Artikel 73 van Verordening (EU) 2024/1689 — Melding van ernstige incidenten. Officiële tekst, praktische interpretatie, belangrijkste verplichtingen en complianceimplicaties.
Samenvatting van de officiële tekst
Artikel 73 van Verordening (EU) 2024/1689 (de EU AI-verordening) stelt een verplichte meldingsplicht voor ernstige incidenten in voor aanbieders van hoog-risico AI-systemen die op de markt van de Unie beschikbaar zijn gesteld. Op grond van deze bepaling moeten aanbieders elk ernstig incident melden aan de markttoezichtautoriteit van de lidstaat waar het incident zich heeft voorgedaan, zonder onnodige vertraging en binnen de door het artikel gestelde termijnen.
Het artikel definieert de informatie die in een rapport moet worden opgenomen: een beschrijving van het incident, het betrokken hoog-risico AI-systeem, de aard van de veroorzaakte of geriskeerde schade, de genomen of geplande corrigerende maatregelen, en alle relevante technische documentatie. Indien een aanbieder niet in de Unie is gevestigd, neemt de gemachtigde vertegenwoordiger de meldingsplicht op zich.
Artikel 73 bepaalt verder dat, wanneer een ernstig incident tegelijkertijd binnen de werkingssfeer van andere wetgevingsinstrumenten van de Unie valt — zoals Verordening (EU) 2017/745 betreffende medische hulpmiddelen of Richtlijn 2016/680 betreffende de verwerking van persoonsgegevens ten behoeve van rechtshandhaving — de aanbieder één enkele melding kan indienen via het meest passende meldingskanaal, mits aan alle informatievereisten op grond van elk toepasselijk instrument is voldaan. Markttoezichtautoriteiten moeten incidentgegevens delen met het Europees AI-bureau en met autoriteiten in andere lidstaten waar hetzelfde systeem wordt ingezet, waardoor uniebrede situationele bewustwording wordt gewaarborgd.
Wat dit in de praktijk betekent
Voor elke organisatie die een hoog-risico AI-systeem op de EU-markt brengt — of dit nu als oorspronkelijke ontwikkelaar, importeur of gemachtigde vertegenwoordiger is — creëert Artikel 73 een operationele verplichting die actief wordt op het moment dat een ernstig incident wordt gedetecteerd.
In praktische termen vereist naleving drie parallelle werkstromen. Ten eerste, interne detectie: organisaties moeten beschikken over bewakingssystemen, logboekinfrastructuur en incidenttrageprocessen die in staat zijn gebeurtenissen te identificeren die voldoen aan de drempel voor ernstige incidenten zoals gedefinieerd in Artikel 3(49). Een anomalie in een AI voor kredietscores die op grote schaal discriminerende kredietbeslissingen veroorzaakt, of een storing in een AI-gebaseerd medisch diagnostisch hulpmiddel dat bijdraagt aan een verkeerde diagnose, zouden beide waarschijnlijk in aanmerking komen.
Ten tweede, melding: zodra een incident is geïdentificeerd, begint de klok te tikken. Een termijn van 72 uur geldt wanneer het leven of de veiligheid van personen direct in gevaar is; een termijn van 15 dagen geldt in andere gevallen. Organisaties hebben vooraf opgestelde meldingssjablonen, aangewezen meldingscontacten binnen hun kwaliteitsmanagementsystemen (KMS) en duidelijkheid nodig over welke nationale markttoezichtautoriteit bevoegd is — doorgaans bepaald door de locatie van de getroffen inzetter of gebruiker.
Ten derde, opvolging: de eerste melding is zelden het einde. Autoriteiten zullen aanvullende informatie, technische logboeken en grondoorzaakanalyses opvragen. Aanbieders moeten een incidentenregister bijhouden en alle genomen corrigerende maatregelen documenteren.
