Reglamento (ES) 2024/1689 16 straipsnis — Didelės rizikos DI sistemų tiekėjų pareigos. Oficialus tekstas, praktinis aiškinimas, pagrindiniai įsipareigojimai ir atitikties pasekmės.
Oficialaus teksto santrauka
Reglamento (ES) 2024/1689 (ES DI akto) 16 straipsnis nustato išsamų įsipareigojimų rinkinį, kurį didelės rizikos DI sistemų tiekėjai turi įvykdyti prieš tiekdami savo sistemas rinkai arba pradėdami jas naudoti. Straipsnis yra centrinis tiekėjų atsakomybių inkaras III antraštinės dalies 3 skyriuje.
Pagal 16 straipsnį tiekėjai turi užtikrinti, kad jų didelės rizikos DI sistemos atitiktų visus III antraštinės dalies 2 skyriuje nustatytus reikalavimus, apimančius rizikos valdymą (9 straipsnis), duomenis ir duomenų valdymą (10 straipsnis), techninę dokumentaciją (11 straipsnis), įrašų saugojimą (12 straipsnis), skaidrumą ir informacijos teikimą (13 straipsnis), žmogaus priežiūrą (14 straipsnis) ir tikslumą, patikimumą bei kibernetinį saugumą (15 straipsnis).
Be atitikties 2 skyriui, 16 straipsnis nustato konkrečius administracinius ir procedūrinius įsipareigojimus. Tiekėjai turi sukurti kokybės valdymo sistemą pagal 17 straipsnį, parengti techninę dokumentaciją, nurodytą IV priede, ir, kur taikytina, atlikti atitikties vertinimo procedūrą prieš uždėdami CE ženklinimą. Jie turi registruoti savo sistemas ES duomenų bazėje, sukurtoje pagal 71 straipsnį, kur registracija yra privaloma atitinkamai kategorijai, bendradarbiauti su nacionalinėmis kompetentingomis institucijomis pagal prašymą ir saugoti visą atitinkamą dokumentaciją dešimt metų po sistemos pateikimo rinkai arba pradėjimo naudoti. ES neįsisteigę tiekėjai turi paskirti įgaliotąjį atstovą Sąjungoje pagal 22 straipsnį.
Ką tai reiškia praktikoje
Organizacijoms, kuriantiems ar užsakantiems didelės rizikos DI sistemas, 16 straipsnis reiškia struktūruotą išankstinės atitikties programą prieš pateikimą rinkai, kurią reikia įgyvendinti prieš bet kokį diegimą ar komercinį išleidimą.
Kūrėjai ir pardavėjai, kuriantys DI sistemas, patenkančias į III priede apibrėžtas didelės rizikos kategorijas — apimančias tokias sritis kaip biometrinis identifikavimas, kritinė infrastruktūra, švietimas, užimtumas, esminės paslaugos, teisėsauga, migracija ir teisingumo vykdymas — turi traktuoti 16 straipsnį kaip savo pagrindinį atitikties kontrolinį sąrašą. Prieš paleidimą jie turi turėti dokumentuotą kokybės valdymo sistemą, užbaigtą atitikties vertinimą (savęs įvertinimą arba trečiosios šalies, atsižvelgiant į kategoriją), uždėtą CE ženklinimą ir produktą, registruotą ES DI akto duomenų bazėje.
Konkretus pavyzdys: programinės įrangos įmonė, siūlanti DI pagrįstą gyvenimo aprašymų atrankos įrankį personalo skyriams, patenka į III priedą, 4 punktą (užimtumas ir darbuotojų valdymas). Prieš tiekdama šį įrankį rinkai, įmonė turi dokumentuoti savo rizikos valdymo procesą, įrodyti mokymo duomenų kokybę, pateikti techninę dokumentaciją, leidžiančią reguliatoriams įvertinti atitiktį, įgyvendinti žmogaus priežiūros mechanizmus ir registruoti sistemą. Jei įmonė įsisteigusi ne ES, ji turi paskirti ES įgaliotąjį atstovą.
