Reglamento (ES) 2024/1689 16 straipsnis — Didelės rizikos DI sistemų tiekėjų pareigos. Oficialus tekstas, praktinis aiškinimas, pagrindiniai įsipareigojimai ir atitikties pasekmės.

Oficialaus teksto santrauka

Reglamento (ES) 2024/1689 (ES DI akto) 16 straipsnis nustato išsamų įsipareigojimų rinkinį, kurį didelės rizikos DI sistemų tiekėjai turi įvykdyti prieš tiekdami savo sistemas rinkai arba pradėdami jas naudoti. Straipsnis yra centrinis tiekėjų atsakomybių inkaras III antraštinės dalies 3 skyriuje.

Pagal 16 straipsnį tiekėjai turi užtikrinti, kad jų didelės rizikos DI sistemos atitiktų visus III antraštinės dalies 2 skyriuje nustatytus reikalavimus, apimančius rizikos valdymą (9 straipsnis), duomenis ir duomenų valdymą (10 straipsnis), techninę dokumentaciją (11 straipsnis), įrašų saugojimą (12 straipsnis), skaidrumą ir informacijos teikimą (13 straipsnis), žmogaus priežiūrą (14 straipsnis) ir tikslumą, patikimumą bei kibernetinį saugumą (15 straipsnis).

Be atitikties 2 skyriui, 16 straipsnis nustato konkrečius administracinius ir procedūrinius įsipareigojimus. Tiekėjai turi sukurti kokybės valdymo sistemą pagal 17 straipsnį, parengti techninę dokumentaciją, nurodytą IV priede, ir, kur taikytina, atlikti atitikties vertinimo procedūrą prieš uždėdami CE ženklinimą. Jie turi registruoti savo sistemas ES duomenų bazėje, sukurtoje pagal 71 straipsnį, kur registracija yra privaloma atitinkamai kategorijai, bendradarbiauti su nacionalinėmis kompetentingomis institucijomis pagal prašymą ir saugoti visą atitinkamą dokumentaciją dešimt metų po sistemos pateikimo rinkai arba pradėjimo naudoti. ES neįsisteigę tiekėjai turi paskirti įgaliotąjį atstovą Sąjungoje pagal 22 straipsnį.

Ką tai reiškia praktikoje

Organizacijoms, kuriantiems ar užsakantiems didelės rizikos DI sistemas, 16 straipsnis reiškia struktūruotą išankstinės atitikties programą prieš pateikimą rinkai, kurią reikia įgyvendinti prieš bet kokį diegimą ar komercinį išleidimą.

Kūrėjai ir pardavėjai, kuriantys DI sistemas, patenkančias į III priede apibrėžtas didelės rizikos kategorijas — apimančias tokias sritis kaip biometrinis identifikavimas, kritinė infrastruktūra, švietimas, užimtumas, esminės paslaugos, teisėsauga, migracija ir teisingumo vykdymas — turi traktuoti 16 straipsnį kaip savo pagrindinį atitikties kontrolinį sąrašą. Prieš paleidimą jie turi turėti dokumentuotą kokybės valdymo sistemą, užbaigtą atitikties vertinimą (savęs įvertinimą arba trečiosios šalies, atsižvelgiant į kategoriją), uždėtą CE ženklinimą ir produktą, registruotą ES DI akto duomenų bazėje.

Konkretus pavyzdys: programinės įrangos įmonė, siūlanti DI pagrįstą gyvenimo aprašymų atrankos įrankį personalo skyriams, patenka į III priedą, 4 punktą (užimtumas ir darbuotojų valdymas). Prieš tiekdama šį įrankį rinkai, įmonė turi dokumentuoti savo rizikos valdymo procesą, įrodyti mokymo duomenų kokybę, pateikti techninę dokumentaciją, leidžiančią reguliatoriams įvertinti atitiktį, įgyvendinti žmogaus priežiūros mechanizmus ir registruoti sistemą. Jei įmonė įsisteigusi ne ES, ji turi paskirti ES įgaliotąjį atstovą.

Nuolatiniai įsipareigojimai išlieka po diegimo. Tiekėjai turi saugoti įrašus, stebėti veikimą po pateikimo rinkai pagal 72 straipsnį, pranešti apie rimtus incidentus pagal 73 straipsnį ir atnaujinti techninę dokumentaciją, kai sistema patiria esminių pakeitimų. Atitiktis nėra vienkartinis įvykis, bet nuolatinė veiklos atsakomybė.

Tiekėjai, dirbantys reguliuojamų produktų sektoriuose — tokiuose kaip medicinos prietaisai ar mašinos — papildomai turi patenkinti sektoriui būdingus atitikties reikalavimus, sąveikaujančius su DI aktu pagal I priedą.

