← Atpakaļ pie visām ziņām

Kad piegādātājs pats raksta savu risku pārskatu

Anthropic „Risk Report: February 2026“ caur ES, Lielbritānijas un Lietuvas regulatīvo pieeju

Kad piegādātājs pats raksta savu risku pārskatu

Kas ir ir šis dokuments

106 lapu garš pārskats, ko Anthropic publicēja, ieviešot trešo versiju savā Responsible Scaling Policy (RSP). Tas ir pirmais šāda veida pārskats — uzņēmums solīja to atjaunināt ik pēc 3–6 mēnešiem. Atšķirībā no system card, ko izdod kopā ar katru modeli un apraksta vienas modeļa īpašības, šis pārskats vērtē visas organizācijas darbību: ne tikai modeļu spējas, bet arī drošības kontroles līdzekļus, uzraudzību, ieviešanas aizsardzības un kopējo atlikušo risku.

Dokuments analizē četras katastrofisku risku kategorijas: ne jaunu ķīmisko/bioloģisko ieroču ražošanu, jaunu CB ieroču izveidi, lielu risku veidojošas sabatāžas iespējas un automatizētu MTEP paātrinājumu. Katram scenārijam tiek sniegts draudu modelis, aktuālie modeļi (galvenokārt Claude Opus 4.6), esošo spēju novērtējums, pielietotie līdzekļi un gala risku lēmums.

Secinājumi: trīs no četrām kategorijām novērtētas kā „ļoti mazs“ risks, jaunu CB ieroču kategorija — „mazs, bet ar būtisku nenoteiktību“. Dokumenta beigās ir pārskata visatklītākā daļa — nodaļa par paātrinājuma dinamiku, kurā atzīts, ka pat ja tiešais risks ir mazs, uzņēmums var netieši veicināt konkurentus, kuri nepiemēro šādas aizsardzības. Ir arī viens pilnībā aizklāts pielikums (7.7).

Strukturāla līdzība ar ES regulatīvo loģiku

Visinteresantākais ir tas, ka dokuments, kas nav regulatīvs, atkārto gandrīz visus ES kiberdrošības un digitālo regulējumu konstruktīvos elementus.

Pakāpju sliekšņi. Anthropic ASL-2 / ASL-3 darbojas tieši tāpat kā DORA „kritisko trešo pušu pakalpojumu sniedzēju“ (CTPP) statuss, MiCA „nozīmīgo“ ART/EMT emitentu robeža, CRA I pielikuma būtisko un kritisko produktu klases vai arī AI Act 51. panta sistēmiskā riska GPAI modeļi. Visur vienā un tā paša loģika: pārkāpis spējas vai mēroga slieksni — saņem smagāku saistību paketi.

Scenāriju balstīta testēšana. Anthropic „threat models“ metodoloģiski ir līdzīga DORA 26. panta draudu balstītajai iebrukuma testēšanai (TLPT / TIBER-EU) un CRA prasībām pēc riska analīzes produktu dzīves cikla laikā. Atšķirība — TLPT veic neatkarīgi ārējie testētāji saskaņā ar uzraudzības institūcijas apstiprinātu apjomu.

Iekšējā kontroles vide. Pārskatā aprakstītie līdzekļi — obligāta manuāla koda pārskatīšana pirms iekļaušanas kopīgajos repozitorijos, automātiska ne mazāk kā 10 % Claude Code vaicājumu atlase klasifikatora uzraudzībai, sandboxing, egress caurlaidības ierobežojumi modeļu svara aizsardzībai, bug bounty programma. Tie būtībā ir droša izstrādes cikla (SSDLC) un iekšējās draudu pārvaldības kontroles, ko CRA valodā dēvē par „vulnerability handling“ prasībām, bet ISO 27001 valodā — A.8 grupas kontroles.

Robezriskība un absolūtais risks. Šeit Anthropic piedāvā to, ko regulatīvajā aktā nav: atsevišķi novērtē, cik risku pievieno konkrētas uzņēmuma sistēmas, un cik risks radītos, ja visa nozare rīkotos līdzīgi. ES tiesība vērtē subjektu atsevišķi; sistēmiskā nozares riska novērtējums tiek atstāts uzraudzības institūcijām. Šī dubultā perspektīva ir metodoloģiski vērtīga un GRC praksē pelna uzmanību.

Kur beidzas līdzība: trīs plaisas

Pirmā — neatkarīga apstiprinājuma trūkums. Pārskats ir pašvērtējums. Minēta tikai izmēģinājuma METR ārējā pārskatīšana, pēc kuras tika precizētas dažas formulējumi par iekšējo darbinieku aptauju. Salīdzinājums: CRA kritiskajiem produktiem prasa trešās puses atbilstības novērtējumu caur paziņoto iestādi; DORA prasa neatkarīgu IRT riska pārvaldības sistēmas pārskatīšanu un iekšējo auditu; MiCA prasa nacionālās kompetentās institūcijas licenci pirms darbības uzsākšanas. AI Act 55. pants sistēmiskā riska GPAI piegādātājiem nosaka pretējo testēšanu un dokumentācijas iesniegšanu AI Office, bet ne obligātu neatkarīgu auditu.

