Člen 73 Uredbe (EU) 2024/1689 — Poročanje o resnih incidentih. Uradni besedilo, praktična razlaga, ključne obveznosti in posledice za skladnost.
Povzetek uradnega besedila
Člen 73 Uredbe (EU) 2024/1689 (Uredbe EU o umetni inteligenci) določa obvezno poročanje o resnih incidentih za ponudnike visoko tveganih sistemov umetne inteligence, ki so dani na voljo na trgu Unije. V skladu s to določbo morajo ponudniki poročati o vsakem resnem incidentu organu za nadzor trga države članice, v kateri se je incident zgodil, brez nepotrebnega odlašanja in v rokih, ki jih določa člen.
Člen opredeljuje informacije, ki jih mora poročilo vsebovati: opis incidenta, zadevni visoko tvegan sistem umetne inteligence, naravo povzročene ali tvegane škode, sprejete ali načrtovane korektivne ukrepe ter vso ustrezno tehnično dokumentacijo. Kadar ponudnik nima sedeža v Uniji, prevzame obveznost poročanja pooblaščeni zastopnik.
Člen 73 nadalje določa, da kadar resni incident hkrati spada v področje uporabe drugih zakonodajnih instrumentov Unije — kot je Uredba (EU) 2017/745 o medicinskih pripomočkih ali Direktiva 2016/680 o obdelavi osebnih podatkov za namene preprečevanja, preiskovanja kaznivih dejanj — ponudnik lahko predloži eno samo obvestilo prek najprimernejšega kanala za poročanje, pod pogojem, da so izpolnjene vse informacijske zahteve vsakega veljavnega instrumenta. Organi za nadzor trga morajo deliti podatke o incidentih z Evropskim uradom za umetno inteligenco in z organi v drugih državah članicah, kjer je isti sistem nameščen, s čimer se zagotavlja situacijska zavednost na ravni celotne Unije.
Kaj to pomeni v praksi
Za vsako organizacijo, ki da visoko tvegan sistem umetne inteligence na trg EU — bodisi kot izvirni razvijalec, uvoznik ali pooblaščeni zastopnik — Člen 73 ustvarja operativno obveznost, ki se aktivira v trenutku, ko je zaznan resni incident.
V praktičnem smislu skladnost zahteva tri vzporedne tokove dela. Prvič, notranje zaznavanje: organizacije morajo imeti sisteme za spremljanje, infrastrukturo za beleženje in procese triaže incidentov, ki so sposobni prepoznati dogodke, ki izpolnjujejo prag resnega incidenta, opredeljenega v Členu 3(49). Anomalija v sistemu umetne inteligence za ocenjevanje kreditne sposobnosti, ki v velikem obsegu povzroča diskriminatorno kreditno odločitev, ali okvara medicinskega diagnostičnega orodja na osnovi umetne inteligence, ki prispeva k napačni diagnozi, bi se verjetno obe kvalificirali.
Drugič, obvestilo: ko je incident identificiran, začne teči čas. Rok 72 ur velja, kadar je neposredno ogroženo življenje ali varnost oseb; v drugih primerih velja rok 15 dni. Organizacije potrebujejo vnaprej pripravljene predloge obvestil, določene kontakte za poročanje v okviru svojih sistemov upravljanja kakovosti (SUK) ter jasnost glede tega, kateri nacionalni organ za nadzor trga ima pristojnost — to je navadno določeno s tem, kje ima sedež prizadeti izvajalec ali uporabnik.
Tretjič, nadaljnje ukrepanje: začetno obvestilo je le redko konec. Organi bodo zahtevali dopolnilne informacije, tehnične dnevnike in analizo temeljnih vzrokov. Ponudniki bi morali voditi register incidentov in dokumentirati vse sprejete korektivne ukrepe.
Podjetje za medicinsko slikanje, ki v Nemčiji in Franciji uvaja diagnostično orodje umetne inteligence, mora biti pripravljeno hkrati obvestiti Bundesnetzagentur (ali določeni pristojni organ v Nemčiji) in ustrezni francoski organ, če se incidenti zgodijo v obeh jurisdikcijah. Evropski urad za umetno inteligenco prejema konsolidirane podatke za sledenje čezmejnim vzorcem.
Ključne obveznosti
- Takojšnje obvestilo: Poročajte o resnih incidentih pristojnemu organu za nadzor trga prizadete države članice brez nepotrebnega odlašanja — v roku 72 ur, kadar je ogroženo življenje ali varnost, in najpozneje 15 dni v drugih primerih.
- Vsebinska vsebina poročila: Vključite opis incidenta, identifikacijo sistema umetne inteligence, naravo in obseg škode, sprejete ali načrtovane korektivne ukrepe ter sklice na ustrezno tehnično dokumentacijo, ki se vodi v skladu s Členom 11.
- Obveznost pooblaščenega zastopnika: Kadar ima ponudnik sedež zunaj EU, je pooblaščeni zastopnik, določen v skladu s Členom 22, odgovoren za predložitev poročila o incidentu v imenu ponudnika.
- Usklajevanje med instrumenti: Kadar incident sproži tudi obveznosti poročanja v skladu z drugim pravom Unije (npr. MDR, NIS2, DORA), lahko ponudnik konsolidira obvestila, pod pogojem, da so vse regulatorne informacijske zahteve v celoti izpolnjene.
- Izmenjava informacij s strani organov: Organi za nadzor trga, ki prejmejo poročilo, ga morajo deliti z Evropskim uradom za umetno inteligenco in obvestiti organe v drugih državah članicah, kjer se isti sistem uporablja, kar omogoča usklajeno odzivanje na ravni Unije.
