Artykuł 17 rozporządzenia (UE) 2024/1689 — System zarządzania jakością. Oficjalny tekst, praktyczna interpretacja, kluczowe obowiązki i implikacje dla zgodności.

Streszczenie tekstu oficjalnego

Artykuł 17 rozporządzenia (UE) 2024/1689 zobowiązuje dostawców systemów AI wysokiego ryzyka do wdrożenia systemu zarządzania jakością (SZJ) przed wprowadzeniem takich systemów do obrotu lub oddaniem ich do użytku. SZJ musi być udokumentowany w sposób systematyczny i uporządkowany i musi obejmować wszystkie etapy cyklu życia systemu AI.

Rozporządzenie określa, że SZJ musi obejmować co najmniej: strategię dostawcy dotyczącą zgodności regulacyjnej, w tym procedury oceny zgodności; techniki, procedury i systematyczne działania stosowane w projektowaniu, kontroli projektu i weryfikacji systemu AI; procedury zarządzania danymi obejmujące pozyskiwanie, zbieranie, analizę, etykietowanie, przechowywanie, filtrowanie, ekstrakcję, agregację i zachowywanie danych; system zarządzania ryzykiem przewidziany w Artykule 9; ustanowienie i wdrożenie systemu nadzoru popodrynkowego zgodnie z Artykułem 72; procedury zgłaszania incydentów zgodnie z Artykułem 73; obsługę komunikacji z właściwymi organami, jednostkami notyfikowanymi i innymi odpowiednimi podmiotami; systemy i procedury prowadzenia rejestrów; zarządzanie zasobami, w tym środki związane z łańcuchem dostaw; oraz ramy odpowiedzialności dokumentujące obowiązki w całej organizacji.

W przypadku gdy dostawcy są osobami fizycznymi lub mikroprzedsiębiorstwami zgodnie z definicją w Zaleceniu Komisji 2003/361/WE, Komisja jest uprawniona do przyjmowania aktów wykonawczych zezwalających na uproszczone ustalenia SZJ, uznając zasadę proporcjonalności przenikającą rozporządzenie.

Co to oznacza w praktyce

Dla każdej organizacji, która opracowuje lub wprowadza system AI wysokiego ryzyka na rynek UE, Artykuł 17 oznacza, że zgodność nie może być jednorazowym ćwiczeniem przeprowadzanym w momencie wydania produktu. Musi być osadzona w żywym systemie organizacyjnym, który rządzi całym cyklem życia produktu — od wstępnych decyzji projektowych przez wdrożenie, monitorowanie i ewentualne wycofanie z użytku.

W praktyce dostawca musi być w stanie wykazać, że udokumentowane procedury istnieją i są przestrzegane na każdym etapie. Dostawca AI dla ochrony zdrowia nie może na przykład po prostu wytrenować modelu i przedstawić go do oceny zgodności. Organizacja musi wykazać, że pozyskiwanie danych przebiegało zgodnie z udokumentowanymi regułami zarządzania, że wybory projektowe były weryfikowane w oparciu o kryteria ryzyka, że odpowiedzialności za nadzór są przypisane i zarejestrowane, oraz że istnieje mechanizm wykrywania i zgłaszania incydentów popodrynkowych.

Wymóg SZJ oznacza, że zgodność jest równie dużym wyzwaniem organizacyjnym i proceduralnym, co technicznym. Firmy, które już działają w ramach ISO 9001 lub sektorowych ram zarządzania — takich jak ISO 13485 w przypadku wyrobów medycznych — znajdą znaczne pokrywanie się, ale nadal będą musiały wyraźnie odwzorować swoje istniejące systemy na wymagania rozporządzenia w sprawie AI, zamiast zakładać równoważność.

Mniejsi dostawcy korzystają z przepisu o proporcjonalności: mikroprzedsiębiorstwa mogą kwalifikować się do uproszczonych ustaleń na mocy aktów wykonawczych wydanych przez Komisję. Nie zwalnia ich to jednak z podstawowych obowiązków materialnych; może to jedynie wpływać na formę, w jakiej te obowiązki są dokumentowane i zarządzane.

W praktyce dostawcy powinni traktować SZJ jako centralny kręgosłup, z którego generowane i zarządzane są wszystkie inne artefakty zgodności — dokumentacja techniczna, rejestry ryzyka, plany nadzoru popodrynkowego, dzienniki incydentów.

