Määruse (EL) 2024/1689 artikkel 26 — Kõrge riskiastmega AI-süsteemide kasutuselevõtjate kohustused. Ametlik tekst, praktiline tõlgendus, põhikohustused ja nõuetele vastavuse tagamise mõju.
Ametliku teksti kokkuvõte
Määruse (EL) 2024/1689 artikkel 26 sätestab kohustused, mis lasuvad kasutuselevõtjatele — neile, kes võtavad kõrge riskiastmega AI-süsteeme kasutusele — ja asub määruse III jaotise 3. peatükis. Artikkel sätestab, et kasutuselevõtjad peavad võtma asjakohaseid tehnilisi ja organisatsioonilisi meetmeid, et tagada selliste süsteemide kasutamine vastavalt tarnija antud kasutusjuhenditele (artikkel 26(1)). Kasutuselevõtjad on kohustatud määrama inimese järelevalve ülesande isikutele, kellel on vajalik pädevus, väljaõpe ja volitused selle tõhusaks täitmiseks (artikkel 26(2)).
Kui kasutuselevõtjad määravad kasutuseesmärgi või omavad olulist mõju AI-süsteemi toimimisele, kannavad nad tarnijaga võrreldavat tõhustatud vastutust. Kasutuselevõtjad peavad jälgima kõrge riskiastmega AI-süsteemi toimimist kasutusjuhendite alusel ja vajaduse korral teavitama tarnijat tuvastatud riskidest (artikkel 26(5)). Nad ei tohi kasutada süsteemi viisil, mis on vastuolus nende juhenditega, ega survestada töötajaid viisil, mis tõenäoliselt kahjustab nõuetekohast järelevalvet.
Artikkel 26(7) nõuab, et kasutuselevõtjad säilitaksid kõrge riskiastmega AI-süsteemi poolt automaatselt genereeritud logisid, kuivõrd need logid on nende kontrolli all, hoides neid sihtotstarbe ja kohaldatavate valdkondlike eeskirjadele vastava ajavahemiku jooksul, kuid mitte vähem kui kuus kuud. Artikkel 26(9) paneb avaliku sektori kasutuselevõtjatele ja teatud eraoperaatoritele kohustuse viia läbi ja dokumenteerida põhiõiguste mõju hindamine enne kasutuselevõttu ning registreerida see artikkel 71 alusel loodud EL-i andmebaasis.
Mida see tähendab praktikas
Artikkel 26 mõjutab otseselt iga organisatsiooni, mis integreerib kõrge riskiastmega AI-süsteemi oma tegevusse, ilma et see organisatsioon oleks selle süsteemi arendaja või algne tarnija. Tüüpilised kasutuselevõtjad on haiglad, mis kasutavad AI-toega diagnostikatööriistu, tööandjad, kes kasutavad AI-d värbamise sõelumiseks, pangad, mis kasutavad AI-krediidihindamise mootorit, ja avalikud asutused, mis kasutavad AI-d sotsiaaltoetuste saamise õiguse otsustamiseks.
Konkreetselt peab kasutuselevõtja alustama tarnija kasutusjuhendite põhjaliku lugemise ja rakendamisega — need saavad vastavuse lähtepunktiks. Enne kasutuselevõttu peab kasutuselevõtja tuvastama, milline töötaja või meeskond kannab järelevalve vastutust, ja tagama, et neil on väljaõpe ja volitused sekkumiseks, peatamiseks või süsteemi väljundite alistamiseks. Järelevalvemehhanismide eiramise surve on sõnaselgelt keelatud.
Töötamise ajal peab kasutuselevõtja säilitama süsteemi genereeritud logisid. Pangale, mis võtab kasutusele kolmanda osapoole krediidiriski mudeli, tähendab see automaatsete otsuste logide säilitamist vähemalt kuus kuud ja tagamist, et need on kättesaadavad auditiks või regulatiivse järelevalve jaoks. Kui süsteem hakkab tootma ootamatuid väljundeid või on seotud intsidendiga, mis põhjustab või võib põhjustada kahju, peab kasutuselevõtja eskaleerima viivitamatult tarnijale ja vajaduse korral riiklikule järelevalveasutusele.
