Artikel 72 i forordning (EU) 2024/1689 — Overvågning efter markedsføring foretaget af udbydere og plan for overvågning efter markedsføring for højrisiko-AI-systemer. Officiel tekst, praktisk fortolkning, centrale forpligtelser og compliance-implikationer.

Resumé af den officielle tekst

Artikel 72 i forordning (EU) 2024/1689 etablerer en obligatorisk forpligtelse til overvågning efter markedsføring for udbydere af højrisiko-AI-systemer. Udbydere er forpligtet til proaktivt at indsamle, dokumentere og analysere relevante data om deres højrisiko-AI-systemers ydeevne i hele disse systemers operationelle levetid, efter at de er bragt i omsætning eller taget i brug.

Artiklen forpligter udbyderne til at udarbejde og gennemføre en plan for overvågning efter markedsføring, som skal stå i rimeligt forhold til den højrisiko-AI-teknologis art og de dermed forbundne risici. Denne plan skal indgå i den tekniske dokumentation, der er udarbejdet i henhold til artikel 11 og er fastsat i overensstemmelse med Bilag IV. Den skal definere metoder og procedurer til systematisk at indsamle ydeevnedata, herunder data fra brugere, hvor det er relevant.

Hvis overvågningen afslører, at et højrisiko-AI-system ikke længere opfylder de krav, der er fastsat i kapitel III, afdeling 2, skal udbyderen træffe passende korrigerende foranstaltninger uden forsinkelse. Dette omfatter opdatering af systemet, tilbagetrækning fra markedet eller tilbagekaldelse, hvis det er nødvendigt.

Artikel 72 anerkender også brugernes rolle: udbydere skal instruere brugere om at levere relevante driftsdata, som ikke kan indsamles direkte. Overvågningsforpligtelsen er løbende og ikke punktuel, hvilket afspejler den dynamiske karakter af AI-systemers ydeevne og de skiftende sammenhænge, hvori disse systemer anvendes.

Hvad dette betyder i praksis

For organisationer, der udvikler eller leverer højrisiko-AI-systemer, indfører artikel 72 en struktureret, løbende compliance-forpligtelse, der rækker langt ud over tidspunktet for markedsplacering. Udbydere kan ikke betragte overensstemmelsesvurdering som en engangsøvelse. I stedet skal de designe og operationalisere en overvågningsinfrastruktur, inden deres system går i drift.

I praktiske termer betyder dette, at man på forhånd definerer, hvilke data der vil blive indsamlet fra ibrugtagne systemer, hvordan disse data vil blive analyseret, og hvilke ydeevnetærskler der vil udløse en gennemgang eller korrigerende foranstaltning. For eksempel skal en udbyder af et AI-assisteret diagnosticeringsværktøj til medicinsk udstyr specificere, hvilke indikatorer — som f.eks. falskt-negativ-rater, demografiske ydeevneforskelle eller modelafvigelsesmålinger — der vil blive sporet, med hvilken hyppighed og af hvem.

Udbydere af AI-systemer, der er indlejret i tredjepartsprodukter, står over for en yderligere udfordring: de er afhængige af brugere til at videresende driftsdata, som udbyderen ikke kan tilgå direkte. Dette kræver kontraktlige arrangementer med brugere, der klart definerer datadelingsforpligtelser, som forudset ved en kombineret læsning af artikel 72 og artikel 25.

Organisationer med eksisterende kvalitetsstyringssystemer (QMS) — såsom dem, der allerede er i overensstemmelse med ISO 13485 inden for medicinsk udstyr eller ISO 9001 mere bredt — vil finde naturlig overensstemmelse med kravene i artikel 72. Planen for overvågning efter markedsføring bør integreres i det bredere QMS, der er dokumenteret under artikel 17, frem for at blive behandlet som et selvstændigt dokument.

Mindre udbydere og nystartede virksomheder skal afsætte passende ressourcer til denne funktion: artikel 72 indeholder ikke en de minimis-undtagelse baseret på virksomhedens størrelse, selv om proportionalitet af planen i forhold til systemets risikoniveau udtrykkeligt anerkendes.

Centrale forpligtelser

Forhold til andre artikler

Artikel 72 befinder sig i centrum af en gruppe indbyrdes forbundne forpligtelser. Den indgår direkte i artikel 73, som regulerer rapporteringen af alvorlige hændelser og funktionsfejl til nationale kompetente myndigheder: det overvågningssystem, der er etableret i henhold til artikel 72, er detektionsmekanismen for de hændelser, som artikel 73 kræver rapporteret.

Artikel 17 (kvalitetsstyringssystemer) udgør den organisatoriske ramme, inden for hvilken planen for overvågning efter markedsføring skal indlejres. Artikel 11 og Bilag IV definerer de krav til teknisk dokumentation, som overvågningsplanen skal udgøre en del af.