Een medisch beeldvormingsbedrijf dat een AI-diagnostisch hulpmiddel inzet in Duitsland en Frankrijk moet bereid zijn de Bundesnetzagentur (of de aangewezen bevoegde autoriteit in Duitsland) en de corresponderende Franse autoriteit gelijktijdig op de hoogte te stellen als er in beide rechtsgebieden incidenten plaatsvinden. Het Europees AI-bureau ontvangt geconsolideerde gegevens om grensoverschrijdende patronen te volgen.
Belangrijkste verplichtingen
- Onmiddellijke melding: Meld ernstige incidenten aan de bevoegde markttoezichtautoriteit van de getroffen lidstaat zonder onnodige vertraging — binnen 72 uur wanneer het leven of de veiligheid in gevaar is, en uiterlijk 15 dagen in andere gevallen.
- Inhoudelijke inhoud van het rapport: Neem een beschrijving van het incident op, identificatie van het AI-systeem, aard en omvang van de schade, genomen of geplande corrigerende maatregelen, en verwijzingen naar relevante technische documentatie die wordt bijgehouden op grond van Artikel 11.
- Plicht van gemachtigde vertegenwoordiger: Wanneer de aanbieder buiten de EU is gevestigd, is de gemachtigde vertegenwoordiger die is aangewezen op grond van Artikel 22 verantwoordelijk voor het indienen van het incidentrapport namens de aanbieder.
- Coördinatie over instrumenten heen: Wanneer een incident ook meldingsverplichtingen activeert op grond van ander Unierecht (bijv. MDR, NIS2, DORA), kan de aanbieder meldingen consolideren, mits aan alle regelgevende informatievereisten volledig is voldaan.
- Informatie-uitwisseling door autoriteiten: Markttoezichtautoriteiten die een rapport ontvangen, moeten dit delen met het Europees AI-bureau en autoriteiten in andere lidstaten informeren waar hetzelfde systeem in gebruik is, waardoor een gecoördineerde reactie op het niveau van de Unie mogelijk wordt.
- Bijhouden van incidentenregister: Aanbieders moeten registers bijhouden van alle ernstige incidenten en bijna-ongelukken als onderdeel van hun post-marktbewakingsverplichtingen op grond van Artikel 72, waardoor traceerbaarheid en gereedheid voor audit worden gewaarborgd.
Relatie tot andere artikelen
Artikel 73 kan niet geïsoleerd worden gelezen. Het is het meldingsmechanisme dat het bredere post-marktbewakingskader dat is vastgesteld in Artikel 72 operationaliseert, dat van aanbieders vereist dat zij continue bewakingssystemen en incidentlogboeken bijhouden als onderdeel van hun kwaliteitsmanagementsysteem. Het KMS zelf wordt beheerst door Artikel 17, dat documentatie- en procesvereisten stelt die ten grondslag liggen aan elk geloofwaardig incidentrapport.
De definitie van "ernstig incident" in Artikel 3(49) is de drempelwaarde die de verplichtingen van Artikel 73 activeert, en de reikwijdte van "hoog-risico AI-systeem" in Artikel 6 en Bijlage III bepaalt welke systemen binnen het bereik van het artikel vallen. Artikel 22 regelt gemachtigde vertegenwoordigers en wordt direct vermeld als verwijzing voor niet-EU-aanbieders.
Op het niveau van markttoezicht voedt Artikel 73 de bredere toezichtsarchitectuur van Artikelen 74–77 (markttoezichtbevoegdheden, toegang tot informatie en corrigerende maatregelen). Artikel 78 regelt de vertrouwelijkheid van informatie die tussen autoriteiten wordt gedeeld. Voor AI-modellen voor algemene doeleinden met systemisch risico legt Artikel 55 parallelle incidentmeldingsverplichtingen op die interageren met Artikel 73 wanneer dergelijke modellen worden geïntegreerd in hoog-risico toepassingen.
Compliancetijdlijn
De EU AI-verordening is in werking getreden op 1 augustus 2024, twintig dagen na publicatie in het Publicatieblad van de Europese Unie. De bepalingen zijn echter van toepassing op basis van een gefaseerd schema:
- 2 februari 2025: Verboden op AI-praktijken met onaanvaardbaar risico (Titel II) zijn van toepassing geworden.
