Artikel 73 i förordning (EU) 2024/1689 — Rapportering av allvarliga incidenter. Officiell text, praktisk tolkning, centrala skyldigheter och konsekvenser för efterlevnad.

Sammanfattning av den officiella texten

Artikel 73 i förordning (EU) 2024/1689 (EU:s AI-förordning) fastställer en obligatorisk skyldighet att rapportera allvarliga incidenter för leverantörer av högrisk-AI-system som gjorts tillgängliga på unionens marknad. Enligt denna bestämmelse måste leverantörer rapportera varje allvarlig incident till marknadstillsynsmyndigheten i den medlemsstat där incidenten inträffade, utan onödigt dröjsmål och inom de tidsramar som anges av artikeln.

Artikeln definierar den information som måste ingå i en rapport: en beskrivning av incidenten, det berörda högrisk-AI-systemet, arten av skadan som orsakats eller riskerades, de korrigerande åtgärder som vidtagits eller planerats, och all relevant teknisk dokumentation. Om en leverantör inte är etablerad i unionen övertar den auktoriserade representanten rapporteringsskyldigheten.

Artikel 73 föreskriver vidare att när en allvarlig incident samtidigt faller inom tillämpningsområdet för andra unionsrättsliga instrument — som förordning (EU) 2017/745 om medicintekniska produkter eller direktiv 2016/680 om behandling av personuppgifter för brottsbekämpning — kan leverantören lämna in en enda anmälan via den mest lämpliga rapporteringskanalen, förutsatt att alla informationskrav enligt varje tillämpligt instrument är uppfyllda. Marknadstillsynsmyndigheter måste dela incidentdata med Europeiska AI-byrån och med myndigheter i andra medlemsstater där samma system används, vilket säkerställer unionsövergripande situationsmedvetenhet.

Vad detta innebär i praktiken

För varje organisation som släpper ut ett högrisk-AI-system på EU-marknaden — vare sig det är som ursprunglig utvecklare, importör eller auktoriserad representant — skapar Artikel 73 en operativ skyldighet som aktiveras i det ögonblick en allvarlig incident upptäcks.

I praktiska termer kräver efterlevnad tre parallella arbetsflöden. För det första, intern detektion: organisationer måste ha övervakningssystem, loggningsinfrastruktur och incidenttrieringsprocesser som är kapabla att identifiera händelser som uppfyller tröskeln för allvarliga incidenter enligt definitionen i Artikel 3(49). En anomali i ett AI-system för kreditbedömning som orsakar ett diskriminerande kreditbeslut i stor skala, eller ett fel i ett AI-baserat medicinskt diagnostikverktyg som bidrar till en feldiagnos, skulle sannolikt båda kvalificera.

För det andra, anmälan: när en incident har identifierats börjar klockan ticka. En 72-timmarsfrist gäller när liv eller säkerhet för personer är i omedelbar fara; en 15-dagarsfrist gäller i andra fall. Organisationer behöver förberedda anmälningsmallar, utsedda rapporteringskontakter inom sina kvalitetsledningssystem (KLS) och tydlighet om vilken nationell marknadstillsynsmyndighet som har jurisdiktion — vanligtvis fastställt av var den berörda driftsättaren eller användaren är lokaliserad.

För det tredje, uppföljning: den inledande anmälan är sällan slutet. Myndigheterna kommer att begära kompletterande information, tekniska loggar och grundorsaksanalys. Leverantörer bör upprätthålla ett incidentregister och dokumentera alla korrigerande åtgärder som vidtagits.

Ett medicinskt bildbehandlingsföretag som driftsätter ett AI-diagnostikverktyg i Tyskland och Frankrike måste vara berett att samtidigt underrätta Bundesnetzagentur (eller den utsedda behöriga myndigheten i Tyskland) och motsvarande franska myndighet om incidenter inträffar i båda jurisdiktionerna. Europeiska AI-byrån tar emot konsoliderad data för att spåra gränsöverskridande mönster.

