки обробника виникають; записується у dp-map.yaml |
LGPD (Lei 13.709/2018) Ст. 37–40 (підзвітність та записи) та Принцип 1 PIPEDA (підзвітність) дзеркально відображають це зіставлення; /legal/dp-map.yaml містить специфічні для юрисдикції поля.
1.2 Алгоритмічна ненейтральність: зобов'язання щодо аудиту
MH §104: "Every technical tool embodies choices and priorities through what it measures, ignores and optimizes, and how it classifies people and situations. If a system is designed or used in a way that treats some lives as less worthy, or excludes them without the possibility of appeal, then it is not merely a tool 'to be used well,' since it has already introduced criteria that contradict the inalienable dignity of the human person."
MH §104 називає проблему упередженості на рівні проектування, яку процедурно вирішують GDPR ст. 35 DPIA та EU‑AI‑Act ст. 9(7). DP‑Map повинна включати:
- Поле
bias_audit_refуdp-map.yaml, що вказує на найновіший звіт про аудит упередженості (Annex G, TX‑6). - Для розгортань, де Крок 1 PDMA активує перевірку заборони
DISCRIMINATION, DPIA є обов'язковою незалежно від того, чи кваліфікується розгортання інакше як «високоризикове» відповідно до EU‑AI‑Act Annex III. - Регуляції CCPA §1798.185(a)(16) щодо автоматизованих рішень (чинні з 2026) вимагають розкриття логіки, категорій вхідних даних та права на відмову; це забезпечується панеллю пояснюваності Annex F, коли
processing_basis=automated_profiling.
2. Гачки прав суб'єкта даних (DSR)
- Кінцева точка:
POST /dsrз{right, identifier, scope}. - SLA: ≤ 30 д відповідь (GDPR) ; ≤ 45 д (CCPA) ; відстеження KPI F‑T‑4.
- Обробник проти Контролера: Використовуйте Структурний вплив (SI) (Annex E), щоб визначити, яка сторона несе обов'язки контролера.
2.1 Гачок політичної відповідальності
MH §103: "In this process, political responsibility is also lost, not just empathy toward those excluded, which can, after all, be simulated. The exclusion of the vulnerable becomes cloaked in a veneer of neutrality and objectivity, against which it becomes difficult to raise objections."
Інфраструктура DSR повинна розкривати код причини, що стоїть за будь-яким автоматизованим визначенням, а не лише підтверджувати факт такого визначення. Кінцева точка POST /dsr з {right, identifier, scope} розширюється:
- Запити на доступ (GDPR ст. 15; CCPA §1798.110): Відповідь ПОВИННА включати
decision_logic_summary(нетехнічна мова, ≤300 слів) та списокinput_data_categories[]. KPI F‑T‑4 розширено для відстеження відсотка відповідей на запити про доступ, що включають зведення логіки; ціль ≥ 95%. - Запити на заперечення/відмову (GDPR ст. 21; CCPA §1798.120): Система ПОВИННА призупинити конкретний шлях обробки — а не лише позначити запит — протягом 72 годин (стандарт GDPR) або 15 робочих днів (CCPA). Призупинення фіксується в CSV-реєстрі DSR з
suspended_pathway_id. - Оскаржуваність (GDPR ст. 22(3)): Якщо запитується перегляд людиною, Мудрий Авторитет (WA), що здійснює перегляд (Annex B §9), повинен задокументувати свій перегляд у Базі даних банку мудрості (WBD), створюючи перевірний ланцюжок від автоматизованого визначення до людського виправлення.
3. Галузеві накладки
3.1 Субсидіарність як архітектура галузевого шарування
MH §107: "We cannot be satisfied with merely calling for the moralization of machines — the so‑called 'alignment' of AI with human values — without also having the courage to insist on a further condition: the possibility of openly discussing the ethical frameworks involved and subjecting them to shared standards of social justice. Otherwise, those who control AI will impose their own moral vision, which will become the invisible infrastructure of these systems."
MH §109: "To speak of subsidiarity calls for protecting the ability of communities to make choices and corrections, rather than having decisions imposed on them from above."
MH §§107–109 встановлюють, що етичне управління повинно діяти на відповідному масштабі — не агрегуватися вгору до тих, хто контролює ШІ, а розподілятися серед спільнот, яких це стосується. У термінах CIRIS: галузеві накладки є операційним вираженням цього принципу субсидіарності. Архітектура накладок — це не доповнення для відповідності вимогам; це механізм, за допомогою якого спільноти сфери розгортання зберігають владу управління над власними параметрами ризику.
