Άρθρο 15 του Κανονισμού (ΕΕ) 2024/1689 — Ακρίβεια, ανθεκτικότητα και κυβερνοασφάλεια. Επίσημο κείμενο, πρακτική ερμηνεία, βασικές υποχρεώσεις και επιπτώσεις συμμόρφωσης.
Σύνοψη Επίσημου Κειμένου
Το Άρθρο 15 του Κανονισμού (ΕΕ) 2024/1689 θεσπίζει τεχνικές απαιτήσεις για ακρίβεια, ανθεκτικότητα και κυβερνοασφάλεια που πρέπει να πληρούν τα συστήματα ΤΝ υψηλού κινδύνου καθ' όλη τη διάρκεια του κύκλου ζωής τους. Το άρθρο είναι δομημένο γύρω από τρεις αλληλένδετες υποχρεώσεις.
Πρώτον, τα συστήματα ΤΝ υψηλού κινδύνου πρέπει να σχεδιάζονται και να αναπτύσσονται ώστε να επιτυγχάνουν κατάλληλο επίπεδο ακρίβειας για τον σκοπό τους. Οι πάροχοι υποχρεούνται να δηλώνουν τις σχετικές μετρήσεις ακρίβειας στη συνοδευτική τεχνική τεκμηρίωση, επιτρέποντας την κατάντη επαλήθευση και τον ρυθμιστικό έλεγχο.
Δεύτερον, τα συστήματα πρέπει να επιδεικνύουν ανθεκτικότητα — την ικανότητα να χειρίζονται σφάλματα, βλάβες και ασυνέπειες που προκύπτουν από το ίδιο το σύστημα, από το λειτουργικό του περιβάλλον ή από σκόπιμη εχθρική χειραγώγηση. Ο Κανονισμός αναφέρει ρητά την ανάγκη αντιμετώπισης του κινδύνου ακούσιων βρόχων ανάδρασης, ιδίως όπου ένα σύστημα ΤΝ υψηλού κινδύνου επηρεάζει τα δεδομένα εκπαίδευσής του ή τα αποτελέσματά του.
Τρίτον, τα συστήματα πρέπει να ενσωματώνουν μέτρα κυβερνοασφάλειας ανάλογα με τους κινδύνους που θέτουν. Αυτά τα μέτρα πρέπει να προστατεύουν από προσπάθειες τρίτων να εκμεταλλευτούν ευπάθειες του συστήματος που θα μπορούσαν να οδηγήσουν σε επιβλαβή, μεροληπτική ή άλλως μη συμμορφούμενη συμπεριφορά. Ο Κανονισμός αναγνωρίζει ότι η ανθεκτικότητα στην κυβερνοασφάλεια δεν είναι μια στατική συνθήκη αλλά πρέπει να διατηρείται καθώς εξελίσσεται το τοπίο απειλών.
Συνολικά, το Άρθρο 15 θέτει σε εφαρμογή την ευρύτερη αρχή — που διατυπώνεται στις Αιτιολογικές Σκέψεις 51 και 52 — ότι η τεχνική αξιοπιστία αποτελεί προϋπόθεση για την ανάπτυξη ΤΝ σε ουσιαστικούς τομείς.
Τι Σημαίνει Αυτό στην Πράξη
Το Άρθρο 15 δημιουργεί συγκεκριμένες υποχρεώσεις μηχανικής και διακυβέρνησης για οποιονδήποτε οργανισμό διαθέτει στην αγορά ΕΕ ή θέτει σε λειτουργία ένα σύστημα ΤΝ υψηλού κινδύνου.
