Artykuł 17 rozporządzenia (UE) 2024/1689 — System zarządzania jakością. Oficjalny tekst, praktyczna interpretacja, kluczowe obowiązki i implikacje dla zgodności.

Streszczenie tekstu oficjalnego

Artykuł 17 rozporządzenia (UE) 2024/1689 zobowiązuje dostawców systemów AI wysokiego ryzyka do wdrożenia systemu zarządzania jakością (SZJ) przed wprowadzeniem takich systemów do obrotu lub oddaniem ich do użytku. SZJ musi być udokumentowany w sposób systematyczny i uporządkowany i musi obejmować wszystkie etapy cyklu życia systemu AI.

Rozporządzenie określa, że SZJ musi obejmować co najmniej: strategię dostawcy dotyczącą zgodności regulacyjnej, w tym procedury oceny zgodności; techniki, procedury i systematyczne działania stosowane w projektowaniu, kontroli projektu i weryfikacji systemu AI; procedury zarządzania danymi obejmujące pozyskiwanie, zbieranie, analizę, etykietowanie, przechowywanie, filtrowanie, ekstrakcję, agregację i zachowywanie danych; system zarządzania ryzykiem przewidziany w Artykule 9; ustanowienie i wdrożenie systemu nadzoru popodrynkowego zgodnie z Artykułem 72; procedury zgłaszania incydentów zgodnie z Artykułem 73; obsługę komunikacji z właściwymi organami, jednostkami notyfikowanymi i innymi odpowiednimi podmiotami; systemy i procedury prowadzenia rejestrów; zarządzanie zasobami, w tym środki związane z łańcuchem dostaw; oraz ramy odpowiedzialności dokumentujące obowiązki w całej organizacji.

W przypadku gdy dostawcy są osobami fizycznymi lub mikroprzedsiębiorstwami zgodnie z definicją w Zaleceniu Komisji 2003/361/WE, Komisja jest uprawniona do przyjmowania aktów wykonawczych zezwalających na uproszczone ustalenia SZJ, uznając zasadę proporcjonalności przenikającą rozporządzenie.

Co to oznacza w praktyce

Dla każdej organizacji, która opracowuje lub wprowadza system AI wysokiego ryzyka na rynek UE, Artykuł 17 oznacza, że zgodność nie może być jednorazowym ćwiczeniem przeprowadzanym w momencie wydania produktu. Musi być osadzona w żywym systemie organizacyjnym, który rządzi całym cyklem życia produktu — od wstępnych decyzji projektowych przez wdrożenie, monitorowanie i ewentualne wycofanie z użytku.

W praktyce dostawca musi być w stanie wykazać, że udokumentowane procedury istnieją i są przestrzegane na każdym etapie. Dostawca AI dla ochrony zdrowia nie może na przykład po prostu wytrenować modelu i przedstawić go do oceny zgodności. Organizacja musi wykazać, że pozyskiwanie danych przebiegało zgodnie z udokumentowanymi regułami zarządzania, że wybory projektowe były weryfikowane w oparciu o kryteria ryzyka, że odpowiedzialności za nadzór są przypisane i zarejestrowane, oraz że istnieje mechanizm wykrywania i zgłaszania incydentów popodrynkowych.

Wymóg SZJ oznacza, że zgodność jest równie dużym wyzwaniem organizacyjnym i proceduralnym, co technicznym. Firmy, które już działają w ramach ISO 9001 lub sektorowych ram zarządzania — takich jak ISO 13485 w przypadku wyrobów medycznych — znajdą znaczne pokrywanie się, ale nadal będą musiały wyraźnie odwzorować swoje istniejące systemy na wymagania rozporządzenia w sprawie AI, zamiast zakładać równoważność.

Mniejsi dostawcy korzystają z przepisu o proporcjonalności: mikroprzedsiębiorstwa mogą kwalifikować się do uproszczonych ustaleń na mocy aktów wykonawczych wydanych przez Komisję. Nie zwalnia ich to jednak z podstawowych obowiązków materialnych; może to jedynie wpływać na formę, w jakiej te obowiązki są dokumentowane i zarządzane.

W praktyce dostawcy powinni traktować SZJ jako centralny kręgosłup, z którego generowane i zarządzane są wszystkie inne artefakty zgodności — dokumentacja techniczna, rejestry ryzyka, plany nadzoru popodrynkowego, dzienniki incydentów.

