EU AI Act в Microsoft 365

AI Act задаёт внедряющим трудные вопросы. Ответы держит ваш клиент Microsoft 365.

Организация, использующая Copilot, агентов Copilot Studio и сторонние ИИ-приложения, в терминах AI Act - внедряющий (deployer), с обязанностями вполне конкретными: человеческий надзор компетентными людьми, контроль над тем, каким данным подвержен ИИ, автоматически создаваемые журналы, хранимые не менее шести месяцев, прозрачность того, что работает. 1Security отвечает на каждый из них из самого клиента: перечень, назначения надзора, объявленные ограничения со списками нарушений и подтверждение хранения - свёрнутые по каждому агенту в пакет доказательств, который аудитор может взять в руки.

Сценарий

Обязанности пришли раньше инструментов.

AI Act вступает в силу фазами: запрещённые практики с февраля 2025, обязанности для ИИ общего назначения с августа 2025, а режим высокого риска - после переноса Digital Omnibus - с декабря 2027. Эта дата не передышка, а окно, в котором каждый внедряющий должен поставить управление ИИ, которое действительно работает.

Обязанности читаются как бэклог безопасности, а не юридический. Кто надзирает за каждой системой ИИ, компетентен ли он и уполномочен? До каких данных дотягивается каждая система и контролируется ли это? Хранятся ли журналы и как долго? Документ политики не отвечает ни на что из этого; правильно прочитанный клиент отвечает на всё.

И большая часть доказательств уже существует в Microsoft 365 - агенты с идентичностями, журналы аудита, графы разрешений. Не хватает сборки: одного места, где перечень, надзор, контроли данных и журналы сходятся по каждой системе ИИ, в форме статей, о которой спрашивает регулятор. Эту сборку 1Security строит непрерывно.

Проход

Четыре обязанности, отвеченные из клиента.

Каждый шаг отображается на семейство статей - и каждый является экраном, а не папкой.

  1. 01

    Проинвентаризируйте каждую систему ИИ

    Экран Агенты держит каждого агента из Copilot, Copilot Studio, Azure AI Foundry, Entra Agent ID и от сторонних поставщиков - с происхождением, шаблоном, охватом и активностью. Прозрачность начинается с полного списка, а теневые агенты - именно то, чего реестр зарегистрированных показать не может.

  2. 02

    Назначьте компетентный надзор

    У каждого агента есть владелец и спонсор, агенты без владельца - отдельный фильтр, а каждое действие принуждения проходит через человеческое одобрение в окне проверки. Это статья 26(2) - надзор физических лиц с компетенцией и полномочиями - как работающий экран вместо приложения с оргсхемой.

  3. 03

    Контролируйте подверженность данных

    Объявите конфиденциальные типы, которых ваш ИИ не должен касаться, - закрыто для ИИ на платёжных картах, данных о здоровье, зарплатах - и каждый агент, приложение и пользователь, которые всё ещё до них дотягиваются, будет живым нарушением с записанной декларацией. Управление данными как контроль со счётчиком, а не абзац.

  4. 04

    Храните журналы, подтвердите хранение

    Журналы взаимодействий ИИ хранятся значительно дольше шестимесячного порога закона, и пакет доказательств это подтверждает - 183 дня гарантированно, на практике три года истории на стандартных лицензиях. Пакет сворачивает всё по агенту: сопоставление со статьями, статус надзора, ограничения, след исправлений.

Что за этим стоит

Три части платформы за ответами.

Вид соответствия оценивает те же контроли против NIS2, статьи 32 GDPR, DORA и ISO/IEC 42001 - один набор контролей, несколько обслуженных аудиторов.

  • Перечень ИИ-агентов

    Каждый агент из каждой экосистемы с владельцами, шаблонами и охватом - популяция, с которой начинается каждый ответ по AI Act.

    Изучить функцию
  • Закрытие данных для ИИ

    Контроль управления данными: объявленные ограничения с предпросмотром радиуса поражения, списками нарушений и записанной историей.

    Изучить функцию
  • Аудит и доказательства

    Три года истории активности, привязка к каждому актору и экспорты, которые сохраняют состояние фильтров, с которым были созданы.

    Изучить функцию

FAQ

Частые вопросы.

Мы поставщик или внедряющий по AI Act?

Организация, которая использует Copilot, строит агентов Copilot Studio для собственных нужд или впускает в клиент сторонние ИИ-приложения, для этих систем является внедряющим. Обязанности внедряющего - надзор, контроль данных, хранение журналов, прозрачность - именно те, что описывает эта страница. Создание и продажа системы ИИ делает вас поставщиком, а это другой и более тяжёлый набор.

Какие сроки действительно важны?

Закон действует фазами: запрещённые практики с февраля 2025, обязанности для ИИ общего назначения с августа 2025, а режим высокого риска приложения III - со 2 декабря 2027, после отсрочки Digital Omnibus. Практическое прочтение: фундамент надзора, журналирования и управления данными должен быть уже сейчас, а дата 2027 - окно, чтобы сделать его операционным, а не документальным.

Что конкретно получает аудитор?

Пакет доказательств по каждому агенту: агент, его владелец и спонсор, его разрешения и охват знаний, объявленные ограничения с историей нарушений, след исправлений и подтверждение хранения журналов - каждый элемент сопоставлен со статьёй, на которую отвечает. Экспортируется как документ и доступен через REST API только на чтение, который можно дать аудитору напрямую.

Покрывает ли это что-то кроме AI Act?

Да - рамочные акты это данные, а не отдельные продукты. Те же контроли оцениваются против NIS2, статьи 32 GDPR, DORA и ISO/IEC 42001 в виде соответствия, поэтому ограничение, объявленное для AI Act, в том же проходе отвечает на вопрос DORA о контроле доступа.

Нужны ли для этого E5 или лицензии Copilot?

Нет. Перечень, назначения надзора, ограничения и хранение журналов работают на стандартном подключении только на чтение и лицензиях, которые у вас уже есть. Там, где конкретный контроль Microsoft требует собственной лицензии - например, лицензии Copilot для контроля содержимого на уровне сайта, - продукт говорит об этом прямо в строке, а не предполагает.

Идите на аудит AI Act с клиентом на своей стороне.

Подключитесь только на чтение - и перечень, пробелы надзора и ответы о подверженности данных лягут в тот же день. Пакет доказательств дальше строит себя сам.

Или отвечайте на вопросы внедряющего из папки политик.