Visokorizični sustavi umjetne inteligencije središnja su točka Europske uredbe o umjetnoj inteligenciji (Uredba (EU) 2024 / 1689), obično nazivan Zakonom o umjetnoj inteligenciji, koji uvodi okvir temeljen na riziku za razvoj, isporuku i korištenje sustava umjetne inteligencije (UI). Što je veći rizik za zdravlje, sigurnost i temeljna prava, to su obveze teže.
Za organizacije, usklađenost stoga ne počinje izradom tehničke dokumentacije, već ispravnom klasifikacijom. Prvo utvrdite koji su sustavi umjetne inteligencije razvijeni, kupljeni ili korišteni unutar organizacije. Zatim procijenite je li sustav zabranjen, visokog rizika, podložni obvezama transparentnosti ili izvan bilo kakvih specifičnih obveza.
Ovaj članak utvrđuje kada se sustav umjetne inteligencije može kvalificirati kao visokorizičan, koje se obveze primjenjuju na pružatelje usluga i implementatore te koje korake organizacije mogu poduzeti sada. Također obuhvaća trenutni vremenski okvir, uključujući promjene u okviru procesa Digital Omnibus. Referentni datum za ovaj članak je 25. srpnja 2026.
Kada je AI sustav visokorizičan?
Procjena visokorizičnih sustava umjetne inteligencije provodi se prvenstveno prema članku 6. i prilozima I. i III. Zakona o umjetnoj inteligenciji. Postoje dva puta.
Prvi put odnosi se na sustave umjetne inteligencije koji su dio proizvoda obuhvaćenih europskim zakonodavstvom o proizvodima navedenim u Prilogu I. i za koje je potrebna ocjena sukladnosti od strane treće strane. Razmislite o određenim medicinskim uređajima, strojevima, dizalima i igračkama. Za te sustave Zakon o umjetnoj inteligenciji temelji se na postojećem postupku ocjenjivanja sukladnosti.
Drugi put odnosi se na sustave umjetne inteligencije koji se koriste u područjima navedenima u Prilogu III.: biometrija, kritična infrastruktura, obrazovanje i strukovno osposobljavanje, zapošljavanje i upravljanje radnom snagom, pristup bitnim privatnim i javnim uslugama, provedba zakona, migracije, azil i granična kontrola te upravljanje pravosuđem i demokratski procesi. Ne rezultira svaka upotreba unutar takvog područja automatski klasifikacijom među visokorizične sustave umjetne inteligencije: potrebno je procijeniti i specifičnu funkciju sustava i uvjete iz članka 6.
Iznimka u članku 6(3)
Sustav koji spada u domenu Priloga III. ne ubraja se automatski među visokorizične sustave umjetne inteligencije: ta se klasifikacija isključuje ako ne predstavlja značajan rizik za zdravlje, sigurnost ili temeljna prava osoba i ne utječe bitno na ishod donošenja odluka. To može biti slučaj kada sustav obavlja samo uski proceduralni zadatak, samo poboljšava aktivnost koju je već izvršio čovjek, samo označava odstupanja od ranijeg ljudskog donošenja odluka bez zamjene te procjene ili obavlja isključivo pripremni zadatak.
Oslanjanje na ovu iznimku mora biti pažljivo obrazloženo i dokumentirano. Organizacija bilježi ne samo zaključak, već i činjenice i procjenu na kojoj se taj zaključak temelji. Pružatelj usluga koji smatra da sustav iz Priloga III. ne spada među visokorizične sustave umjetne inteligencije mora dokumentirati tu procjenu prije nego što se sustav stavi na tržište ili u upotrebu, a dodatno podliježe obvezi registracije iz članka 49. stavka 2.
U jednoj točki Uredba je apsolutna. Članak 6(3) propisuje da se sustav umjetne inteligencije iz Priloga III. uvijek ubraja među visokorizične sustave umjetne inteligencije ako provodi profiliranje fizičkih osoba. U tom slučaju se ne može pozvati na iznimku.
Koju ulogu ima vaša organizacija?
Zakon o umjetnoj inteligenciji razlikuje nekoliko uloga u lancu. Dvije od njih su važne za većinu organizacija. Stranka koja razvija sustav umjetne inteligencije ili ga stavlja na tržište pod svojim imenom ili zaštitnim znakom kvalificira se kao pružatelj usluga. Stranka koja koristi sustav umjetne inteligencije u vlastitom poslovanju bez da ga je razvila općenito se kvalificira kao implementator.
