Reglamento (ES) 2024/1689 26 straipsnis — Didelės rizikos DI sistemų naudotojų pareigos. Oficialus tekstas, praktinis aiškinimas, pagrindinės pareigos ir atitikties pasekmės.

Oficialaus teksto santrauka

Reglamento (ES) 2024/1689 26 straipsnis nustato pareigas, tenkančias naudotojams — tiems, kurie pradeda naudoti didelės rizikos DI sistemas — ir priklauso akto III antraštinės dalies 3 skyriui. Straipsnyje nustatoma, kad naudotojai turi imtis tinkamų techninių ir organizacinių priemonių, siekdami užtikrinti, kad tokias sistemas naudoja laikydamiesi teikėjo pateiktų naudojimo instrukcijų (26 straipsnio 1 dalis). Naudotojai privalo žmogiškosios priežiūros užduotį pavesti asmenims, turintiems reikiamą kompetenciją, mokymą ir įgaliojimus ją veiksmingai vykdyti (26 straipsnio 2 dalis).

Kai naudotojai nustato naudojimo paskirtį ar daro didelę įtaką DI sistemos veikimui, jiems tenka padidinta atsakomybė, atitinkanti teikėjo vaidmenį. Naudotojai turi stebėti didelės rizikos DI sistemos veikimą remdamiesi naudojimo instrukcijomis ir, kai aktualu, informuoti teikėją apie nustatytą riziką (26 straipsnio 5 dalis). Jie negali naudoti sistemos būdais, prieštaraujančiais toms instrukcijoms, ar spausti darbuotojų taip, kad tikėtina, jog tai pažeistų tinkamą priežiūrą.

26 straipsnio 7 dalis reikalauja, kad naudotojai saugotų automatiškai generuojamus didelės rizikos DI sistemos žurnalus tiek, kiek tokie žurnalai yra jų kontrolėje, saugodami juos tinkamą numatytos paskirties ir taikytinų sektoriaus taisyklių laikotarpį, bet ne mažiau kaip šešis mėnesius. 26 straipsnio 9 dalis nustato pareigą viešųjų institucijų naudotojams ir tam tikriems privatiems operatoriams atlikti ir dokumentuoti pagrindinių teisių poveikio vertinimą prieš diegimą ir įregistruoti jį 71 straipsniu įsteigtoje ES duomenų bazėje.

Ką tai reiškia praktikoje

26 straipsnis tiesiogiai veikia bet kurią organizaciją, integruojančią didelės rizikos DI sistemą į savo veiklą ir nebuvusią tos sistemos kūrėja ar pradine teikėja. Tipiniai naudotojai apima ligonines, naudojančias DI pagalbines diagnostikos priemones, darbdavius, naudojančius DI įdarbinimo atrankoje, bankus, naudojančius DI kredito rizikos vertinimo variklius, ir viešąsias institucijas, naudojančias DI išmokų tinkamumo sprendimams.

Konkrečiai kalbant, naudotojas turi pradėti nuo nuodugnaus teikėjo naudojimo instrukcijų perskaitymo ir įgyvendinimo — jos tampa atitikties pagrindu. Prieš pradedant veikti, naudotojas turi nustatyti, kuris darbuotojas ar komanda yra atsakinga už priežiūrą, ir užtikrinti, kad jie turi mokymą ir įgaliojimus kišti, sustabdyti ar pakeisti sistemos rezultatus. Aiškiai draudžiamas spaudimas ignoruoti ar apeiti priežiūros mechanizmus.

Veikimo metu naudotojas turi saugoti sistemos generuojamus žurnalus. Bankui, diegiant trečiosios šalies kredito rizikos modelį, tai reiškia automatizuotų sprendimų žurnalų saugojimą bent šešis mėnesius ir užtikrinimą, kad jie būtų prieinami audito ar reguliavimo patikrinimui. Jei sistema pradeda generuoti netikėtus rezultatus arba dalyvauja incidente, sukėlusiame ar galinčiame sukelti žalos, naudotojas turi nedelsiant eskaluoti teikėjui ir, jei reikia, nacionalinei priežiūros institucijai.

Viešojo sektoriaus naudotojai ir privačios įmonės, teikiančios visuomenei skirtas paslaugas, turi papildomą žingsnį: oficialus pagrindinių teisių poveikio vertinimas turi būti atliktas ir įregistruotas ES duomenų bazėje prieš sistemos aktyvavimą. Šiame vertinime turi būti nustatytos numatytinos poveikio tokioms teisėms kaip nediskriminavimas, privatumas ir tinkamas procesas galimybės ir dokumentuotos švelninimo priemonės.

Naudotojai, kurie peržengia savo instrukcijas — perkeldami sistemą kitam naudojimo atvejui arba iš esmės keičiant jos konfigūraciją — rizikuoja būti perpersonifikuoti kaip teikėjai pagal 25 straipsnį, pritraukdami visą teikėjo pareigų naštą, įskaitant atitikties vertinimą.

