Artykuł 43 rozporządzenia (UE) 2024/1689 — Ocena zgodności. Oficjalny tekst, praktyczna interpretacja, kluczowe obowiązki i implikacje dla zgodności.
Streszczenie Tekstu Oficjalnego
Artykuł 43 rozporządzenia (UE) 2024/1689 ustanawia procedury oceny zgodności, które dostawcy systemów AI wysokiego ryzyka muszą przestrzegać przed wprowadzeniem systemu na rynek lub oddaniem go do eksploatacji w Unii Europejskiej.
W przypadku systemów AI wysokiego ryzyka objętych unijnymi przepisami harmonizacyjnymi wymienionymi w załączniku I — takich jak produkty podlegające dyrektywie maszynowej, rozporządzeniu w sprawie wyrobów medycznych lub przepisom bezpieczeństwa lotnictwa cywilnego — stosuje się procedurę oceny zgodności obowiązującą na mocy tych przepisów sektorowych, uzupełnioną o wymagania rozdziału 2 tytułu III Aktu w sprawie AI. Jeśli prawo sektorowe nie wymaga udziału strony trzeciej, dostawca musi stosować procedurę kontroli wewnętrznej określoną w załączniku VI Aktu w sprawie AI.
W przypadku systemów AI wysokiego ryzyka wymienionych w załączniku III artykuł 43 przewiduje dwie ścieżki. Domyślnie dostawcy stosują procedurę kontroli wewnętrznej z załącznika VI. Jednak gdy system obejmuje identyfikację biometryczną osób fizycznych w czasie rzeczywistym lub post-remote (z wyjątkiem tych wykluczonych przez artykuł 6(3)), albo gdy nie istnieje zharmonizowana norma obejmująca wszystkie istotne wymagania i nie przyjęto wspólnej specyfikacji, ocena musi być przeprowadzona przez jednostkę notyfikowaną zgodnie z załącznikiem VII.
Każdy system AI wysokiego ryzyka, który przechodzi istotną modyfikację po otrzymaniu unijnej deklaracji zgodności lub certyfikatu, musi zostać poddany nowej ocenie zgodności. Artykuł potwierdza również, że jednostki notyfikowane muszą być zgłoszone Komisji i organom państw członkowskich przed przeprowadzeniem ocen, oraz że wydane certyfikaty pozostają ważne, o ile nie zostaną cofnięte.
Co To Oznacza w Praktyce
Dla większości dostawców systemów AI wysokiego ryzyka wymienionych w załączniku III — obejmujących obszary takie jak rekrutacja pracowników, edukacja, scoring kredytowy, zarządzanie infrastrukturą krytyczną i wymiar sprawiedliwości — artykuł 43 oznacza, że wewnętrzna samoocena jest domyślną ścieżką zgodności. System zarządzania jakością dostawcy, dokumentacja techniczna i ewidencja zgodności muszą być w porządku przed podpisaniem deklaracji zgodności i naniesieniem oznakowania CE. Zewnętrzny audytor nie jest wymagany, chyba że system należy do jednej z kategorii wymagających udziału jednostki notyfikowanej.
W przypadku dostawców, których systemy podlegają przepisom sektorowym z załącznika I — na przykład system AI wbudowany w wyrób medyczny klasy IIb lub w sprzęt lotniczy o znaczeniu krytycznym dla bezpieczeństwa — ocena zgodności na mocy Aktu w sprawie AI jest nakładana na procedurę sektorową, która już obowiązuje. Praktycznie oznacza to zaangażowanie jednostki notyfikowanej już wyznaczonej na mocy rozporządzenia w sprawie wyrobów medycznych lub właściwego organu lotniczego, przy zapewnieniu, że ta jednostka jest również kompetentna do oceny wymagań specyficznych dla AI.
Operacyjnie najistotniejszym wyzwalaczem w artykule 43 jest wymóg powtórzenia oceny zgodności po istotnej modyfikacji. Zespoły deweloperskie i menedżerowie produktu muszą zatem wbudować formalną bramkę zarządzania zmianami w swój cykl życia opracowywania AI: każda aktualizacja zmieniająca zamierzone przeznaczenie, charakterystyki wydajnościowe lub profil ryzyka systemu musi być oceniona w odniesieniu do definicji istotnej modyfikacji przed wdrożeniem.
