Reglamento (ES) 2024/1689 60 straipsnis — Didelės rizikos DI sistemų testavimas realiomis sąlygomis už DI reguliavimo smėlio dėžių ribų. Oficialus tekstas, praktinis aiškinimas, pagrindiniai įpareigojimai ir atitikties pasekmės.
Oficialaus teksto santrauka
Reglamento (ES) 2024/1689 60 straipsnis nustato sąlygas, kuriomis didelės rizikos DI sistemų tiekėjai ir būsimi tiekėjai gali atlikti testavimą realiomis sąlygomis ne pagal 57–59 straipsniais įteisintas DI reguliavimo smėlio dėžes. Šia nuostata pripažįstama, kad prasmingas didelės rizikos DI sistemų vertinimas dažnai reikalauja poveikio tikroms veiklos aplinkoms, kartu palaikant apsaugos priemones, proporcingas susijusiai rizikai.
Straipsnis reikalauja, kad testavimas už smėlio dėžių ribų būtų vykdomas tik tuo atveju, kai laikomasi kumuliacinių sąlygų. Tiekėjas arba būsimas tiekėjas turi pateikti pranešimą kompetentingai nacionalinei institucijai ne vėliau kaip likus 30 dienų iki testavimo pradžios. Pranešime turi būti testavimo planas, apimantis apimtį, trukmę, geografinę sritį, dalyvaujančių asmenų kategorijas ir numatytas rizikos mažinimo priemones.
Centrinis reikalavimas yra informuotas subjektų sutikimas. Kai DI sistema sąveikauja su identifikuojamais fiziniais asmenimis arba priima su jais susijusius sprendimus arba juos veikiančius sprendimus, tie asmenys turi būti informuoti apie savo dalyvavimą ir turi aiškiai sutikti, nebent taikytina sektoriaus teisė numato kitaip. Testavimas neturi viršyti to, kas griežtai būtina deklaruotiems tikslams pasiekti, ir neturi kelti subjektams nepriimtinos rizikos ar žalos.
Straipsnis taip pat reikalauja, kad testavimas vyktų tiekėjo priežiūroje, rezultatai būtų registruojami, o per testavimą patiriami rimti incidentai būtų pranešami kompetentingai institucijai. Valstybės narės išsaugo galimybę leisti arba atsisakyti leidimo testuoti jų teritorijoje ir gali nustatyti papildomas sąlygas.
Ką tai reiškia praktikoje
60 straipsnis pirmiausia aktualus organizacijoms, kuriančioms arba diegiančioms didelės rizikos DI sistemas — apibrėžtas pagal Reglamento 6 straipsnį ir III priedą — kurioms reikia patvirtinti sistemos veikimo ar saugos savybes tikrose veiklos aplinkose prieš arba kartu su formaliu atitikties vertinimu. Tai apima, pavyzdžiui, ligoninę, bandomąja tvarka diegiantį DI pagalba paremtą diagnostikos įrankį gyvoje klinikinėje aplinkoje, arba finansų įstaigą, testuojančią kreditingumo modelį su tikrais pareiškėjais už kontroliuojamos smėlio dėžės ribų.
Praktikoje atitiktis reiškia vidinės testavimo realiomis sąlygomis valdymo proceso sukūrimą, atspindinčio straipsnio įpareigojimus. Prieš bet kokio testavimo pradžią organizacija turi parengti struktūrizuotą testavimo planą, patikrinti, ar numatyti visi sutikimo mechanizmai, ir ne vėliau kaip likus 30 dienų pateikti reikiamą pranešimą kompetentingai institucijai — paliekant pakankamai laiko institucijai pareikšti prieštaravimus arba nustatyti sąlygas.
Testavimo metu organizacija turi palaikyti aktyvią žmogaus priežiūrą, dokumentuoti visus svarbius incidentus ir būti pasiruošusi nedelsiant sustabdyti testavimą, jei rizika viršija numatytus lygius. Testavimo metu surinkti duomenys ir toliau yra BDAR įpareigojimų objektas, o specialių duomenų kategorijų tvarkymas reikalauja konkretaus teisinio pagrindo.
