Artykuł 40 rozporządzenia (UE) 2024/1689 — Normy zharmonizowane i wyniki działalności normalizacyjnej. Tekst urzędowy, praktyczna interpretacja, kluczowe obowiązki i implikacje dla zgodności.

Streszczenie Tekstu Urzędowego

Artykuł 40 rozporządzenia (UE) 2024/1689 ustanawia rolę norm zharmonizowanych w wykazywaniu zgodności z wymaganiami mającymi zastosowanie do systemów AI wysokiego ryzyka na podstawie aktu UE w sprawie AI. W przypadku gdy dostawcy systemów AI wysokiego ryzyka stosują normy zharmonizowane — lub ich odpowiednie części — których odniesienia zostały opublikowane w Dzienniku Urzędowym Unii Europejskiej, domniemywa się, że systemy te są zgodne z wymaganiami tytułu III, rozdziału 3, w zakresie, w jakim wymagania te są objęte mającymi zastosowanie normami zharmonizowanymi.

Artykuł upoważnia Komisję Europejską do wydawania wniosków normalizacyjnych do europejskich organizacji normalizacyjnych (CEN, CENELEC i ETSI) zgodnie z rozporządzeniem (UE) nr 1025/2012 w sprawie normalizacji europejskiej. Wnioski te nakierowują EON na opracowanie norm zharmonizowanych, które operacjonalizują merytoryczne wymagania aktu.

Artykuł 40 odnosi się również do sytuacji, w których normy zharmonizowane jeszcze nie istnieją lub ich odniesienia nie zostały opublikowane. W takich przypadkach Komisja może przyjąć wspólne specyfikacje na podstawie artykułu 41, zapewniając dostawcom określoną ścieżkę techniczną do wykazania zgodności nawet przy braku formalnych norm zharmonizowanych.

Przepis wyraźnie rozróżnia między dobrowolnym stosowaniem norm a obowiązkową zgodnością z podstawowymi wymaganiami prawnymi. Stosowanie normy zharmonizowanej nie jest obowiązkowe, ale zapewnia wzruszalne domniemanie zgodności, zmniejszając ciężar dowodowy spoczywający na dostawcach podczas procedur oceny zgodności prowadzonych na podstawie artykułów 43 i 44.

Co To Oznacza w Praktyce

Dla dostawców systemów AI wysokiego ryzyka artykuł 40 jest centralnym narzędziem zapewnienia zgodności. Zamiast konstruować całkowicie niestandardowy argument techniczny dotyczący sposobu spełnienia każdego wymagania prawnego, dostawcy mogą dostosować swoje systemy do opublikowanych norm zharmonizowanych i korzystać z domniemania zgodności. Znacznie upraszcza to proces oceny zgodności, w szczególności w przypadku systemów podlegających ocenie przez osoby trzecie przez jednostki notyfikowane.

W praktyce dostawca opracowujący oparty na AI wyrób medyczny objęty załącznikiem I do aktu skonsultowałby się z Dziennikiem Urzędowym, aby zidentyfikować, które normy zharmonizowane zostały opublikowane dla odpowiednich wymagań — na przykład normy dotyczące zarządzania ryzykiem, jakości danych lub cyberbezpieczeństwa. Wdrożenie tych norm jako części procesu projektowania systemu i zarządzania jakością pozwala dostawcy potwierdzić zgodność z odpowiednimi artykułami aktu bez konieczności niezależnej weryfikacji zgodności przez jednostkę notyfikowaną od podstaw.

W przypadku dostawców, którzy decydują się nie stosować norm zharmonizowanych — lub gdy żadna mająca zastosowanie norma jeszcze nie istnieje — ciężar udokumentowania, za pomocą plików technicznych i dowodów oceny zgodności, sposobu osiągnięcia równoważnego poziomu ochrony spoczywa na nich. Jest to wykonalna, ale bardziej wymagająca ścieżka, wymagająca ścisłego zaangażowania z jednostką notyfikowaną i potencjalnie bardziej rozległych testów i dokumentacji.

Importerzy i podmioty stosujące systemy powinni weryfikować, czy dostawcy, których systemy wprowadzają do obrotu lub oddają do użytku, prawidłowo zidentyfikowali i zastosowali odpowiednie normy, ponieważ wpływa to na ważność unijnej deklaracji zgodności i oznakowania CE.

Praktyczny wpływ artykułu 40 będzie wzrastał stopniowo wraz z dojrzewaniem łańcucha dostaw normalizacji. Na początku stosowania aktu dostępnych będzie ograniczona liczba norm zharmonizowanych, co będzie powodować większe oparcie na wspólnych specyfikacjach i indywidualnych ocenach technicznych.