Це означає:
overlay.yamlгалузі містить локальні етичні обмеження, що мають пріоритет над загальними типовими значеннями CIRIS для цього домену.- Кворум WA, необхідний для скасування галузевої накладки, є вищим, ніж кворум, необхідний для загального рішення PDMA: скасування галузевої накладки вимагає надбільшості (≥ 2/3) голосів WA, а не простої більшості, саме тому що скасування агрегує управління вгору всупереч принципу субсидіарності.
- Поле
deployment_domainв об'єкті контексту PDMA є тригером для завантаження накладки; воно не є необов'язковим для розгортань ST ≥ 2.
3.2 Таблиця секторних накладень
| Сектор | Статут / Норма | Додаткові засоби контролю | Доповнення CIRIS | Прив'язка MH |
|---|---|---|---|---|
| Охорона здоров'я | HIPAA (45 CFR §164) | Шифрування ePHI у стані спокою та передачі; договір BAA | Захисний елемент identity_id:"hipaa_cls_a"; тег аудиту PHI=true | — |
| Фінанси | GLBA, FINRA 2210 | Зберігання журналу аудиту 6 р.; перевірки відповідності | Крок 1 PDMA вимагає контексту KYC | — |
| Діти / EdTech | COPPA, FERPA | Згода батьків; вікове обмеження даних | Захисний елемент gr_child_content; прапорець COPPA у схемі підказки | MH §§165–169 |
| Критична інфраструктура | NERC‑CIP, TSA SDs | Звіт про кіберінцидент протягом 15 хв; журнали фізичного доступу | Автономія обмежена рівнем A2, якщо CRE не пройдено | — |
| Праця / HR / Найм | Настанови EEOC; Закон ЄС про ШІ, ст. 6 + Додаток III §4 | Аудит упередженості до розгортання; обов'язок повідомлення працівників | Модифікатор ST: deployment_domain:"labor_hr" → мінімальний ST = 3; CIS повинна включати поле worker_impact_assessment; заборона DISCRIMINATION застосовується на Кроці 1; відсоток автоматичних відмов за демографічними ознаками відстежується як KPI | MH §§148–156 |
| Гіг / Платформна економіка | NLRA (США); Директива про платформну працю (ЄС) | Прозорість алгоритмічного управління; право на оскарження | Захисний елемент gr_gig_transparency активний; рішення алгоритмічного управління реєструються з можливістю перевірки людиною; модифікатор ST: deployment_domain:"gig_platform" → мінімальний ST = 2 | MH §§150, 154–155 |
| Молодь / Освітні послуги | COPPA; FERPA; DSA, ст. 28b (неповнолітні) | Заборона адиктивного дизайну; відсутність темних патернів; перевірка відповідності розвитку | gr_child_content + gr_no_dark_patterns обидва активні; обмеження автономії до A2, якщо освітня установа WA не надала підпис; вплив молодіжного безробіття відстежується у Заяві про наміри творця для розгортань EdTech | MH §§165–169 |
| Соціальні послуги / Виплати | Державне/національне законодавство про соціальний захист; GDPR, ст. 22 | Оспорюваність обов'язкова для всіх рішень щодо виплат | Автоматична відмова у виплаті вимагає перевірки людиною протягом 15 днів; WA повинен задокументувати перевірку у WBD; suspended_pathway_id видається при оскарженні | MH §§102–103, 152 |
Модифікатори мінімального ST: значення поля deployment_domain, вказані вище, встановлюють мінімальний ST незалежно від розрахунку CIS × RM. Якщо формула дає нижчий ST, застосовується мінімальний рівень домену. Якщо формула дає вищий ST, застосовується результат формули.
Продукти, що виходять на будь-який новий сектор, ПОВИННІ додавати «Аркуш накладення» (overlay.yaml) до PR випуску. Накладення для праці/HR, гіг/платформи та молоді додатково вимагають розділу worker_impact_assessment або youth_impact_assessment у Заяві про наміри творця.
3.3 Вимоги до кворуму WA за юрисдикціями
MH §109: "To speak of subsidiarity calls for protecting the ability of communities to make choices and corrections, rather than having decisions imposed on them from above."
