Reglamento (ES) 2024/1689 55 straipsnis — Bendrosios paskirties dirbtinio intelekto modelių, keliančių sisteminę riziką, teikėjų pareigos. Oficialus tekstas, praktinis aiškinimas, pagrindinės pareigos ir atitikties reikalavimai.
Oficialaus teksto santrauka
Reglamento (ES) 2024/1689 55 straipsnis nustato pareigas, taikomas išimtinai bendrosios paskirties dirbtinio intelekto (DI) modelių, klasifikuotų kaip keliančių sisteminę riziką pagal 51 straipsnį, teikėjams. Tai modeliai, apmokyti skaičiavimo pajėgumu, viršijančiu 10^25 slankiojo kablelio operacijų (FLOPs), arba modeliai, kuriuos DI biuras paskyrė tokiais remdamasis pajėgumų ar poveikio vertinimu.
Be bazinių pareigų, taikomų visiems BPDIM modelių teikėjams pagal 53 straipsnį, 55 straipsniu aprėpiami teikėjai privalo: atlikti modelių vertinimus, įskaitant priešišką testavimą, vykdomą pagal standartizuotus protokolus ar patvirtintas metodologijas; vertinti ir mažinti sistemines rizikas Sąjungos lygmeniu; pranešti DI biurui be nereikalingo delsimo apie rimtus incidentus ir gedimus; užtikrinti tinkamą modelio, jo infrastruktūros ir fizinės aplinkos kibernetinio saugumo apsaugos lygį; ir dokumentuoti modelių vertinimų rezultatus bei teikti juos DI biurui paprašius.
55 straipsnio 2 dalis numato, kad teikėjai gali remtis pagal 56 straipsnį priimtais elgesio kodeksais, siekdami įrodyti atitiktį. Europos Komisija įgaliota priimti deleguotuosius aktus, kuriuose nurodomas vertinimų turinys ir procedūros, bei koreguoti ribines vertes, plečiantis mokslinėms žinioms. DI biuras stebi atitiktį ir gali reikalauti papildomos informacijos ar taisomųjų veiksmų.
Ką tai reiškia praktikoje
55 straipsnis sukuria atskirą atitikties lygmenį pajėgiausiems ir potencialiai didžiausią poveikį turintiems BPDIM modeliams ES rinkoje. Kiekviena organizacija — nepriklausomai nuo jos įsisteigimo vietos — kuri teikia tokį modelį diegėjams ar galutiniams naudotojams ES, turi įvertinti, ar ji viršija sisteminės rizikos ribinę vertę.
Teikėjams, viršijantiems 10^25 FLOPs skaičiavimo ribinę vertę, pareigos yra automatinės. Teikėjams, esantiems žemiau šios ribinės vertės, DI biuras vis tiek gali suaktyvinti 55 straipsnio pareigas atlikus kiekvienu atveju atskirai vertinimą pagal tokius rodiklius kaip naudotojų skaičius, pajėgumų platumas ar integravimas į kritinius sektorius.
Praktiškai atitiktis reikalauja sukurti patikimus vidinius procesus: modelių vertinimo programą, gebančią atlikti raudonosios komandos ir priešiško testavimo pratybas prieš ir po diegimo; sisteminės rizikos registrą ir su juo susijusį mažinimo planą; kibernetinio saugumo sistemą, apimančią modelio svorius, API ir mokymo infrastruktūrą; ir incidentų valdymo procedūrą, susietą su pranešimo DI biurui pareiga.
Konkrečiai, pirmaujantiems kalbos modelio teikėjui, kuris teikia jį per API ES įsisteigusiems diegėjams, reikia atlikti priešišką testavimą — pavyzdžiui, jailbreak bandymus ir pajėgumų išgavimą pavojingam turiniui — dokumentuoti rezultatus, juos saugoti ir gebėti jais dalintis su DI biuru. Jei modelis sukuria išvestį, kuri sukelia ar beveik sukelia rimtą žalą asmeniui ar kritinei infrastruktūrai, apie tą incidentą reikia nedelsiant pranešti. Dalyvavimas DI biuro patvirtintame elgesio kodekse pagal 56 straipsnį suteikia struktūruotą kelią įrodyti atitiktį nelaukiant suderintų standartų.
Pagrindinės pareigos
- Modelių vertinimai ir priešiškas testavimas: Atlikti išsamius vertinimus, įskaitant raudonosios komandos ir priešišką testavimą, naudojant standartizuotus protokolus ar DI biuro patvirtintus protokolus, prieš ir po reikšmingų modelio atnaujinimų.
- Sisteminės rizikos vertinimas ir mažinimas: Nustatyti, analizuoti ir mažinti galimas sistemines rizikas Sąjungos lygmeniu, kurios gali kilti dėl modelio kūrimo, pateikimo rinkai ar naudojimo.
- Pranešimas apie rimtus incidentus: Pranešti DI biurui be nereikalingo delsimo apie bet kokį rimtą incidentą ar gedimą, susijusį su sisteminę riziką keliančiu BPDIM modeliu, įskaitant informaciją apie incidentą ir taikytus taisomuosius veiksmus.
- Kibernetinio saugumo apsauga: Įgyvendinti ir palaikyti tinkamas kibernetinio saugumo priemones, apsaugančias modelį, jo fizinę infrastruktūrą ir tiekimo grandinę — įskaitant modelio svorius, API ir mokymo konvejerius — proporcingai nustatytoms rizikoms.
- Dokumentavimas ir skaidrumas DI biurui: Tvarkyti vertinimo rezultatų, testavimo metodologijų ir rizikos mažinimo priemonių įrašus; teikti juos DI biurui paprašius.
