Az (EU) 2024/1689 rendelet 25. cikke — Felelősségek az AI értékláncban. Hivatalos szöveg, gyakorlati értelmezés, főbb kötelezettségek és megfelelési következmények.

A Hivatalos Szöveg Összefoglalása

Az (EU) 2024/1689 rendelet (EU AI Act) 25. cikke megállapítja azokat a feltételeket, amelyek teljesülése esetén az eredeti szolgáltatótól eltérő felek vállalnak szolgáltatói szintű felelősséget a nagy kockázatú AI rendszerért. A cikk a III. cím 3. fejezetén belül helyezkedik el, amely a nagy kockázatú AI rendszerek teljes életciklusa során a szolgáltatók és az üzembe helyezők kötelezettségeit szabályozza.

A cikk három kiváltó forgatókönyvet határoz meg. Elsőként: egy forgalmazó, importőr, üzembe helyező vagy más harmadik fél szolgáltatóvá válik — a III. cím 2. fejezetének minden kapcsolódó kötelezettségével —, ha saját neve vagy védjegye alatt hoz forgalomba vagy helyez üzembe nagy kockázatú AI rendszert. Másodszor: a szolgáltatói státuszt akkor is átveszi a harmadik fél, ha lényeges módosítást végez a nagy kockázatú AI rendszeren. Harmadszor: a nagy kockázatú AI rendszer rendeltetési céljának megváltozása — még fizikai módosítás nélkül is — átsorolási és újraértékelési követelményeket vonhat maga után.

Az ilyen felelősségátadás bekövetkeztekor az eredeti szolgáltató nem mentesül automatikusan a felelőssége alól. A rendelet előírja, hogy az ellátási lánc szereplői közötti szerződéses megállapodások egyértelműen jelöljék meg, ki milyen kötelezettségeket visel az egyes szakaszokban. Ez biztosítja, hogy a szabályozói elszámoltathatóság azt a szervezetet kövesse, amely tényleges ellenőrzést gyakorol a rendszer telepítése vagy módosítása felett. A cikk megerősíti azt az átfogó elvet, amely szerint az EU AI Act a kötelezettségeket az értéklánc egyes szereplőinek tényleges szerepe és befolyása alapján osztja ki, nem csupán a formális szerződéses megnevezések alapján.

Mit Jelent Ez a Gyakorlatban

A 25. cikk közvetlen megfelelési következményekkel jár minden olyan szervezet számára, amely harmadik fél nagy kockázatú AI rendszerét integrálja, átmárkázza, lényegesen módosítja vagy újratelepíti. Megakadályozza azt a szokásos üzleti gyakorlatot, amely szerint a megfelelési felelősség kizárólag az upstream szállítóra hárul.

A rendszerintegrátorok és viszonteladók, akik saját márkájuk alatt hozzák forgalomba a nagy kockázatú AI rendszert az EU piacon — például egy szoftvercég, amely beágyaz egy harmadik féltől származó, AI-alapú hitelpontszámítási motort saját termékébe, és saját neve alatt forgalmazza —, a rendelet szerint szolgáltatóvá válnak. Teljesíteniük kell a 16. cikkben meghatározott összes kötelezettséget, beleértve a megfelelőségértékeléseket, a műszaki dokumentációt, az EU adatbázisban való nyilvántartásba vételt és a CE-jelölés elhelyezését.

Az AI rendszereket módosító vállalatoknak értékelniük kell, hogy változtatásaik lényeges módosítást alkotnak-e. A modell új adatkészleten való újratanítása, a kockázati profilokat megváltoztató döntési küszöbök módosítása, vagy a rendszer funkcionalitásának új területre való kiterjesztése olyan példák, amelyek valószínűleg újraértékelést váltanak ki. Még egy tisztán szoftver szintű változtatás is megfelelhet ennek a feltételnek, ha egy szabályozott kontextusban befolyásolja a kimeneteket.

Az üzembe helyezők, akik rendszereket más célra alkalmaznak az eredeti rendeltetési célon túl — például egy általános munkahelyi elemzőeszközt alkalmaznak foglalkoztatási döntések meghozatalához —, értékelniük kell, hogy az új felhasználási eset nagy kockázatú kategóriába esik-e, és ha igen, hogy ők ténylegesen a rendszer szolgáltatójává váltak-e.

A gyakorlatban a szervezeteknek auditálniuk kell az összes AI rendszerüket, fel kell térképezniük az eredeti szolgáltató által dokumentált rendeltetési célt, és belső irányítási folyamatokat kell kialakítaniuk a javasolt változtatások vagy az új felhasználási esetek 25. cikk szerinti küszöbértékek közelébe kerülésének jelzésére.

