Article 73 Nařízení (EU) 2024/1689 — Hlášení závažných incidentů. Oficiální text, praktický výklad, klíčové povinnosti a důsledky pro dodržování předpisů.
Shrnutí oficiálního znění
Article 73 Nařízení (EU) 2024/1689 (Akt EU o AI) zavádí povinné hlášení závažných incidentů pro poskytovatele vysoce rizikových systémů AI zpřístupněných na trhu Unie. Na základě tohoto ustanovení musí poskytovatelé hlásit jakýkoli závažný incident orgánu dozoru nad trhem členského státu, ve kterém k incidentu došlo, bez zbytečného odkladu a v termínech stanovených článkem.
Článek definuje informace, které musí zpráva obsahovat: popis incidentu, dotčený vysoce rizikový systém AI, povahu způsobené nebo hrozící újmy, přijatá nebo plánovaná nápravná opatření a veškerou relevantní technickou dokumentaci. Pokud poskytovatel není usazen v Unii, přebírá povinnost hlášení oprávněný zástupce.
Article 73 dále stanoví, že pokud závažný incident současně spadá do působnosti jiných unijních legislativních nástrojů — jako je Nařízení (EU) 2017/745 o zdravotnických prostředcích nebo Směrnice 2016/680 o zpracování dat orgány činnými v trestním řízení — může poskytovatel předložit jediné oznámení prostřednictvím nejvhodnějšího kanálu pro hlášení za předpokladu, že jsou splněny všechny požadavky na informace podle každého příslušného nástroje. Orgány dozoru nad trhem musí sdílet data o incidentech s Evropským úřadem pro AI a s orgány v jiných členských státech, kde je stejný systém nasazen, čímž se zajišťuje situační přehled v celé Unii.
Co to znamená v praxi
Pro jakoukoli organizaci, která uvádí vysoce rizikový systém AI na trh EU — ať už jako původní vývojář, dovozce nebo oprávněný zástupce — vytváří Article 73 živou provozní povinnost, která se aktivuje v okamžiku zjištění závažného incidentu.
V praktickém smyslu vyžaduje dodržování tří paralelních pracovních toků. Zaprvé interní detekce: organizace musí mít monitorovací systémy, protokolovací infrastrukturu a procesy třídění incidentů schopné identifikovat události splňující práh závažného incidentu definovaný v Article 3(49). Anomálie v AI pro skórování úvěrů, která způsobuje diskriminační úvěrová rozhodnutí ve velkém měřítku, nebo porucha diagnostického nástroje AI pro zdravotnické prostředky, která přispívá k chybné diagnóze, by pravděpodobně obě splnily podmínky.
Zadruhé oznámení: jakmile je incident identifikován, začíná odpočítávání. Lhůta 72 hodin platí tam, kde je okamžitě ohrožen život nebo bezpečnost; lhůta 15 dnů platí v ostatních případech. Organizace potřebují předem vypracované šablony oznámení, určené kontakty pro hlášení v rámci svých systémů řízení kvality (QMS) a jasno v tom, který vnitrostátní orgán dozoru nad trhem má jurisdikci — ta je obvykle určena místem, kde se nachází dotčený provozovatel nebo uživatel.
Zatřetí následná opatření: počáteční oznámení je zřídkakdy konec. Orgány budou požadovat doplňující informace, technické protokoly a analýzu základních příčin. Poskytovatelé by měli vést registr incidentů a dokumentovat všechna přijatá nápravná opatření.
Společnost v oblasti lékařského zobrazování nasazující diagnostický nástroj AI v Německu a Francii musí být připravena souběžně informovat Bundesnetzagentur (nebo určený příslušný orgán v Německu) a odpovídající francouzský orgán, pokud k incidentům dojde v obou jurisdikcích. Evropský úřad pro AI dostává konsolidovaná data pro sledování přeshraničních vzorů.
Klíčové povinnosti
- Okamžité oznámení: Hlášení závažných incidentů příslušnému orgánu dozoru nad trhem dotčeného členského státu bez zbytečného odkladu — do 72 hodin, pokud je ohrožen život nebo bezpečnost, a nejpozději do 15 dnů v ostatních případech.
- Obsahová náplň zprávy: Zahrnutí popisu incidentu, identifikace systému AI, povahy a rozsahu újmy, přijatých nebo plánovaných nápravných opatření a odkazů na relevantní technickou dokumentaci vedenou podle Article 11.
- Povinnost oprávněného zástupce: Pokud je poskytovatel usazen mimo EU, je oprávněný zástupce určený podle Article 22 odpovědný za předložení zprávy o incidentu jménem poskytovatele.
- Koordinace mezi nástroji: Pokud incident rovněž spouští povinnosti hlášení podle jiného unijního práva (např. MDR, NIS2, DORA), může poskytovatel konsolidovat oznámení za předpokladu, že jsou v plném rozsahu splněny všechny regulatorní požadavky na informace.
- Sdílení informací orgány: Orgány dozoru nad trhem, které obdrží zprávu, ji musí sdílet s Evropským úřadem pro AI a informovat orgány v jiných členských státech, kde je stejný systém používán, což umožňuje koordinovanou reakci na úrovni Unie.