Ta raspodjela uloga nije statična. Organizacija koja značajno modificira kupljeni sustav, isporučuje ga dalje pod svojim imenom ili zaštitnim znakom ili mijenja njegovu namjenu, i dalje se može smatrati pružateljem usluga i stoga podliježe težem skupu obveza. Za svaki sustav utvrdite koju ulogu ispunjavate i zabilježite tu procjenu.
Glavne obveze
Pružatelji visokorizičnih sustava umjetne inteligencije podliježu obvezama, uključujući one iz članaka 8. do 17., 43. i 47. do 49.:
- sustav upravljanja rizicima koji pokriva cijeli životni ciklus
- upravljanje podacima, uključujući otkrivanje i ispravljanje pristranosti u korištenim podacima, uključujući podatke za obuku, validaciju i testiranje
- tehnička dokumentacija u skladu s Prilogom IV. i zapisivanje događaja
- jasne upute za uporabu za implementatore
- dizajn koji omogućuje učinkovit ljudski nadzor
- zahtjevi za točnost, robusnost i kibernetičku sigurnost
- sustav upravljanja kvalitetom, ocjenjivanje sukladnosti, EU izjava o sukladnosti, oznaka CE i registracija u bazi podataka EU-a
Za visokorizične sustave umjetne inteligencije koji se koriste za daljinsku biometrijsku identifikaciju kako je navedeno u Prilogu III. točki 1(a), članak 14(5) nameće dodatni zahtjev za ljudski nadzor: nikakva radnja ili odluka ne smije se poduzeti na temelju identifikacije osim ako je nisu zasebno provjerile i potvrdile najmanje dvije fizičke osobe s potrebnom kompetencijom, obukom i ovlastima. To je poznato kao načelo četiri oka.
Implementatori podliježu lakšim, ali ne manje važnim obvezama iz članaka 26. i 27.: korištenje u skladu s uputama za uporabu, nadzor kompetentnog ljudskog tijela, praćenje rada sustava, izvještavanje o rizicima i ozbiljnim incidentima te čuvanje zapisnika najmanje šest mjeseci. Zaposlenici koji će raditi sa sustavom i osobe na koje se primjenjuje moraju biti unaprijed obaviješteni.
Određeni pružatelji usluga također moraju provesti procjenu utjecaja na temeljna prava, Procjenu utjecaja na temeljna prava prema članku 27. To se u svakom slučaju odnosi na tijela kojima upravlja javno pravo, na privatne pružatelje javnih usluga i na pružatelje usluga koji koriste sustave za kreditno bodovanje ili za procjenu rizika osiguranja u životnom i zdravstvenom osiguranju.
Vremenska crta i trenutni status
Zakon o umjetnoj inteligenciji stupio je na snagu 1. kolovoza 2024. i primjenjuje se u fazama. U praksi je važno razlikovati obveze koje se već primjenjuju, obveze s budućim datumom primjene i najavljene izmjene čije formalno stupanje na snagu još nije dovršeno.
Zabranjene prakse (članak 5.): Primjenjuje se od 2. veljače 2025.
AI pismenost (članak 4): Primjenjuje se od 2. veljače 2025.
Modeli umjetne inteligencije opće namjene: Primjenjivo od 2. kolovoza 2025.
Obveze transparentnosti (članak 50.): Primjenjuju se od 2. kolovoza 2026.; nisu odgođene
Visoki rizik putem Priloga III: Formalno još uvijek 2. kolovoza 2026.; nakon što Omnibus stupi na snagu, najkasnije 2. prosinca 2027.
Visoki rizik putem Priloga I: Formalno još uvijek 2. kolovoza 2027.; nakon što Omnibus stupi na snagu, najkasnije 2. kolovoza 2028.
Dana 19. studenog 2025. Europska komisija objavila je paket Digital Omnibus, predlažući odgodu primjene obveza za visokorizične sustave umjetne inteligencije. Privremeni politički dogovor postignut je 7. svibnja 2026. Europski parlament dao je svoju podršku 16. lipnja 2026., a Vijeće je dalo konačno odobrenje 29. lipnja 2026.
Međutim, na referentni datum ovog članka objava u Službenom listu Europske unije još nije dovršena. Izmjena stupa na snagu trećeg dana nakon te objave. Do tada se izvorni vremenski okvir Zakona o umjetnoj inteligenciji i dalje smatra primjenjivim zakonom, s 2. kolovoza 2026. kao datumom primjene obveza visokog rizika iz Priloga III. Objava prije tog datuma općenito se očekuje, ali još nije potvrđena.
