Artykuł 72 Rozporządzenia (UE) 2024/1689 — Monitorowanie poużytkowe przez dostawców i plan monitorowania poużytkowego dla systemów AI wysokiego ryzyka. Oficjalny tekst, praktyczna interpretacja, kluczowe obowiązki i implikacje dla zgodności.
Podsumowanie Oficjalnego Tekstu
Artykuł 72 Rozporządzenia (UE) 2024/1689 ustanawia obowiązkowy obowiązek monitorowania poużytkowego dla dostawców systemów AI wysokiego ryzyka. Dostawcy są zobowiązani proaktywnie zbierać, dokumentować i analizować istotne dane dotyczące wydajności swoich systemów AI wysokiego ryzyka przez cały operacyjny okres użytkowania tych systemów po ich wprowadzeniu na rynek lub oddaniu do użytku.
Artykuł nakazuje dostawcom opracowanie i wdrożenie planu monitorowania poużytkowego, który musi być proporcjonalny do charakteru technologii AI wysokiego ryzyka i związanych z nią ryzyk. Plan ten musi stanowić część dokumentacji technicznej opracowanej na podstawie Artykułu 11 i określonej zgodnie z Załącznikiem IV. Musi określać metody i procedury systematycznego zbierania danych o wydajności, w tym danych pozyskanych od podmiotów stosujących, gdzie to ma znaczenie.
Jeżeli monitorowanie ujawni, że system AI wysokiego ryzyka nie spełnia już wymagań określonych w Rozdziale III, Sekcja 2, dostawca musi bez zbędnej zwłoki podjąć odpowiednie działania naprawcze. Obejmuje to aktualizację systemu, jego wycofanie z rynku lub odwołanie, gdzie jest to konieczne.
Artykuł 72 uznaje również rolę podmiotów stosujących: dostawcy muszą instruować podmioty stosujące, aby dostarczały istotne dane operacyjne, których nie można zebrać bezpośrednio. Obowiązek monitorowania jest ciągły, a nie jednorazowy, co odzwierciedla dynamiczny charakter wydajności systemów AI i zmieniające się konteksty, w których systemy te są wdrażane.
Co To Oznacza w Praktyce
Dla organizacji, które rozwijają lub dostarczają systemy AI wysokiego ryzyka, Artykuł 72 wprowadza ustrukturyzowany, ciągły obowiązek zgodności, który wykracza daleko poza moment wprowadzenia na rynek. Dostawcy nie mogą traktować oceny zgodności jako jednorazowego ćwiczenia. Zamiast tego muszą zaprojektować i uruchomić infrastrukturę monitorowania przed uruchomieniem systemu.
W praktyce oznacza to z góry określenie, jakie dane będą zbierane z wdrożonych instancji systemu, jak te dane będą analizowane i jakie progi wydajności uruchomią przegląd lub działanie naprawcze. Na przykład dostawca narzędzia diagnostycznego urządzenia medycznego wspomaganego przez AI musi określić, które wskaźniki — takie jak wskaźniki wyników fałszywie ujemnych, dysproporcje wydajności demograficznej lub metryki dryfu modelu — będą śledzone, z jaką częstotliwością i przez kogo.
Dostawcy systemów AI wbudowanych w produkty stron trzecich stoją przed dodatkowym wyzwaniem: są zależni od podmiotów stosujących w zakresie przekazywania danych operacyjnych, do których dostawca nie może uzyskać bezpośredniego dostępu. Wymaga to ustaleń umownych z podmiotami stosującymi, które jasno definiują obowiązki w zakresie udostępniania danych, zgodnie z łącznym odczytaniem Artykułu 72 i Artykułu 25.
Organizacje z istniejącymi systemami zarządzania jakością (QMS) — takie jak te już zgodne z ISO 13485 w przypadku urządzeń medycznych lub ISO 9001 w szerszym zakresie — znajdą naturalne dostosowanie do wymagań Artykułu 72. Plan monitorowania poużytkowego powinien być zintegrowany z szerszym QMS udokumentowanym na podstawie Artykułu 17, a nie traktowany jako samodzielny dokument.
Mniejsi dostawcy i startupy będą musieli odpowiednio obsadzić tę funkcję: Artykuł 72 nie przewiduje zwolnienia de minimis opartego na wielkości firmy, choć proporcjonalność planu do poziomu ryzyka systemu jest wyraźnie uznana.
Kluczowe Obowiązki
- Opracowanie planu monitorowania poużytkowego, który jest proporcjonalny do poziomu ryzyka i charakteru systemu AI wysokiego ryzyka, udokumentowanego jako część dokumentacji technicznej na podstawie Artykułu 11 i Załącznika IV.
- Aktywne zbieranie i analizowanie danych poużytkowych dotyczących wydajności systemu przez cały cykl operacyjny, w tym danych od podmiotów stosujących, gdy bezpośrednie zbieranie nie jest możliwe.
- Określenie wskaźników wydajności i progów działań naprawczych z wyprzedzeniem, określając, jaki poziom degradacji lub niezgodności uruchamia formalny przegląd lub środki zaradcze.
- Podjęcie działań naprawczych bez zbędnej zwłoki, gdy monitorowanie ujawni, że system nie spełnia już wymagań wysokiego ryzyka Rozdziału III, Sekcja 2, co może obejmować aktualizację, odwołanie lub wycofanie systemu.
- Integracja wyników monitorowania z systemem zarządzania jakością ustanowionym na podstawie Artykułu 17, zapewniając, że ustalenia są przekazywane z powrotem do procesu doskonalenia produktu, aktualizacji dokumentacji i procesów ponownej oceny.
- Instruowanie podmiotów stosujących w zakresie dostarczania operacyjnie istotnych danych i współpracy z procesem monitorowania poużytkowego, wspieranym przez odpowiednie ustalenia umowne lub techniczne.
