Reglamento (ES) 2024/1689 73 straipsnis — Pranešimas apie rimtus incidentus. Oficialus tekstas, praktinė interpretacija, pagrindiniai įpareigojimai ir atitikties pasekmės.

Oficialaus teksto santrauka

Reglamento (ES) 2024/1689 (ES DI aktas) 73 straipsnis nustato privalomą rimtų incidentų pranešimo pareigą didelės rizikos DI sistemų, pateikiamų Sąjungos rinkai, tiekėjams. Pagal šią nuostatą tiekėjai privalo pranešti apie bet kurį rimtą incidentą valstybės narės, kurioje incidentas įvyko, rinkos priežiūros institucijai, be nepagrįsto delsimo ir per straipsnyje nurodytus terminus.

Straipsnyje apibrėžiama informacija, kuri turi būti įtraukta į ataskaitą: incidento aprašymas, susijusi didelės rizikos DI sistema, padarytos ar rizikuojamos žalos pobūdis, imtasi ar planuojamos korekcinės priemonės ir bet kokia atitinkama techninė dokumentacija. Kai tiekėjas nėra įsisteigęs Sąjungoje, pranešimo pareigą prisiima įgaliotasis atstovas.

73 straipsnyje taip pat numatyta, kad kai rimtas incidentas tuo pat metu patenka į kitų Sąjungos teisės aktų taikymo sritį — tokių kaip Reglamentas (ES) 2017/745 dėl medicinos prietaisų arba Direktyva 2016/680 dėl duomenų tvarkymo teisėsaugos tikslais — tiekėjas gali pateikti vienintelį pranešimą per tinkamiausią pranešimo kanalą, jei visi kiekvieno taikytino teisės akto informacijos reikalavimai yra įvykdyti. Rinkos priežiūros institucijos, gavusios ataskaitą, privalo ja pasidalinti su Europos DI tarnyba ir kitų valstybių narių institucijomis, kur eksploatuojama ta pati sistema, užtikrindamos Sąjungos lygmens situacinį informuotumą.

Ką tai reiškia praktikoje

Kiekvienai organizacijai, kuri pateikia didelės rizikos DI sistemą ES rinkai — nesvarbu, ar kaip pradinis kūrėjas, importuotojas ar įgaliotasis atstovas — 73 straipsnis sukuria gyvo veikimo atitikties pareigą, kuri suaktyvinamas iš karto, kai aptinkamas rimtas incidentas.

Praktiškai atitiktis reikalauja trijų lygiagrečių darbo srautų. Pirma, vidinis aptikimas: organizacijos privalo turėti stebėsenos sistemas, registravimo infrastruktūrą ir incidentų klasifikavimo procesus, galinčius identifikuoti įvykius, atitinkančius 3 straipsnio 49 punkte apibrėžtą rimto incidento ribinę vertę. Kredito vertinimo DI anomalija, dėl kurios masiškai priimami diskriminaciniai skolinimo sprendimai, arba DI grindžiamo medicinos diagnostikos įrankio gedimas, prisidėjęs prie neteisingos diagnozės, abu greičiausiai kvalifikuotųsi.

Antra, pranešimas: kai incidentas identifikuojamas, laikrodis pradeda tikėti. 72 valandų langas taikomas, kai iš karto kyla grėsmė gyvybei ar saugai; 15 dienų langas taikomas kitais atvejais. Organizacijos turi turėti iš anksto parengtas pranešimų šablonus, paskirti pranešimo kontaktus savo kokybės valdymo sistemose (KVS) ir aiškiai žinoti, kuri nacionalinė rinkos priežiūros institucija turi jurisdikciją — dažniausiai nustatoma pagal tai, kur yra paveiktas naudotojas ar deployer.

Trečia, tolesni veiksmai: pirminis pranešimas retai yra pabaiga. Institucijos prašys papildomos informacijos, techninių žurnalų ir pagrindinės priežasties analizės. Tiekėjai turėtų prižiūrėti incidentų registrą ir dokumentuoti visas imtasi korekcinines priemones.

Medicinos vaizdinimo įmonė, diegianti DI diagnostikos įrankį Vokietijoje ir Prancūzijoje, privalo būti pasirengusi tuo pačiu metu pranešti Bundesnetzagentur (arba paskirtai kompetentingai institucijai Vokietijoje) ir atitinkamai Prancūzijos institucijai, jei incidentai įvyksta abiejose jurisdikcijose. Europos DI tarnyba gauna konsoliduotus duomenis tarpvalstybiniams modeliams sekti.