Organizacijos taip pat turėtų užtikrinti, kad jų sutartys su diegėjais arba trečiųjų šalių testavimo operatoriais aiškiai paskirstytų atsakomybę už 60 straipsnio sąlygų laikymąsi, kadangi pareiga pirmiausia tenka tiekėjui arba būsimam tiekėjui, neatsižvelgiant į tai, kas fiziškai atlieka testavimą. Labai patartina sukurti vidaus valdysenos struktūras — įskaitant paskirtą atsakingą asmenį ir dokumentuotą testavimo rizikos registrą.
Pagrindiniai įpareigojimai
- Išankstinis pranešimas: pateikti testavimo planą atitinkamai nacionalinei kompetentingai institucijai ne vėliau kaip likus 30 dienų iki testavimo realiomis sąlygomis pradžios, nurodant apimtį, trukmę, vietą, subjektų kategorijas ir rizikos mažinimo priemones.
- Informuotas sutikimas: gauti aiškų informuotą visų testavime dalyvaujančių ar jo paveikiamų fizinių asmenų sutikimą ir informuoti juos apie besąlyginę teisę bet kuriuo metu atsitraukti be žalos.
- Rizikos proporcingumas: užtikrinti, kad testavimo veikla neviršytų to, kas griežtai būtina deklaruotam tikslui, ir nekeltų subjektams ar trečiosioms šalims rizikos, kuri nusveria numatomą naudą.
- Priežiūra ir dokumentavimas: palaikyti aktyvią testavimo priežiūrą, saugoti testavimo plano, rezultatų ir visų per testavimo laikotarpį patirtų nukrypimų ar incidentų įrašus.
- Incidentų pranešimas: nepagrįstai nedelsiant pranešti kompetentingai institucijai apie bet kokį rimtą incidentą, įvykusį per testavimą realiomis sąlygomis, ir imtis neatidėliotinų korekcinių veiksmų žalai sušvelninti.
- Registracija ES duomenų bazėje: iki testavimo pradžios užregistruoti testavimo realiomis sąlygomis veiklą 71 straipsnio pagrindu sudarytoje ES didelės rizikos DI sistemų duomenų bazėje.
Ryšys su kitais straipsniais
60 straipsnis yra VI antraštinės dalies (Inovacijų rėmimo priemonės) dalis ir turėtų būti skaitomas kartu su 57–59 straipsniais, kuriais nustatoma pagrindinė DI reguliavimo smėlio dėžių sistema. 60 straipsnis veikia kaip papildomas testavimo, nevykstančio formalioje smėlio dėžėje, kelias, tačiau nekeičia ir nesumažina esminių saugumo ir skaidrumo įpareigojimų, taikomų didelės rizikos DI sistemoms pagal III antraštinę dalį (ypač 8–15 straipsniai apie tiekėjų įpareigojimus, rizikos valdymą ir techninę dokumentaciją).
60 straipsnio sutikimo ir duomenų apsaugos reikalavimai tiesiogiai kertasi su Reglamentu (ES) 2016/679 (BDAR), ypač 6, 9 ir 22 straipsniais apie teisėtą tvarkymą ir automatizuotą sprendimų priėmimą. 60 straipsnis taip pat siejamas su 71 straipsniu apie ES duomenų bazę, reglamentuojančiu registracijos įpareigojimus, ir 73 straipsniu apie rinkos priežiūrą, kadangi kompetentingos institucijos gali tikrinti testavimą realiomis sąlygomis. Tiekėjai taip pat turėtų atsižvelgti į 26 straipsnį apie diegėjų įpareigojimus, nes testavimas realiomis sąlygomis dažnai apima diegėjo infrastruktūrą ir duomenis.
Atitikties grafikas
ES DI aktas įsigaliojo 2024 m. rugpjūčio 1 d., praėjus dvidešimčiai dienų po paskelbimo Europos Sąjungos Oficialiajame leidinyje. Jo nuostatos taikomos etapais:
- 2025 m. vasario 2 d. — Draudimai dėl nepriimtinos rizikos DI praktikų (5 straipsnis) tapo taikytini.
