Член 73 от Регламент (ЕС) 2024/1689 — Докладване на сериозни инциденти. Официален текст, практическо тълкуване, ключови задължения и последици за съответствие.
Резюме на официалния текст
Член 73 от Регламент (ЕС) 2024/1689 (Регламентът на ЕС за ИИ) установява задължително задължение за докладване на сериозни инциденти за доставчиците на високорискови системи с ИИ, предоставени на пазара на Съюза. Съгласно тази разпоредба, доставчиците трябва да докладват всеки сериозен инцидент на органа за надзор на пазара на държавата членка, в която е настъпил инцидентът, без ненужно забавяне и в сроковете, определени от члена.
Членът определя информацията, която трябва да бъде включена в доклада: описание на инцидента, засегнатата високорискова система с ИИ, естеството на причинената или застрашена вреда, предприетите или планираните коригиращи мерки и всякаква съответна техническа документация. Когато доставчикът не е установен в Съюза, упълномощеният представител поема задължението за докладване.
Член 73 допълнително предвижда, че когато сериозен инцидент едновременно попада в обхвата на други законодателни инструменти на Съюза — като Регламент (ЕС) 2017/745 относно медицинските изделия или Директива 2016/680 относно обработването на данни от правоприлагащите органи — доставчикът може да подаде едно единствено уведомление чрез най-подходящия канал за докладване, при условие че всички изисквания за информация съгласно всеки приложим инструмент са изпълнени. Органите за надзор на пазара трябва да споделят данни за инцидентите с Европейската служба за ИИ и с органите в другите държави членки, където е внедрена същата система, осигурявайки осведоменост на равнище Съюз.
Какво означава това на практика
За всяка организация, която пуска на пазара на ЕС високорискова система с ИИ — независимо дали като оригинален разработчик, вносител или упълномощен представител — член 73 създава живо оперативно задължение, което се активира в момента на установяване на сериозен инцидент.
На практика спазването изисква три паралелни потока от работа. Първо, вътрешно установяване: организациите трябва да разполагат с системи за наблюдение, инфраструктура за регистриране и процеси за сортиране на инциденти, способни да идентифицират събития, отговарящи на прага за сериозен инцидент, определен в член 3, параграф 49. Аномалия в система с ИИ за кредитно оценяване, причиняваща дискриминационно кредитно решение в голям мащаб, или неизправност в медицински диагностичен инструмент с ИИ, допринасяща за неправилна диагноза, и двете вероятно биха се квалифицирали.
Второ, уведомяване: след като инцидентът бъде идентифициран, часовникът започва да тиктака. Приложим е 72-часов прозорец, когато животът или безопасността е в непосредствен риск; 15-дневен прозорец се прилага в останалите случаи. Организациите се нуждаят от предварително изготвени шаблони за уведомяване, определени контакти за докладване в своите системи за управление на качеството (СУК) и яснота кой национален орган за надзор на пазара има юрисдикция — определяна обикновено от местонахождението на засегнатия ползвател.
Трето, последващи действия: първоначалното уведомяване рядко е краят. Органите ще изискват допълнителна информация, технически регистрационни файлове и анализ на основната причина. Доставчиците трябва да поддържат регистър на инцидентите и да документират всички предприети коригиращи действия.
Компания за медицинска образна диагностика, която внедрява диагностичен инструмент с ИИ в Германия и Франция, трябва да е готова едновременно да уведоми Bundesnetzagentur (или определения компетентен орган в Германия) и съответния френски орган, ако инциденти настъпят в двете юрисдикции. Европейската служба за ИИ получава консолидирани данни за проследяване на трансгранични модели.
Ключови задължения
- Незабавно уведомяване: Докладване на сериозни инциденти на компетентния орган за надзор на пазара на засегнатата държава членка без ненужно забавяне — в рамките на 72 часа, когато животът или безопасността е изложена на риск, и не по-късно от 15 дни в останалите случаи.
- Съдържателно съдържание на доклада: Включване на описание на инцидента, идентификация на системата с ИИ, естеството и степента на вредата, предприетите или планираните коригиращи мерки и препратки към съответната техническа документация, поддържана съгласно член 11.
- Задължение на упълномощения представител: Когато доставчикът е установен извън ЕС, упълномощеният представител, определен съгласно член 22, отговаря за подаването на доклада за инцидента от името на доставчика.
- Координация между инструментите: Когато инцидентът задейства и задължения за докладване съгласно друго право на Съюза (напр. MDR, NIS2, DORA), доставчикът може да консолидира уведомленията, при условие че всички регулаторни изисквания за информация са изцяло изпълнени.
- Споделяне на информация от органите: Органите за надзор на пазара, получили доклад, трябва да го споделят с Европейската служба за ИИ и да уведомят органите в другите държави членки, където е в употреба същата система, осигурявайки координиран отговор на равнище Съюз.
