Članak 26 Uredbe (EU) 2024/1689 — Obveze korisnika visokorizičnih AI sustava. Službeni tekst, praktično tumačenje, ključne obveze i implikacije za usklađenost.

Sažetak službenog teksta

Članak 26 Uredbe (EU) 2024/1689 utvrđuje obveze koje se odnose na korisnike — one koji puštaju visokorizične AI sustave u upotrebu — i nalazi se unutar Naslova III, Poglavlja 3 Akta. Članak utvrđuje da korisnici moraju poduzeti odgovarajuće tehničke i organizacijske mjere kako bi osigurali korištenje takvih sustava u skladu s uputama za upotrebu koje je dostavio pružatelj (članak 26(1)). Korisnici su dužni dodijeliti zadatak ljudskog nadzora osobama koje posjeduju potrebnu kompetentnost, obuku i ovlasti za njegovo učinkovito provođenje (članak 26(2)).

Tamo gdje korisnici određuju svrhu korištenja ili vrše značajan utjecaj na rad AI sustava, snose pojačane odgovornosti razmjerne ulozi pružatelja. Korisnici moraju pratiti rad visokorizičnog AI sustava na temelju uputa za upotrebu i, gdje je relevantno, informirati pružatelja o svim identificiranim rizicima (članak 26(5)). Ne smiju koristiti sustav na načine koji su u suprotnosti s tim uputama niti vršiti pritisak na osoblje koji bi mogao ugroziti odgovarajući nadzor.

Članak 26(7) zahtijeva od korisnika da čuvaju zapisnike koje automatski generira visokorizični AI sustav u mjeri u kojoj su takvi zapisnici pod njihovom kontrolom, zadržavajući ih za razdoblje prikladno predviđenoj namjeni i primjenjivim sektorskim pravilima, a ne manje od šest mjeseci. Članak 26(9) nameće obvezu korisnicima koji su javna tijela i određenim privatnim operaterima da provedu i dokumentiraju procjenu utjecaja na temeljna prava prije implementacije te je registriraju u bazi podataka EU uspostavljenoj prema članku 71.

Što to znači u praksi

Članak 26 izravno utječe na svaku organizaciju koja integrira visokorizični AI sustav u svoje poslovanje, a da nije razvojni programer ili originalni pružatelj tog sustava. Tipični korisnici uključuju bolnice koje koriste AI alate za dijagnostičku pomoć, poslodavce koji koriste AI za selekciju pri zapošljavanju, banke koje koriste AI sustave za kreditno bodovanje i javne vlasti koje koriste AI za odluke o prihvatljivosti za naknade.

U konkretnim terminima, korisnik mora početi temeljitim čitanjem i provedbom uputa pružatelja za upotrebu — one postaju polazna osnova za usklađenost. Prije puštanja u rad, korisnik mora identificirati koji zaposlenik ili tim snosi odgovornost za nadzor i osigurati da posjeduje obuku i ovlasti za intervenciju, pauziranje ili nadjačavanje rezultata sustava. Pritisak da se ignoriraju ili zaobiđu nadzorni mehanizmi izričito je zabranjen.

Tijekom rada, korisnik mora čuvati sistemski generirane zapisnike. Za banku koja implementira model kreditnog rizika treće strane, to znači čuvanje automatiziranih zapisnika odluka najmanje šest mjeseci i osiguravanje da su dostupni za reviziju ili regulatornu inspekciju. Ako sustav počne producirati neočekivane rezultate ili je umiješan u incident koji uzrokuje ili potencijalno uzrokuje štetu, korisnik mora odmah eskalirati pružatelju i, ako je potrebno, nacionalnom nadzornom tijelu.

Korisnici iz javnog sektora i privatne tvrtke koje pružaju usluge okrenute javnosti suočavaju se s dodatnim korakom: formalna procjena utjecaja na temeljna prava mora biti dovršena i registrirana u bazi podataka EU prije aktivacije sustava. Ova procjena mora identificirati predvidive utjecaje na prava poput nediskriminacije, privatnosti i pravičnog postupka, te dokumentirati mjere ublažavanja.

Korisnici koji prekorače svoje upute — prenamjenom sustava za drugačiji slučaj upotrebe ili materijalnom izmjenom njegove konfiguracije — riskiraju reklasifikaciju kao pružatelji prema članku 25, što sa sobom nosi punu težinu obveza pružatelja uključujući ocjenjivanje sukladnosti.

