Reglamento (ES) 2024/1689 15 straipsnis — Tikslumas, patikimumas ir kibernetinis saugumas. Oficialus tekstas, praktinis aiškinimas, pagrindiniai įsipareigojimai ir atitikties pasekmės.

Oficialaus teksto santrauka

Reglamento (ES) 2024/1689 15 straipsnis nustato techninius reikalavimus tikslumui, patikimumui ir kibernetiniam saugumui, kuriuos turi atitikti didelės rizikos DI sistemos per visą jų gyvavimo ciklą. Straipsnis struktūruotas aplink tris tarpusavyje susijusius įsipareigojimus.

Pirma, didelės rizikos DI sistemos turi būti suprojektuotos ir sukurtos siekiant pasiekti tinkamą tikslumo lygį pagal numatytą paskirtį. Tiekėjai privalo deklaruoti atitinkamas tikslumo metrikas pridedamoje techninėje dokumentacijoje, kad būtų galima toliau tikrinti ir vykdyti reguliavimo priežiūrą.

Antra, sistemos turi įrodyti patikimumą — gebėjimą susidoroti su klaidomis, gedimais ir neatitikimais, atsirandančiais pačioje sistemoje, jos veikimo aplinkoje arba dėl tyčinės priešiškos manipuliacijos. Reglamente aiškiai nurodoma, kad reikia spręsti netyčinių grįžtamojo ryšio kilpų riziką, ypač kai didelės rizikos DI sistema daro įtaką savo pačios mokymo duomenims arba rezultatams.

Trečia, sistemos turi apimti kibernetinio saugumo priemones, proporcingas keliamoms rizikoms. Šios priemonės turi apsaugoti nuo trečiųjų šalių bandymų išnaudoti sistemos pažeidžiamumą, dėl kurio sistema galėtų elgtis žalingai, su šališkumu arba kitu neatitinkančiu reikalavimų būdu. Reglamente pripažįstama, kad kibernetinio saugumo atsparumas nėra statinė būklė, bet turi būti palaikoma, nes grėsmių aplinka keičiasi.

Apibendrinant, 15 straipsnis įgyvendina platesnį principą — išdėstytą 51 ir 52 konstatuojamosiose dalyse — kad techninis patikimumas yra būtina DI diegimo sąlyga svarbių pasekmių turinčiose srityse.

Ką tai reiškia praktikoje

15 straipsnis sukuria konkrečius inžinerinius ir valdymo įsipareigojimus kiekvienai organizacijai, kuri ES rinkoje tiekia didelės rizikos DI sistemą arba ją pradeda naudoti.

Tiekėjams tiesioginis poveikis yra tas, kad tikslumas yra ne tik komercinis teiginys, bet ir reguliavimo įsipareigojimas, kurį reikia dokumentuoti, matuoti ir palaikyti. Medicinos prietaisų gamintojas, integruojantis DI diagnostikos įrankį, turi nurodyti, ar tikslumas matuojamas kaip jautrumas, specifiškumas, AUC ar kita metrika — ir tas pasirinkimas turi atitikti numatytą sistemos paskirtį ir rizikos profilį. Neaiškūs ar siekiamojo pobūdžio tikslumo teiginiai neatitiks reikalavimo.

Patikimumo testavimas turi viršyti standartinę kokybės užtikrinimą. Tiekėjai turėtų atlikti apkrovos testavimą, testavimą su nežinomų tipų duomenimis ir — kai sistema yra veikiama vartotojo kontroliuojamų įvesties duomenų — priešišką raudonosios komandos testavimą. Kai sistema apima grįžtamojo ryšio kilpas (pavyzdžiui, įdarbinimo algoritmas, besimokantis iš įdarbintojų sprendimų), tiekėjai turi nustatyti ir sumažinti riziką, kad šališki rezultatai sugadintų būsimus mokymo ciklus.

