Regulas (ES) 2024/1689 15. pants — Precizitāte, noturība un kiberdrošība. Oficiālais teksts, praktiskā interpretācija, galvenie pienākumi un atbilstības sekas.
Oficiālā teksta kopsavilkums
Regulas (ES) 2024/1689 15. pants nosaka tehniskās prasības precizitātei, noturībai un kiberdrošībai, kas augsta riska MI sistēmām jāievēro visā to dzīves ciklā. Pants ir strukturēts ap trim savstarpēji saistītiem pienākumiem.
Pirmkārt, augsta riska MI sistēmas jāprojektē un jāizstrādā tā, lai tās sasniegtu atbilstošu precizitātes līmeni paredzētajam mērķim. Nodrošinātājiem pievienotajā tehniskajā dokumentācijā jādeklarē attiecīgie precizitātes rādītāji, tādējādi nodrošinot pakārtotu pārbaudi un regulatīvo kontroli.
Otrkārt, sistēmām jāpierāda noturība — spēja tikt galā ar kļūdām, defektiem un nekonsekvencēm, kas rodas pašā sistēmā, tās darbības vidē vai apzinātas pretinieku manipulācijas rezultātā. Regula tieši paredz nepieciešamību risināt neparedzētu atgriezeniskās saites cilpu risku, jo īpaši gadījumos, kad augsta riska MI sistēma ietekmē savus mācību datus vai rezultātus.
Treškārt, sistēmās jāiekļauj kiberdrošības pasākumi, kas ir samērīgi ar to radītajiem riskiem. Šiem pasākumiem jāaizsargā pret trešo personu mēģinājumiem izmantot sistēmas ievainojamības, kas varētu izraisīt kaitīgu, neobjektīvu vai citādi neatbilstošu sistēmas uzvedību. Regula atzīst, ka kiberdrošības noturība nav statisks stāvoklis, bet ir jāuztur, mainoties draudu ainavai.
Kopumā 15. pants operacionalizē plašāku principu — kas formulēts 51. un 52. apsvērumā —, ka tehniskā uzticamība ir priekšnoteikums MI izvietošanai svarīgās jomās.
Ko tas nozīmē praksē
- pants rada konkrētus inženiertehniskos un pārvaldības pienākumus jebkurai organizācijai, kas laiž augsta riska MI sistēmu ES tirgū vai nodod to ekspluatācijā.
Nodrošinātājiem tūlītējā seka ir tāda, ka precizitāte nav tikai komerciāls apgalvojums, bet gan regulatīvā apņemšanās, kas jādokumentē, jāmēra un jāuztur. Medicīnas ierīču ražotājam, kas integrē MI diagnostikas rīku, jānorāda, vai precizitāte tiek mērīta kā jutība, specifiskums, AUC vai cits rādītājs — un šai izvēlei jāatbilst sistēmas paredzētajam mērķim un riska profilam. Neskaidri vai iedvesmojoši precizitātes apgalvojumi prasību neapmierinās.
Noturības testēšana jāveic ne tikai standarta kvalitātes nodrošināšanas ietvaros. Nodrošinātājiem jāveic spriedzes testēšana, testēšana ārpus izplatījuma un — ja sistēma ir pakļauta lietotāju kontrolētiem ievades datiem — pretinieku red-teaming. Ja sistēmā ir iekļautas atgriezeniskās saites cilpas (piemēram, pieņemšanas algoritms, kas mācās no darbā pieņēmēju lēmumiem), nodrošinātājiem jākartē un jāmazina risks, ka neobjektīvi rezultāti sabojā turpmākos mācību ciklus.
Kiberdrošības pienākumi saskaņā ar 15. pantu jāskata kopā ar nodrošinātāja plašāko informācijas drošības nostāju. Augsta riska MI sistēmas, kas apstrādā personas datus vai ir savienotas ar kritisko infrastruktūru, saskaras ar kumulatīviem pienākumiem gan saskaņā ar šo Regulu, gan NIS 2 Direktīvu. Praktiskie soļi ietver modeļa piekļuves kontroles, ievades sanitizāciju, secinājumu pieprasījumu anomāliju noteikšanu un ievainojamību atklāšanas procedūras.
Izvietotājiem 15. panta atbilstība lielā mērā ir atkarīga no nodrošinātāja aprakstīto validēto darbības nosacījumu saglabāšanas. Sistēmas izvietošana uz datu izplatījumiem, kas būtiski atšķiras no validācijā izmantotajiem — piemēram, kredītvērtēšanas modeļa, kas apmācīts vienā valsts tirgū, piemērošana citā jurisdikcijā —, var apdraudēt precizitātes un noturības īpašības, uz kurām pamatojās CE marķējums.
