Az (EU) 2024/1689 rendelet 12. cikke — Nyilvántartás-vezetés. Hivatalos szöveg, gyakorlati értelmezés, főbb kötelezettségek és megfelelési következmények.
A hivatalos szöveg összefoglalása
Az (EU) 2024/1689 rendelet 12. cikke kötelező nyilvántartás-vezetési követelményeket állapít meg a nagy kockázatú MI-rendszerekre vonatkozóan. A cikk a III. cím 2. fejezetén belül helyezkedik el, amely meghatározza azokat a technikai és irányítási követelményeket, amelyeknek a nagy kockázatú MI-rendszereknek az EU piacára való helyezés vagy üzembe helyezés előtt meg kell felelniük.
Az alapvető kötelezettség az, hogy a nagy kockázatú MI-rendszereket olyan naplózási képességekkel kell megtervezni és fejleszteni, amelyek lehetővé teszik az események — általánosan naplóknak nevezett bejegyzések — automatikus rögzítését a rendszer működési élettartama során. Ezek a naplók kettős célt szolgálnak: egyrészt támogatják a szolgáltató 72. cikk szerinti piacra helyezés utáni felügyeletét, másrészt lehetővé teszik a nemzeti illetékes hatóságok számára felügyeleti és vizsgálati feladataik ellátását.
A 12. cikk (2) bekezdése meghatározza, hogy a naplózási képességeknek legalább a következőket kell rögzíteniük: a rendszer minden egyes használatának időtartamát (kezdési és befejezési dátumot és időpontot); adott esetben azt a referenciaadatbázist, amellyel a bemeneti adatokat összehasonlították; az adott kimenetet vagy eredményt előidéző bemeneti adatokat; valamint — biometrikus azonosítási rendszerek esetében — az eredmények ellenőrzésében részt vevő természetes személyek azonosítóit.
A cikk a tervezési kötelezettséget egyértelműen a szolgáltatókra hárítja. A naplózást beépítés útján kell a rendszerbe integrálni, nem utólagos hozzáadással. Ez tükrözi a rendelet átfogó, beépítés útján való megfelelés elvét. Az ezeket a rendszereket üzembe helyező üzemeltetők a 26. cikk alapján kiegészítő kötelezettségeket vállalnak a rendszer általuk végzett felhasználása során keletkezett naplók megőrzésére vonatkozóan, amennyiben ezek a naplók az ő ellenőrzésük alatt állnak.
Mit jelent ez a gyakorlatban
A nagy kockázatú MI-rendszereket az EU piacán fejlesztő vagy forgalomba hozó szolgáltatók számára a 12. cikk előírja, hogy a mérnöki szintű döntéseket a tervezési fázisban kell meghozni, nem az üzembe helyezést követően. A naplózásnak a termék architekturális jellemzőjének kell lennie.
Érintett felek. Minden olyan szervezet, amely a 6. cikk és a III. melléklet alapján nagy kockázatúként meghatározott MI-rendszert fejleszt, helyez piacra vagy vesz üzembe, a 12. cikk hatálya alá tartozik. Ide tartoznak a foglalkoztatási szűrésben, a hitelbírálatban, a biometrikus azonosításban, a kritikus infrastruktúra-kezelésben, az oktatási értékelésben, a bűnüldözésben, a határellenőrzésben és az igazságszolgáltatásban alkalmazott rendszerek. Az üzemeltetők — azok a szervezetek, amelyek egy szolgáltató nagy kockázatú MI-rendszerét saját kontextusukban alkalmazzák — másodlagos kötelezettségekkel rendelkeznek az ellenőrzésük alatt álló naplók megőrzésére vonatkozóan.
Szükséges konkrét intézkedések. A szolgáltatónak automatizált naplózást kell bevezetnie, amely manuális beavatkozás nélkül rögzíti a szükséges adatpontokat. Például egy MI-alapú önéletrajz-szűrő eszköz szolgáltatójának biztosítania kell, hogy a rendszer naplózzon minden toborzási munkamenetet, a modell képzéséhez vagy kalibrálásához felhasznált adatkészlet verzióját, valamint azokat a bemeneteket (jelölti profilokat), amelyek az egyes kimeneteket (rangsorolást vagy ajánlást) generálták. Az eszközt alkalmazó üzemeltetőnek meg kell őriznie ezeket a naplókat, és kérésre a hatóságok rendelkezésére kell bocsátania azokat.
