Artikel 73 i forordning (EU) 2024/1689 — Rapportering af alvorlige hændelser. Officiel tekst, praktisk fortolkning, centrale forpligtelser og compliance-implikationer.
Resumé af den officielle tekst
Artikel 73 i forordning (EU) 2024/1689 (EU's AI-forordning) etablerer en obligatorisk forpligtelse til rapportering af alvorlige hændelser for udbydere af højrisiko-AI-systemer, der er gjort tilgængelige på EU-markedet. I henhold til denne bestemmelse skal udbydere rapportere enhver alvorlig hændelse til markedsovervågningsmyndigheden i den medlemsstat, hvor hændelsen fandt sted, uden unødig forsinkelse og inden for de tidsfrister, der er angivet i artiklen.
Artiklen definerer de oplysninger, der skal indgå i en rapport: en beskrivelse af hændelsen, det involverede højrisiko-AI-system, karakteren af den forvoldte eller risikerede skade, de korrigerende foranstaltninger, der er truffet eller planlagt, samt enhver relevant teknisk dokumentation. Hvor en udbyder ikke er etableret i Unionen, overtager den autoriserede repræsentant rapporteringsforpligtelsen.
Artikel 73 fastsætter endvidere, at hvor en alvorlig hændelse samtidig falder inden for anvendelsesområdet for andre EU-retsakter — såsom forordning (EU) 2017/745 om medicinsk udstyr eller direktiv 2016/680 om retshåndhævelsesmyndigheders behandling af personoplysninger — kan udbyderen indsende en enkelt underretning via den mest hensigtsmæssige rapporteringskanal, forudsat at alle informationskrav i henhold til hvert gældende instrument er opfyldt. Markedsovervågningsmyndigheder skal dele hændelsesdata med Det Europæiske AI-kontor og med myndigheder i andre medlemsstater, hvor det samme system er i brug, for at sikre situationsbevidsthed på EU-plan.
Hvad dette betyder i praksis
For enhver organisation, der bringer et højrisiko-AI-system i omsætning på EU-markedet — hvad enten det er som original udvikler, importør eller autoriseret repræsentant — skaber artikel 73 en løbende operationel forpligtelse, der aktiveres i det øjeblik, en alvorlig hændelse opdages.
I praktiske termer kræver overholdelse tre parallelle arbejdsstrømme. For det første intern detektion: organisationer skal have overvågningssystemer, logningsinfrastruktur og processen for triagering af hændelser, der er i stand til at identificere begivenheder, der opfylder tærsklen for alvorlige hændelser som defineret i artikel 3, nr. 49. En anomali i en kredit-scoring-AI, der forårsager en diskriminerende låneafgørelse i stor skala, eller en fejlfunktion i et AI-baseret medicinsk diagnosticeringsværktøj, der bidrager til en fejldiagnose, ville begge sandsynligvis kvalificere sig.
For det andet underretning: når en hændelse er identificeret, begynder uret at tikke. Et 72-timers vindue gælder, hvor liv eller sikkerhed er umiddelbart i fare; et 15-dages vindue gælder i andre tilfælde. Organisationer har brug for forhåndsudfærdigede underretningsskabeloner, udpegede rapporteringskontakter i deres kvalitetsstyringssystemer (QMS) og klarhed over, hvilken national markedsovervågningsmyndighed der har jurisdiktion — typisk bestemt ud fra, hvor den berørte bruger eller bruger er lokaliseret.
For det tredje opfølgning: den indledende underretning er sjældent slutningen. Myndigheder vil anmode om supplerende oplysninger, tekniske logfiler og analyse af grundårsagen. Udbydere bør føre et hændelsesregister og dokumentere alle trufne korrigerende foranstaltninger.
Et medicinsk billeddiagnostisk selskab, der anvender et AI-diagnosticeringsværktøj i Tyskland og Frankrig, skal være forberedt på at underrette Bundesnetzagentur (eller den udpegede kompetente myndighed i Tyskland) og den tilsvarende franske myndighed samtidig, hvis hændelser opstår i begge jurisdiktioner. Det Europæiske AI-kontor modtager konsoliderede data til sporing af grænseoverskridende mønstre.
Centrale forpligtelser
- Øjeblikkelig underretning: Rapporter alvorlige hændelser til den kompetente markedsovervågningsmyndighed i den berørte medlemsstat uden unødig forsinkelse — inden for 72 timer, hvor liv eller sikkerhed er i fare, og senest 15 dage i andre tilfælde.
- Rapportens indholdsmæssige krav: Inkluder en beskrivelse af hændelsen, identifikation af AI-systemet, karakteren og omfanget af skaden, korrigerende foranstaltninger truffet eller planlagt samt referencer til relevant teknisk dokumentation, der vedligeholdes i henhold til artikel 11.
- Den autoriserede repræsentants pligt: Hvor udbyderen er etableret uden for EU, er den autoriserede repræsentant, der er udpeget i henhold til artikel 22, ansvarlig for at indsende hændelsesrapporten på udbyderens vegne.
- Koordinering på tværs af instrumenter: Hvor en hændelse også udløser rapporteringsforpligtelser i henhold til anden EU-ret (f.eks. MDR, NIS2, DORA), kan udbyderen konsolidere underretninger, forudsat at alle regulatoriske informationskrav er fuldt opfyldt.
- Informationsdeling mellem myndigheder: Markedsovervågningsmyndigheder, der modtager en rapport, skal dele den med Det Europæiske AI-kontor og underrette myndigheder i andre medlemsstater, hvor det samme system er i brug, for at muliggøre en koordineret reaktion på EU-plan.