Για τους παρόχους, η άμεση επίπτωση είναι ότι η ακρίβεια δεν αποτελεί απλώς εμπορικό ισχυρισμό αλλά ρυθμιστική δέσμευση που πρέπει να τεκμηριώνεται, να μετράται και να διατηρείται. Ένας κατασκευαστής ιατροτεχνολογικού προϊόντος που ενσωματώνει εργαλείο διαγνωστικής ΤΝ πρέπει να προσδιορίζει αν η ακρίβεια μετράται ως ευαισθησία, ειδικότητα, AUC ή άλλη μετρική — και αυτή η επιλογή πρέπει να ευθυγραμμίζεται με τον σκοπό και το προφίλ κινδύνου του συστήματος. Ασαφείς ή φιλόδοξες δηλώσεις ακρίβειας δεν θα ικανοποιούν την απαίτηση.
Οι δοκιμές ανθεκτικότητας πρέπει να υπερβαίνουν την τυπική διασφάλιση ποιότητας. Οι πάροχοι θα πρέπει να διεξάγουν δοκιμές ακραίων καταστάσεων, δοκιμές εκτός κατανομής, και — όπου το σύστημα εκτίθεται σε εισόδους ελεγχόμενες από χρήστες — ανταγωνιστική δοκιμή κόκκινης ομάδας. Όπου ένα σύστημα ενσωματώνει βρόχους ανάδρασης (για παράδειγμα, αλγόριθμος προσλήψεων που μαθαίνει από αποφάσεις στελεχών), οι πάροχοι πρέπει να χαρτογραφούν και να μετριάζουν τον κίνδυνο τα μεροληπτικά αποτελέσματα να διαφθείρουν μελλοντικούς κύκλους εκπαίδευσης.
Οι υποχρεώσεις κυβερνοασφάλειας βάσει του Άρθρου 15 θα πρέπει να διαβάζονται σε συνδυασμό με τη γενικότερη στάση ασφάλειας πληροφοριών του παρόχου. Τα συστήματα ΤΝ υψηλού κινδύνου που επεξεργάζονται προσωπικά δεδομένα ή συνδέονται με κρίσιμες υποδομές αντιμετωπίζουν σωρευτικές υποχρεώσεις τόσο βάσει αυτού του Κανονισμού όσο και βάσει της Οδηγίας NIS 2. Πρακτικά βήματα περιλαμβάνουν έλεγχους πρόσβασης στο μοντέλο, εξυγίανση εισόδου, ανίχνευση ανωμαλιών στα αιτήματα συμπεράσματος, και διαδικασίες γνωστοποίησης ευπαθειών.
Για τους φορείς εκμετάλλευσης, η συμμόρφωση με το Άρθρο 15 εξαρτάται ουσιαστικά από τη διατήρηση των επικυρωμένων συνθηκών λειτουργίας που περιγράφει ο πάροχος. Η ανάπτυξη ενός συστήματος σε κατανομές δεδομένων ουσιωδώς διαφορετικές από αυτές που χρησιμοποιήθηκαν στην επικύρωση — για παράδειγμα, η εφαρμογή μοντέλου πιστολη πτικής βαθμολόγησης εκπαιδευμένου σε μια εθνική αγορά σε διαφορετική δικαιοδοσία — μπορεί να υπονομεύσει τις ιδιότητες ακρίβειας και ανθεκτικότητας στις οποίες βασίστηκε η σήμανση CE.
Βασικές Υποχρεώσεις
- Δήλωση μετρήσεων ακρίβειας: Οι πάροχοι πρέπει να προσδιορίζουν τις σχετικές μετρήσεις ακρίβειας για το σύστημα ΤΝ υψηλού κινδύνου και να τις συμπεριλαμβάνουν στην τεχνική τεκμηρίωση που απαιτείται βάσει του Άρθρου 11 και του Παραρτήματος IV. Οι μετρήσεις πρέπει να είναι κατάλληλες για τον σκοπό του συστήματος.
- Επίτευξη και διατήρηση κατάλληλης ακρίβειας: Το σύστημα πρέπει να σχεδιάζεται και να αναπτύσσεται ώστε να επιτυγχάνει το δηλωμένο επίπεδο ακρίβειας· η ακρίβεια δεν πρέπει να αντιμετωπίζεται ως εφάπαξ αποτέλεσμα επικύρωσης αλλά να παρακολουθείται μετά την ανάπτυξη μέσω του συστήματος παρακολούθησης μετά τη διάθεση στην αγορά που απαιτείται βάσει του Άρθρου 72.
