EU AI Act у Microsoft 365
AI Act ставить впроваджувачам важкі запитання. Відповіді тримає ваш клієнт Microsoft 365.
Організація, що використовує Copilot, агентів Copilot Studio і сторонні ШІ-застосунки, у термінах AI Act - впроваджувач (deployer), з обов’язками цілком конкретними: людський нагляд компетентними людьми, контроль над тим, яким даним підданий ШІ, автоматично створювані журнали, що зберігаються щонайменше шість місяців, прозорість того, що працює. 1Security відповідає на кожен із них із самого клієнта: перелік, призначення нагляду, оголошені обмеження зі списками порушень і підтвердження зберігання - згорнуті по кожному агенту в пакет доказів, який аудитор може взяти до рук.
Сценарій
Обов’язки прийшли раніше за інструменти.
AI Act набирає чинності фазами: заборонені практики з лютого 2025, обов’язки для ШІ загального призначення з серпня 2025, а режим високого ризику - після перенесення Digital Omnibus - з грудня 2027. Ця дата не перепочинок, а вікно, в якому кожен впроваджувач має поставити керування ШІ, яке справді працює.
Обов’язки читаються як беклог безпеки, а не юридичний. Хто наглядає за кожною системою ШІ, чи компетентний він і уповноважений? До яких даних дотягується кожна система і чи це контролюється? Чи зберігаються журнали і як довго? Документ політики не відповідає ні на що з цього; правильно прочитаний клієнт відповідає на все.
І більшість доказів уже існує в Microsoft 365 - агенти з ідентичностями, журнали аудиту, графи дозволів. Бракує збірки: одного місця, де перелік, нагляд, контролі даних і журнали сходяться по кожній системі ШІ, у формі статей, про яку питає регулятор. Цю збірку 1Security будує безперервно.
Прохід
Чотири обов’язки, відповіджені з клієнта.
Кожен крок відображається на родину статей - і кожен є екраном, а не текою.
- 01
Проінвентаризуйте кожну систему ШІ
Екран Агенти тримає кожного агента з Copilot, Copilot Studio, Azure AI Foundry, Entra Agent ID і від сторонніх постачальників - з походженням, шаблоном, охопленням і активністю. Прозорість починається з повного списку, а тіньові агенти - саме те, чого реєстр зареєстрованих показати не може.
- 02
Призначте компетентний нагляд
У кожного агента є власник і спонсор, агенти без власника - окремий фільтр, а кожна дія примусу проходить через людське схвалення у вікні перевірки. Це стаття 26(2) - нагляд фізичних осіб із компетенцією та повноваженнями - як робочий екран замість додатка з оргсхемою.
- 03
Контролюйте підданість даних
Оголосіть конфіденційні типи, яких ваш ШІ не повинен торкатися, - закрито для ШІ на платіжних картках, даних про здоров’я, зарплатах - і кожен агент, застосунок і користувач, які досі до них дотягуються, буде живим порушенням із записаною декларацією. Керування даними як контроль із лічильником, а не абзац.
- 04
Зберігайте журнали, підтвердіть зберігання
Журнали взаємодій ШІ зберігаються значно довше за шестимісячний поріг закону, і пакет доказів це підтверджує - 183 дні гарантовано, на практиці три роки історії на стандартних ліцензіях. Пакет згортає все по агенту: зіставлення зі статтями, статус нагляду, обмеження, слід виправлень.
Що за цим стоїть
Три частини платформи за відповідями.
Вид відповідності оцінює ті самі контролі проти NIS2, статті 32 GDPR, DORA та ISO/IEC 42001 - один набір контролів, кілька обслужених аудиторів.
Перелік ШІ-агентів
Кожен агент із кожної екосистеми з власниками, шаблонами й охопленням - популяція, з якої починається кожна відповідь за AI Act.
Дослідити функцію →Закриття даних для ШІ
Контроль керування даними: оголошені обмеження з передпереглядом радіуса ураження, списками порушень і записаною історією.
Дослідити функцію →Аудит і докази
Три роки історії активності, прив’язка до кожного актора та експорти, які зберігають стан фільтрів, з яким були створені.
Дослідити функцію →
FAQ
Часті запитання.
Ми постачальник чи впроваджувач за AI Act?
Організація, що використовує Copilot, будує агентів Copilot Studio для власних потреб або впускає в клієнт сторонні ШІ-застосунки, для цих систем є впроваджувачем. Обов’язки впроваджувача - нагляд, контроль даних, зберігання журналів, прозорість - саме ті, що описує ця сторінка. Створення і продаж системи ШІ робить вас постачальником, а це інший і важчий набір.
Які терміни справді важать?
Закон діє фазами: заборонені практики з лютого 2025, обов’язки для ШІ загального призначення з серпня 2025, а режим високого ризику додатка III - з 2 грудня 2027, після відстрочки Digital Omnibus. Практичне прочитання: фундамент нагляду, журналювання і керування даними має бути вже зараз, а дата 2027 - вікно, щоб зробити його операційним, а не документальним.
Що конкретно отримує аудитор?
Пакет доказів по кожному агенту: агент, його власник і спонсор, його дозволи й охоплення знань, оголошені обмеження з історією порушень, слід виправлень і підтвердження зберігання журналів - кожен елемент зіставлений зі статтею, на яку відповідає. Експортується як документ і доступний через REST API лише на читання, який можна дати аудиторові напряму.
Чи покриває це щось окрім AI Act?
Так - рамкові акти це дані, а не окремі продукти. Ті самі контролі оцінюються проти NIS2, статті 32 GDPR, DORA та ISO/IEC 42001 у виді відповідності, тому обмеження, оголошене для AI Act, у тому самому проході відповідає на запитання DORA про контроль доступу.
Чи потрібні для цього E5 або ліцензії Copilot?
Ні. Перелік, призначення нагляду, обмеження і зберігання журналів працюють на стандартному підключенні лише на читання та ліцензіях, які у вас уже є. Там, де конкретний контроль Microsoft вимагає власної ліцензії - наприклад, ліцензії Copilot для контролю вмісту на рівні сайту, - продукт каже це прямо в рядку, а не припускає.
Ідіть на аудит AI Act із клієнтом на своєму боці.
Підключіться лише на читання - і перелік, прогалини нагляду та відповіді про підданість даних ляжуть того самого дня. Пакет доказів далі будує себе сам.
Або відповідайте на запитання впроваджувача з теки політик.