Член 73 от Регламент (ЕС) 2024/1689 — Докладване на сериозни инциденти. Официален текст, практическо тълкуване, ключови задължения и последици за съответствие.

Резюме на официалния текст

Член 73 от Регламент (ЕС) 2024/1689 (Регламентът на ЕС за ИИ) установява задължително задължение за докладване на сериозни инциденти за доставчиците на високорискови системи с ИИ, предоставени на пазара на Съюза. Съгласно тази разпоредба, доставчиците трябва да докладват всеки сериозен инцидент на органа за надзор на пазара на държавата членка, в която е настъпил инцидентът, без ненужно забавяне и в сроковете, определени от члена.

Членът определя информацията, която трябва да бъде включена в доклада: описание на инцидента, засегнатата високорискова система с ИИ, естеството на причинената или застрашена вреда, предприетите или планираните коригиращи мерки и всякаква съответна техническа документация. Когато доставчикът не е установен в Съюза, упълномощеният представител поема задължението за докладване.

Член 73 допълнително предвижда, че когато сериозен инцидент едновременно попада в обхвата на други законодателни инструменти на Съюза — като Регламент (ЕС) 2017/745 относно медицинските изделия или Директива 2016/680 относно обработването на данни от правоприлагащите органи — доставчикът може да подаде едно единствено уведомление чрез най-подходящия канал за докладване, при условие че всички изисквания за информация съгласно всеки приложим инструмент са изпълнени. Органите за надзор на пазара трябва да споделят данни за инцидентите с Европейската служба за ИИ и с органите в другите държави членки, където е внедрена същата система, осигурявайки осведоменост на равнище Съюз.

Какво означава това на практика

За всяка организация, която пуска на пазара на ЕС високорискова система с ИИ — независимо дали като оригинален разработчик, вносител или упълномощен представител — член 73 създава живо оперативно задължение, което се активира в момента на установяване на сериозен инцидент.

На практика спазването изисква три паралелни потока от работа. Първо, вътрешно установяване: организациите трябва да разполагат с системи за наблюдение, инфраструктура за регистриране и процеси за сортиране на инциденти, способни да идентифицират събития, отговарящи на прага за сериозен инцидент, определен в член 3, параграф 49. Аномалия в система с ИИ за кредитно оценяване, причиняваща дискриминационно кредитно решение в голям мащаб, или неизправност в медицински диагностичен инструмент с ИИ, допринасяща за неправилна диагноза, и двете вероятно биха се квалифицирали.

Второ, уведомяване: след като инцидентът бъде идентифициран, часовникът започва да тиктака. Приложим е 72-часов прозорец, когато животът или безопасността е в непосредствен риск; 15-дневен прозорец се прилага в останалите случаи. Организациите се нуждаят от предварително изготвени шаблони за уведомяване, определени контакти за докладване в своите системи за управление на качеството (СУК) и яснота кой национален орган за надзор на пазара има юрисдикция — определяна обикновено от местонахождението на засегнатия ползвател.

Трето, последващи действия: първоначалното уведомяване рядко е краят. Органите ще изискват допълнителна информация, технически регистрационни файлове и анализ на основната причина. Доставчиците трябва да поддържат регистър на инцидентите и да документират всички предприети коригиращи действия.

Компания за медицинска образна диагностика, която внедрява диагностичен инструмент с ИИ в Германия и Франция, трябва да е готова едновременно да уведоми Bundesnetzagentur (или определения компетентен орган в Германия) и съответния френски орган, ако инциденти настъпят в двете юрисдикции. Европейската служба за ИИ получава консолидирани данни за проследяване на трансгранични модели.

Ключови задължения

Връзка с другите членове

Член 73 не може да се чете изолирано. Той е механизмът за уведомяване, който въвежда в действие по-широката рамка за наблюдение след пускане на пазара, установена в член 72, която изисква от доставчиците да поддържат непрекъснати системи за наблюдение и регистриране на инциденти като част от своята система за управление на качеството. Самата СУК се урежда от член 17, който определя изискванията за документация и процес, залегнали в основата на всеки достоверен доклад за инцидент.

Определението за „сериозен инцидент" в член 3, параграф 49 е задействащият праг за задълженията по член 73, а обхватът на „високорискова система с ИИ" в член 6 и Приложение III определя кои системи попадат в приложното поле на члена. Член 22 урежда упълномощените представители и е пряко посочен за доставчици извън ЕС.

На равнище надзор на пазара, член 73 се вписва в по-широката надзорна архитектура на членове 74–77 (правомощия за надзор на пазара, достъп до информация и коригиращи мерки). Член 78 урежда поверителността на информацията, споделяна между органите. За модели с ИИ с общо предназначение и системен риск, член 55 налага паралелни задължения за докладване на инциденти, които взаимодействат с член 73, когато такива модели са интегрирани в приложения с висок риск.

График за съответствие

Регламентът на ЕС за ИИ влезе в сила на 1 август 2024 г., двадесет дни след публикуването му в Официален вестник на Европейския съюз. Неговите разпоредби обаче се прилагат по поетапен график:

Организациите, внедряващи високорискови системи с ИИ в обхвата на датите декември 2026 г./август 2027 г., следва да третират периода 2025–2026 г. като период за изграждане на съответствие: прилагане на инфраструктура за наблюдение след пускане на пазара, изготвяне на процедури за реагиране при инциденти и тестване на работните потоци за уведомяване добре преди задълженията по член 73 да влязат в сила.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Доставчиците на високорискови системи с ИИ, пуснати на пазара на ЕС, са основните задължени лица за докладване съгласно член 73. Когато доставчикът е установен извън ЕС, упълномощеният представител носи задължението за докладване от името на доставчика. Ползвателите, които са публични органи или институции на Съюза, също могат да подлежат на задължения за докладване, когато им стане известен сериозен инцидент.

Сериозен инцидент е определен в член 3, параграф 49 от Регламент (ЕС) 2024/1689 като инцидент или неизправност на високорискова система с ИИ, която пряко или косвено води до смъртта на лице или сериозно увреждане на здравето, имуществото или околната среда на лице, или до сериозно и необратимо нарушаване на критичната инфраструктура. Почти-инцидентите, които биха могли да доведат до такива последици, също могат да задействат докладване в зависимост от насоките на националния орган за надзор на пазара.

Доставчиците трябва незабавно да уведомят съответния орган за надзор на пазара, щом узнаят за сериозен инцидент, и не по-късно от 15 дни след като за първи път узнаят за него. Когато инцидентът включва риск за живота или безопасността на лица, уведомлението трябва да бъде направено без ненужно забавяне и, когато е възможно, не по-късно от 72 часа след като доставчикът узнае за него.

Докладът трябва да бъде подаден до органа за надзор на пазара на държавата членка, в която е настъпил инцидентът, или където е установен засегнатият ползвател. Агенцията на Европейския съюз за киберсигурност (ENISA) действа като централно хранилище за определени инциденти, свързани с инфраструктурата, а Службата на ЕС за ИИ координира потока от информация на равнище Съюз.

Не. Член 73 се прилага конкретно за високорискови системи с ИИ, определени в член 6 и изброени в Приложение III, както и за модели с ИИ с общо предназначение със системен риск, доколкото сериозни инциденти произтичат от интегрирането им в приложения с висок риск. Системите с ИИ с нисък риск и минимален риск не подлежат на задължението за докладване на инциденти съгласно този член.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.