- Vzdrževanje registra incidentov: Ponudniki morajo voditi evidence o vseh resnih incidentih in skorajšnjih nesrečah kot del svojih obveznosti poprometnega nadzora v skladu s Členom 72, s čimer se zagotavlja sledljivost in pripravljenost za revizijo.
Razmerje do drugih členov
Člena 73 ni mogoče brati ločeno. Je mehanizem obveščanja, ki operacionalizira širši okvir poprometnega nadzora, vzpostavljen v Členu 72, ki od ponudnikov zahteva vzdrževanje sistemov neprekinjenega spremljanja in beleženja incidentov kot del sistema upravljanja kakovosti. Sam SUK ureja Člen 17, ki določa zahteve glede dokumentacije in procesov, ki podpirajo vsako verodostojno poročilo o incidentu.
Opredelitev "resnega incidenta" v Členu 3(49) je sprožilni prag za obveznosti Člena 73, področje uporabe "visoko tveganega sistema umetne inteligence" v Členu 6 in Prilogi III pa določa, kateri sistemi spadajo v področje tega člena. Člen 22 ureja pooblaščene zastopnike in je neposredno naveden za ponudnike zunaj EU.
Na ravni nadzora trga Člen 73 napaja širšo nadzorno arhitekturo Členov 74–77 (pooblastila za nadzor trga, dostop do informacij in korektivni ukrepi). Člen 78 ureja zaupnost informacij, ki se izmenjujejo med organi. Za modele umetne inteligence splošnega namena s sistemskim tveganjem Člen 55 nalaga vzporedne obveznosti poročanja o incidentih, ki medsebojno delujejo s Členom 73, kadar so takšni modeli integrirani v visoko tvegane aplikacije.
Časovni načrt za skladnost
Uredba EU o umetni inteligenci je začela veljati 1. avgusta 2024, dvajset dni po objavi v Uradnem listu Evropske unije. Njene določbe pa se uporabljajo po faznem urniku:
- 2. februar 2025: Prepovedi glede praks umetne inteligence z nesprejemljivim tveganjem (Naslov II) so postale veljavne.
- 2. avgust 2025: Obveznosti za modele umetne inteligence splošnega namena (Naslov VIII, vključno s poročanjem o sistemskem tveganju v skladu s Členom 55) so postale veljavne. Evropski urad za umetno inteligenco in strukture upravljanja so postale operativne.
- 2. avgust 2026: Pravila, ki se uporabljajo za visoko tvegane sisteme umetne inteligence, navedene v Prilogi III, ki niso varnostne komponente proizvodov, ki jih ureja obstoječa harmonizacijska zakonodaja Unije, postanejo veljavna — poročanje o incidentih v skladu s Členom 73 za te sisteme na ta datum v celoti začne veljati.
- 2. avgust 2027: Pravila za visoko tvegane sisteme umetne inteligence, ki so varnostne komponente proizvodov, ki jih že pokriva harmonizacijska zakonodaja Unije (npr. medicinski pripomočki, stroji), postanejo veljavna, s čimer se zaključi fazno uvajanje.
Organizacije, ki uvajajo visoko tvegane sisteme umetne inteligence v obsegu datumov december 2026 / avgust 2027, bi morale obravnavati leta 2025–2026 kot obdobje graditve skladnosti: vzpostavitev infrastrukture za poprometni nadzor, priprava postopkov odzivanja na incidente in testiranje delovnih tokov obveščanja precej pred aktiviranjem obveznosti iz Člena 73.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Ponudniki visoko tveganih sistemov umetne inteligence, ki so bili dani na trg EU, so primarni zavezanci za poročanje v skladu s Členom 73. Kadar je ponudnik s sedežem zunaj EU, prevzame obveznost poročanja v imenu ponudnika pooblaščeni zastopnik. Izvajalci, ki so javni organi ali institucije Unije, so prav tako lahko zavezani k poročanju, ko izvedo za resni incident.
Resni incident je opredeljen v Členu 3(49) Uredbe (EU) 2024/1689 kot incident ali okvara visoko tveganega sistema umetne inteligence, ki neposredno ali posredno povzroči smrt osebe ali resno škodo zdravju, premoženju ali okolju osebe oziroma resno in nepopravljivo motnjo kritične infrastrukture. Skorajšnje nesreče, ki bi lahko vodile do takšnih izidov, lahko prav tako sprožijo obveznost poročanja, odvisno od smernic nacionalnega organa za nadzor trga.
Ponudniki morajo nemudoma obvestiti pristojni organ za nadzor trga, takoj ko izvejo za resni incident, in najpozneje 15 dni po tem, ko so za to prvič izvedeli. Kadar incident vključuje tveganje za življenje ali varnost oseb, je treba obvestilo poslati brez nepotrebnega odlašanja in po možnosti najpozneje 72 ur po tem, ko je ponudnik za to izvedel.
Poročilo je treba predložiti organu za nadzor trga države članice, v kateri se je incident zgodil ali v kateri ima sedež prizadeti uporabnik. Agencija Evropske unije za kibernetsko varnost (ENISA) deluje kot centralni repozitorij za nekatere incidente, povezane z infrastrukturo, Evropski urad za umetno inteligenco pa usklajuje pretok informacij na ravni Unije.
Ne. Člen 73 se nanaša posebej na visoko tvegane sisteme umetne inteligence, kot so opredeljeni v Členu 6 in navedeni v Prilogi III, ter na modele umetne inteligence splošnega namena s sistemskim tveganjem, kolikor resni incidenti izhajajo iz njihove integracije v visoko tvegane aplikacije. Sistemi umetne inteligence z nizkim in minimalnim tveganjem niso zavezani k obveznosti poročanja o incidentih v skladu s tem členom.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.