Az (EU) 2024/1689 rendelet 25. cikke — Felelősségek az AI értékláncban. Hivatalos szöveg, gyakorlati értelmezés, főbb kötelezettségek és megfelelési következmények.
A Hivatalos Szöveg Összefoglalása
Az (EU) 2024/1689 rendelet (EU AI Act) 25. cikke megállapítja azokat a feltételeket, amelyek teljesülése esetén az eredeti szolgáltatótól eltérő felek vállalnak szolgáltatói szintű felelősséget a nagy kockázatú AI rendszerért. A cikk a III. cím 3. fejezetén belül helyezkedik el, amely a nagy kockázatú AI rendszerek teljes életciklusa során a szolgáltatók és az üzembe helyezők kötelezettségeit szabályozza.
A cikk három kiváltó forgatókönyvet határoz meg. Elsőként: egy forgalmazó, importőr, üzembe helyező vagy más harmadik fél szolgáltatóvá válik — a III. cím 2. fejezetének minden kapcsolódó kötelezettségével —, ha saját neve vagy védjegye alatt hoz forgalomba vagy helyez üzembe nagy kockázatú AI rendszert. Másodszor: a szolgáltatói státuszt akkor is átveszi a harmadik fél, ha lényeges módosítást végez a nagy kockázatú AI rendszeren. Harmadszor: a nagy kockázatú AI rendszer rendeltetési céljának megváltozása — még fizikai módosítás nélkül is — átsorolási és újraértékelési követelményeket vonhat maga után.
Az ilyen felelősségátadás bekövetkeztekor az eredeti szolgáltató nem mentesül automatikusan a felelőssége alól. A rendelet előírja, hogy az ellátási lánc szereplői közötti szerződéses megállapodások egyértelműen jelöljék meg, ki milyen kötelezettségeket visel az egyes szakaszokban. Ez biztosítja, hogy a szabályozói elszámoltathatóság azt a szervezetet kövesse, amely tényleges ellenőrzést gyakorol a rendszer telepítése vagy módosítása felett. A cikk megerősíti azt az átfogó elvet, amely szerint az EU AI Act a kötelezettségeket az értéklánc egyes szereplőinek tényleges szerepe és befolyása alapján osztja ki, nem csupán a formális szerződéses megnevezések alapján.
Mit Jelent Ez a Gyakorlatban
A 25. cikk közvetlen megfelelési következményekkel jár minden olyan szervezet számára, amely harmadik fél nagy kockázatú AI rendszerét integrálja, átmárkázza, lényegesen módosítja vagy újratelepíti. Megakadályozza azt a szokásos üzleti gyakorlatot, amely szerint a megfelelési felelősség kizárólag az upstream szállítóra hárul.
A rendszerintegrátorok és viszonteladók, akik saját márkájuk alatt hozzák forgalomba a nagy kockázatú AI rendszert az EU piacon — például egy szoftvercég, amely beágyaz egy harmadik féltől származó, AI-alapú hitelpontszámítási motort saját termékébe, és saját neve alatt forgalmazza —, a rendelet szerint szolgáltatóvá válnak. Teljesíteniük kell a 16. cikkben meghatározott összes kötelezettséget, beleértve a megfelelőségértékeléseket, a műszaki dokumentációt, az EU adatbázisban való nyilvántartásba vételt és a CE-jelölés elhelyezését.
Az AI rendszereket módosító vállalatoknak értékelniük kell, hogy változtatásaik lényeges módosítást alkotnak-e. A modell új adatkészleten való újratanítása, a kockázati profilokat megváltoztató döntési küszöbök módosítása, vagy a rendszer funkcionalitásának új területre való kiterjesztése olyan példák, amelyek valószínűleg újraértékelést váltanak ki. Még egy tisztán szoftver szintű változtatás is megfelelhet ennek a feltételnek, ha egy szabályozott kontextusban befolyásolja a kimeneteket.
Az üzembe helyezők, akik rendszereket más célra alkalmaznak az eredeti rendeltetési célon túl — például egy általános munkahelyi elemzőeszközt alkalmaznak foglalkoztatási döntések meghozatalához —, értékelniük kell, hogy az új felhasználási eset nagy kockázatú kategóriába esik-e, és ha igen, hogy ők ténylegesen a rendszer szolgáltatójává váltak-e.