- 2025 m. rugpjūčio 2 d. — Bendrosios paskirties DI modelių nuostatos (III antraštinė dalis, 3 skyrius, 51–56 straipsniai) ir valdysenos įpareigojimai (iš dalies VI ir VIII antraštinė dalis) tapo taikytini. Reguliavimo smėlio dėžių sistema pagal 57–59 straipsnius taip pat tapo taikytina nuo šios datos.
- 2026 m. rugpjūčio 2 d. — Bendra daugumos likusių nuostatų, įskaitant 60 straipsnį, taikymo data. Nuo šios datos tiekėjai ir būsimi didelės rizikos DI sistemų tiekėjai, norintys atlikti testavimą realiomis sąlygomis už smėlio dėžių ribų, turi visiškai laikytis pranešimo, sutikimo, dokumentavimo ir incidentų pranešimo įpareigojimų, nustatytų šiame straipsnyje.
- 2027 m. rugpjūčio 2 d. — Pratęstas terminas didelės rizikos DI sistemoms, patenkančioms į III priedo 2 punktą (DI sistemos esamuose produktuose, jau įtrauktuose į I priede išvardytus Sąjungos derinamųjų teisės aktų sąrašus), suteikiant atitinkamiems sektoriams papildomo laiko suderinti su atitikties vertinimu ir veiklos reikalavimais.
Organizacijos, planuojančios testavimo realiomis sąlygomis programas, turėtų pradėti kurti atitinkamas testavimo valdysenos sistemas ir pranešimo procedūras gerokai prieš 2026 m. rugpjūčio 2 d. datą, kad, įpareigojimui tapus vykdytinu, nekiltų vėlavimų.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Didelės rizikos DI sistemų tiekėjai ir būsimi tiekėjai gali atlikti testavimą realiomis sąlygomis už smėlio dėžių ribų, jei ne vėliau kaip likus 30 dienų iki testavimo pradžios praneša atitinkamai nacionalinei kompetentingai institucijai ir atitinka 60 straipsnyje išdėstytas sąlygas, įskaitant informuoto subjektų sutikimo gavimą ir tinkamų rizikos mažinimo priemonių numatymą.
Ne. 60 straipsnis nustato atskirą testavimo realiomis sąlygomis kelią, vykdomą ne pagal 57–59 straipsniais reglamentuojamas formalias DI reguliavimo smėlio dėžes. Jis suteikia lengvesnį mechanizmą, tačiau vis tiek nustato privalomus apsaugos reikalavimus, pranešimo reikalavimus ir testavime dalyvaujančių subjektų apsaugos sąlygas.
Testavime realiomis sąlygomis dalyvaujantys subjektai turi duoti aiškų informuotą sutikimą, išskyrus atvejus, kai taikytina sektoriaus teisė leidžia kitaip. Jie turi būti informuoti apie teisę atsitraukti be žalos, apsaugoti nuo bet kokio nepagrįsto neigiamo poveikio, ir tiekėjas turi užtikrinti, kad bet kokia žala, kilusi dėl testavimo, būtų pašalinta. Pažeidžiamoms grupėms taikomos specialios apsaugos priemonės.
60 straipsnis priklauso VI antraštinei daliai ir taikomas nuo 2026 m. rugpjūčio 2 d., kuri yra bendra daugumos ES DI akto nuostatų taikymo data. III priede išvardytoms didelės rizikos DI sistemoms taikomi etapiniai įpareigojimai, o kai kurioms kategorijoms galioja pratęstas 2027 m. rugpjūčio 2 d. terminas.
Nebūtinai testavimo etape, tačiau testavimas turi vykti sąlygomis, atitinkančiomis numatytą paskirtį ir DI akto rizikos valdymo reikalavimus. Tiekėjai turi ES duomenų bazėje užregistruoti planuojamą testavimą ir užtikrinti, kad testavimo planas, apsaugos priemonės ir priežiūros mechanizmai atitiktų 60 straipsnio 4 dalyje išvardytas sąlygas.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.