Pagrindiniai įpareigojimai

Ryšys su kitais straipsniais

73 straipsnis negali būti skaitomas atskirai. Tai pranešimų mechanizmas, operacionalizuojantis platesnę stebėsenos po pateikimo rinkai sistemą, nustatytą 72 straipsnyje, kuris įpareigoja tiekėjus prižiūrėti nuolatines stebėsenos sistemas ir incidentų registravimą kaip savo kokybės valdymo sistemos dalį. Pati KVS reglamentuojama 17 straipsniu, kuriame nustatyti dokumentavimo ir proceso reikalavimai, grindžiantys bet kurią patikimą incidento ataskaitą.

„Rimto incidento" apibrėžimas 3 straipsnio 49 punkte yra ribinės vertės trigeris 73 straipsnio pareigoms, o „didelės rizikos DI sistemos" aprėptis 6 straipsnyje ir Annex III nustato, kurioms sistemoms taikomas straipsnis. 22 straipsnis reglamentuoja įgaliotuosius atstovus ir yra tiesiogiai kryžmiškai nurodomas ne ES tiekėjams.

Rinkos priežiūros lygmeniu 73 straipsnis maitina platesnę priežiūros architektūrą 74–77 straipsniuose (rinkos priežiūros įgaliojimai, prieiga prie informacijos ir korekcinės priemonės). 78 straipsnis reglamentuoja institucijų tarpusavyje dalijamos informacijos konfidencialumą. Bendrosios paskirties DI modeliams su sisteminiu pavojumi 55 straipsnis nustato lygiagrečias incidentų pranešimo pareigas, kurios sąveikauja su 73 straipsniu, kai tokie modeliai yra integruoti į didelės rizikos programas.

Atitikties grafikas

ES DI aktas įsigaliojo 2024 m. rugpjūčio 1 d., dvidešimt dienų po paskelbimo Europos Sąjungos oficialiajame leidinyje. Tačiau jo nuostatos taikomos laipsniškai:

Organizacijos, diegiančios didelės rizikos DI sistemas, patenkančias į 2026 m. gruodžio / 2027 m. rugpjūčio taikymo sritį, turėtų 2025–2026 m. laikyti atitikties kūrimo laikotarpiu: įgyvendinant stebėsenos po pateikimo rinkai infrastruktūrą, rengiant incidentų reagavimo procedūras ir testuojant pranešimų darbo srautus gerokai prieš 73 straipsnio pareigoms suaktyvinant.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

ES rinkoje pateiktų didelės rizikos DI sistemų tiekėjai yra pagrindiniai pranešimo pareigūnai pagal 73 straipsnį. Kai tiekėjas yra įsisteigęs ne ES, pranešimo pareiga perduodama jo vardu veikiančiam įgaliotajam atstovui. Naudotojai, kurie yra valdžios institucijos arba Sąjungos institucijos, taip pat gali turėti pranešimo pareigą, kai jiems tampa žinomas rimtas incidentas.

Rimtas incidentas apibrėžtas Reglamento (ES) 2024/1689 3 straipsnio 49 punkte kaip didelės rizikos DI sistemos incidentas arba gedimas, tiesiogiai ar netiesiogiai sukeliantis žmogaus mirtį ar rimtą žalą asmens sveikatai, turtui ar aplinkai, arba rimtą ir neatitaisomą ypatingos svarbos infrastruktūros sutrikimą. Beveik incidentai, kurie galėjo sukelti tokius rezultatus, taip pat gali suaktyvinti pranešimą, atsižvelgiant į nacionalinės rinkos priežiūros institucijos gaires.

Tiekėjai privalo nedelsdami pranešti atitinkamai rinkos priežiūros institucijai, sužinojus apie rimtą incidentą, ir ne vėliau kaip per 15 dienų nuo pirminio sužinojimo. Kai incidentas kelia grėsmę asmenų gyvybei ar saugai, pranešimas turi būti pateiktas be nepagrįsto delsimo, o jei įmanoma — ne vėliau kaip per 72 valandas nuo tiekėjo sužinojimo.

Ataskaita turi būti pateikta valstybės narės, kurioje įvyko incidentas arba kurioje yra paveiktas naudotojas, rinkos priežiūros institucijai. Europos Sąjungos kibernetinio saugumo agentūra (ENISA) veikia kaip centrinis tam tikrų su infrastruktūra susijusių incidentų saugykla, o Europos DI tarnyba koordinuoja informacijos srautą Sąjungos lygmeniu.

Ne. 73 straipsnis taikomas konkrečiai didelės rizikos DI sistemoms, kaip apibrėžta 6 straipsnyje ir išvardyta Annex III, taip pat bendrosios paskirties DI modeliams su sisteminiu pavojumi tiek, kiek rimti incidentai kyla iš jų integravimo į didelės rizikos programas. Mažos rizikos ir minimalios rizikos DI sistemos nėra pavaldžios šio straipsnio incidentų ataskaitų teikimo pareigai.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.