Analiza nedostataka prema EU AI Actu: praktični popis dokaza za 2026.
Analiza nedostataka prema EU AI Actu uspoređuje obveze koje vrijede za svaki Vaš UI sustav s dokazima koje danas možete predočiti. Dobro provedena, daje popis sustava, razvrstavanje uloga i rizika, registar dokaza, matricu nedostataka i plan otklanjanja s odgovornim osobama i rokovima.
Većini tvrtki koje slute da imaju obvezu prema EU AI Actu ne nedostaje informacija o zakonu. Nedostaje im pogled na vlastiti položaj: koji su sustavi obuhvaćeni, koji dokazi već postoje i što nedostaje. Analiza nedostataka prema EU AI Actu postupak je koji daje taj pogled.
Korisna analiza nedostataka ne završava popisom pravnih zahtjeva. Ona utvrđuje koji su UI sustavi obuhvaćeni, koji dokazi nedostaju, tko je odgovoran za svaku mjeru otklanjanja i što treba učiniti sljedeće. Ovaj vodič prolazi korake redom, opisuje dokaze koje treba prikupiti i rezultate koje treba očekivati te završava kontrolnim popisom. Riječ je o tehničkim i organizacijskim smjernicama, a ne o pravnom savjetu: formalno utvrđivanje za konkretan sustav ostaje na Vašim pravnim savjetnicima.
Što je analiza nedostataka prema EU AI Actu?
Analiza nedostataka prema EU AI Actu strukturirana je usporedba obveza koje Uredba (EU) 2024/1689 nameće Vašoj organizaciji i dokaza koje danas doista možete predočiti. Provodi se sustav po sustav: za svaki UI sustav utvrđujete svoju ulogu, razvrstavate rizik, prikupljate postojeću dokumentaciju i bilježite gdje dokazi nedostaju, gdje su nepotpuni ili zastarjeli. Rezultat je skup radnih dokumenata, a ne mišljenje: popis sustava, zapis o razvrstavanju, registar dokaza, matrica nedostataka i plan otklanjanja s odgovornim osobama i rokovima. Razlika u odnosu na pravni memorandum je bitna. Memorandum Vam govori da članak 12. zahtijeva automatsko bilježenje za visokorizične sustave. Analiza nedostataka govori Vam da model za kreditni scoring u Vašem procesu odobravanja kredita stvara zapise koje dobavljač briše nakon 30 dana, da nitko nije odgovoran za ispravak i da se to mora riješiti prije nego što se obveze za visokorizične sustave počnu primjenjivati 2. prosinca 2027.
Zašto uloga dobavljača ili subjekta koji uvodi sustav dolazi prva u analizi nedostataka?
Uloga dobavljača ili subjekta koji uvodi sustav dolazi prva u analizi nedostataka prema EU AI Actu jer odlučuje prema kojim se obvezama mjerite. Dobavljač visokorizičnog sustava ocjenjuje se prema dužnostima oblikovanja i dokazivanja iz članaka 9. do 16.: upravljanje rizikom, upravljanje podacima, tehnička dokumentacija, bilježenje, upute za upotrebu, ljudski nadzor i točnost. Subjekt koji uvodi sustav ocjenjuje se prema operativnim dužnostima iz članka 26.: upotreba u skladu s uputama, stručan nadzor, praćenje i čuvanje zapisa. Ocijenite li prema pogrešnoj ulozi, svaki kasniji nalaz bit će pogrešan. Uloga se utvrđuje po sustavu, a ne po tvrtki, pa jedna organizacija obično ima obje. Za svaki sustav zabilježite tri stvari: čije ime nosi na tržištu, jeste li ga izmijenili ili mu promijenili namjenu te obrazloženje zaključka. Naš vodič o obvezama dobavljača i subjekta koji uvodi sustav pokriva okidače iz članka 25. koji subjekt koji uvodi sustav pretvaraju u dobavljača.
Kako izraditi popis UI sustava?
Popis UI sustava jedinstveni je registar svih UI sustava koje Vaša organizacija razvija, prodaje, kupuje ili upotrebljava i temelj je na kojem stoji ostatak analize nedostataka. Zahvatite šire od projekata za koje zna Vaš podatkovni tim. Većina popisa otkriva tri skupine: sustave izgrađene interno, sustave kupljene od dobavljača i UI funkcije ugrađene u softver koji već licencirate, primjerice probir životopisa u HR paketu ili lead scoring u CRM-u. Evidencija nabave, popis softverske imovine i kratka anketa među voditeljima odjela obično otkriju više nego razgovori samo s IT-om. Za svaki sustav zabilježite osam polja: naziv, poslovnog vlasnika, dobavljača ili interni tim, namjenu, na koga utječu njegovi rezultati, koje podatke upotrebljava, gdje se izvodi te je li u razvoju, pilotu ili produkciji. Očekujte da će popis biti dulji nego što je itko predvidio i da će se većina stavki pokazati minimalnog rizika.