Avaliku sektori kasutuselevõtjad ja avalikkusele suunatud teenuseid osutavad eraettevõtted seisavad silmitsi lisasammuga: enne süsteemi aktiveerimist tuleb läbi viia ja EL-i andmebaasis registreerida ametlik põhiõiguste mõju hindamine. See hindamine peab tuvastama ettenähtavad mõjud õigustele, nagu mittediskrimineerimine, privaatsus ja õiglane menetlus, ning dokumenteerima leevendusmeetmed.
Kasutuselevõtjad, kes lähevad kaugemale oma juhenditest — kasutades süsteemi ümber muul otstarbel või muutes oluliselt selle konfiguratsiooni — võivad olla ümberklassifitseeritud tarnijateks artikkel 25 alusel, millega kaasneb tarnija kohustuste täielik koormus, sealhulgas vastavushindamine.
Põhikohustused
- Kasutusjuhendite järgimine: Võtke kõrge riskiastmega AI-süsteem kasutusele ja kasutage seda rangelt vastavalt tarnija juhenditele; kasutamine väljaspool sihtotstarvet käivitab võimaliku ümberklassifitseerimise tarnijaks.
- Pädeva inimese järelevalve tagamine: Määrake isikud, kellel on vajalik pädevus, väljaõpe ja volitused tõhusa inimese järelevalve teostamiseks; ärge juhendage ega stimuleerige töötajaid järelevalvefunktsioone mööda minema.
- Riskide ja intsidentide jälgimine ja aruandlus: Jälgige pidevalt süsteemi jõudlust; teavitage viivitamatult tarnijat ja vajaduse korral asjakohast turujärelevalveasutust tuvastatud tõsistest riskidest või intsidentidest kasutamise ajal.
- Automaatselt genereeritud logide säilitamine: Säilitage AI-süsteemi genereeritud logisid vähemalt kuus kuud või kauem, kui kohaldatav õigus või valdkondlikud eeskirjad seda nõuavad, kuivõrd need logid on kasutuselevõtja kontrolli all.
- Põhiõiguste mõju hindamise läbiviimine ja registreerimine: Avaliku sektori kasutuselevõtjad ja avalikke teenuseid osutavad eraoperaatorid peavad enne kasutuselevõttu lõpetama dokumenteeritud põhiõiguste mõju hindamise ja registreerima selle EL-i andmebaasis.
- Mõjutatud töötajate teavitamine ja kaitsmine: Kui süsteemi kasutatakse tööhõivekontekstis, peavad kasutuselevõtjad teavitama töötajate esindajaid ja mõjutatud isikuid vastavalt kohaldatavatele liidu ja riiklikele õigusaktidele enne kasutuselevõttu.
Seos teiste artiklitega
Artiklit 26 tuleb lugeda koos mitme omavahel seotud sättega. Artikkel 25 määratleb, millal kasutuselevõtja klassifitseeritakse ümber tarnijaks — lävi, mida kasutuselevõtjad peavad aktiivselt jälgima iga kord, kui nad muudavad või kasutavad ümber süsteemi. Artikkel 13 (Läbipaistvus ja teabe andmine kasutuselevõtjatele) reguleerib, mida tarnija peab kasutusjuhendite kaudu edastama, kujundades otseselt seda, milline näeb välja artikkel 26(1) vastavus. Artikkel 14 (Inimese järelevalve) täpsustab tehnilisi nõuded, mille tarnijad peavad süsteemidesse ehitama, et kasutuselevõtjad saaksid täita oma järelevalvekohustusi artikkel 26(2) alusel.
