Член 19 от Регламент (ЕС) 2024/1689 — Автоматично генерирани регистрационни файлове. Официален текст, практическо тълкуване, ключови задължения и последици за съответствие.

Резюме на официалния текст

Член 19 от Регламент (ЕС) 2024/1689 установява задължение за записване, което функционира на две нива: задължение на етапа на проектиране за доставчиците и оперативно задължение за операторите.

От страна на доставчика, Член 19(1) изисква от високорисковите системи с ИИ да са технически способни автоматично да генерират регистрационни файлове на своята работа през целия им жизнен цикъл. Доставчиците трябва да вградят тази функция в системата, доколкото е технически осъществимо, гарантирайки, че събитията могат да бъдат записвани без ръчна намеса. Това е пряко свързано с по-широката рамка за прозрачност и проследимост на Дял III.

От страна на оператора, Член 19(2) изисква от операторите да съхраняват автоматично генерираните от тях регистрационни файлове от високорисковите системи с ИИ, с които работят. Минималният период на съхранение е шест месеца, освен ако правото на Съюза или приложимото право на държавата членка предписва по-дълъг период. Специфичното за сектора регулиране — например в областта на финансите, здравеопазването или критичната инфраструктура — ще замества по-честото това минимално изискване.

Регистрационните файлове, предвидени от Член 19, служат за множество цели за съответствие: те подкрепят пост-пазарното наблюдение съгласно Член 72, улесняват докладването на инциденти съгласно Член 73 и осигуряват доказателствената основа, необходима на националните компетентни органи при провеждане на пазарен надзор съгласно Глава VI. Членът сам по себе си не предписва точния технически формат или детайлността на регистрационните файлове, оставяйки тези детайли да бъдат уредени чрез хармонизирани стандарти и изискванията за техническа документация на Член 11 и Annex IV.

Какво означава това на практика

За организациите, внедряващи високорискови системи с ИИ, Член 19 въвежда конкретно задължение за съхранение на данни, което трябва да бъде вградено в оперативните процеси от самия първи ден на внедряването.

Операторите първо трябва да проверят дали системата с ИИ, която използват, е технически способна да генерира регистрационни файлове автоматично. Ако доставчик достави система, на която липсва тази функция, когато тя е технически осъществима, доставчикът нарушава собствените си задължения — но операторът все пак носи отговорност за провеждане на адекватна надлежна проверка преди внедряването, съгласно изискваното от Член 26.

На практика това означава, че операторите следва да изискват от доставчиците ясна документация, потвърждаваща, че функционалността за записване е налице, описваща какви събития се записват и посочваща формата на регистрационния файл. Тази документация следва да представлява част от договорните отношения между доставчика и оператора.

Веднъж въведени в експлоатация, операторите трябва да прилагат политика за съхранение на регистрационни файлове, обхващаща поне шест месеца. За организациите, работещи в регулирани сектори, тази базова линия е почти винаги удължена: болница, внедряваща инструмент за диагностика с ИИ, ще трябва да приведе съхранението на регистрационни файлове в съответствие със законодателството за медицинска документация; банка, внедряваща система с ИИ за кредитен скоринг, трябва да вземе предвид правилата за воденето на записи в областта на финансовите услуги, които често изискват няколко години на съхранение.

Конкретните оперативни стъпки включват: определяне на отговорност за съхранение на регистрационни файлове и контроли за достъп, гарантиране, че регистрационните файлове са защитени срещу фалшификация и сигурно съхранявани, установяване на процеси за бързо извличане на регистрационни файлове при регулаторно искане или разследване на инцидент и документиране на политиката за съхранение в по-широката рамка за управление на ИИ на организацията.

Регистрационните файлове следва да улавят достатъчно информация, за да се реконструират входните данни, предоставени на системата, генерираните резултати, версията на модела в употреба и времето на операциите — давайки възможност за смислен последващ преглед.

Ключови задължения

Връзка с други членове

Член 19 е включен в Глава 3 на Дял III и трябва да се чете като част от интегрирана рамка за проследимост, а не като изолирано задължение.

Той е пряко свързан с Член 12 (Водене на записи), който изисква от високорисковите системи с ИИ да бъдат проектирани, за да дадат възможност за водене на записи за тяхната работа, и с Член 11 и Annex IV, които посочват каква техническа документация трябва да поддържат доставчиците, включително описания на функцията за записване.

