Az (EU) 2024/1689 rendelet 73. cikke — Súlyos incidensek bejelentése. Hivatalos szöveg, gyakorlati értelmezés, főbb kötelezettségek és megfelelési következmények.
A hivatalos szöveg összefoglalása
Az (EU) 2024/1689 rendelet (EU MI-rendelet) 73. cikke kötelező súlyos incidens bejelentési kötelezettséget állapít meg az uniós piacon forgalomba hozott magas kockázatú MI-rendszerek szolgáltatói számára. E rendelkezés értelmében a szolgáltatóknak a cikk által meghatározott határidőkön belül, indokolatlan késedelem nélkül be kell jelenteniük minden súlyos incidenst annak a tagállamnak a piacfelügyeleti hatóságánál, amelyben az incidens bekövetkezett.
A cikk meghatározza a bejelentésben feltüntetendő információkat: az incidens leírása, az érintett magas kockázatú MI-rendszer, az okozott vagy kockáztatott kár jellege, a megtett vagy tervezett korrekciós intézkedések, valamint a releváns műszaki dokumentáció. Ha a szolgáltató nem az Unióban telepedett le, a bejelentési kötelezettséget az engedélyezett képviselő veszi át.
A 73. cikk továbbá rendelkezik arról, hogy ha egy súlyos incidens egyidejűleg más uniós jogalkotási eszközök — mint az (EU) 2017/745 orvostechnikai eszközrendelet vagy a 2016/680/EU bűnüldözési adatkezelési irányelv — hatálya alá is esik, a szolgáltató egyetlen értesítést nyújthat be a legmegfelelőbb bejelentési csatornán keresztül, feltéve, hogy az egyes alkalmazandó eszközök szerinti összes információkövetelmény teljesül. A piacfelügyeleti hatóságoknak meg kell osztaniuk az incidensadatokat az Európai MI-hivatallal és más tagállambeli hatóságokkal, ahol ugyanaz a rendszer be van vezetve, biztosítva az uniós szintű helyzetismeretet.
Mit jelent ez a gyakorlatban
Minden olyan szervezet számára, amely magas kockázatú MI-rendszert helyez az EU piacára — akár eredeti fejlesztőként, importőrként vagy engedélyezett képviselőként —, a 73. cikk élő operatív kötelezettséget teremt, amely az incidensdetektálás pillanatától aktiválódik.
A gyakorlatban a megfelelés három párhuzamos munkaszálat igényel. Először, a belső detektálást: a szervezeteknek figyelőrendszerekkel, naplózási infrastruktúrával és incidenstriage folyamatokkal kell rendelkezniük, amelyek képesek azonosítani azokat az eseményeket, amelyek megfelelnek az Article 3(49) bekezdésében meghatározott súlyos incidens küszöbértékének. Egy hitelminősítő MI-ban bekövetkező anomália, amely skálán hátrányos megkülönböztetésen alapuló hitelezési döntést okoz, vagy egy MI-alapú orvosi diagnosztikai eszköz meghibásodása, amely hozzájárul a téves diagnózishoz, mindkettő valószínűleg megfelel a feltételeknek.
Másodszor, az értesítést: az incidens azonosítása után elindul az óra. 72 órás határidő vonatkozik arra, ha személyek élete vagy biztonsága közvetlen veszélynek van kitéve; más esetekben 15 napos határidő alkalmazandó. A szervezeteknek előre elkészített értesítési sablonokra, kijelölt bejelentési kapcsolattartókra a minőségirányítási rendszerükben (QMS), és egyértelmuségre van szükségük arról, hogy melyik nemzeti piacfelügyeleti hatóság rendelkezik joghatósággal — ezt általában az érintett üzembe helyező vagy felhasználó helyszíne határozza meg.
Harmadszor, az utókövetést: a kezdeti értesítés ritkán jelenti a végpontot. A hatóságok kiegészítő információkat, technikai naplókat és gyökérokelemzést kérnek. A szolgáltatóknak incidensnyilvántartást kell vezetniük és dokumentálniuk kell minden megtett korrekciós intézkedést.
