Reglamento (ES) 2024/1689 31 straipsnis — Reikalavimai notifikuotosioms įstaigoms. Oficialus tekstas, praktinis aiškinimas, pagrindiniai įpareigojimai ir atitikties pasekmės.
Oficialaus teksto santrauka
Reglamento (ES) 2024/1689 31 straipsnis nustato sąlygas, kurias atitikties vertinimo įstaiga turi atitikti, kad valstybė narė galėtų ją notifikuoti Europos Komisijai kaip kompetentingą atlikti trečiosios šalies atitikties vertinimus didelės rizikos DI sistemoms.
Straipsnis nustato reikalavimus keliose dimensijose. Pirma, įstaiga turi būti įsteigta pagal nacionalinę teisę ir turėti juridinio asmens statusą. Antra, ji turi būti nepriklausoma nuo vertinamų DI sistemų, jų teikėjų ir bet kokio komercinio, finansinio ar kitokio spaudimo, galinčio pakenkti jos sprendimui; nei pati įstaiga, nei jos darbuotojai negali būti vertinamų DI sistemų projektuotojais, kūrėjais, gamintojais, tiekėjais, diegėjais, pirkėjais, savininkais, naudotojais ar prižiūrėtojais. Trečia, įstaiga ir jos darbuotojai privalo turėti reikiamą techninę kompetenciją — įskaitant atitinkamą patirtį su DI technologijomis ir duomenų praktikomis — ir ją išlaikyti nuolatiniu mokymu. Ketvirta, įstaiga turi būti finansiškai patikima ir turėti tinkamą atsakomybės draudimą. Penkta, įstaiga turi turėti dokumentuotas interesų konfliktų valdymo, vertinimo metu gautos informacijos konfidencialumo ir teikėjų bei trečiųjų šalių interesų apsaugos procedūras. Galiausiai įstaiga turi dalyvauti koordinavimo veikloje Sąjungos lygmeniu ir bendradarbiauti su rinkos priežiūros institucijomis ir pranešančiosiomis institucijomis.
Kai notifikuotoji įstaiga perduoda užduotis subrangovui arba naudoja dukterinę įmonę, ji turi užtikrinti, kad tos organizacijos atitiktų tuos pačius reikalavimus, ir išlaiko visą atsakomybę už jų darbą.
Ką tai reiškia praktiškai
31 straipsnis pirmiausia skirtas atitikties vertinimo įstaigoms, siekiančioms gauti notifikuotosios įstaigos statusą, ir nacionalinėms pranešančiosioms institucijoms, atsakingoms už jų vertinimą ir paskyrimą. Jis nenustato tiesioginių prievolių DI teikėjams, tačiau jo reikalavimai formuoja ekosistemą, kurioje teikėjai turi veikti.
Atitikties vertinimo įstaigoms atitiktis 31 straipsniui reiškia išsamų vidinio pasirengimo pratimą prieš teikiant paraišką dėl notifikacijos. Tai apima struktūrinę apžvalgą nepriklausomumui nuo teikėjų ir tiekimo grandinių patikrinti, darbuotojų su praktine mašininio mokymosi, duomenų valdymo ir konkrečios vertintinų DI sistemų taikymo srities patirtimi įdarbinimą arba perkvalifikavimą (pavyzdžiui, medicinos prietaisų, biometrinių sistemų ar kritinės infrastruktūros). Įstaigos turi sukurti dokumentuotas valdymo sistemas, apimančias konfidencialumą, interesų konfliktą ir kokybės užtikrinimą, ir turi užtikrinti tinkamą profesinės atsakomybės draudimą.
Didelės rizikos sistemų DI teikėjams, kuriems pagal 43 straipsnį reikalingas trečiosios šalies atitikties vertinimas — pavyzdžiui, Annex III sąraše esančios sistemos, kurioms suderinto standarto nėra ar jis neapima visų reikalavimų — notifikuotosios įstaigos pasirinkimas reiškia patikrinimą, ar įstaiga yra tinkamai įregistruota NANDO duomenų bazėje ir ar jos notifikacijos sritis apima atitinkamą DI taikymo sektorių. Teikėjai taip pat turėtų patikrinti įstaigos subrangos sutarčių tvarką ir įsitikinti, kad antriniai vertintojai patys atitinka reikalavimus.
