Член 15 от Регламент (ЕС) 2024/1689 — Точност, надеждност и киберсигурност. Официален текст, практическо тълкуване, ключови задължения и последици за съответствие.
Резюме на официалния текст
Член 15 от Регламент (ЕС) 2024/1689 установява технически изисквания за точност, надеждност и киберсигурност, които трябва да бъдат изпълнени от високорискови системи с ИИ през целия им жизнен цикъл. Членът е структуриран около три взаимосвързани задължения.
Първо, високорисковите системи с ИИ трябва да бъдат проектирани и разработени, за да постигнат подходящо ниво на точност за предвиденото им предназначение. Доставчиците са задължени да декларират съответните показатели за точност в придружаващата техническа документация, давайки възможност за последваща проверка и регулаторен контрол.
Второ, системите трябва да демонстрират надеждност — способността да се справят с грешки, повреди и несъответствия, произтичащи от самата система, от нейната оперативна среда или от преднамерена злонамерена манипулация. Регламентът изрично споменава необходимостта от справяне с риска от нежелани обратни вериги, по-специално когато дадена високорискова система с ИИ влияе върху собствените си данни за обучение или резултати.
Трето, системите трябва да включват мерки за киберсигурност, пропорционални на рисковете, които представляват. Тези мерки трябва да защитават срещу опити от страна на трети лица да експлоатират уязвимостите на системата, което може да доведе до вредно, пристрастно или по друг начин несъответстващо поведение на системата. Регламентът признава, че устойчивостта на киберсигурността не е статично условие, а трябва да се поддържа с еволюцията на заплахите.
Взети заедно, Член 15 операционализира по-широкия принцип — изразен в Съображения 51 и 52 — че техническата надеждност е предпоставка за внедряване на ИИ в значими области.
Какво означава това на практика
Член 15 създава конкретни инженерни и управленски задължения за всяка организация, пускаща на пазара на ЕС или въвеждаща в експлоатация високорискова система с ИИ.
За доставчиците непосредственото следствие е, че точността не е само търговска претенция, а регулаторен ангажимент, който трябва да бъде документиран, измерен и поддържан. Производител на медицински изделия, интегриращ инструмент за AI диагностика, трябва да посочи дали точността се измерва като чувствителност, специфичност, AUC или друг показател — и този избор трябва да съответства на предназначението и рисковия профил на системата. Неясни или желателни изявления за точност няма да удовлетворят изискването.
Тестването на надеждността трябва да надхвърля стандартното осигуряване на качеството. Доставчиците следва да провеждат стрес тестове, тестове за извъннормална дистрибуция и — когато системата е изложена на контролирани от потребителя входни данни — противодействено тестване. Когато дадена система включва обратни вериги (например алгоритъм за наемане на персонал, учещ се от решенията на рекрутьорите), доставчиците трябва да картографират и намалят риска пристрастените резултати да корумпират бъдещи цикли на обучение.
Задълженията за киберсигурност съгласно Член 15 следва да се четат заедно с по-широката позиция на доставчика по информационна сигурност. Високорисковите системи с ИИ, обработващи лични данни или свързани с критична инфраструктура, са изправени пред комбинирани задължения както по настоящия Регламент, така и по Директивата NIS 2. Практическите стъпки включват контроли за достъп до модела, дезинфекция на входните данни, откриване на аномалии при заявки за извод и процедури за разкриване на уязвимости.
За операторите съответствието с Член 15 зависи съществено от запазването на валидираните оперативни условия, описани от доставчика. Разполагането на система с данни, значително различни от използваните при валидирането — например прилагане на модел за кредитен скоринг, обучен на един национален пазар, към различна юрисдикция — може да подкопае свойствата на точност и надеждност, въз основа на които е предоставено маркирането CE.
Ключови задължения
- Деклариране на показателите за точност: Доставчиците трябва да посочат съответните показатели за точност на високорисковата система с ИИ и да ги включат в техническата документация, изисквана съгласно Член 11 и Annex IV. Показателите трябва да бъдат подходящи за предназначението на системата.
- Постигане и поддържане на подходяща точност: Системата трябва да бъде проектирана и разработена за постигане на декларираното ниво на точност; точността не трябва да се третира като еднократен резултат от валидиране, а трябва да бъде наблюдавана след внедряването чрез системата за пост-пазарно наблюдение, изисквана съгласно Член 72.
- Осигуряване на надеждност срещу грешки и несъответствия: Трябва да са налице технически и организационни мерки, така че системата да може да се справи с грешки, повреди и несъответствия — независимо дали произтичат от вътрешни повреди, вариабилност на средата или преднамерени злонамерени входни данни — без да произвежда неопасни или несъответстващи резултати.
- Защита срещу злонамерени атаки: Когато системата е изложена на входни данни от трети лица, доставчиците трябва да прилагат мерки за откриване и противодействие на злонамерена манипулация, включително инжектиране на prompt, инверсия на модел или атаки за отравяне на данни, когато е приложимо.
- Справяне с рисковете от обратни вериги: Когато резултатите на дадена система могат да влияят върху бъдещи данни за обучение или поведение на модела, доставчиците трябва да идентифицират този риск в техническата документация и да прилагат предпазни мерки за предотвратяване на влошаване на ефективността или усилване на пристрастността с течение на времето.
