Članak 25 Uredbe (EU) 2024/1689 — Odgovornosti duž lanca vrijednosti AI. Službeni tekst, praktično tumačenje, ključne obveze i implikacije za usklađenost.
Sažetak službenog teksta
Članak 25 Uredbe (EU) 2024/1689 (EU AI Act) utvrđuje uvjete pod kojima strane koje nisu originalni pružatelj preuzimaju odgovornosti na razini pružatelja za visokorizični AI sustav. Članak se nalazi unutar Naslova III, Poglavlja 3, koje uređuje obveze pružatelja i korisnika tijekom cijelog životnog ciklusa visokorizičnih AI sustava.
Članak navodi tri scenarija pokretanja. Prvo, distributer, uvoznik, korisnik ili druga treća strana postaje pružatelj — sa svim s tim povezanim obvezama iz Poglavlja 2 Naslova III — kada stavlja visokorizični AI sustav na tržište ili ga pušta u upotrebu pod vlastitim imenom ili zaštitnim znakom. Drugo, status pružatelja preuzima se kada treća strana vrši značajnu izmjenu visokorizičnog AI sustava. Treće, promjena predviđene namjene visokorizičnog AI sustava — čak i bez fizičke izmjene — može pokrenuti zahtjeve za reklasifikaciju i ponovnu ocjenu.
Kada dođe do takvog prijenosa odgovornosti, originalni pružatelj nije automatski oslobođen odgovornosti. Uredba zahtijeva da ugovorne odredbe između strana u opskrbnom lancu jasno definiraju tko snosi koje obveze u svakoj fazi. Time se osigurava da regulatorna odgovornost prati subjekt koji izvršava stvarnu kontrolu nad implementacijom ili izmjenom sustava. Članak osnažuje šire načelo da EU AI Act dodjeljuje obveze na temelju stvarne uloge i utjecaja svakog sudionika u lancu vrijednosti, a ne samo na temelju formalnih ugovornih oznaka.
Što to znači u praksi
Članak 25 ima izravne implikacije za usklađenost za svaku organizaciju koja integrira, rebrendira, značajno modificira ili ponovno implementira visokorizični AI sustav treće strane. Sprječava uobičajenu komercijalnu praksu pretpostavke da odgovornost za usklađenost leži isključivo na dobavljaču uzvodnog toka.
Sistemski integratori i preprodavači koji stavljaju visokorizični AI sustav na tržište EU pod vlastitim brendom — na primjer, softverska tvrtka koja ugrađuje AI sustav za kreditno bodovanje treće strane u vlastiti proizvod i plasira ga na tržište pod vlastitim imenom — postaju pružatelji prema Aktu. Moraju ispuniti sve obveze utvrđene u članku 16, uključujući ocjenjivanja sukladnosti, tehničku dokumentaciju, registraciju u bazi podataka EU i postavljanje CE oznake.
Tvrtke koje modificiraju AI sustave moraju procijeniti čine li njihove izmjene značajnu modifikaciju. Ponovno treniranje modela na novom skupu podataka, mijenjanje pragova odlučivanja na način koji mijenja profile rizika ili proširivanje funkcionalnosti sustava u novu domenu primjeri su koji će vjerojatno pokrenuti ponovnu ocjenu. Čak i promjena isključivo na razini softvera koja utječe na rezultate u reguliranom kontekstu može se kvalificirati.
Korisnici koji prenamjenjuju sustave izvan izvorne predviđene namjene — na primjer, korištenjem općeg alata za analitiku radnog mjesta za donošenje odluka o zapošljavanju — moraju procijeniti spada li novi slučaj upotrebe u visokorizičnu kategoriju i, ako jest, jesu li zapravo postali pružatelji sustava.
U praksi bi organizacije trebale revidirati sve AI sustave u svojem sklopu, mapirati dokumentiranu predviđenu namjenu originalnog pružatelja i uspostaviti interne procese upravljanja za označavanje kada predložene promjene ili novi slučajevi upotrebe pristupaju pragovima iz članka 25.
Ključne obveze
- Preuzimanje obveza pružatelja pri rebrendiranju: Svaki distributer, uvoznik ili treća strana koja plasira ili implementira visokorizični AI sustav pod vlastitim imenom ili zaštitnim znakom mora ispuniti sve obveze pružatelja prema članku 16, uključujući tehničku dokumentaciju, ocjenjivanje sukladnosti i registraciju u bazi podataka EU.
- Ponovna ocjena nakon značajne izmjene: Svaka strana koja vrši značajnu izmjenu visokorizičnog AI sustava mora modificirani sustav tretirati kao novi visokorizični AI sustav, ponoviti relevantni postupak ocjenjivanja sukladnosti i sukladno tome ažurirati svu dokumentaciju.
- Ponovna registracija sustava: Gdje se preuzme status pružatelja ili vrši značajna izmjena, novi pružatelj mora registrirati sustav (ili njegovu modificiranu verziju) u bazi podataka EU za visokorizične AI sustave uspostavljenoj prema članku 71.
- Pregled predviđene namjene prije implementacije: Korisnici moraju provjeriti ostaje li njihova upotreba visokorizičnog AI sustava unutar predviđene namjene dokumentirane od strane originalnog pružatelja; svako materijalno odstupanje mora se procijeniti radi implikacija za usklađenost prema članku 25.
- Održavanje jasne ugovorne raspodjele odgovornosti: Sve strane u lancu vrijednosti AI — originalni pružatelji, uvoznici, distributeri i korisnici — moraju osigurati da njihovi ugovori jasno raspoređuju odgovornosti za usklađenost, posebno tamo gdje se predviđaju izmjene ili rebrendiranje.
