Az (EU) 2024/1689 rendelet 73. cikke — Súlyos incidensek bejelentése. Hivatalos szöveg, gyakorlati értelmezés, főbb kötelezettségek és megfelelési következmények.

A hivatalos szöveg összefoglalása

Az (EU) 2024/1689 rendelet (EU MI-rendelet) 73. cikke kötelező súlyos incidens bejelentési kötelezettséget állapít meg az uniós piacon forgalomba hozott magas kockázatú MI-rendszerek szolgáltatói számára. E rendelkezés értelmében a szolgáltatóknak a cikk által meghatározott határidőkön belül, indokolatlan késedelem nélkül be kell jelenteniük minden súlyos incidenst annak a tagállamnak a piacfelügyeleti hatóságánál, amelyben az incidens bekövetkezett.

A cikk meghatározza a bejelentésben feltüntetendő információkat: az incidens leírása, az érintett magas kockázatú MI-rendszer, az okozott vagy kockáztatott kár jellege, a megtett vagy tervezett korrekciós intézkedések, valamint a releváns műszaki dokumentáció. Ha a szolgáltató nem az Unióban telepedett le, a bejelentési kötelezettséget az engedélyezett képviselő veszi át.

A 73. cikk továbbá rendelkezik arról, hogy ha egy súlyos incidens egyidejűleg más uniós jogalkotási eszközök — mint az (EU) 2017/745 orvostechnikai eszközrendelet vagy a 2016/680/EU bűnüldözési adatkezelési irányelv — hatálya alá is esik, a szolgáltató egyetlen értesítést nyújthat be a legmegfelelőbb bejelentési csatornán keresztül, feltéve, hogy az egyes alkalmazandó eszközök szerinti összes információkövetelmény teljesül. A piacfelügyeleti hatóságoknak meg kell osztaniuk az incidensadatokat az Európai MI-hivatallal és más tagállambeli hatóságokkal, ahol ugyanaz a rendszer be van vezetve, biztosítva az uniós szintű helyzetismeretet.

Mit jelent ez a gyakorlatban

Minden olyan szervezet számára, amely magas kockázatú MI-rendszert helyez az EU piacára — akár eredeti fejlesztőként, importőrként vagy engedélyezett képviselőként —, a 73. cikk élő operatív kötelezettséget teremt, amely az incidensdetektálás pillanatától aktiválódik.

A gyakorlatban a megfelelés három párhuzamos munkaszálat igényel. Először, a belső detektálást: a szervezeteknek figyelőrendszerekkel, naplózási infrastruktúrával és incidenstriage folyamatokkal kell rendelkezniük, amelyek képesek azonosítani azokat az eseményeket, amelyek megfelelnek az Article 3(49) bekezdésében meghatározott súlyos incidens küszöbértékének. Egy hitelminősítő MI-ban bekövetkező anomália, amely skálán hátrányos megkülönböztetésen alapuló hitelezési döntést okoz, vagy egy MI-alapú orvosi diagnosztikai eszköz meghibásodása, amely hozzájárul a téves diagnózishoz, mindkettő valószínűleg megfelel a feltételeknek.

Másodszor, az értesítést: az incidens azonosítása után elindul az óra. 72 órás határidő vonatkozik arra, ha személyek élete vagy biztonsága közvetlen veszélynek van kitéve; más esetekben 15 napos határidő alkalmazandó. A szervezeteknek előre elkészített értesítési sablonokra, kijelölt bejelentési kapcsolattartókra a minőségirányítási rendszerükben (QMS), és egyértelmuségre van szükségük arról, hogy melyik nemzeti piacfelügyeleti hatóság rendelkezik joghatósággal — ezt általában az érintett üzembe helyező vagy felhasználó helyszíne határozza meg.

Harmadszor, az utókövetést: a kezdeti értesítés ritkán jelenti a végpontot. A hatóságok kiegészítő információkat, technikai naplókat és gyökérokelemzést kérnek. A szolgáltatóknak incidensnyilvántartást kell vezetniük és dokumentálniuk kell minden megtett korrekciós intézkedést.

Egy Németországban és Franciaországban MI diagnosztikai eszközt bevezető orvosi képalkotó vállalatnak fel kell készülnie arra, hogy egyidejűleg értesítse a Bundesnetzagentzurt (vagy a Németországban kijelölt illetékes hatóságot) és a megfelelő francia hatóságot, ha mindkét joghatóságban incidensek következnek be. Az Európai MI-hivatal összesített adatokat kap a határon átnyúló minták nyomon követéséhez.

