В мае–июне 2026 года сразу несколько американских штатов перешли от обсуждения к действию: губернатор Калифорнии подписал AB 1047 — преемника заветированного SB 1047, — устанавливающий обязательные требования к разработчикам «пограничных» (frontier) моделей. Закон вступает в силу 1 января 2027 года. Аналогичные акты с разными порогами приняты в Колорадо и Техасе. На этом фоне в Конгрессе активизировалось лобби за федеральный preemption — запрет штатам регулировать ИИ самостоятельно, пока не принят единый федеральный закон.
Что конкретно вступает в силу
Калифорнийский AB 1047 задаёт количественные пороги, выше которых модель признаётся «пограничной» и подпадает под полный набор требований:
- Вычислительный порог: обучение, использовавшее более 10²⁶ флопс (или эквивалент при дообучении крупных базовых моделей).
- Оценка рисков до выпуска: разработчик обязан провести задокументированную safety evaluation и опубликовать краткое резюме в открытом реестре CDTFA.
- Отчётность об инцидентах: серьёзные инциденты с участием модели — в частности, вред здоровью или критической инфраструктуре — должны быть раскрыты регулятору в течение 72 часов.
- Защита whistleblower-ов: сотрудники, сообщающие о нарушениях, получают защиту от увольнения и гражданский иск о восстановлении.
- Маркировка синтетического контента: изображения и видео, созданные моделью, должны содержать машиночитаемый C2PA-манифест; требование вступает в силу на 6 месяцев позже основного блока — с июля 2027 года.
Колорадо принял SB 24-205, сосредоточенный на алгоритмической дискриминации в найме, кредитовании и страховании — без вычислительных порогов, но с обязательным аудитом для «систем высокого риска». Техасский HB 1709 требует публичного раскрытия обучающих данных для государственных закупок ИИ-систем стоимостью свыше 1 млн долларов.
Помимо трёх крупных штатов, схожие законопроекты находятся на стадии второго чтения в Иллинойсе и Вашингтоне. По данным NCSL, к маю 2026 года более 40 штатов рассматривали или уже приняли хотя бы одну норму, регулирующую ИИ.
Спор о федеральном преобладании
Индустриальные ассоциации — прежде всего TechNet и CCIA — продвигают в Конгрессе поправку, которая установит федеральный мораторий: штаты не смогут вводить требования к «пограничным» моделям до принятия специального федерального акта. Аналогичная логика применялась к интернет-регулированию через Section 230 в 1996 году.
Аргументы сторонников моратория сводятся к трём тезисам: фрагментация создаёт 50 разных режимов соответствия; калифорнийские стандарты де-факто становятся национальными из-за размера рынка; малые лаборатории и стартапы несут непропорционально высокие издержки на документирование.
Противники, включая коалицию НКО AI for People и ряд демократических сенаторов, указывают на обратное: Конгресс не принял ни одного содержательного федерального ИИ-закона с 2022 года, а мораторий без замены превратится в регуляторный вакуум на неопределённый срок. Сенатор Мария Кантуэлл (D-WA) назвала предложение
«лицензией на безответственность под видом предсказуемости»
в ходе слушаний в Комитете по торговле в апреле 2026 года.
Исход дискуссии остаётся открытым: законопроект с мораторием прошёл комитет Палаты представителей в мае, однако его перспективы в Сенате неопределённы из-за двухпартийного сопротивления со стороны штатов с республиканскими губернаторами, также принявших собственные нормы.
Сравнение с EU AI Act и российским регулированием
Калифорнийский AB 1047 намеренно заимствует логику EU AI Act — риск-ориентированный подход, документирование, реестр систем высокого риска. Ключевое различие: европейский акт регулирует применение, американские штатные законы пытаются регулировать само обучение и разработку на уровне вычислительных порогов. Это принципиально иная точка вмешательства — upstream, а не downstream.
Российское регулирование движется в другом направлении. Поправки к закону о рекламе, обязывающие маркировать ИИ-генерированный контент в рекламных материалах (ERID-метки для агентных систем), ориентированы на выходной контент и рекламный рынок. Требований к вычислительным порогам или pre-deployment safety evaluation российское законодательство пока не содержит. Издание ранее разбирало специфику российского подхода к маркировке агентного контента.
Параллельное движение трёх юрисдикций — ЕС, США (штаты) и России — означает, что глобальный стандарт де-факто будет складываться из пересечений этих трёх систем, а не из одного доминирующего документа.
Что это значит для зарубежных разработчиков
Для команд за пределами США, поставляющих модели или API-сервисы на американский рынок, ситуация складывается неоднозначно. С одной стороны, пока федерального закона нет, достаточно отслеживать требования только тех штатов, где зарегистрированы клиенты или где фактически происходит деплой. С другой — крупнейшие облачные платформы (AWS, Azure, GCP) уже анонсировали, что будут требовать от партнёров соответствия калифорнийским стандартам документирования как условие листинга в маркетплейсах.
Практически это означает несколько вещей. Разработчики моделей, превышающих порог в 10²⁶ флопс, должны будут готовить safety-карты с описанием методологии обучения, датасетов и известных рисков — в формате, читаемом регулятором, а не только исследовательским сообществом. Компании, планирующие участие в госзакупках в Техасе, должны быть готовы к публичному раскрытию состава обучающих данных. Команды, интегрирующие свои модели в калифорнийские B2C-продукты, попадают под режим маркировки синтетического контента уже с июля 2027 года.
Если федеральный мораторий всё же пройдёт, картина изменится: требования будут заморожены до принятия единого федерального стандарта, сроки которого сейчас не определены. Это создаёт стратегическую неопределённость — соблюдать калифорнийский стандарт сейчас или ждать федеральной замены, которая может прийти через два года, а может не прийти вовсе.
Нынешняя ситуация напоминает начало 2010-х, когда американские штаты первыми начали принимать законы о конфиденциальности данных. Тогда California Consumer Privacy Act в итоге стал неофициальным национальным стандартом — не потому что Конгресс это закрепил, а потому что компании не стали поддерживать 50 разных политик. ИИ-регулирование рискует повторить этот сценарий.