Reglamento (ES) 2024/1689 73 straipsnis — Pranešimas apie rimtus incidentus. Oficialus tekstas, praktinė interpretacija, pagrindiniai įpareigojimai ir atitikties pasekmės.
Oficialaus teksto santrauka
Reglamento (ES) 2024/1689 (ES DI aktas) 73 straipsnis nustato privalomą rimtų incidentų pranešimo pareigą didelės rizikos DI sistemų, pateikiamų Sąjungos rinkai, tiekėjams. Pagal šią nuostatą tiekėjai privalo pranešti apie bet kurį rimtą incidentą valstybės narės, kurioje incidentas įvyko, rinkos priežiūros institucijai, be nepagrįsto delsimo ir per straipsnyje nurodytus terminus.
Straipsnyje apibrėžiama informacija, kuri turi būti įtraukta į ataskaitą: incidento aprašymas, susijusi didelės rizikos DI sistema, padarytos ar rizikuojamos žalos pobūdis, imtasi ar planuojamos korekcinės priemonės ir bet kokia atitinkama techninė dokumentacija. Kai tiekėjas nėra įsisteigęs Sąjungoje, pranešimo pareigą prisiima įgaliotasis atstovas.
73 straipsnyje taip pat numatyta, kad kai rimtas incidentas tuo pat metu patenka į kitų Sąjungos teisės aktų taikymo sritį — tokių kaip Reglamentas (ES) 2017/745 dėl medicinos prietaisų arba Direktyva 2016/680 dėl duomenų tvarkymo teisėsaugos tikslais — tiekėjas gali pateikti vienintelį pranešimą per tinkamiausią pranešimo kanalą, jei visi kiekvieno taikytino teisės akto informacijos reikalavimai yra įvykdyti. Rinkos priežiūros institucijos, gavusios ataskaitą, privalo ja pasidalinti su Europos DI tarnyba ir kitų valstybių narių institucijomis, kur eksploatuojama ta pati sistema, užtikrindamos Sąjungos lygmens situacinį informuotumą.
Ką tai reiškia praktikoje
Kiekvienai organizacijai, kuri pateikia didelės rizikos DI sistemą ES rinkai — nesvarbu, ar kaip pradinis kūrėjas, importuotojas ar įgaliotasis atstovas — 73 straipsnis sukuria gyvo veikimo atitikties pareigą, kuri suaktyvinamas iš karto, kai aptinkamas rimtas incidentas.
Praktiškai atitiktis reikalauja trijų lygiagrečių darbo srautų. Pirma, vidinis aptikimas: organizacijos privalo turėti stebėsenos sistemas, registravimo infrastruktūrą ir incidentų klasifikavimo procesus, galinčius identifikuoti įvykius, atitinkančius 3 straipsnio 49 punkte apibrėžtą rimto incidento ribinę vertę. Kredito vertinimo DI anomalija, dėl kurios masiškai priimami diskriminaciniai skolinimo sprendimai, arba DI grindžiamo medicinos diagnostikos įrankio gedimas, prisidėjęs prie neteisingos diagnozės, abu greičiausiai kvalifikuotųsi.
Antra, pranešimas: kai incidentas identifikuojamas, laikrodis pradeda tikėti. 72 valandų langas taikomas, kai iš karto kyla grėsmė gyvybei ar saugai; 15 dienų langas taikomas kitais atvejais. Organizacijos turi turėti iš anksto parengtas pranešimų šablonus, paskirti pranešimo kontaktus savo kokybės valdymo sistemose (KVS) ir aiškiai žinoti, kuri nacionalinė rinkos priežiūros institucija turi jurisdikciją — dažniausiai nustatoma pagal tai, kur yra paveiktas naudotojas ar deployer.
Trečia, tolesni veiksmai: pirminis pranešimas retai yra pabaiga. Institucijos prašys papildomos informacijos, techninių žurnalų ir pagrindinės priežasties analizės. Tiekėjai turėtų prižiūrėti incidentų registrą ir dokumentuoti visas imtasi korekcinines priemones.