Ključne obveze

Odnos prema ostalim člancima

Članak 26 mora se čitati zajedno s nekoliko međusobno povezanih odredbi. Članak 25 definira kada se korisnik reklasificira kao pružatelj — prag koji korisnici moraju aktivno pratiti svaki put kada modificiraju ili prenamijene sustav. Članak 13 (Transparentnost i pružanje informacija korisnicima) uređuje što pružatelj mora komunicirati putem uputa za upotrebu, izravno oblikujući kako izgleda usklađenost prema članku 26(1). Članak 14 (Ljudski nadzor) razrađuje tehničke zahtjeve koje pružatelji moraju ugraditi u sustave kako bi korisnicima omogućili ispunjavanje obveza nadzora prema članku 26(2).

Članak 71 (baza podataka EU) podupire zahtjev za registraciju koji je javnim korisnicima nametnuo članak 26(9). Članak 73 (Izvještavanje o ozbiljnim incidentima) nadopunjuje članak 26(5) detaljiziranjem proceduralnog okvira za obavijesti o incidentima. U kontekstima zapošljavanja, članak 26(6) presiječa se s Direktivom 2002/14/EC o informiranju i savjetovanju radnika. Za korisnike u reguliranim sektorima — financije, zdravstvo, promet — sektorsko pravo Unije može nametnuti dodatne ili preklapajuće obveze koje djeluju u interakciji s osnovom iz članka 26.

Vremenski okvir usklađenosti

EU AI Act stupio je na snagu 1. kolovoza 2024., s obvezama koje se primjenjuju prema faznom rasporedu. Odredbe o zabranjenim AI praksama postale su primjenjive 2. veljače 2025. Obveze vezane uz AI modele opće namjene postale su primjenjive 2. kolovoza 2025.

Članak 26, kao obveza primjenjiva na visokorizične AI sustave navedene u Annexu III, postaje primjenjiv 2. kolovoza 2026. za većinu visokorizičnih sustava, s produženim rokom 2. kolovoza 2027. za visokorizične sustave u područjima zapošljavanja, obrazovanja i pristupa osnovnim uslugama gdje se primjenjuje postojeće zakonodavstvo Unije o usklađivanju (sustavi navedeni u Annexu I). Korisnici bi stoga trebali tretirati 2. kolovoza 2026. kao primarni rok usklađenosti za operativnu spremnost, određivanje ljudskog nadzora, infrastrukturu za čuvanje zapisnika i postupke procjene utjecaja na temeljna prava, dok bi odmah trebali početi s pripremnim radom kako bi imali dovoljno vremena za upravljanje, pregled nabave i obuku osoblja.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Korisnik je svaka fizička ili pravna osoba, javno tijelo, agencija ili drugi subjekt koji koristi visokorizični AI sustav pod vlastitim ovlastima, osim kada se sustav koristi u okviru isključivo osobne neprofesionalne aktivnosti. To uključuje poduzeća, javne institucije i operatere koji integriraju visokorizičnu AI treće strane u svoje radne procese.

Korisnici moraju implementirati odgovarajuće tehničke i organizacijske mjere kako bi osigurali korištenje visokorizičnih AI sustava u skladu s uputama za upotrebu koje je dostavio pružatelj. Također moraju dodijeliti ljudski nadzor kvalificiranim osobama, pratiti učinak i obustaviti korištenje ako utvrde rizike.

Da. Članak 26(9) zahtijeva od korisnika koji su tijela uređena javnim pravom, ili privatnih operatera koji pružaju javne usluge, da provedu procjenu utjecaja na temeljna prava prije puštanja određenih visokorizičnih AI sustava u upotrebu. Ova procjena mora biti registrirana u bazi podataka EU prije implementacije.

Prema članku 26(5), korisnici moraju odmah obavijestiti pružatelja i, gdje je primjenjivo, relevantno tijelo za nadzor tržišta. Ako korisnik ne može kontaktirati pružatelja, mora izravno obavijestiti tijelo. Obveza se primjenjuje kada korisnik ima razlog vjerovati da sustav predstavlja rizik ili je prouzročio ozbiljan incident.

Ne. Ocjenjivanje sukladnosti odgovornost je pružatelja prema članku 43. Korisnici su odgovorni za ispravno korištenje prema uputama pružatelja, odgovarajući ljudski nadzor, upravljanje podacima za ulaze koje kontroliraju i obveze izvještavanja. Međutim, korisnici koji značajno modificiraju sustav mogu preuzeti obveze pružatelja.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.