AI Strategy

EU AI Act: dobavljač ili subjekt koji uvodi sustav?

Gotovo svaka obveza iz EU AI Acta veže se uz dobavljača ili uz subjekt koji uvodi sustav u upotrebu, pa uloga odlučuje pišete li tehničku dokumentaciju ili dodjeljujete ljudski nadzor. Utvrđuje se po sustavu, a vlastita marka ili izmjena kupljenog sustava mogu Vas pretvoriti u dobavljača.

• 9 min čitanja
EU AI Act: dobavljač ili subjekt koji uvodi sustav?

Većina rada na usklađivanju zapne na pitanju koje zvuči administrativno, a nije: jeste li dobavljač ili subjekt koji uvodi sustav u upotrebu? Gotovo svaka obveza iz EU AI Acta veže se uz jednu ili drugu ulogu, pa odgovor odlučuje hoćete li pisati tehničku dokumentaciju i organizirati ocjenjivanje sukladnosti ili dodjeljivati ljudski nadzor i čuvati zapise. Tvrtke koje preskoče to pitanje obično planiraju za lakšu ulogu, a tešku otkriju prekasno.

Ovaj vodič iznosi što svaka uloga nosi, tri situacije u kojima subjekt koji uvodi sustav tiho postaje dobavljač i kako utvrditi koju ulogu imate za svaki sustav koji koristite. Riječ je o tehničkim i organizacijskim smjernicama, a ne o pravnom savjetu: formalno utvrđivanje za konkretan sustav ostaje na Vašim pravnim savjetnicima.

U čemu je razlika između dobavljača i subjekta koji uvodi sustav u upotrebu prema EU AI Actu?

Dobavljač razvija UI sustav ili ga daje razviti te ga stavlja na tržište EU-a ili u upotrebu pod vlastitim imenom ili žigom. Subjekt koji uvodi sustav upotrebljava UI sustav u okviru svoje ovlasti i u profesionalnoj djelatnosti. Definicije se nalaze u članku 3. Uredbe (EU) 2024/1689, a praktični test jednostavniji je nego što se čini: ako Vaše ime stoji na sustavu kao onoga tko ga nudi, Vi ste dobavljač; ako se koristite tuđim sustavom da biste vodili svoje poslovanje, Vi ste subjekt koji ga uvodi. Bolnica koja kupuje softver za trijažu uvodi sustav u upotrebu. Tvrtka koja je taj softver izradila i prodaje ga je dobavljač. Presudno je to da se uloge utvrđuju po sustavu, a ne po tvrtki. Proizvođač medicinskog softvera dobavljač je proizvoda koji prodaje i subjekt koji uvodi alat za zapošljavanje kojim popunjava vlastite radne pozicije, a oba skupa obveza vrijede istodobno, za različite sustave.

Zašto ta razlika nosi toliku težinu

Obveze dobavljača dolaze rano i teške su: uređuju kako se sustav osmišljava, ispituje, dokumentira i ocjenjuje prije nego što dođe na tržište. Obveze subjekta koji uvodi sustav operativne su i trajne: kako se sustav svakodnevno upotrebljava, prati i bilježi. Zamijeniti jedno za drugo ne smanjuje Vašu izloženost, nego samo znači da ste pripremili pogrešne dokaze.

Koje obveze nosi dobavljač visokorizičnog sustava?

Dobavljač visokorizičnog UI sustava nosi cijeli teret oblikovanja i dokaza, utvrđen u članku 16. i razrađen u poglavlju koje slijedi. U praksi to znači sustav upravljanja rizikom koji se održava kroz cijeli životni ciklus (članak 9.), upravljanje podacima za podatke za treniranje, validaciju i testiranje (članak 10.), tehničku dokumentaciju prema mjerilu Priloga IV. (članak 11.), automatsko bilježenje ugrađeno u sam sustav (članak 12.), upute za upotrebu koje subjektu koji uvodi sustav omogućuju ispunjavanje vlastitih dužnosti (članak 13.), ljudski nadzor koji je projektiran, a ne pretpostavljen (članak 14.) te primjerenu točnost, otpornost i kibernetičku sigurnost (članak 15.). Uz inženjerski dio dolazi i papirologija pristupa tržištu: sustav upravljanja kvalitetom, ocjenjivanje sukladnosti, oznaka CE, registracija u bazi podataka EU-a za sustave iz Priloga III., praćenje nakon stavljanja na tržište i prijava ozbiljnih incidenata. Dobavljači s poslovnim nastanom izvan EU-a moraju uz to imenovati ovlaštenog zastupnika unutar Unije.

Obveza koju timovi podcjenjuju

Upute za upotrebu tretiraju se kao dokumentacija, a zapravo su kontrola. Subjekt koji uvodi sustav može ispuniti svoje dužnosti samo ako dobavljač navede namjenu, poznata ograničenja, uvjete u kojima je sustav validiran i ono što ljudski nadzor ovdje zahtijeva. Nejasne upute guraju rizik nizvodno i obično se vrate kao opterećenje za podršku i kao argument o odgovornosti.