Importerzy i dystrybutorzy sami nie są odpowiedzialni za przeprowadzanie oceny zgodności, ale muszą zweryfikować, że dostawca ukończył procedurę i że dokumentacja jest dostępna. Operatorzy działający w sektorach regulowanych powinni żądać potwierdzenia właściwej ścieżki oceny jako części należytej staranności wobec dostawcy.
Kluczowe Obowiązki
- Wybór właściwej ścieżki oceny: Dostawcy muszą ustalić, czy ich system AI wysokiego ryzyka podlega przepisom sektorowym z załącznika I czy załącznikowi III, i zastosować odpowiednią procedurę (kontrola wewnętrzna na mocy załącznika VI lub ocena przez jednostkę notyfikowaną na mocy załącznika VII, jeśli jest wymagana).
- Przeprowadzenie oceny przed wprowadzeniem na rynek: Ocena zgodności musi być zakończona, a unijna deklaracja zgodności podpisana, przed wprowadzeniem systemu na rynek Unii lub oddaniem go do eksploatacji — nie wstecznie.
- Zaangażowanie jednostki notyfikowanej tam, gdzie jest wymagana: Systemy obejmujące zdalne rozpoznawanie biometryczne w czasie rzeczywistym dla organów ścigania lub systemy, dla których nie istnieje właściwa zharmonizowana norma i żadna wspólna specyfikacja nie obejmuje wszystkich wymagań, wymagają oceny przez stronę trzecią przeprowadzonej przez akredytowaną jednostkę notyfikowaną.
- Integracja oceny AI z procedurami sektorowymi: W przypadku produktów z załącznika I ocena zgodności specyficzna dla AI musi być dostosowana do — i gdzie to możliwe zintegrowana z — istniejącą sektorową oceną zgodności, z użyciem tej samej jednostki notyfikowanej, jeśli jest kompetentna.
- Ponowna ocena po istotnej modyfikacji: Każda istotna modyfikacja systemu AI wysokiego ryzyka, który przeszedł już ocenę zgodności, wyzwala obowiązkową nową ocenę przed możliwością wdrożenia lub wprowadzenia zmodyfikowanego systemu na rynek.
- Przechowywanie dokumentacji do przeglądu pomarketingowego: Dostawcy muszą przechowywać dokumentację techniczną, rejestry systemu zarządzania jakością i deklarację zgodności przez dziesięć lat po wprowadzeniu systemu na rynek i udostępniać je krajowym organom właściwym na żądanie.
Relacja z Innymi Artykułami
Artykułu 43 nie można czytać w izolacji. Jest on proceduralnym wyrazem wymagań materialnych określonych w artykułach 8–15 (rozdział 2 tytułu III), które definiują standardy techniczne i zarządcze, jakie muszą spełniać systemy AI wysokiego ryzyka — w tym zarządzanie ryzykiem, zarządzanie danymi, przejrzystość, nadzór ludzki, dokładność i odporność cyberbezpieczeństwa. Definicja tego, co stanowi system AI wysokiego ryzyka — a zatem aktywuje artykuł 43 — jest ustalona przez artykuł 6 w związku z załącznikami I i III.
Procedura kontroli wewnętrznej, o której mowa w artykule 43, jest szczegółowo opisana w załączniku VI, natomiast procedura jednostki notyfikowanej jest określona w załączniku VII. Artykuł 44 reguluje certyfikaty wydawane przez jednostki notyfikowane po ocenie z załącznika VII, w tym warunki zawieszenia i cofnięcia. Artykuł 45 odnosi się do obowiązków jednostki notyfikowanej podczas oceny. Artykuł 47 obejmuje unijną deklarację zgodności, którą dostawcy muszą sporządzić po zakończeniu procedury. Artykuł 48 powiązuje zakończenie oceny zgodności z prawem do naniesienia oznakowania CE na mocy artykułu 49.
W przypadku dostawców, których systemy kwalifikują się również jako modele AI ogólnego przeznaczenia o ryzyku systemowym, należy uwzględnić interakcję z obowiązkami tytułu VIII obok artykułu 43.
