Articolul 40 din Regulamentul (UE) 2024/1689 — Standarde armonizate și livrabile de standardizare. Text oficial, interpretare practică, obligații cheie și implicații privind conformitatea.
Rezumatul Textului Oficial
Articolul 40 din Regulamentul (UE) 2024/1689 stabilește rolul standardelor armonizate în demonstrarea conformității cu cerințele aplicabile sistemelor de IA cu risc ridicat în temeiul Legii UE privind IA. Atunci când furnizorii de sisteme de IA cu risc ridicat aplică standarde armonizate — sau părți relevante ale acestora — ale căror referințe au fost publicate în Jurnalul Oficial al Uniunii Europene, se prezumă că acele sisteme sunt conforme cu cerințele titlului III, capitolului 3, în măsura în care acele cerințe sunt acoperite de standardele armonizate aplicabile.
Articolul împuternicește Comisia Europeană să emită cereri de standardizare organizațiilor europene de standardizare (CEN, CENELEC și ETSI), în conformitate cu Regulamentul (UE) nr. 1025/2012 privind standardizarea europeană. Aceste cereri îndrumă OES să elaboreze standarde armonizate care să operaționalizeze cerințele de fond ale regulamentului.
Articolul 40 abordează, de asemenea, situațiile în care standardele armonizate nu există încă sau referințele lor nu au fost publicate. În astfel de cazuri, Comisia poate adopta specificații comune în temeiul articolului 41, asigurând că furnizorii dispun de o cale tehnică definită pentru a demonstra conformitatea chiar și în absența standardelor armonizate formale.
Dispoziția face o distincție clară între aplicarea voluntară a standardelor și conformitatea obligatorie cu cerințele legale de bază. Aplicarea unui standard armonizat nu este obligatorie, dar oferă o prezumție relativă de conformitate, reducând sarcina probatorie a furnizorilor în cursul procedurilor de evaluare a conformității efectuate în temeiul articolelor 43 și 44.
Ce Înseamnă Aceasta în Practică
Pentru furnizorii de sisteme de IA cu risc ridicat, articolul 40 este un instrument central de conformitate. În loc să construiască un argument tehnic complet personalizat privind modul în care fiecare cerință legală este îndeplinită, furnizorii pot alinia sistemele lor cu standardele armonizate publicate și pot beneficia de prezumția de conformitate. Aceasta simplifică semnificativ procesul de evaluare a conformității, în special pentru sistemele supuse evaluării de către terți efectuate de organismele notificate.
În practică, un furnizor care elaborează un dispozitiv medical bazat pe IA care intră sub incidența anexei I din regulament ar consulta Jurnalul Oficial pentru a identifica ce standarde armonizate au fost publicate pentru cerințele relevante — de exemplu, standarde care abordează gestionarea riscurilor, calitatea datelor sau securitatea cibernetică. Implementarea acelor standarde ca parte a procesului de proiectare și management al calității sistemului permite furnizorului să afirme conformitatea cu articolele corespunzătoare din regulament fără a solicita organismului notificat să verifice independent conformitatea de la zero.
Pentru furnizorii care aleg să nu aplice standardele armonizate — sau acolo unde nu există încă niciun standard aplicabil — sarcina de a documenta, prin fișiere tehnice și dovezi de evaluare a conformității, cum se atinge nivelul echivalent de protecție, le revine. Aceasta este o cale viabilă, dar mai solicitantă, care necesită o implicare strânsă cu organismul notificat și, potențial, teste și documentații mai extinse.
Importatorii și utilizatorii ar trebui să verifice că furnizorii ale căror sisteme le introduc pe piață sau le pun în funcțiune au identificat și aplicat corect standardele relevante, deoarece aceasta afectează valabilitatea declarației UE de conformitate și marcajul CE.
Impactul practic al articolului 40 va crește progresiv pe măsură ce procesul de standardizare se maturizează. La începutul aplicării regulamentului, vor fi disponibile standarde armonizate limitate, ceea ce va determina o mai mare dependență de specificațiile comune și de evaluările tehnice personalizate.
Obligații Cheie
- Identificarea standardelor armonizate aplicabile: Furnizorii de sisteme de IA cu risc ridicat trebuie să monitorizeze Jurnalul Oficial al Uniunii Europene pentru referințele publicate la standardele armonizate relevante pentru sistemul lor și cerințele din titlul III, capitolul 3.
- Aplicarea standardelor pentru a declanșa prezumția de conformitate: Atunci când un furnizor alege să se bazeze pe prezumția de conformitate, standardul armonizat trebuie aplicat integral pentru cerințele pe care le acoperă; aplicarea parțială nu extinde prezumția la elementele neacoperite.
- Documentarea aplicării standardelor în documentația tehnică: Documentația tehnică solicitată în temeiul articolului 11 și al anexei IV trebuie să identifice clar ce standarde armonizate au fost aplicate și modul în care acestea corespund cerințelor legale corespunzătoare.
- Abordarea lacunelor acolo unde standardele nu există: Atunci când niciun standard armonizat nu acoperă o cerință specifică, furnizorii trebuie să demonstreze conformitatea prin mijloace alternative, inclusiv specificații comune adoptate în temeiul articolului 41 sau dovezi tehnice independente, și trebuie să documenteze această abordare în dosarul de evaluare a conformității.
- Menținerea cunoașterii standardelor actualizate sau retrase: Atunci când un standard armonizat este revizuit sau referința sa este retrasă din Jurnalul Oficial, furnizorii trebuie să evalueze dacă documentația lor de conformitate existentă rămâne valabilă și să își actualizeze sistemele și fișierele tehnice în consecință.
