Reglamento (ES) 2024/1689 26 straipsnis — Didelės rizikos DI sistemų naudotojų pareigos. Oficialus tekstas, praktinis aiškinimas, pagrindinės pareigos ir atitikties pasekmės.
Oficialaus teksto santrauka
Reglamento (ES) 2024/1689 26 straipsnis nustato pareigas, tenkančias naudotojams — tiems, kurie pradeda naudoti didelės rizikos DI sistemas — ir priklauso akto III antraštinės dalies 3 skyriui. Straipsnyje nustatoma, kad naudotojai turi imtis tinkamų techninių ir organizacinių priemonių, siekdami užtikrinti, kad tokias sistemas naudoja laikydamiesi teikėjo pateiktų naudojimo instrukcijų (26 straipsnio 1 dalis). Naudotojai privalo žmogiškosios priežiūros užduotį pavesti asmenims, turintiems reikiamą kompetenciją, mokymą ir įgaliojimus ją veiksmingai vykdyti (26 straipsnio 2 dalis).
Kai naudotojai nustato naudojimo paskirtį ar daro didelę įtaką DI sistemos veikimui, jiems tenka padidinta atsakomybė, atitinkanti teikėjo vaidmenį. Naudotojai turi stebėti didelės rizikos DI sistemos veikimą remdamiesi naudojimo instrukcijomis ir, kai aktualu, informuoti teikėją apie nustatytą riziką (26 straipsnio 5 dalis). Jie negali naudoti sistemos būdais, prieštaraujančiais toms instrukcijoms, ar spausti darbuotojų taip, kad tikėtina, jog tai pažeistų tinkamą priežiūrą.
26 straipsnio 7 dalis reikalauja, kad naudotojai saugotų automatiškai generuojamus didelės rizikos DI sistemos žurnalus tiek, kiek tokie žurnalai yra jų kontrolėje, saugodami juos tinkamą numatytos paskirties ir taikytinų sektoriaus taisyklių laikotarpį, bet ne mažiau kaip šešis mėnesius. 26 straipsnio 9 dalis nustato pareigą viešųjų institucijų naudotojams ir tam tikriems privatiems operatoriams atlikti ir dokumentuoti pagrindinių teisių poveikio vertinimą prieš diegimą ir įregistruoti jį 71 straipsniu įsteigtoje ES duomenų bazėje.
Ką tai reiškia praktikoje
26 straipsnis tiesiogiai veikia bet kurią organizaciją, integruojančią didelės rizikos DI sistemą į savo veiklą ir nebuvusią tos sistemos kūrėja ar pradine teikėja. Tipiniai naudotojai apima ligonines, naudojančias DI pagalbines diagnostikos priemones, darbdavius, naudojančius DI įdarbinimo atrankoje, bankus, naudojančius DI kredito rizikos vertinimo variklius, ir viešąsias institucijas, naudojančias DI išmokų tinkamumo sprendimams.
Konkrečiai kalbant, naudotojas turi pradėti nuo nuodugnaus teikėjo naudojimo instrukcijų perskaitymo ir įgyvendinimo — jos tampa atitikties pagrindu. Prieš pradedant veikti, naudotojas turi nustatyti, kuris darbuotojas ar komanda yra atsakinga už priežiūrą, ir užtikrinti, kad jie turi mokymą ir įgaliojimus kišti, sustabdyti ar pakeisti sistemos rezultatus. Aiškiai draudžiamas spaudimas ignoruoti ar apeiti priežiūros mechanizmus.
Veikimo metu naudotojas turi saugoti sistemos generuojamus žurnalus. Bankui, diegiant trečiosios šalies kredito rizikos modelį, tai reiškia automatizuotų sprendimų žurnalų saugojimą bent šešis mėnesius ir užtikrinimą, kad jie būtų prieinami audito ar reguliavimo patikrinimui. Jei sistema pradeda generuoti netikėtus rezultatus arba dalyvauja incidente, sukėlusiame ar galinčiame sukelti žalos, naudotojas turi nedelsiant eskaluoti teikėjui ir, jei reikia, nacionalinei priežiūros institucijai.
