Az (EU) 2024/1689 rendelet 31. cikke — A bejelentett szervezetekre vonatkozó követelmények. Hivatalos szöveg, gyakorlati értelmezés, főbb kötelezettségek és megfelelési következmények.
A hivatalos szöveg összefoglalója
Az (EU) 2024/1689 rendelet 31. cikke meghatározza azokat a feltételeket, amelyeknek egy megfelelőségértékelő szervezetnek meg kell felelnie ahhoz, hogy egy tagállam az Európai Bizottságnak bejelenthesse, mint a nagy kockázatú MI-rendszerek harmadik fél általi megfelelőségértékelésére illetékes szervezetet.
A cikk több dimenzióban ír elő követelményeket. Először is, a szervezetnek nemzeti jog alapján kell létrejönnie, és jogi személyiséggel kell rendelkeznie. Másodszor, függetlennek kell lennie az általa értékelt MI-rendszerektől, azok szolgáltatóitól, valamint minden olyan kereskedelmi, pénzügyi vagy egyéb nyomástól, amely veszélyeztethetné ítéletalkotását; sem a szervezet, sem annak személyzete nem lehet az általa értékelt MI-rendszerek tervezője, fejlesztője, gyártója, szállítója, telepítője, vásárlója, tulajdonosa, felhasználója vagy karbantartója. Harmadszor, a szervezetnek és személyzetének rendelkeznie kell a szükséges műszaki kompetenciával — beleértve az MI-technológiákkal és adatkezelési gyakorlatokkal kapcsolatos tapasztalatot —, és ezt a kompetenciát folyamatos képzéssel kell fenntartani. Negyedszer, a szervezetnek pénzügyileg stabilnak kell lennie, és megfelelő felelősségbiztosítással kell rendelkeznie. Ötödször, a szervezetnek dokumentált folyamatokkal kell rendelkeznie az összeférhetetlenség kezelésére, az értékelés során szerzett információk bizalmasságára, valamint a szolgáltatók és harmadik felek érdekeinek védelmére. Végül a szervezetnek részt kell vennie az uniós szintű koordinációs tevékenységekben, és együtt kell működnie a piacfelügyeleti hatóságokkal és a bejelentő hatóságokkal.
Ha a bejelentett szervezet alvállalkozásba ad feladatokat vagy leányvállalatot vesz igénybe, biztosítania kell, hogy ezek a szervezetek ugyanazoknak a követelményeknek feleljenek meg, és teljes felelősséget vállal munkájukért.
Mit jelent ez a gyakorlatban
A 31. cikk elsősorban a bejelentett szervezeti státuszt kereső megfelelőségértékelő szervezeteknek, valamint az azok értékeléséért és kijelöléséért felelős nemzeti bejelentő hatóságoknak szól. Nem ró közvetlen kötelezettségeket az MI-rendszer-szolgáltatókra, de követelményei alakítják azt az ökoszisztémát, amelyben a szolgáltatóknak működniük kell.
A megfelelőségértékelő szervezetek számára a 31. cikknek való megfelelés egy átfogó belső felkészültségi gyakorlatot jelent a bejelentési kérelem benyújtása előtt. Ez magában foglalja egy strukturális felülvizsgálat elvégzését a szolgáltatóktól és az ellátási láncoktól való függetlenség ellenőrzésére, a gépi tanulás, az adatkezelés és az értékelendő MI-rendszerek specifikus alkalmazási területe (például orvosi eszközök, biometrikus rendszerek vagy kritikus infrastruktúra) terén gyakorlati tapasztalattal rendelkező személyzet toborzását vagy átképzését. A szervezeteknek dokumentált irányítási rendszereket kell kiépíteniük a titoktartás, az összeférhetetlenség és a minőségbiztosítás területén, valamint megfelelő szakmai felelősségbiztosítást kell kötniük.
Azon nagy kockázatú rendszerek MI-szolgáltatói számára, amelyek a 43. cikk alapján harmadik fél általi megfelelőségértékelést igényelnek — például a III. mellékletben felsorolt rendszerek esetében, amelyekre vonatkozóan egyetlen harmonizált szabvány sem fedi le teljes körűen a követelményeket —, a bejelentett szervezet kiválasztása azt jelenti, hogy ellenőrizni kell, hogy a szervezet megfelelően szerepel-e a NANDO adatbázisban, és hogy bejelentésének hatóköre kiterjed-e a releváns MI-alkalmazási ágazatra. A szolgáltatóknak meg kell vizsgálniuk a szervezet alvállalkozói megállapodásait is, és meg kell győződniük arról, hogy a leányvállalati értékelők maguk is megfelelnek a követelményeknek.
