Перейти к содержимому

EU AI Act для PKI-инженеров

Тезис главы в одном абзаце: значительная часть высокорисковых обязательств EU AI Act уже отвечается регламентом доверенных услуг eIDAS / ETSI. Трактовать AI Act как полностью новую compliance-таксономию, оторванную от существующей trust-service инфраструктуры, и дороже, и хуже защитимо, чем трактовать его как упражнение в регуляторном маппинге.

AI Act статьяPKI-нативное прочтениеРычаг eIDAS / ETSIРеализация в EATF
10 Управление даннымиТолько integrity & provenance артефактов — не криптографическое утверждение о качестве данныхEN 319 102-1 создание подписи; канонические форматы payload.aep Evidence Package
11 Техническая документацияЭкспортируемые, проверяемые описания системыEN 319 102-1; CAdES envelopedПодписанные system-card бандлы
12 Ведение журналовTamper-evident, time-anchored, append-onlyEN 319 401 / 411-1; RFC 3161Хэш-цепочечный audit ledger
13 Прозрачность для deployer’аПроверяемые машинно-читаемые представления возможностей и ограничений агентаEN 319 102-1 валидация; consumer Trusted ListChain-of-trust validation + UI/API
14 Человеческий надзор (смежно)Криптографический якорь для approval-eventsEN 319 102-1 signed eventsApproval-event signatures (необходимо, не достаточно)

Подробное прочтение каждой строки — с секторными виньетками (water-quality-ee для Art. 10, MATx для Art. 12, TADF для Art. 13, medical для Art. 14) — в EN-версии.

  • Статья 9 (управление рисками): процессное обязательство
  • Статья 10 (качество данных): governance, а не provenance
  • Статья 14 (надзор): HCI и policy, а не подпись
  • Статья 15 (точность, robustness, cybersecurity): runtime concerns

PKI — необходимое, не достаточное. Честная substrate-инженерия заканчивается на границе, не на claim’е.