Viešojo sektoriaus naudotojai ir privačios įmonės, teikiančios visuomenei skirtas paslaugas, turi papildomą žingsnį: oficialus pagrindinių teisių poveikio vertinimas turi būti atliktas ir įregistruotas ES duomenų bazėje prieš sistemos aktyvavimą. Šiame vertinime turi būti nustatytos numatytinos poveikio tokioms teisėms kaip nediskriminavimas, privatumas ir tinkamas procesas galimybės ir dokumentuotos švelninimo priemonės.
Naudotojai, kurie peržengia savo instrukcijas — perkeldami sistemą kitam naudojimo atvejui arba iš esmės keičiant jos konfigūraciją — rizikuoja būti perpersonifikuoti kaip teikėjai pagal 25 straipsnį, pritraukdami visą teikėjo pareigų naštą, įskaitant atitikties vertinimą.
Pagrindinės pareigos
- Laikytis naudojimo instrukcijų: Diegti ir naudoti didelės rizikos DI sistemą griežtai laikantis teikėjo instrukcijų; bet koks naudojimas už numatytos paskirties ribų sukelia galimą perpersonifikavimą kaip teikėją.
- Užtikrinti kompetentingą žmogiškąją priežiūrą: Paskirti asmenis, turinčius reikiamą kompetenciją, mokymą ir įgaliojimus veiksmingai žmogiškosios priežiūros funkcijai vykdyti; neinstruktuoti ir neskatinti darbuotojų apeiti priežiūros funkcijų.
- Stebėti ir pranešti apie riziką ir incidentus: Nuolat stebėti sistemos veikimą; operatyviai pranešti teikėjui ir, kai taikoma, atitinkamai rinkos priežiūros institucijai apie bet kokią rimtą riziką ar incidentą, nustatytą naudojimo metu.
- Saugoti automatiškai generuojamus žurnalus: Saugoti DI sistemos generuojamus žurnalus ne mažiau kaip šešis mėnesius ar ilgiau, kai to reikalauja taikomi teisės aktai ar sektoriaus taisyklės, tiek, kiek tie žurnalai yra naudotojo kontrolėje.
- Atlikti ir įregistruoti pagrindinių teisių poveikio vertinimą: Viešųjų institucijų naudotojai ir privatūs operatoriai, teikiantys viešąsias paslaugas, turi atlikti dokumentuotą pagrindinių teisių poveikio vertinimą ir įregistruoti jį ES duomenų bazėje prieš diegimą.
- Informuoti ir saugoti paveiktus darbuotojus: Kai sistema naudojama darbo kontekstuose, naudotojai turi informuoti darbuotojų atstovus ir paveiktus asmenis pagal taikytinus Sąjungos ir nacionalinės teisės aktus prieš diegimą.
Ryšys su kitais straipsniais
26 straipsnį reikia skaityti kartu su keletu tarpusavyje susijusių nuostatų. 25 straipsnis apibrėžia, kada naudotojas perpersonifikuojamas kaip teikėjas — riba, kurią naudotojai turi aktyviai stebėti, kai tik keičia ar pertaiko sistemą. 13 straipsnis (Skaidrumas ir informacijos teikimas naudotojams) reglamentuoja, ką teikėjas turi pranešti naudojimo instrukcijomis, tiesiogiai formuojant, kaip atrodo 26 straipsnio 1 dalies atitiktis. 14 straipsnis (Žmogiškoji priežiūra) plėtoja techninius reikalavimus, kuriuos teikėjai turi integruoti į sistemas, kad naudotojai galėtų vykdyti savo priežiūros pareigas pagal 26 straipsnio 2 dalį.