- Διασφάλιση ανθεκτικότητας έναντι σφαλμάτων και ασυνεπειών: Τεχνικά και οργανωτικά μέτρα πρέπει να υπάρχουν ώστε το σύστημα να μπορεί να χειρίζεται σφάλματα, βλάβες και ασυνέπειες — είτε προκύπτουν από εσωτερικές αποτυχίες, περιβαλλοντική μεταβλητότητα ή σκόπιμες εχθρικές εισόδους — χωρίς να προκαλεί μη ασφαλή ή μη συμμορφούμενα αποτελέσματα.
- Προστασία από εχθρικές επιθέσεις: Όπου το σύστημα εκτίθεται σε εισόδους τρίτων, οι πάροχοι πρέπει να εφαρμόζουν μέτρα για την ανίχνευση και αντίσταση στη χειραγώγηση από εχθρικές εισόδους, συμπεριλαμβανομένων επιθέσεων έγχυσης προτροπής, αντιστροφής μοντέλου ή δηλητηρίασης δεδομένων κατά περίπτωση.
- Αντιμετώπιση κινδύνων βρόχου ανάδρασης: Όπου τα αποτελέσματα ενός συστήματος θα μπορούσαν να επηρεάσουν μελλοντικά δεδομένα εκπαίδευσης ή τη συμπεριφορά του μοντέλου, οι πάροχοι πρέπει να αναγνωρίζουν αυτόν τον κίνδυνο στην τεχνική τεκμηρίωση και να εφαρμόζουν διασφαλίσεις για την πρόληψη υποβάθμισης απόδοσης ή ενίσχυσης μεροληψίας με την πάροδο του χρόνου.
- Εφαρμογή αναλογικών μέτρων κυβερνοασφάλειας: Τεχνικές λύσεις — συμπεριλαμβανομένων ελέγχων πρόσβασης, παρακολούθησης και διαδικασιών αντιμετώπισης συμβάντων — πρέπει να είναι ανάλογες με τους κινδύνους κυβερνοασφάλειας που θέτει το σύστημα, λαμβάνοντας υπόψη τον σκοπό, το πλαίσιο ανάπτυξης και την έκθεσή του σε εξωτερικά δίκτυα ή εισόδους ελεγχόμενες από χρήστες.
Σχέση με Άλλα Άρθρα
Το Άρθρο 15 δεν μπορεί να διαβαστεί μεμονωμένα. Βρίσκεται στο επίκεντρο των τεχνικών απαιτήσεων για τα συστήματα ΤΝ υψηλού κινδύνου και τέμνει με αρκετές άλλες διατάξεις του Κανονισμού.
Το Άρθρο 9 (σύστημα διαχείρισης κινδύνων) παρέχει το συνολικό πλαίσιο εντός του οποίου πρέπει να αναγνωρίζονται, να αξιολογούνται και να μετριάζονται οι κίνδυνοι ακρίβειας, ανθεκτικότητας και κυβερνοασφάλειας. Το σύστημα διαχείρισης κινδύνων είναι το διαδικαστικό όχημα για την εκπλήρωση πολλών από τις ουσιαστικές απαιτήσεις που επιβάλλει το Άρθρο 15.
Το Άρθρο 10 (δεδομένα και διακυβέρνηση δεδομένων) αποτελεί θεμέλιο για την ακρίβεια: ένα σύστημα εκπαιδευμένο σε δεδομένα χαμηλής ποιότητας, μη αντιπροσωπευτικά ή μεροληπτικά δεν μπορεί να επιτύχει ουσιαστικές εγγυήσεις ακρίβειας. Οι υποχρεώσεις ποιότητας δεδομένων επιτρέπουν άμεσα τη συμμόρφωση με το Άρθρο 15.