Kibernetinio saugumo įsipareigojimai pagal 15 straipsnį turėtų būti skaitomi kartu su tiekėjo platesne informacijos saugumo pozicija. Didelės rizikos DI sistemos, tvarkančios asmens duomenis arba prisijungiančios prie kritinės infrastruktūros, susiduria su sudėtiniais įsipareigojimais tiek pagal šį Reglamentą, tiek pagal NIS 2 direktyvą. Praktiniai žingsniai apima modelio prieigos kontrolę, įvesties valymą, anomalijų aptikimą išvadų užklausose ir pažeidžiamumų atskleidimo procedūras.

Diegėjams 15 straipsnio atitiktis iš esmės priklauso nuo patvirtintų veikimo sąlygų, aprašytų tiekėjo, išlaikymo. Sistemos diegimas su duomenų pasiskirstymais, iš esmės skirtingais nuo naudotų patvirtinant — pavyzdžiui, kredito vertinimo modelio, apmokyto vienoje nacionalinėje rinkoje, pritaikymas kitai jurisdikcijai — gali pakenkti tikslumo ir patikimumo savybėms, kuriomis remiantis buvo suteiktas CE ženklinimas.

Pagrindiniai įsipareigojimai

Ryšys su kitais straipsniais

15 straipsnio negalima skaityti atskirai. Jis yra didelės rizikos DI sistemų techninių reikalavimų centre ir kertasi su keliomis kitomis Reglamento nuostatomis.

9 straipsnis (rizikos valdymo sistema) teikia bendrą sistemą, pagal kurią turi būti nustatyta, įvertinta ir sumažinta tikslumo, patikimumo ir kibernetinio saugumo rizika. Rizikos valdymo sistema yra procedūrinis įrankis daugeliui 15 straipsnio nustatomų esminių reikalavimų patenkinti.

10 straipsnis (duomenys ir duomenų valdymas) yra pagrindinis tikslumui: sistema, apmokytas su žemos kokybės, nereprezentatyviais ar šališkais duomenimis, negali pasiekti prasmingų tikslumo garantijų. Duomenų kokybės įsipareigojimai tiesiogiai užtikrina 15 straipsnio atitiktį.

11 straipsnis ir IV priedas nurodo, kas turi būti pateikta techninėje dokumentacijoje, įskaitant 15 straipsnio 1 dalyje reikalaujamas tikslumo metrikas.

17 straipsnis (kokybės valdymo sistema) reikalauja, kad tiekėjai įtrauktų 15 straipsnio atitiktį į savo organizacinius procesus, įskaitant projektavimo kontrolę, testavimo protokolus ir pakeitimų valdymo procedūras.

72 straipsnis (rinkos stebėjimas po pateikimo) sukuria nuolatinį įsipareigojimą patikrinti, ar tikslumo ir patikimumo lygiai yra palaikomi po diegimo, uždarant gyvavimo ciklo kilpą, kurią 15 straipsnis atidaro projektavimo etape.

Sistemoms, kurios taip pat yra medicinos prietaisai ar saugos komponentai, 15 straipsnis turi būti skaitomas kartu su taikytinais I priede išvardytais Sąjungos derinamaisiais teisės aktais.

Atitikties laiko juosta

15 straipsnis laikosi Reglamento (ES) 2024/1689 113 straipsnyje nustatyto laipsniško taikymo grafiko, įsigaliojusio 2024 m. rugpjūčio 1 d.