Kako razvrstati razinu rizika svakog sustava?
Razvrstavanje rizika prema EU AI Actu svaki popisani sustav svrstava u jednu od četiri razine: zabranjene prakse iz članka 5., visoki rizik iz članka 6., ograničeni rizik s obvezama transparentnosti iz članka 50. i minimalni rizik bez posebnih obveza. Status visokog rizika nastaje na dva načina. Prvi je UI koji se upotrebljava kao sigurnosna komponenta proizvoda obuhvaćenog propisima EU-a o proizvodima navedenima u Prilogu I., poput medicinskih proizvoda ili strojeva. Drugi je slučaj upotrebe naveden u Prilogu III., uključujući zapošljavanje, obrazovanje, kreditnu sposobnost, pristup osnovnim uslugama i biometriju. Članak 6. stavak 3. dopušta dobavljaču zaključak da sustav iz Priloga III. nije visokorizičan kada obavlja samo usku postupovnu ili pripremnu zadaću, ali ta procjena mora biti dokumentirana prije stavljanja sustava na tržište. Zapišite obrazloženje za svako razvrstavanje, uključujući sustave minimalnog rizika. Naš vodič kroz okvir rizika objašnjava provjere, a Risk Classifier daje prvu naznaku.
Koje dokaze treba prikupiti za svaki UI sustav?
Prikupljanje dokaza u analizi nedostataka prema EU AI Actu obuhvaća sedam područja, a u svakom je pitanje isto: postoji li dokument ili zapis, tko je za njega odgovoran i kada je zadnji put ažuriran? Prikupite ono što postoji prije nego što napišete išta novo, jer analiza nedostataka mjeri trenutačno stanje. Za sustave izvan razine visokog rizika obično su dovoljni namjena i dokumentacija dobavljača. Za visokorizične sustave vrijedi svih sedam područja, ponderirano prema ulozi: dobavljači nose dokaze o oblikovanju, a subjekti koji uvode sustav dokaze o radu.
Namjena
Namjena je pisana izjava o tome čemu sustav služi, tko ga upotrebljava i na kome. O njoj ovisi razvrstavanje, kao i pitanje iz članka 25. je li se Vaša upotreba udaljila od onoga što je dobavljač stavio na tržište. Potražite je u specifikacijama proizvoda, uputama za upotrebu dobavljača i internim dokumentima o odobrenju.
Podrijetlo podataka
Dokazi o podrijetlu podataka pokazuju odakle potječu podaci za treniranje, validaciju i testiranje, kako su označeni i očišćeni te što se zna o njihovim prazninama i pristranostima. Članak 10. postavlja mjerilo za dobavljače visokorizičnih sustava. Subjektima koji uvode sustav treba uži zapis: da su ulazni podaci koje kontroliraju relevantni i dovoljno reprezentativni za namjenu.
Testiranje i validacija
Dokazi o testiranju i validaciji zapis su o tome kako je pokazano da sustav radi: planovi testiranja, metrike, rezultati po podskupinama, provjere otpornosti i uvjeti u kojima su testovi provedeni. Članak 15. za visokorizične sustave zahtijeva primjerenu točnost, otpornost i kibernetičku sigurnost. Subjekt koji uvodi sustav trebao bi imati deklarirane pokazatelje učinkovitosti dobavljača i vlastito prijemno testiranje na svojim podacima.
Zapisi i čuvanje evidencije
Dokazi o bilježenju pokazuju da visokorizični sustav automatski bilježi događaje, kako zahtijeva članak 12., i da se ti zapisi doista čuvaju. Subjekti koji uvode sustav moraju čuvati zapise najmanje šest mjeseci prema članku 26., a dobavljači čuvaju tehničku dokumentaciju deset godina nakon stavljanja sustava na tržište. Provjerite zadano razdoblje čuvanja kod dobavljača u odnosu na oboje. Naš vodič o čuvanju dokumentacije za UI sustave pokriva napetost s načelom smanjenja količine podataka iz GDPR-a.
