Članak 73. Uredbe (EU) 2024/1689 — Izvještavanje o ozbiljnim incidentima. Službeni tekst, praktično tumačenje, ključne obveze i implikacije za usklađenost.

Sažetak službenog teksta

Članak 73. Uredbe (EU) 2024/1689 (EU Akt o UI-u) uspostavlja obvezno izvještavanje o ozbiljnim incidentima za pružatelje visokorizičnih AI sustava dostupnih na tržištu Unije. Prema ovoj odredbi, pružatelji moraju prijaviti svaki ozbiljni incident tijelu za nadzor tržišta države članice u kojoj se incident dogodio, bez nepotrebne odgode i u rokovima koje članak specificira.

Članak definira informacije koje moraju biti uključene u izvješće: opis incidenta, visokorizični AI sustav koji je uključen, priroda uzrokovane ili rizične štete, poduzete ili planirane korektivne mjere te sva relevantna tehnička dokumentacija. Kada pružatelj nije osnovan u Uniji, ovlašteni predstavnik preuzima obvezu izvještavanja.

Članak 73. nadalje propisuje da, kada ozbiljan incident istovremeno potpada pod opseg drugih zakonodavnih instrumenata Unije — kao što je Uredba (EU) 2017/745 o medicinskim uređajima ili Direktiva 2016/680 o obradi podataka u kaznenom progonu — pružatelj može podnijeti jednu obavijest putem najprikladnijeg kanala izvještavanja, pod uvjetom da su ispunjeni svi zahtjevi za informacijama prema svakom primjenjivom instrumentu. Tijela za nadzor tržišta moraju dijeliti podatke o incidentima s Europskim uredom za UI i s tijelima u drugim državama članicama gdje je isti sustav raspoređen, osiguravajući situacijsku svjesnost na razini cijele Unije.

Što to znači u praksi

Za svaku organizaciju koja plasira visokorizični AI sustav na tržište EU-a — bilo kao izvorni programer, uvoznik ili ovlašteni predstavnik — članak 73. stvara živu operativnu obvezu koja se aktivira u trenutku kada se otkrije ozbiljan incident.

U praktičnom smislu, usklađenost zahtijeva tri paralelna tijeka rada. Prvo, interna detekcija: organizacije moraju imati sustave nadzora, infrastrukturu bilježenja i procese trijaže incidenata sposobne identificirati događaje koji zadovoljavaju prag ozbiljnog incidenta definiran u članku 3.(49). Anomalija u AI-u za ocjenu kreditne sposobnosti koja uzrokuje diskriminatornu kreditnu odluku u velikom opsegu, ili kvar AI alata za medicinsku dijagnostiku koji doprinosi pogrešnoj dijagnozi, oboje bi se vjerojatno kvalificirali.

Drugo, obavještavanje: jednom kada je incident identificiran, sat počinje otkucavati. Rok od 72 sata primjenjuje se kada je život ili sigurnost u neposrednom riziku; rok od 15 dana primjenjuje se u ostalim slučajevima. Organizacije trebaju unaprijed izrađene predloške za obavještavanje, određene kontakte za izvještavanje unutar svojih sustava upravljanja kvalitetom (QMS) i jasnoću o tome koje nacionalno tijelo za nadzor tržišta ima nadležnost — obično određenu prema tome gdje se nalazi pogođeni korisnik ili korisnik.

Treće, praćenje: početna obavijest rijetko je kraj. Tijela će tražiti dopunske informacije, tehničke dnevnike i analizu temeljnog uzroka. Pružatelji trebaju voditi registar incidenata i dokumentirati sve poduzete korektivne mjere.

Tvrtka za medicinsko snimanje koja raspoređuje AI dijagnostički alat u Njemačkoj i Francuskoj mora biti spremna istovremeno obavijestiti Bundesnetzagentur (ili designirano nadležno tijelo u Njemačkoj) i odgovarajuće francusko tijelo ako se incidenti dogode u objema jurisdikcijama. Europski ured za UI prima konsolidovane podatke za praćenje prekograničnih obrazaca.