Harmonogram Zgodności
Rozporządzenie (UE) 2024/1689 weszło w życie w dniu 1 sierpnia 2024 r., dwadzieścia dni po jego opublikowaniu w Dzienniku Urzędowym Unii Europejskiej w dniu 12 lipca 2024 r.
Artykuł 43 nie ma natychmiastowego zastosowania do wszystkich systemów AI wysokiego ryzyka. Harmonogram stopniowego stosowania ustanowiony w artykule 113 oznacza, że:
- 2 lutego 2025 r. — Zakazy dotyczące praktyk AI niedopuszczalnego ryzyka (tytuł II) stały się stosowane. Artykuł 43 nie był jeszcze w mocy.
- 2 sierpnia 2025 r. — Obowiązki dotyczące modeli AI ogólnego przeznaczenia (tytuł VIII) stały się stosowane. Obowiązki w zakresie oceny zgodności na mocy artykułu 43 nadal nie obowiązywały dla większości systemów wysokiego ryzyka.
- 2 sierpnia 2026 r. — Artykuł 43 staje się w pełni stosowany wobec dostawców systemów AI wysokiego ryzyka wymienionych w załączniku III (samodzielne systemy AI wysokiego ryzyka w obszarach takich jak biometria, zatrudnienie, edukacja i infrastruktura krytyczna).
- 2 sierpnia 2027 r. — Termin, do którego obowiązki, w tym ocena zgodności, mają zastosowanie do systemów AI wysokiego ryzyka wbudowanych w produkty z załącznika I, które są już regulowane unijnymi przepisami harmonizacyjnymi i zostały wprowadzone na rynek przed sierpniem 2026 r.
Dostawcy powinni traktować termin sierpniowy 2026 r. jako operacyjną datę zgodności dla celów planowania wewnętrznego, zapewniając, że systemy zarządzania jakością, dokumentacja techniczna i procedury oceny są operacyjne na długo przed terminem.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Ocena zgodności to proces, w ramach którego dostawca systemu AI wysokiego ryzyka wykazuje, że system spełnia wymagania określone w rozdziale 2 tytułu III Aktu UE w sprawie AI. W zależności od rodzaju systemu AI wysokiego ryzyka proces ten może być przeprowadzony wewnętrznie przez dostawcę (procedura kontroli wewnętrznej) lub musi angażować jednostkę notyfikowaną będącą stroną trzecią.
Systemy AI wysokiego ryzyka wymienione w załączniku I — obejmującym komponenty AI w produktach już podlegających unijnym przepisom harmonizacyjnym (takim jak maszyny, wyroby medyczne lub sprzęt lotnictwa cywilnego) — zasadniczo wymagają oceny zgodności przez stronę trzecią, gdy wymaga tego właściwe prawo sektorowe. Systemy AI wymienione w załączniku III, w tym systemy identyfikacji biometrycznej przeznaczone do użytku przez organy ścigania, również wymagają udziału strony trzeciej zgodnie z artykułem 43(1).
Tak. Jeśli system AI wysokiego ryzyka jest komponentem bezpieczeństwa produktu już objętego unijnymi przepisami harmonizacyjnymi wymienionymi w załączniku I, ocena zgodności systemu AI może być zintegrowana z istniejącą procedurą oceny zgodności wymaganą na mocy tych przepisów sektorowych, pod warunkiem że zaangażowana jednostka notyfikowana jest kompetentna w obu obszarach.
Jeśli system AI wysokiego ryzyka, który już otrzymał certyfikat lub deklarację zgodności, przechodzi istotną modyfikację — zgodnie z definicją zawartą w artykule 6 — dostawca musi przeprowadzić nową ocenę zgodności. Zapewnia to, że zmiany wpływające na bezpieczeństwo, wydajność lub zamierzone przeznaczenie są oceniane przed wprowadzeniem zmodyfikowanego systemu na rynek lub oddaniem go do eksploatacji.
Artykuł 43 staje się stosowany wobec dostawców systemów AI wysokiego ryzyka wymienionych w załączniku III w dniu 2 sierpnia 2026 r., a wobec dostawców systemów AI wysokiego ryzyka objętych przepisami sektorowymi z załącznika I najpóźniej do dnia 2 sierpnia 2027 r., zgodnie z harmonogramem stopniowego stosowania określonym w artykułach 113 i 114 rozporządzenia (UE) 2024/1689.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.