Otrā — incidentu ziņošanas asimetrija. Ārējiem lietotājiem nav sabatāžas paredzētās uzraudzības — paļaujas uz brīvprātīgu ziņošanu. Regulētajā pasaulē tas nav iespējams: DORA nosaka pakāpju ziņošanu par nozīmīgiem IRT incidentiem (sākotnējā, starpējā, gala), NIS2 — 24 stundu agrīno brīdinājumu un 72 stundu ziņojumu, CRA no 2026. gada 11. septembra obligāta ražotājiem ziņot ENISA un CSIRT par aktīvi izmantojamām ievainojamībām 24 stundu laikā, AI Act 73. pants — par nopietniem incidentiem.

Trešā — aizklātais pielikums. Cilvēces intereses un komerciālās noslēpuma robeža. ES tiesība šo pretrunu risina ne ar slepenību, bet ar konfidenciālu pieeju uzraudzības institūcijai.

Lielbritānija

Lielbritānija apzināti nav pieņēmusi horizontālu AI likumu. Vietā tam — principu balstīta sektoru regulatoru sistēma (FCA, PRA, ICO, Ofcom), FCA/PRA darbības izturības režīms ar nozīmīgiem biznesa pakalpojumiem un ietekmes tolerancēm, Critical Third Parties režīms saskaņā ar FSMA 2023 un AI Security Institute loma. Šādā sistēmā brīvprātīgi publicētais piegādātāja riska pārskats ir nozīmīgāks — tas faktiski aizpilda regulatīvo tukšumu. Bet vienlaikus tas ir vienīgais pierādījumu avots, kas nav ilgtspējīga situācija no finanšu sektora riska pārvaldības viedokļa.

Lietuva

Trīs praktiskie aspekti.

Finanšu sektors. Lietuvā darbojas proporcionāli lielāks EPĮ un MĮ skaits, tāpēc DORA šeit jūtama spēcīgāk nekā daudzās dalībvalstīs. Ja šāda iestāde izmanto Claude vai jebkuru citu pamatmodeli, piegādātājs iekļaujas trešo pušu IRT reģistrā, tam piemēro 28.–30. pantu līgumiskās prasības — iziešanas stratēģijas, audita tiesības, apakšuzņēmējķēdi, datu atrašanās vieta. Anthropic riska pārskats ir noderīga pierādījumu materiāla piegādātāja dokumentācijā, bet tas neaizstāj ne līgumiskās garantijas, ne pašu riska novērtējumu.

Kriptovalūtu pakalpojumu sniedzēji. MiCA licencēti CASP, ko pārrauga Latvijas Banka, vienlaikus iekļaujas DORA piemērošanas jomā. AI izmantošana tirgus manipulācijai vai AML uzraudzībai nozīmē dubultu saistību slāni: MiCA prasa izturīgus un piemērotus sistēmas, DORA — IRT riska pārvaldību, bet AI Act — caurredzamību saskaņā ar 50. pantu.

AI Act laika grafiks. 2026. gada 24. jūlijā Oficiālajā Vēstnesī tika publicēts Digital Omnibus on AI (Reglaments (ES) 2026/1744), kas stājās spēkā 27. jūlijā. Lielas riska sistēmu prasības saskaņā ar III pielikumu tika atliktas līdz 2027. gada 2. decembrim, bet saskaņā ar I pielikumu — līdz 2028. gada 2. augustam. Tomēr 50. panta caurredzamības prasības stājās spēkā jau 2026. gada 2. augustā, bet GPAI prasības (51.–55. pants) jau darbojas no 2025. gada augusta un netika mainītas. Atlikšana nav pauze — inventarizācijas un klasifikācijas darbi neklūtīs vieglāki.

Ko ar to darīt

Praktisks secinājums GRC funkcijai: šādus piegādātāju riska pārskatus vērts uztvert kā pierādījumu avotu, nevis kā garantiju. Konkrēti — saistīt pārskata apgalvojumus ar savu kontroles bibliotēku (kuras kontroles tas faktiski apstiprina, bet kuras tikai deklarē), fiksēt trīs iepriekš minētās plaisas kā atlikušo risku piegādātāja profilā un kompensēt tās ar līgumu — ar audita tiesībām, incidentu ziņošanas termiņiem, apakšuzņēmējķēdes caurredzamību.

Un vēl viena piezīme. Pārskats parāda, kā izskatās nobriedis riska novērtējums tur, kur regulējuma vēl nav: skaidri draudu modeļi, noteiktas kontroles robežas, atzīta nenoteiktība. Daudzi regulētie uzņēmumi, kam ir obligātas DORA vai NIS2 prasības, par sevi šādu dokumentu nemaz nav.

Analīze sagatavota, balstoties uz Anthropic „Risk Report: February 2026“ (redakcija 2026-07-08).

Avots: Anthropic „Risk Report: February 2026" — Attēls: GEMINI DI

Vēlaties to savai organizācijai?