Pagrindiniai įsipareigojimai

Ryšys su kitais straipsniais

16 straipsnio negalima skaityti atskirai. Tai yra pagrindinis įsipareigojimas, aktyvinantis ir nurodantis praktiškai visus kitus tiekėjus liečiančius reikalavimus III antraštinėje dalyje.

Esminiai techniniai reikalavimai, kuriuos 16 straipsnis įpareigoja tiekėjus patenkinti, pateikiami 8–15 straipsniuose (2 skyrius). Joje nurodoma kokybės valdymo sistema išdėstyta 17 straipsnyje. Techninės dokumentacijos specifikacijos pateikiamos IV priede, kuris nurodytas 11 straipsnyje. Atitikties vertinimo procedūros, suaktyvinamos 16 straipsnio, išsamiai aprašytos 43 straipsnyje, atitikties deklaracijos taisyklės — 47 straipsnyje, o CE ženklinimo taisyklės — 48 straipsnyje.

Stebėjimo po pateikimo rinkai įsipareigojimai, pratęsiantys 16 straipsnio taikymo sritį po pradinio pateikimo, nustatyti 72 straipsnyje, rimtų incidentų pranešimas — 73 straipsnyje. Įgaliotieji atstovai — reikalingi ne ES tiekėjams pagal 16 straipsnį — reglamentuojami 22 straipsniu. Aplinkybės, kuriomis importuotojai ir platintojai prisiima tiekėjų įsipareigojimus, nurodytos 24 straipsnyje. Galiausiai ES duomenų bazės registracijos reikalavimas susijęs su 71 straipsniu. Nacionalinės kompetentingos institucijos, vykdančios 16 straipsnio įsipareigojimus, veikia pagal 70 ir 74 straipsniuose nustatytą sistemą.

Atitikties laiko juosta

ES DI aktas įsigaliojo 2024 m. rugpjūčio 1 d., dvidešimt dienų po paskelbimo Oficialiajame leidinyje. Tačiau jo nuostatos taikomos laipsnišku būdu:

Tiekėjai neturėtų laukti šių vykdymo datų prieš pradedant rengimąsi. Kokybės valdymo sistemos kūrimas, techninės dokumentacijos rengimas ir atitikties vertinimų atlikimas yra daug išteklių reikalaujantys procesai. Organizacijoms, tiekiančioms III priedo sistemas rinkai, rekomenduojama užtikrinti veiklos atitiktį ne vėliau kaip 2026 m. viduryje, pradedant spragų analizes ir šalinimo programas ne vėliau kaip 2025 m. pradžioje.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Tiekėjas yra bet kuris fizinis ar juridinis asmuo, viešoji valdžios institucija, agentūra ar įstaiga, kuri kuria didelės rizikos DI sistemą arba yra sudariusi susitarimą ją sukurti ir tiekia ją rinkai arba pradeda naudoti savo vardu ar prekės ženklu, tiek už atlyginimą, tiek nemokamai. Importuotojai ir platintojai tam tikromis aplinkybėmis, apibrėžtomis 24 straipsnyje, taip pat gali prisiimti tiekėjų įsipareigojimus.

16 straipsnis reikalauja, kad tiekėjai užtikrintų, jog jų didelės rizikos DI sistema atitinka III antraštinės dalies 2 skyriuje (8–15 straipsniuose) nustatytus reikalavimus prieš tiekdami ją rinkai arba pradėdami naudoti. Tai apima kokybės valdymo sistemos įdiegimą, techninės dokumentacijos parengimą ir sistemos registravimą ES duomenų bazėje, kur taikytina.

Taip. 16 straipsnis įpareigoja tiekėjus saugoti techninę dokumentaciją ir, kur taikytina, sistemos automatiškai generuojamus žurnalus dešimt metų po to, kai sistema buvo pateikta rinkai arba pradėta naudoti. Šis saugojimo įsipareigojimas yra labai svarbus rinkos stebėjimui po pateikimo ir vykdymo tikslais.

Daugumai III priede išvardytų didelės rizikos DI sistemų 16 straipsnio įsipareigojimai taikomi nuo 2026 m. rugpjūčio 2 d. Sistemoms, kurioms taikomas I priedas (esamais sektorių teisės aktais reglamentuojamų produktų saugos komponentai), terminas yra 2027 m. rugpjūčio 2 d. Tiekėjai turėtų pradėti atitikties rengimą gerokai prieš šias datas.

Tiekėjai gali naudoti ES įsisteigusius įgaliotuosius atstovus tam tikriems administraciniams įsipareigojimams jų vardu vykdyti, kaip nurodyta 22 straipsnyje. Tačiau teisinė atsakomybė už atitiktį 2 skyriaus reikalavimams lieka tiekėjui. Delegavimas neperkelia atsakomybės už pačios sistemos atitiktį.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.