Főbb kötelezettségek

Kapcsolat más cikkekkel

A 73. cikket nem lehet önállóan értelmezni. Ez az értesítési mechanizmus, amely operacionalizálja a 72. cikkben megállapított átfogó forgalomba hozatalt követő ellenőrzési keretet, amely megköveteli a szolgáltatóktól, hogy a minőségirányítási rendszerük részeként folyamatos ellenőrzési rendszereket és incidensnyilvántartást tartsanak fenn. Maga a QMS a 17. cikk szabályozása alá esik, amely meghatározza azokat a dokumentációs és eljárási követelményeket, amelyek minden hiteles incidens-bejelentés alapját képezik.

A 3. cikk (49) bekezdésében szereplő „súlyos incidens" fogalmának meghatározása a 73. cikk kötelezettségeinek küszöb-kiváltója, a 6. cikkben és az Annex III-ban szereplő „magas kockázatú MI-rendszer" hatálya pedig meghatározza, mely rendszerekre terjed ki a cikk. A 22. cikk szabályozza az engedélyezett képviselőket, és közvetlenül hivatkozik rá az EU-n kívüli szolgáltatók esetén.

A piacfelügyeleti szinten a 73. cikk a 74–77. cikkek (piacfelügyeleti hatáskörök, az információhoz való hozzáférés és korrekciós intézkedések) tágabb felügyeleti architektúrájába táplálkozik be. A 78. cikk szabályozza a hatóságok között megosztott információk bizalmasságát. A szisztémikus kockázatot hordozó általános célú MI-modellek esetén az 55. cikk párhuzamos incidens-bejelentési kötelezettségeket ír elő, amelyek kölcsönhatásba lépnek a 73. cikkel, ha az ilyen modellek magas kockázatú alkalmazásokba vannak integrálva.

Megfelelési ütemterv

Az EU MI-rendelet 2024. augusztus 1-jén lépett hatályba, az Európai Unió Hivatalos Lapjában való közzétételét követő huszadik napon. Rendelkezései azonban lépcsőzetes ütemterv szerint alkalmazandók:

A 2026 decemberi / 2027 augusztusi határidők hatálya alá eső magas kockázatú MI-rendszereket bevezető szervezeteknek a 2025–2026-os időszakot a megfelelés kiépítési időszakának kell tekinteniük: a forgalomba hozatalt követő ellenőrzési infrastruktúra megvalósítása, incidenskezelési eljárások kidolgozása, és az értesítési munkafolyamatok stressztesztelése jóval a 73. cikk kötelezettségeinek aktiválódása előtt.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Az EU piacán forgalmazott magas kockázatú MI-rendszerek szolgáltatói a 73. cikk elsődleges bejelentési kötelezettjei. Ha egy szolgáltató az EU-n kívül telepedett le, az engedélyezett képviselő látja el a bejelentési kötelezettséget a szolgáltató nevében. A közhatalmi szervként vagy uniós intézményként eljáró üzembe helyezőkre szintén vonatkozhatnak bejelentési kötelezettségek, ha súlyos incidensről szereznek tudomást.

A súlyos incidens fogalmát a Regulation (EU) 2024/1689 3. cikkének (49) bekezdése határozza meg: egy magas kockázatú MI-rendszer olyan incidensei vagy meghibásodása, amely közvetlenül vagy közvetve egy személy halálához vagy egy személy egészségének, vagyonának vagy a környezetnek súlyos károsodásához, vagy kritikus infrastruktúra súlyos és visszafordíthatatlan megzavarásához vezet. A közel-balesetek, amelyek ilyen eredményekhez vezethettek volna, szintén kiválthatják a bejelentést a nemzeti piacfelügyeleti hatóság iránymutatásától függően.

A szolgáltatóknak a súlyos incidensről való tudomásszerzés után azonnal, de legkésőbb az első tudomásszerzéstől számított 15 napon belül értesíteniük kell a releváns piacfelügyeleti hatóságot. Ha az incidens személyek életét vagy biztonságát veszélyezteti, az értesítést indokolatlan késedelem nélkül, és ahol lehetséges, a tudomásszerzéstől számított 72 órán belül kell megtenni.

A bejelentést abban a tagállamban működő piacfelügyeleti hatósághoz kell benyújtani, ahol az incidens bekövetkezett, vagy ahol az érintett felhasználó letelepedett. Az Európai Uniós Kiberbiztonsági Ügynökség (ENISA) bizonyos infrastruktúrával kapcsolatos incidensek esetén központi tárként működik, az Európai MI-hivatal pedig uniós szinten koordinálja az információáramlást.

Nem. A 73. cikk kifejezetten a 6. cikkben meghatározott és az Annex III-ban felsorolt magas kockázatú MI-rendszerekre, valamint a szisztémikus kockázatot hordozó általános célú MI-modellekre vonatkozik, amennyiben a súlyos incidensek a magas kockázatú alkalmazásokba való integrálásukból fakadnak. Az alacsony kockázatú és minimális kockázatú MI-rendszerekre nem vonatkozik az e cikk szerinti incidensbejelentési kötelezettség.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.