Reglamento (ES) 2024/1689 31 straipsnis — Reikalavimai notifikuotosioms įstaigoms. Oficialus tekstas, praktinis aiškinimas, pagrindiniai įpareigojimai ir atitikties pasekmės.

Oficialaus teksto santrauka

Reglamento (ES) 2024/1689 31 straipsnis nustato sąlygas, kurias atitikties vertinimo įstaiga turi atitikti, kad valstybė narė galėtų ją notifikuoti Europos Komisijai kaip kompetentingą atlikti trečiosios šalies atitikties vertinimus didelės rizikos DI sistemoms.

Straipsnis nustato reikalavimus keliose dimensijose. Pirma, įstaiga turi būti įsteigta pagal nacionalinę teisę ir turėti juridinio asmens statusą. Antra, ji turi būti nepriklausoma nuo vertinamų DI sistemų, jų teikėjų ir bet kokio komercinio, finansinio ar kitokio spaudimo, galinčio pakenkti jos sprendimui; nei pati įstaiga, nei jos darbuotojai negali būti vertinamų DI sistemų projektuotojais, kūrėjais, gamintojais, tiekėjais, diegėjais, pirkėjais, savininkais, naudotojais ar prižiūrėtojais. Trečia, įstaiga ir jos darbuotojai privalo turėti reikiamą techninę kompetenciją — įskaitant atitinkamą patirtį su DI technologijomis ir duomenų praktikomis — ir ją išlaikyti nuolatiniu mokymu. Ketvirta, įstaiga turi būti finansiškai patikima ir turėti tinkamą atsakomybės draudimą. Penkta, įstaiga turi turėti dokumentuotas interesų konfliktų valdymo, vertinimo metu gautos informacijos konfidencialumo ir teikėjų bei trečiųjų šalių interesų apsaugos procedūras. Galiausiai įstaiga turi dalyvauti koordinavimo veikloje Sąjungos lygmeniu ir bendradarbiauti su rinkos priežiūros institucijomis ir pranešančiosiomis institucijomis.

Kai notifikuotoji įstaiga perduoda užduotis subrangovui arba naudoja dukterinę įmonę, ji turi užtikrinti, kad tos organizacijos atitiktų tuos pačius reikalavimus, ir išlaiko visą atsakomybę už jų darbą.

Ką tai reiškia praktiškai

31 straipsnis pirmiausia skirtas atitikties vertinimo įstaigoms, siekiančioms gauti notifikuotosios įstaigos statusą, ir nacionalinėms pranešančiosioms institucijoms, atsakingoms už jų vertinimą ir paskyrimą. Jis nenustato tiesioginių prievolių DI teikėjams, tačiau jo reikalavimai formuoja ekosistemą, kurioje teikėjai turi veikti.

Atitikties vertinimo įstaigoms atitiktis 31 straipsniui reiškia išsamų vidinio pasirengimo pratimą prieš teikiant paraišką dėl notifikacijos. Tai apima struktūrinę apžvalgą nepriklausomumui nuo teikėjų ir tiekimo grandinių patikrinti, darbuotojų su praktine mašininio mokymosi, duomenų valdymo ir konkrečios vertintinų DI sistemų taikymo srities patirtimi įdarbinimą arba perkvalifikavimą (pavyzdžiui, medicinos prietaisų, biometrinių sistemų ar kritinės infrastruktūros). Įstaigos turi sukurti dokumentuotas valdymo sistemas, apimančias konfidencialumą, interesų konfliktą ir kokybės užtikrinimą, ir turi užtikrinti tinkamą profesinės atsakomybės draudimą.

Didelės rizikos sistemų DI teikėjams, kuriems pagal 43 straipsnį reikalingas trečiosios šalies atitikties vertinimas — pavyzdžiui, Annex III sąraše esančios sistemos, kurioms suderinto standarto nėra ar jis neapima visų reikalavimų — notifikuotosios įstaigos pasirinkimas reiškia patikrinimą, ar įstaiga yra tinkamai įregistruota NANDO duomenų bazėje ir ar jos notifikacijos sritis apima atitinkamą DI taikymo sektorių. Teikėjai taip pat turėtų patikrinti įstaigos subrangos sutarčių tvarką ir įsitikinti, kad antriniai vertintojai patys atitinka reikalavimus.

Nacionalinės pranešančiosios institucijos turi sukurti vertinimo sistemas, griežtai tikrinančias pareiškėjus pagal kiekvieną 31 straipsnio kriterijų, ir įdiegti stebėsenos procedūras, skirtas tikrinti nuolatinę atitiktį po notifikacijos, nes nuolatinis šių reikalavimų laikymasis yra notifikuoto statuso išlaikymo sąlyga.