Galvenie pienākumi
- Deklarēt precizitātes rādītājus: Nodrošinātājiem jānorāda augsta riska MI sistēmas attiecīgie precizitātes rādītāji un jāiekļauj tie 11. panta un IV pielikuma prasītajā tehniskajā dokumentācijā. Rādītājiem jāatbilst sistēmas paredzētajam mērķim.
- Sasniegt un uzturēt atbilstošu precizitāti: Sistēmai jābūt projektētai un izstrādātai, lai sasniegtu deklarēto precizitātes līmeni; precizitāte nedrīkst tikt uzskatīta par vienreizēju validācijas rezultātu, bet jāuzrauga pēc izvietošanas, izmantojot 72. panta prasīto pēctirgus uzraudzības sistēmu.
- Nodrošināt noturību pret kļūdām un nekonsekvencēm: Jābūt ieviestu tehniskiem un organizatoriskiem pasākumiem, lai sistēma varētu tikt galā ar kļūdām, defektiem un nekonsekvencēm — neatkarīgi no tā, vai tie rodas iekšēju kļūmju, vides mainīguma vai apzinātu pretinieku ievades dēļ —, neradot nedrošus vai neatbilstošus rezultātus.
- Aizsargāties pret pretinieku uzbrukumiem: Ja sistēma ir pakļauta trešo personu ievades datiem, nodrošinātājiem jāievieš pasākumi pretinieku manipulācijas atklāšanai un pretošanai, tostarp, kur piemērojams, uzvednes injekcijas, modeļa inversijas vai datu saindēšanas uzbrukumiem.
- Risināt atgriezeniskās saites cilpu riskus: Ja sistēmas rezultāti var ietekmēt turpmākos mācību datus vai modeļa uzvedību, nodrošinātājiem šis risks jāidentificē tehniskajā dokumentācijā un jāievieš aizsardzības pasākumi, lai novērstu veiktspējas pasliktināšanos vai neobjektivitātes pastiprināšanos laika gaitā.
- Ieviest samērīgus kiberdrošības pasākumus: Tehniskie risinājumi — tostarp piekļuves kontroles, uzraudzība un incidentu reaģēšanas procedūras — jāpadara samērīgi ar sistēmas radītajiem kiberdrošības riskiem, ņemot vērā tās paredzēto mērķi, izvietošanas kontekstu un pakļautību ārējiem tīkliem vai lietotāju kontrolētiem ievades datiem.
Saistība ar citiem pantiem
- pants nav lasāms izolēti. Tas atrodas augsta riska MI sistēmu tehnisko prasību centrā un krustojas ar vairākiem citiem Regulas noteikumiem.
9. pants (riska pārvaldības sistēma) nodrošina vispārējo regulējumu, kurā precizitātes, noturības un kiberdrošības riski jāidentificē, jānovērtē un jāmazina. Riska pārvaldības sistēma ir procesuālais instruments daudzu 15. panta noteikto būtisko prasību izpildei.
10. pants (dati un datu pārvaldība) ir precizitātes pamatā: sistēma, kas apmācīta ar zemas kvalitātes, nereprezentativiem vai neobjektīviem datiem, nevar sniegt jēgpilnas precizitātes garantijas. Datu kvalitātes pienākumi tieši veicina 15. panta atbilstību.
11. pants un IV pielikums nosaka, kas jāiekļauj tehniskajā dokumentācijā, tostarp 15. panta 1. punkta prasītie precizitātes rādītāji.
17. pants (kvalitātes pārvaldības sistēma) prasa, lai nodrošinātāji iekļautu 15. panta atbilstību savos organizatoriskajos procesos, tostarp dizaina kontrolēs, testēšanas protokolos un izmaiņu pārvaldības procedūrās.
72. pants (pēctirgus uzraudzība) rada pastāvīgu pienākumu pārbaudīt, vai precizitātes un noturības līmeņi tiek saglabāti pēc izvietošanas, aizvērojot dzīves cikla cilpu, ko 15. pants atver projektēšanas posmā.
Sistēmām, kas ir arī medicīniskas ierīces vai drošuma komponenti, 15. pants jālasa kopā ar piemērojamiem Savienības saskaņošanas tiesību aktiem, kas uzskaitīti I pielikumā.
