Artykuł 40 rozporządzenia (UE) 2024/1689 — Normy zharmonizowane i wyniki działalności normalizacyjnej. Tekst urzędowy, praktyczna interpretacja, kluczowe obowiązki i implikacje dla zgodności.
Streszczenie Tekstu Urzędowego
Artykuł 40 rozporządzenia (UE) 2024/1689 ustanawia rolę norm zharmonizowanych w wykazywaniu zgodności z wymaganiami mającymi zastosowanie do systemów AI wysokiego ryzyka na podstawie aktu UE w sprawie AI. W przypadku gdy dostawcy systemów AI wysokiego ryzyka stosują normy zharmonizowane — lub ich odpowiednie części — których odniesienia zostały opublikowane w Dzienniku Urzędowym Unii Europejskiej, domniemywa się, że systemy te są zgodne z wymaganiami tytułu III, rozdziału 3, w zakresie, w jakim wymagania te są objęte mającymi zastosowanie normami zharmonizowanymi.
Artykuł upoważnia Komisję Europejską do wydawania wniosków normalizacyjnych do europejskich organizacji normalizacyjnych (CEN, CENELEC i ETSI) zgodnie z rozporządzeniem (UE) nr 1025/2012 w sprawie normalizacji europejskiej. Wnioski te nakierowują EON na opracowanie norm zharmonizowanych, które operacjonalizują merytoryczne wymagania aktu.
Artykuł 40 odnosi się również do sytuacji, w których normy zharmonizowane jeszcze nie istnieją lub ich odniesienia nie zostały opublikowane. W takich przypadkach Komisja może przyjąć wspólne specyfikacje na podstawie artykułu 41, zapewniając dostawcom określoną ścieżkę techniczną do wykazania zgodności nawet przy braku formalnych norm zharmonizowanych.
Przepis wyraźnie rozróżnia między dobrowolnym stosowaniem norm a obowiązkową zgodnością z podstawowymi wymaganiami prawnymi. Stosowanie normy zharmonizowanej nie jest obowiązkowe, ale zapewnia wzruszalne domniemanie zgodności, zmniejszając ciężar dowodowy spoczywający na dostawcach podczas procedur oceny zgodności prowadzonych na podstawie artykułów 43 i 44.
Co To Oznacza w Praktyce
Dla dostawców systemów AI wysokiego ryzyka artykuł 40 jest centralnym narzędziem zapewnienia zgodności. Zamiast konstruować całkowicie niestandardowy argument techniczny dotyczący sposobu spełnienia każdego wymagania prawnego, dostawcy mogą dostosować swoje systemy do opublikowanych norm zharmonizowanych i korzystać z domniemania zgodności. Znacznie upraszcza to proces oceny zgodności, w szczególności w przypadku systemów podlegających ocenie przez osoby trzecie przez jednostki notyfikowane.
W praktyce dostawca opracowujący oparty na AI wyrób medyczny objęty załącznikiem I do aktu skonsultowałby się z Dziennikiem Urzędowym, aby zidentyfikować, które normy zharmonizowane zostały opublikowane dla odpowiednich wymagań — na przykład normy dotyczące zarządzania ryzykiem, jakości danych lub cyberbezpieczeństwa. Wdrożenie tych norm jako części procesu projektowania systemu i zarządzania jakością pozwala dostawcy potwierdzić zgodność z odpowiednimi artykułami aktu bez konieczności niezależnej weryfikacji zgodności przez jednostkę notyfikowaną od podstaw.
W przypadku dostawców, którzy decydują się nie stosować norm zharmonizowanych — lub gdy żadna mająca zastosowanie norma jeszcze nie istnieje — ciężar udokumentowania, za pomocą plików technicznych i dowodów oceny zgodności, sposobu osiągnięcia równoważnego poziomu ochrony spoczywa na nich. Jest to wykonalna, ale bardziej wymagająca ścieżka, wymagająca ścisłego zaangażowania z jednostką notyfikowaną i potencjalnie bardziej rozległych testów i dokumentacji.
Importerzy i podmioty stosujące systemy powinni weryfikować, czy dostawcy, których systemy wprowadzają do obrotu lub oddają do użytku, prawidłowo zidentyfikowali i zastosowali odpowiednie normy, ponieważ wpływa to na ważność unijnej deklaracji zgodności i oznakowania CE.