Nacionalinės pranešančiosios institucijos turi sukurti vertinimo sistemas, griežtai tikrinančias pareiškėjus pagal kiekvieną 31 straipsnio kriterijų, ir įdiegti stebėsenos procedūras, skirtas tikrinti nuolatinę atitiktį po notifikacijos, nes nuolatinis šių reikalavimų laikymasis yra notifikuoto statuso išlaikymo sąlyga.
Pagrindiniai įpareigojimai
- Nepriklausomumas ir nešališkumas: Notifikuotoji įstaiga, jos aukščiausioji vadovybė ir darbuotojai, atsakingi už atitikties vertinimo užduočių vykdymą, negali būti vertinamų DI sistemų projektuotojais, kūrėjais, gamintojais, tiekėjais ar naudotojais ir turi būti laisvi nuo bet kokios įtakos — komercinės, finansinės ar kitokios — galinčios turėti įtakos jų objektyvumui.
- Techninė kompetencija: Įstaiga turi turėti pakankamai žinių ir patirties DI technologijų, duomenų ir duomenų valdymo, kibernetinio saugumo srityse ir konkrečioje taikymo srityje, kurios sistemoms ji yra notifikuota, ir turi užtikrinti nuolatinį darbuotojų mokymą, kad jie neatsiliktų nuo technologijų raidos.
- Juridinis asmuo ir finansinis stabilumas: Įstaiga turi būti teisėtai įsteigtas juridinis asmuo pagal nacionalinę teisę ir turi gebėti patvirtinti finansinį patikimumą bei turėti tinkamą atsakomybės draudimą, apimantį jos vertinimo veiklą.
- Dokumentuotos valdymo sistemos: Įstaiga turi turėti dokumentuotas interesų konfliktų valdymo, komerciniu požiūriu neskelbtinos informacijos konfidencialumo apsaugos ir teikėjų skundų bei apeliacinių skundų nagrinėjimo procedūras.
- Subrangos sutarčių ir dukterinių įmonių taisyklės: Kai užduotys perduodamos subrangovui arba dukterinei įmonei, notifikuotoji įstaiga turi patikrinti, ar subrangovas ar dukterinė įmonė atitinka visus 31 straipsnio reikalavimus, privalo informuoti teikėją prieš subrangos sutartis ir išlaiko visą teisinę atsakomybę už gautus rezultatus.
- Bendradarbiavimas ir dalyvavimas: Notifikuotoji įstaiga turi bendradarbiauti su nacionalinėmis rinkos priežiūros institucijomis ir pranešančiosiomis institucijomis bei dalyvauti DI akto sistemos pagrindu įsteigtose Sąjungos lygmens koordinavimo grupėse notifikuotosioms įstaigoms.
Ryšys su kitais straipsniais
31 straipsnis yra III antraštinės dalies 4 skyriuje, reglamentuojančiame visą pranešančiosios institucijos ir notifikuotosios įstaigos sistemą. Jį reikia skaityti kartu su 28 straipsniu, kuriame apibrėžiamos pranešančiųjų institucijų prievolės, 29 straipsniu, kuriame nustatomi reikalavimai pranešimų paraiškoms ir Komisijos pranešimų procedūrai, ir 30 straipsniu, kuriame nagrinėjamas pranešančiųjų institucijų steigimas ir užduotys nacionaliniu lygmeniu.
Toliau 31 straipsnis tiesiogiai siejasi su 33 straipsniu, kuriame nustatyti operatyviniai notifikuotųjų įstaigų įpareigojimai po jų paskyrimo — įskaitant jų pareigą atlikti vertinimus pagal 43 ir 44 straipsnius — ir su 44 straipsniu, reglamentuojančiu notifikuotųjų įstaigų išduodamus sertifikatus ir jų sustabdymo ar atšaukimo sąlygas. 43 straipsnis tiksliai nustato, kada privalomas trečiosios šalies atitikties vertinimas notifikuotosios įstaigos, o kada teikėjas gali pasikliauti vidaus kontrole. 49 straipsnis dėl ES atitikties deklaracijos ir 50 straipsnis dėl CE žymėjimo yra tolimesniai rezultatai, priklausantys nuo galiojančio notifikuotosios įstaigos sertifikato, kai jo reikalaujama.