Кворуми WA для управління секторними накладеннями стратифіковані за юрисдикціями:
| Охоплення | Тип кворуму | Поріг | Обґрунтування |
|---|---|---|---|
| Розгортання в одній юрисдикції | Локальна панель WA | Проста більшість (> 50%) | Найнижчий доцільний рівень управління згідно із субсидіарністю |
| Розгортання у кількох юрисдикціях (≤ 3 країни) | Регіональна панель WA | Проста більшість + щонайменше 1 WA з кожної відповідної юрисдикції | Збереження транскордонної субсидіарності |
| Розгортання у кількох юрисдикціях (> 3 країни) | Федеративна панель WA | Кваліфікована більшість (≥ 2/3) | Масштаб впливу вимагає вищого порогу |
| Відміна будь-якого секторного накладення | Федеративна панель WA | Кваліфікована більшість (≥ 2/3) | Агрегація управління вгору є виключним актом |
| Відміна накладення для праці/HR зокрема | Федеративна панель WA + незалежний рецензент з питань трудових прав | Кваліфікована більшість (≥ 2/3) + зовнішній підпис | MH §155 визначає трудові інституції як конститутивно несучі |
4. Безпека продукту та узгодження із Законом про ШІ
MH §105: "In many cases, however, the internal processes leading to a result remain opaque, making it harder to assign responsibility and correct errors."
MH §106: "It is not enough to invoke ethics in the abstract; robust legal frameworks, independent oversight, informed users and a political system that does not abdicate its responsibility are required."
Прозорість вихідного рівня (ст. 13) і нагляд людини (ст. 16) самі по собі не задовольняють вимог MH §§105–106, які передбачають відстежуваність на кожному внутрішньому етапі. Таблицю узгодження відповідно розширено:
| Стаття Закону ЄС про ШІ | Рівень ризику | Відображення CIRIS | Прив'язка MH | Додатковий засіб контролю |
|---|---|---|---|---|
| Ст. 9 Управління ризиками | Високий ризик | Розділ II PDMA + CRE Додатку D | MH §105 | — |
| Ст. 13 Прозорість | Загальна | KPI F‑T‑3, панель пояснюваності | MH §105 | Ідентифікатори етапів PDMA включені до відповіді щодо прозорості; поле stage_trace[] у відповіді API |
| Ст. 16 Нагляд людини | Високий ризик | Рівні автономії Додатку F | MH §105 | Нагляд повинен бути по суті, а не процедурним; A3‑A4 передають {stage_id,decision,risk_band} у режимі реального часу (≤ 2 с) на панель нагляду |
| Ст. 15 Надійність | Високий ризик | Додаток G RS ≥ 0.97 | — | — |
| Ст. 12 Журналювання | Високий ризик | Захищене від підробок сховище CIRISPersist | MH §103 | Журнали повинні містити rejection_reason_code для будь-якого несприятливого рішення; зберігання 7 р. (A3‑A4) |
| Ст. 14(4) Нагляд людини (праця) | Високий ризик (Додаток III §4) | Накладення для праці/HR (§3.2) | MH §§148–152 | Розгортання у HR/найм повинні відображати булеве значення worker_notice_sent у CEP |
| Оцінка відповідності | Високий ризик | F‑Audit (Додаток H) виконує також функцію MDR Закону ЄС про ШІ | MH §106 | Звіт F‑Audit ПОВИНЕН включати аналіз відставання нормативних змін: дата останньої суттєвої нормативної зміни проти дати останнього оновлення CIRIS |
| Ст. 61 Постринковий моніторинг | Високий ризик | F‑Audit кожні 24 міс | MH §106 | План моніторингу повинен називати джерела даних з §0.1; «нічого моніторити» — неприйнятний план моніторингу |
Законодавче порівняння статей (Закон ЄС про ШІ, NIST AI RMF, ISO/IEC 42001) консолідується у Додатку C в очікуванні юридичного перегляду; наведена вище таблиця залишається тут як операційне представлення узгодження.
4.1 Узгодження з ISO/IEC 42001:2023
MH §107: "A more moral AI is not enough if that morality is determined by a few. What is needed is a more active political involvement…"
ISO/IEC 42001 §6.1 (обробка ризиків ШІ) та §9.1 (моніторинг і вимірювання) узгоджуються з CIRIS таким чином:
- ISO 42001 §6.1 → Кроки PDMA 1‑3 + Протокол CRE (Додаток D).