Praktyczny wpływ artykułu 40 będzie wzrastał stopniowo wraz z dojrzewaniem łańcucha dostaw normalizacji. Na początku stosowania aktu dostępnych będzie ograniczona liczba norm zharmonizowanych, co będzie powodować większe oparcie na wspólnych specyfikacjach i indywidualnych ocenach technicznych.
Kluczowe Obowiązki
- Identyfikacja mających zastosowanie norm zharmonizowanych: Dostawcy systemów AI wysokiego ryzyka muszą monitorować Dziennik Urzędowy Unii Europejskiej pod kątem opublikowanych odniesień do norm zharmonizowanych istotnych dla ich systemu i wymagań na podstawie tytułu III, rozdziału 3.
- Stosowanie norm w celu uruchomienia domniemania zgodności: W przypadku gdy dostawca zdecyduje się opierać na domniemaniu zgodności, norma zharmonizowana musi być stosowana w całości w odniesieniu do wymagań, które obejmuje; częściowe stosowanie nie rozszerza domniemania na elementy nieobjęte normą.
- Dokumentowanie stosowania norm w dokumentacji technicznej: Dokumentacja techniczna wymagana na podstawie artykułu 11 i załącznika IV musi wyraźnie wskazywać, które normy zharmonizowane zostały zastosowane i jak odpowiadają one odpowiednim wymaganiom prawnym.
- Likwidacja luk, w przypadku gdy normy nie istnieją: W przypadku gdy żadna norma zharmonizowana nie obejmuje konkretnego wymagania, dostawcy muszą wykazać zgodność za pomocą alternatywnych środków, w tym wspólnych specyfikacji przyjętych na podstawie artykułu 41 lub niezależnych dowodów technicznych, i muszą udokumentować to podejście w swoim pliku oceny zgodności.
- Utrzymywanie świadomości zaktualizowanych lub wycofanych norm: Gdy norma zharmonizowana jest zmieniana lub jej odniesienie jest wycofywane z Dziennika Urzędowego, dostawcy muszą ocenić, czy ich istniejąca dokumentacja zgodności pozostaje ważna, i odpowiednio zaktualizować swoje systemy i pliki techniczne.
- Angażowanie się w procesy normalizacyjne: Dostawcy, w szczególności ci z sektorów z szybko ewoluującymi zastosowaniami AI, powinni angażować się w odpowiednie organy normalizacyjne i branżowe grupy robocze, aby zapewnić, że powstające normy odzwierciedlają praktykę techniczną z życia wziętą i wspierają znaczące ścieżki zgodności."
Relacja z Innymi Artykułami
Artykuł 40 pełni rolę proceduralnego pomostu między merytorycznymi wymaganiami tytułu III, rozdziału 3 (artykuły 9–15 i 17) a procedurami oceny zgodności w rozdziale 5. Należy go czytać wraz z artykułem 41, który przewiduje wspólne specyfikacje przyjęte przez Komisję jako alternatywę, gdy normy zharmonizowane są nieobecne lub niewystarczające. Artykuł 43 reguluje procedury oceny zgodności, w których opiera się na domniemaniu stworzonym przez artykuł 40, a artykuł 44 obejmuje rolę jednostek notyfikowanych w ocenach przez osoby trzecie.
Artykuł łączy się również z artykułem 11 i załącznikiem IV dotyczącym dokumentacji technicznej, ponieważ dowody stosowania normy muszą pojawić się w pliku technicznym, oraz z artykułem 17 dotyczącym systemów zarządzania jakością, które muszą zawierać procesy identyfikowania i stosowania odpowiednich norm. Artykuł 48, obejmujący unijną deklarację zgodności, jest narzędziem dalszego etapu, za pomocą którego dostawca formalnie potwierdza domniemanie zgodności ustanowione na podstawie artykułu 40. Dla dostawców modeli GPAI normalizacja jest objęta oddzielnie tytułem VIII; artykuł 40 ma zastosowanie wyłącznie do systemów AI wysokiego ryzyka na podstawie tytułu III.
Harmonogram Zgodności
Artykuł 40 wszedł w życie 1 sierpnia 2024 r., w dniu, gdy akt UE w sprawie AI został opublikowany w Dzienniku Urzędowym Unii Europejskiej i stał się obowiązującym prawem. Jednak jego praktyczne zastosowanie jest powiązane z etapowym wdrażaniem obowiązków:
- Sierpień 2024: Akt wchodzi w życie; mandaty normalizacyjne dla CEN, CENELEC i ETSI rozpoczynają się lub przyspieszają.