Ljudski nadzor
Dokazi o ljudskom nadzoru imenuju osobe koje nadziru sustav i pokazuju da imaju stručnost, osposobljenost i ovlast intervenirati, kako zahtijevaju članci 14. i 26. Potražite imenovanu ulogu, pisani postupak za poništavanje odluke ili zaustavljanje sustava, evidenciju o osposobljavanju i barem jedan primjer intervencije zabilježene u praksi.
Praćenje i postupci za incidente
Dokazi o praćenju pokazuju da netko prati sustav u radu i zna što učiniti kada se ponaša pogrešno. Dobavljačima treba plan praćenja nakon stavljanja na tržište prema članku 72. i postupak prijave ozbiljnih incidenata prema članku 73. Subjektima koji uvode sustav treba način da obustave upotrebu i obavijeste dobavljača. Postupak koji nikada nije ispitan računa se kao djelomičan nedostatak.
Dokumentacija dobavljača
Dokumentacija dobavljača dokaz je koji subjekt koji uvodi sustav ne može sam izraditi: upute za upotrebu prema članku 13., EU izjava o sukladnosti, status oznake CE i ugovorne odredbe o pristupu zapisima, obavješćivanju o izmjenama i suradnji pri incidentima. Zatražite je u pisanom obliku. Dobavljač koji je ne može dostaviti za visokorizični sustav sam je po sebi nalaz.
Kako usporediti dokaze s primjenjivim obvezama?
Usporedba dokaza s obvezama iz EU AI Acta znači izradu matrice nedostataka: jedan redak za svaku obvezu koja se primjenjuje na sustav s obzirom na njegovu ulogu i razinu rizika te stupac za pronađene dokaze. Dobavljač visokorizičnog sustava ima retke za članke 9. do 15., sustav upravljanja kvalitetom iz članka 17., ocjenjivanje sukladnosti, registraciju i praćenje nakon stavljanja na tržište. Subjekt koji uvodi sustav ima retke za svaku dužnost iz članka 26. i, gdje se primjenjuje, procjenu učinka na temeljna prava iz članka 27. Svaki redak ocijenite na ljestvici od tri stupnja: ispunjeno, uz upućivanje na dokument koji to dokazuje; djelomično, kada nešto postoji, ali je nepotpuno, zastarjelo ili bez odgovorne osobe; i nedostaje. Finije ljestvice potiču rasprave o ocjenama umjesto o rješenjima. Svaki djelomični redak ili redak koji nedostaje dobiva opis u jednom retku o tome što bi ga zatvorilo. Primjer: čuvanje zapisa prema članku 26., ocjena djelomično, dokaz je postavka dobavljača od 90 dana, mjera je produljenje čuvanja na najmanje šest mjeseci i potvrda formata izvoza.
Kako odrediti prioritete nedostataka prema riziku i roku?
Određivanje prioriteta nedostataka prema EU AI Actu svodi se na tri pitanja za svaki nedostatak: primjenjuje li se obveza već sada, koliko je teška šteta ako kontrola zakaže i koliko traje ispravak? Počnite sa svime što je već na snazi. Zabrane iz članka 5. primjenjuju se od 2. veljače 2025., a pravila za UI modele opće namjene od 2. kolovoza 2025., pa je nedostatak ondje sadašnja izloženost, a ne stavka za planiranje. Za visokorizične sustave datumi su kasniji: prema Digital Omnibusu o umjetnoj inteligenciji, Uredbi (EU) 2026/1744, obveze za sustave iz Priloga III. primjenjuju se od 2. prosinca 2027., a za UI ugrađen u proizvode iz Priloga I. od 2. kolovoza 2028. Za poslove s dugim vremenom pripreme ti su datumi bliži nego što izgledaju. Sustav upravljanja kvalitetom, tehnička dokumentacija prema mjerilu Priloga IV. i ocjenjivanje sukladnosti uz prijavljeno tijelo traju mjesecima, pa idu na vrh plana čak i kada se rok čini dalekim. Brze ispravke, poput produljenja čuvanja zapisa ili imenovanja osobe odgovorne za nadzor, treba zatvoriti odmah, bez obzira na njihov rang.
Što bi završna analiza nedostataka trebala isporučiti?
Dovršena analiza nedostataka prema EU AI Actu trebala bi isporučiti šest radnih dokumenata po kojima Vaš tim može postupati bez ljudi koji su ih napisali:
- Popis sustava: svaki UI sustav u opsegu, s vlasnikom, dobavljačem, namjenom i fazom životnog ciklusa.
