Articolul 73 din Regulamentul (UE) 2024/1689 — Raportarea incidentelor grave. Text oficial, interpretare practică, obligații esențiale și implicații pentru conformitate.

Rezumatul textului oficial

Articolul 73 din Regulamentul (UE) 2024/1689 (Regulamentul UE privind IA) stabilește o obligație obligatorie de raportare a incidentelor grave pentru furnizorii de sisteme de IA cu risc ridicat puse la dispoziție pe piața Uniunii. În temeiul acestei dispoziții, furnizorii trebuie să raporteze orice incident grav autorității de supraveghere a pieței din statul membru în care a avut loc incidentul, fără întârzieri nejustificate și în termenele specificate de articol.

Articolul definește informațiile care trebuie incluse într-un raport: o descriere a incidentului, sistemul de IA cu risc ridicat implicat, natura prejudiciului cauzat sau riscul de prejudiciu, măsurile corective luate sau planificate și orice documentație tehnică relevantă. Atunci când un furnizor nu este stabilit în Uniune, reprezentantul autorizat preia obligația de raportare.

Articolul 73 prevede, de asemenea, că, atunci când un incident grav intră simultan în sfera de aplicare a altor instrumente legislative ale Uniunii — cum ar fi Regulamentul (UE) 2017/745 privind dispozitivele medicale sau Directiva 2016/680 privind prelucrarea datelor cu caracter personal în scopul aplicării legii — furnizorul poate depune o singură notificare prin canalul de raportare cel mai adecvat, cu condiția ca toate cerințele de informare din fiecare instrument aplicabil să fie îndeplinite. Autoritățile de supraveghere a pieței trebuie să partajeze datele privind incidentele cu Biroul European pentru IA și cu autoritățile din alte state membre în care același sistem este implementat, asigurând conștientizarea situației la nivelul Uniunii.

Ce înseamnă acest lucru în practică

Pentru orice organizație care introduce un sistem de IA cu risc ridicat pe piața UE — indiferent dacă este dezvoltatorul original, importatorul sau reprezentantul autorizat — Articolul 73 creează o obligație operațională care se activează în momentul în care este detectat un incident grav.

În termeni practici, conformitatea necesită trei fluxuri de lucru paralele. În primul rând, detectarea internă: organizațiile trebuie să dispună de sisteme de monitorizare, infrastructuri de înregistrare și procese de triere a incidentelor capabile să identifice evenimentele care îndeplinesc pragul de incident grav definit la Articolul 3 alineatul (49). O anomalie într-un sistem de IA de notare a creditelor care cauzează o decizie discriminatorie de creditare la scară largă sau o defecțiune a unui instrument de diagnostic medical bazat pe IA care contribuie la un diagnostic greșit s-ar califica probabil ambele.

În al doilea rând, notificarea: odată ce un incident este identificat, cronometrul pornește. Un termen de 72 de ore se aplică atunci când viața sau siguranța persoanelor este în pericol imediat; un termen de 15 zile se aplică în alte cazuri. Organizațiile au nevoie de șabloane de notificare pre-elaborate, de contacte de raportare desemnate în cadrul sistemelor lor de management al calității (SMC) și de claritate cu privire la autoritatea națională de supraveghere a pieței care are jurisdicție — determinată, de obicei, de locul în care se află utilizatorul afectat.

În al treilea rând, urmărirea: notificarea inițială este rareori sfârșitul. Autoritățile vor solicita informații suplimentare, jurnale tehnice și analize ale cauzelor fundamentale. Furnizorii ar trebui să mențină un registru al incidentelor și să documenteze toate acțiunile corective întreprinse.

O companie de imagistică medicală care implementează un instrument de diagnostic IA în Germania și Franța trebuie să fie pregătită să notifice simultan Bundesnetzagentur (sau autoritatea competentă desemnată din Germania) și autoritatea franceză corespunzătoare dacă incidentele au loc în ambele jurisdicții. Biroul European pentru IA primește date consolidate pentru a urmări tipare transfrontaliere.