Artikkel 71 (EL-i andmebaas) on aluseks registreerimiskohustusele, mis on pandud avaliku sektori kasutuselevõtjatele artikkel 26(9) alusel. Artikkel 73 (Tõsistest intsidentidest teatamine) täiendab artiklit 26(5), täpsustades intsidentide teatamise menetluslikku raamistikku. Tööhõivekontekstis lõikub artikkel 26(6) direktiiviga 2002/14/EÜ töötajate teavitamise ja nendega konsulteerimise kohta. Reguleeritud sektorites — rahandus, tervishoid, transport — tegutsevate kasutuselevõtjate jaoks võivad valdkonnaspetsiifilised liidu õigusaktid kehtestada täiendavaid või kattuvaid kohustusi, mis suhtlevad artikkel 26 lähtepunktiga.
Vastavuse ajakava
EL-i AI määrus jõustus 1. augustil 2024, kohaldades kohustusi etapiviisilise ajakava alusel. Keelatud AI-tavadega seotud sätted muutusid kohaldatavaks 2. veebruaril 2025. Üldotstarbeliste AI-mudelitega seotud kohustused muutusid kohaldatavaks 2. augustil 2025.
Artikkel 26 kui Annex III-s loetletud kõrge riskiastmega AI-süsteemidele kohaldatav kohustus muutub kohaldatavaks 2. augustil 2026 enamiku kõrge riskiastmega süsteemide puhul, pikendatud tähtajaga 2. augustiks 2027 kõrge riskiastmega süsteemide puhul tööhõive, hariduse ja juurdepääsu olulistele teenustele valdkonnas, kus kehtib olemasolev liidu ühtlustamisõigus (Annex I-s loetletud süsteemid). Kasutuselevõtjad peaksid seetõttu käsitlema 2. augustit 2026 peamise vastavuse tähtajana tegevusvalmiduse, inimese järelevalve määramise, logide säilitamise infrastruktuuri ja põhiõiguste mõju hindamise menetluste jaoks, alustades samal ajal ettevalmistustöid viivitamata, et võimaldada piisavalt juhtimise, hangete ülevaatuse ja töötajate koolituse ettevalmistusaega.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Kasutuselevõtja on iga füüsiline või juriidiline isik, avaliku võimu organ, amet või muu asutus, kes kasutab kõrge riskiastmega AI-süsteemi oma pädevuse alusel, välja arvatud juhul, kui süsteemi kasutatakse puhtalt isikliku mitteametliku tegevuse käigus. See hõlmab ettevõtteid, avalikke institutsioone ja operaatoreid, kes integreerivad kolmanda osapoole kõrge riskiastmega AI oma tööprotsessidesse.
Kasutuselevõtjad peavad rakendama asjakohaseid tehnilisi ja organisatsioonilisi meetmeid, et tagada kõrge riskiastmega AI-süsteemide kasutamine vastavalt tarnija antud kasutusjuhenditele. Nad peavad määrama inimese järelevalve kvalifitseeritud isikutele, jälgima jõudlust ja peatama kasutamise, kui nad tuvastavad riske.
Jah. Artikkel 26(9) nõuab, et avalik-õigusliku õiguse alusel toimivate organite või avalikke teenuseid osutavate eraoperaatorite kasutuselevõtjad viivad enne teatud kõrge riskiastmega AI-süsteemide kasutusele võtmist läbi põhiõiguste mõju hindamise. See hindamine tuleb registreerida EL-i andmebaasis enne kasutuselevõttu.
Artikkel 26(5) alusel peavad kasutuselevõtjad viivitamatult teavitama tarnijat ja vajaduse korral asjakohast turujärelevalveasutust. Kui kasutuselevõtja ei saa tarnijaga ühendust, peab ta teavitama asutust otse. Kohustus kehtib, kui kasutuselevõtjal on põhjust arvata, et süsteem kujutab endast riski või on põhjustanud tõsise intsidendi.
Ei. Vastavushindamine on tarnija kohustus artikkel 43 alusel. Kasutuselevõtjad vastutavad tarnija juhiste kohase korrektse kasutuse, asjakohase inimese järelevalve, nende kontrolli all oleva sisendi andmehalduse ja aruandluskohustuste eest. Siiski võivad kasutuselevõtjad, kes muudavad süsteemi oluliselt, omandada tarnija kohustused.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.