- 2 augustus 2025: Verplichtingen voor AI-modellen voor algemene doeleinden (Titel VIII, inclusief Artikel 55 melding van systemisch risico) zijn van toepassing geworden. Het Europees AI-bureau en de governancestructuren zijn operationeel geworden.
- 2 augustus 2026: Regels die van toepassing zijn op hoog-risico AI-systemen die zijn opgenomen in Bijlage III en die geen veiligheidscomponenten zijn van producten die worden gereguleerd door bestaande harmonisatiewetgeving van de Unie worden van toepassing — Artikel 73 incidentmelding treedt op deze datum volledig in werking voor deze systemen.
- 2 augustus 2027: Regels voor hoog-risico AI-systemen die veiligheidscomponenten zijn van producten die al vallen onder harmonisatiewetgeving van de Unie (bijv. medische hulpmiddelen, machines) worden van toepassing, waarmee de gefaseerde uitrol wordt voltooid.
Organisaties die hoog-risico AI-systemen inzetten binnen het toepassingsgebied van de data van december 2026 / augustus 2027 moeten 2025–2026 beschouwen als de compliancebouwperiode: het implementeren van post-marktbewakingsinfrastructuur, het opstellen van incidentresponsprocedures en het stress-testen van meldingsworkflows ruim voordat de Artikel 73-verplichtingen ingaan.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Aanbieders van hoog-risico AI-systemen die op de EU-markt zijn geplaatst, zijn de primaire meldingsplichtige partijen op grond van Artikel 73. Indien een aanbieder buiten de EU is gevestigd, draagt de gemachtigde vertegenwoordiger de meldingsplicht namens de aanbieder. Inzetzijden die overheidsinstanties of instellingen van de Unie zijn, kunnen ook meldingsplichtig zijn wanneer zij kennis krijgen van een ernstig incident.
Een ernstig incident is gedefinieerd in Artikel 3(49) van Verordening (EU) 2024/1689 als een incident of storing van een hoog-risico AI-systeem dat direct of indirect leidt tot de dood van een persoon of ernstige schade aan de gezondheid, eigendommen of het milieu van een persoon, of een ernstige en onomkeerbare verstoring van kritieke infrastructuur. Bijna-ongelukken die tot dergelijke uitkomsten hadden kunnen leiden, kunnen ook een meldingsplicht activeren afhankelijk van de richtlijnen van de nationale markttoezichtautoriteit.
Aanbieders moeten de relevante markttoezichtautoriteit onmiddellijk op de hoogte stellen zodra zij kennis krijgen van een ernstig incident en uiterlijk 15 dagen nadat zij er voor het eerst kennis van hebben gekregen. Indien het incident een risico voor het leven of de veiligheid van personen inhoudt, moet de melding worden gedaan zonder onnodige vertraging en, waar mogelijk, uiterlijk 72 uur nadat de aanbieder er kennis van heeft gekregen.
Het rapport moet worden ingediend bij de markttoezichtautoriteit van de lidstaat waar het incident zich heeft voorgedaan of waar de getroffen gebruiker is gevestigd. Het Agentschap van de Europese Unie voor cyberbeveiliging (ENISA) fungeert als centraal register voor bepaalde infrastructuurgerelateerde incidenten, en het Europees AI-bureau coördineert de informatiestroom op het niveau van de Unie.
Nee. Artikel 73 is specifiek van toepassing op hoog-risico AI-systemen zoals gedefinieerd in Artikel 6 en opgesomd in Bijlage III, alsmede op AI-modellen voor algemene doeleinden met systemisch risico voor zover ernstige incidenten voortvloeien uit hun integratie in hoog-risico toepassingen. AI-systemen met laag of minimaal risico zijn niet onderworpen aan de incidentmeldingsplicht op grond van dit artikel.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.