Nuolatiniai įsipareigojimai išlieka po diegimo. Tiekėjai turi saugoti įrašus, stebėti veikimą po pateikimo rinkai pagal 72 straipsnį, pranešti apie rimtus incidentus pagal 73 straipsnį ir atnaujinti techninę dokumentaciją, kai sistema patiria esminių pakeitimų. Atitiktis nėra vienkartinis įvykis, bet nuolatinė veiklos atsakomybė.
Tiekėjai, dirbantys reguliuojamų produktų sektoriuose — tokiuose kaip medicinos prietaisai ar mašinos — papildomai turi patenkinti sektoriui būdingus atitikties reikalavimus, sąveikaujančius su DI aktu pagal I priedą.
Pagrindiniai įsipareigojimai
- Užtikrinti 2 skyriaus atitiktį: Patikrinti, ar didelės rizikos DI sistema atitinka visus techninius ir valdymo reikalavimus (8–15 straipsniai) prieš pateikimą rinkai, įskaitant rizikos valdymą, duomenų valdymą, skaidrumą, žmogaus priežiūrą ir patikimumą.
- Sukurti kokybės valdymo sistemą: Įgyvendinti dokumentuotą KVS pagal 17 straipsnį, apimančią politikas, procedūras, atitikties vertinimą, stebėjimą po pateikimo rinkai ir incidentų pranešimo darbo eigas.
- Parengti ir palaikyti techninę dokumentaciją: Parengti ir nuolat atnaujinti IV priede nurodytą techninę dokumentaciją, įrodančią atitiktį nacionalinėms kompetentingoms institucijoms ir notifikuotosioms įstaigoms pagal prašymą.
- Atlikti atitikties vertinimą ir uždėti CE ženklinimą: Užbaigti taikomą atitikties vertinimo procedūrą (savęs vertinimą arba trečiosios šalies) ir uždėti CE ženklinimą prieš tiekiant sistemą ES rinkai arba pradedant ją naudoti.
- Registruotis ES duomenų bazėje: Įvesti sistemą į ES lygmens didelės rizikos DI sistemų duomenų bazę, sukurtą pagal 71 straipsnį, kur registracija yra privaloma atitinkamai kategorijai.
- Saugoti įrašus dešimt metų ir bendradarbiauti su institucijomis: Saugoti visą techninę dokumentaciją, atitikties deklaracijas ir taikytinus žurnalus ne mažiau kaip dešimt metų; atsakyti į informacijos prašymus iš nacionalinių priežiūros ir rinkos priežiūros institucijų; paskirti ES įgaliotąjį atstovą, jei tiekėjas nėra įsisteigęs Sąjungoje.
Ryšys su kitais straipsniais
16 straipsnio negalima skaityti atskirai. Tai yra pagrindinis įsipareigojimas, aktyvinantis ir nurodantis praktiškai visus kitus tiekėjus liečiančius reikalavimus III antraštinėje dalyje.
Esminiai techniniai reikalavimai, kuriuos 16 straipsnis įpareigoja tiekėjus patenkinti, pateikiami 8–15 straipsniuose (2 skyrius). Joje nurodoma kokybės valdymo sistema išdėstyta 17 straipsnyje. Techninės dokumentacijos specifikacijos pateikiamos IV priede, kuris nurodytas 11 straipsnyje. Atitikties vertinimo procedūros, suaktyvinamos 16 straipsnio, išsamiai aprašytos 43 straipsnyje, atitikties deklaracijos taisyklės — 47 straipsnyje, o CE ženklinimo taisyklės — 48 straipsnyje.
Stebėjimo po pateikimo rinkai įsipareigojimai, pratęsiantys 16 straipsnio taikymo sritį po pradinio pateikimo, nustatyti 72 straipsnyje, rimtų incidentų pranešimas — 73 straipsnyje. Įgaliotieji atstovai — reikalingi ne ES tiekėjams pagal 16 straipsnį — reglamentuojami 22 straipsniu. Aplinkybės, kuriomis importuotojai ir platintojai prisiima tiekėjų įsipareigojimus, nurodytos 24 straipsnyje. Galiausiai ES duomenų bazės registracijos reikalavimas susijęs su 71 straipsniu. Nacionalinės kompetentingos institucijos, vykdančios 16 straipsnio įsipareigojimus, veikia pagal 70 ir 74 straipsniuose nustatytą sistemą.