Medicinos vaizdinimo įmonė, diegianti DI diagnostikos įrankį Vokietijoje ir Prancūzijoje, privalo būti pasirengusi tuo pačiu metu pranešti Bundesnetzagentur (arba paskirtai kompetentingai institucijai Vokietijoje) ir atitinkamai Prancūzijos institucijai, jei incidentai įvyksta abiejose jurisdikcijose. Europos DI tarnyba gauna konsoliduotus duomenis tarpvalstybiniams modeliams sekti.
Pagrindiniai įpareigojimai
- Nedelsiant pranešti: Pranešti apie rimtus incidentus atitinkamai paveiktos valstybės narės rinkos priežiūros institucijai be nepagrįsto delsimo — per 72 valandas, kai kyla grėsmė gyvybei ar saugai, ir ne vėliau kaip per 15 dienų kitais atvejais.
- Ataskaitos turinio reikalavimas: Įtraukti incidento aprašymą, DI sistemos identifikavimą, žalos pobūdį ir mastą, imtasi ar planuojamas korekcinines priemones ir nuorodas į atitinkamą techninę dokumentaciją, prižiūrimą pagal 11 straipsnį.
- Įgaliotojo atstovo pareiga: Kai tiekėjas yra įsisteigęs ne ES, įgaliotasis atstovas, paskirtas pagal 22 straipsnį, yra atsakingas už incidento ataskaitos pateikimą tiekėjo vardu.
- Koordinavimas su kitais teisės aktais: Kai incidentas taip pat suaktyvina pranešimo pareigas pagal kitus Sąjungos teisės aktus (pvz., MPR, TIS2, DORA), tiekėjas gali konsoliduoti pranešimus, jei visi reguliaciniai informacijos reikalavimai yra visapusiškai įvykdyti.
- Informacijos dalijimasis institucijų lygmeniu: Rinkos priežiūros institucijos, gavusios ataskaitą, privalo ja pasidalinti su Europos DI tarnyba ir pranešti institucijoms kitose valstybėse narėse, kur naudojama ta pati sistema, sudarant galimybę koordinuotam Sąjungos lygmens atsakui.
- Incidentų registro priežiūra: Tiekėjai privalo prižiūrėti visų rimtų incidentų ir beveik incidentų įrašus kaip savo stebėsenos po pateikimo rinkai pareigų pagal 72 straipsnį dalį, užtikrindami atsekamumą ir pasirengimą auditui.
Ryšys su kitais straipsniais
73 straipsnis negali būti skaitomas atskirai. Tai pranešimų mechanizmas, operacionalizuojantis platesnę stebėsenos po pateikimo rinkai sistemą, nustatytą 72 straipsnyje, kuris įpareigoja tiekėjus prižiūrėti nuolatines stebėsenos sistemas ir incidentų registravimą kaip savo kokybės valdymo sistemos dalį. Pati KVS reglamentuojama 17 straipsniu, kuriame nustatyti dokumentavimo ir proceso reikalavimai, grindžiantys bet kurią patikimą incidento ataskaitą.
„Rimto incidento" apibrėžimas 3 straipsnio 49 punkte yra ribinės vertės trigeris 73 straipsnio pareigoms, o „didelės rizikos DI sistemos" aprėptis 6 straipsnyje ir Annex III nustato, kurioms sistemoms taikomas straipsnis. 22 straipsnis reglamentuoja įgaliotuosius atstovus ir yra tiesiogiai kryžmiškai nurodomas ne ES tiekėjams.
Rinkos priežiūros lygmeniu 73 straipsnis maitina platesnę priežiūros architektūrą 74–77 straipsniuose (rinkos priežiūros įgaliojimai, prieiga prie informacijos ir korekcinės priemonės). 78 straipsnis reglamentuoja institucijų tarpusavyje dalijamos informacijos konfidencialumą. Bendrosios paskirties DI modeliams su sisteminiu pavojumi 55 straipsnis nustato lygiagrečias incidentų pranešimo pareigas, kurios sąveikauja su 73 straipsniu, kai tokie modeliai yra integruoti į didelės rizikos programas.
Atitikties grafikas
ES DI aktas įsigaliojo 2024 m. rugpjūčio 1 d., dvidešimt dienų po paskelbimo Europos Sąjungos oficialiajame leidinyje. Tačiau jo nuostatos taikomos laipsniškai:
- 2025 m. vasario 2 d.: Nepriimtinos rizikos DI praktikų draudimai (II antraštinė dalis) tapo taikytini.