Koje obveze nosi subjekt koji uvodi visokorizični sustav u upotrebu?

Subjekt koji uvodi visokorizični UI sustav nosi operativne dužnosti iz članka 26. i one su lakše od dobavljačevih, ali daleko od beznačajnih. Sustav morate upotrebljavati u skladu s uputama za upotrebu, ljudski nadzor dodijeliti osobama koje imaju stručnost, izobrazbu i ovlast da doista intervenciju provedu te se pobrinuti da ulazni podaci budu relevantni i dovoljno reprezentativni za predviđenu namjenu, u mjeri u kojoj te podatke kontrolirate. Morate pratiti rad sustava, obustaviti upotrebu i obavijestiti dobavljača kada sustav predstavlja rizik te čuvati zapise koje sustav generira najmanje šest mjeseci. Ako se sustav upotrebljava na radnome mjestu, prije stavljanja u upotrebu morate obavijestiti predstavnike radnika i zahvaćene zaposlenike. Neki subjekti koji uvode sustave, uključujući javna tijela, privatne subjekte koji pružaju javne usluge i subjekte koji uvode određene kreditne i osigurateljne sustave, moraju provesti i procjenu učinka na temeljna prava iz članka 27.

Zapisi su obveza koja tiho podbaci

Čuvanje zapisa najmanje šest mjeseci zvuči trivijalno sve dok netko ne provjeri zadržavaju li se zapisi doista, preživljavaju li zadani rok čuvanja kod dobavljača i bi li itko iz njih mogao rekonstruirati konkretnu odluku. To je dužnost subjekta koji uvodi sustav za koju se najčešće otkrije da nije ispunjena usred incidenta, dakle u najgorem mogućem trenutku. Naš vodič o tome što čuvati i koliko dugo obrađuje napetost s načelom smanjenja količine podataka.

Kada subjekt koji uvodi sustav postaje dobavljač, a da to nije namjeravao?

Subjekt koji uvodi sustav postaje dobavljač visokorizičnog sustava u tri situacije navedene u članku 25., a sve tri lako se pokreću, a da odluka nikad nije donesena. Prvo, ako stavite svoje ime ili žig na visokorizični sustav koji je već na tržištu, preuzimate ga kao dobavljač, što god pisalo u Vašem ugovoru s izvornim isporučiteljem. Drugo, ako izvršite bitnu izmjenu visokorizičnog sustava koji ostaje visokorizičan. Treće, ako izmijenite namjenu sustava, uključujući i sustav opće namjene, tako da postane visokorizičan iako prije nije bio. Svaki od tih slučajeva prenosi na Vas cijeli skup obveza dobavljača, a izvorni dobavljač dužan je surađivati, ali više nije onaj koji odgovara. Stavljanje vlastite marke na sustav dobavljača, takozvani white label, uobičajen je put onamo i najčešće je to komercijalna odluka donesena bez da je itko pročitao članak 25.

Fino podešavanje i integracija

Fino podešavanje modela na vlastitim podacima ili ugradnja modela opće namjene u tijek rada koji o nekoj osobi odlučuje nešto posljedično upravo je područje u kojem se namjena pomiče. Pitanje nije koliko ste koda napisali, nego radi li sustav sada nešto zbog čega izvornik nije bio stavljen na tržište.

Vrijede li iste uloge i za UI modele opće namjene?

UI modeli opće namjene imaju vlastite obveze dobavljača, odvojene od visokorizičnog režima i na snazi već od 2. kolovoza 2025. Dobavljač GPAI modela mora voditi tehničku dokumentaciju, dostavljati informacije dobavljačima nizvodno koji model integriraju, uspostaviti politiku o autorskim pravima i objaviti dovoljno detaljan sažetak sadržaja upotrijebljenog za treniranje. Modeli za koje se procijeni da predstavljaju sistemski rizik nose dodatne dužnosti, uključujući evaluaciju modela i prijavu incidenata. Za većinu tvrtki koje ovo čitaju važan je položaj nizvodno: ako UI sustav gradite na tuđem modelu opće namjene i taj sustav stavljate na tržište pod vlastitim imenom, Vi ste dobavljač tog sustava, iako model niste trenirali. Obveze dobavljača modela ne prelaze na Vas, a Vaše ne prelaze na njega.

Mijenja li ijedna od tih uloga rokove prema kojima radite?