Főbb Kötelezettségek

Kapcsolat Más Cikkekkel

A 25. cikk hidat képez a 16. cikkben (a nagy kockázatú AI rendszerek szolgáltatóinak kötelezettségei) meghatározott szolgáltatói kötelezettségek és a 26. cikk szerinti üzembe helyezői kötelezettségek között. Biztosítja, hogy a 16. cikkben felsorolt felelősségek — műszaki dokumentáció, megfelelőségértékelés, minőségirányítás, piaci utóellenőrzés — ne legyenek megkerülhetők szerződéses megállapodással vagy vállalati struktúrával.

A 6. cikkel (a nagy kockázatú AI rendszerek osztályozási szabályai) és a III. melléklettel együtt kell értelmezni, amelyek meghatározzák, hogy mikor minősül egy rendszer nagy kockázatúnak, és ezáltal a teljes szolgáltatói kötelezettség-rendszer hatálya alá tartozónak. A 47. cikk (EU Megfelelőségi Nyilatkozat) és a 48. cikk (CE-jelölés) közvetlenül érintett, ha egy új szolgáltatónak újra kell tanúsítania a módosított rendszert.

A 71. cikk (EU nagy kockázatú AI rendszerek adatbázisa) releváns, mivel a szolgáltatói státusz megváltozásakor újraregisztrációra van szükség. A 79. preambulumbekezdés értelmezési útmutatást nyújt a lényeges módosítás fogalmával kapcsolatban. Az általános célú AI modelleket tartalmazó ellátási láncok esetében az 51–56. cikk szabályozza az upstream modell-szolgáltató kötelezettségeit, de a 25. cikk határozza meg, hogy mikor válik az erre a modellre épülő rendszerintegrátor önálló nagy kockázatú AI rendszer-szolgáltatóvá.

Megfelelési Ütemterv

Az EU AI Act 2024. augusztus 1-jén lépett hatályba (húsz nappal az EU Hivatalos Lapjában 2024. július 12-én történő kihirdetés után). Az alkalmazás fokozatos:

A szervezeteknek a 25. cikk szerinti megfelelési feltérképezést — különösen az ellátási lánc auditjait és a módosítás-irányítási protokollokat — jóval a 2026 augusztusi határidő előtt el kell kezdeniük.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active — AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active — AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active — AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active — AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred — AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred — AI Omnibus 2026 Art. 6(1)

⬇ Download JSON · CC BY 4.0

Frequently Asked Questions

A 25. cikk a forgalmazókra, az importőrökre, az üzembe helyezőkre és minden olyan harmadik félre vonatkozik, akik saját nevük vagy védjegyük alatt hozzák forgalomba a nagy kockázatú AI rendszert, vagy üzembe helyezik azt, illetve akik olyan módon módosítják a nagy kockázatú AI rendszert, amely megváltoztatja annak rendeltetési célját vagy megfelelési státuszát. Ilyen esetekben ezek a felek a rendelet szerinti szolgáltatói szintű kötelezettségeket vállalják.

Az üzembe helyező szolgáltatónak minősül — és minden szolgáltatói kötelezettségnek meg kell felelnie —, ha saját neve vagy védjegye alatt hoz forgalomba vagy helyez üzembe nagy kockázatú AI rendszert, lényeges módosítást végez a nagy kockázatú AI rendszeren, amely megváltoztatja annak rendeltetési célját, vagy olyan módon módosítja a nagy kockázatú AI rendszert, amely befolyásolhatja annak megfelelőségét a III. cím 2. fejezetének követelményeivel.

A lényeges módosítás a nagy kockázatú AI rendszer fizikai vagy logikai megváltoztatása, amely befolyásolja a rendszer megfelelőségét a III. cím 2. fejezetének követelményeivel, vagy a rendszer értékelt rendeltetési céljának megváltozásához vezet. A lényeges módosítás újraértékelési és újraregisztrációs kötelezettségeket von maga után.

Ha egy harmadik fél a 25. cikk alapján átveszi a szolgáltatói státuszt, az eredeti szolgáltató nem mentesül automatikusan minden felelőssége alól. A szerződéses megállapodások és a módosítás jellege határozza meg a folyamatos kötelezettségeket. A felek bátorítottak arra, hogy az ellátási lánc egészében a műszaki és jogi megállapodásokban egyértelműen dokumentálják a felelősségeket.

A 25. cikk a nagy kockázatú AI rendszer értékláncán belüli felelősségekre összpontosít. Az általános célú AI (GPAI) modellek esetében külön kötelezettségek vonatkoznak a VIII. cím (51–56. cikk) alapján. Az általános célú AI modellekre épülő nagy kockázatú AI rendszereket fejlesztő integrátorокnak azonban értékelniük kell, hogy az integráció kiváltja-e a 25. cikk szerinti szolgáltatói kötelezettségeket.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

A free course, a server-graded exam, a verifiable certificate — and the working templates.