Članak 58. Uredbe (EU) 2024/1689 — Uvjeti za uspostavu i funkcioniranje regulatornih sandboxova za UI. Službeni tekst, praktična interpretacija, ključne obveze i implikacije za usklađenost.
Sažetak službenog teksta
Članak 58. Uredbe (EU) 2024/1689 utvrđuje uvjete pod kojima regulatorni sandboxovi za UI moraju biti stvoreni i upravljani. Nameće izravnu obvezu državama članicama da osiguraju uspostavu barem jednog sandboxa na nacionalnoj razini najkasnije do 2. kolovoza 2026. Europski nadzornik za zaštitu podataka mora uspostaviti sandbox za institucije, tijela, urede i agencije Unije koji spadaju u opseg Uredbe.
Ovaj članak utvrđuje da sandboxovi moraju funkcionirati na temelju posebnog plana dogovorenog između sudionika i nadležnog tijela. Sudjelovanje je vremenski ograničeno, prema općem pravilu na dvanaest mjeseci, s mogućnošću produženja za daljnjih dvanaest. Odabir sudionika mora slijediti transparentne i poštene kriterije; malim i srednjim poduzećima i startupovima daje se prednost tamo gdje ispunjavaju uvjete podobnosti.
Nadležna tijela moraju davati smjernice, nadzor i odgovarajuću podršku sudionicima tijekom cijelog perioda sandboxa. Sudionici ostaju podložni svim primjenjivim pravima Unije i nacionalnom pravu tijekom aktivnosti sandboxa, uključujući obveze u pogledu sigurnosti, temeljnih prava i zaštite podataka. Osobni podaci obrađeni u sandboxu moraju biti obrađivani u skladu s Uredbom (EU) 2016/679 (GDPR), Uredbom (EU) 2018/1725 i Direktivom (EU) 2016/680, te se ne smiju koristiti ni za kakvu svrhu osim onih navedenih u planu sandboxa bez izričite autorizacije.
Na kraju sandboxa, sudionici moraju podnijeti završno izvješće. Nadležna tijela mogu objaviti sažetak rezultata, pridonoseći široj bazi dokaza za regulativu UI širom Unije.
Što ovo znači u praksi
Članak 58. ima praktične posljedice za širok raspon dionika — nacionalne regulatore, inovatore i pravne timove jednako.
Za nacionalna nadležna tijela, ovaj članak stvara obvezujuću obvezu: barem jedan funkcionalni sandbox mora postojati u svakoj državi članici do 2. kolovoza 2026. Regulatori koji još nisu pokrenuli programe sandboxa moraju ubrzati dizajn upravljanja, alokaciju resursa i međuagencijsku koordinaciju (posebno s tijelima za zaštitu podataka). Prekogranični sandboxovi, koje Članak 58. izričito dopušta, zahtijevaju bilateralne ili multilateralne protokole koordinacije između nacionalnih tijela.
Za pružatelje i buduće pružatelje, sandbox nudi strukturiran put za testiranje visokorizičnih ili novih sustava UI pod regulatornim nadzorom prije pune tržišne primjene. Konkretno, startup koji razvija prediktivni sustav bodovanja rizika za kreditne odluke — mogući visokorizični sustav prema Prilogu III. — mogao bi se prijaviti za sudjelovanje u nacionalnom sandboxu kako bi procijenio usklađenost i usavršio tehničku dokumentaciju prije nego što visokorizična pravila postanu u potpunosti primjenjiva.
Za pravne timove i timove za usklađenost, Članak 58. ne stvara praznik usklađenosti. Sve sadržajne obveze prema drugom primjenjivom pravu ostaju na snazi za vrijeme sudjelovanja u sandboxu. Procjene učinka na zaštitu podataka i dalje su potrebne gdje je relevantno; zaštite temeljnih prava ne mogu se odreći. Ono što sandbox pruža je strukturirani regulatorni dijalog, rananje nadzorne povratne informacije i određeni stupanj procesne fleksibilnosti — a ne derogacija od sadržajnih pravila.
Organizacije koje razmatraju sudjelovanje u sandboxu trebale bi se rano angažirati s nacionalnim nadležnim tijelom, pripremiti detaljan plan sandboxa koji pokriva ciljeve, metodologiju, upravljanje podacima i izlazne kriterije, te temeljito dokumentirati sve odluke i ishode u iščekivanju obveze završnog izvješća.
Ključne obveze
- Države članice moraju uspostaviti barem jedan regulatorni sandbox za UI na nacionalnoj razini najkasnije do 2. kolovoza 2026.; Europski nadzornik za zaštitu podataka mora uspostaviti sandbox za institucije, tijela, urede i agencije Unije.
- Sudjelovanje u sandboxu mora biti uređeno pisanim planom dogovorenim između sudionika i nadležnog tijela, koji specificira sustav UI koji se razvija ili testira, aktivnosti koje se provode, ciljeve, trajanje i nadzorne aranžmane.
- Trajanje je ograničeno na dvanaest mjeseci, uz mogućnost jednokratnog produženja za daljnjih dvanaest, za maksimalno ukupno trajanje od dvadeset četiri mjeseca; produženja moraju biti opravdana i odobrena od strane nadležnog tijela.
- Kriteriji odabira moraju biti transparentni i nediskriminatorni; malim i srednjim poduzećima i startupovima koji ispunjavaju uvjete podobnosti mora biti dana prednost, odražavajući pro-inovativnu namjeru politike Glave VI.