Pagrindiniai įpareigojimai

Ryšys su kitais straipsniais

31 straipsnis yra III antraštinės dalies 4 skyriuje, reglamentuojančiame visą pranešančiosios institucijos ir notifikuotosios įstaigos sistemą. Jį reikia skaityti kartu su 28 straipsniu, kuriame apibrėžiamos pranešančiųjų institucijų prievolės, 29 straipsniu, kuriame nustatomi reikalavimai pranešimų paraiškoms ir Komisijos pranešimų procedūrai, ir 30 straipsniu, kuriame nagrinėjamas pranešančiųjų institucijų steigimas ir užduotys nacionaliniu lygmeniu.

Toliau 31 straipsnis tiesiogiai siejasi su 33 straipsniu, kuriame nustatyti operatyviniai notifikuotųjų įstaigų įpareigojimai po jų paskyrimo — įskaitant jų pareigą atlikti vertinimus pagal 43 ir 44 straipsnius — ir su 44 straipsniu, reglamentuojančiu notifikuotųjų įstaigų išduodamus sertifikatus ir jų sustabdymo ar atšaukimo sąlygas. 43 straipsnis tiksliai nustato, kada privalomas trečiosios šalies atitikties vertinimas notifikuotosios įstaigos, o kada teikėjas gali pasikliauti vidaus kontrole. 49 straipsnis dėl ES atitikties deklaracijos ir 50 straipsnis dėl CE žymėjimo yra tolimesniai rezultatai, priklausantys nuo galiojančio notifikuotosios įstaigos sertifikato, kai jo reikalaujama.

Atitikties terminas

Reglamentas (ES) 2024/1689 įsigaliojo 2024 m. rugpjūčio 1 d. ES DI aktas taikomas laipsniškai:

Praktiškai atitikties vertinimo įstaigos, norinčios veikti 2026 m. rugpjūčio 2 d., turėjo pradėti paraiškos procesą gerokai anksčiau nei tą datą, atsižvelgiant į laiką, reikalingą nacionaliniam vertinimui ir oficialiam pranešimui Komisijai. Todėl valstybių narių pranešančiųjų institucijų sistemų ir vertinimo procedūros turėjo būti patvirtintos ne vėliau kaip 2025 m. viduryje.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Notifikuotoji įstaiga yra atitikties vertinimo organizacija, kurią valstybė narė paskyrė atlikti trečiosios šalies atitikties vertinimus didelės rizikos DI sistemoms, kai to reikalauja 43 straipsnis. Kad būtų notifikuota, įstaiga turi atitikti griežtus teisinius, organizacinius ir techninius reikalavimus, nustatytus 31 straipsnyje, įskaitant nepriklausomumą, nešališkumą, techninę kompetenciją ir finansinį stabilumą.

Valstybės narės yra atsakingos už notifikuotųjų įstaigų paskyrimą per savo nacionalines pranešančiąsias institucijas. Pranešančioji institucija vertina organizacijas-pretendentes pagal 31 straipsnio reikalavimus ir, patenkinus juos, oficialiai praneša Europos Komisijai ir kitoms valstybėms narėms per NANDO duomenų bazę. Komisija gali pareikšti prieštaravimų per dvi savaites nuo pranešimo.

Taip, bet tik griežtomis sąlygomis. 31 straipsnis leidžia notifikuotosioms įstaigoms perduoti konkrečias atitikties vertinimo veiklas subrangovui arba naudoti dukterinę įmonę, jei subrangovas arba dukterinė įmonė taip pat atitinka 31 straipsnio reikalavimus, notifikuotoji įstaiga iš anksto informuoja teikėją ir išlaiko visą atsakomybę už atliktą darbą.

Jei notifikuotoji įstaiga neatitinka arba nustoja atitikti 31 straipsnio reikalavimus, pranešančioji institucija turi apriboti, sustabdyti arba atšaukti notifikaciją, atsižvelgiant į pažeidimo sunkumą. Jau išduoti sertifikatai lieka galiojantys pereinamuoju laikotarpiu, nebent pranešančioji institucija nusprendžia juos atšaukti, o kita notifikuotoji įstaiga perima atitinkamus bylos dokumentus.

31 straipsnis taikomas nuo 2026 m. rugpjūčio 2 d., kai visiškai pradedamos taikyti taisyklės didelės rizikos DI sistemoms pagal Annex III. Tačiau valstybės narės turėjo paskirti ir notifikuoti atitikties vertinimo įstaigas iš anksto, siekiant užtikrinti, kad ekosistema veiktų tuo metu, kai didelės rizikos DI sistemų teikėjams reikės trečiosios šalies vertinimo.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.