Reglamento (ES) 2024/1689 25 straipsnis — Atsakomybė DI vertės grandinėje. Oficialus tekstas, praktinis aiškinimas, pagrindinės pareigos ir atitikties pasekmės.
Oficialaus teksto santrauka
Reglamento (ES) 2024/1689 (ES DI akto) 25 straipsnis nustato sąlygas, kuriomis kitos šalys, o ne pradinis teikėjas, perima teikėjo lygio atsakomybę už didelės rizikos DI sistemą. Straipsnis priklauso III antraštinės dalies 3 skyriui, reglamentuojančiam teikėjų ir naudotojų pareigas per visą didelės rizikos DI sistemų gyvavimo ciklą.
Straipsnyje nurodomos trys suaktyvinimo situacijos. Pirma, platintojas, importuotojas, naudotojas ar kita trečioji šalis tampa teikėju — su visomis susijusiomis pareigomis pagal III antraštinės dalies 2 skyrių — kai jie pateikia didelės rizikos DI sistemą rinkai arba pradeda ją eksploatuoti savo vardu ar prekės ženklu. Antra, teikėjo statusas perduodamas, kai trečioji šalis atlieka esminį didelės rizikos DI sistemos pakeitimą. Trečia, didelės rizikos DI sistemos numatytos paskirties pakeitimas — net be fizinės modifikacijos — gali sukelti perpersonifikavimo ir pakartotinio vertinimo reikalavimus.
Kai toks atsakomybės perdavimas įvyksta, pradinis teikėjas automatiškai neatleidžiamas nuo atsakomybės. Reglamentas reikalauja, kad tiekimo grandinės šalių sutartiniai susitarimai aiškiai nustatytų, kas turi kokias pareigas kiekviename etape. Tai užtikrina, kad reguliacinė atskaitomybė priklauso subjektui, kuris realiai kontroliuoja sistemos diegimą ar modifikavimą. Straipsnis sustiprina platesnį principą, kad ES DI aktas pareigas priskiria remiantis kiekvieno aktoriaus vertės grandinėje faktine vaidmeniu ir įtaka, o ne tik formaliais sutartiniais etiketais.
Ką tai reiškia praktikoje
25 straipsnis turi tiesioginių atitikties pasekmių bet kuriai organizacijai, kuri integruoja, perpavadina, iš esmės pakeičia ar perdislokuoja trečiosios šalies didelės rizikos DI sistemą. Tai neleidžia taikyti įprastos komercinės praktikos, kai manoma, kad atitikties atsakomybė tenka tik aukštesnio lygmens tiekėjui.
Sistemų integruotojai ir perpardavėjai, pateikiantys didelės rizikos DI sistemą ES rinkai savo prekės ženklu — pavyzdžiui, programinės įrangos įmonė, įterpusi trečiosios šalies DI pagrįstą kredito rizikos vertinimo variklį į savo produktą ir siūlanti jį savo vardu — tampa teikėjais pagal aktą. Jie turi vykdyti visas 16 straipsnyje nustatytas pareigas, įskaitant atitikties vertinimus, techninę dokumentaciją, registraciją ES duomenų bazėje ir CE ženklinimą.
Įmonės, keičiančios DI sistemas, turi įvertinti, ar jų pakeitimai yra esminiai pakeitimai. Modelio pakartotinis mokymas su nauju duomenų rinkiniu, sprendimų ribų keitimas taip, kad pasikeičia rizikos profiliai, arba sistemos funkcionalumo išplėtimas į naują sritį — tai pavyzdžiai, kurie greičiausiai suaktyvins pakartotinį vertinimą. Net grynai programinės įrangos lygio pakeitimas, turintis įtakos išvestims reglamentuojamame kontekste, gali atitikti šią sąlygą.
Naudotojai, pertaikantys sistemas kitai nei originali numatyta paskirtis — pavyzdžiui, naudojantys bendrąją darbo vietos analizės priemonę darbo sprendimams priimti — turi įvertinti, ar naujasis naudojimo atvejis patenka į didelės rizikos kategoriją ir, jei taip, ar jie faktiškai tapo sistemos teikėju.