- Sve primjenjivo pravo Unije i nacionalno pravo nastavlja se primjenjivati tijekom cijelog perioda sandboxa, uključujući GDPR, sektorsko zakonodavstvo i sigurnosne zahtjeve; osobni podaci mogu se obrađivati samo u svrhe navedene u planu sandboxa.
- Završno izvješće mora biti podneseno na kraju perioda sandboxa, dokumentirajući aktivnosti, rezultate, naučene lekcije i mjere poduzete ili planirane za osiguranje usklađenosti prije stavljanja na tržište ili primjene usluge.
Odnos prema ostalim člancima
Članak 58. smješten je unutar Glave VI. (Mjere u potpori inovacija) i mora se čitati zajedno s okolnim odredbama te glave. Članak 57. definira što je regulatorni sandbox za UI i utvrđuje opću okvirnu obvezu, formirajući temelj na koji Članak 58. gradi operativne uvjete. Članak 59. bavi se posebnim režimom primjenjivim na obradu osobnih podataka unutar sandboxova, pružajući sučelje zaštite podataka koje Članak 58. zahtijeva, ali sâm ne detaljizira. Članak 60. proširuje analogna testna rješenja na uvjete stvarnog svijeta izvan sandboxova za određene visokorizične sustave UI.
Izvan Glave VI., Članak 58. povezuje se s obvezama pružatelja visokorizičnih sustava UI prema Glavi III., budući da je sudjelovanje u sandboxu najrelevantniji upravo za sustave koji mogu spadati pod klasifikacije Privitka III. Interagira i s Člankom 74. (nadzor tržišta) i Člankom 70. (povjerljivost), jer nadležna tijela izvršavaju nadzorne ovlasti unutar sandboxa i rukuju komercijalno osjetljivim informacijama koje su podijelili sudionici.
Vremenski plan usklađenosti
Zakon EU o UI stupio je na snagu 1. kolovoza 2024., aktivirajući fazni raspored primjene. Ključni datumi relevantni za Članak 58. su:
- 1. kolovoza 2024. — Uredba stupa na snagu; sve odredbe počinju odbrojavanje do primjene.
- 2. veljače 2025. — Zabrane praksi UI neprihvatljivog rizika (Članak 5.) postaju primjenjive.
- 2. kolovoza 2025. — Obveze modela UI opće namjene (Glava VIII.) i odredbe upravljanja postaju primjenjive.
- 2. kolovoza 2026. — Članak 58. postaje u potpunosti primjenjiv: Države članice moraju do ovog datuma uspostaviti barem jedan operativni nacionalni regulatorni sandbox za UI. Sandbox Europskog nadzornika za zaštitu podataka za institucije Unije mora također biti operativan.
- 2. prosinca 2026. / 2. kolovoza 2027. — Obveze visokorizičnih sustava UI prema Prilogu III. (i Prilogu I. za ugrađene sustave) postaju u potpunosti primjenjive — period za koji je sudjelovanje u sandboxu najstrateški relevantno za pružatelje koji razvijaju visokorizične sustave.
Organizacije i nacionalna tijela trebaju tretirati 2. kolovoza 2026. kao tvrdi rok za gotovost sandboxa, a ne kao cilj prema kojemu se planira u zadnji moment.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Regulatorni sandbox za UI je kontrolirano okruženje koje uspostavlja jedno ili više nacionalnih nadležnih tijela, a koje pružateljima i budućim pružateljima omogućuje razvoj, treniranje, testiranje i validaciju inovativnih sustava UI pod regulatornim nadzorom, prije stavljanja na tržište ili puštanja u upotrebu.
Sudjelovanje je otvoreno za pružatelje i buduće pružatelje sustava UI, uključujući mala i srednja poduzeća i startupe. Kriteriji odabira moraju biti transparentni, a nacionalna nadležna tijela moraju dati prioritet podnositeljima zahtjeva koji su mala i srednja poduzeća ili startupovi, pod uvjetom da ispunjavaju uvjete podobnosti utvrđene Člankom 58.
Ne. Sudjelovanje u sandboxu ne oslobađa pružatelje od obveza odgovornosti prema Zakonu o UI ili drugom primjenjivom pravu Unije ili nacionalnom pravu. Međutim, nadležna tijela mogu u periodu sandboxa izvršavati nadzorne ovlasti s određenim stupnjem fleksibilnosti, pod uvjetom da su održana zaštita javne sigurnosti i temeljnih prava.
Period sandboxa je vremenski ograničen. Prema općem pravilu, sudjelovanje traje dvanaest mjeseci i može se produžiti jednom za dodatnih dvanaest, što daje maksimalno ukupno trajanje od dvadeset četiri mjeseca.
Da. Članak 58. izričito predviđa mogućnost zajedničkih sandboxova koji uključuju nadležna tijela dviju ili više država članica, podupirući prekogranične inovacije i konzistentnu primjenu pravila na jedinstvenom tržištu.
Na kraju sandboxa, sudionici moraju podnijeti izvješće nadležnom tijelu koje opisuje rezultate provedenih aktivnosti, naučene lekcije i, gdje je relevantno, mjere poduzete radi osiguranja usklađenosti prije stavljanja na tržište. Nadležno tijelo može objaviti sažetak tih rezultata.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.