Atbilstības laika grafiks
- pants ievēro Regulas (ES) 2024/1689 113. panta noteikto pakāpenisko piemērošanas grafiku, kas stājās spēkā 2024. gada 1. augustā.
| Datums | Atskaites punkts |
|---|---|
| 2024. gada 1. augusts | Regula stājas spēkā. 15. pants ir juridiski pieņemts, bet vēl nav piemērojams. |
| 2025. gada 2. februāris | Kļūst piemērojamas aizliegtās MI prakses (II sadaļa, 5. pants). 15. pants vēl neattiecas. |
| 2025. gada 2. augusts | Kļūst piemērojami GPAI modeļu pienākumi (VIII sadaļa). 15. pants joprojām nav piemērojams. |
| 2026. gada 2. augusts | 15. pants kļūst piemērojams augsta riska MI sistēmām, kas uzskaitītas III pielikumā (piemēram, biometriskā identifikācija, kritiskās infrastruktūras pārvaldība, nodarbinātības rīki, izglītības sistēmas, tiesībaizsardzības lietojumi). |
| 2027. gada 2. augusts | 15. pants kļūst piemērojams augsta riska MI sistēmām, ko regulē Savienības saskaņošanas tiesību akti I pielikumā (piemēram, medicīnas ierīces, mašīnas, civilās aviācijas komponenti). |
Nodrošinātājiem, kas izstrādā vai laiž augsta riska MI sistēmas tirgū pirms piemērojamā datuma, tomēr jāsagatavo dokumentācija, testēšanas protokoli un kiberdrošības arhitektūras iepriekš — regulatīvās gatavības novērtējumiem un atbilstības novērtēšanas procedūrām saskaņā ar 43.–47. pantu nepieciešams ievērojams sagatavošanās laiks. Notificēto struktūru pārslodze un pretinieku testēšanas sarežģītība nozīmē, ka organizācijām, kas plāno 2026. gada palaišanu, 15. panta plaisu novērtēšana jāsāk ne vēlāk kā 2025. gada vidū.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
15. pants prasa, lai augsta riska MI sistēmas būtu projektētas un izstrādātas tā, lai to visā dzīves ciklā tiktu sasniegts atbilstošs precizitātes, noturības un kiberdrošības līmenis. Nodrošinātājiem tehniskajā dokumentācijā jānorāda precizitātes rādītāji un jānodrošina, ka sistēmas paliek izturīgas pret kļūdām, defektiem, nekonsekvencēm un pretinieciskiem uzbrukumiem.
15. pants galvenokārt attiecas uz augsta riska MI sistēmu nodrošinātājiem, kā definēts Regulas (ES) 2024/1689 6. pantā un III pielikumā. Izvietotājiem ir pakārtoti pienākumi, jo īpaši attiecībā uz nosacījumu saglabāšanu, kādos sistēma tika validēta.
Pretinieku uzbrukumi ir trešo personu apzināti mēģinājumi manipulēt ar MI sistēmu vai to maldināt, padodot tai speciāli veidotus ievades datus, kuru mērķis ir izraisīt nepareizus rezultātus. 15. pants prasa tehniskus noturības pasākumus — piemēram, pretinieku apmācību vai ievades validāciju —, lai mazinātu šo risku.
Nē. 15. pants atrodas III sadaļas 2. nodaļā, kas attiecas tikai uz augsta riska MI sistēmām. Vispārējas nozīmes MI modeļus (GPAI) regulē Regulas VIII sadaļa, konkrēti 51.–56. panti, kas nosaka atšķirīgus pienākumus.
15. pants attiecas uz augsta riska MI sistēmām, kas iekļautas III pielikumā, no 2026. gada 2. augusta, un uz augsta riska MI sistēmām, ko regulē Savienības saskaņošanas tiesību akti, kas uzskaitīti I pielikumā, no 2027. gada 2. augusta, ievērojot noteiktus pārejas noteikumus.
Precizitātes līmeņi jānosaka, pamatojoties uz sistēmas paredzēto mērķi, un tie jānorāda 11. panta un IV pielikuma prasītajā tehniskajā dokumentācijā. Nav vienota universāla etalona; nodrošinātājiem jāizvēlas uzdevuma jomai piemēroti rādītāji — piemēram, jutība un specifiskums medicīniskās diagnostikas sistēmām vai viltus pozitīvo/negatīvo rezultātu rādītāji biometriskās identifikācijas sistēmām.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.