Praktiškai organizacijos turėtų atlikti visų savo DI sistemų auditą, atvaizduoti pradinio teikėjo dokumentuotą numatytą paskirtį ir sukurti vidaus valdysenos procesus, siekiant identifikuoti, kai siūlomi pakeitimai ar nauji naudojimo atvejai artėja prie 25 straipsnio ribų.
Pagrindinės pareigos
- Perėmimas teikėjo pareigų perpavadinant: Bet kuris platintojas, importuotojas ar trečioji šalis, kuri savo vardu ar prekės ženklu parduoda ar diegia didelės rizikos DI sistemą, turi vykdyti visas teikėjo pareigas pagal 16 straipsnį, įskaitant techninę dokumentaciją, atitikties vertinimą ir registraciją ES duomenų bazėje.
- Pakartotinis vertinimas po esminio pakeitimo: Bet kuri šalis, atliekanti esminį didelės rizikos DI sistemos pakeitimą, turi laikyti pakeistą sistemą nauja didelės rizikos DI sistema, pakartoti atitinkamą atitikties vertinimo procedūrą ir atitinkamai atnaujinti visą dokumentaciją.
- Sistemos perregistravimas: Kai perduodamas teikėjo statusas arba atliekamas esminis pakeitimas, naujasis teikėjas turi registruoti sistemą (ar jos pakeistą versiją) 71 straipsniu įsteigtoje ES didelės rizikos DI sistemų duomenų bazėje.
- Numatytos paskirties peržiūra prieš diegimą: Naudotojai turi patikrinti, ar jų didelės rizikos DI sistemos naudojimas atitinka pradinio teikėjo dokumentuotą numatytą paskirtį; bet koks esminis nukrypimas turi būti įvertintas dėl atitikties pasekmių pagal 25 straipsnį.
- Aiški sutartinė atsakomybių paskirstymas: Visos DI vertės grandinės šalys — pradinis teikėjas, importuotojai, platintojai ir naudotojai — turi užtikrinti, kad jų susitarimai aiškiai paskirstytų atitikties atsakomybes, ypač kai numatyti pakeitimai ar perpavadinimas.
- Pradinio teikėjo informacijos išsaugojimas: Kai trečioji šalis perima teikėjo statusą, ji turi turėti prieigą prie — ir išsaugoti — visą aukštesnio lygmens teikėjo iš pradžių parengtą techninę dokumentaciją ir atitikties informaciją, nes tai yra jos pačios atitikties pareigų pagrindas.
Ryšys su kitais straipsniais
25 straipsnis veikia kaip tiltas tarp teikėjo pareigų, apibrėžtų 16 straipsnyje (didelės rizikos DI sistemų teikėjų pareigos), ir naudotojų pareigų 26 straipsnyje. Jis užtikrina, kad 16 straipsnyje išvardytos atsakomybės — techninė dokumentacija, atitikties vertinimas, kokybės valdymas, stebėsena po pateikimo rinkai — negalėtų būti išvengtos sutartiniais susitarimais ar korporatyvine struktūra.
Jį reikia skaityti kartu su 6 straipsniu (didelės rizikos DI sistemų klasifikavimo taisyklės) ir III priedu, kuriuose apibrėžiama, kada sistema yra didelės rizikos ir todėl priklauso visam teikėjo pareigų režimui. 47 straipsnis (ES atitikties deklaracija) ir 48 straipsnis (CE ženklinimas) tiesiogiai susiję, kai naujasis teikėjas turi iš naujo sertifikuoti pakeistą sistemą.
71 straipsnis (ES didelės rizikos DI sistemų duomenų bazė) yra aktualus, nes perregistruoti reikia, kai keičiasi teikėjo statusas. 79 konstatuojamoji dalis suteikia aiškinamąją nuorodą dėl to, kas sudaro esminį pakeitimą. Dėl tiekimo grandinių, kuriose dalyvauja BPDM modeliai, 51–56 straipsniai reglamentuoja aukštesnio lygmens modelių teikėjo pareigas, tačiau 25 straipsnis nustato, kada sistema integruotojas, kuris kuria sistemas remiantis tuo modeliu, savo teise tampa didelės rizikos DI sistemos teikėju.
