Artikel 73 i forordning (EU) 2024/1689 — Rapportering af alvorlige hændelser. Officiel tekst, praktisk fortolkning, centrale forpligtelser og compliance-implikationer.

Resumé af den officielle tekst

Artikel 73 i forordning (EU) 2024/1689 (EU's AI-forordning) etablerer en obligatorisk forpligtelse til rapportering af alvorlige hændelser for udbydere af højrisiko-AI-systemer, der er gjort tilgængelige på EU-markedet. I henhold til denne bestemmelse skal udbydere rapportere enhver alvorlig hændelse til markedsovervågningsmyndigheden i den medlemsstat, hvor hændelsen fandt sted, uden unødig forsinkelse og inden for de tidsfrister, der er angivet i artiklen.

Artiklen definerer de oplysninger, der skal indgå i en rapport: en beskrivelse af hændelsen, det involverede højrisiko-AI-system, karakteren af den forvoldte eller risikerede skade, de korrigerende foranstaltninger, der er truffet eller planlagt, samt enhver relevant teknisk dokumentation. Hvor en udbyder ikke er etableret i Unionen, overtager den autoriserede repræsentant rapporteringsforpligtelsen.

Artikel 73 fastsætter endvidere, at hvor en alvorlig hændelse samtidig falder inden for anvendelsesområdet for andre EU-retsakter — såsom forordning (EU) 2017/745 om medicinsk udstyr eller direktiv 2016/680 om retshåndhævelsesmyndigheders behandling af personoplysninger — kan udbyderen indsende en enkelt underretning via den mest hensigtsmæssige rapporteringskanal, forudsat at alle informationskrav i henhold til hvert gældende instrument er opfyldt. Markedsovervågningsmyndigheder skal dele hændelsesdata med Det Europæiske AI-kontor og med myndigheder i andre medlemsstater, hvor det samme system er i brug, for at sikre situationsbevidsthed på EU-plan.

Hvad dette betyder i praksis

For enhver organisation, der bringer et højrisiko-AI-system i omsætning på EU-markedet — hvad enten det er som original udvikler, importør eller autoriseret repræsentant — skaber artikel 73 en løbende operationel forpligtelse, der aktiveres i det øjeblik, en alvorlig hændelse opdages.

I praktiske termer kræver overholdelse tre parallelle arbejdsstrømme. For det første intern detektion: organisationer skal have overvågningssystemer, logningsinfrastruktur og processen for triagering af hændelser, der er i stand til at identificere begivenheder, der opfylder tærsklen for alvorlige hændelser som defineret i artikel 3, nr. 49. En anomali i en kredit-scoring-AI, der forårsager en diskriminerende låneafgørelse i stor skala, eller en fejlfunktion i et AI-baseret medicinsk diagnosticeringsværktøj, der bidrager til en fejldiagnose, ville begge sandsynligvis kvalificere sig.

For det andet underretning: når en hændelse er identificeret, begynder uret at tikke. Et 72-timers vindue gælder, hvor liv eller sikkerhed er umiddelbart i fare; et 15-dages vindue gælder i andre tilfælde. Organisationer har brug for forhåndsudfærdigede underretningsskabeloner, udpegede rapporteringskontakter i deres kvalitetsstyringssystemer (QMS) og klarhed over, hvilken national markedsovervågningsmyndighed der har jurisdiktion — typisk bestemt ud fra, hvor den berørte bruger eller bruger er lokaliseret.

For det tredje opfølgning: den indledende underretning er sjældent slutningen. Myndigheder vil anmode om supplerende oplysninger, tekniske logfiler og analyse af grundårsagen. Udbydere bør føre et hændelsesregister og dokumentere alle trufne korrigerende foranstaltninger.

Et medicinsk billeddiagnostisk selskab, der anvender et AI-diagnosticeringsværktøj i Tyskland og Frankrig, skal være forberedt på at underrette Bundesnetzagentur (eller den udpegede kompetente myndighed i Tyskland) og den tilsvarende franske myndighed samtidig, hvis hændelser opstår i begge jurisdiktioner. Det Europæiske AI-kontor modtager konsoliderede data til sporing af grænseoverskridende mønstre.