A gyakorlatban a szervezeteknek auditálniuk kell az összes AI rendszerüket, fel kell térképezniük az eredeti szolgáltató által dokumentált rendeltetési célt, és belső irányítási folyamatokat kell kialakítaniuk a javasolt változtatások vagy az új felhasználási esetek 25. cikk szerinti küszöbértékek közelébe kerülésének jelzésére.
Főbb Kötelezettségek
- Szolgáltatói kötelezettségek vállalása átmárkázáskor: Minden olyan forgalmazónak, importőrnek vagy harmadik félnek, aki saját neve vagy védjegye alatt forgalmaz vagy telepít nagy kockázatú AI rendszert, teljesítenie kell a 16. cikk szerinti összes szolgáltatói kötelezettséget, beleértve a műszaki dokumentációt, a megfelelőségértékelést és az EU adatbázisban való nyilvántartásba vételt.
- Újraértékelés lényeges módosítás után: Minden olyan félnek, amely lényeges módosítást végez a nagy kockázatú AI rendszeren, az módosított rendszert új nagy kockázatú AI rendszerként kell kezelnie, meg kell ismételnie a vonatkozó megfelelőségértékelési eljárást, és ennek megfelelően frissítenie kell az összes dokumentációt.
- A rendszer újraregisztrációja: Ha a szolgáltatói státusz átvételre kerül, vagy lényeges módosítás történik, az új szolgáltatónak regisztrálnia kell a rendszert (vagy annak módosított verzióját) a 71. cikk alapján létrehozott EU nagy kockázatú AI rendszerek adatbázisában.
- A rendeltetési cél felülvizsgálata az üzembe helyezés előtt: Az üzembe helyezőknek ellenőrizniük kell, hogy a nagy kockázatú AI rendszer általuk történő alkalmazása az eredeti szolgáltató által dokumentált rendeltetési célon belül marad-e; minden lényeges eltérést értékelni kell a 25. cikk szerinti megfelelési következmények tekintetében.
- A felelősségek egyértelmű szerződéses elosztásának fenntartása: Az AI értéklánc összes szereplőjének — az eredeti szolgáltatóknak, az importőröknek, a forgalmazóknak és az üzembe helyezőknek — biztosítaniuk kell, hogy megállapodásaik egyértelműen elosztják a megfelelési felelősségeket, különösen ott, ahol módosítások vagy átmárkázás várható.
- Az eredeti szolgáltató információinak megőrzése: Ha egy harmadik fél átveszi a szolgáltatói státuszt, hozzáféréssel kell rendelkeznie — és fenn kell tartania — az upstream szolgáltató által eredetileg elkészített összes műszaki dokumentációhoz és megfelelési információhoz, mivel ez alapozza meg a saját megfelelési kötelezettségeit.
Kapcsolat Más Cikkekkel
A 25. cikk hidat képez a 16. cikkben (a nagy kockázatú AI rendszerek szolgáltatóinak kötelezettségei) meghatározott szolgáltatói kötelezettségek és a 26. cikk szerinti üzembe helyezői kötelezettségek között. Biztosítja, hogy a 16. cikkben felsorolt felelősségek — műszaki dokumentáció, megfelelőségértékelés, minőségirányítás, piaci utóellenőrzés — ne legyenek megkerülhetők szerződéses megállapodással vagy vállalati struktúrával.
A 6. cikkel (a nagy kockázatú AI rendszerek osztályozási szabályai) és a III. melléklettel együtt kell értelmezni, amelyek meghatározzák, hogy mikor minősül egy rendszer nagy kockázatúnak, és ezáltal a teljes szolgáltatói kötelezettség-rendszer hatálya alá tartozónak. A 47. cikk (EU Megfelelőségi Nyilatkozat) és a 48. cikk (CE-jelölés) közvetlenül érintett, ha egy új szolgáltatónak újra kell tanúsítania a módosított rendszert.
A 71. cikk (EU nagy kockázatú AI rendszerek adatbázisa) releváns, mivel a szolgáltatói státusz megváltozásakor újraregisztrációra van szükség. A 79. preambulumbekezdés értelmezési útmutatást nyújt a lényeges módosítás fogalmával kapcsolatban. Az általános célú AI modelleket tartalmazó ellátási láncok esetében az 51–56. cikk szabályozza az upstream modell-szolgáltató kötelezettségeit, de a 25. cikk határozza meg, hogy mikor válik az erre a modellre épülő rendszerintegrátor önálló nagy kockázatú AI rendszer-szolgáltatóvá.