- Implicarea în procesele de standardizare: Furnizorii, în special cei din sectoare cu aplicații de IA în evoluție rapidă, ar trebui să se implice cu organismele de standardizare relevante și grupurile de lucru din industrie pentru a se asigura că standardele emergente reflectă practica tehnică din lumea reală și sprijină căi de conformitate semnificative.
Relația cu Alte Articole
Articolul 40 funcționează ca punte procedurală între cerințele de fond din titlul III, capitolul 3 (articolele 9–15 și 17) și procedurile de evaluare a conformității din capitolul 5. Acesta trebuie citit împreună cu articolul 41, care prevede specificații comune adoptate de Comisie ca alternativă atunci când standardele armonizate lipsesc sau sunt insuficiente. Articolul 43 reglementează procedurile de evaluare a conformității în care se invocă prezumția creată de articolul 40, iar articolul 44 acoperă rolul organismelor notificate în evaluările efectuate de terți.
Articolul se leagă, de asemenea, de articolul 11 și de anexa IV privind documentația tehnică, deoarece dovezile aplicării standardului trebuie să apară în dosarul tehnic, și de articolul 17 privind sistemele de management al calității, care trebuie să încorporeze procese pentru identificarea și aplicarea standardelor relevante. Articolul 48, care acoperă declarația UE de conformitate, este instrumentul din aval prin care furnizorul afirmă formal prezumția de conformitate stabilită în temeiul articolului 40. Pentru furnizorii de modele GPAI, standardizarea este abordată separat în temeiul titlului VIII; articolul 40 se aplică în mod specific sistemelor de IA cu risc ridicat în temeiul titlului III.
Calendarul de Conformitate
Articolul 40 a intrat în vigoare la 1 august 2024, data la care Legea UE privind IA a fost publicată în Jurnalul Oficial al Uniunii Europene și a devenit drept obligatoriu. Cu toate acestea, aplicarea sa practică este legată de implementarea graduală a obligațiilor:
- August 2024: Regulamentul intră în vigoare; mandatele de standardizare către CEN, CENELEC și ETSI încep sau se accelerează.
- Februarie 2025: Practicile de IA interzise în temeiul articolului 5 devin aplicabile; articolul 40 nu este direct implicat în această etapă.
- August 2025: Obligațiile privind modelele GPAI în temeiul titlului VIII devin aplicabile; articolul 40 rămâne specific sistemelor de IA cu risc ridicat și nu reglementează standardele GPAI.
- Decembrie 2026: Sistemele de IA cu risc ridicat enumerate în anexa III (altele decât cele acoperite de legislația privind produsele din anexa I) trebuie să respecte cerințele titlului III. Furnizorii ar trebui să fi identificat și aplicat standardele armonizate relevante până la această dată; acolo unde sunt disponibile standarde publicate, evaluările de conformitate care se bazează pe acestea trebuie finalizate.
- August 2027: Sistemele de IA cu risc ridicat încorporate în produse reglementate de legislația sectorială din anexa I (dispozitive medicale, utilaje, aviație etc.) trebuie să respecte cerințele. Se preconizează că acoperirea completă a standardelor armonizate va fi mai dezvoltată până la această dată, deși furnizorii nu ar trebui să presupună o acoperire completă și trebuie să planifice pentru lacune.
Furnizorii sunt sfătuiți cu insistență să monitorizeze cererile de standardizare ale Comisiei și programele de lucru ale CEN-CENELEC JTC 21 (comitetul tehnic comun pentru standardizarea IA), pentru a anticipa ce standarde vor fi disponibile și când, permițând planificarea calendarelor de conformitate în consecință.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Articolul 40 stabilește că standardele armonizate adoptate de organizațiile europene de standardizare (OES) — CEN, CENELEC și ETSI — creează o prezumție de conformitate cu cerințele Legii UE privind IA pentru sistemele de IA cu risc ridicat. Furnizorii care aplică aceste standarde pot demonstra conformitatea fără a efectua o evaluare completă independentă a conformității pentru cerințele acoperite de standard.
Nu. Conformitatea cu standardele armonizate este voluntară. Cu toate acestea, aplicarea standardelor armonizate ale căror referințe au fost publicate în Jurnalul Oficial al Uniunii Europene declanșează o prezumție de conformitate cu cerințele corespunzătoare din Legea UE privind IA. Furnizorii care aleg mijloace alternative de conformitate trebuie să demonstreze echivalența prin intermediul documentației tehnice și al evaluării conformității.
Atunci când nu există niciun standard armonizat sau referința acestuia nu a fost încă publicată în Jurnalul Oficial, furnizorii se pot baza pe specificațiile comune adoptate de Comisia Europeană în temeiul articolului 41 sau pot demonstra conformitatea prin alte mijloace tehnice. Comisia este împuternicită să solicite organismelor de standardizare să elaboreze standarde pentru cerințele specifice unde există lacune.
Standardele armonizate sunt elaborate de organizațiile europene de standardizare: CEN (Comitetul European de Standardizare), CENELEC (Comitetul European de Standardizare Electrotehnică) și ETSI (Institutul European de Standarde în Telecomunicații). Acestea acționează pe baza cererilor de standardizare (mandate) emise de Comisia Europeană, adesea în coordonare cu organismele internaționale de standardizare, precum ISO și IEC.
Standardele armonizate pot acoperi oricare sau toate cerințele sistemelor de IA cu risc ridicat prevăzute în capitolul 3 din titlul III al Legii UE privind IA, inclusiv cerințele privind sistemele de gestionare a riscurilor (articolul 9), datele și guvernanța datelor (articolul 10), documentația tehnică (articolul 11), păstrarea înregistrărilor (articolul 12), transparența (articolul 13), supravegherea umană (articolul 14), acuratețea, robustețea și securitatea cibernetică (articolul 15) și sistemele de management al calității (articolul 17).
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.