A nemzeti bejelentő hatóságoknak olyan értékelési keretrendszereket kell kiépíteniük, amelyek a pályázókat minden egyes 31. cikk szerinti kritérium alapján szigorúan tesztelik, és olyan megfigyelési eljárásokat kell bevezetniük, amelyek a bejelentés utáni folyamatos megfelelőséget ellenőrzik, mivel e követelmények folyamatos teljesítése a bejelentett státusz fenntartásának feltétele.
Főbb kötelezettségek
- Függetlenség és pártatlanság: A bejelentett szervezet, annak felső vezetése és a megfelelőségértékelési feladatok elvégzéséért felelős személyzet nem lehet az általa értékelt MI-rendszerek tervezője, fejlesztője, gyártója, szállítója vagy felhasználója, és mentesnek kell lennie minden olyan befolyástól — kereskedelmi, pénzügyi vagy egyéb —, amely érinthetné objektivitásukat.
- Műszaki kompetencia: A szervezetnek igazolnia kell a megfelelő ismereteket és tapasztalatot az MI-technológiák, az adatok és adatkezelés, a kiberbiztonság, valamint az értékelésre bejelentett rendszerek konkrét alkalmazási területe terén, és gondoskodnia kell arról, hogy a személyzet folyamatos képzésen vesz részt a technológiai fejlesztésekkel való lépéstartás érdekében.
- Jogalanyiság és pénzügyi stabilitás: A szervezetnek nemzeti jog alapján jogszerűen bejegyzett jogalanynak kell lennie, és igazolnia kell pénzügyi egészségét, valamint értékelési tevékenységeire megfelelő felelősségbiztosítást kell kötnie.
- Dokumentált irányítási rendszerek: A szervezetnek dokumentált eljárásokat kell működtetnie az összeférhetetlenség kezelésére, a kereskedelmi szempontból érzékeny információk bizalmasságának védelmére, valamint a szolgáltatóktól érkező panaszok és fellebbezések kezelésére.
- Alvállalkozói és leányvállalati szabályok: Ha feladatokat alvállalkozásba adnak vagy leányvállalatra bízzák, a bejelentett szervezetnek ellenőriznie kell, hogy az alvállalkozó vagy leányvállalat megfelel-e a 31. cikk összes követelményének, az alvállalkozás előtt tájékoztatnia kell a szolgáltatót, és teljes jogi felelősséget vállal az eredményekért.
- Együttműködés és részvétel: A bejelentett szervezetnek együtt kell működnie a nemzeti piacfelügyeleti hatóságokkal és bejelentő hatóságokkal, és részt kell vennie az AI Act keretrendszer szerinti bejelentett szervezetek számára létrehozott uniós szintű koordinációs csoportokban.
Kapcsolat más cikkekkel
A 31. cikk a III. cím 4. fejezetén belül helyezkedik el, amely az egész bejelentő hatósági és bejelentett szervek keretrendszerét szabályozza. A 28. cikkel együtt kell olvasni, amely meghatározza a bejelentő hatóságok kötelezettségeit, a 29. cikkel, amely meghatározza a bejelentési kérelmekre és a Bizottság bejelentési eljárására vonatkozó követelményeket, valamint a 30. cikkel, amely a nemzeti szintű bejelentő hatóságok létrehozásával és feladataival foglalkozik.
A 31. cikk közvetlenül kapcsolódik a 33. cikkhez, amely meghatározza a bejelentett szervezetek kijelölés utáni működési kötelezettségeit — beleértve a 43. és 44. cikkel összhangban végzett értékelések kötelezettségét —, és a 44. cikkhez, amely a bejelentett szervezetek által kibocsátott tanúsítványokat és azok felfüggesztésének vagy visszavonásának feltételeit szabályozza. A 43. cikk pontosan meghatározza, hogy mikor kötelező a bejelentett szervezet általi harmadik fél általi megfelelőségértékelés, szemben azzal, amikor a szolgáltató belső ellenőrzésre támaszkodhat. A megfelelőségi nyilatkozatról szóló 49. cikk és a CE-jelölésről szóló 50. cikk azok a downstream eredmények, amelyek szükség esetén érvényes bejelentett szervezeti tanúsítványtól függenek.