- Atitikties kelias per elgesio kodeksus: Įrodyti atitiktį 55 straipsnio pareigoms laikantis pagal 56 straipsnį parengtų elgesio kodeksų, kol bus pasiekiami suderinti standartai.
Ryšys su kitais straipsniais
55 straipsnio negalima skaityti izoliuotai. Jis tiesiogiai grindžiamas 51 straipsniu, kuris apibrėžia BPDIM modelio, kaip keliančio sisteminę riziką, klasifikavimo kriterijus ir procedūras — įskaitant 10^25 FLOPs skaičiavimo ribinę vertę ir DI biuro diskrecinio paskyrimo įgaliojimą. 53 straipsnio bazinės pareigos lieka visiškai taikomos kartu su 55 straipsniu; pastarasis prideda papildomą lygmenį, o ne pakeičia pirmąjį.
55 straipsnis reglamentuoja kvalifikuotas atitikties prezumpcijas, o 56 straipsnis nustato elgesio kodeksų mechanizmą, kurį 55 straipsnio 2 dalis aiškiai nurodo kaip atitikties kelią. DI biuro priežiūros vaidmuo 55 straipsnio pareigų atžvilgiu grindžiamas 101–90 straipsniais, kuriuose nustatomi vykdymo įgaliojimai ir procedūros. Teikėjams, kurie taip pat yra didelės rizikos DI sistemų diegėjai, III skyriaus (9–16 straipsniai) rizikos valdymo ir techninės dokumentacijos reikalavimai gali persidengti su 55 straipsnio reikalaujamu sisteminės rizikos mažinimo darbu, todėl patartina koordinuoti atitikties komandas, siekiant išvengti dubliavimosi.
Atitikties tvarkaraštis
ES DI aktas įsigaliojo 2024 m. rugpjūčio 1 d. (dvidešimt dienų po paskelbimo Oficialiajame leidinyje 2024 m. liepos 12 d.). 55 straipsnis, kaip V antraštinės dalies, reglamentuojančios bendrosios paskirties DI modelius, dalis, tapo taikomas 2025 m. rugpjūčio 2 d. — dvylika mėnesių po įsigaliojimo, pagal 113 straipsnio 3 dalį.
Tai reiškia, kad sisteminę riziką keliančių BPDIM modelių teikėjai turėjo iki tos datos turėti veikiančias vertinimo programas, incidentų pranešimo procedūras ir kibernetinio saugumo sistemas. Laipsniškas taikymo tvarkaraštis informacijai: draudžiama DI praktika pagal 5 straipsnį taikoma nuo 2025 m. vasario 2 d. (šeši mėnesiai); BPDIM modelių pareigos, įskaitant 55 straipsnį — nuo 2025 m. rugpjūčio 2 d. (dvylika mėnesių); pareigos, susijusios su didelės rizikos DI sistemomis pagal I priedą — nuo 2026 m. rugpjūčio 2 d. (dvidešimt keturi mėnesiai); ir likusios didelės rizikos DI sistemų pareigos — nuo 2027 m. rugpjūčio 2 d. (trisdešimt šeši mėnesiai). Teikėjai taip pat turėtų stebėti Europos Komisijos deleguotuosius aktus, kurie gali patikslinti 55 straipsnio vertinimo reikalavimus ar koreguoti skaičiavimo ribinę vertę, plečiantis moksliniam supratimui apie pirmaujantiems modelių galimybes.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
55 straipsnis taikomas bendrosios paskirties DI modelių teikėjams, kurie buvo klasifikuoti kaip keliantys sisteminę riziką — arba todėl, kad jie buvo apmokyti naudojant kumuliacinį skaičiavimo kiekį, didesnį nei 10^25 FLOPs, arba todėl, kad DI biuras juos tokiais paskyrė atlikęs vertinimą pagal 51 straipsnį.
53 straipsnis nustato bazines pareigas visiems bendrosios paskirties DI modelių teikėjams, įskaitant dokumentavimo ir skaidrumo reikalavimus. 55 straipsnis nustato papildomas, griežtesnes pareigas išimtinai BPDIM modelių, keliančių sisteminę riziką, teikėjams, įskaitant priešišką testavimą, pranešimą apie incidentus ir kibernetinio saugumo priemones.
55 straipsnis neįpareigoja riboti prieigos, tačiau reikalauja, kad teikėjai įgyvendintų politiką ir technines priemones, proporcingas sisteminei rizikai. Tai gali apimti prieigos kontrolę, kur tai pateisinama priešiško testavimo rezultatais ar kibernetinio saugumo rizikos vertinimu.
Rimtas incidentas pagal 55 straipsnį yra bet koks BPDIM modelio, keliančio sisteminę riziką, incidentas ar gedimas, dėl kurio atsiranda arba yra pagrįsta tikimybė, kad atsiras mirtis, rimta žala sveikatai, rimtas kritinės infrastruktūros sutrikimas, materialinė žala ar reikšmingas neigiamas poveikis pagrindinėms teisėms. Teikėjai privalo pranešti apie tokius incidentus DI biurui be nereikalingo delsimo.
55 straipsnis pradėtas taikyti 2025 m. rugpjūčio 2 d., dvylika mėnesių po to, kai Reglamentas įsigaliojo 2024 m. rugpjūčio 1 d. Tai atspindi ES DI akto konkretų tvarkaraštį V antraštinės dalies nuostatoms, reglamentuojančioms bendrosios paskirties DI modelius.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.