Reglamento (ES) 2024/1689 25 straipsnis — Atsakomybė DI vertės grandinėje. Oficialus tekstas, praktinis aiškinimas, pagrindinės pareigos ir atitikties pasekmės.

Oficialaus teksto santrauka

Reglamento (ES) 2024/1689 (ES DI akto) 25 straipsnis nustato sąlygas, kuriomis kitos šalys, o ne pradinis teikėjas, perima teikėjo lygio atsakomybę už didelės rizikos DI sistemą. Straipsnis priklauso III antraštinės dalies 3 skyriui, reglamentuojančiam teikėjų ir naudotojų pareigas per visą didelės rizikos DI sistemų gyvavimo ciklą.

Straipsnyje nurodomos trys suaktyvinimo situacijos. Pirma, platintojas, importuotojas, naudotojas ar kita trečioji šalis tampa teikėju — su visomis susijusiomis pareigomis pagal III antraštinės dalies 2 skyrių — kai jie pateikia didelės rizikos DI sistemą rinkai arba pradeda ją eksploatuoti savo vardu ar prekės ženklu. Antra, teikėjo statusas perduodamas, kai trečioji šalis atlieka esminį didelės rizikos DI sistemos pakeitimą. Trečia, didelės rizikos DI sistemos numatytos paskirties pakeitimas — net be fizinės modifikacijos — gali sukelti perpersonifikavimo ir pakartotinio vertinimo reikalavimus.

Kai toks atsakomybės perdavimas įvyksta, pradinis teikėjas automatiškai neatleidžiamas nuo atsakomybės. Reglamentas reikalauja, kad tiekimo grandinės šalių sutartiniai susitarimai aiškiai nustatytų, kas turi kokias pareigas kiekviename etape. Tai užtikrina, kad reguliacinė atskaitomybė priklauso subjektui, kuris realiai kontroliuoja sistemos diegimą ar modifikavimą. Straipsnis sustiprina platesnį principą, kad ES DI aktas pareigas priskiria remiantis kiekvieno aktoriaus vertės grandinėje faktine vaidmeniu ir įtaka, o ne tik formaliais sutartiniais etiketais.

Ką tai reiškia praktikoje

25 straipsnis turi tiesioginių atitikties pasekmių bet kuriai organizacijai, kuri integruoja, perpavadina, iš esmės pakeičia ar perdislokuoja trečiosios šalies didelės rizikos DI sistemą. Tai neleidžia taikyti įprastos komercinės praktikos, kai manoma, kad atitikties atsakomybė tenka tik aukštesnio lygmens tiekėjui.

Sistemų integruotojai ir perpardavėjai, pateikiantys didelės rizikos DI sistemą ES rinkai savo prekės ženklu — pavyzdžiui, programinės įrangos įmonė, įterpusi trečiosios šalies DI pagrįstą kredito rizikos vertinimo variklį į savo produktą ir siūlanti jį savo vardu — tampa teikėjais pagal aktą. Jie turi vykdyti visas 16 straipsnyje nustatytas pareigas, įskaitant atitikties vertinimus, techninę dokumentaciją, registraciją ES duomenų bazėje ir CE ženklinimą.

Įmonės, keičiančios DI sistemas, turi įvertinti, ar jų pakeitimai yra esminiai pakeitimai. Modelio pakartotinis mokymas su nauju duomenų rinkiniu, sprendimų ribų keitimas taip, kad pasikeičia rizikos profiliai, arba sistemos funkcionalumo išplėtimas į naują sritį — tai pavyzdžiai, kurie greičiausiai suaktyvins pakartotinį vertinimą. Net grynai programinės įrangos lygio pakeitimas, turintis įtakos išvestims reglamentuojamame kontekste, gali atitikti šią sąlygą.

Naudotojai, pertaikantys sistemas kitai nei originali numatyta paskirtis — pavyzdžiui, naudojantys bendrąją darbo vietos analizės priemonę darbo sprendimams priimti — turi įvertinti, ar naujasis naudojimo atvejis patenka į didelės rizikos kategoriją ir, jei taip, ar jie faktiškai tapo sistemos teikėju.

Praktiškai organizacijos turėtų atlikti visų savo DI sistemų auditą, atvaizduoti pradinio teikėjo dokumentuotą numatytą paskirtį ir sukurti vidaus valdysenos procesus, siekiant identifikuoti, kai siūlomi pakeitimai ar nauji naudojimo atvejai artėja prie 25 straipsnio ribų.

