Mis see dokument on
106-leheküljeline aruanne, mille avaldas Anthropic oma vastutustundliku skaalamise poliitika (RSP) 3. versiooni rakendamiseks. See on esimene sellise tüüpi aruanne – ettevõte lubab seda uuendada iga 3–6 kuu järel. Erinevalt süsteemikaardist, mis avaldatakse iga mudeli kohta ja kirjeldab ühe mudeli omadusi, hinnatakse seda aruannet kogu organisatsiooni tegevust: mitte ainult mudelite võimeid, vaid ka turvameetmeid, jälgimist, rakendamise kaitset ja üldist järelejäänud riski.
Dokument analüüsib nelja katastroofilise riski kategooriat: uute keemia- või bioloogiliste relvade tootmist, uute CB-relvade loomist, kõrge riskiga sabotaaži võimalusi ja automatiseeritud MTEP kiirendamist. Iga stsenaariumi jaoks esitatakse ohumudel, aktuaalsed mudelid (peamiselt Claude Opus 4.6), olemasolevate võimekuste hinnang, rakendatavad meetmed ja lõplik riskihinnang.
Järeldused: kolm neljast kategooriast hinnatakse „väga väikeseks“ riskiks, uute CB-relvade kategooria – „väikeseks, kuid olulise määramatusega“. Dokumendi lõpus on selle ausaim osa – peatükk kiirenduse dünaamikast, milles tunnistatakse, et isegi väikese otsese riski korral võib ettevõte kaudselt kiirendada konkurentide tegevust, kes selliseid kaitseid ei rakenda. On ka üks täielikult varjatud lisa (7.7).
Struktuurne sarnasus Euroopa Liidu regulatsiooni loogikaga
Kõige huvitavam on see, et dokument, mis ei ole regulatiivne, peegeldab peaaegu kõiki Euroopa Liidu küber- ja digitaalregulatsiooni struktuurseid elemente.
Astmelised läved. Anthropic ASL-2 / ASL-3 toimivad täpselt nii nagu DORA „kriitiliste kolmandate osapoolte IRT teenuste pakkujate“ (CTPP) staatus, MiCA „oluliste“ ART/EMT emitentide piir, CRA I lisas oluliste ja kriitiliste toodete klassid või AI Acti 51. artikli süsteemse riski GPAI mudelid. Kõikjal sama loogika: ületanud võimekuse või mahu läve – saad raskema kohustuste paketi.
Stsenaariumipõhine testimine. Anthropicu „threat models“ metodoloogiliselt lähedane DORA 26. artikli ohupõhisele sissetungi testimisele (TLPT / TIBER-EU) ja CRA nõudele riskianalüüsi kohta toote elutsükli jooksul. Erinevus – TLPT teostavad sõltumatud välised testijad vastavalt järelevalve asutuse kinnitatud ulatusele.
Sisemise kontrolli keskkond. Aruandes kirjeldatud meetmed – kohustuslik käsitsi koodi läbivaatamine enne selle lisamist ühiste repositooriumitesse, automaatne vähemalt 10 % Claude Code päringute valik klassifikaatori jälgimiseks, sandboxing, egress läbilaskevuse piirangud mudeli kaalu kaitseks, bug bounty programm. See on sisuliselt turvalise arenduskäigu tsükkel (SSDLC) ja sisemise ohu juhtimise kontrollid, mida CRA keeles nimetatakse „vulnerability handling“ nõueteks ja ISO 27001 keeles – A.8 rühma kontrollideks.
Piirne ja absoluutne risk. Siin pakub Anthropic seda, mida regulatsioonis pole: eraldi hinnatakse, kui palju riski lisab konkreetsel ettevõttel süsteem ja kui palju riski tekkiks, kui kogu tööstus toimiks samamoodi. Euroopa Liidu õigus hinnab subjektit eraldi; süsteemse sektori riski hindamine jäetakse järelevalve asutuste hooleks. See kahepoolne vaade on metodoloogiliselt väärtuslik ja GRC praktikas väärib tähelepanu.
Kus lõpeb sarnasus: kolm puudujääki
Esiteks – sõltumatu kinnituse puudumine. Aruanne on enesehinnang. Mainitud on ainult katseversiooni METR välise läbivaatuse kohta, mille järel korrigeeriti mõningaid sõnastusi töötajate sisemise küsitluse kohta. Võrdluseks: CRA kriitilistele toodetele nõutakse kolmanda osapoole vastavushinnangut teatatud asutuse kaudu; DORA nõuab sõltumatut IRT riskijuhtimissüsteemi läbivaatust ja siseauditi; MiCA nõuab riikliku pädevusasutuse litsentsi enne tegevuse alustamist. AI Acti 55. artikkel süsteemse riski GPAI tarbijatele sätestab vastupidise testimise ja dokumentatsiooni esitamise AI Officele, kuid mitte kohustusliku sõltumatu audiiti.