Odgoda je nadalje strukturirana uvjetno. Primjena obveza za visokorizične sustave umjetne inteligencije vezana je uz odluku Komisije kojom se utvrđuje da su dostupni potrebni usklađeni standardi i prateći instrumenti, nakon čega slijedi prijelazno razdoblje. Datumi 2. prosinca 2027. i 2. kolovoza 2028. funkcioniraju kao rokovi, a ne kao jednostavna odgoda.
Dvije točke zaslužuju zasebnu pozornost. Prvo, obveze transparentnosti iz članka 50. i obveza pismenosti u području umjetne inteligencije iz članka 4. nisu odgođene: ostaju na svom izvornom vremenskom okviru. Drugo, paket dodaje novu zabranu članku 5., usmjerenu na aplikacije umjetne inteligencije koje generiraju intimne slike bez pristanka i na materijale seksualnog zlostavljanja djece generirane umjetnom inteligencijom.
Za organizacije to znači da je planiranje za prosinac 2027. razumno, ali da bi vođenje evidencije za sada trebalo biti uređeno kao da je kolovoz 2026. još uvijek obvezujući, dok Službeni list ne kaže drugačije.
Nadzor i kazne
U Nizozemskoj, na referentni datum ovog članka još uvijek nedostaje provedbeno zakonodavstvo za Zakon o umjetnoj inteligenciji. Očekuje se da će nizozemsko tijelo za digitalnu infrastrukturu i nizozemsko tijelo za zaštitu podataka preuzeti središnju, koordinirajuću ulogu, dok će sektorski nadzornici ostati odgovorni unutar svojih područja. Međutim, precizna raspodjela ovlasti i njezina zakonska osnova moraju se utvrditi na temelju konačnog nizozemskog provedbenog zakonodavstva.
Članak 99. Zakona o umjetnoj inteligenciji predviđa nekoliko maksimalnih kategorija kazni. Visina ovisi o prirodi prekršaja i, gdje je to relevantno, o godišnjem prometu poduzeća na svjetskoj razini. Najviši maksimum primjenjuje se na kršenje zabranjenih praksi iz članka 5.; niži maksimum primjenjuje se na kršenje ostalih obveza, uključujući one za pružatelje i implementatore visokorizičnih sustava umjetne inteligencije; a najniži se primjenjuje na davanje netočnih, nepotpunih ili obmanjujućih informacija tijelima vlasti. Povoljniji režim primjenjuje se na mala i srednja poduzeća (MSP), uključujući novoosnovana poduzeća. Stvarna kazna određuje se uzimajući u obzir primjenjiva pravila o kaznama i okolnosti slučaja.
Praktični plan
- Popisajte sve AI sustave koje vaša organizacija razvija, kupuje ili koristi.
- Za svaki sustav odredite koju ulogu ispunjavate: pružatelja usluga ili implementatora.
- Odredite kategoriju rizika za svaki sustav i dokumentirajte tu procjenu, uključujući svako oslanjanje na iznimku iz članka 6(3).
- Uspostaviti upravljanje umjetnom inteligencijom i imenovati odgovornog službenika.
- Osigurati pismenost u području umjetne inteligencije među osobljem koje radi s tim sustavima; ta se obveza već primjenjuje.
- Pripremiti mjere transparentnosti prema članku 50. s obzirom na 2. kolovoza 2026.
- Pravovremeno započnite s tehničkom dokumentacijom i, gdje je potrebno, procjenom utjecaja na temeljna prava.
- Pregledajte ugovore s dobavljačima o raspodjeli uloga, pružanju informacija i pravima revizije.
- Pratite objavu Omnibus paketa u Službenom listu i prilagodite svoje planiranje u skladu s tim.
Zaključak
Zakon o umjetnoj inteligenciji temeljno utječe na način na koji organizacije razvijaju, kupuju i koriste umjetnu inteligenciju. Najavljena odgoda obveza visokog rizika pruža dodatno vrijeme, ali još nije primjenjivi zakon, a obveze koje se već primjenjuju ili stupaju na snagu 2. kolovoza 2026. nisu njime pogođene. Stoga je razborit pristup planirati u odnosu na nove datume, a istovremeno ostati spreman za stare. Za širi pregled propisa pogledajte naš Potpuni vodič kroz Zakon EU o umjetnoj inteligenciji, što nadopunjuje fokus ovog članka na visokorizične AI sustave.
Law & More pomaže organizacijama u popisivanju i klasificiranju njihovih AI sustava, određivanju njihove uloge kao pružatelja ili implementatora, pregledu i izradi ugovora s dobavljačima AI-a te uspostavljanju upravljanja AI-om. Želite li znati koje se obveze trenutno primjenjuju na vašu organizaciju i koji koraci bi trebali imati prioritet? Slobodno nas kontaktirajte za razgovor bez obveza.
