Artykuł 73 Rozporządzenia (UE) 2024/1689 — Zgłaszanie poważnych incydentów. Oficjalny tekst, praktyczna interpretacja, kluczowe obowiązki i implikacje dla zgodności.

Streszczenie oficjalnego tekstu

Artykuł 73 Rozporządzenia (UE) 2024/1689 (Rozporządzenia AI UE) ustanawia obowiązkowy wymóg zgłaszania poważnych incydentów dla dostawców systemów AI wysokiego ryzyka udostępnionych na rynku Unii. Na mocy tego przepisu dostawcy muszą zgłaszać każdy poważny incydent organowi nadzoru rynku państwa członkowskiego, w którym doszło do incydentu, bez zbędnej zwłoki i w terminach określonych przez artykuł.

Artykuł określa informacje, które muszą być zawarte w zgłoszeniu: opis incydentu, system AI wysokiego ryzyka, którego to dotyczy, charakter spowodowanej lub grożącej szkody, podjęte lub planowane środki naprawcze oraz wszelką odpowiednią dokumentację techniczną. Jeżeli dostawca nie ma siedziby w Unii, obowiązek zgłaszania przejmuje upoważniony przedstawiciel.

Artykuł 73 stanowi ponadto, że w przypadku, gdy poważny incydent jednocześnie podlega zakresowi innych unijnych instrumentów prawnych — takich jak Rozporządzenie (UE) 2017/745 w sprawie wyrobów medycznych lub Dyrektywa 2016/680 w sprawie przetwarzania danych osobowych przez organy ścigania — dostawca może złożyć jedno powiadomienie za pośrednictwem najbardziej odpowiedniego kanału zgłaszania, pod warunkiem że wszystkie wymogi informacyjne wynikające z każdego mającego zastosowanie instrumentu są spełnione. Organy nadzoru rynku muszą udostępniać dane o incydentach Europejskiemu Urzędowi ds. AI oraz organom w innych państwach członkowskich, w których stosowany jest ten sam system, zapewniając świadomość sytuacyjną w całej Unii.

Co to oznacza w praktyce

Dla każdej organizacji, która wprowadza system AI wysokiego ryzyka na rynek UE — niezależnie od tego, czy jest to pierwotny deweloper, importer czy upoważniony przedstawiciel — Artykuł 73 tworzy operacyjny obowiązek, który aktywuje się w momencie wykrycia poważnego incydentu.

W praktyce zgodność wymaga trzech równoległych strumieni pracy. Po pierwsze, wewnętrzne wykrywanie: organizacje muszą posiadać systemy monitorowania, infrastrukturę rejestrowania i procesy triage incydentów zdolne do identyfikowania zdarzeń spełniających próg poważnych incydentów zdefiniowany w Artykule 3(49). Anomalia w AI do oceny zdolności kredytowej, która powoduje dyskryminacyjną decyzję kredytową na dużą skalę, lub nieprawidłowe działanie AI-opartego narzędzia diagnostyki medycznej, które przyczynia się do błędnej diagnozy, mogłyby prawdopodobnie obie kwalifikować się.

Po drugie, powiadomienie: po zidentyfikowaniu incydentu zaczyna biec czas. Termin 72 godzin ma zastosowanie, gdy życie lub bezpieczeństwo osób jest bezpośrednio zagrożone; termin 15 dni ma zastosowanie w innych przypadkach. Organizacje potrzebują wcześniej przygotowanych szablonów powiadomień, wyznaczonych kontaktów ds. zgłaszania w ramach swoich systemów zarządzania jakością (SZJ) oraz jasności co do tego, który krajowy organ nadzoru rynku ma jurysdykcję — zazwyczaj określaną przez miejsce, w którym znajduje się dotknięty podmiot stosujący lub użytkownik.

Po trzecie, działania następcze: wstępne powiadomienie rzadko jest końcem. Organy będą żądać uzupełniających informacji, dzienników technicznych i analizy przyczyn źródłowych. Dostawcy powinni prowadzić rejestr incydentów i dokumentować wszystkie podjęte działania naprawcze.

Firma zajmująca się obrazowaniem medycznym wdrażająca narzędzie diagnostyczne AI w Niemczech i Francji musi być przygotowana do jednoczesnego powiadamiania Bundesnetzagentur (lub wyznaczonego właściwego organu w Niemczech) i odpowiedniego organu francuskiego, jeżeli incydenty mają miejsce w obu jurysdykcjach. Europejski Urząd ds. AI otrzymuje skonsolidowane dane w celu śledzenia wzorców transgranicznych.