Data Etapas
2024 m. rugpjūčio 1 d. Reglamentas įsigalioja. 15 straipsnis yra teisiškai priimtas, tačiau dar netaikomas.
2025 m. vasario 2 d. Draudžiamos DI praktikos (II antraštinė dalis, 5 straipsnis) tampa taikytinos. 15 straipsnis dar netaikomas.
2025 m. rugpjūčio 2 d. BPDM modelių įsipareigojimai (VIII antraštinė dalis) tampa taikytini. 15 straipsnis lieka netaikytinas.
2026 m. rugpjūčio 2 d. 15 straipsnis tampa taikytinas didelės rizikos DI sistemoms, išvardytoms III priede (pvz., biometrinis identifikavimas, kritinės infrastruktūros valdymas, įdarbinimo įrankiai, švietimo sistemos, teisėsaugos taikymai).
2027 m. rugpjūčio 2 d. 15 straipsnis tampa taikytinas didelės rizikos DI sistemoms, reguliuojamoms pagal Sąjungos derinamuosius teisės aktus I priede (pvz., medicinos prietaisai, mašinos, civilinės aviacijos komponentai).

Tiekėjai, kuriantys ar tiekiantys didelės rizikos DI sistemas rinkoje iki taikytinos datos, vis tiek turi iš anksto parengti dokumentaciją, testavimo protokolus ir kibernetinio saugumo architektūras — reguliavimo pasirengimo vertinimai ir atitikties vertinimai pagal 43–47 straipsnius reikalauja daug laiko. Paskirtų įstaigų darbų eilės ir priešiško testavimo sudėtingumas reiškia, kad organizacijos, taikančios 2026 m. paleidimą, turėtų pradėti 15 straipsnio spragų vertinimus ne vėliau kaip 2025 m. viduryje.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

15 straipsnis reikalauja, kad didelės rizikos DI sistemos būtų suprojektuotos ir sukurtos siekiant pasiekti tinkamą tikslumo, patikimumo ir kibernetinio saugumo lygį per visą jų gyvavimo ciklą. Tiekėjai privalo nurodyti tikslumo metrikas techninėje dokumentacijoje ir užtikrinti, kad sistemos išliktų atsparūs klaidoms, gedimams, neatitikimams ir priešiškiems atakoms.

15 straipsnis pirmiausia įpareigoja didelės rizikos DI sistemų tiekėjus, kaip apibrėžta Reglamento (ES) 2024/1689 6 straipsnyje ir III priede. Diegėjai turi antrinę atsakomybę, ypač dėl sąlygų, kuriomis sistema buvo patvirtinta, išlaikymo.

Priešiškos atakos reiškia tyčinius trečiųjų šalių bandymus manipuliuoti DI sistema ar ją apgauti, pateikiant jai specialiai sukurtus duomenis, skirtus sukelti neteisingus rezultatus. 15 straipsnis reikalauja techninių patikimumo priemonių — tokių kaip priešiškas mokymas ar įvesties patvirtinimas — šiai rizikai sumažinti.

Ne. 15 straipsnis yra III antraštinės dalies 2 skyriuje, kuris taikomas išskirtinai didelės rizikos DI sistemoms. Bendrosios paskirties DI modeliams (BPDM) taikoma Reglamento VIII antraštinė dalis, konkrečiai 51–56 straipsniai, kurie nustato atskirus įsipareigojimus.

15 straipsnis taikomas didelės rizikos DI sistemoms, patenkančioms į III priedą, nuo 2026 m. rugpjūčio 2 d., o didelės rizikos DI sistemoms, reguliuojamoms pagal I priede išvardytus Sąjungos derinamuosius teisės aktus — nuo 2027 m. rugpjūčio 2 d., atsižvelgiant į tam tikras pereinamojo laikotarpio nuostatas.

Tikslumo lygiai turi būti nustatomi remiantis numatyta sistemos paskirtimi ir nurodyti techninėje dokumentacijoje, reikalaujamoje pagal 11 straipsnį ir IV priedą. Nėra vieno universalaus lyginamojo standarto; tiekėjai turi pasirinkti metrikas, tinkamas užduoties sričiai — pavyzdžiui, jautrumą ir specifiškumą medicininės diagnostikos sistemoms arba klaidingai teigiamų / klaidingai neigiamų atsakų rodiklius biometrinio identifikavimo sistemoms.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.