- Прилагане на пропорционални мерки за киберсигурност: Техническите решения — включително контроли за достъп, наблюдение и процедури за реакция при инциденти — трябва да бъдат пропорционални на рисковете за киберсигурността, произтичащи от системата, като се вземат предвид нейното предназначение, контекст на внедряване и излагане на външни мрежи или контролирани от потребителя входни данни.
Връзка с други членове
Член 15 не може да се чете изолирано. Той е в центъра на техническите изисквания за високорискови системи с ИИ и се пресича с няколко други разпоредби на Регламента.
Член 9 (система за управление на риска) осигурява всеобхватната рамка, в която рисковете за точност, надеждност и киберсигурност трябва да бъдат идентифицирани, оценени и смекчени. Системата за управление на риска е процедурното средство за изпълнение на много от съществените изисквания, наложени от Член 15.
Член 10 (данни и управление на данните) е фундаментален за точността: система, обучена върху данни с ниско качество, нерепрезентативни или пристрастни, не може да постигне значими гаранции за точност. Задълженията за качество на данните пряко осигуряват съответствие с Член 15.
Член 11 и Annex IV посочват какво трябва да фигурира в техническата документация, включително показателите за точност, изисквани от Член 15(1).
Член 17 (система за управление на качеството) изисква от доставчиците да вградят съответствието с Член 15 в своите организационни процеси, включително контроли на проектирането, протоколи за тестване и процедури за управление на промените.
Член 72 (пост-пазарно наблюдение) създава текущото задължение за проверка дали нивата на точност и надеждност се поддържат след внедряването, затваряйки жизнения цикъл, открит от Член 15 на етапа на проектиране.
За системи, които са и медицински изделия или компоненти за безопасност, Член 15 трябва да се чете заедно с приложимото хармонизационно законодателство на Съюза, посочено в Annex I.
Срокове за съответствие
Член 15 следва поетапния график на прилагане, установен от Член 113 от Регламент (ЕС) 2024/1689, влязъл в сила на 1 август 2024 г.
| Дата | Етап |
|---|---|
| 1 август 2024 г. | Регламентът влиза в сила. Член 15 е законово въведен, но все още не е приложим. |
| 2 февруари 2025 г. | Забранените практики с ИИ (Дял II, Член 5) стават приложими. Член 15 все още не се прилага. |
| 2 август 2025 г. | Задълженията за GPAI модели (Дял VIII) стават приложими. Член 15 остава неприложим. |
| 2 август 2026 г. | Член 15 става приложим за високорискови системи с ИИ, изброени в Annex III (напр. биометрична идентификация, управление на критична инфраструктура, инструменти за заетост, образователни системи, приложения за правоприлагане). |
| 2 август 2027 г. | Член 15 става приложим за високорискови системи с ИИ, регулирани от хармонизационното законодателство на Съюза в Annex I (напр. медицински изделия, машини, компоненти за гражданска авиация). |
Доставчиците, разработващи или пускащи на пазара високорискови системи с ИИ преди приложимата дата, все пак трябва да подготвят документация, протоколи за тестване и архитектура на киберсигурността предварително — оценките на регулаторната готовност и оценките на съответствието съгласно Членове 43–47 изискват значително предварително планиране. Натоварването на нотифицираните органи и сложността на противодейственото тестване означават, че организациите, насочени към пускане на пазара през 2026 г., следва да започнат оценки на пропуските по Член 15 не по-късно от средата на 2025 г.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Член 15 изисква високорисковите системи с ИИ да бъдат проектирани и разработени, за да постигнат подходящо ниво на точност, надеждност и киберсигурност през целия им жизнен цикъл. Доставчиците трябва да посочат показателите за точност в техническата документация и да гарантират, че системите остават устойчиви срещу грешки, повреди, несъответствия и злонамерени атаки.
Член 15 задължава основно доставчиците на високорискови системи с ИИ, определени в Член 6 и Annex III от Регламент (ЕС) 2024/1689. Операторите имат вторични отговорности, по-специално по отношение на поддържането на условията, при които системата е валидирана.
Злонамерените атаки се отнасят до преднамерени опити от страна на трети лица да манипулират или измамят система с ИИ, като й предоставят специално изработени входни данни, предназначени да причинят неверни резултати. Член 15 изисква технически мерки за надеждност — като противодействено обучение или валидиране на входни данни — за намаляване на този риск.
Не. Член 15 е включен в Дял III, Глава 2, която се прилага изключително за високорискови системи с ИИ. Моделите с ИИ с общо предназначение (GPAI) се регулират от Дял VIII на Регламента, по-специално Членове 51–56, които носят отделни задължения.
Член 15 се прилага за високорискови системи с ИИ, попадащи в обхвата на Annex III, от 2 август 2026 г., и за високорискови системи с ИИ, регулирани съгласно хармонизационното законодателство на Съюза, посочено в Annex I, от 2 август 2027 г., при спазване на определени преходни разпоредби.
Нивата на точност трябва да се определят въз основа на предназначението на системата и да бъдат посочени в техническата документация, изисквана съгласно Член 11 и Annex IV. Няма единен универсален показател; доставчиците трябва да изберат показатели, подходящи за областта на задачата — например чувствителност и специфичност за системи за медицинска диагностика, или скорости на фалшиво положителни/отрицателни резултати за биометрична идентификация.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.