Článek 60 nařízení (EU) 2024/1689 — Testování vysoce rizikových systémů AI v podmínkách reálného světa mimo regulační sandboxe pro AI. Oficiální znění, praktický výklad, klíčové povinnosti a dopady na dodržování předpisů.
Shrnutí oficiálního znění
Článek 60 nařízení (EU) 2024/1689 stanoví podmínky, za nichž mohou poskytovatelé a budoucí poskytovatelé vysoce rizikových systémů AI provádět testování v podmínkách reálného světa mimo strukturovaný rámec regulačních sandboxů pro AI zřízený podle článků 57 až 59. Toto ustanovení uznává, že smysluplné hodnocení vysoce rizikových systémů AI často vyžaduje vystavení skutečným provozním prostředím, přičemž zachovává bezpečnostní opatření úměrná zúčastněným rizikům.
Článek vyžaduje, aby testování mimo sandboxe bylo prováděno pouze tehdy, jsou-li splněny kumulativní podmínky. Poskytovatel nebo budoucí poskytovatel musí předložit příslušnému národnímu orgánu oznámení nejméně 30 dní před zahájením testování. Oznámení musí obsahovat plán testu popisující rozsah, dobu trvání, zeměpisnou oblast, kategorie zapojených osob a zavedená opatření ke zmírnění rizik.
Centrálním požadavkem je informovaný souhlas subjektů. Kde systém AI interaguje s identifikovatelnými fyzickými osobami nebo přijímá rozhodnutí, která je ovlivňují, musí být tyto osoby informovány o své účasti a musí výslovně souhlasit, pokud příslušné odvětvové právní předpisy nestanoví jinak. Testování nesmí překračovat míru nezbytně nutnou k dosažení stanovených cílů a nesmí vystavovat subjekty nepřijatelnému riziku nebo újmě.
Článek dále vyžaduje, aby testování probíhalo pod dohledem poskytovatele, aby výsledky byly zaznamenávány a aby závažné incidenty, k nimž dojde během testování, byly nahlášeny příslušnému orgánu. Členské státy si zachovávají možnost povolovat nebo odmítat testovací aktivity na svém území a mohou stanovit dodatečné podmínky.
Co to znamená v praxi
Článek 60 je primárně relevantní pro organizace vyvíjející nebo nasazující vysoce rizikové systémy AI — jak jsou definovány v článku 6 a příloze III nařízení — které potřebují ověřit výkonnost systému nebo bezpečnostní vlastnosti v reálném provozním prostředí před formálním posouzením shody nebo souběžně s ním. Patří sem například nemocnice pilotně zavádějící diagnostický nástroj s podporou AI v živém klinickém prostředí nebo finanční instituce testující model hodnocení úvěruschopnosti se skutečnými žadateli mimo řízený sandbox.
V praxi dodržování předpisů znamená zavedení interního procesu pro řízení testů v reálném světě, který odráží povinnosti stanovené článkem. Před zahájením jakéhokoli testu musí organizace připravit strukturovaný plán testu, ověřit zavedení všech mechanismů souhlasu a podat příslušnému orgánu požadované oznámení nejméně 30 dní předem — přičemž je třeba ponechat dostatečný čas na to, aby orgán mohl vznést námitky nebo stanovit podmínky.
V průběhu testu musí organizace udržovat aktivní lidský dohled, dokumentovat všechny závažné incidenty a být připravena okamžitě pozastavit testování, pokud rizika překročí očekávanou úroveň. Na data shromážděná během testování se nadále vztahují platné povinnosti GDPR a zpracování zvláštních kategorií dat vyžaduje specifický právní základ.
Organizace by rovněž měly zajistit, aby jejich smlouvy s nasazovateli nebo třetími stranami zajišťujícími testování jasně přidělovaly odpovědnost za dodržování podmínek článku 60, neboť povinnost spočívá primárně na poskytovateli nebo budoucím poskytovateli bez ohledu na to, kdo test fyzicky provádí. Silně doporučujeme vnitřní rámce správy — včetně jmenované odpovědné osoby a zdokumentovaného registru rizik pro test.
Klíčové povinnosti
- Předchozí oznámení: Předložit plán testu příslušnému národnímu příslušnému orgánu nejméně 30 dní před zahájením testování v reálném světě, zahrnující rozsah, dobu trvání, místo, kategorie subjektů a opatření ke zmírnění rizik.
- Informovaný souhlas: Získat výslovný informovaný souhlas od všech fyzických osob zapojených do testování nebo jím ovlivněných a informovat je o jejich bezpodmínečném právu kdykoli se bez újmy odvolat.
- Přiměřenost rizik: Zajistit, aby testovací aktivity nepřekračovaly míru nezbytně nutnou pro stanovený cíl a nevystavovaly subjekty nebo třetí strany rizikům, která převažují nad očekávanými přínosy.
- Dohled a dokumentace: Udržovat aktivní dohled nad testem, vést záznamy o plánu testu, výsledcích a případných odchylkách nebo incidentech v průběhu testovacího období.
- Hlášení incidentů: Bez zbytečného odkladu nahlásit příslušnému orgánu jakýkoli závažný incident, k němuž dojde během testování v reálném světě, a přijmout okamžitá nápravná opatření ke zmírnění újmy.