- Luty 2025: Zakazane praktyki AI na podstawie artykułu 5 stają się stosowane; artykuł 40 nie jest bezpośrednio zaangażowany na tym etapie.
- Sierpień 2025: Obowiązki dotyczące modeli GPAI na podstawie tytułu VIII stają się stosowane; artykuł 40 pozostaje specyficzny dla systemów AI wysokiego ryzyka i nie reguluje norm GPAI.
- Grudzień 2026: Systemy AI wysokiego ryzyka wymienione w załączniku III (inne niż te objęte przepisami dotyczącymi produktów z załącznika I) muszą być zgodne z wymaganiami tytułu III. Dostawcy powinni do tej daty zidentyfikować i zastosować odpowiednie normy zharmonizowane; tam gdzie dostępne są opublikowane normy, oceny zgodności opierające się na nich muszą zostać zakończone.
- Sierpień 2027: Systemy AI wysokiego ryzyka wbudowane w produkty objęte przepisami sektorowymi z załącznika I (wyroby medyczne, maszyny, lotnictwo itp.) muszą być zgodne. Oczekuje się, że pełne pokrycie normami zharmonizowanymi będzie bardziej rozwinięte do tej daty, choć dostawcy nie powinni zakładać pełnego pokrycia i muszą planować luki.
Dostawcom zdecydowanie zaleca się monitorowanie wniosków normalizacyjnych Komisji i programów prac CEN-CENELEC JTC 21 (wspólnego komitetu technicznego ds. normalizacji AI), aby przewidywać, które normy będą dostępne i kiedy, umożliwiając odpowiednie planowanie harmonogramów zgodności.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artykuł 40 stanowi, że normy zharmonizowane przyjęte przez europejskie organizacje normalizacyjne (EON) — CEN, CENELEC i ETSI — tworzą domniemanie zgodności z wymaganiami aktu UE w sprawie AI dla systemów AI wysokiego ryzyka. Dostawcy, którzy stosują te normy, mogą wykazać zgodność bez przeprowadzania pełnej niezależnej oceny zgodności w odniesieniu do wymagań objętych normą.
Nie. Zgodność z normami zharmonizowanymi jest dobrowolna. Jednak stosowanie norm zharmonizowanych, których odniesienia zostały opublikowane w Dzienniku Urzędowym Unii Europejskiej, powoduje domniemanie zgodności z odpowiednimi wymaganiami aktu UE w sprawie AI. Dostawcy, którzy wybierają alternatywne środki wykazania zgodności, muszą udowodnić równoważność za pomocą swojej dokumentacji technicznej i oceny zgodności.
Gdy norma zharmonizowana nie istnieje lub jej odniesienie nie zostało jeszcze opublikowane w Dzienniku Urzędowym, dostawcy mogą opierać się na wspólnych specyfikacjach przyjętych przez Komisję Europejską na podstawie artykułu 41 lub wykazać zgodność innymi środkami technicznymi. Komisja jest uprawniona do zwracania się do organów normalizacyjnych o opracowanie norm dla konkretnych wymagań, w przypadku których istnieją luki.
Normy zharmonizowane są opracowywane przez europejskie organizacje normalizacyjne: CEN (Europejski Komitet Normalizacyjny), CENELEC (Europejski Komitet Normalizacyjny Elektrotechniki) i ETSI (Europejski Instytut Norm Telekomunikacyjnych). Działają one na podstawie wniosków normalizacyjnych (mandatów) wydanych przez Komisję Europejską, często w koordynacji z międzynarodowymi organami normalizacyjnymi, takimi jak ISO i IEC.
Normy zharmonizowane mogą obejmować dowolne lub wszystkie wymagania dotyczące systemów AI wysokiego ryzyka określone w rozdziale 3 tytułu III aktu UE w sprawie AI, w tym wymagania dotyczące systemów zarządzania ryzykiem (artykuł 9), danych i zarządzania danymi (artykuł 10), dokumentacji technicznej (artykuł 11), prowadzenia rejestrów (artykuł 12), przejrzystości (artykuł 13), nadzoru ludzkiego (artykuł 14), dokładności, odporności i cyberbezpieczeństwa (artykuł 15) oraz systemów zarządzania jakością (artykuł 17).
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.