Članak 25 Uredbe (EU) 2024/1689 — Odgovornosti duž lanca vrijednosti AI. Službeni tekst, praktično tumačenje, ključne obveze i implikacije za usklađenost.

Sažetak službenog teksta

Članak 25 Uredbe (EU) 2024/1689 (EU AI Act) utvrđuje uvjete pod kojima strane koje nisu originalni pružatelj preuzimaju odgovornosti na razini pružatelja za visokorizični AI sustav. Članak se nalazi unutar Naslova III, Poglavlja 3, koje uređuje obveze pružatelja i korisnika tijekom cijelog životnog ciklusa visokorizičnih AI sustava.

Članak navodi tri scenarija pokretanja. Prvo, distributer, uvoznik, korisnik ili druga treća strana postaje pružatelj — sa svim s tim povezanim obvezama iz Poglavlja 2 Naslova III — kada stavlja visokorizični AI sustav na tržište ili ga pušta u upotrebu pod vlastitim imenom ili zaštitnim znakom. Drugo, status pružatelja preuzima se kada treća strana vrši značajnu izmjenu visokorizičnog AI sustava. Treće, promjena predviđene namjene visokorizičnog AI sustava — čak i bez fizičke izmjene — može pokrenuti zahtjeve za reklasifikaciju i ponovnu ocjenu.

Kada dođe do takvog prijenosa odgovornosti, originalni pružatelj nije automatski oslobođen odgovornosti. Uredba zahtijeva da ugovorne odredbe između strana u opskrbnom lancu jasno definiraju tko snosi koje obveze u svakoj fazi. Time se osigurava da regulatorna odgovornost prati subjekt koji izvršava stvarnu kontrolu nad implementacijom ili izmjenom sustava. Članak osnažuje šire načelo da EU AI Act dodjeljuje obveze na temelju stvarne uloge i utjecaja svakog sudionika u lancu vrijednosti, a ne samo na temelju formalnih ugovornih oznaka.

Što to znači u praksi

Članak 25 ima izravne implikacije za usklađenost za svaku organizaciju koja integrira, rebrendira, značajno modificira ili ponovno implementira visokorizični AI sustav treće strane. Sprječava uobičajenu komercijalnu praksu pretpostavke da odgovornost za usklađenost leži isključivo na dobavljaču uzvodnog toka.

Sistemski integratori i preprodavači koji stavljaju visokorizični AI sustav na tržište EU pod vlastitim brendom — na primjer, softverska tvrtka koja ugrađuje AI sustav za kreditno bodovanje treće strane u vlastiti proizvod i plasira ga na tržište pod vlastitim imenom — postaju pružatelji prema Aktu. Moraju ispuniti sve obveze utvrđene u članku 16, uključujući ocjenjivanja sukladnosti, tehničku dokumentaciju, registraciju u bazi podataka EU i postavljanje CE oznake.

Tvrtke koje modificiraju AI sustave moraju procijeniti čine li njihove izmjene značajnu modifikaciju. Ponovno treniranje modela na novom skupu podataka, mijenjanje pragova odlučivanja na način koji mijenja profile rizika ili proširivanje funkcionalnosti sustava u novu domenu primjeri su koji će vjerojatno pokrenuti ponovnu ocjenu. Čak i promjena isključivo na razini softvera koja utječe na rezultate u reguliranom kontekstu može se kvalificirati.

Korisnici koji prenamjenjuju sustave izvan izvorne predviđene namjene — na primjer, korištenjem općeg alata za analitiku radnog mjesta za donošenje odluka o zapošljavanju — moraju procijeniti spada li novi slučaj upotrebe u visokorizičnu kategoriju i, ako jest, jesu li zapravo postali pružatelji sustava.

U praksi bi organizacije trebale revidirati sve AI sustave u svojem sklopu, mapirati dokumentiranu predviđenu namjenu originalnog pružatelja i uspostaviti interne procese upravljanja za označavanje kada predložene promjene ili novi slučajevi upotrebe pristupaju pragovima iz članka 25.