Centrale forpligtelser

Forhold til andre artikler

Artikel 73 kan ikke læses isoleret. Det er underretningsmekanismen, der operationaliserer den bredere ramme for overvågning efter markedsføring, der er etableret i artikel 72, som kræver, at udbydere opretholder løbende overvågningssystemer og hændelseslogning som en del af deres kvalitetsstyringssystem. QMS'en er i sig selv reguleret af artikel 17, som fastsætter krav til dokumentation og processer, der understøtter enhver troværdig hændelsesrapport.

Definitionen af "alvorlig hændelse" i artikel 3, nr. 49, er den tærskeludløser, der aktiverer artikel 73-forpligtelserne, og definitionen af "højrisiko-AI-system" i artikel 6 og Bilag III bestemmer, hvilke systemer der falder inden for artiklens anvendelsesområde. Artikel 22 regulerer autoriserede repræsentanter og er direkte krydshenviste til for udbydere uden for EU.

På markedsovervågningsniveau indgår artikel 73 i den bredere tilsynsarkitektur i artiklerne 74–77 (markedsovervågningsbeføjelser, adgang til oplysninger og korrigerende foranstaltninger). Artikel 78 regulerer fortrolighed af oplysninger, der deles mellem myndigheder. For AI-modeller til generelle formål med systemisk risiko pålægger artikel 55 parallelle forpligtelser til hændelsesrapportering, der interagerer med artikel 73, når sådanne modeller integreres i højrisikoapplikationer.

Tidslinje for overholdelse

EU's AI-forordning trådte i kraft den 1. august 2024, tyve dage efter offentliggørelsen i Den Europæiske Unions Tidende. Dens bestemmelser finder imidlertid anvendelse på en etapevis tidsplan:

Organisationer, der anvender højrisiko-AI-systemer inden for rammerne af december 2026/august 2027-datoerne, bør betragte 2025–2026 som compliance-opbygningsperioden: implementering af overvågningsinfrastruktur efter markedsføring, udkast til procedurer for hændelseshåndtering og stresstest af underretningsworkflows i god tid inden artikel 73-forpligtelserne aktiveres.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Udbydere af højrisiko-AI-systemer, der er bragt i omsætning på EU-markedet, er de primære rapporteringsforpligtede i henhold til artikel 73. Hvor en udbyder er etableret uden for EU, bærer den autoriserede repræsentant rapporteringsforpligtelsen på udbyderens vegne. Brugere, der er offentlige myndigheder eller EU-institutioner, kan også være underlagt rapporteringsforpligtelser, når de bliver bekendt med en alvorlig hændelse.

En alvorlig hændelse er defineret i artikel 3, nr. 49, i forordning (EU) 2024/1689 som en hændelse eller fejlfunktion i et højrisiko-AI-system, der direkte eller indirekte fører til en persons død eller alvorlig skade på en persons helbred, ejendom eller miljøet, eller en alvorlig og uigenkaldelig forstyrrelse af kritisk infrastruktur. Nærhændelser, der kunne have ført til sådanne udfald, kan også udløse rapportering afhængigt af vejledning fra den nationale markedsovervågningsmyndighed.

Udbydere skal straks underrette den relevante markedsovervågningsmyndighed, når de får kendskab til en alvorlig hændelse, og senest 15 dage efter, at de første gang fik kendskab hertil. Hvor hændelsen indebærer en risiko for personers liv eller sikkerhed, skal underretningen ske uden unødig forsinkelse og, hvor det er muligt, senest 72 timer efter, at udbyderen blev bekendt hermed.

Rapporten skal indsendes til markedsovervågningsmyndigheden i den medlemsstat, hvor hændelsen fandt sted, eller hvor den berørte bruger er etableret. Den Europæiske Unions Agentur for Cybersikkerhed (ENISA) fungerer som centralt register for visse infrastrukturrelaterede hændelser, og Det Europæiske AI-kontor koordinerer informationsflowet på EU-plan.

Nej. Artikel 73 gælder specifikt for højrisiko-AI-systemer som defineret i artikel 6 og opført i Bilag III, samt AI-modeller til generelle formål med systemisk risiko, for så vidt angår alvorlige hændelser, der opstår som følge af deres integration i højrisikoapplikationer. AI-systemer med lav risiko og minimal risiko er ikke underlagt hændelsesrapporteringsforpligtelsen i henhold til denne artikel.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.