Article 73 Nařízení (EU) 2024/1689 — Hlášení závažných incidentů. Oficiální text, praktický výklad, klíčové povinnosti a důsledky pro dodržování předpisů.

Shrnutí oficiálního znění

Article 73 Nařízení (EU) 2024/1689 (Akt EU o AI) zavádí povinné hlášení závažných incidentů pro poskytovatele vysoce rizikových systémů AI zpřístupněných na trhu Unie. Na základě tohoto ustanovení musí poskytovatelé hlásit jakýkoli závažný incident orgánu dozoru nad trhem členského státu, ve kterém k incidentu došlo, bez zbytečného odkladu a v termínech stanovených článkem.

Článek definuje informace, které musí zpráva obsahovat: popis incidentu, dotčený vysoce rizikový systém AI, povahu způsobené nebo hrozící újmy, přijatá nebo plánovaná nápravná opatření a veškerou relevantní technickou dokumentaci. Pokud poskytovatel není usazen v Unii, přebírá povinnost hlášení oprávněný zástupce.

Article 73 dále stanoví, že pokud závažný incident současně spadá do působnosti jiných unijních legislativních nástrojů — jako je Nařízení (EU) 2017/745 o zdravotnických prostředcích nebo Směrnice 2016/680 o zpracování dat orgány činnými v trestním řízení — může poskytovatel předložit jediné oznámení prostřednictvím nejvhodnějšího kanálu pro hlášení za předpokladu, že jsou splněny všechny požadavky na informace podle každého příslušného nástroje. Orgány dozoru nad trhem musí sdílet data o incidentech s Evropským úřadem pro AI a s orgány v jiných členských státech, kde je stejný systém nasazen, čímž se zajišťuje situační přehled v celé Unii.

Co to znamená v praxi

Pro jakoukoli organizaci, která uvádí vysoce rizikový systém AI na trh EU — ať už jako původní vývojář, dovozce nebo oprávněný zástupce — vytváří Article 73 živou provozní povinnost, která se aktivuje v okamžiku zjištění závažného incidentu.

V praktickém smyslu vyžaduje dodržování tří paralelních pracovních toků. Zaprvé interní detekce: organizace musí mít monitorovací systémy, protokolovací infrastrukturu a procesy třídění incidentů schopné identifikovat události splňující práh závažného incidentu definovaný v Article 3(49). Anomálie v AI pro skórování úvěrů, která způsobuje diskriminační úvěrová rozhodnutí ve velkém měřítku, nebo porucha diagnostického nástroje AI pro zdravotnické prostředky, která přispívá k chybné diagnóze, by pravděpodobně obě splnily podmínky.

Zadruhé oznámení: jakmile je incident identifikován, začíná odpočítávání. Lhůta 72 hodin platí tam, kde je okamžitě ohrožen život nebo bezpečnost; lhůta 15 dnů platí v ostatních případech. Organizace potřebují předem vypracované šablony oznámení, určené kontakty pro hlášení v rámci svých systémů řízení kvality (QMS) a jasno v tom, který vnitrostátní orgán dozoru nad trhem má jurisdikci — ta je obvykle určena místem, kde se nachází dotčený provozovatel nebo uživatel.

Zatřetí následná opatření: počáteční oznámení je zřídkakdy konec. Orgány budou požadovat doplňující informace, technické protokoly a analýzu základních příčin. Poskytovatelé by měli vést registr incidentů a dokumentovat všechna přijatá nápravná opatření.

Společnost v oblasti lékařského zobrazování nasazující diagnostický nástroj AI v Německu a Francii musí být připravena souběžně informovat Bundesnetzagentur (nebo určený příslušný orgán v Německu) a odpovídající francouzský orgán, pokud k incidentům dojde v obou jurisdikcích. Evropský úřad pro AI dostává konsolidovaná data pro sledování přeshraničních vzorů.

