Член 26 от Регламент (ЕС) 2024/1689 — Задължения на ползвателите на системи с висок риск. Официален текст, практическа интерпретация, ключови задължения и последици за съответствието.
Резюме на официалния текст
Член 26 от Регламент (ЕС) 2024/1689 установява задълженията, които се налагат на ползвателите — тези, които въвеждат системи с висок риск в употреба — и е включен в Дял III, Глава 3 на Закона. Статията установява, че ползвателите трябва да вземат подходящи технически и организационни мерки, за да гарантират, че използват такива системи в съответствие с инструкциите за употреба, предоставени от доставчика (член 26(1)). Ползвателите са длъжни да възложат задачата за човешки надзор на лица, които притежават необходимата компетентност, обучение и правомощия за ефективното му упражняване (член 26(2)).
Когато ползвателите определят целта на употреба или упражняват значително влияние върху работата на системата с ИИ, те носят засилени отговорности, съответстващи на ролята на доставчик. Ползвателите трябва да наблюдават функционирането на системата с висок риск въз основа на инструкциите за употреба и, когато е уместно, да информират доставчика за всички идентифицирани рискове (член 26(5)). Те не трябва да използват системата по начини, противоречащи на тези инструкции, или да оказват натиск върху персонала, който вероятно би компрометирал правилния надзор.
Член 26(7) изисква ползвателите да съхраняват автоматично генерирани от системата с висок риск журнали, доколкото тези журнали са под техен контрол, като ги запазват за период, подходящ за предназначението и приложимите секторни правила, и не по-малко от шест месеца. Член 26(9) налага задължение на ползвателите от публичния сектор и определени частни оператори да проведат и документират оценка на въздействието върху основните права преди внедряването и да я регистрират в базата данни на ЕС, създадена съгласно член 71.
Какво означава това на практика
Член 26 пряко засяга всяка организация, която интегрира система с висок риск в своята дейност, без да е разработчик или оригинален доставчик на тази система. Типичните ползватели включват болници, използващи инструменти за диагностика с помощта на ИИ, работодатели, използващи ИИ за подбор на персонал, банки, използващи системи за кредитен рейтинг с ИИ, и публични органи, използващи ИИ за решения относно допустимостта за получаване на обезщетения.
Конкретно, ползвателят трябва да започне с внимателно прочитане и прилагане на инструкциите за употреба на доставчика — те стават базова линия за съответствие. Преди пускането в редовна работа ползвателят трябва да определи кой служител или екип носи отговорността за надзор и да гарантира, че те имат обучението и правомощията да се намесят, спрат или заменят резултатите на системата. Натискът за игнориране или заобикаляне на механизмите за надзор е изрично забранен.
По време на работа ползвателят трябва да съхранява генерираните от системата журнали. За банка, внедряваща модел за кредитен риск на трета страна, това означава запазване на журналите за автоматизирани решения за поне шест месеца и гарантиране, че те са достъпни за одит или регулаторна проверка. Ако системата започне да произвежда неочаквани резултати или е замесена в инцидент, причиняващ или потенциално причиняващ вреда, ползвателят трябва незабавно да ескалира към доставчика и, ако е необходимо, към националния надзорен орган.
Ползвателите от публичния сектор и частните компании, предоставящи публично достъпни услуги, са изправени пред допълнителна стъпка: формална оценка на въздействието върху основните права трябва да бъде завършена и регистрирана в базата данни на ЕС преди активирането на системата. Тази оценка трябва да идентифицира предвидими въздействия върху права като недискриминация, неприкосновеност на личния живот и надлежен правен процес, и да документира смекчаващи мерки.
Ползватели, които надхвърлят своите инструкции — чрез преизползване на система за различен случай на употреба или съществена модификация на нейната конфигурация — рискуват да бъдат прекласифицирани като доставчици съгласно член 25, като поемат пълната тежест на задълженията на доставчика, включително оценка на съответствието.
Ключови задължения
- Спазвайте инструкциите за употреба: Внедрявайте и управлявайте системата с висок риск строго в съответствие с инструкциите на доставчика; всяка употреба извън предназначението задейства потенциална прекласификация като доставчик.
- Осигурете компетентен човешки надзор: Определете лица с необходимата компетентност, обучение и правомощия за осъществяване на ефективен човешки надзор; не инструктирайте и не стимулирайте персонала да заобикаля функциите за надзор.
- Наблюдавайте и докладвайте рискове и инциденти: Непрекъснато наблюдавайте резултатите на системата; своевременно уведомявайте доставчика и, когато е приложимо, съответния орган за надзор на пазара за всеки сериозен риск или инцидент, идентифициран по време на употребата.