- Registrace v databázi EU: Zaregistrovat testovací aktivitu v reálném světě v databázi EU pro vysoce rizikové systémy AI zřízené podle článku 71, a to před zahájením testování.
Vztah k jiným článkům
Článek 60 je součástí hlavy VI (Opatření na podporu inovací) a měl by být vykládán ve spojení s články 57 až 59, které tvoří primární rámec pro regulační sandboxe pro AI. Článek 60 funguje jako doplňková cesta pro testování, které neprobíhá v rámci formálního sandboxu, ale nenahrazuje ani nesnižuje věcné bezpečnostní a transparentnostní povinnosti, které se na vysoce rizikové systémy AI vztahují podle hlavy III (zejména články 8 až 15 o povinnostech poskytovatelů, řízení rizik a technické dokumentaci).
Požadavky na souhlas a ochranu dat v článku 60 přímo přesahují do nařízení (EU) 2016/679 (GDPR), zejména článků 6, 9 a 22 o zákonném zpracování a automatizovaném rozhodování. Článek 60 rovněž navazuje na článek 71 o databázi EU, který upravuje povinnosti registrace, a na článek 73 o dohledu nad trhem, neboť příslušné orgány mohou inspekčně kontrolovat testy v reálném světě. Poskytovatelé by dále měli vzít v úvahu článek 26 o povinnostech nasazovatelů, neboť testování v reálném světě často zahrnuje infrastrukturu a data na straně nasazovatele.
Harmonogram dodržování předpisů
EU AI Act vstoupil v platnost dne 1. srpna 2024, dvacet dní po svém zveřejnění v Úředním věstníku Evropské unie. Jeho ustanovení se uplatňují postupně:
- 2. února 2025 — Zákazy nepřijatelně rizikových praktik v oblasti AI (Article 5) se staly použitelnými.
- 2. srpna 2025 — Ustanovení o modelech AI pro obecné účely (hlava III, kapitola 3, články 51 až 56) a správní povinnosti (hlava VI a VIII zčásti) se staly použitelnými. Rámec regulačního sandboxu podle článků 57 až 59 se rovněž stál použitelným od tohoto data.
- 2. srpna 2026 — Obecné datum uplatňování pro většinu zbývajících ustanovení, včetně článku 60. Od tohoto data musí poskytovatelé a budoucí poskytovatelé vysoce rizikových systémů AI, kteří si přejí provádět testování v reálném světě mimo sandboxe, plně splňovat povinnosti v oblasti oznámení, souhlasu, dokumentace a hlášení incidentů stanovené tímto článkem.
- 2. srpna 2027 — Prodloužená lhůta pro vysoce rizikové systémy AI spadající pod přílohu III bod 2 (systémy AI ve stávajících produktech již podléhajících harmonizačním právním předpisům Unie uvedeným v příloze I), která dává dotčeným odvětvím dodatečný čas pro sladění s požadavky na posouzení shody a provozními požadavky.
Organizace plánující programy testování v reálném světě by měly začít s navrhováním vyhovujících rámců správy testů a postupů oznamování s dostatečným předstihem před datem 2. srpna 2026, aby předešly prodlevám, až se povinnost stane vymahatelnou.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Poskytovatelé a budoucí poskytovatelé vysoce rizikových systémů AI mohou provádět testování v reálném světě mimo sandboxe za předpokladu, že o tom alespoň 30 dní před zahájením testování informují příslušný národní příslušný orgán a splní podmínky stanovené v článku 60, včetně získání informovaného souhlasu subjektů a zavedení odpovídajících opatření ke zmírnění rizik.
Ne. Článek 60 zavádí odlišnou cestu pro testování v reálném světě, které probíhá mimo formální regulační sandboxe pro AI upravené články 57 až 59. Poskytuje méně zatěžující mechanismus, avšak stále ukládá povinná bezpečnostní opatření, požadavky na oznámení a podmínky ochrany subjektů zapojených do testování.
Subjekty zapojené do testování v reálném světě musí dát výslovný informovaný souhlas, ledaže by příslušné odvětvové právní předpisy umožňovaly jinak. Musí být informovány o svém právu kdykoli se bez újmy odvolat, chráněny před nepřiměřenými negativními dopady a poskytovatel musí zajistit, aby byla řešena jakákoliv újma vzniklá při testování. Zvláštní ochrany se vztahují na zranitelné skupiny.
Článek 60 spadá pod hlavu VI a uplatňuje se od 2. srpna 2026, což je obecné datum uplatňování pro většinu ustanovení EU AI Aktu. Vysoce rizikové systémy AI uvedené v příloze III čelí postupným povinnostem, přičemž některé kategorie spadají pod prodloužený harmonogram do 2. srpna 2027.
Ne nutně ve fázi testování, ale testování musí být prováděno za podmínek konzistentních se zamýšleným použitím a požadavky na řízení rizik AI Aktu. Poskytovatelé musí zaregistrovat plánované testování v databázi EU a zajistit, aby plán testu, bezpečnostní opatření a mechanismy dohledu splňovaly podmínky uvedené v čl. 60 odst. 4.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.