Artikel 73 i förordning (EU) 2024/1689 — Rapportering av allvarliga incidenter. Officiell text, praktisk tolkning, centrala skyldigheter och konsekvenser för efterlevnad.
Sammanfattning av den officiella texten
Artikel 73 i förordning (EU) 2024/1689 (EU:s AI-förordning) fastställer en obligatorisk skyldighet att rapportera allvarliga incidenter för leverantörer av högrisk-AI-system som gjorts tillgängliga på unionens marknad. Enligt denna bestämmelse måste leverantörer rapportera varje allvarlig incident till marknadstillsynsmyndigheten i den medlemsstat där incidenten inträffade, utan onödigt dröjsmål och inom de tidsramar som anges av artikeln.
Artikeln definierar den information som måste ingå i en rapport: en beskrivning av incidenten, det berörda högrisk-AI-systemet, arten av skadan som orsakats eller riskerades, de korrigerande åtgärder som vidtagits eller planerats, och all relevant teknisk dokumentation. Om en leverantör inte är etablerad i unionen övertar den auktoriserade representanten rapporteringsskyldigheten.
Artikel 73 föreskriver vidare att när en allvarlig incident samtidigt faller inom tillämpningsområdet för andra unionsrättsliga instrument — som förordning (EU) 2017/745 om medicintekniska produkter eller direktiv 2016/680 om behandling av personuppgifter för brottsbekämpning — kan leverantören lämna in en enda anmälan via den mest lämpliga rapporteringskanalen, förutsatt att alla informationskrav enligt varje tillämpligt instrument är uppfyllda. Marknadstillsynsmyndigheter måste dela incidentdata med Europeiska AI-byrån och med myndigheter i andra medlemsstater där samma system används, vilket säkerställer unionsövergripande situationsmedvetenhet.
Vad detta innebär i praktiken
För varje organisation som släpper ut ett högrisk-AI-system på EU-marknaden — vare sig det är som ursprunglig utvecklare, importör eller auktoriserad representant — skapar Artikel 73 en operativ skyldighet som aktiveras i det ögonblick en allvarlig incident upptäcks.
I praktiska termer kräver efterlevnad tre parallella arbetsflöden. För det första, intern detektion: organisationer måste ha övervakningssystem, loggningsinfrastruktur och incidenttrieringsprocesser som är kapabla att identifiera händelser som uppfyller tröskeln för allvarliga incidenter enligt definitionen i Artikel 3(49). En anomali i ett AI-system för kreditbedömning som orsakar ett diskriminerande kreditbeslut i stor skala, eller ett fel i ett AI-baserat medicinskt diagnostikverktyg som bidrar till en feldiagnos, skulle sannolikt båda kvalificera.
För det andra, anmälan: när en incident har identifierats börjar klockan ticka. En 72-timmarsfrist gäller när liv eller säkerhet för personer är i omedelbar fara; en 15-dagarsfrist gäller i andra fall. Organisationer behöver förberedda anmälningsmallar, utsedda rapporteringskontakter inom sina kvalitetsledningssystem (KLS) och tydlighet om vilken nationell marknadstillsynsmyndighet som har jurisdiktion — vanligtvis fastställt av var den berörda driftsättaren eller användaren är lokaliserad.
För det tredje, uppföljning: den inledande anmälan är sällan slutet. Myndigheterna kommer att begära kompletterande information, tekniska loggar och grundorsaksanalys. Leverantörer bör upprätthålla ett incidentregister och dokumentera alla korrigerande åtgärder som vidtagits.
Ett medicinskt bildbehandlingsföretag som driftsätter ett AI-diagnostikverktyg i Tyskland och Frankrike måste vara berett att samtidigt underrätta Bundesnetzagentur (eller den utsedda behöriga myndigheten i Tyskland) och motsvarande franska myndighet om incidenter inträffar i båda jurisdiktionerna. Europeiska AI-byrån tar emot konsoliderad data för att spåra gränsöverskridande mönster.
Centrala skyldigheter
- Omedelbar anmälan: Rapportera allvarliga incidenter till den behöriga marknadstillsynsmyndigheten i den berörda medlemsstaten utan onödigt dröjsmål — inom 72 timmar när liv eller säkerhet är i fara, och senast 15 dagar i andra fall.
- Rapportens materiella innehåll: Inkludera en beskrivning av incidenten, identifiering av AI-systemet, skadans art och omfattning, vidtagna eller planerade korrigerande åtgärder och hänvisningar till relevant teknisk dokumentation som upprätthålls enligt Artikel 11.
- Auktoriserad representants skyldighet: När leverantören är etablerad utanför EU ansvarar den auktoriserade representanten som utsetts enligt Artikel 22 för att lämna in incidentrapporten på leverantörens vägnar.
- Samordning mellan instrument: När en incident också utlöser rapporteringsskyldigheter enligt annan unionsrätt (t.ex. MDR, NIS2, DORA) kan leverantören konsolidera anmälningar, förutsatt att alla regulatoriska informationskrav är fullt uppfyllda.
- Informationsdelning av myndigheter: Marknadstillsynsmyndigheter som tar emot en rapport måste dela den med Europeiska AI-byrån och underrätta myndigheter i andra medlemsstater där samma system används, vilket möjliggör ett samordnat svar på unionsnivå.