Centrala skyldigheter

Förhållande till andra artiklar

Artikel 73 kan inte läsas isolerat. Det är anmälningsmekanismen som operationaliserar det bredare ramverket för övervakning efter utsläppandet på marknaden som fastställts i Artikel 72, vilket kräver att leverantörer upprätthåller kontinuerliga övervakningssystem och incidentloggning som en del av sitt kvalitetsledningssystem. KLS i sig regleras av Artikel 17, som fastställer dokumentations- och processkrav som ligger till grund för varje trovärdig incidentrapport.

Definitionen av "allvarlig incident" i Artikel 3(49) är tröskeln som utlöser Artikel 73-skyldigheterna, och räckvidden för "högrisk-AI-system" i Artikel 6 och Bilaga III avgör vilka system som faller inom artikelns tillämpningsområde. Artikel 22 reglerar auktoriserade representanter och refereras direkt för leverantörer utanför EU.

På marknadstillsynsnivå matar Artikel 73 in i den bredare tillsynsarkitekturen i Artiklarna 74–77 (marknadstillsynsbefogenheter, tillgång till information och korrigerande åtgärder). Artikel 78 reglerar sekretess för information som delas mellan myndigheter. För AI-modeller för allmänna ändamål med systemisk risk ålägger Artikel 55 parallella incidentrapporteringsskyldigheter som interagerar med Artikel 73 när sådana modeller integreras i högriskapplikationer.

Tidsplan för efterlevnad

EU:s AI-förordning trädde i kraft den 1 augusti 2024, tjugo dagar efter offentliggörandet i Europeiska unionens officiella tidning. Dess bestämmelser tillämpas dock enligt ett fasindelat schema:

Organisationer som driftsätter högrisk-AI-system inom tillämpningsområdet för datumen december 2026 / augusti 2027 bör behandla 2025–2026 som efterlevnadsbyggnadsperioden: implementera övervakningsinfrastruktur efter utsläppandet på marknaden, utarbeta incidenthanteringsprocedurer och stresstesta anmälningsarbetsflöden i god tid innan Artikel 73-skyldigheterna aktiveras.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Leverantörer av högrisksystem för artificiell intelligens som släppts ut på EU-marknaden är de primära rapporteringsskyldigheterna enligt Artikel 73. Om en leverantör är etablerad utanför EU bär den auktoriserade representanten rapporteringsskyldigheten på leverantörens vägnar. Driftsättare som är offentliga myndigheter eller unionsinstitutioner kan också omfattas av rapporteringsskyldigheter när de får kännedom om en allvarlig incident.

En allvarlig incident definieras i Artikel 3(49) i förordning (EU) 2024/1689 som en incident eller ett fel i ett högrisk-AI-system som direkt eller indirekt leder till en persons död eller allvarlig skada på en persons hälsa, egendom eller miljö, eller en allvarlig och irreversibel störning av kritisk infrastruktur. Tillbud som kunde ha lett till sådana utfall kan också utlösa rapporteringsskyldigheten beroende på den nationella marknadstillsynsmyndighetens vägledning.

Leverantörer måste omedelbart underrätta den relevanta marknadstillsynsmyndigheten när de får kännedom om en allvarlig incident och senast 15 dagar efter att de först fick kännedom om den. Om incidenten innebär en risk för personers liv eller säkerhet måste anmälan göras utan onödigt dröjsmål och, om möjligt, senast 72 timmar efter att leverantören fick kännedom om den.

Rapporten ska lämnas in till marknadstillsynsmyndigheten i den medlemsstat där incidenten inträffade eller där den berörda användaren är etablerad. Europeiska unionens cybersäkerhetsbyrå (ENISA) fungerar som ett centralt register för vissa infrastrukturrelaterade incidenter, och Europeiska AI-byrån samordnar informationsflödet på unionsnivå.

Nej. Artikel 73 gäller specifikt högrisk-AI-system enligt definitionen i Artikel 6 och förteckningen i Bilaga III, samt AI-modeller för allmänna ändamål med systemisk risk i den mån allvarliga incidenter uppstår till följd av deras integration i högriskapplikationer. AI-system med låg och minimal risk omfattas inte av incidentrapporteringsskyldigheten enligt denna artikel.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.