Το Άρθρο 11 και το Παράρτημα IV προσδιορίζουν τι πρέπει να εμφανίζεται στην τεχνική τεκμηρίωση, συμπεριλαμβανομένων των μετρήσεων ακρίβειας που απαιτούνται από το Άρθρο 15(1).
Το Άρθρο 17 (σύστημα διαχείρισης ποιότητας) απαιτεί από τους παρόχους να ενσωματώνουν τη συμμόρφωση με το Άρθρο 15 στις οργανωτικές τους διαδικασίες, συμπεριλαμβανομένων ελέγχων σχεδιασμού, πρωτοκόλλων δοκιμών και διαδικασιών διαχείρισης αλλαγών.
Το Άρθρο 72 (παρακολούθηση μετά τη διάθεση στην αγορά) δημιουργεί τη διαρκή υποχρέωση επαλήθευσης ότι τα επίπεδα ακρίβειας και ανθεκτικότητας διατηρούνται μετά την ανάπτυξη, κλείνοντας τον βρόχο κύκλου ζωής που ανοίγει το Άρθρο 15 στο στάδιο σχεδιασμού.
Για συστήματα που αποτελούν επίσης ιατροτεχνολογικά προϊόντα ή στοιχεία ασφάλειας, το Άρθρο 15 πρέπει να διαβάζεται παράλληλα με την εφαρμοστέα ενωσιακή εναρμονισμένη νομοθεσία που απαριθμείται στο Παράρτημα I.
Χρονοδιάγραμμα Συμμόρφωσης
Το Άρθρο 15 ακολουθεί το σταδιακό χρονοδιάγραμμα εφαρμογής που θεσπίζεται από το Άρθρο 113 του Κανονισμού (ΕΕ) 2024/1689, ο οποίος τέθηκε σε ισχύ την 1η Αυγούστου 2024.
| Ημερομηνία | Ορόσημο |
|---|---|
| 1 Αυγούστου 2024 | Ο Κανονισμός τίθεται σε ισχύ. Το Άρθρο 15 θεσπίζεται νομικά αλλά δεν είναι ακόμα εφαρμοστέο. |
| 2 Φεβρουαρίου 2025 | Απαγορευμένες πρακτικές ΤΝ (Τίτλος II, Άρθρο 5) καθίστανται εφαρμοστέες. Το Άρθρο 15 δεν εφαρμόζεται ακόμα. |
| 2 Αυγούστου 2025 | Υποχρεώσεις μοντέλων GPAI (Τίτλος VIII) καθίστανται εφαρμοστέες. Το Άρθρο 15 παραμένει ανεφάρμοστο. |
| 2 Αυγούστου 2026 | Το Άρθρο 15 καθίσταται εφαρμοστέο στα συστήματα ΤΝ υψηλού κινδύνου που απαριθμούνται στο Παράρτημα III (π.χ. βιομετρική αναγνώριση, διαχείριση κρίσιμων υποδομών, εργαλεία απασχόλησης, εκπαιδευτικά συστήματα, εφαρμογές επιβολής νόμου). |
| 2 Αυγούστου 2027 | Το Άρθρο 15 καθίσταται εφαρμοστέο στα συστήματα ΤΝ υψηλού κινδύνου που διέπονται από την ενωσιακή εναρμονισμένη νομοθεσία στο Παράρτημα I (π.χ. ιατροτεχνολογικά προϊόντα, μηχανήματα, εξαρτήματα πολιτικής αεροπορίας). |
Οι πάροχοι που αναπτύσσουν ή διαθέτουν στην αγορά συστήματα ΤΝ υψηλού κινδύνου πριν από την εφαρμοστέα ημερομηνία πρέπει παρόλα αυτά να προετοιμάζουν εκ των προτέρων τεκμηρίωση, πρωτόκολλα δοκιμών και αρχιτεκτονικές κυβερνοασφάλειας — οι εκτιμήσεις ετοιμότητας για κανονιστική συμμόρφωση και οι αξιολογήσεις συμμόρφωσης βάσει των Άρθρων 43–47 απαιτούν σημαντικό χρόνο προετοιμασίας. Οι καθυστερήσεις κοινοποιημένων οργανισμών και η πολυπλοκότητα των δοκιμών κατά εχθρικών επιθέσεων σημαίνουν ότι οργανισμοί που στοχεύουν σε λανσάρισμα το 2026 θα πρέπει να ξεκινήσουν αξιολογήσεις κενών κατά το Άρθρο 15 το αργότερο στα μέσα του 2025.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Το Άρθρο 15 απαιτεί τα συστήματα ΤΝ υψηλού κινδύνου να σχεδιάζονται και να αναπτύσσονται ώστε να επιτυγχάνουν κατάλληλο επίπεδο ακρίβειας, ανθεκτικότητας και κυβερνοασφάλειας καθ' όλη τη διάρκεια του κύκλου ζωής τους. Οι πάροχοι πρέπει να δηλώνουν μετρήσεις ακρίβειας στην τεχνική τεκμηρίωση και να διασφαλίζουν ότι τα συστήματα παραμένουν ανθεκτικά έναντι σφαλμάτων, βλαβών, ασυνεπειών και επιθέσεων εναντίον τους.