Atitikties terminai
ES DI aktas įsigaliojo 2024 m. rugpjūčio 1 d. (dvidešimt dienų po paskelbimo ES Oficialiajame leidinyje 2024 m. liepos 12 d.). Taikymas vyksta etapais:
- 2025 m. vasario 2 d. — Pradėti taikyti nepriimtinos rizikos DI praktikos draudimai (II antraštinė dalis). 25 straipsnis dar nebuvo taikomas.
- 2025 m. rugpjūčio 2 d. — Pradėtos taikyti bendrosios paskirties DI modelių pareigos (VIII antraštinė dalis, 51–56 straipsniai) ir valdysenos nuostatos (III antraštinės dalies 4 skyrius; V antraštinė dalis). 25 straipsnis dar nebuvo taikomas III priede išvardytoms didelės rizikos DI sistemoms.
- 2026 m. rugpjūčio 2 d. — 25 straipsnis ir visas 3 skyriaus teikėjų ir naudotojų pareigų režimas taikomi III priede išvardytoms didelės rizikos DI sistemoms (įskaitant biometrines sistemas, kritinę infrastruktūrą, užimtumą, švietimą, prieigą prie esminių paslaugų ir teisėsaugos naudojimo atvejus). Organizacijos, veikiančios šiuose sektoriuose, iki šios datos turi turėti valdysenos procesus, sutartinius mechanizmus ir pakeitimų vertinimo procedūras.
- 2027 m. rugpjūčio 2 d. — 25 straipsnio pareigos plečiamos didelės rizikos DI sistemoms, kurioms taikomas I priedas (produktų saugos teisės aktai, pvz., medicinos prietaisai ir mašinos), jei tos sistemos jau buvo rinkoje iki 2026 m. rugpjūčio ir yra pereinamojo laikotarpio taikymo objektas.
Organizacijos turėtų pradėti 25 straipsnio atitikties žemėlapio sudarymą — ypač tiekimo grandinės auditus ir pakeitimų valdysenos protokolus — gerokai prieš 2026 m. rugpjūčio terminą.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
25 straipsnis taikomas platintojams, importuotojams, naudotojams ir visiems kitiems trečiosioms šalims, kurios pateikia didelės rizikos DI sistemą rinkai arba pradeda ją eksploatuoti savo vardu ar prekės ženklu, arba pakeičia didelės rizikos DI sistemą taip, kad pakeičia jos numatytą paskirtį ar atitikties statusą. Tokiais atvejais šios šalys perima teikėjo lygio pareigas pagal aktą.
Naudotojas laikomas teikėju — ir turi vykdyti visas teikėjo pareigas — kai jis pateikia didelės rizikos DI sistemą rinkai ar pradeda ją eksploatuoti savo vardu ar prekės ženklu, atlieka esminį didelės rizikos DI sistemos pakeitimą, keičiantį jos numatytą paskirtį, arba pakeičia didelės rizikos DI sistemą taip, kad tai gali paveikti jos atitiktį III antraštinės dalies 2 skyriaus reikalavimams.
Esminis pakeitimas yra fizinis ar loginis didelės rizikos DI sistemos pakeitimas, kuris daro įtaką sistemos atitikčiai III antraštinės dalies 2 skyriaus reikalavimams arba lemia įvertintos sistemos numatytos paskirties pasikeitimą. Esminis pakeitimas suaktyvina pakartotinio vertinimo ir registravimo pareigas.
Kai trečioji šalis perima teikėjo statusą pagal 25 straipsnį, pradinis teikėjas automatiškai neatleidžiamas nuo visų prievolių. Sutartiniai susitarimai ir pakeitimo pobūdis lemia tęstines pareigas. Šalims rekomenduojama aiškiai dokumentuoti atsakomybes techninėse ir teisinėse sutartyse visoje tiekimo grandinėje.
25 straipsnis orientuojasi į atsakomybę didelės rizikos DI sistemų vertės grandinėje. Bendrosios paskirties DI (BPDM) modeliams atskiros pareigos taikomos pagal VIII antraštinę dalį (51–56 straipsniai). Tačiau integruotojai, kurie kuria didelės rizikos DI sistemas BPDM modelių pagrindu, turi įvertinti, ar jų integracija sukelia teikėjo pareigas pagal 25 straipsnį.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.