Vizsgálati hasznosság. A naplók elsősorban az utólagos elemzés lehetővé tételét szolgálják. Ha egy rendszer hátrányosan megkülönböztető eredményt produkál vagy kárt okoz, a szabályozóknak képesnek kell lenniük a történtek rekonstruálására. A hiányos, felülírt vagy hozzáférhetetlen naplók meghiúsítják ezt a célt, és kitéve a szolgáltatót és az üzemeltetőt egyaránt a végrehajtási kockázatnak.
Arányosság. A naplózandó tartalom konkrét köre a rendszer típusához igazodik. A biometrikus rendszerekre vonatkoznak a legszigorúbb követelmények. A szolgáltatóknak a 11. cikk által megkövetelt műszaki dokumentációban dokumentálniuk kell a naplózással kapcsolatos tervezési döntéseket.
Főbb kötelezettségek
- Naplózás beépítés útján. A nagy kockázatú MI-rendszereket a piacra helyezés vagy az üzembe helyezés előtt a rendszerarchitektúrába beépített automatikus eseménynaplózási képességekkel kell megtervezni és fejleszteni.
- A naplók minimális tartalma. A naplóknak legalább a következőket kell rögzíteniük: az egyes használati munkamenetek működési időszaka, az adott esetben a bemeneti adatok ellenőrzéséhez felhasznált referenciaadatbázis, az egyes kimeneteket vagy döntéseket előidéző bemeneti adatok, valamint — biometrikus azonosítási rendszerek esetében — az eredményeket ellenőrző természetes személyek azonosítói.
- Az üzemeltetők általi naplómegőrzés. Az üzemeltetőknek meg kell őrizniük a nagy kockázatú MI-rendszer általuk végzett felhasználása során keletkezett naplókat az alkalmazandó jog által megkövetelt időtartamra, és legalább addig, amíg az a piacra helyezés utáni felügyelet és a szabályozói vizsgálatok támogatásához szükséges.
- Hozzáférhetőség a hatóságok számára. A naplóknak felügyeleti ellenőrzés, incidensek kivizsgálása és piacfelügyeleti tevékenységek megkönnyítése érdekében a nemzeti illetékes hatóságok kérésére rendelkezésre kell állniuk.
- Kimenetek nyomon követhetősége. A naplózási rendszernek lehetővé kell tennie egy adott bemenettől egy adott kimenetig terjedő okozati lánc rekonstruálását, támogatva az elszámoltathatóságot és adott esetben az indokláshoz való jogot.
- Összehangolás a műszaki dokumentációval. A naplózási architektúrát és annak hatókörét ismertetni kell a 11. cikk alapján fenntartott műszaki dokumentációban, biztosítva a konzisztenciát a tervezett és a figyelt rendszer között.
Kapcsolat más cikkekkel
A 12. cikk nem olvasható önmagában. A III. cím 2. fejezetének egymással összekapcsolt követelményrendszerének részeként működik.
A 9. cikk (kockázatkezelési rendszer) megállapítja azt az átfogó keretet, amelybe a naplózás illeszkedik — a naplók generálják a valós alkalmazásban felmerülő kockázatok azonosításához és értékeléséhez szükséges működési adatokat.
A 11. cikk (műszaki dokumentáció) előírja a szolgáltatók számára, hogy a naplózási architektúrát és képességeket dokumentálják a bejelentett szervezeteknek benyújtott vagy szabályozói ellenőrzésre megőrzött átfogó műszaki aktában.
A 17. cikk (minőségirányítási rendszer) előírja, hogy a szolgáltatók minőségirányítási rendszert tartsanak fenn, amely a naplózást integrálja a szélesebb körű működési ellenőrzésekbe és a helyesbítő intézkedési eljárásokba.
A 26. cikk (az üzembe helyezők kötelezettségei) az üzemeltetőket kötelezi az ellenőrzésük alatt álló naplók megőrzésére és a szolgáltatókkal és a hatóságokkal való együttműködésre, ezáltal a 12. cikket ellátásilánc-szintű megosztott felelősséggé téve.
A 72. cikk (piacra helyezés utáni felügyelet) a 12. cikk szerinti naplók downstream felhasználója — a felügyeleti rendszer a működési naplókra támaszkodik a teljesítményromlás, a váratlan kimenetek és az üzembe helyezés utáni felmerülő kockázatok észleléséhez.