Το Άρθρο 15 δεσμεύει κυρίως τους παρόχους συστημάτων ΤΝ υψηλού κινδύνου όπως ορίζονται στο Άρθρο 6 και το Παράρτημα III του Κανονισμού (ΕΕ) 2024/1689. Οι φορείς εκμετάλλευσης φέρουν δευτερεύουσες ευθύνες, ιδίως όσον αφορά τη διατήρηση των συνθηκών υπό τις οποίες επικυρώθηκε το σύστημα.
Οι επιθέσεις κατά ΤΝ αναφέρονται σε σκόπιμες προσπάθειες τρίτων να χειραγωγήσουν ή να εξαπατήσουν ένα σύστημα ΤΝ τροφοδοτώντας το με κατασκευασμένες εισόδους που σχεδιάστηκαν για να προκαλέσουν εσφαλμένα αποτελέσματα. Το Άρθρο 15 απαιτεί τεχνικά μέτρα ανθεκτικότητας — όπως εκπαίδευση κατά επιθέσεων ή επικύρωση εισόδου — για τον μετριασμό αυτού του κινδύνου.
Όχι. Το Άρθρο 15 εντάσσεται στον Τίτλο III, Κεφάλαιο 2, ο οποίος εφαρμόζεται αποκλειστικά σε συστήματα ΤΝ υψηλού κινδύνου. Τα μοντέλα ΤΝ γενικού σκοπού (GPAI) διέπονται από τον Τίτλο VIII του Κανονισμού, ειδικά από τα Άρθρα 51–56, τα οποία φέρουν διακριτές υποχρεώσεις.
Το Άρθρο 15 εφαρμόζεται στα συστήματα ΤΝ υψηλού κινδύνου που εμπίπτουν στο Παράρτημα III από τις 2 Αυγούστου 2026, και στα συστήματα ΤΝ υψηλού κινδύνου που ρυθμίζονται από την ενωσιακή εναρμονισμένη νομοθεσία που απαριθμείται στο Παράρτημα I από τις 2 Αυγούστου 2027, με την επιφύλαξη ορισμένων μεταβατικών διατάξεων.
Τα επίπεδα ακρίβειας πρέπει να καθορίζονται βάσει του σκοπού του συστήματος και να προσδιορίζονται στην τεχνική τεκμηρίωση που απαιτείται βάσει του Άρθρου 11 και του Παραρτήματος IV. Δεν υπάρχει ένα ενιαίο καθολικό κριτήριο· οι πάροχοι πρέπει να επιλέγουν μετρήσεις κατάλληλες για τον τομέα εφαρμογής — για παράδειγμα, ευαισθησία και ειδικότητα για συστήματα ιατρικής διάγνωσης, ή ποσοστά ψευδώς θετικών/αρνητικών για βιομετρική αναγνώριση.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.