Prieš pateikdami DI sistemą rinkai ar pradėdami ją naudoti, įsitikinkite:
žr. skilties „DI reguliavimas“ potemėje „Kas yra ES dirbtinio intelekto aktas“
fizinis arba juridinis asmuo, valdžios institucija, agentūra ar kita įstaiga, kurie kuria DI sistemą arba bendrosios paskirties DI modelį arba nurodo kurti DI sistemą arba bendrosios paskirties DI modelį ir pateikia juos rinkai arba pradeda DI sistemą naudoti savo vardu ar su savo prekių ženklu už atlygį arba nemokamai
fizinis arba juridinis asmuo, valdžios institucija, agentūra ar kita įstaiga, naudojantys DI sistemą pagal savo įgaliojimus, išskyrus atvejus, kai DI sistema naudojama asmeniniais neprofesinės veiklos tikslais
Sąjungoje esantis ar įsisteigęs fizinis arba juridinis asmuo, gavęs ir priėmęs raštišką DI sistemos arba bendrosios paskirties DI modelio tiekėjo įgaliojimą jo vardu vykdyti šiame reglamente nustatytas pareigas ir procedūras
Sąjungoje esantis ar įsisteigęs fizinis arba juridinis asmuo, rinkai pateikiantis DI sistemą, kurios pavadinimas arba prekių ženklas priklauso trečiojoje valstybėje įsisteigusiam fiziniam arba juridiniam asmeniui
tiekimo grandinėje veikiantis fizinis arba juridinis asmuo, išskyrus tiekėją ir importuotoją, kuris tiekia DI sistemą Sąjungos rinkai
Didelės rizikos DI sistemoms keliami šie pagrindiniai reikalavimai:
-
užtikrinamas tinkamas rizikos valdymas
-
naudojami kokybiški, tinkami ir reprezentatyvūs duomenys
-
parengta techninė dokumentacija
-
užtikrinamas veiksmų registravimas (žurnalai)
-
teikiama reikiama informacija DI sistemų diegėjams
-
sudarytos sąlygos veiksmingai žmogaus priežiūrai
-
užtikrinamas pakankamas sistemos tikslumas, patikimumas ir kibernetinis saugumas
Didelės rizikos DI sistemų tiekėjų pareigos:
Didelės rizikos DI sistema turi atitikti DI akto reikalavimus viso jos gyvavimo ciklo metu – nuo projektavimo iki pateikimo rinkai. Tiekėjas turi užtikrinti, kad sistemoje būtų įdiegtas rizikos valdymas, naudojami tinkami duomenys, užtikrinama žmogaus priežiūra, sistemos tikslumas, patikimumas ir kibernetinis saugumas.
Tiekėjas turi įdiegti kokybės valdymo sistemą, kuri padėtų užtikrinti nuolatinę DI sistemos atitiktį. Ji turėtų apimti atsakomybių paskirstymą, projektavimo ir kūrimo procesus, dokumentų valdymą, pakeitimų kontrolę, stebėseną bei veiksmus nustačius neatitiktis.
Prieš pateikiant didelės rizikos DI sistemą rinkai, turi būti parengta techninė dokumentacija. Ji turi leisti įvertinti, ar sistema atitinka DI akto reikalavimus, ir pateikti informaciją apie sistemos paskirtį, veikimą, rizikos valdymą bei taikytas technines priemones.
Techninė dokumentacija ir ES atitikties deklaracija turi būti saugomos 10 metų nuo DI sistemos pateikimo rinkai arba naudojimo pradžios.
Prieš pateikiant didelės rizikos DI sistemą rinkai, turi būti atliktas atitikties vertinimas. Jo metu įvertinama, ar sistema atitinka visus jai taikomus DI akto reikalavimus.
Didelės rizikos DI sistemoms, išvardytoms DI akto III priede (išskyrus 1 punktą), pakanka vidaus atitikties vertinimo, o kitais atvejais privaloma pasitelkti notifikuotąją įstaigą.
Įsitikinęs, kad DI sistema atitinka visus taikomus reikalavimus, tiekėjas parengia ES atitikties deklaraciją. Šiuo dokumentu patvirtinama, kad sistema atitinka DI akto reikalavimus.
Jeigu taikoma, sistema pažymima CE ženklu prieš ją pateikiant ES rinkai.
Didelės rizikos DI sistema turi automatiškai registruoti savo veikimo duomenis, o tiekėjas turi užtikrinti, kad šie žurnalai būtų tinkamai saugomi. Jie padeda atsekti sistemos veikimą, tirti incidentus, nustatyti galimus neatitikimus ir įrodyti, kad sistema veikė pagal numatytus reikalavimus.
Tiekėjo pareigos nesibaigia pateikus DI sistemą rinkai. Jis turi stebėti sistemos veikimą, rinkti informaciją apie jos naudojimą, vertinti nustatytas rizikas ir prireikus imtis korekcinių veiksmų. Nustačius rimtus incidentus ar neatitiktis, tiekėjas privalo imtis DI akte nustatytų veiksmų.
Didelės rizikos DI sistemų diegėjų pareigos:
Diegėjas turi naudoti didelės rizikos DI sistemą pagal tiekėjo pateiktas naudojimo instrukcijas ir numatytąją paskirtį. Naudojant sistemą kitu būdu gali būti nebeužtikrinama jos atitiktis DI akto reikalavimams arba diegėjas tampa didelės rizikos DI sistemos tiekėju ir jam galioja tiekėjo pareigos (žr. potemę „ Tiekėjų pareigos“).