Atitikties laiko juosta
ES DI aktas įsigaliojo 2024 m. rugpjūčio 1 d., dvidešimt dienų po paskelbimo Oficialiajame leidinyje. Tačiau jo nuostatos taikomos laipsnišku būdu:
- 2025 m. vasario 2 d.: Draudimai dėl nepriimtinos rizikos DI praktikų (5 straipsnis) tapo vykdytini.
- 2025 m. rugpjūčio 2 d.: Įsipareigojimai, susiję su bendrosios paskirties DI modeliais (VIII antraštinė dalis, 51–56 straipsniai), tapo taikytini.
- 2026 m. rugpjūčio 2 d.: 16 straipsnio įsipareigojimai tampa vykdytini didelės rizikos DI sistemoms, išvardytoms III priede (savarankiškos DI sistemos tokiose srityse kaip užimtumas, švietimas, esminės paslaugos, biometrika ir teisėsauga).
- 2027 m. rugpjūčio 2 d.: 16 straipsnio įsipareigojimai tampa vykdytini didelės rizikos DI sistemoms, kurioms taikomas I priedas (esamų ES sektorių teisės aktais, tokių kaip medicinos prietaisai, mašinos ir civilinė aviacija, reglamentuojamų produktų saugos komponentai).
Tiekėjai neturėtų laukti šių vykdymo datų prieš pradedant rengimąsi. Kokybės valdymo sistemos kūrimas, techninės dokumentacijos rengimas ir atitikties vertinimų atlikimas yra daug išteklių reikalaujantys procesai. Organizacijoms, tiekiančioms III priedo sistemas rinkai, rekomenduojama užtikrinti veiklos atitiktį ne vėliau kaip 2026 m. viduryje, pradedant spragų analizes ir šalinimo programas ne vėliau kaip 2025 m. pradžioje.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Tiekėjas yra bet kuris fizinis ar juridinis asmuo, viešoji valdžios institucija, agentūra ar įstaiga, kuri kuria didelės rizikos DI sistemą arba yra sudariusi susitarimą ją sukurti ir tiekia ją rinkai arba pradeda naudoti savo vardu ar prekės ženklu, tiek už atlyginimą, tiek nemokamai. Importuotojai ir platintojai tam tikromis aplinkybėmis, apibrėžtomis 24 straipsnyje, taip pat gali prisiimti tiekėjų įsipareigojimus.
16 straipsnis reikalauja, kad tiekėjai užtikrintų, jog jų didelės rizikos DI sistema atitinka III antraštinės dalies 2 skyriuje (8–15 straipsniuose) nustatytus reikalavimus prieš tiekdami ją rinkai arba pradėdami naudoti. Tai apima kokybės valdymo sistemos įdiegimą, techninės dokumentacijos parengimą ir sistemos registravimą ES duomenų bazėje, kur taikytina.
Taip. 16 straipsnis įpareigoja tiekėjus saugoti techninę dokumentaciją ir, kur taikytina, sistemos automatiškai generuojamus žurnalus dešimt metų po to, kai sistema buvo pateikta rinkai arba pradėta naudoti. Šis saugojimo įsipareigojimas yra labai svarbus rinkos stebėjimui po pateikimo ir vykdymo tikslais.
Daugumai III priede išvardytų didelės rizikos DI sistemų 16 straipsnio įsipareigojimai taikomi nuo 2026 m. rugpjūčio 2 d. Sistemoms, kurioms taikomas I priedas (esamais sektorių teisės aktais reglamentuojamų produktų saugos komponentai), terminas yra 2027 m. rugpjūčio 2 d. Tiekėjai turėtų pradėti atitikties rengimą gerokai prieš šias datas.
Tiekėjai gali naudoti ES įsisteigusius įgaliotuosius atstovus tam tikriems administraciniams įsipareigojimams jų vardu vykdyti, kaip nurodyta 22 straipsnyje. Tačiau teisinė atsakomybė už atitiktį 2 skyriaus reikalavimams lieka tiekėjui. Delegavimas neperkelia atsakomybės už pačios sistemos atitiktį.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.