Teiseks – sündmuste teatamise asümmeetria. Välistele kasutajatele sabotaaži jälgimist ei ole – toetutakse vabatahtlikule teatamisele. Reguleeritud maailmas see pole võimalik: DORA sätestab astmelise teatamise oluliste IRT sündmuste kohta (esmane, vaheline, lõplik), NIS2 – 24 tunni varajase hoiatuse ja 72 tunni aruande, CRA alates 2026. aasta 11. septembrist kohustab tootjaid 24 tunni jooksul teatama ENISAle ja CSIRTile aktiivselt ära kasutatud haavatavuse kohta, AI Acti 73. artikkel – tõsiste sündmuste kohta.
Kolmandaks – varjatud lisa. Läbipaistvuse piir, kus kohtuvad ärisaladus ja avalik huvi. Euroopa Liidu õigus lahendab seda pinge mitte saladusega, vaid konfidentsiaalse ligipääsuga järelevalve asutusele.
Suurbritannia
Suurbritannial puudub teadlikult horisontaalne AI seadus. Selle asemel on printsiipidele tuginev sektoriaalsete regulaatorite süsteem (FCA, PRA, ICO, Ofcom), FCA/PRA tegevusvastupidavuse režiim oluliste äriteenustega ja mõju taluvusega, „Critical Third Parties“ režiim vastavalt FSMA 2023-le ning AI Security Institute roll. Sellises süsteemis on vabatahtlikult avaldatud tarnija riskianalüüsi aruandel suurem kaal – see tegelikult täidab regulatiivset tühimikku. Samas see on ainus tõendusallikas, mis ei ole püsiv seisukoht finantssektori riskijuhtimise seisukohalt.
Leedu
Kolm praktilist nurka.
Finantssektor. Leedus tegutseb ebatavaliselt suur EP ja MEP arv, mistõttu tundub DORA siin tugevamini kui paljudes liikmesriikides. Kui selline asutus kasutab Claude’i või ükskõik millist muud põhjamudelit, satub tarnija kolmandate osapoolte IRT registrisse, tema suhtes rakendatakse 28.–30. artikli lepingulised nõuded – väljumise strateegia, auditõigus, subkontrakti ahel, andmete asukoht. Anthropicu riskianalüüsi aruanne on kasulik tõendusmaterjal tarnija dokumentatsioonis, kuid see ei asenda ei lepingulisi garantiisid ega sinu enda riskihinnangut.
Krüptovarateenuste pakkujad. MiCA litsentsi saanud CASP Leedu Panga järelevalve all satuvad samuti DORA rakendusala. AI kasutamine turu kuritarvitamise või AML jälgimiseks tähendab kahekordset kohustuste kihti: MiCA nõuab vastupidavust ja sobivust süsteeme, DORA – IRT riskijuhtimist ja AI Act – läbipaistvust 50. artikli kohaselt.
AI Acti ajatelg. 2026. aasta 24. juulil avaldati ametlikus väljaandes Digital Omnibus on AI (määrus (EL) 2026/1744), mis jõustus 27. juulil. Suure riskiga süsteemide kohustused III lisas on edasi lükatud 2. detsembrini 2027, I lisas – 2. augustini 2028. Siiski rakendatakse 50. artikli läbipaistvuse nõudeid alates 2. augustist 2026 ja GPAI kohustused (51.–55. artikkel) jõustuvad 2025. aasta augustist ja neid ei ole muudetud. Edasilükkamine ei ole paus – inventuuri ja klassifitseerimise tööd ei muutu kergemaks.
Mida sellega teha
Praktiline järeldus GRC funktsioonile: selliseid tarnija riskianalüüsi aruandeid tasub käsitleda kui tõendusallikat, mitte kinnitust. Konkreetselt – siduda aruande väiteid oma kontrollide raamatuga (mida kontrollid see tegelikult kinnitab ja mida ainult deklaratsioonina esitab), fikseerida kolm eelnevalt nimetatud puudujääki tarnija profiili järelejäänud riskina ja kompenseerida need lepinguga – auditõigusega, sündmuste teatamise tähtaegadega, subkontrakti läbipaistvusega.
Ja veel üks märkus. Aruanne näitab, kuidas välja näeb küps riskihinnang seal, kus regulatsiooni veel pole: selged ohumudelid, nimetatud kontrollide piirid, tunnustatud määramatus. Paljud reguleeritud ettevõtted, kellel on kohustuslikud DORA või NIS2 nõuded, sellist dokumenti endale ei ole.
Analüüs põhineb Anthropicu „Risk Report: February 2026“ (versioon 2026-07-08).