Megfelelési ütemterv
Az (EU) 2024/1689 rendelet 2024. augusztus 1-jén lépett hatályba. Az EU AI Act lépcsőzetes szakaszokban alkalmazandó:
- 2025. február 2.: Hatályba léptek a nem elfogadható kockázatú MI-gyakorlatokra vonatkozó tilalmak (II. cím).
- 2025. augusztus 2.: Alkalmazandóvá váltak az általános célú MI-modellekre vonatkozó szabályok (VIII. cím) és a tagállamok irányítási kötelezettségei.
- 2026. augusztus 2.: A III. mellékletben felsorolt nagy kockázatú MI-rendszerekre vonatkozó főbb kötelezettségek — köztük a 43. cikk szerinti megfelelőségértékelési követelmények, és ezáltal a 31. cikk szerinti bejelentett szervezetekre vonatkozó működési követelmények — teljes körűen alkalmazandóvá válnak.
- 2027. augusztus 2.: Meghosszabbított határidő azon nagy kockázatú MI-rendszerek esetében, amelyek egyben az I. mellékletben felsorolt, az uniós harmonizációs jogszabályok hatálya alá tartozó termékek biztonsági összetevői is (például orvosi eszközök és gépek).
A gyakorlatban azoknak a megfelelőségértékelő szervezeteknek, amelyek 2026. augusztus 2-jéig szeretnék megkezdeni működésüket, jóval e dátum előtt el kell kezdeniük a kérelem folyamatát, figyelembe véve a nemzeti értékeléshez és a Bizottságnak szóló formális bejelentéshez szükséges időt. Ezért elvárták a tagállamoktól, hogy bejelentő hatósági keretrendszereiket és értékelési eljárásaikat legkésőbb 2025 közepéig bevezessék.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
A bejelentett szervezet egy tagállam által kijelölt megfelelőségértékelő szervezet, amely a 43. cikk által előírt esetekben harmadik fél általi megfelelőségértékelést végez a nagy kockázatú MI-rendszereken. A bejelentéshez a szervezetnek meg kell felelnie a 31. cikkben meghatározott jogi, szervezeti és műszaki követelmények szigorú együttesének, beleértve a függetlenséget, a pártatlanságot, a műszaki kompetenciát és a pénzügyi stabilitást.
A tagállamok felelnek a bejelentett szervezetek kijelöléséért a nemzeti bejelentő hatóságon keresztül. A bejelentő hatóság a 31. cikk követelményei alapján értékeli a pályázó szervezeteket, és ha meggyőződött azok megfelelőségéről, formálisan értesíti az Európai Bizottságot és a többi tagállamot a NANDO adatbázison keresztül. A Bizottság az értesítéstől számított két héten belül kifogást emelhet.
Igen, de csak szigorú feltételek mellett. A 31. cikk lehetővé teszi a bejelentett szervezetek számára, hogy meghatározott megfelelőségértékelési tevékenységeket alvállalkozásba adjanak vagy leányvállalatot vegyenek igénybe, feltéve, hogy az alvállalkozó vagy leányvállalat szintén megfelel a 31. cikk követelményeinek, a bejelentett szervezet előzetesen tájékoztatja a szolgáltatót, és teljes felelősséget vállal az elvégzett munkáért.
Ha egy bejelentett szervezet nem felel meg vagy megszűnik megfelelni a 31. cikk követelményeinek, a bejelentő hatóságnak a mulasztás súlyosságától függően korlátoznia, fel kell függesztenie vagy vissza kell vonnia a bejelentést. A már kiadott tanúsítványok átmeneti időszakig érvényesek maradnak, kivéve ha a bejelentő hatóság megállapítja, hogy azokat vissza kell vonni, és egy másik bejelentett szervezet veszi át az érintett ügyeket.
A 31. cikk 2026. augusztus 2-jétől alkalmazandó, amely a III. melléklet szerinti nagy kockázatú MI-rendszerekre vonatkozó szabályok teljes körű alkalmazásának napja. A tagállamoktól azonban elvárták, hogy jóval e dátum előtt jelöljék ki és jelentsék be a megfelelőségértékelő szervezeteket, hogy az ökoszisztéma működőképes legyen, amikor a nagy kockázatú MI-rendszerek szolgáltatóinak harmadik fél általi értékelésre van szükségük.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.