Kluczowe obowiązki

Relacja z innymi artykułami

Artykuł 17 pełni funkcję organizacyjnego kręgosłupa systemu zgodności dla systemów AI wysokiego ryzyka ustanowionego w Tytule III, Rozdziale 3. Czerpie swoją treść materialną z wielu wzajemnie powiązanych obowiązków: system zarządzania ryzykiem z Artykułu 9, wymagania dotyczące danych i zarządzania danymi z Artykułu 10 oraz system dokumentacji technicznej z Artykułu 11 bezpośrednio wpływają na to, co SZJ musi obejmować i wytwarzać.

SZJ musi również wspierać procedury oceny zgodności w Artykułach 43 i 44, ponieważ generowana przez niego dokumentacja stanowi podstawowy dowód weryfikowany przez jednostki notyfikowane lub procesy samooceny. Obowiązki popodrynkowe wynikające z Artykułu 72 (nadzór popodrynkowy) i Artykułu 73 (zgłaszanie poważnych incydentów) muszą być osadzone w procedurach SZJ, a nie zarządzane jako oddzielne działania doraźne.

Artykuł 26 nakłada na podmioty stosujące obowiązki odrębne od, lecz uzupełniające obowiązki SZJ dostawców. W przypadkach, gdy dostawcy i podmioty stosujące nakładają się na siebie — na przykład gdy organizacja zarówno opracowuje, jak i wdraża wewnętrznie system AI wysokiego ryzyka — SZJ z Artykułu 17 musi być odczytywany łącznie z obowiązkami podmiotu stosującego z Artykułu 26, aby zapewnić pełne pokrycie.

Harmonogram zgodności

Rozporządzenie UE w sprawie AI weszło w życie 1 sierpnia 2024 r., po opublikowaniu w Dzienniku Urzędowym Unii Europejskiej. Stosowanie jego przepisów jest stopniowane:

Dostawcy, których systemy są już na rynku przed tymi datami, korzystają z ustaleń przejściowych na mocy Artykułu 111, które mogą odroczyć pełne obowiązki zgodności SZJ, pod warunkiem spełnienia warunków dotyczących znaczących modyfikacji i trwających cykli oceny zgodności. Organizacje powinny rozpocząć projektowanie SZJ i oceny luk na długo przed obowiązującym terminem, aby umożliwić wewnętrzną walidację, zaangażowanie jednostek notyfikowanych tam, gdzie jest to wymagane, oraz iteracyjne udoskonalanie przed wejściem w życie obowiązku.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Artykuł 17 nakłada obowiązek systemu zarządzania jakością wyłącznie na dostawców systemów AI wysokiego ryzyka zdefiniowanych w Artykule 6 i Załączniku III rozporządzenia (UE) 2024/1689. Podmioty stosujące nie podlegają temu konkretnemu obowiązkowi, choć ponoszą odrębne obowiązki na mocy Artykułu 26.

SZJ musi obejmować co najmniej: strategię zgodności regulacyjnej, metodologie projektowania i rozwoju, procedury zarządzania danymi, zarządzanie ryzykiem wymagane przez Artykuł 9, dokumentację techniczną zgodnie z Artykułem 11, prowadzenie dzienników i rejestrów, nadzór popodrynkowy zgodnie z Artykułem 72, obowiązki zgłaszania incydentów oraz ustalenia dotyczące nadzoru ludzkiego.

Artykuł 17 nie nakazuje żadnego konkretnego standardu certyfikacji. Jednak zgodność z uznanymi normami, takimi jak ISO 9001 lub sektorowe odpowiedniki, może wspierać wykazanie zgodności, szczególnie gdy zharmonizowane normy na podstawie Artykułu 40 włączają wymagania SZJ.

SZJ i dokumentacja techniczna są ściśle ze sobą powiązane. SZJ musi generować i utrzymywać dokumentację techniczną wymaganą przez Artykuł 11 i Załącznik IV, a sama dokumentacja służy jako podstawowy dowód prawidłowego funkcjonowania SZJ podczas oceny zgodności.

Artykuł 17 ma zastosowanie do dostawców systemów AI wysokiego ryzyka wymienionych w Załączniku III od 2 sierpnia 2026 r., a do dostawców systemów AI wysokiego ryzyka objętych Załącznikiem I (sektorowe unijne przepisy harmonizacyjne) od 2 sierpnia 2027 r., z zastrzeżeniem przepisów przejściowych w Artykule 111.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.