- ISO 42001 §9.1 → KPI від F‑T‑1 до F‑T‑5 (Додаток G) + KPI реєстру DSR F‑T‑4.
- ISO 42001 §10.2 (невідповідність) → Шлях ескалації "Breaking" у досьє WA.
- ISO 42001 §8.4 (оцінка впливу системи ШІ) → Розділи Заяви про наміри творця щодо
worker_impact_assessmentтаyouth_impact_assessment(§3.2).
5. Матриця відповідальності
MH §105: "Responsibility must be clearly defined at every stage: from those who design and develop these systems to those who use them and rely on them for concrete decisions."
MH §105 вимагає, щоб матриця відповідальності явно охоплювала етапи проєктування, розгортання та прийняття рішень:
| Вектор збою | Етап | Основна відповідальна сторона | Відповідне законодавство | Посилання на роль у CIRIS | Примітка щодо розподілу SI |
|---|---|---|---|---|---|
| Конструктивний дефект (алгоритм / упередженість, закладена при створенні) | Проєктування | Творець / Розробник | Prod‑Liab Dir (EU); Restatement §402A (US); EU AI Act Art. 25 | Book VI Creator Ledger; поле cis_bias_assessment | SI ≥ 0.8 → виключна відповідальність творця |
| Конструктивний дефект (неналежний аудит упереджень) | Проєктування | Творець / Розробник | GDPR Art. 35 DPIA duty | Creator Intent Statement; обов'язкова DPIA при ST ≥ 3 | — |
| Операційна недбалість | Розгортання | Організація-розробник | Tort Law; OSHA; EU AI Act Art. 26 | Section IV Ch 2 | SI 0.4–0.8 → спільна відповідальність; розподіл SI згідно з Annex E |
| Збій нагляду | Розгортання / Рішення | Мудрий Авторитет (за грубої недбалості) | Fiduciary / Negligence | Annex B §9; записи заперечуваності WBD | Відповідальність несе той WA, хто перевірив та схвалив |
| Витік даних | Розгортання | Контролер (за правилом SI ≥ 0.6) | GDPR Art. 82; CCPA private action | Annex G TX‑6 | — |
| Незаконне автоматизоване профілювання | Рішення | Контролер | GDPR Art. 22; EU AI Act Art. 13 | Annex F Autonomy Tier; contestability_url | — |
| Витіснення робочої сили без оцінки впливу на працівників | Проєктування | Творець / Розробник | Platform Work Directive; NLRA; EU AI Act Annex III §4 | Накладення Labor/HR (§3.2); поле worker_impact_assessment | MH §§151–152; новий вектор |
| Шкідливий дизайн, орієнтований на молодь (адиктивні патерни) | Проєктування / Розгортання | Творець + Організація-розробник (спільно) | DSA Art. 28b; COPPA; FERPA | Накладення Youth (§3.2); захисний механізм gr_no_dark_patterns | MH §§165–167; новий вектор |
| Хибна атрибуція кіберінциденту, що призводить до ескалації | Розгортання | Організація-розробник + Федерація (якщо ST ≥ 4) | Budapest Convention; запропонована UN cybercrime convention | Заборона CYBER_OFFENSIVE; тригер переоцінки протоколу CRE | MH §225; новий вектор |
Може застосовуватися солідарна відповідальність; оцінка SI (Annex E) інформує розподіл. Нові вектори (витіснення робочої сили, дизайн для молоді, хибна атрибуція кіберінцидентів) позначено для юридичної перевірки в кожній юрисдикції перед розгортанням у цих секторах.
6. Трекер змін регулювання
- Джерела: EUR‑Lex, Federal Register API, ISO ballot tracker, а також розширені канали з §6.1.
- Бот:
lexwatcher.pyзапускається щодня; створює GitHub issue з тегомreg‑update. - Мітка впливу на відповідність:
minor,material,breaking,multilateral-erosion(дивіться таблицю ескалації нижче).
6.1 Участь федерації у регуляторному діалозі
MH §201: "The institutions established to safeguard the concept of a common future for all peoples and a global common good appear to have been weakened."
MH §226: "International organizations, particularly the United Nations, are essential instruments for promoting a civilization of love, for they can foster dialogue among nations and promote the peaceful resolution of conflicts… the international community can work to reduce inequalities, defend the rights of refugees and minorities, reallocate resources from military spending to human development and protect our common home."