71 straipsnis (ES duomenų bazė) grindžia registracijos reikalavimą, kurį viešiesiems naudotojams nustato 26 straipsnio 9 dalis. 73 straipsnis (Rimtų incidentų pranešimas) papildo 26 straipsnio 5 dalį, išdėstydamas procedūrinę sistemą incidentų pranešimams. Darbo kontekstuose 26 straipsnio 6 dalis susikerta su Direktyva 2002/14/EB dėl darbuotojų informavimo ir konsultavimosi. Reglamentuojamuose sektoriuose dirbantiems naudotojams — finansai, sveikata, transportas — sektoriui būdingi Sąjungos teisės aktai gali nustatyti papildomas ar persidengiančias pareigas, kurios sąveikauja su 26 straipsnio pagrindu.
Atitikties terminai
ES DI aktas įsigaliojo 2024 m. rugpjūčio 1 d., o pareigos taikomos etapais. Draudžiamos DI praktikos nuostatos tapo taikomos 2025 m. vasario 2 d. Pareigos dėl bendrosios paskirties DI modelių tapo taikomos 2025 m. rugpjūčio 2 d.
26 straipsnis, kaip pareiga, taikoma III priede išvardytoms didelės rizikos DI sistemoms, tampa taikoma 2026 m. rugpjūčio 2 d. daugumai didelės rizikos sistemų, o pratęstas terminas — 2027 m. rugpjūčio 2 d. — taikomas didelės rizikos sistemoms užimtumo, švietimo ir prieigos prie esminių paslaugų srityse, kurioms taikomi esami Sąjungos derinamieji teisės aktai (tos sistemos, išvardytos I priede). Todėl naudotojai turėtų laikyti 2026 m. rugpjūčio 2 d. pagrindiniu atitikties terminu operaciniam pasirengimui, žmogiškosios priežiūros skyrimui, žurnalų saugojimo infrastruktūrai ir pagrindinių teisių poveikio vertinimo procedūroms, tuo pat metu nedelsiant pradedant parengiamąjį darbą, kad liktų pakankamai laiko valdysenai, pirkimų peržiūrai ir darbuotojų mokymui.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Naudotojas yra bet kuris fizinis ar juridinis asmuo, viešoji valdžios institucija, agentūra ar kitas subjektas, kuris naudoja didelės rizikos DI sistemą savo nuožiūra, išskyrus atvejus, kai sistema naudojama grynai asmeninei neprofesionaliai veiklai. Tai apima įmones, viešąsias institucijas ir operatorius, integruojančius trečiųjų šalių didelės rizikos DI sistemas į savo darbo procesus.
Naudotojai turi įdiegti tinkamas technines ir organizacines priemones, siekdami užtikrinti, kad didelės rizikos DI sistemas naudoja laikydamiesi teikėjo pateiktų naudojimo instrukcijų. Jie taip pat turi paskirti žmogiškąją priežiūrą kvalifikuotiems asmenims, stebėti veikimą ir sustabdyti naudojimą, jei nustato riziką.
Taip. 26 straipsnio 9 dalis reikalauja, kad naudotojai, kurie yra viešosios teisės reglamentuojami subjektai arba privatūs operatoriai, teikiantys viešąsias paslaugas, prieš pradėdami naudoti tam tikras didelės rizikos DI sistemas atliktų pagrindinių teisių poveikio vertinimą. Šis vertinimas turi būti įregistruotas ES duomenų bazėje prieš diegimą.
Pagal 26 straipsnio 5 dalį naudotojai turi nedelsiant informuoti teikėją ir, kai taikoma, atitinkamą rinkos priežiūros instituciją. Jei naudotojas negali susisiekti su teikėju, jis turi tiesiogiai pranešti institucijai. Pareiga taikoma, kai naudotojas turi pagrindo manyti, kad sistema kelia riziką arba sukėlė rimtą incidentą.
Ne. Atitikties vertinimas yra teikėjo atsakomybė pagal 43 straipsnį. Naudotojai yra atsakingi už teisingą naudojimą pagal teikėjo instrukcijas, tinkamą žmogiškąją priežiūrą, duomenų valdymą jų kontroliuojamoms įvestims ir pranešimo pareigas. Tačiau naudotojai, iš esmės pakeičiantys sistemą, gali įgyti teikėjo pareigas.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.