Članak 73. Uredbe (EU) 2024/1689 — Izvještavanje o ozbiljnim incidentima. Službeni tekst, praktično tumačenje, ključne obveze i implikacije za usklađenost.
Sažetak službenog teksta
Članak 73. Uredbe (EU) 2024/1689 (EU Akt o UI-u) uspostavlja obvezno izvještavanje o ozbiljnim incidentima za pružatelje visokorizičnih AI sustava dostupnih na tržištu Unije. Prema ovoj odredbi, pružatelji moraju prijaviti svaki ozbiljni incident tijelu za nadzor tržišta države članice u kojoj se incident dogodio, bez nepotrebne odgode i u rokovima koje članak specificira.
Članak definira informacije koje moraju biti uključene u izvješće: opis incidenta, visokorizični AI sustav koji je uključen, priroda uzrokovane ili rizične štete, poduzete ili planirane korektivne mjere te sva relevantna tehnička dokumentacija. Kada pružatelj nije osnovan u Uniji, ovlašteni predstavnik preuzima obvezu izvještavanja.
Članak 73. nadalje propisuje da, kada ozbiljan incident istovremeno potpada pod opseg drugih zakonodavnih instrumenata Unije — kao što je Uredba (EU) 2017/745 o medicinskim uređajima ili Direktiva 2016/680 o obradi podataka u kaznenom progonu — pružatelj može podnijeti jednu obavijest putem najprikladnijeg kanala izvještavanja, pod uvjetom da su ispunjeni svi zahtjevi za informacijama prema svakom primjenjivom instrumentu. Tijela za nadzor tržišta moraju dijeliti podatke o incidentima s Europskim uredom za UI i s tijelima u drugim državama članicama gdje je isti sustav raspoređen, osiguravajući situacijsku svjesnost na razini cijele Unije.
Što to znači u praksi
Za svaku organizaciju koja plasira visokorizični AI sustav na tržište EU-a — bilo kao izvorni programer, uvoznik ili ovlašteni predstavnik — članak 73. stvara živu operativnu obvezu koja se aktivira u trenutku kada se otkrije ozbiljan incident.
U praktičnom smislu, usklađenost zahtijeva tri paralelna tijeka rada. Prvo, interna detekcija: organizacije moraju imati sustave nadzora, infrastrukturu bilježenja i procese trijaže incidenata sposobne identificirati događaje koji zadovoljavaju prag ozbiljnog incidenta definiran u članku 3.(49). Anomalija u AI-u za ocjenu kreditne sposobnosti koja uzrokuje diskriminatornu kreditnu odluku u velikom opsegu, ili kvar AI alata za medicinsku dijagnostiku koji doprinosi pogrešnoj dijagnozi, oboje bi se vjerojatno kvalificirali.
Drugo, obavještavanje: jednom kada je incident identificiran, sat počinje otkucavati. Rok od 72 sata primjenjuje se kada je život ili sigurnost u neposrednom riziku; rok od 15 dana primjenjuje se u ostalim slučajevima. Organizacije trebaju unaprijed izrađene predloške za obavještavanje, određene kontakte za izvještavanje unutar svojih sustava upravljanja kvalitetom (QMS) i jasnoću o tome koje nacionalno tijelo za nadzor tržišta ima nadležnost — obično određenu prema tome gdje se nalazi pogođeni korisnik ili korisnik.
Treće, praćenje: početna obavijest rijetko je kraj. Tijela će tražiti dopunske informacije, tehničke dnevnike i analizu temeljnog uzroka. Pružatelji trebaju voditi registar incidenata i dokumentirati sve poduzete korektivne mjere.
Tvrtka za medicinsko snimanje koja raspoređuje AI dijagnostički alat u Njemačkoj i Francuskoj mora biti spremna istovremeno obavijestiti Bundesnetzagentur (ili designirano nadležno tijelo u Njemačkoj) i odgovarajuće francusko tijelo ako se incidenti dogode u objema jurisdikcijama. Europski ured za UI prima konsolidovane podatke za praćenje prekograničnih obrazaca.
Ključne obveze
- Neposredno obavještavanje: Prijaviti ozbiljne incidente nadležnom tijelu za nadzor tržišta pogođene države članice bez nepotrebne odgode — unutar 72 sata kada je u opasnosti život ili sigurnost, i najkasnije 15 dana u ostalim slučajevima.
- Suštinski sadržaj izvješća: Uključiti opis incidenta, identifikaciju AI sustava, prirodu i opseg štete, poduzete ili planirane korektivne mjere i reference na relevantnu tehničku dokumentaciju vođenu prema članku 11.
- Dužnost ovlaštenog predstavnika: Kada je pružatelj osnovan izvan EU-a, ovlašteni predstavnik određen prema članku 22. odgovoran je za podnošenje izvješća o incidentu u ime pružatelja.
- Koordinacija između instrumenata: Kada incident također pokreće obveze izvještavanja prema drugom pravu Unije (npr. MDR, NIS2, DORA), pružatelj može konsolidirati obavijesti, pod uvjetom da su u potpunosti ispunjeni svi regulatorni zahtjevi za informacijama.
- Dijeljenje informacija od strane tijela: Tijela za nadzor tržišta koja prime izvješće moraju ga podijeliti s Europskim uredom za UI i obavijestiti tijela u drugim državama članicama gdje je isti sustav u upotrebi, omogućujući koordinirani odgovor na razini Unije.