Često postavljana pitanja
U nastavku odgovaramo na pitanja koja nam se najčešće postavljaju o ovoj temi.
Što je Zakon o umjetnoj inteligenciji?
Europska uredba o umjetnoj inteligenciji (Uredba (EU) 2024/1689). Stupila je na snagu 1. kolovoza 2024. i primjenjuje se u fazama, s obvezama koje postaju teže kako se povećava rizik koji predstavlja sustav umjetne inteligencije.
Kada je AI sustav visokorizičan?
Na dva načina: kao dio proizvoda obuhvaćenog zakonodavstvom o proizvodima navedenim u Prilogu I. ili korištenjem unutar jedne od domena navedenih u Prilogu III. U potonjem slučaju sama domena nije odlučujuća; specifična funkcija i uvjeti iz članka 6. također se računaju.
Može li sustav iz Priloga III ipak spadati izvan kategorije visokog rizika?
Da, tamo gdje ne predstavlja značajan rizik i ne utječe bitno na donošenje odluka, na primjer kada obavlja uski proceduralni ili isključivo pripremni zadatak. Ta procjena mora biti dokumentirana. Tamo gdje sustav provodi profiliranje fizičkih osoba, iznimka se nikada ne primjenjuje.
Jesam li pružatelj usluga ili implementator?
Pružatelj ste ako razvijate sustav ili ga stavljate na tržište pod svojim imenom ili zaštitnim znakom, a općenito ste implementator ako koristite kupljeni sustav. Ako značajno modificirate kupljeni sustav ili ga dalje isporučujete pod svojim imenom, i dalje možete postati pružatelj.
Koje se obveze primjenjuju na pružatelje usluga?
Između ostalog, upravljanje rizicima, upravljanje podacima, tehnička dokumentacija, evidentiranje, upute za uporabu, ljudski nadzor, zahtjevi za točnost i kibernetičku sigurnost, sustav upravljanja kvalitetom, ocjenjivanje sukladnosti, oznaka CE i registracija u bazi podataka EU.
Koje se obveze primjenjuju na implementatore?
Korištenje u skladu s uputama, nadzor kompetentnog ljudskog tijela, praćenje, izvještavanje o rizicima i ozbiljnim incidentima te čuvanje zapisnika najmanje šest mjeseci. Uključeni zaposlenici i osobe na koje se sustav primjenjuje moraju biti unaprijed obaviješteni.
Kada se mora provesti procjena utjecaja na temeljna prava?
Članak 27. to zahtijeva, između ostalog, od tijela reguliranih javnim pravom, privatnih pružatelja javnih usluga i pružatelja usluga koji koriste sustave za kreditno bodovanje ili za procjenu rizika osiguranja u životnom i zdravstvenom osiguranju.
Jesu li visokorizične obveze odgođene?
Usvojena izmjena odgađa primjenu najkasnije do 2. prosinca 2027. za Prilog III. i 2. kolovoza 2028. za Prilog I. Na referentni datum ovog članka ta izmjena još nije objavljena u Službenom listu, tako da se izvorni datum 2. kolovoza 2026. formalno još uvijek primjenjuje.
Što već danas vrijedi?
Zabranjene prakse iz članka 5. i obveza pismenosti u području umjetne inteligencije od 2. veljače 2025. te pravila za modele umjetne inteligencije opće namjene od 2. kolovoza 2025. Obveze transparentnosti iz članka 50. stupaju na snagu 2. kolovoza 2026. i nisu odgođene.
Tko nadzire Zakon o umjetnoj inteligenciji u Nizozemskoj?
Provedbeno zakonodavstvo još uvijek nedostaje. Očekuje se da će nizozemsko tijelo za digitalnu infrastrukturu i nizozemsko tijelo za zaštitu podataka preuzeti središnju, koordinirajuću ulogu, uz sektorske nadzornike. Konačna raspodjela ovlasti uslijedit će iz nizozemskog provedbenog zakonodavstva.
Što bi moja organizacija trebala sada učiniti?
Započnite s popisom svih sustava umjetne inteligencije koje razvijate, kupujete ili koristite. Za svaki sustav zabilježite koju ulogu imate, koja se kategorija rizika primjenjuje i koje obveze slijede. Također uspostavite upravljanje umjetnom inteligencijom, osigurajte pismenost u području umjetne inteligencije i pregledajte ugovore s dobavljačima o raspodjeli uloga, pružanju informacija i pravima revizije.