Kluczowe obowiązki

Relacja z innymi artykułami

Artykuł 17 pełni funkcję organizacyjnego kręgosłupa systemu zgodności dla systemów AI wysokiego ryzyka ustanowionego w Tytule III, Rozdziale 3. Czerpie swoją treść materialną z wielu wzajemnie powiązanych obowiązków: system zarządzania ryzykiem z Artykułu 9, wymagania dotyczące danych i zarządzania danymi z Artykułu 10 oraz system dokumentacji technicznej z Artykułu 11 bezpośrednio wpływają na to, co SZJ musi obejmować i wytwarzać.

SZJ musi również wspierać procedury oceny zgodności w Artykułach 43 i 44, ponieważ generowana przez niego dokumentacja stanowi podstawowy dowód weryfikowany przez jednostki notyfikowane lub procesy samooceny. Obowiązki popodrynkowe wynikające z Artykułu 72 (nadzór popodrynkowy) i Artykułu 73 (zgłaszanie poważnych incydentów) muszą być osadzone w procedurach SZJ, a nie zarządzane jako oddzielne działania doraźne.

Artykuł 26 nakłada na podmioty stosujące obowiązki odrębne od, lecz uzupełniające obowiązki SZJ dostawców. W przypadkach, gdy dostawcy i podmioty stosujące nakładają się na siebie — na przykład gdy organizacja zarówno opracowuje, jak i wdraża wewnętrznie system AI wysokiego ryzyka — SZJ z Artykułu 17 musi być odczytywany łącznie z obowiązkami podmiotu stosującego z Artykułu 26, aby zapewnić pełne pokrycie.

Harmonogram zgodności

Rozporządzenie UE w sprawie AI weszło w życie 1 sierpnia 2024 r., po opublikowaniu w Dzienniku Urzędowym Unii Europejskiej. Stosowanie jego przepisów jest stopniowane:

Dostawcy, których systemy są już na rynku przed tymi datami, korzystają z ustaleń przejściowych na mocy Artykułu 111, które mogą odroczyć pełne obowiązki zgodności SZJ, pod warunkiem spełnienia warunków dotyczących znaczących modyfikacji i trwających cykli oceny zgodności. Organizacje powinny rozpocząć projektowanie SZJ i oceny luk na długo przed obowiązującym terminem, aby umożliwić wewnętrzną walidację, zaangażowanie jednostek notyfikowanych tam, gdzie jest to wymagane, oraz iteracyjne udoskonalanie przed wejściem w życie obowiązku.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active — AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active — AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active — AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active — AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred — AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred — AI Omnibus 2026 Art. 6(1)

⬇ Download JSON · CC BY 4.0

Frequently Asked Questions

Artykuł 17 nakłada obowiązek systemu zarządzania jakością wyłącznie na dostawców systemów AI wysokiego ryzyka zdefiniowanych w Artykule 6 i Załączniku III rozporządzenia (UE) 2024/1689. Podmioty stosujące nie podlegają temu konkretnemu obowiązkowi, choć ponoszą odrębne obowiązki na mocy Artykułu 26.

SZJ musi obejmować co najmniej: strategię zgodności regulacyjnej, metodologie projektowania i rozwoju, procedury zarządzania danymi, zarządzanie ryzykiem wymagane przez Artykuł 9, dokumentację techniczną zgodnie z Artykułem 11, prowadzenie dzienników i rejestrów, nadzór popodrynkowy zgodnie z Artykułem 72, obowiązki zgłaszania incydentów oraz ustalenia dotyczące nadzoru ludzkiego.

Artykuł 17 nie nakazuje żadnego konkretnego standardu certyfikacji. Jednak zgodność z uznanymi normami, takimi jak ISO 9001 lub sektorowe odpowiedniki, może wspierać wykazanie zgodności, szczególnie gdy zharmonizowane normy na podstawie Artykułu 40 włączają wymagania SZJ.

SZJ i dokumentacja techniczna są ściśle ze sobą powiązane. SZJ musi generować i utrzymywać dokumentację techniczną wymaganą przez Artykuł 11 i Załącznik IV, a sama dokumentacja służy jako podstawowy dowód prawidłowego funkcjonowania SZJ podczas oceny zgodności.

Artykuł 17 ma zastosowanie do dostawców systemów AI wysokiego ryzyka wymienionych w Załączniku III od 2 sierpnia 2026 r., a do dostawców systemów AI wysokiego ryzyka objętych Załącznikiem I (sektorowe unijne przepisy harmonizacyjne) od 2 sierpnia 2027 r., z zastrzeżeniem przepisów przejściowych w Artykule 111.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

A free course, a server-graded exam, a verifiable certificate — and the working templates.