Articolul 73 din Regulamentul (UE) 2024/1689 — Raportarea incidentelor grave. Text oficial, interpretare practică, obligații esențiale și implicații pentru conformitate.
Rezumatul textului oficial
Articolul 73 din Regulamentul (UE) 2024/1689 (Regulamentul UE privind IA) stabilește o obligație obligatorie de raportare a incidentelor grave pentru furnizorii de sisteme de IA cu risc ridicat puse la dispoziție pe piața Uniunii. În temeiul acestei dispoziții, furnizorii trebuie să raporteze orice incident grav autorității de supraveghere a pieței din statul membru în care a avut loc incidentul, fără întârzieri nejustificate și în termenele specificate de articol.
Articolul definește informațiile care trebuie incluse într-un raport: o descriere a incidentului, sistemul de IA cu risc ridicat implicat, natura prejudiciului cauzat sau riscul de prejudiciu, măsurile corective luate sau planificate și orice documentație tehnică relevantă. Atunci când un furnizor nu este stabilit în Uniune, reprezentantul autorizat preia obligația de raportare.
Articolul 73 prevede, de asemenea, că, atunci când un incident grav intră simultan în sfera de aplicare a altor instrumente legislative ale Uniunii — cum ar fi Regulamentul (UE) 2017/745 privind dispozitivele medicale sau Directiva 2016/680 privind prelucrarea datelor cu caracter personal în scopul aplicării legii — furnizorul poate depune o singură notificare prin canalul de raportare cel mai adecvat, cu condiția ca toate cerințele de informare din fiecare instrument aplicabil să fie îndeplinite. Autoritățile de supraveghere a pieței trebuie să partajeze datele privind incidentele cu Biroul European pentru IA și cu autoritățile din alte state membre în care același sistem este implementat, asigurând conștientizarea situației la nivelul Uniunii.
Ce înseamnă acest lucru în practică
Pentru orice organizație care introduce un sistem de IA cu risc ridicat pe piața UE — indiferent dacă este dezvoltatorul original, importatorul sau reprezentantul autorizat — Articolul 73 creează o obligație operațională care se activează în momentul în care este detectat un incident grav.
În termeni practici, conformitatea necesită trei fluxuri de lucru paralele. În primul rând, detectarea internă: organizațiile trebuie să dispună de sisteme de monitorizare, infrastructuri de înregistrare și procese de triere a incidentelor capabile să identifice evenimentele care îndeplinesc pragul de incident grav definit la Articolul 3 alineatul (49). O anomalie într-un sistem de IA de notare a creditelor care cauzează o decizie discriminatorie de creditare la scară largă sau o defecțiune a unui instrument de diagnostic medical bazat pe IA care contribuie la un diagnostic greșit s-ar califica probabil ambele.
În al doilea rând, notificarea: odată ce un incident este identificat, cronometrul pornește. Un termen de 72 de ore se aplică atunci când viața sau siguranța persoanelor este în pericol imediat; un termen de 15 zile se aplică în alte cazuri. Organizațiile au nevoie de șabloane de notificare pre-elaborate, de contacte de raportare desemnate în cadrul sistemelor lor de management al calității (SMC) și de claritate cu privire la autoritatea națională de supraveghere a pieței care are jurisdicție — determinată, de obicei, de locul în care se află utilizatorul afectat.
În al treilea rând, urmărirea: notificarea inițială este rareori sfârșitul. Autoritățile vor solicita informații suplimentare, jurnale tehnice și analize ale cauzelor fundamentale. Furnizorii ar trebui să mențină un registru al incidentelor și să documenteze toate acțiunile corective întreprinse.
O companie de imagistică medicală care implementează un instrument de diagnostic IA în Germania și Franța trebuie să fie pregătită să notifice simultan Bundesnetzagentur (sau autoritatea competentă desemnată din Germania) și autoritatea franceză corespunzătoare dacă incidentele au loc în ambele jurisdicții. Biroul European pentru IA primește date consolidate pentru a urmări tipare transfrontaliere.
Obligații esențiale
- Notificare imediată: Raportați incidentele grave autorității de supraveghere a pieței competente din statul membru afectat fără întârzieri nejustificate — în termen de 72 de ore când viața sau siguranța sunt în pericol și nu mai târziu de 15 zile în alte cazuri.
- Conținutul substanțial al raportului: Includeți o descriere a incidentului, identificarea sistemului de IA, natura și amploarea prejudiciului, măsurile corective luate sau planificate și referințele la documentația tehnică relevantă menținută în temeiul Articolului 11.
- Obligația reprezentantului autorizat: Atunci când furnizorul este stabilit în afara UE, reprezentantul autorizat desemnat în temeiul Articolului 22 este responsabil de depunerea raportului de incident în numele furnizorului.
- Coordonarea între instrumente: Atunci când un incident declanșează, de asemenea, obligații de raportare în temeiul altui drept al Uniunii (de exemplu, MDR, NIS2, DORA), furnizorul poate consolida notificările, cu condiția ca toate cerințele de informare regulatorie să fie pe deplin îndeplinite.
- Schimbul de informații de către autorități: Autoritățile de supraveghere a pieței care primesc un raport trebuie să îl partajeze cu Biroul European pentru IA și să notifice autoritățile din alte state membre în care același sistem este utilizat, permițând un răspuns coordonat la nivelul Uniunii.
- Menținerea registrului de incidente: Furnizorii trebuie să mențină înregistrări ale tuturor incidentelor grave și ale evenimentelor care ar fi putut deveni incidente ca parte a obligațiilor lor de monitorizare post-comercializare în temeiul Articolului 72, asigurând trasabilitatea și pregătirea pentru audit.