Egy Németországban és Franciaországban MI diagnosztikai eszközt bevezető orvosi képalkotó vállalatnak fel kell készülnie arra, hogy egyidejűleg értesítse a Bundesnetzagentzurt (vagy a Németországban kijelölt illetékes hatóságot) és a megfelelő francia hatóságot, ha mindkét joghatóságban incidensek következnek be. Az Európai MI-hivatal összesített adatokat kap a határon átnyúló minták nyomon követéséhez.
Főbb kötelezettségek
- Azonnali értesítés: Súlyos incidenseket kell bejelenteni az érintett tagállam illetékes piacfelügyeleti hatóságánál indokolatlan késedelem nélkül — 72 órán belül, ha személyek élete vagy biztonsága veszélyben van, és legkésőbb 15 napon belül más esetekben.
- A bejelentés tartalmi követelményei: Tartalmaznia kell az incidens leírását, az MI-rendszer azonosítását, a kár jellegét és mértékét, a megtett vagy tervezett korrekciós intézkedéseket, valamint a 11. cikk alapján kezelt releváns műszaki dokumentációra való hivatkozásokat.
- Engedélyezett képviselői kötelezettség: Ha a szolgáltató az EU-n kívül telepedett le, a Article 22 alapján kijelölt engedélyezett képviselő felelős az incidens-bejelentés benyújtásáért a szolgáltató nevében.
- Eszközöktöli koordináció: Ha egy incidens más uniós jog szerinti bejelentési kötelezettségeket is kivált (pl. MDR, NIS2, DORA), a szolgáltató összevonhatja az értesítéseket, feltéve, hogy minden szabályozási információkövetelmény hiánytalanul teljesül.
- Hatóságok közötti információmegosztás: A bejelentést kapó piacfelügyeleti hatóságoknak meg kell osztaniuk azt az Európai MI-hivatallal és értesíteniük kell más tagállamokban lévő hatóságokat, ahol ugyanaz a rendszer használatban van, lehetővé téve a koordinált uniós szintű választ.
- Incidensnyilvántartás vezetése: A szolgáltatóknak nyilvántartást kell vezetniük minden súlyos incidensről és közel-balesetről a 72. cikk szerinti forgalomba hozatalt követő ellenőrzési kötelezettségek részeként, biztosítva a visszakövethetőséget és az auditkészséget.
Kapcsolat más cikkekkel
A 73. cikket nem lehet önállóan értelmezni. Ez az értesítési mechanizmus, amely operacionalizálja a 72. cikkben megállapított átfogó forgalomba hozatalt követő ellenőrzési keretet, amely megköveteli a szolgáltatóktól, hogy a minőségirányítási rendszerük részeként folyamatos ellenőrzési rendszereket és incidensnyilvántartást tartsanak fenn. Maga a QMS a 17. cikk szabályozása alá esik, amely meghatározza azokat a dokumentációs és eljárási követelményeket, amelyek minden hiteles incidens-bejelentés alapját képezik.
A 3. cikk (49) bekezdésében szereplő „súlyos incidens" fogalmának meghatározása a 73. cikk kötelezettségeinek küszöb-kiváltója, a 6. cikkben és az Annex III-ban szereplő „magas kockázatú MI-rendszer" hatálya pedig meghatározza, mely rendszerekre terjed ki a cikk. A 22. cikk szabályozza az engedélyezett képviselőket, és közvetlenül hivatkozik rá az EU-n kívüli szolgáltatók esetén.
A piacfelügyeleti szinten a 73. cikk a 74–77. cikkek (piacfelügyeleti hatáskörök, az információhoz való hozzáférés és korrekciós intézkedések) tágabb felügyeleti architektúrájába táplálkozik be. A 78. cikk szabályozza a hatóságok között megosztott információk bizalmasságát. A szisztémikus kockázatot hordozó általános célú MI-modellek esetén az 55. cikk párhuzamos incidens-bejelentési kötelezettségeket ír elő, amelyek kölcsönhatásba lépnek a 73. cikkel, ha az ilyen modellek magas kockázatú alkalmazásokba vannak integrálva.
Megfelelési ütemterv
Az EU MI-rendelet 2024. augusztus 1-jén lépett hatályba, az Európai Unió Hivatalos Lapjában való közzétételét követő huszadik napon. Rendelkezései azonban lépcsőzetes ütemterv szerint alkalmazandók:
- 2025. február 2.: Az elfogadhatatlan kockázatú MI-gyakorlatokra vonatkozó tilalmak (II. cím) alkalmazandóvá váltak.