- Vedligeholdelse af hændelsesregister: Udbydere skal føre registre over alle alvorlige hændelser og nærhændelser som en del af deres forpligtelser til overvågning efter markedsføring i henhold til artikel 72, for at sikre sporbarhed og auditparathed.
Forhold til andre artikler
Artikel 73 kan ikke læses isoleret. Det er underretningsmekanismen, der operationaliserer den bredere ramme for overvågning efter markedsføring, der er etableret i artikel 72, som kræver, at udbydere opretholder løbende overvågningssystemer og hændelseslogning som en del af deres kvalitetsstyringssystem. QMS'en er i sig selv reguleret af artikel 17, som fastsætter krav til dokumentation og processer, der understøtter enhver troværdig hændelsesrapport.
Definitionen af "alvorlig hændelse" i artikel 3, nr. 49, er den tærskeludløser, der aktiverer artikel 73-forpligtelserne, og definitionen af "højrisiko-AI-system" i artikel 6 og Bilag III bestemmer, hvilke systemer der falder inden for artiklens anvendelsesområde. Artikel 22 regulerer autoriserede repræsentanter og er direkte krydshenviste til for udbydere uden for EU.
På markedsovervågningsniveau indgår artikel 73 i den bredere tilsynsarkitektur i artiklerne 74–77 (markedsovervågningsbeføjelser, adgang til oplysninger og korrigerende foranstaltninger). Artikel 78 regulerer fortrolighed af oplysninger, der deles mellem myndigheder. For AI-modeller til generelle formål med systemisk risiko pålægger artikel 55 parallelle forpligtelser til hændelsesrapportering, der interagerer med artikel 73, når sådanne modeller integreres i højrisikoapplikationer.
Tidslinje for overholdelse
EU's AI-forordning trådte i kraft den 1. august 2024, tyve dage efter offentliggørelsen i Den Europæiske Unions Tidende. Dens bestemmelser finder imidlertid anvendelse på en etapevis tidsplan:
- 2. februar 2025: Forbud mod AI-praksisser med uacceptabel risiko (afsnit II) fandt anvendelse.
- 2. august 2025: Forpligtelser for AI-modeller til generelle formål (afsnit VIII, herunder artikel 55-rapportering om systemisk risiko) fandt anvendelse. Det Europæiske AI-kontor og styringsstrukturer blev operationelle.
- 2. august 2026: Regler gældende for højrisiko-AI-systemer opført i Bilag III, der ikke er sikkerhedskomponenter i produkter reguleret af eksisterende EU-harmoniseringslovgivning, finder anvendelse — artikel 73-hændelsesrapportering træder fuldt i kraft for disse systemer på denne dato.
- 2. august 2027: Regler for højrisiko-AI-systemer, der er sikkerhedskomponenter i produkter, der allerede er omfattet af EU-harmoniseringslovgivning (f.eks. medicinsk udstyr, maskiner), finder anvendelse og fuldfører den etapevise udrulning.
Organisationer, der anvender højrisiko-AI-systemer inden for rammerne af december 2026/august 2027-datoerne, bør betragte 2025–2026 som compliance-opbygningsperioden: implementering af overvågningsinfrastruktur efter markedsføring, udkast til procedurer for hændelseshåndtering og stresstest af underretningsworkflows i god tid inden artikel 73-forpligtelserne aktiveres.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Udbydere af højrisiko-AI-systemer, der er bragt i omsætning på EU-markedet, er de primære rapporteringsforpligtede i henhold til artikel 73. Hvor en udbyder er etableret uden for EU, bærer den autoriserede repræsentant rapporteringsforpligtelsen på udbyderens vegne. Brugere, der er offentlige myndigheder eller EU-institutioner, kan også være underlagt rapporteringsforpligtelser, når de bliver bekendt med en alvorlig hændelse.
En alvorlig hændelse er defineret i artikel 3, nr. 49, i forordning (EU) 2024/1689 som en hændelse eller fejlfunktion i et højrisiko-AI-system, der direkte eller indirekte fører til en persons død eller alvorlig skade på en persons helbred, ejendom eller miljøet, eller en alvorlig og uigenkaldelig forstyrrelse af kritisk infrastruktur. Nærhændelser, der kunne have ført til sådanne udfald, kan også udløse rapportering afhængigt af vejledning fra den nationale markedsovervågningsmyndighed.
Udbydere skal straks underrette den relevante markedsovervågningsmyndighed, når de får kendskab til en alvorlig hændelse, og senest 15 dage efter, at de første gang fik kendskab hertil. Hvor hændelsen indebærer en risiko for personers liv eller sikkerhed, skal underretningen ske uden unødig forsinkelse og, hvor det er muligt, senest 72 timer efter, at udbyderen blev bekendt hermed.
Rapporten skal indsendes til markedsovervågningsmyndigheden i den medlemsstat, hvor hændelsen fandt sted, eller hvor den berørte bruger er etableret. Den Europæiske Unions Agentur for Cybersikkerhed (ENISA) fungerer som centralt register for visse infrastrukturrelaterede hændelser, og Det Europæiske AI-kontor koordinerer informationsflowet på EU-plan.
Nej. Artikel 73 gælder specifikt for højrisiko-AI-systemer som defineret i artikel 6 og opført i Bilag III, samt AI-modeller til generelle formål med systemisk risiko, for så vidt angår alvorlige hændelser, der opstår som følge af deres integration i højrisikoapplikationer. AI-systemer med lav risiko og minimal risiko er ikke underlagt hændelsesrapporteringsforpligtelsen i henhold til denne artikel.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.