Kluczowe Obowiązki

Relacja z Innymi Artykułami

Artykuł 40 pełni rolę proceduralnego pomostu między merytorycznymi wymaganiami tytułu III, rozdziału 3 (artykuły 9–15 i 17) a procedurami oceny zgodności w rozdziale 5. Należy go czytać wraz z artykułem 41, który przewiduje wspólne specyfikacje przyjęte przez Komisję jako alternatywę, gdy normy zharmonizowane są nieobecne lub niewystarczające. Artykuł 43 reguluje procedury oceny zgodności, w których opiera się na domniemaniu stworzonym przez artykuł 40, a artykuł 44 obejmuje rolę jednostek notyfikowanych w ocenach przez osoby trzecie.

Artykuł łączy się również z artykułem 11 i załącznikiem IV dotyczącym dokumentacji technicznej, ponieważ dowody stosowania normy muszą pojawić się w pliku technicznym, oraz z artykułem 17 dotyczącym systemów zarządzania jakością, które muszą zawierać procesy identyfikowania i stosowania odpowiednich norm. Artykuł 48, obejmujący unijną deklarację zgodności, jest narzędziem dalszego etapu, za pomocą którego dostawca formalnie potwierdza domniemanie zgodności ustanowione na podstawie artykułu 40. Dla dostawców modeli GPAI normalizacja jest objęta oddzielnie tytułem VIII; artykuł 40 ma zastosowanie wyłącznie do systemów AI wysokiego ryzyka na podstawie tytułu III.

Harmonogram Zgodności

Artykuł 40 wszedł w życie 1 sierpnia 2024 r., w dniu, gdy akt UE w sprawie AI został opublikowany w Dzienniku Urzędowym Unii Europejskiej i stał się obowiązującym prawem. Jednak jego praktyczne zastosowanie jest powiązane z etapowym wdrażaniem obowiązków:

Dostawcom zdecydowanie zaleca się monitorowanie wniosków normalizacyjnych Komisji i programów prac CEN-CENELEC JTC 21 (wspólnego komitetu technicznego ds. normalizacji AI), aby przewidywać, które normy będą dostępne i kiedy, umożliwiając odpowiednie planowanie harmonogramów zgodności.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Artykuł 40 stanowi, że normy zharmonizowane przyjęte przez europejskie organizacje normalizacyjne (EON) — CEN, CENELEC i ETSI — tworzą domniemanie zgodności z wymaganiami aktu UE w sprawie AI dla systemów AI wysokiego ryzyka. Dostawcy, którzy stosują te normy, mogą wykazać zgodność bez przeprowadzania pełnej niezależnej oceny zgodności w odniesieniu do wymagań objętych normą.

Nie. Zgodność z normami zharmonizowanymi jest dobrowolna. Jednak stosowanie norm zharmonizowanych, których odniesienia zostały opublikowane w Dzienniku Urzędowym Unii Europejskiej, powoduje domniemanie zgodności z odpowiednimi wymaganiami aktu UE w sprawie AI. Dostawcy, którzy wybierają alternatywne środki wykazania zgodności, muszą udowodnić równoważność za pomocą swojej dokumentacji technicznej i oceny zgodności.

Gdy norma zharmonizowana nie istnieje lub jej odniesienie nie zostało jeszcze opublikowane w Dzienniku Urzędowym, dostawcy mogą opierać się na wspólnych specyfikacjach przyjętych przez Komisję Europejską na podstawie artykułu 41 lub wykazać zgodność innymi środkami technicznymi. Komisja jest uprawniona do zwracania się do organów normalizacyjnych o opracowanie norm dla konkretnych wymagań, w przypadku których istnieją luki.

Normy zharmonizowane są opracowywane przez europejskie organizacje normalizacyjne: CEN (Europejski Komitet Normalizacyjny), CENELEC (Europejski Komitet Normalizacyjny Elektrotechniki) i ETSI (Europejski Instytut Norm Telekomunikacyjnych). Działają one na podstawie wniosków normalizacyjnych (mandatów) wydanych przez Komisję Europejską, często w koordynacji z międzynarodowymi organami normalizacyjnymi, takimi jak ISO i IEC.

Normy zharmonizowane mogą obejmować dowolne lub wszystkie wymagania dotyczące systemów AI wysokiego ryzyka określone w rozdziale 3 tytułu III aktu UE w sprawie AI, w tym wymagania dotyczące systemów zarządzania ryzykiem (artykuł 9), danych i zarządzania danymi (artykuł 10), dokumentacji technicznej (artykuł 11), prowadzenia rejestrów (artykuł 12), przejrzystości (artykuł 13), nadzoru ludzkiego (artykuł 14), dokładności, odporności i cyberbezpieczeństwa (artykuł 15) oraz systemów zarządzania jakością (artykuł 17).

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.