Член 19 се включва в Член 72 (Пост-пазарно наблюдение), който изисква от доставчиците активно да наблюдават ефективността на системата на терен — регистрационните файлове са основният източник на данни за това наблюдение. Той също е в основата на Член 73 (Докладване на сериозни инциденти), където регистрационните файлове осигуряват доказателствената основа за разбиране на случилото се по време на инцидент.

Регистрационните файлове, съхранявани съгласно Член 19, са сред записите, които националните компетентни органи могат да изискат при упражняване на своите правомощия за пазарен надзор съгласно Членове 74 и 75. Накрая, разпределението на отговорностите между доставчиците и операторите, изразено в Член 19, отразява по-широката рамка, установена от Член 25 (Отговорности по веригата на стойността) и Член 26 (Задължения на операторите).

Срокове за съответствие

Регламентът на ЕС за ИИ влезе в сила на 1 август 2024 г., инициирайки поетапен график за прилагане.

Член 19 е включен в Дял III, Глава 3, която урежда задълженията за доставчиците и операторите на високорискови системи с ИИ. Общата дата на прилагане за задълженията за високорискови системи с ИИ — включително Член 19 — е 2 август 2026 г. за системите, изброени в Annex III (високорискови приложения в области като образование, заетост, основни услуги и правоприлагане). За високорискови системи с ИИ, обхванати от Annex I (компоненти за безопасност на продукти, регулирани от съществуващото хармонизационно законодателство на Съюза), задълженията се прилагат от 2 август 2027 г., съгласувано с подновяването или първото издаване на съответните оценки на съответствието на продуктите.

По-ранните приложни етапи включват забраната за практики с неприемлив риск от ИИ (Член 5), която се прилага от 2 февруари 2025 г., и задълженията, свързани с моделите с ИИ с общо предназначение (Дял VII), които се прилагат от 2 август 2025 г.

Организациите, внедряващи високорискови системи с ИИ, следва да третират датата 2 август 2026 г. като твърдия краен срок за съответствие с задълженията по Член 19, но следва да започнат проектирането на политики за съхранение на регистрационни файлове, преглед на договорите с доставчиците и привеждане в съответствие с секторните закони за съхранение добре преди това — сложността на корпоративното управление на данните прави структурно трудно постигането на съответствие в последния момент.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Автоматично генерираните регистрационни файлове са записи, произведени от високорискови системи с ИИ, които улавят събития, входни данни, резултати и оперативни данни по време на жизнения цикъл на системата. Член 19 изисква от доставчиците да гарантират, че техните високорискови системи с ИИ автоматично генерират такива файлове, доколкото е технически осъществимо, осигурявайки проследимост и пост-пазарно наблюдение.

Основното задължение се носи от операторите, които трябва да съхраняват автоматично генерираните регистрационни файлове за минимален период, определен от приложимото право или, когато такова не съществува, за поне шест месеца. Доставчиците трябва да проектират и вграждат функцията за записване в самата система. И двете страни носят отделни, но допълващи се отговорности.

Не. Член 19 се прилага специално за високорискови системи с ИИ, определени в Член 6 и изброени в Annex III на Регламента на ЕС за ИИ. Системите с ИИ с общо предназначение и системите с ИИ, които не попадат в класификацията с висок риск, не подлежат на това конкретно изискване за записване, въпреки че могат да се прилагат други задължения.

Операторите трябва да съхраняват автоматично генерираните регистрационни файлове за поне шест месеца, освен ако правото на Съюза или правото на държавата членка, приложимо за оператора или случая на употреба, предписва различен, обикновено по-дълъг, период на съхранение. Операторите винаги следва да проверяват специфичните за сектора регламенти — например тези, обхващащи здравеопазването, финансите или критичната инфраструктура — тъй като те може да налагат по-строги изисквания.

Неспазването на изискването за съхранение на регистрационни файлове съгласно Член 19 може да представлява нарушение на Регламента на ЕС за ИИ и да изложи операторите на надзорни действия и административни глоби. Регистрационните файлове са също ключово доказателство при инцидент, разследване за безопасност или регулаторен одит, така че тяхното отсъствие може значително да увеличи отговорността.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.