- Čuvanje informacija originalnog pružatelja: Tamo gdje treća strana preuzme status pružatelja, mora imati pristup — i održavati — svoj tehničkoj dokumentaciji i informacijama o sukladnosti koje je prvobitno izradio dobavljač uzvodnog toka, jer to podupire vlastite obveze usklađenosti.
Odnos prema ostalim člancima
Članak 25 funkcionira kao most između obveza pružatelja definiranih u članku 16 (obveze pružatelja visokorizičnih AI sustava) i obveza korisnika u članku 26. Osigurava da se odgovornosti katalogiziranu u članku 16 — tehnička dokumentacija, ocjenjivanje sukladnosti, upravljanje kvalitetom, posttržišno praćenje — ne mogu zaobići ugovornim aranžmanom ili korporativnim strukturiranjem.
Mora se čitati zajedno s člankom 6 (pravila klasifikacije za visokorizične AI sustave) i Annexom III, koji definiraju kada je sustav visokorizičan i stoga podliježe punom režimu obveza pružatelja. Članak 47 (EU Izjava o sukladnosti) i članak 48 (CE oznaka) izravno su implicirani kada novi pružatelj mora recertificirati modificirani sustav.
Članak 71 (baza podataka EU za visokorizične AI sustave) relevantan je jer je ponovna registracija potrebna kada se promijeni status pružatelja. Recital 79 pruža interpretativne smjernice o tome što čini značajnu izmjenu. Za opskrbne lance koji uključuju GPAI modele, članci 51–56 uređuju obveze pružatelja uzvodnog modela, ali članak 25 određuje kada sistemski integrator koji gradi na tom modelu postaje pružatelj visokorizičnog AI sustava u vlastito ime.
Vremenski okvir usklađenosti
EU AI Act stupio je na snagu 1. kolovoza 2024. (dvadeset dana nakon objave u Službenom listu EU 12. srpnja 2024.). Primjena je fazna:
- 2. veljače 2025. — Zabrane AI praksi neprihvatljivog rizika (Naslov II) počele su se primjenjivati. Članak 25 još se nije primjenjivao.
- 2. kolovoza 2025. — Obveze za AI modele opće namjene (Naslov VIII, članci 51–56) i odredbe o upravljanju (Naslov III, Poglavlje 4; Naslov V) počele su se primjenjivati. Članak 25 još se nije primjenjivao na visokorizične AI sustave navedene u Annexu III.
- 2. kolovoza 2026. — Članak 25 i puni režim obveza pružatelja i korisnika iz Poglavlja 3 primjenjuju se na visokorizične AI sustave navedene u Annexu III (uključujući biometrijske sustave, kritičnu infrastrukturu, zapošljavanje, obrazovanje, pristup osnovnim uslugama i slučajeve upotrebe u provedbi zakona). Organizacije koje djeluju u ovim sektorima moraju imati uspostavljene procese upravljanja, ugovorne okvire i postupke ocjenjivanja izmjena do ovog datuma.
- 2. kolovoza 2027. — Obveze iz članka 25 proširuju se na visokorizične AI sustave obuhvaćene Annexom I (zakonodavstvo o sigurnosti proizvoda, kao što su medicinski uređaji i strojevi), gdje su ti sustavi već bili na tržištu prije kolovoza 2026. i podliježu prijelaznom razdoblju.
Organizacije bi trebale početi mapiranje usklađenosti prema članku 25 — posebno revizije opskrbnog lanca i protokole upravljanja izmjenama — znatno prije roka u kolovozu 2026.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Članak 25 primjenjuje se na distributere, uvoznike, korisnike i sve druge treće strane koje stavljaju visokorizični AI sustav na tržište ili ga puštaju u upotrebu pod vlastitim imenom ili zaštitnim znakom, ili koje modificiraju visokorizični AI sustav na način koji mijenja njegovu predviđenu namjenu ili status usklađenosti. U takvim slučajevima te strane preuzimaju obveze na razini pružatelja prema Aktu.
Korisnik se smatra pružateljem — i mora ispuniti sve obveze pružatelja — kada stavlja visokorizični AI sustav na tržište ili u upotrebu pod vlastitim imenom ili zaštitnim znakom, kada vrši značajnu izmjenu visokorizičnog AI sustava koja mijenja njegovu predviđenu namjenu, ili kada modificira visokorizični AI sustav na način koji može utjecati na njegovu sukladnost sa zahtjevima Naslova III, Poglavlja 2.
Značajna izmjena je promjena visokorizičnog AI sustava, fizička ili logička, koja utječe na sukladnost sustava sa zahtjevima Naslova III, Poglavlja 2, ili koja rezultira promjenom predviđene namjene za koju je sustav ocijenjen. Značajna izmjena pokreće obveze ponovnog ocjenjivanja i ponovne registracije.
Kada treća strana preuzme status pružatelja prema članku 25, originalni pružatelj nije automatski oslobođen sve odgovornosti. Ugovorne odredbe i priroda izmjene određuju tekuće obveze. Stranama se preporučuje jasno dokumentiranje odgovornosti u tehničkim i pravnim ugovorima duž cijelog opskrbnog lanca.
Članak 25 usredotočen je na odgovornosti unutar lanca vrijednosti visokorizičnog AI sustava. Za modele umjetne inteligencije opće namjene (GPAI), zasebne obveze primjenjuju se prema Naslovu VIII (članci 51–56). Međutim, integratori koji grade visokorizične AI sustave na temelju GPAI modela moraju procijeniti pokreće li njihova integracija obveze pružatelja prema članku 25.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.