Kluczowe obowiązki

Relacja z innymi artykułami

Artykuł 73 nie może być czytany w izolacji. Jest to mechanizm powiadamiania, który operacjonalizuje szerszy system monitorowania pomarketowego ustanowiony w Artykule 72, który wymaga od dostawców utrzymywania ciągłych systemów monitorowania i rejestrowania incydentów jako części systemu zarządzania jakością. Sam SZJ jest regulowany przez Artykuł 17, który określa wymogi dotyczące dokumentacji i procesów stanowiących podstawę każdego wiarygodnego zgłoszenia incydentu.

Definicja „poważnego incydentu" w Artykule 3(49) stanowi próg wyzwalający obowiązki Artykułu 73, a zakres „systemu AI wysokiego ryzyka" w Artykule 6 i Załączniku III określa, które systemy podlegają zakresowi artykułu. Artykuł 22 reguluje upoważnionych przedstawicieli i jest bezpośrednio wskazywany w odniesieniu do dostawców spoza UE.

Na poziomie nadzoru rynku Artykuł 73 zasila szerszą architekturę nadzorczą Artykułów 74–77 (uprawnienia do nadzoru rynku, dostęp do informacji i środki naprawcze). Artykuł 78 reguluje poufność informacji wymienianych między organami. W odniesieniu do modeli AI ogólnego przeznaczenia o ryzyku systemowym Artykuł 55 nakłada równoległe obowiązki zgłaszania incydentów, które wchodzą w interakcję z Artykułem 73, gdy takie modele są integrowane z aplikacjami wysokiego ryzyka.

Harmonogram zgodności

Rozporządzenie AI UE weszło w życie 1 sierpnia 2024 r., dwadzieścia dni po publikacji w Dzienniku Urzędowym Unii Europejskiej. Jednak jego przepisy stosuje się zgodnie z fazowym harmonogramem:

Organizacje wdrażające systemy AI wysokiego ryzyka objęte datami z grudnia 2026 r. / sierpnia 2027 r. powinny traktować lata 2025–2026 jako okres budowania zgodności: wdrożenie infrastruktury monitorowania pomarketowego, opracowanie procedur reagowania na incydenty i testowanie przepływów pracy powiadamiania na długo przed wejściem w życie obowiązków wynikających z Artykułu 73.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Dostawcy systemów AI wysokiego ryzyka wprowadzonych na rynek UE są głównymi podmiotami zobowiązanymi do zgłaszania na mocy Artykułu 73. Jeżeli dostawca ma siedzibę poza UE, upoważniony przedstawiciel wykonuje obowiązek zgłaszania w imieniu dostawcy. Podmioty stosujące, będące organami publicznymi lub instytucjami Unii, mogą również podlegać obowiązkom zgłaszania, gdy dowiedzą się o poważnym incydencie.

Poważny incydent jest zdefiniowany w Artykule 3(49) Rozporządzenia (UE) 2024/1689 jako incydent lub nieprawidłowe działanie systemu AI wysokiego ryzyka, które bezpośrednio lub pośrednio prowadzi do śmierci osoby lub poważnej szkody dla zdrowia, mienia lub środowiska osoby albo do poważnego i nieodwracalnego zakłócenia infrastruktury krytycznej. Sytuacje bliskie wypadkowi, które mogły prowadzić do takich skutków, mogą również uruchamiać obowiązek zgłaszania w zależności od wytycznych krajowego organu nadzoru rynku.

Dostawcy muszą niezwłocznie powiadomić właściwy organ nadzoru rynku po uzyskaniu informacji o poważnym incydencie i nie później niż 15 dni po pierwszym powzięciu wiadomości. Jeżeli incydent wiąże się z ryzykiem dla życia lub bezpieczeństwa osób, powiadomienie musi nastąpić bez zbędnej zwłoki i, w miarę możliwości, nie później niż 72 godziny po tym, jak dostawca uzyskał o nim informację.

Zgłoszenie należy złożyć do organu nadzoru rynku państwa członkowskiego, w którym doszło do incydentu lub w którym ma siedzibę dotknięty użytkownik. Agencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) pełni rolę centralnego repozytorium dla niektórych incydentów dotyczących infrastruktury, a Europejski Urząd ds. AI koordynuje przepływ informacji na poziomie Unii.

Nie. Artykuł 73 ma zastosowanie wyłącznie do systemów AI wysokiego ryzyka zdefiniowanych w Artykule 6 i wymienionych w Załączniku III, a także do modeli AI ogólnego przeznaczenia o ryzyku systemowym w zakresie, w jakim poważne incydenty wynikają z ich integracji z aplikacjami wysokiego ryzyka. Systemy AI niskiego i minimalnego ryzyka nie podlegają obowiązkowi zgłaszania incydentów na mocy niniejszego artykułu.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.