- Vedení registru incidentů: Poskytovatelé musí vést záznamy o všech závažných incidentech a téměř nehodách jako součást svých povinností monitorování po uvedení na trh podle Article 72, čímž zajišťují sledovatelnost a připravenost na audit.
Vztah k ostatním článkům
Article 73 nelze číst izolovaně. Je to oznamovací mechanismus, který uvádí do praxe širší rámec monitorování po uvedení na trh zavedený v Article 72, který vyžaduje, aby poskytovatelé udržovali průběžné monitorovací systémy a protokolování incidentů jako součást svého systému řízení kvality. Samotný QMS je upraven v Article 17, který stanoví požadavky na dokumentaci a procesy, jež jsou základem každé věrohodné zprávy o incidentu.
Definice pojmu „závažný incident" v Article 3(49) je prahovým spouštěčem povinností podle Article 73 a rozsah pojmu „vysoce rizikový systém AI" v Article 6 a Annex III určuje, které systémy spadají do působnosti článku. Article 22 upravuje oprávněné zástupce a je přímo odkazován pro poskytovatele mimo EU.
Na úrovni dohledu nad trhem Article 73 napájí širší supervisorní architekturu Articles 74–77 (pravomoci dohledu nad trhem, přístup k informacím a nápravná opatření). Article 78 upravuje důvěrnost informací sdílených mezi orgány. Pro modely AI pro obecné účely se systémovým rizikem ukládá Article 55 paralelní povinnosti hlášení incidentů, které interagují s Article 73, když jsou takové modely integrovány do vysoce rizikových aplikací.
Časová osa dodržování předpisů
Akt EU o AI vstoupil v platnost dne 1. srpna 2024, dvacet dní po zveřejnění v Úředním věstníku Evropské unie. Jeho ustanovení se však uplatňují postupně:
- 2. února 2025: Zákazy nepřijatelně rizikových praktik AI (Title II) se staly použitelnými.
- 2. srpna 2025: Povinnosti pro modely AI pro obecné účely (Title VIII, včetně hlášení systémového rizika podle Article 55) se staly použitelnými. Evropský úřad pro AI a řídící struktury se staly operativními.
- 2. srpna 2026: Pravidla použitelná na vysoce rizikové systémy AI uvedené v Annex III, které nejsou bezpečnostními komponenty produktů regulovaných stávajícím harmonizačním zákonodárstvím Unie, se stávají použitelnými — hlášení incidentů podle Article 73 vstupuje pro tyto systémy v plnou platnost k tomuto datu.
- 2. srpna 2027: Pravidla pro vysoce rizikové systémy AI, které jsou bezpečnostními komponenty produktů již zahrnutých v harmonizačních předpisech Unie (např. zdravotnické prostředky, strojní zařízení), se stávají použitelnými, čímž se dokončuje postupné zavádění.
Organizace nasazující vysoce rizikové systémy AI v rámci termínů prosinec 2026 / srpen 2027 by měly považovat období 2025–2026 za období budování shody: implementace infrastruktury monitorování po uvedení na trh, vypracování postupů reakce na incidenty a zátěžové testování pracovních toků oznamování výrazně před aktivací povinností podle Article 73.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Poskytovatelé vysoce rizikových systémů AI uvedených na trh EU jsou primárními oznamovateli podle Article 73. Pokud je poskytovatel usazen mimo EU, nese povinnost hlášení jeho jménem oprávněný zástupce. Provozovatelé, kteří jsou orgány veřejné moci nebo institucemi Unie, mohou rovněž podléhat povinnostem hlášení, pokud se dozvědí o závažném incidentu.
Závažný incident je definován v Article 3(49) Nařízení (EU) 2024/1689 jako incident nebo porucha vysoce rizikového systému AI, která přímo nebo nepřímo vede ke smrti osoby nebo závažnému poškození zdraví, majetku nebo životního prostředí osoby, nebo k závažnému a nevratnému narušení kritické infrastruktury. Téměř nehody, které by mohly vést k takovým výsledkům, mohou rovněž spustit hlášení v závislosti na pokynech vnitrostátního orgánu dozoru nad trhem.
Poskytovatelé musí okamžitě po zjištění závažného incidentu a nejpozději do 15 dnů od prvního zjištění informovat příslušný orgán dozoru nad trhem. Pokud incident představuje riziko pro život nebo bezpečnost osob, musí být oznámení učiněno bez zbytečného odkladu a pokud možno nejpozději do 72 hodin poté, co se poskytovatel o incidentu dozví.
Zpráva musí být předložena orgánu dozoru nad trhem členského státu, ve kterém k incidentu došlo nebo kde je usazen dotčený uživatel. Agentura Evropské unie pro kybernetickou bezpečnost (ENISA) funguje jako centrální úložiště pro určité incidenty týkající se infrastruktury a Evropský úřad pro AI koordinuje tok informací na úrovni Unie.
Ne. Article 73 se vztahuje specificky na vysoce rizikové systémy AI definované v Article 6 a uvedené v Annex III, jakož i na modely AI pro obecné účely se systémovým rizikem, pokud závažné incidenty vznikají z jejich integrace do vysoce rizikových aplikací. Na systémy AI s nízkým rizikem a minimálním rizikem se povinnost hlášení incidentů podle tohoto článku nevztahuje.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.