Pagrindinės pareigos

Ryšys su kitais straipsniais

26 straipsnį reikia skaityti kartu su keletu tarpusavyje susijusių nuostatų. 25 straipsnis apibrėžia, kada naudotojas perpersonifikuojamas kaip teikėjas — riba, kurią naudotojai turi aktyviai stebėti, kai tik keičia ar pertaiko sistemą. 13 straipsnis (Skaidrumas ir informacijos teikimas naudotojams) reglamentuoja, ką teikėjas turi pranešti naudojimo instrukcijomis, tiesiogiai formuojant, kaip atrodo 26 straipsnio 1 dalies atitiktis. 14 straipsnis (Žmogiškoji priežiūra) plėtoja techninius reikalavimus, kuriuos teikėjai turi integruoti į sistemas, kad naudotojai galėtų vykdyti savo priežiūros pareigas pagal 26 straipsnio 2 dalį.

71 straipsnis (ES duomenų bazė) grindžia registracijos reikalavimą, kurį viešiesiems naudotojams nustato 26 straipsnio 9 dalis. 73 straipsnis (Rimtų incidentų pranešimas) papildo 26 straipsnio 5 dalį, išdėstydamas procedūrinę sistemą incidentų pranešimams. Darbo kontekstuose 26 straipsnio 6 dalis susikerta su Direktyva 2002/14/EB dėl darbuotojų informavimo ir konsultavimosi. Reglamentuojamuose sektoriuose dirbantiems naudotojams — finansai, sveikata, transportas — sektoriui būdingi Sąjungos teisės aktai gali nustatyti papildomas ar persidengiančias pareigas, kurios sąveikauja su 26 straipsnio pagrindu.

Atitikties terminai

ES DI aktas įsigaliojo 2024 m. rugpjūčio 1 d., o pareigos taikomos etapais. Draudžiamos DI praktikos nuostatos tapo taikomos 2025 m. vasario 2 d. Pareigos dėl bendrosios paskirties DI modelių tapo taikomos 2025 m. rugpjūčio 2 d.

26 straipsnis, kaip pareiga, taikoma III priede išvardytoms didelės rizikos DI sistemoms, tampa taikoma 2026 m. rugpjūčio 2 d. daugumai didelės rizikos sistemų, o pratęstas terminas — 2027 m. rugpjūčio 2 d. — taikomas didelės rizikos sistemoms užimtumo, švietimo ir prieigos prie esminių paslaugų srityse, kurioms taikomi esami Sąjungos derinamieji teisės aktai (tos sistemos, išvardytos I priede). Todėl naudotojai turėtų laikyti 2026 m. rugpjūčio 2 d. pagrindiniu atitikties terminu operaciniam pasirengimui, žmogiškosios priežiūros skyrimui, žurnalų saugojimo infrastruktūrai ir pagrindinių teisių poveikio vertinimo procedūroms, tuo pat metu nedelsiant pradedant parengiamąjį darbą, kad liktų pakankamai laiko valdysenai, pirkimų peržiūrai ir darbuotojų mokymui.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Naudotojas yra bet kuris fizinis ar juridinis asmuo, viešoji valdžios institucija, agentūra ar kitas subjektas, kuris naudoja didelės rizikos DI sistemą savo nuožiūra, išskyrus atvejus, kai sistema naudojama grynai asmeninei neprofesionaliai veiklai. Tai apima įmones, viešąsias institucijas ir operatorius, integruojančius trečiųjų šalių didelės rizikos DI sistemas į savo darbo procesus.

Naudotojai turi įdiegti tinkamas technines ir organizacines priemones, siekdami užtikrinti, kad didelės rizikos DI sistemas naudoja laikydamiesi teikėjo pateiktų naudojimo instrukcijų. Jie taip pat turi paskirti žmogiškąją priežiūrą kvalifikuotiems asmenims, stebėti veikimą ir sustabdyti naudojimą, jei nustato riziką.

Taip. 26 straipsnio 9 dalis reikalauja, kad naudotojai, kurie yra viešosios teisės reglamentuojami subjektai arba privatūs operatoriai, teikiantys viešąsias paslaugas, prieš pradėdami naudoti tam tikras didelės rizikos DI sistemas atliktų pagrindinių teisių poveikio vertinimą. Šis vertinimas turi būti įregistruotas ES duomenų bazėje prieš diegimą.

Pagal 26 straipsnio 5 dalį naudotojai turi nedelsiant informuoti teikėją ir, kai taikoma, atitinkamą rinkos priežiūros instituciją. Jei naudotojas negali susisiekti su teikėju, jis turi tiesiogiai pranešti institucijai. Pareiga taikoma, kai naudotojas turi pagrindo manyti, kad sistema kelia riziką arba sukėlė rimtą incidentą.

Ne. Atitikties vertinimas yra teikėjo atsakomybė pagal 43 straipsnį. Naudotojai yra atsakingi už teisingą naudojimą pagal teikėjo instrukcijas, tinkamą žmogiškąją priežiūrą, duomenų valdymą jų kontroliuojamoms įvestims ir pranešimo pareigas. Tačiau naudotojai, iš esmės pakeičiantys sistemą, gali įgyti teikėjo pareigas.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.