- Upprätthållande av incidentregister: Leverantörer måste föra register över alla allvarliga incidenter och tillbud som en del av sina övervakningsskyldigheter efter utsläppandet på marknaden enligt Artikel 72, vilket säkerställer spårbarhet och revisionsberedskap.
Förhållande till andra artiklar
Artikel 73 kan inte läsas isolerat. Det är anmälningsmekanismen som operationaliserar det bredare ramverket för övervakning efter utsläppandet på marknaden som fastställts i Artikel 72, vilket kräver att leverantörer upprätthåller kontinuerliga övervakningssystem och incidentloggning som en del av sitt kvalitetsledningssystem. KLS i sig regleras av Artikel 17, som fastställer dokumentations- och processkrav som ligger till grund för varje trovärdig incidentrapport.
Definitionen av "allvarlig incident" i Artikel 3(49) är tröskeln som utlöser Artikel 73-skyldigheterna, och räckvidden för "högrisk-AI-system" i Artikel 6 och Bilaga III avgör vilka system som faller inom artikelns tillämpningsområde. Artikel 22 reglerar auktoriserade representanter och refereras direkt för leverantörer utanför EU.
På marknadstillsynsnivå matar Artikel 73 in i den bredare tillsynsarkitekturen i Artiklarna 74–77 (marknadstillsynsbefogenheter, tillgång till information och korrigerande åtgärder). Artikel 78 reglerar sekretess för information som delas mellan myndigheter. För AI-modeller för allmänna ändamål med systemisk risk ålägger Artikel 55 parallella incidentrapporteringsskyldigheter som interagerar med Artikel 73 när sådana modeller integreras i högriskapplikationer.
Tidsplan för efterlevnad
EU:s AI-förordning trädde i kraft den 1 augusti 2024, tjugo dagar efter offentliggörandet i Europeiska unionens officiella tidning. Dess bestämmelser tillämpas dock enligt ett fasindelat schema:
- 2 februari 2025: Förbud mot AI-metoder med oacceptabel risk (Avdelning II) blev tillämpliga.
- 2 augusti 2025: Skyldigheter för AI-modeller för allmänna ändamål (Avdelning VIII, inklusive rapportering av systemisk risk enligt Artikel 55) blev tillämpliga. Europeiska AI-byrån och styrningsstrukturerna blev operativa.
- 2 augusti 2026: Regler som gäller för högrisk-AI-system som förtecknas i Bilaga III och som inte är säkerhetskomponenter i produkter som regleras av befintlig unionsharmoniseringslagstiftning blir tillämpliga — incidentrapportering enligt Artikel 73 träder i full kraft för dessa system detta datum.
- 2 augusti 2027: Regler för högrisk-AI-system som är säkerhetskomponenter i produkter som redan omfattas av unionsharmoniseringslagstiftning (t.ex. medicintekniska produkter, maskiner) blir tillämpliga, vilket avslutar det fasindelade genomförandet.
Organisationer som driftsätter högrisk-AI-system inom tillämpningsområdet för datumen december 2026 / augusti 2027 bör behandla 2025–2026 som efterlevnadsbyggnadsperioden: implementera övervakningsinfrastruktur efter utsläppandet på marknaden, utarbeta incidenthanteringsprocedurer och stresstesta anmälningsarbetsflöden i god tid innan Artikel 73-skyldigheterna aktiveras.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Leverantörer av högrisksystem för artificiell intelligens som släppts ut på EU-marknaden är de primära rapporteringsskyldigheterna enligt Artikel 73. Om en leverantör är etablerad utanför EU bär den auktoriserade representanten rapporteringsskyldigheten på leverantörens vägnar. Driftsättare som är offentliga myndigheter eller unionsinstitutioner kan också omfattas av rapporteringsskyldigheter när de får kännedom om en allvarlig incident.
En allvarlig incident definieras i Artikel 3(49) i förordning (EU) 2024/1689 som en incident eller ett fel i ett högrisk-AI-system som direkt eller indirekt leder till en persons död eller allvarlig skada på en persons hälsa, egendom eller miljö, eller en allvarlig och irreversibel störning av kritisk infrastruktur. Tillbud som kunde ha lett till sådana utfall kan också utlösa rapporteringsskyldigheten beroende på den nationella marknadstillsynsmyndighetens vägledning.
Leverantörer måste omedelbart underrätta den relevanta marknadstillsynsmyndigheten när de får kännedom om en allvarlig incident och senast 15 dagar efter att de först fick kännedom om den. Om incidenten innebär en risk för personers liv eller säkerhet måste anmälan göras utan onödigt dröjsmål och, om möjligt, senast 72 timmar efter att leverantören fick kännedom om den.
Rapporten ska lämnas in till marknadstillsynsmyndigheten i den medlemsstat där incidenten inträffade eller där den berörda användaren är etablerad. Europeiska unionens cybersäkerhetsbyrå (ENISA) fungerar som ett centralt register för vissa infrastrukturrelaterade incidenter, och Europeiska AI-byrån samordnar informationsflödet på unionsnivå.
Nej. Artikel 73 gäller specifikt högrisk-AI-system enligt definitionen i Artikel 6 och förteckningen i Bilaga III, samt AI-modeller för allmänna ändamål med systemisk risk i den mån allvarliga incidenter uppstår till följd av deras integration i högriskapplikationer. AI-system med låg och minimal risk omfattas inte av incidentrapporteringsskyldigheten enligt denna artikel.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.