- Съхранявайте автоматично генерираните журнали: Запазвайте журналите, произведени от системата с ИИ, за минимум шест месеца или по-дълго, ако се изисква от приложимото законодателство или секторните правила, доколкото тези журнали са под контрола на ползвателя.
- Провеждайте и регистрирайте оценка на въздействието върху основните права: Ползвателите от публичния сектор и частните оператори, предоставящи публични услуги, трябва да завършат документирана оценка на въздействието върху основните права и да я регистрират в базата данни на ЕС преди внедряването.
- Информирайте и защитавайте засегнатите работници: Когато системата се използва в контекст на заетостта, ползвателите трябва да информират представителите на работниците и засегнатите лица в съответствие с приложимото право на Съюза и националното право преди внедряването.
Връзка с други членове
Член 26 трябва да се чете заедно с няколко взаимосвързани разпоредби. Член 25 определя кога ползвателят се прекласифицира като доставчик — праг, който ползвателите трябва активно да наблюдават, когато модифицират или преизползват система. Член 13 (Прозрачност и предоставяне на информация на ползвателите) урежда какво трябва да съобщи доставчикът чрез инструкциите за употреба, като пряко определя как изглежда съответствието с член 26(1). Член 14 (Човешки надзор) разработва техническите изисквания, които доставчиците трябва да вградят в системите, за да позволят на ползвателите да изпълняват своите задължения за надзор съгласно член 26(2).
Член 71 (база данни на ЕС) е в основата на изискването за регистрация, наложено на публичните ползватели от член 26(9). Член 73 (Докладване на сериозни инциденти) допълва член 26(5), като подробно описва процедурната рамка за уведомления за инциденти. В контекст на заетостта член 26(6) се пресича с Директива 2002/14/ЕО относно информирането и консултирането на работниците. За ползватели в регулирани сектори — финанси, здравеопазване, транспорт — секторното право на Съюза може да налага допълнителни или припокриващи се задължения, взаимодействащи с базовата линия на член 26.
График за съответствие
Законът на ЕС за ИИ влезе в сила на 1 август 2024 г., като задълженията се прилагат по поетапен график. Разпоредбите относно забранените практики с ИИ станаха приложими на 2 февруари 2025 г. Задълженията, свързани с моделите с общо предназначение, станаха приложими на 2 август 2025 г.
Член 26, като задължение, приложимо за системи с висок риск, изброени в Приложение III, става приложим на 2 август 2026 г. за повечето системи с висок риск, с удължен краен срок от 2 август 2027 г. за системи с висок риск в областта на заетостта, образованието и достъпа до основни услуги, за които се прилага съществуващото хармонизиращо законодателство на Съюза (онези системи, изброени в Приложение I). Следователно ползвателите трябва да третират 2 август 2026 г. като основен краен срок за оперативна готовност, определяне на човешкия надзор, инфраструктура за съхранение на журнали и процедури за оценка на въздействието върху основните права, като в същото време незабавно започнат подготвителна работа, за да се осигури достатъчно изпреварване за управление, преглед на обществените поръчки и обучение на персонала.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Ползвател е всяко физическо или юридическо лице, публичен орган, агенция или друг орган, който използва система с висок риск под собствен авторитет, освен когато системата се използва в хода на чисто лична непрофесионална дейност. Това включва предприятия, публични институции и оператори, интегриращи системи с висок риск на трети страни в своите работни процеси.
Ползвателите трябва да прилагат подходящи технически и организационни мерки, за да гарантират, че използват системи с висок риск в съответствие с инструкциите за употреба, предоставени от доставчика. Те трябва също така да възлагат човешкия надзор на квалифицирани лица, да наблюдават резултатите и да спират употребата, ако идентифицират рискове.
Да. Член 26(9) изисква ползватели, които са органи, управлявани от публичното право, или частни оператори, предоставящи публични услуги, да проведат оценка на въздействието върху основните права преди въвеждането в употреба на определени системи с висок риск. Тази оценка трябва да бъде регистрирана в базата данни на ЕС преди внедряването.
Съгласно член 26(5), ползвателите трябва незабавно да уведомят доставчика и, когато е приложимо, съответния орган за надзор на пазара. Ако ползвателят не може да се свърже с доставчика, той трябва да уведоми директно органа. Задължението се прилага, когато ползвателят има основания да смята, че системата представлява риск или е причинила сериозен инцидент.
Не. Оценката на съответствието е отговорност на доставчика съгласно член 43. Ползвателите са отговорни за правилна употреба съгласно инструкциите на доставчика, подходящ човешки надзор, управление на данните за входните данни, които контролират, и задължения за докладване. Въпреки това ползватели, които съществено модифицират системата, могат да придобият задълженията на доставчик.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.