MH §221: "There is an urgent need to shift from the 'culture of power' to a genuine 'culture of negotiation,' in which dialogue and diplomacy become the standard means of resolving conflicts."
MH §§201, 221, 226 встановлюють, що пасивне дотримання чинного законодавства є недостатнім, коли самі багатосторонні інститути, що виробляють закони, послаблені. Тому Трекер змін регулювання розширюється від реактивного інструменту (відстеження прийнятих змін) до активного механізму участі.
Розширені джерела (доповнення до наявних EUR‑Lex, Federal Register, ISO ballot tracker):
| Канал | Охоплення | Тригер дії CIRIS |
|---|---|---|
itu.int/en/ITU-T/AI (Focus Group AI/ML) | Міжнародні стандарти ШІ в телекомунікаціях | Логіка ISO ballot tracker: material якщо ратифікований стандарт суперечить типовим налаштуванням CIRIS |
oecd.ai (OECD AI Policy Observatory) | Конвергенція політик у 38 країнах-членах | minor для моніторингу; material якщо перегляд Рекомендацій OECD впливає на систему ST або накладення labor |
coe.int/ai (Council of Europe AI Convention) | Перший обов'язковий міжнародний договір про ШІ (відкрито для підписання 2024) | breaking при ратифікації будь-якою юрисдикцією розгортання CIRIS; докет WA відкривається автоматично |
un.org/techenvoy (UN AI Advisory Body) | Рекомендації ООН щодо управління ШІ | material якщо річний звіт містить конкретні архітектурні зобов'язання |
budapestconvention.org (Cybercrime Convention) | Ратифікація договору у кіберсфері | breaking при новій ратифікації; переоцінка CRE обов'язкова для мережевих розгортань ST ≥ 3 |
| Національні реєстри стратегій ШІ (EU, US, UK, JP, AU, BR, IN, ZA) | Оновлення внутрішніх стратегій ШІ з юридичною силою | minor для стратегії; material якщо стратегія створює обов'язкові вимоги відповідності |
Участь на рівні федерації:
Федерація CIRIS є не лише одержувачем вимог відповідності. MH §§219–221 називають діалог і переговори основним методом співіснування. В операційних термінах CIRIS:
- Рада WA ПОВИННА призначити щонайменше одного Уповноваженого з регуляторного діалогу (RDL) для кожного активного міжнародного органу зі стандартизації, зазначеного вище.
- RDL переглядає проєкти нормативних актів у періоди публічного коментування та подає коментарі через публічний канал федерації. Коментарі реєструються у Базі даних мудрості (WBD) як записи регуляторного діалогу.
- Якщо проєкт нормативного акта суперечить типовим налаштуванням CIRIS, RDL подає елемент докету WA та ініціює міні-PDMA для оцінки того, чи повинен CIRIS адаптуватися, або ж CIRIS має відстоювати інший регуляторний шлях. Результат подається як публічний коментар до кінцевого терміну коментування.
- Участь обмежена процесами публічного коментування та багатосторонніми консультаційними процесами. Федерація CIRIS не займається лобіюванням відповідно до визначення застосовного законодавства.
Шлях ескалації:
| Мітка | Тригер | Дія |
|---|---|---|
minor | Зміна лише для моніторингу | Щорічний перегляд; реєстрація в записі WBD рег-діалогу |
material | Потрібне оновлення контролів CIRIS | S‑Dive аудит протягом 90 днів; RDL подає публічний коментар, якщо відкрито період коментування |
breaking | Патч специфікації або негайний докет WA | Надзвичайна сесія WA ≤ 30 днів; переоцінка CRE для задіяних рівнів ST; публічний коментар від RDL |
multilateral-erosion | Послаблення ключового багатостороннього інституту або договору (згідно з MH §201) | RDL ескалює до WA для стратегічного перегляду; федерація розглядає явну публічну заяву підтримки цього інституту |
7. Пакет доказів відповідності (CEP)
MH §105: "The possibility of identifying who must 'account' for decisions, justify them, monitor them, and, when necessary, challenge them and remedy any harm caused."