Związek z Innymi Artykułami
Artykuł 72 leży w centrum skupiska powiązanych ze sobą obowiązków. Bezpośrednio zasila Artykuł 73, który reguluje zgłaszanie poważnych incydentów i awarii krajowym właściwym organom: system monitorowania ustanowiony na podstawie Artykułu 72 jest mechanizmem wykrywania zdarzeń, których zgłaszania wymaga Artykuł 73.
Artykuł 17 (systemy zarządzania jakością) zapewnia ramy organizacyjne, w których musi być osadzony plan monitorowania poużytkowego. Artykuł 11 i Załącznik IV określają wymagania dotyczące dokumentacji technicznej, których częścią musi być plan monitorowania.
Artykuł 25 przydziela obowiązki między dostawców a podmioty stosujące i jest niezbędny do zrozumienia, w jaki sposób dostawcy mogą pozyskiwać dane operacyjne od użytkowników końcowych. Artykuł 26 uzupełnia to poprzez szczegółowe określenie obowiązków podmiotów stosujących, w tym obowiązku monitorowania korzystania z systemu i zgłaszania anomalii z powrotem dostawcy.
W przypadku systemów AI wysokiego ryzyka, które są komponentami bezpieczeństwa w produktach objętych unijnymi przepisami harmonizacyjnymi wymienionymi w Załączniku I, Artykuł 72 musi być czytany łącznie z obowiązkami nadzoru poużytkowego w stosownym rozporządzeniu sektorowym, takim jak Rozporządzenie w sprawie wyrobów medycznych (UE) 2017/745 lub Rozporządzenie w sprawie maszyn (UE) 2023/1230, zapewniając spójną i nieduplicującą się zgodność.
Harmonogram Zgodności
Rozporządzenie UE o AI weszło w życie 1 sierpnia 2024 r. po jego publikacji w Dzienniku Urzędowym Unii Europejskiej. Rozporządzenie stosuje się etapowo w różnych kategoriach obowiązków.
Artykuł 72, jako część Tytułu IX regulującego monitorowanie poużytkowe i nadzór rynkowy, stosuje się do dostawców systemów AI wysokiego ryzyka wymienionych w Załączniku III (ogólne kategorie wysokiego ryzyka, takie jak biometria, zatrudnienie, edukacja i dostęp do usług zasadniczych) od 2 sierpnia 2027 r. Systemy AI wysokiego ryzyka objęte Załącznikiem I — będące komponentami bezpieczeństwa produktów już regulowanych na podstawie istniejących unijnych przepisów harmonizacyjnych — podlegają również pełnym obowiązkom, w tym Artykułowi 72, od 2 sierpnia 2027 r. w większości przypadków, zgodnie z ogólną datą stosowania dla wysokiego ryzyka.
Dostawcy powinni zauważyć, że wcześniejsze terminy — luty 2025 r. dla zakazanych praktyk AI i sierpień 2025 r. dla obowiązków dotyczących modeli AI ogólnego przeznaczenia — nie regulują bezpośrednio Artykułu 72, ale podstawy infrastruktury monitorowania powinny być położone na długo przed terminem 2027 r. Organizacjom, które dziś rozwijają systemy AI wysokiego ryzyka, zaleca się rozpoczęcie projektowania planów monitorowania poużytkowego jako część procesu przygotowania do oceny zgodności, a nie ich retrospektywne dostosowywanie w momencie stosowania.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artykuł 72 zobowiązuje dostawców systemów AI wysokiego ryzyka do aktywnego zbierania i przeglądania danych dotyczących wydajności ich systemów po wprowadzeniu na rynek lub oddaniu do użytku. Celem jest zapewnienie, że systemy nadal spełniają wymagania przez cały cykl operacyjny, umożliwiając dostawcom wykrywanie i rozwiązywanie problemów, które mogły nie być widoczne podczas oceny zgodności przed wprowadzeniem na rynek.
Dostawcy systemów AI wysokiego ryzyka określonych w Załączniku III do Rozporządzenia (UE) 2024/1689, lub systemów objętych Załącznikiem I, są zobowiązani do opracowania i utrzymywania planu monitorowania poużytkowego. Podmioty stosujące mogą być zobowiązane do pomocy poprzez przekazywanie dostawcy istotnych informacji na podstawie Artykułu 72(4).
Plan musi obejmować metody i procedury aktywnego zbierania i analizowania danych poużytkowych, ustalanie wskaźników wydajności i progów, identyfikowanie czynników wyzwalających działania naprawcze oraz zapewnienie, że istotne ustalenia są przekazywane z powrotem do systemu zarządzania jakością. Musi być udokumentowany jako część dokumentacji technicznej wymaganej na podstawie Artykułu 11 i Załącznika IV.
Artykuł 72 działa w połączeniu z Artykułami 73 i 74. Gdy monitorowanie poużytkowe ujawni poważny incydent lub naruszenie obowiązków, dostawcy muszą niezwłocznie zgłosić to właściwemu krajowemu organowi nadzorczemu. System monitorowania służy jako mechanizm wykrywania, który uruchamia obowiązki zgłaszania określone w kolejnych artykułach.
Artykuł 72 stosuje się do systemów AI wysokiego ryzyka objętych Załącznikiem III od 2 sierpnia 2027 r., a do systemów AI wysokiego ryzyka objętych Załącznikiem I (komponenty bezpieczeństwa w regulowanych produktach) od 2 sierpnia 2027 r. w większości przypadków. Niektóre kategorie Załącznika III, w szczególności te w obszarach biometrii, infrastruktury krytycznej i edukacji już regulowane na podstawie wcześniejszych przepisów sektorowych, stosują datę obowiązywania grudzień 2026 r.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.