Ključne obveze

Odnos prema ostalim člancima

Članak 73. ne može se čitati izolirano. To je mehanizam obavještavanja koji operacionalizira širi okvir nadzora nakon stavljanja na tržište uspostavljen u članku 72., koji zahtijeva od pružatelja da održavaju kontinuirane sustave nadzora i bilježenje incidenata kao dio sustava upravljanja kvalitetom. Sam QMS uređen je člankom 17., koji utvrđuje zahtjeve dokumentacije i procesa koji podupiru svako vjerodostojno izvješće o incidentu.

Definicija „ozbiljnog incidenta" u članku 3.(49) okidač je praga za obveze prema članku 73., a opseg „visokorizičnog AI sustava" u članku 6. i Annex III određuje koji sustavi potpadaju pod doseg članka. Članak 22. uređuje ovlaštene predstavnike i izravno je unakrsno referenciran za pružatelje koji nisu iz EU-a.

Na razini nadzora tržišta, članak 73. nadovezuje se na širu nadzornu arhitekturu članaka 74.–77. (ovlasti nadzora tržišta, pristup informacijama i korektivne mjere). Članak 78. uređuje povjerljivost informacija koje se razmjenjuju između tijela. Za modele AI-a opće namjene sa sistemskim rizikom, članak 55. nameće paralelne obveze izvještavanja o incidentima koje interagiraju s člankom 73. kada su takvi modeli integrirani u visokorizične primjene.

Vremenski okvir usklađenosti

EU Akt o UI-u stupio je na snagu 1. kolovoza 2024., dvadeset dana nakon objave u Službenom listu Europske unije. Međutim, njegove odredbe primjenjuju se prema faznom rasporedu:

Organizacije koje raspoređuju visokorizične AI sustave u opsegu rokova iz prosinca 2026. / kolovoza 2027. trebale bi 2025.–2026. tretirati kao period izgradnje usklađenosti: implementiranjem infrastrukture nadzora nakon stavljanja na tržište, izradom postupaka reagiranja na incidente i testiranjem tijekova obavještavanja s dovoljnom prednošću prije aktivacije obveza prema članku 73.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Pružatelji visokorizičnih AI sustava plasiranih na tržište EU-a primarni su obveznici izvještavanja prema članku 73. Kada je pružatelj osnovan izvan EU-a, ovlašteni predstavnik preuzima obvezu izvještavanja u ime pružatelja. Korisnici koji su javna tijela ili institucije Unije također mogu biti podložni obvezama izvještavanja kada saznaju za ozbiljan incident.

Ozbiljan incident definiran je u članku 3.(49) Uredbe (EU) 2024/1689 kao incident ili kvar visokorizičnog AI sustava koji izravno ili neizravno dovodi do smrti osobe ili ozbiljne štete po zdravlje, imovinu ili okoliš osobe, ili ozbiljnog i nepovratnog poremećaja kritične infrastrukture. Situacije skoro-promašaja koje su mogle dovesti do takvih ishoda mogu također pokrenuti izvještavanje ovisno o smjernicama nacionalnih tijela za nadzor tržišta.

Pružatelji moraju obavijestiti relevantno tijelo za nadzor tržišta odmah po saznanju za ozbiljan incident i najkasnije 15 dana nakon prvog saznanja. Kada incident uključuje rizik po život ili sigurnost osoba, obavijest se mora dostaviti bez nepotrebne odgode i, gdje je moguće, najkasnije 72 sata nakon što pružatelj sazna za incident.

Izvješće se mora dostaviti tijelu za nadzor tržišta države članice u kojoj se incident dogodio ili gdje je pogođeni korisnik osnovan. Agencija Europske unije za kibersigurnost (ENISA) djeluje kao centralni repozitorij za određene incidente vezane uz infrastrukturu, a Europski ured za UI koordinira protok informacija na razini Unije.

Ne. Članak 73. primjenjuje se specifično na visokorizične AI sustave definirane u članku 6. i navedene u Annex III, kao i na modele AI-a opće namjene sa sistemskim rizikom u mjeri u kojoj ozbiljni incidenti nastaju iz njihove integracije u visokorizične primjene. Niskorizični i minimalno rizični AI sustavi nisu podložni obvezi izvještavanja o incidentima prema ovom članku.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.