- Поддържане на регистър на инцидентите: Доставчиците трябва да поддържат записи на всички сериозни инциденти и почти-инциденти като част от задълженията си за наблюдение след пускане на пазара съгласно член 72, осигурявайки проследимост и готовност за одит.
Връзка с другите членове
Член 73 не може да се чете изолирано. Той е механизмът за уведомяване, който въвежда в действие по-широката рамка за наблюдение след пускане на пазара, установена в член 72, която изисква от доставчиците да поддържат непрекъснати системи за наблюдение и регистриране на инциденти като част от своята система за управление на качеството. Самата СУК се урежда от член 17, който определя изискванията за документация и процес, залегнали в основата на всеки достоверен доклад за инцидент.
Определението за „сериозен инцидент" в член 3, параграф 49 е задействащият праг за задълженията по член 73, а обхватът на „високорискова система с ИИ" в член 6 и Приложение III определя кои системи попадат в приложното поле на члена. Член 22 урежда упълномощените представители и е пряко посочен за доставчици извън ЕС.
На равнище надзор на пазара, член 73 се вписва в по-широката надзорна архитектура на членове 74–77 (правомощия за надзор на пазара, достъп до информация и коригиращи мерки). Член 78 урежда поверителността на информацията, споделяна между органите. За модели с ИИ с общо предназначение и системен риск, член 55 налага паралелни задължения за докладване на инциденти, които взаимодействат с член 73, когато такива модели са интегрирани в приложения с висок риск.
График за съответствие
Регламентът на ЕС за ИИ влезе в сила на 1 август 2024 г., двадесет дни след публикуването му в Официален вестник на Европейския съюз. Неговите разпоредби обаче се прилагат по поетапен график:
- 2 февруари 2025 г.: Забраните за практики с ИИ с неприемлив риск (дял II) станаха приложими.
- 2 август 2025 г.: Задълженията за модели с ИИ с общо предназначение (дял VIII, включително докладването на системен риск по член 55) станаха приложими. Европейската служба за ИИ и структурите за управление станаха оперативни.
- 2 август 2026 г.: Правилата, приложими за високорисковите системи с ИИ, изброени в Приложение III, които не са компоненти за безопасност на продукти, регулирани от съществуващото законодателство на Съюза за хармонизация, стават приложими — докладването на инциденти по член 73 влиза изцяло в сила за тези системи на тази дата.
- 2 август 2027 г.: Правилата за високорискови системи с ИИ, които са компоненти за безопасност на продукти, вече обхванати от законодателството на Съюза за хармонизация (напр. медицински изделия, машини), стават приложими, завършвайки поетапното въвеждане.
Организациите, внедряващи високорискови системи с ИИ в обхвата на датите декември 2026 г./август 2027 г., следва да третират периода 2025–2026 г. като период за изграждане на съответствие: прилагане на инфраструктура за наблюдение след пускане на пазара, изготвяне на процедури за реагиране при инциденти и тестване на работните потоци за уведомяване добре преди задълженията по член 73 да влязат в сила.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Доставчиците на високорискови системи с ИИ, пуснати на пазара на ЕС, са основните задължени лица за докладване съгласно член 73. Когато доставчикът е установен извън ЕС, упълномощеният представител носи задължението за докладване от името на доставчика. Ползвателите, които са публични органи или институции на Съюза, също могат да подлежат на задължения за докладване, когато им стане известен сериозен инцидент.
Сериозен инцидент е определен в член 3, параграф 49 от Регламент (ЕС) 2024/1689 като инцидент или неизправност на високорискова система с ИИ, която пряко или косвено води до смъртта на лице или сериозно увреждане на здравето, имуществото или околната среда на лице, или до сериозно и необратимо нарушаване на критичната инфраструктура. Почти-инцидентите, които биха могли да доведат до такива последици, също могат да задействат докладване в зависимост от насоките на националния орган за надзор на пазара.
Доставчиците трябва незабавно да уведомят съответния орган за надзор на пазара, щом узнаят за сериозен инцидент, и не по-късно от 15 дни след като за първи път узнаят за него. Когато инцидентът включва риск за живота или безопасността на лица, уведомлението трябва да бъде направено без ненужно забавяне и, когато е възможно, не по-късно от 72 часа след като доставчикът узнае за него.
Докладът трябва да бъде подаден до органа за надзор на пазара на държавата членка, в която е настъпил инцидентът, или където е установен засегнатият ползвател. Агенцията на Европейския съюз за киберсигурност (ENISA) действа като централно хранилище за определени инциденти, свързани с инфраструктурата, а Службата на ЕС за ИИ координира потока от информация на равнище Съюз.
Не. Член 73 се прилага конкретно за високорискови системи с ИИ, определени в член 6 и изброени в Приложение III, както и за модели с ИИ с общо предназначение със системен риск, доколкото сериозни инциденти произтичат от интегрирането им в приложения с висок риск. Системите с ИИ с нисък риск и минимален риск не подлежат на задължението за докладване на инциденти съгласно този член.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.