Pagrindinės pareigos

Ryšys su kitais straipsniais

25 straipsnis veikia kaip tiltas tarp teikėjo pareigų, apibrėžtų 16 straipsnyje (didelės rizikos DI sistemų teikėjų pareigos), ir naudotojų pareigų 26 straipsnyje. Jis užtikrina, kad 16 straipsnyje išvardytos atsakomybės — techninė dokumentacija, atitikties vertinimas, kokybės valdymas, stebėsena po pateikimo rinkai — negalėtų būti išvengtos sutartiniais susitarimais ar korporatyvine struktūra.

Jį reikia skaityti kartu su 6 straipsniu (didelės rizikos DI sistemų klasifikavimo taisyklės) ir III priedu, kuriuose apibrėžiama, kada sistema yra didelės rizikos ir todėl priklauso visam teikėjo pareigų režimui. 47 straipsnis (ES atitikties deklaracija) ir 48 straipsnis (CE ženklinimas) tiesiogiai susiję, kai naujasis teikėjas turi iš naujo sertifikuoti pakeistą sistemą.

71 straipsnis (ES didelės rizikos DI sistemų duomenų bazė) yra aktualus, nes perregistruoti reikia, kai keičiasi teikėjo statusas. 79 konstatuojamoji dalis suteikia aiškinamąją nuorodą dėl to, kas sudaro esminį pakeitimą. Dėl tiekimo grandinių, kuriose dalyvauja BPDM modeliai, 51–56 straipsniai reglamentuoja aukštesnio lygmens modelių teikėjo pareigas, tačiau 25 straipsnis nustato, kada sistema integruotojas, kuris kuria sistemas remiantis tuo modeliu, savo teise tampa didelės rizikos DI sistemos teikėju.

Atitikties terminai

ES DI aktas įsigaliojo 2024 m. rugpjūčio 1 d. (dvidešimt dienų po paskelbimo ES Oficialiajame leidinyje 2024 m. liepos 12 d.). Taikymas vyksta etapais:

Organizacijos turėtų pradėti 25 straipsnio atitikties žemėlapio sudarymą — ypač tiekimo grandinės auditus ir pakeitimų valdysenos protokolus — gerokai prieš 2026 m. rugpjūčio terminą.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

25 straipsnis taikomas platintojams, importuotojams, naudotojams ir visiems kitiems trečiosioms šalims, kurios pateikia didelės rizikos DI sistemą rinkai arba pradeda ją eksploatuoti savo vardu ar prekės ženklu, arba pakeičia didelės rizikos DI sistemą taip, kad pakeičia jos numatytą paskirtį ar atitikties statusą. Tokiais atvejais šios šalys perima teikėjo lygio pareigas pagal aktą.

Naudotojas laikomas teikėju — ir turi vykdyti visas teikėjo pareigas — kai jis pateikia didelės rizikos DI sistemą rinkai ar pradeda ją eksploatuoti savo vardu ar prekės ženklu, atlieka esminį didelės rizikos DI sistemos pakeitimą, keičiantį jos numatytą paskirtį, arba pakeičia didelės rizikos DI sistemą taip, kad tai gali paveikti jos atitiktį III antraštinės dalies 2 skyriaus reikalavimams.

Esminis pakeitimas yra fizinis ar loginis didelės rizikos DI sistemos pakeitimas, kuris daro įtaką sistemos atitikčiai III antraštinės dalies 2 skyriaus reikalavimams arba lemia įvertintos sistemos numatytos paskirties pasikeitimą. Esminis pakeitimas suaktyvina pakartotinio vertinimo ir registravimo pareigas.

Kai trečioji šalis perima teikėjo statusą pagal 25 straipsnį, pradinis teikėjas automatiškai neatleidžiamas nuo visų prievolių. Sutartiniai susitarimai ir pakeitimo pobūdis lemia tęstines pareigas. Šalims rekomenduojama aiškiai dokumentuoti atsakomybes techninėse ir teisinėse sutartyse visoje tiekimo grandinėje.

25 straipsnis orientuojasi į atsakomybę didelės rizikos DI sistemų vertės grandinėje. Bendrosios paskirties DI (BPDM) modeliams atskiros pareigos taikomos pagal VIII antraštinę dalį (51–56 straipsniai). Tačiau integruotojai, kurie kuria didelės rizikos DI sistemas BPDM modelių pagrindu, turi įvertinti, ar jų integracija sukelia teikėjo pareigas pagal 25 straipsnį.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.