- Razvrstavanje uloge i rizika: dobavljač ili subjekt koji uvodi sustav te razina rizika za svaki sustav, uz obrazloženje i upućivanje na Prilog I. ili Prilog III. gdje je primjenjivo.
- Registar dokaza: koja dokumentacija postoji za svaki sustav, gdje se čuva, tko je za nju odgovoran i kada je zadnji put pregledana.
- Matrica nedostataka: svaka primjenjiva obveza ocijenjena kao ispunjena, djelomična ili nedostajuća, uz upućivanje na dokaz i mjeru.
- Plan otklanjanja: mjere poredane prema zakonskom roku, težini i vremenu pripreme.
- Odgovorne osobe i rokovi: imenovana osoba i datum uz svaku mjeru, usuglašeni s imenovanima.
Procjena koja preda sažetak Uredbe i slajd sa semaforom preskočila je koristan dio. Pošten test paketa: bi li ga novi voditelj usklađenosti mogao preuzeti u drugom mjesecu i znati što treba učiniti u ponedjeljak ujutro?
Što možete riješiti interno, a za što Vam treba vanjska pomoć?
Većinu analize nedostataka prema EU AI Actu možete riješiti interno, a dijelovi za koje treba vanjska pomoć dviju su različitih vrsta: pravni i tehnički. Interni timovi najbolje mogu izraditi popis, odrediti odgovorne osobe, prikupiti postojeće dokumente i zatražiti dokumentaciju dobavljača, jer znaju gdje se što nalazi. Pravni savjetnici pravi su izvor za sporna utvrđivanja: spada li granični sustav pod Prilog III., vrijedi li iznimka iz članka 6. stavka 3., kako ugovori raspodjeljuju dužnosti dobavljača i subjekta koji uvodi sustav te sve što uključuje regulatora. Tehnička podrška pri provedbi zasebna je potreba. Ona obuhvaća stvaranje samih dokaza: oblikovanje bilježenja koje može rekonstruirati odluku, izradu protokola validacije, dokumentiranje podrijetla podataka i izradu tehničke dokumentacije prema mjerilu Priloga IV. Mnogim tvrtkama treba oboje, jedno za drugim, a zamjena jednoga drugim je česta. Odvjetničko društvo neće izgraditi Vaš logging pipeline, a inženjerski partner ne bi trebao potpisati Vaše razvrstavanje. Gdje su stvarna prepreka podaci i infrastruktura, AI Readiness Audit bavi se upravo tim slojem.
Kako izgleda plan za prvih 30 dana?
Plan za prvih 30 dana analize nedostataka prema EU AI Actu dovoljan je da se dođe do prvog popisa, razvrstavanja svakog sustava i popisa nedostataka s prioritetima, pod uvjetom da je za posao odgovorna jedna imenovana osoba. Slijed koji odgovara većini srednje velikih organizacija:
- Dani 1 do 5: imenujte odgovornu osobu, dogovorite opseg i izradite popis iz evidencije nabave, popisa softverske imovine i ankete po odjelima.
- Dani 6 do 12: utvrdite ulogu i razinu rizika za svaki sustav uz zabilježeno obrazloženje, a granične slučajeve uputite pravnim savjetnicima.
- Dani 13 do 22: prikupite dokaze u sedam područja za svaki visokorizični sustav i svaki sustav s obvezama transparentnosti. Zahtjeve dobavljačima pošaljite 13. dana jer odgovori stižu tjednima.
- Dani 23 do 30: ispunite matricu nedostataka, ocijenite svaki redak, dodijelite odgovorne osobe i rokove te predstavite plan upravi.
Trideset dana neće zatvoriti nedostatke. Pokazat će Vam koliko ih je, koji su važni i je li 2. prosinca 2027. udoban ili tijesan rok.
Kako izgleda kontrolni popis dokaza prema EU AI Actu?
Kontrolni popis dokaza prema EU AI Actu sažima analizu nedostataka u pitanja na koja se za svaki sustav može odgovoriti s da, djelomično ili ne. Svaki odgovor „djelomično” ili „ne” kod visokorizičnog sustava tretirajte kao redak u matrici nedostataka.
- Je li sustav na popisu, s imenovanim poslovnim vlasnikom?
- Je li zabilježena uloga dobavljača ili subjekta koji uvodi sustav, uz obrazloženje?
- Jesu li provjereni okidači iz članka 25. (vlastita marka, bitna izmjena, promijenjena namjena)?