Artikel 25 fordeler ansvaret mellem udbydere og brugere og er afgørende for at forstå, hvordan udbydere kan indhente driftsdata fra efterfølgende brugere. Artikel 26 supplerer dette ved at beskrive brugerforpligtelser, herunder pligten til at overvåge systemanvendelse og rapportere uregelmæssigheder tilbage til udbyderen.

For højrisiko-AI-systemer, der er sikkerhedskomponenter i produkter, der er omfattet af EU's harmoniseringslovgivning, som er opført i Bilag I, skal artikel 72 læses i sammenhæng med forpligtelserne til markedsovervågning efter markedsføring i den gældende sektorspecifikke forordning, som f.eks. forordningen om medicinsk udstyr (EU) 2017/745 eller maskinforordningen (EU) 2023/1230, for at sikre sammenhængende og ikke-duplikerende overholdelse.

Tidslinje for overholdelse

EU's AI-forordning trådte i kraft den 1. august 2024 efter offentliggørelsen i Den Europæiske Unions Tidende. Forordningen finder anvendelse på en etapevis måde på tværs af forskellige kategorier af forpligtelse.

Artikel 72, som en del af afsnit IX, der regulerer overvågning efter markedsføring og markedsovervågning, finder anvendelse på udbydere af højrisiko-AI-systemer opført i Bilag III (almene kategorier med høj risiko såsom biometri, beskæftigelse, uddannelse og adgang til væsentlige tjenester) fra den 2. august 2027. Højrisiko-AI-systemer, der er omfattet af Bilag I — dem der er sikkerhedskomponenter i produkter, der allerede er reguleret i henhold til eksisterende EU-harmoniseringslovgivning — er også underlagt de fulde forpligtelser, herunder artikel 72, fra den 2. august 2027 i de fleste tilfælde, i overensstemmelse med den generelle anvendelsesdato for høj risiko.

Udbydere bør bemærke, at de tidligere frister — februar 2025 for forbudte AI-praksisser og august 2025 for forpligtelser vedrørende AI-modeller til generelle formål — ikke direkte regulerer artikel 72, men grundlaget for overvågningsinfrastruktur bør lægges i god tid inden 2027-fristen. Organisationer, der i dag udvikler højrisiko-AI-systemer, rådes til at begynde at designe deres planer for overvågning efter markedsføring som en del af overensstemmelsesforberedelsesprocessen frem for at tilpasse dem på anvendelsestidspunktet.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Artikel 72 kræver, at udbydere af højrisiko-AI-systemer aktivt indsamler og gennemgår data om deres systemers ydeevne, når de er bragt i omsætning eller taget i brug. Målet er at sikre, at systemerne fortsat opfylder kravene i hele deres operationelle levetid, så udbyderne kan opdage og afhjælpe problemer, der muligvis ikke var åbenlyse under overensstemmelsesvurderingen før markedsføring.

Udbydere af højrisiko-AI-systemer som defineret i Bilag III til forordning (EU) 2024/1689 eller systemer, der er omfattet af Bilag I, er forpligtet til at udarbejde og vedligeholde en plan for overvågning efter markedsføring. Brugere kan være forpligtet til at bistå ved at rapportere relevante oplysninger til udbyderen i henhold til artikel 72, stk. 4.

Planen skal omfatte metoder og procedurer til aktivt at indsamle og analysere data efter markedsføring, fastlæggelse af resultatindikatorer og tærskler, identifikation af udløsere for korrigerende foranstaltninger og sikring af, at relevante resultater føres tilbage til kvalitetsstyringssystemet. Den skal dokumenteres som en del af den tekniske dokumentation, der kræves i henhold til artikel 11 og Bilag IV.

Artikel 72 fungerer i forbindelse med artiklerne 73 og 74. Når overvågning efter markedsføring afslører en alvorlig hændelse eller en overtrædelse af forpligtelser, skal udbyderne straks rapportere til den relevante nationale kompetente myndighed. Overvågningssystemet fungerer som den detektionsmekanisme, der udløser de rapporteringsforpligtelser, der er fastsat i de efterfølgende artikler.

Artikel 72 gælder for højrisiko-AI-systemer, der er omfattet af Bilag III, fra den 2. august 2027, og for højrisiko-AI-systemer, der er omfattet af Bilag I (sikkerhedskomponenter i regulerede produkter), fra den 2. august 2027 i de fleste tilfælde. Visse kategorier i Bilag III, navnlig dem inden for biometri, kritisk infrastruktur og uddannelse, der allerede er reguleret i henhold til tidligere sektorspecifikke regler, følger anvendelsesdatoen fra december 2026.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.