- 2025. augusztus 2.: Az általános célú MI-modellekre vonatkozó kötelezettségek (VIII. cím, beleértve a 55. cikk szerinti szisztémikus kockázati bejelentést) alkalmazandóvá váltak. Az Európai MI-hivatal és az irányítási struktúrák működőképessé váltak.
- 2026. augusztus 2.: Az Annex III-ban felsorolt, a meglévő uniós harmonizációs jogszabályok hatálya alá nem eső termékek biztonsági komponenseiként nem szereplő magas kockázatú MI-rendszerekre vonatkozó szabályok alkalmazandóvá válnak — a 73. cikk szerinti incidens-bejelentés ezekre a rendszerekre ezen a napon lép teljes erővel hatályba.
- 2027. augusztus 2.: A meglévő uniós harmonizációs jogszabályok (pl. orvostechnikai eszközök, gépek) hatálya alá tartozó termékek biztonsági komponenseiként szereplő magas kockázatú MI-rendszerekre vonatkozó szabályok alkalmazandóvá válnak, befejezve a lépcsőzetes bevezetést.
A 2026 decemberi / 2027 augusztusi határidők hatálya alá eső magas kockázatú MI-rendszereket bevezető szervezeteknek a 2025–2026-os időszakot a megfelelés kiépítési időszakának kell tekinteniük: a forgalomba hozatalt követő ellenőrzési infrastruktúra megvalósítása, incidenskezelési eljárások kidolgozása, és az értesítési munkafolyamatok stressztesztelése jóval a 73. cikk kötelezettségeinek aktiválódása előtt.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Az EU piacán forgalmazott magas kockázatú MI-rendszerek szolgáltatói a 73. cikk elsődleges bejelentési kötelezettjei. Ha egy szolgáltató az EU-n kívül telepedett le, az engedélyezett képviselő látja el a bejelentési kötelezettséget a szolgáltató nevében. A közhatalmi szervként vagy uniós intézményként eljáró üzembe helyezőkre szintén vonatkozhatnak bejelentési kötelezettségek, ha súlyos incidensről szereznek tudomást.
A súlyos incidens fogalmát a Regulation (EU) 2024/1689 3. cikkének (49) bekezdése határozza meg: egy magas kockázatú MI-rendszer olyan incidensei vagy meghibásodása, amely közvetlenül vagy közvetve egy személy halálához vagy egy személy egészségének, vagyonának vagy a környezetnek súlyos károsodásához, vagy kritikus infrastruktúra súlyos és visszafordíthatatlan megzavarásához vezet. A közel-balesetek, amelyek ilyen eredményekhez vezethettek volna, szintén kiválthatják a bejelentést a nemzeti piacfelügyeleti hatóság iránymutatásától függően.
A szolgáltatóknak a súlyos incidensről való tudomásszerzés után azonnal, de legkésőbb az első tudomásszerzéstől számított 15 napon belül értesíteniük kell a releváns piacfelügyeleti hatóságot. Ha az incidens személyek életét vagy biztonságát veszélyezteti, az értesítést indokolatlan késedelem nélkül, és ahol lehetséges, a tudomásszerzéstől számított 72 órán belül kell megtenni.
A bejelentést abban a tagállamban működő piacfelügyeleti hatósághoz kell benyújtani, ahol az incidens bekövetkezett, vagy ahol az érintett felhasználó letelepedett. Az Európai Uniós Kiberbiztonsági Ügynökség (ENISA) bizonyos infrastruktúrával kapcsolatos incidensek esetén központi tárként működik, az Európai MI-hivatal pedig uniós szinten koordinálja az információáramlást.
Nem. A 73. cikk kifejezetten a 6. cikkben meghatározott és az Annex III-ban felsorolt magas kockázatú MI-rendszerekre, valamint a szisztémikus kockázatot hordozó általános célú MI-modellekre vonatkozik, amennyiben a súlyos incidensek a magas kockázatú alkalmazásokba való integrálásukból fakadnak. Az alacsony kockázatú és minimális kockázatú MI-rendszerekre nem vonatkozik az e cikk szerinti incidensbejelentési kötelezettség.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.