Obligații esențiale

Relația cu alte articole

Articolul 73 nu poate fi citit în mod izolat. Este mecanismul de notificare care operaționalizează cadrul mai larg de monitorizare post-comercializare stabilit în Articolul 72, care impune furnizorilor să mențină sisteme de monitorizare continuă și înregistrări ale incidentelor ca parte a sistemului lor de management al calității. SMC în sine este reglementat de Articolul 17, care stabilește cerințele de documentare și de proces care stau la baza oricărui raport de incident credibil.

Definiția „incidentului grav" din Articolul 3 alineatul (49) reprezintă pragul de declanșare a obligațiilor Articolului 73, iar domeniul de aplicare al „sistemului de IA cu risc ridicat" din Articolul 6 și Anexa III determină care sisteme intră în sfera de aplicare a articolului. Articolul 22 reglementează reprezentanții autorizați și este referit direct pentru furnizorii din afara UE.

La nivelul supravegherii pieței, Articolul 73 alimentează arhitectura de supraveghere mai largă a Articolelor 74–77 (competențe de supraveghere a pieței, accesul la informații și măsuri corective). Articolul 78 reglementează confidențialitatea informațiilor schimbate între autorități. Pentru modelele de IA de uz general cu risc sistemic, Articolul 55 impune obligații paralele de raportare a incidentelor care interacționează cu Articolul 73 atunci când astfel de modele sunt integrate în aplicații cu risc ridicat.

Calendarul de conformitate

Regulamentul UE privind IA a intrat în vigoare la 1 august 2024, la douăzeci de zile după publicarea în Jurnalul Oficial al Uniunii Europene. Cu toate acestea, dispozițiile sale se aplică conform unui calendar etapizat:

Organizațiile care implementează sisteme de IA cu risc ridicat în domeniul de aplicare al datelor din decembrie 2026 / august 2027 ar trebui să trateze 2025–2026 ca perioada de construire a conformității: implementarea infrastructurii de monitorizare post-comercializare, elaborarea procedurilor de răspuns la incidente și testarea fluxurilor de lucru de notificare cu mult timp înainte ca obligațiile Articolului 73 să se activeze.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Furnizorii de sisteme de IA cu risc ridicat introduse pe piața UE sunt principalii obligați la raportare în temeiul Articolului 73. Atunci când un furnizor este stabilit în afara UE, reprezentantul autorizat preia obligația de raportare în numele furnizorului. Utilizatorii care sunt autorități publice sau instituții ale Uniunii pot fi, de asemenea, supuși obligațiilor de raportare atunci când iau cunoștință de un incident grav.

Un incident grav este definit la Articolul 3 alineatul (49) din Regulamentul (UE) 2024/1689 ca un incident sau o defecțiune a unui sistem de IA cu risc ridicat care conduce direct sau indirect la decesul unei persoane sau la vătămarea gravă a sănătății, proprietății sau mediului unei persoane, ori la o perturbare gravă și ireversibilă a infrastructurii critice. Evenimentele care ar fi putut conduce la astfel de consecințe pot declanșa, de asemenea, obligația de raportare, în funcție de îndrumările autorității naționale de supraveghere a pieței.

Furnizorii trebuie să notifice imediat autoritatea de supraveghere a pieței relevantă de îndată ce iau cunoștință de un incident grav și nu mai târziu de 15 zile după ce au luat cunoștință pentru prima dată. Atunci când incidentul implică un risc pentru viața sau siguranța persoanelor, notificarea trebuie efectuată fără întârzieri nejustificate și, acolo unde este posibil, nu mai târziu de 72 de ore după ce furnizorul a luat cunoștință.

Raportul trebuie depus la autoritatea de supraveghere a pieței din statul membru în care a avut loc incidentul sau în care este stabilit utilizatorul afectat. Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA) acționează ca un depozitar central pentru anumite incidente legate de infrastructură, iar Biroul European pentru IA coordonează fluxul de informații la nivelul Uniunii.

Nu. Articolul 73 se aplică în mod specific sistemelor de IA cu risc ridicat, astfel cum sunt definite la Articolul 6 și enumerate în Anexa III, precum și modelelor de IA de uz general cu risc sistemic în măsura în care incidentele grave decurg din integrarea acestora în aplicații cu risc ridicat. Sistemele de IA cu risc scăzut și risc minim nu sunt supuse obligației de raportare a incidentelor în temeiul acestui articol.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.