- 2025 m. rugpjūčio 2 d.: Bendrosios paskirties DI modelių pareigos (VIII antraštinė dalis, įskaitant 55 straipsnio sisteminio pavojaus pranešimus) tapo taikytinos. Europos DI tarnyba ir valdysenos struktūros tapo veiksmingos.
- 2026 m. rugpjūčio 2 d.: Taisyklės, taikytinos Annex III išvardytoms didelės rizikos DI sistemoms, kurios nėra produktų, reglamentuojamų esamais Sąjungos derinamaisiais teisės aktais, saugos komponentai, tampa taikytinos — 73 straipsnio incidentų pranešimas šioms sistemoms visapusiškai įsigalioja šią datą.
- 2027 m. rugpjūčio 2 d.: Taisyklės didelės rizikos DI sistemoms, kurios yra Sąjungos derinamaisiais teisės aktais jau apimamų produktų saugos komponentai (pvz., medicinos prietaisai, mašinos), tampa taikytinos, užbaigiamo laipsniško taikymo grafiką.
Organizacijos, diegiančios didelės rizikos DI sistemas, patenkančias į 2026 m. gruodžio / 2027 m. rugpjūčio taikymo sritį, turėtų 2025–2026 m. laikyti atitikties kūrimo laikotarpiu: įgyvendinant stebėsenos po pateikimo rinkai infrastruktūrą, rengiant incidentų reagavimo procedūras ir testuojant pranešimų darbo srautus gerokai prieš 73 straipsnio pareigoms suaktyvinant.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
ES rinkoje pateiktų didelės rizikos DI sistemų tiekėjai yra pagrindiniai pranešimo pareigūnai pagal 73 straipsnį. Kai tiekėjas yra įsisteigęs ne ES, pranešimo pareiga perduodama jo vardu veikiančiam įgaliotajam atstovui. Naudotojai, kurie yra valdžios institucijos arba Sąjungos institucijos, taip pat gali turėti pranešimo pareigą, kai jiems tampa žinomas rimtas incidentas.
Rimtas incidentas apibrėžtas Reglamento (ES) 2024/1689 3 straipsnio 49 punkte kaip didelės rizikos DI sistemos incidentas arba gedimas, tiesiogiai ar netiesiogiai sukeliantis žmogaus mirtį ar rimtą žalą asmens sveikatai, turtui ar aplinkai, arba rimtą ir neatitaisomą ypatingos svarbos infrastruktūros sutrikimą. Beveik incidentai, kurie galėjo sukelti tokius rezultatus, taip pat gali suaktyvinti pranešimą, atsižvelgiant į nacionalinės rinkos priežiūros institucijos gaires.
Tiekėjai privalo nedelsdami pranešti atitinkamai rinkos priežiūros institucijai, sužinojus apie rimtą incidentą, ir ne vėliau kaip per 15 dienų nuo pirminio sužinojimo. Kai incidentas kelia grėsmę asmenų gyvybei ar saugai, pranešimas turi būti pateiktas be nepagrįsto delsimo, o jei įmanoma — ne vėliau kaip per 72 valandas nuo tiekėjo sužinojimo.
Ataskaita turi būti pateikta valstybės narės, kurioje įvyko incidentas arba kurioje yra paveiktas naudotojas, rinkos priežiūros institucijai. Europos Sąjungos kibernetinio saugumo agentūra (ENISA) veikia kaip centrinis tam tikrų su infrastruktūra susijusių incidentų saugykla, o Europos DI tarnyba koordinuoja informacijos srautą Sąjungos lygmeniu.
Ne. 73 straipsnis taikomas konkrečiai didelės rizikos DI sistemoms, kaip apibrėžta 6 straipsnyje ir išvardyta Annex III, taip pat bendrosios paskirties DI modeliams su sisteminiu pavojumi tiek, kiek rimti incidentai kyla iš jų integravimo į didelės rizikos programas. Mažos rizikos ir minimalios rizikos DI sistemos nėra pavaldžios šio straipsnio incidentų ataskaitų teikimo pareigai.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.