Megfelelési Ütemterv
Az EU AI Act 2024. augusztus 1-jén lépett hatályba (húsz nappal az EU Hivatalos Lapjában 2024. július 12-én történő kihirdetés után). Az alkalmazás fokozatos:
- 2025. február 2. — Az elfogadhatatlan kockázatú AI-gyakorlatokra vonatkozó tilalmak (II. cím) alkalmazhatóvá váltak. A 25. cikk ekkor még nem volt alkalmazandó.
- 2025. augusztus 2. — Az általános célú AI modellekre vonatkozó kötelezettségek (VIII. cím, 51–56. cikk) és az irányítási rendelkezések (III. cím 4. fejezete; V. cím) alkalmazhatóvá váltak. A 25. cikk ekkor még nem vonatkozott az III. mellékletben felsorolt nagy kockázatú AI rendszerekre.
- 2026. augusztus 2. — A 25. cikk és a teljes 3. fejezet szerinti szolgáltatói és üzembe helyezői kötelezettség-rendszer alkalmazandóvá válik az III. mellékletben felsorolt nagy kockázatú AI rendszerekre (beleértve a biometrikus rendszereket, a kritikus infrastruktúrát, a foglalkoztatást, az oktatást, az alapvető szolgáltatásokhoz való hozzáférést és a bűnüldözési felhasználási eseteket). Az ezekben az ágazatokban tevékenykedő szervezeteknek eddig az időpontig kell irányítási folyamatokat, szerződéses kereteket és módosítás-értékelési eljárásokat kialakítaniuk.
- 2027. augusztus 2. — A 25. cikk szerinti kötelezettségek kiterjesztése az I. melléklet által lefedett nagy kockázatú AI rendszerekre (termékvédelmi jogszabályok, például orvosi eszközök és gépek), ahol ezeket a rendszereket 2026 augusztusa előtt hozták forgalomba, és átmeneti időszak vonatkozik rájuk.
A szervezeteknek a 25. cikk szerinti megfelelési feltérképezést — különösen az ellátási lánc auditjait és a módosítás-irányítási protokollokat — jóval a 2026 augusztusi határidő előtt el kell kezdeniük.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
A 25. cikk a forgalmazókra, az importőrökre, az üzembe helyezőkre és minden olyan harmadik félre vonatkozik, akik saját nevük vagy védjegyük alatt hozzák forgalomba a nagy kockázatú AI rendszert, vagy üzembe helyezik azt, illetve akik olyan módon módosítják a nagy kockázatú AI rendszert, amely megváltoztatja annak rendeltetési célját vagy megfelelési státuszát. Ilyen esetekben ezek a felek a rendelet szerinti szolgáltatói szintű kötelezettségeket vállalják.
Az üzembe helyező szolgáltatónak minősül — és minden szolgáltatói kötelezettségnek meg kell felelnie —, ha saját neve vagy védjegye alatt hoz forgalomba vagy helyez üzembe nagy kockázatú AI rendszert, lényeges módosítást végez a nagy kockázatú AI rendszeren, amely megváltoztatja annak rendeltetési célját, vagy olyan módon módosítja a nagy kockázatú AI rendszert, amely befolyásolhatja annak megfelelőségét a III. cím 2. fejezetének követelményeivel.
A lényeges módosítás a nagy kockázatú AI rendszer fizikai vagy logikai megváltoztatása, amely befolyásolja a rendszer megfelelőségét a III. cím 2. fejezetének követelményeivel, vagy a rendszer értékelt rendeltetési céljának megváltozásához vezet. A lényeges módosítás újraértékelési és újraregisztrációs kötelezettségeket von maga után.
Ha egy harmadik fél a 25. cikk alapján átveszi a szolgáltatói státuszt, az eredeti szolgáltató nem mentesül automatikusan minden felelőssége alól. A szerződéses megállapodások és a módosítás jellege határozza meg a folyamatos kötelezettségeket. A felek bátorítottak arra, hogy az ellátási lánc egészében a műszaki és jogi megállapodásokban egyértelműen dokumentálják a felelősségeket.
A 25. cikk a nagy kockázatú AI rendszer értékláncán belüli felelősségekre összpontosít. Az általános célú AI (GPAI) modellek esetében külön kötelezettségek vonatkoznak a VIII. cím (51–56. cikk) alapján. Az általános célú AI modellekre épülő nagy kockázatú AI rendszereket fejlesztő integrátorокnak azonban értékelniük kell, hogy az integráció kiváltja-e a 25. cikk szerinti szolgáltatói kötelezettségeket.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.