Кожен F-Аудит (Додаток H) ЗОБОВ'ЯЗАНИЙ експортувати zip-архів CEP, що містить:
dp-map.yaml— актуальна перехресна таблиця, включаючи полеcontroller_si_thresholdта вказівникbias_audit_ref(§1.1).- Журнали PDMA (знеособлені), що підтверджують законну підставу — включаючи значення полів
processing_basisтаstage_trace[]для всіх рішень ST ≥ 3. - CSV-реєстр DSR — включаючи показник завершеності
decision_logic_summary(розширення KPI F-T-4) та журналsuspended_pathway_id. - Пакет підписів (
.sigstore) усіх артефактів моделі (Додаток G). - Оверлей-аркуші за секторами — включаючи
worker_impact_assessmentтаyouth_impact_assessmentдля відповідних доменів. - Визнання матриці відповідальності, підписане юридичним відділом — включаючи нові вектори: витіснення робочої сили, молодіжний дизайн, кіберхибна атрибуція.
- Аналіз відставання від регуляторних змін — дата останньої суттєвої регуляторної зміни порівняно з датою останнього оновлення контролів CIRIS; розрив ≥ 90 днів потребує пояснення.
- Запис участі у регуляторному діалозі — записи WBD для будь-яких поданих у звітний період матеріалів регуляторного діалогу; «відсутність подань» є прийнятним, якщо жодні суттєві нормативні акти не перебували на публічному обговоренні.
- Запис завершеності оспорення — для всіх рішень A3–A4 у звітний період: відсоток, за яким було запрошено перевірку людиною, та відсоток, за яким документацію WBD завершено впродовж 15 днів; цільовий показник KPI ≥ 90%.
CEP хешується та завантажується до /compliance/cep/{version}.zip; кореневий хеш прив'язується до журналу прозорості. Докази на рівні вимірів, що лежать в основі CEP, зберігаються у директорії compliance/ CIRISAgent (Доповнення 1 до Угоди).
8. Хуки між додатками
- Додаток F: Рівні автономії забезпечують виконання вимог щодо участі людини відповідно до ст. 22 GDPR та ст. 16 EU AI Act.
- Додаток G: Засоби захисту конфіденційності TX-6 задовольняють рекомендації GDPR щодо псевдонімізації (Recital 28).
- Додаток H: Терміни F-Аудиту забезпечують докази для виконання обов'язків з періодичного переоцінювання згідно зі ст. 61 EU AI Act.
- Додаток J: Пояснення щодо бенчмарків надають «значущу інформацію» для запитів щодо автоматизованих рішень (ст. 15(1)(h) GDPR).
- §3.2 Оверлей праці/HR → CRE Додатка D: Розгортання у сфері праці на рівні ST floor 3 повинні пройти Протокол CRE перед розгортанням.
- §6.1 Участь у RDL → Структура WA Додатка B: RDL є призначеною роллю WA; процедури призначення, відводу та ротації відповідають §9 Додатка B.
- §5 Матриця відповідальності (нові вектори) → SI Додатка E: Спільна відповідальність за молодіжний дизайн використовує ту саму формулу розподілу SI, що й для наявних векторів.
- §7 Пункт 8 CEP (регуляторний діалог) → §6 Трекер: Записи WBD регуляторного діалогу є джерелом для пункту 8 CEP; окрема система журналювання не потрібна.
- Додаток C: Майбутнє місце зберігання статутних відображень (статті EU AI Act, NIST AI RMF, ISO/IEC 42001) на розгляді юридичного відділу.
9. Посилання
- GDPR (2016/679), CCPA/CPRA (Cal. Civ. §1798), LGPD (Lei 13.709/2018)
- HIPAA Privacy Rule (45 CFR §164), GLBA Safeguards (16 CFR 314)
- EU‑AI‑Act (2024 text), ISO/IEC 42001:2023
- Restatement (Third) of Torts, Product Liability
- Platform Work Directive (EU) 2024/2831
- Digital Services Act (EU) 2022/2065, Art. 28b (minors)
- Council of Europe Framework Convention on Artificial Intelligence (CETS 225, open for signature 2024)
- Budapest Convention on Cybercrime (ETS 185) and Second Additional Protocol (2022)
- OECD Recommendation on Artificial Intelligence (2019, revised 2024)
- ITU‑T Focus Group on AI/ML — technical standards output
- UN Secretary‑General's AI Advisory Body reports (2024–)
- Magnifica Humanitas, Pope Leo XIV (15 May 2026), §§102–111, §§148–156, §§165–169, §§201–203, §§219–227
End of Annex I