A 73. cikk (súlyos incidensek bejelentése) a naplóadatokat elsődleges bizonyítékként használja fel, amikor a szolgáltatóknak súlyos meghibásodásokat vagy incidenseket kell bejelenteniük a piacfelügyeleti hatóságoknak.
Megfelelési ütemterv
Az EU MI-rendelet (2024/1689 rendelet) 2024. augusztus 1-jén lépett hatályba, húsz nappal az Európai Unió Hivatalos Lapjában való közzétételét követően.
A rendelet alkalmazása lépcsőzetes:
- 2025. február 2. — A nem elfogadható kockázatú MI-gyakorlatokra vonatkozó tilalmak (II. cím, 5. cikk) alkalmazandóvá váltak.
- 2025. augusztus 2. — Az általános célú MI-modellekre vonatkozó szabályok (VIII. cím) és az irányítási kötelezettségek (III. cím, 4. fejezet a bejelentett szervezetekről; VI. cím az irányításról) alkalmazandóvá váltak.
- 2026. augusztus 2. — A III. mellékletben felsorolt nagy kockázatú MI-rendszerekre vonatkozó kötelezettségek a legtöbb kategória esetében alkalmazni kezdenek. A 12. cikk ebbe a fázisba esik. A nagy kockázatú MI-rendszerek szolgáltatóinak és üzemeltetőinek erre az időpontra megfelelő naplózási képességekkel kell rendelkezniük.
- 2027. augusztus 2. — Meghosszabbított határidő a meglévő, az I. mellékletben felsorolt uniós harmonizációs jogszabályok hatálya alá tartozó ágazatspecifikus rendszerekre (pl. gépek, orvostechnikai eszközök), ezeknek az ágazatoknak több időt biztosítva a meglévő megfelelőségértékelési keretek adaptálásához.
A nagy kockázatú MI-rendszereket fejlesztő szervezeteknek a 12. cikk szerinti naplózási követelmények kemény megfelelési határidejeként kell kezelniük a 2026. augusztus 2-i dátumot, a naplózási infrastruktúra tervezését és tesztelését jóval korábban befejezve, hogy a 43. cikk szerinti megfelelőségértékelési eljárásokra elegendő idő álljon rendelkezésre.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
A 12. cikk előírja, hogy a nagy kockázatú MI-rendszereket úgy kell megtervezni és megépíteni, hogy képesek legyenek az események — naplók — automatikus rögzítésére a működési élettartamuk során. Ezeknek a naplóknak lehetővé kell tenniük a piacra helyezés utáni felügyeletet, és meg kell könnyíteniük az incidensek vagy súlyos meghibásodások kivizsgálását.
Az elsődleges kötelezettség a nagy kockázatú MI-rendszerek szolgáltatóira hárul. A szolgáltatóknak gondoskodniuk kell arról, hogy a naplózási képesség a rendszer piacra helyezése vagy üzembe helyezése előtt beépítésre kerüljön a rendszerbe.
A naplóknak legalább a rendszer használata során az egészséget, a biztonságot vagy az alapvető jogokat érintő kockázatok azonosítása szempontjából releváns eseményeket kell rögzíteniük. Ide tartozik az egyes felhasználási időszakok, a bemeneti adatok ellenőrzéséhez felhasznált referenciaadatbázis, az adott kimenetet eredményező bemeneti adatok, valamint az eredmények ellenőrzésében részt vevő természetes személyek azonosítása.
A rendelet a 12. cikk szövegében nem határoz meg egységes megőrzési időszakot, de a naplókat a rendelet szerinti kötelezettségek teljesítéséhez szükséges ideig kell megőrizni, beleértve a 72. cikk szerinti piacra helyezés utáni felügyeletet. Az ágazatspecifikus szabályok további megőrzési követelményeket írhatnak elő.
Nem. A 12. cikk kizárólag az (EU) 2024/1689 rendelet 6. cikkében meghatározott és a III. mellékletben felsorolt nagy kockázatú MI-rendszerekre alkalmazandó. Az általános célú MI-rendszerek és az alacsonyabb kockázatú rendszerek nem tartoznak e cikk hatálya alá, kivéve, ha egyben nagy kockázatúnak is minősülnek.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.