- Je li zabilježena razina rizika, uz upućivanje na Prilog I. ili Prilog III. ili procjenu iz članka 6. stavka 3.?
- Postoji li pisana namjena i odgovara li joj stvarna upotreba?
- Jesu li podrijetlo, priprema i poznate pristranosti podataka dokumentirani?
- Postoje li rezultati testiranja i validacije, uključujući uvjete u kojima su dobiveni?
- Bilježi li sustav događaje automatski i čuvaju li se zapisi najmanje šest mjeseci?
- Je li tehnička dokumentacija potpuna i pod kontrolom verzija?
- Je li za ljudski nadzor imenovana stručna, osposobljena osoba s ovlašću zaustaviti sustav?
- Postoje li rutina praćenja i ispitan postupak za incidente?
- Imate li upute za upotrebu, izjavu o sukladnosti i status oznake CE od dobavljača?
- Pokrivaju li ugovori s dobavljačima pristup zapisima, obavješćivanje o izmjenama i suradnju pri incidentima?
- Ima li svaki otvoreni nedostatak odgovornu osobu i rok?
Sektorska pravila proširuju popis. U zdravstvu UI koji se smatra medicinskim proizvodom prema MDR-u ili IVDR-u donosi vlastite kliničke dokaze i put preko prijavljenog tijela. U proizvodnji UI koji djeluje kao sigurnosna komponenta strojeva slijedi rok za Prilog I., 2. kolovoza 2028.
Često postavljana pitanja
Koliko traje analiza nedostataka prema EU AI Actu?
Prvi prolaz analize nedostataka prema EU AI Actu traje oko 30 dana za organizaciju s jednom odgovornom osobom i umjerenim brojem sustava. Popis i razvrstavanje stanu u prva dva tjedna. Najdulje traje prikupljanje dokaza, uglavnom zato što odgovori dobavljača na zahtjeve za dokumentaciju stižu sporo, a veliki portfelji produljuju rok.
Treba li nam analiza nedostataka ako upotrebljavamo samo kupljene UI alate?
Da. Upotrebom sustava dobavljača postajete subjekt koji uvodi sustav, a takvi subjekti kod visokorizičnih sustava imaju vlastite dužnosti iz članka 26.: stručan ljudski nadzor, praćenje i čuvanje zapisa najmanje šest mjeseci. Analiza nedostataka provjerava i jeste li vlastitom markom ili izmjenom kupljenog alata postali njegov dobavljač prema članku 25.
Je li analiza nedostataka isto što i ocjenjivanje sukladnosti?
Ne. Ocjenjivanje sukladnosti formalni je postupak iz članka 43. koji dobavljač dovršava prije stavljanja visokorizičnog sustava na tržište. Analiza nedostataka interna je, pripremna vježba bez vlastitog pravnog statusa. Pokazuje što nedostaje kako kasnije ocjenjivanje sukladnosti ili dubinska analiza kupca ne bi propali.
Mora li analizu nedostataka prema EU AI Actu provesti odvjetnik?
Ne. Većina posla je operativna: izrada popisa, prikupljanje dokumenata i provjera postoje li zapisi, nadzor i praćenje u praksi. Pravni savjetnici potrebni su za sporna utvrđivanja, primjerice spada li granični sustav pod Prilog III. Tehnička podrška potrebna je ondje gdje dokaze tek treba izgraditi.
Koliko često treba ponavljati analizu nedostataka?
Analizu nedostataka prema EU AI Actu treba ažurirati kad god se uvede novi UI sustav, postojeći bitno izmijeni ili mu se promijeni namjena, jer svako od toga može promijeniti ulogu ili razinu rizika. Osim tih okidača, pregled popisa i matrice nedostataka jednom godišnje razumna je osnova.
Želite znati gdje Vaši dokazi doista stoje?
Naš rad na usklađivanju s EU AI Actom daje ovdje opisane dokumente: popis sustava, razvrstavanje uloge i rizika, registar dokaza, matricu nedostataka i plan otklanjanja s odgovornim osobama i rokovima, prilagođene sustavima koje doista upotrebljavate.
Zatražite procjenu spremnosti za EU AI ActSitnik AI
Savjetovanje za primijenjenu umjetnu inteligenciju za timove u zdravstvu i proizvodnji. Vodi ga doktor računarstva i bivši CTO, s istraživanjem u medicinskom oslikavanju i produkcijskim sustavima umjetne inteligencije.