Klíčové povinnosti

Vztah k ostatním článkům

Article 73 nelze číst izolovaně. Je to oznamovací mechanismus, který uvádí do praxe širší rámec monitorování po uvedení na trh zavedený v Article 72, který vyžaduje, aby poskytovatelé udržovali průběžné monitorovací systémy a protokolování incidentů jako součást svého systému řízení kvality. Samotný QMS je upraven v Article 17, který stanoví požadavky na dokumentaci a procesy, jež jsou základem každé věrohodné zprávy o incidentu.

Definice pojmu „závažný incident" v Article 3(49) je prahovým spouštěčem povinností podle Article 73 a rozsah pojmu „vysoce rizikový systém AI" v Article 6 a Annex III určuje, které systémy spadají do působnosti článku. Article 22 upravuje oprávněné zástupce a je přímo odkazován pro poskytovatele mimo EU.

Na úrovni dohledu nad trhem Article 73 napájí širší supervisorní architekturu Articles 74–77 (pravomoci dohledu nad trhem, přístup k informacím a nápravná opatření). Article 78 upravuje důvěrnost informací sdílených mezi orgány. Pro modely AI pro obecné účely se systémovým rizikem ukládá Article 55 paralelní povinnosti hlášení incidentů, které interagují s Article 73, když jsou takové modely integrovány do vysoce rizikových aplikací.

Časová osa dodržování předpisů

Akt EU o AI vstoupil v platnost dne 1. srpna 2024, dvacet dní po zveřejnění v Úředním věstníku Evropské unie. Jeho ustanovení se však uplatňují postupně:

Organizace nasazující vysoce rizikové systémy AI v rámci termínů prosinec 2026 / srpen 2027 by měly považovat období 2025–2026 za období budování shody: implementace infrastruktury monitorování po uvedení na trh, vypracování postupů reakce na incidenty a zátěžové testování pracovních toků oznamování výrazně před aktivací povinností podle Article 73.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Poskytovatelé vysoce rizikových systémů AI uvedených na trh EU jsou primárními oznamovateli podle Article 73. Pokud je poskytovatel usazen mimo EU, nese povinnost hlášení jeho jménem oprávněný zástupce. Provozovatelé, kteří jsou orgány veřejné moci nebo institucemi Unie, mohou rovněž podléhat povinnostem hlášení, pokud se dozvědí o závažném incidentu.

Závažný incident je definován v Article 3(49) Nařízení (EU) 2024/1689 jako incident nebo porucha vysoce rizikového systému AI, která přímo nebo nepřímo vede ke smrti osoby nebo závažnému poškození zdraví, majetku nebo životního prostředí osoby, nebo k závažnému a nevratnému narušení kritické infrastruktury. Téměř nehody, které by mohly vést k takovým výsledkům, mohou rovněž spustit hlášení v závislosti na pokynech vnitrostátního orgánu dozoru nad trhem.

Poskytovatelé musí okamžitě po zjištění závažného incidentu a nejpozději do 15 dnů od prvního zjištění informovat příslušný orgán dozoru nad trhem. Pokud incident představuje riziko pro život nebo bezpečnost osob, musí být oznámení učiněno bez zbytečného odkladu a pokud možno nejpozději do 72 hodin poté, co se poskytovatel o incidentu dozví.

Zpráva musí být předložena orgánu dozoru nad trhem členského státu, ve kterém k incidentu došlo nebo kde je usazen dotčený uživatel. Agentura Evropské unie pro kybernetickou bezpečnost (ENISA) funguje jako centrální úložiště pro určité incidenty týkající se infrastruktury a Evropský úřad pro AI koordinuje tok informací na úrovni Unie.

Ne. Article 73 se vztahuje specificky na vysoce rizikové systémy AI definované v Article 6 a uvedené v Annex III, jakož i na modely AI pro obecné účely se systémovým rizikem, pokud závažné incidenty vznikají z jejich integrace do vysoce rizikových aplikací. Na systémy AI s nízkým rizikem a minimálním rizikem se povinnost hlášení incidentů podle tohoto článku nevztahuje.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.