Ključne obveze

Odnos prema ostalim člancima

Članak 25 funkcionira kao most između obveza pružatelja definiranih u članku 16 (obveze pružatelja visokorizičnih AI sustava) i obveza korisnika u članku 26. Osigurava da se odgovornosti katalogiziranu u članku 16 — tehnička dokumentacija, ocjenjivanje sukladnosti, upravljanje kvalitetom, posttržišno praćenje — ne mogu zaobići ugovornim aranžmanom ili korporativnim strukturiranjem.

Mora se čitati zajedno s člankom 6 (pravila klasifikacije za visokorizične AI sustave) i Annexom III, koji definiraju kada je sustav visokorizičan i stoga podliježe punom režimu obveza pružatelja. Članak 47 (EU Izjava o sukladnosti) i članak 48 (CE oznaka) izravno su implicirani kada novi pružatelj mora recertificirati modificirani sustav.

Članak 71 (baza podataka EU za visokorizične AI sustave) relevantan je jer je ponovna registracija potrebna kada se promijeni status pružatelja. Recital 79 pruža interpretativne smjernice o tome što čini značajnu izmjenu. Za opskrbne lance koji uključuju GPAI modele, članci 51–56 uređuju obveze pružatelja uzvodnog modela, ali članak 25 određuje kada sistemski integrator koji gradi na tom modelu postaje pružatelj visokorizičnog AI sustava u vlastito ime.

Vremenski okvir usklađenosti

EU AI Act stupio je na snagu 1. kolovoza 2024. (dvadeset dana nakon objave u Službenom listu EU 12. srpnja 2024.). Primjena je fazna:

Organizacije bi trebale početi mapiranje usklađenosti prema članku 25 — posebno revizije opskrbnog lanca i protokole upravljanja izmjenama — znatno prije roka u kolovozu 2026.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Članak 25 primjenjuje se na distributere, uvoznike, korisnike i sve druge treće strane koje stavljaju visokorizični AI sustav na tržište ili ga puštaju u upotrebu pod vlastitim imenom ili zaštitnim znakom, ili koje modificiraju visokorizični AI sustav na način koji mijenja njegovu predviđenu namjenu ili status usklađenosti. U takvim slučajevima te strane preuzimaju obveze na razini pružatelja prema Aktu.

Korisnik se smatra pružateljem — i mora ispuniti sve obveze pružatelja — kada stavlja visokorizični AI sustav na tržište ili u upotrebu pod vlastitim imenom ili zaštitnim znakom, kada vrši značajnu izmjenu visokorizičnog AI sustava koja mijenja njegovu predviđenu namjenu, ili kada modificira visokorizični AI sustav na način koji može utjecati na njegovu sukladnost sa zahtjevima Naslova III, Poglavlja 2.

Značajna izmjena je promjena visokorizičnog AI sustava, fizička ili logička, koja utječe na sukladnost sustava sa zahtjevima Naslova III, Poglavlja 2, ili koja rezultira promjenom predviđene namjene za koju je sustav ocijenjen. Značajna izmjena pokreće obveze ponovnog ocjenjivanja i ponovne registracije.

Kada treća strana preuzme status pružatelja prema članku 25, originalni pružatelj nije automatski oslobođen sve odgovornosti. Ugovorne odredbe i priroda izmjene određuju tekuće obveze. Stranama se preporučuje jasno dokumentiranje odgovornosti u tehničkim i pravnim ugovorima duž cijelog opskrbnog lanca.

Članak 25 usredotočen je na odgovornosti unutar lanca vrijednosti visokorizičnog AI sustava. Za modele umjetne inteligencije opće namjene (GPAI), zasebne obveze primjenjuju se prema Naslovu VIII (članci 51–56). Međutim, integratori koji grade visokorizične AI sustave na temelju GPAI modela moraju procijeniti pokreće li njihova integracija obveze pružatelja prema članku 25.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.