Relația cu alte articole
Articolul 73 nu poate fi citit în mod izolat. Este mecanismul de notificare care operaționalizează cadrul mai larg de monitorizare post-comercializare stabilit în Articolul 72, care impune furnizorilor să mențină sisteme de monitorizare continuă și înregistrări ale incidentelor ca parte a sistemului lor de management al calității. SMC în sine este reglementat de Articolul 17, care stabilește cerințele de documentare și de proces care stau la baza oricărui raport de incident credibil.
Definiția „incidentului grav" din Articolul 3 alineatul (49) reprezintă pragul de declanșare a obligațiilor Articolului 73, iar domeniul de aplicare al „sistemului de IA cu risc ridicat" din Articolul 6 și Anexa III determină care sisteme intră în sfera de aplicare a articolului. Articolul 22 reglementează reprezentanții autorizați și este referit direct pentru furnizorii din afara UE.
La nivelul supravegherii pieței, Articolul 73 alimentează arhitectura de supraveghere mai largă a Articolelor 74–77 (competențe de supraveghere a pieței, accesul la informații și măsuri corective). Articolul 78 reglementează confidențialitatea informațiilor schimbate între autorități. Pentru modelele de IA de uz general cu risc sistemic, Articolul 55 impune obligații paralele de raportare a incidentelor care interacționează cu Articolul 73 atunci când astfel de modele sunt integrate în aplicații cu risc ridicat.
Calendarul de conformitate
Regulamentul UE privind IA a intrat în vigoare la 1 august 2024, la douăzeci de zile după publicarea în Jurnalul Oficial al Uniunii Europene. Cu toate acestea, dispozițiile sale se aplică conform unui calendar etapizat:
- 2 februarie 2025: Interdicțiile privind practicile de IA cu risc inacceptabil (Titlul II) au devenit aplicabile.
- 2 august 2025: Obligațiile privind modelele de IA de uz general (Titlul VIII, inclusiv raportarea riscului sistemic în temeiul Articolului 55) au devenit aplicabile. Biroul European pentru IA și structurile de guvernanță au devenit operaționale.
- 2 august 2026: Normele aplicabile sistemelor de IA cu risc ridicat enumerate în Anexa III care nu sunt componente de siguranță ale produselor reglementate de legislația de armonizare existentă a Uniunii devin aplicabile — raportarea incidentelor în temeiul Articolului 73 intră în vigoare deplină pentru aceste sisteme la această dată.
- 2 august 2027: Normele pentru sistemele de IA cu risc ridicat care sunt componente de siguranță ale produselor deja acoperite de legislația de armonizare a Uniunii (de exemplu, dispozitive medicale, utilaje) devin aplicabile, finalizând implementarea etapizată.
Organizațiile care implementează sisteme de IA cu risc ridicat în domeniul de aplicare al datelor din decembrie 2026 / august 2027 ar trebui să trateze 2025–2026 ca perioada de construire a conformității: implementarea infrastructurii de monitorizare post-comercializare, elaborarea procedurilor de răspuns la incidente și testarea fluxurilor de lucru de notificare cu mult timp înainte ca obligațiile Articolului 73 să se activeze.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Furnizorii de sisteme de IA cu risc ridicat introduse pe piața UE sunt principalii obligați la raportare în temeiul Articolului 73. Atunci când un furnizor este stabilit în afara UE, reprezentantul autorizat preia obligația de raportare în numele furnizorului. Utilizatorii care sunt autorități publice sau instituții ale Uniunii pot fi, de asemenea, supuși obligațiilor de raportare atunci când iau cunoștință de un incident grav.
Un incident grav este definit la Articolul 3 alineatul (49) din Regulamentul (UE) 2024/1689 ca un incident sau o defecțiune a unui sistem de IA cu risc ridicat care conduce direct sau indirect la decesul unei persoane sau la vătămarea gravă a sănătății, proprietății sau mediului unei persoane, ori la o perturbare gravă și ireversibilă a infrastructurii critice. Evenimentele care ar fi putut conduce la astfel de consecințe pot declanșa, de asemenea, obligația de raportare, în funcție de îndrumările autorității naționale de supraveghere a pieței.
Furnizorii trebuie să notifice imediat autoritatea de supraveghere a pieței relevantă de îndată ce iau cunoștință de un incident grav și nu mai târziu de 15 zile după ce au luat cunoștință pentru prima dată. Atunci când incidentul implică un risc pentru viața sau siguranța persoanelor, notificarea trebuie efectuată fără întârzieri nejustificate și, acolo unde este posibil, nu mai târziu de 72 de ore după ce furnizorul a luat cunoștință.
Raportul trebuie depus la autoritatea de supraveghere a pieței din statul membru în care a avut loc incidentul sau în care este stabilit utilizatorul afectat. Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA) acționează ca un depozitar central pentru anumite incidente legate de infrastructură, iar Biroul European pentru IA coordonează fluxul de informații la nivelul Uniunii.
Nu. Articolul 73 se aplică în mod specific sistemelor de IA cu risc ridicat, astfel cum sunt definite la Articolul 6 și enumerate în Anexa III, precum și modelelor de IA de uz general cu risc sistemic în măsura în care incidentele grave decurg din integrarea acestora în aplicații cu risc ridicat. Sistemele de IA cu risc scăzut și risc minim nu sunt supuse obligației de raportare a incidentelor în temeiul acestui articol.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.