Atitikties terminas
Reglamentas (ES) 2024/1689 įsigaliojo 2024 m. rugpjūčio 1 d. ES DI aktas taikomas laipsniškai:
- 2025 m. vasario 2 d.: Pradėti taikyti draudimai nepriimtinos rizikos DI praktikoms (II antraštinė dalis).
- 2025 m. rugpjūčio 2 d.: Pradėtos taikyti bendrosios paskirties DI modeliams skirtos taisyklės (VIII antraštinė dalis) ir valstybių narių valdymo prievolės.
- 2026 m. rugpjūčio 2 d.: Visiškai pradedamos taikyti pagrindinės Annex III išvardytų didelės rizikos DI sistemų prievolės — įskaitant 43 straipsnio atitikties vertinimo reikalavimus ir todėl 31 straipsnyje apibrėžtus operatyvinius notifikuotųjų įstaigų reikalavimus.
- 2027 m. rugpjūčio 2 d.: Pratęstas terminas tam tikriems didelės rizikos DI sistemoms, kurios taip pat yra saugos komponentai produktų, jau reglamentuojamų pagal Annex I išvardytus Sąjungos derinamuosius teisės aktus (pavyzdžiui, medicinos prietaisai ir mašinos).
Praktiškai atitikties vertinimo įstaigos, norinčios veikti 2026 m. rugpjūčio 2 d., turėjo pradėti paraiškos procesą gerokai anksčiau nei tą datą, atsižvelgiant į laiką, reikalingą nacionaliniam vertinimui ir oficialiam pranešimui Komisijai. Todėl valstybių narių pranešančiųjų institucijų sistemų ir vertinimo procedūros turėjo būti patvirtintos ne vėliau kaip 2025 m. viduryje.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Notifikuotoji įstaiga yra atitikties vertinimo organizacija, kurią valstybė narė paskyrė atlikti trečiosios šalies atitikties vertinimus didelės rizikos DI sistemoms, kai to reikalauja 43 straipsnis. Kad būtų notifikuota, įstaiga turi atitikti griežtus teisinius, organizacinius ir techninius reikalavimus, nustatytus 31 straipsnyje, įskaitant nepriklausomumą, nešališkumą, techninę kompetenciją ir finansinį stabilumą.
Valstybės narės yra atsakingos už notifikuotųjų įstaigų paskyrimą per savo nacionalines pranešančiąsias institucijas. Pranešančioji institucija vertina organizacijas-pretendentes pagal 31 straipsnio reikalavimus ir, patenkinus juos, oficialiai praneša Europos Komisijai ir kitoms valstybėms narėms per NANDO duomenų bazę. Komisija gali pareikšti prieštaravimų per dvi savaites nuo pranešimo.
Taip, bet tik griežtomis sąlygomis. 31 straipsnis leidžia notifikuotosioms įstaigoms perduoti konkrečias atitikties vertinimo veiklas subrangovui arba naudoti dukterinę įmonę, jei subrangovas arba dukterinė įmonė taip pat atitinka 31 straipsnio reikalavimus, notifikuotoji įstaiga iš anksto informuoja teikėją ir išlaiko visą atsakomybę už atliktą darbą.
Jei notifikuotoji įstaiga neatitinka arba nustoja atitikti 31 straipsnio reikalavimus, pranešančioji institucija turi apriboti, sustabdyti arba atšaukti notifikaciją, atsižvelgiant į pažeidimo sunkumą. Jau išduoti sertifikatai lieka galiojantys pereinamuoju laikotarpiu, nebent pranešančioji institucija nusprendžia juos atšaukti, o kita notifikuotoji įstaiga perima atitinkamus bylos dokumentus.
31 straipsnis taikomas nuo 2026 m. rugpjūčio 2 d., kai visiškai pradedamos taikyti taisyklės didelės rizikos DI sistemoms pagal Annex III. Tačiau valstybės narės turėjo paskirti ir notifikuoti atitikties vertinimo įstaigas iš anksto, siekiant užtikrinti, kad ekosistema veiktų tuo metu, kai didelės rizikos DI sistemų teikėjams reikės trečiosios šalies vertinimo.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.