- Vođenje registra incidenata: Pružatelji moraju voditi evidenciju svih ozbiljnih incidenata i situacija skoro-promašaja kao dio obveza nadzora nakon stavljanja na tržište prema članku 72., osiguravajući sljedivost i spremnos za reviziju.
Odnos prema ostalim člancima
Članak 73. ne može se čitati izolirano. To je mehanizam obavještavanja koji operacionalizira širi okvir nadzora nakon stavljanja na tržište uspostavljen u članku 72., koji zahtijeva od pružatelja da održavaju kontinuirane sustave nadzora i bilježenje incidenata kao dio sustava upravljanja kvalitetom. Sam QMS uređen je člankom 17., koji utvrđuje zahtjeve dokumentacije i procesa koji podupiru svako vjerodostojno izvješće o incidentu.
Definicija „ozbiljnog incidenta" u članku 3.(49) okidač je praga za obveze prema članku 73., a opseg „visokorizičnog AI sustava" u članku 6. i Annex III određuje koji sustavi potpadaju pod doseg članka. Članak 22. uređuje ovlaštene predstavnike i izravno je unakrsno referenciran za pružatelje koji nisu iz EU-a.
Na razini nadzora tržišta, članak 73. nadovezuje se na širu nadzornu arhitekturu članaka 74.–77. (ovlasti nadzora tržišta, pristup informacijama i korektivne mjere). Članak 78. uređuje povjerljivost informacija koje se razmjenjuju između tijela. Za modele AI-a opće namjene sa sistemskim rizikom, članak 55. nameće paralelne obveze izvještavanja o incidentima koje interagiraju s člankom 73. kada su takvi modeli integrirani u visokorizične primjene.
Vremenski okvir usklađenosti
EU Akt o UI-u stupio je na snagu 1. kolovoza 2024., dvadeset dana nakon objave u Službenom listu Europske unije. Međutim, njegove odredbe primjenjuju se prema faznom rasporedu:
- 2. veljače 2025.: Zabrane prakse AI-a neprihvatljivog rizika (Naslov II) postale su primjenjive.
- 2. kolovoza 2025.: Obveze za modele AI-a opće namjene (Naslov VIII, uključujući izvještavanje o sistemskim rizicima prema članku 55.) postale su primjenjive. Europski ured za UI i upravljačke strukture postali su operativni.
- 2. kolovoza 2026.: Pravila primjenjiva na visokorizične AI sustave navedene u Annex III koji nisu sigurnosne komponente proizvoda reguliranih postojećim zakonodavstvom Unije o usklađivanju postaju primjenjiva — izvještavanje o incidentima prema članku 73. ulazi u punu snagu za te sustave na ovaj datum.
- 2. kolovoza 2027.: Pravila za visokorizične AI sustave koji su sigurnosne komponente proizvoda koji su već obuhvaćeni zakonodavstvom Unije o usklađivanju (npr. medicinski uređaji, strojevi) postaju primjenjiva, dovršavajući fazno uvođenje.
Organizacije koje raspoređuju visokorizične AI sustave u opsegu rokova iz prosinca 2026. / kolovoza 2027. trebale bi 2025.–2026. tretirati kao period izgradnje usklađenosti: implementiranjem infrastrukture nadzora nakon stavljanja na tržište, izradom postupaka reagiranja na incidente i testiranjem tijekova obavještavanja s dovoljnom prednošću prije aktivacije obveza prema članku 73.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Pružatelji visokorizičnih AI sustava plasiranih na tržište EU-a primarni su obveznici izvještavanja prema članku 73. Kada je pružatelj osnovan izvan EU-a, ovlašteni predstavnik preuzima obvezu izvještavanja u ime pružatelja. Korisnici koji su javna tijela ili institucije Unije također mogu biti podložni obvezama izvještavanja kada saznaju za ozbiljan incident.
Ozbiljan incident definiran je u članku 3.(49) Uredbe (EU) 2024/1689 kao incident ili kvar visokorizičnog AI sustava koji izravno ili neizravno dovodi do smrti osobe ili ozbiljne štete po zdravlje, imovinu ili okoliš osobe, ili ozbiljnog i nepovratnog poremećaja kritične infrastrukture. Situacije skoro-promašaja koje su mogle dovesti do takvih ishoda mogu također pokrenuti izvještavanje ovisno o smjernicama nacionalnih tijela za nadzor tržišta.
Pružatelji moraju obavijestiti relevantno tijelo za nadzor tržišta odmah po saznanju za ozbiljan incident i najkasnije 15 dana nakon prvog saznanja. Kada incident uključuje rizik po život ili sigurnost osoba, obavijest se mora dostaviti bez nepotrebne odgode i, gdje je moguće, najkasnije 72 sata nakon što pružatelj sazna za incident.
Izvješće se mora dostaviti tijelu za nadzor tržišta države članice u kojoj se incident dogodio ili gdje je pogođeni korisnik osnovan. Agencija Europske unije za kibersigurnost (ENISA) djeluje kao centralni repozitorij za određene incidente vezane uz infrastrukturu, a Europski ured za UI koordinira protok informacija na razini Unije.
Ne. Članak 73. primjenjuje se specifično na visokorizične AI sustave definirane u članku 6. i navedene u Annex III, kao i na modele AI-a opće namjene sa sistemskim rizikom u mjeri u kojoj ozbiljni incidenti nastaju iz njihove integracije u visokorizične primjene. Niskorizični i minimalno rizični AI sustavi nisu podložni obvezi izvještavanja o incidentima prema ovom članku.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.