Didelės rizikos DI sistemos turi būti naudojamos taip, kad jų veiklą galėtų prižiūrėti kompetentingi asmenys. Žmogaus priežiūra padeda laiku pastebėti galimas klaidas, netikslumus ar netinkamą sistemos veikimą ir prireikus įsikišti.
Jeigu diegėjas kontroliuoja įvesties duomenis, jis turi imtis pagrįstų priemonių užtikrinti, kad jie būtų tinkami ir pakankamai kokybiški pagal numatytą DI sistemos paskirtį. Netinkami ar neišsamūs duomenys gali turėti įtakos DI sistemos rezultatams.
Diegėjas turi stebėti, kaip DI sistema veikia praktikoje, ir įvertinti, ar jos rezultatai atitinka numatytąją paskirtį. Pastebėjus galimus neatitikimus ar padidėjusią riziką, turi būti imamasi tinkamų veiksmų.
Jeigu diegėjas nustato rimtą incidentą arba pagrįstai įtaria, kad didelės rizikos DI sistema pažeidžia DI akto reikalavimus ir kelia riziką žmonių sveikatai, saugai ar pagrindinėms teisėms, jis turi apie tai informuoti tiekėją, importuotoją arba platintoją ir kompetentingą rinkos priežiūros instituciją.
Jeigu DI sistema automatiškai registruoja savo veikimo duomenis, diegėjas turi saugoti šiuos žurnalus tiek laiko, kiek numato DI aktas, ir ne trumpiau kaip 6 mėnesius, jei jie yra jo kontroliuojami. Žurnalai padeda tirti incidentus ir įvertinti DI sistemos veikimą.
Kai tai numato DI aktas, diegėjas privalo informuoti asmenis apie DI sistemos naudojimą. Pavyzdžiui, jei priimant arba padedant priimti su fiziniu asmeniu susijusį sprendimą naudojama didelės rizikos DI sistema, asmuo turi būti informuojamas apie tokios sistemos naudojimą.
Viešojo sektoriaus institucijos ir kiti DI akte nurodyti diegėjai, susiję su finansinėmis ir draudimo paslaugomis, diegdami didelės rizikos DI sistemas, privalo atlikti poveikio pagrindinėms teisėms vertinimą prieš pradėdami naudoti sistemą. Viešojo sektoriaus diegėjams taip pat taikoma pareiga registruoti naudojamą didelės rizikos DI sistemą ES duomenų bazėje (žr. potemę „Registracija“).
Kada reikia registruoti DI sistemą?
DI akto III priede (išskyrus 2 punktą) išvardytos didelės rizikos DI sistemos turės būti registruojamos kuriamoje ES didelės rizikos DI sistemų duomenų bazėje prieš jas pateikiant rinkai arba pradedant naudoti. Šioje duomenų bazėje turi užsiregistruoti ir atitinkamos didelės rizikos DI sistemos tiekėjas.
Kas registruoja?
Registraciją atlieka DI akto III priede (išskyrus 2 punktą) išvardytų didelės rizikos DI sistemų tiekėjas arba jos įgaliotasis atstovas. Tų pačių sistemų diegėjai, kurie yra viešojo sektoriaus institucijos, nurodytoje ES duomenų bazėje užsiregistruoja pačios, pasirenka sistemą ir užregistruoja jos naudojimą.
Kodėl registracija reikalinga?
Registracija padeda:
-
užtikrinti didesnį skaidrumą
-
sudaryti galimybę rinkos priežiūros institucijoms vykdyti priežiūrą
-
kaupti informaciją apie ES naudojamas didelės rizikos DI sistemas
Jeigu DI sistema sukėlė arba galėjo sukelti:
-
žmogaus mirtį
-
rimtą žalą sveikatai
-
didelę žalą pagrindinėms teisėms
-
didelę žalą turtui arba aplinkai
-
kitą rimtą incidentą, numatytą DI akte,
Būtina:
- Pranešti atitinkamai rinkos priežiūros institucijai (žr. skilties „DI reguliavimas“ potemę „Rinkos priežiūra“)
- Atlikti vidinį tyrimą
- Numatyti korekcinius veiksmus
- Prireikus pateikti papildomą informaciją atitinkamai rinkos priežiūros institucijai.
Kas yra DI raštingumas?
DI raštingumas – tai žinios, įgūdžiai ir supratimas, padedantys saugiai, atsakingai ir veiksmingai naudoti DI sistemas bei įvertinti jų galimybes ir rizikas.
DI raštingumas svarbus visiems, kurie savo veikloje kuria, diegia, naudoja ar prižiūri DI sistemas – nuo vadovų ir IT specialistų iki personalo, klientų aptarnavimo bei kitų darbuotojų. DI veiklos vykdytojai turėtų užtikrinti, kad jų darbuotojai ir kiti DI sistemas naudojantys asmenys turėtų jų atliekamoms funkcijoms tinkamą DI raštingumo lygį.
Ką turėtų padaryti organizacija, siekdama didinti DI raštingumą?
✔ įvertinti darbuotojų poreikius
✔ organizuoti mokymus
✔ užtikrinti, kad darbuotojai suprastų naudojamas DI sistemas
✔ periodiškai atnaujinti žinias
Kodėl tai svarbu?
Tinkamas DI raštingumas padeda:
-
mažinti rizikas
-
užtikrinti teisės aktų laikymąsi
-
priimti pagrįstus sprendimus
-
didinti pasitikėjimą DI sistemomis