Nijedna od tih uloga ne mijenja datume, jer EU AI Act postavlja rokove prema obvezi, a ne prema tome tko je nosi. Zabrane neprihvatljivih praksi primjenjuju se od 2. veljače 2025., a pravila za UI opće namjene od 2. kolovoza 2025. Digital Omnibus o umjetnoj inteligenciji, Uredba (EU) 2026/1744, koja je stupila na snagu 27. srpnja 2026., odgodio je visokorizične rokove: samostalni visokorizični sustavi iz Priloga III. sada se primjenjuju od 2. prosinca 2027., a visokorizična umjetna inteligencija ugrađena u proizvode koji su već obuhvaćeni propisima EU-a o sigurnosti proizvoda iz Priloga I. od 2. kolovoza 2028. Članak 4. o pismenosti u području umjetne inteligencije jednako vrijedi za dobavljače i za subjekte koji uvode sustave i na snazi je od veljače 2025. Ono što uloga doista mijenja jest koliko posla stoji između Vas i tih datuma: dobavljač pred ocjenjivanjem sukladnosti treba znatno više vremena za pripremu nego subjekt koji uvodi sustav i uređuje nadzor i bilježenje.

Kako utvrditi koju ulogu imate?

Ulogu utvrdite sustav po sustav, u pisanom obliku, prije nego što isplanirate ijedan korak usklađivanja, jer odgovor određuje sve nizvodno. Redoslijed koji funkcionira:

  1. Popišite svaki UI sustav, uključujući kupljene alate i UI funkcije ugrađene u softver koji već licencirate. Većina popisa iznese na vidjelo sustave koje nitko nije brojio kao umjetnu inteligenciju.
  2. Za svaki pitajte čije ime stoji na njemu onako kako je ponuđen tržištu ili stavljen u upotrebu. To jedno pitanje razrješava većinu slučajeva.
  3. Provjerite okidače iz članka 25.: vlastita marka, bitna izmjena, promijenjena namjena. Upravo oni od pretpostavljenog subjekta koji uvodi sustav rade dobavljača.
  4. Razvrstajte razinu rizika za svaki sustav, jer obveze zagrizu tek kada je sustav visokorizičan ili nosi obveze transparentnosti. Naš vodič o razvrstavanju prema okviru rizika vodi kroz to korak po korak, a klasifikator rizika daje prvu naznaku.
  5. Zabilježite obrazloženje, a ne samo zaključak. Kada se razvrstavanje ospori, od strane nabavnog tima nekog kupca ili nadležnog tijela, obrazloženje je ono što mora izdržati.

Specifičnosti sektora ovdje su važne: put je drugačiji za UI sustave u zdravstvu, gdje usporedo teče režim medicinskih proizvoda, i za mala i srednja proizvodna poduzeća, gdje to čine propisi o strojevima. Ako ste u cijelosti izvan EU-a, izvanteritorijalni doseg mjesto je za početak.

Često postavljana pitanja

Može li tvrtka biti i dobavljač i subjekt koji uvodi sustav?

Da, i većina jest. Uloge se vežu uz sustav, a ne uz tvrtku. Proizvođač softvera dobavljač je proizvoda koji prodaje i subjekt koji uvodi alate za ljudske resurse i podršku kojima se koristi interno. Oba skupa obveza vrijede istodobno, za različite sustave, a dokazi o usklađenosti za svaki su drugačiji.

Čini li nas upotreba dobavljačeva UI sustava odgovornima za njegovu dokumentaciju?

Ne. Dobavljač izrađuje tehničku dokumentaciju i provodi ocjenjivanje sukladnosti. Kao subjekt koji uvodi sustav odgovorni ste za to da ga upotrebljavate u skladu s njegovim uputama, da dodijelite stručan ljudski nadzor, da ga pratite i da čuvate zapise. Ipak, prije kupnje provjerite postoji li dobavljačeva dokumentacija, jer o njoj ovise Vaše dužnosti.

Mijenja li išta ako na kupljeni UI alat stavimo svoj logotip?

Ako je sustav visokorizičan, onda da, i to bitno. Stavljanje Vašeg imena ili žiga na njega čini Vas njegovim dobavljačem prema članku 25., s punim teretom oblikovanja, dokumentacije i sukladnosti. To redovito zahvaća white label aranžmane, jer je odluka o marki obično komercijalna, a regulatorna posljedica pritom se ne razmatra.

Umjetnu inteligenciju koristimo samo interno, nikad prema kupcima. Jesmo li i dalje subjekt koji uvodi sustav?

Da. Status subjekta koji uvodi sustav proizlazi iz upotrebe UI sustava u okviru vlastite ovlasti i u profesionalnoj djelatnosti, bez obzira na to dolazi li rezultat do kupaca. Interna upotreba u zapošljavanju, upravljanju radnicima ili pristupu uslugama izričito ulazi u visokorizične kategorije, a uvođenje na radnome mjestu nosi vlastitu dužnost obavješćivanja predstavnika zaposlenika.

Tko odgovara ako sustav prouzroči štetu, dobavljač ili subjekt koji uvodi sustav?

Ovisi o tome koja je dužnost povrijeđena, i upravo zato pitanje uloge ima težinu. Propust u oblikovanju ili dokumentaciji upućuje na dobavljača; upotreba sustava izvan njegovih uputa, bez stručnog nadzora ili na neprikladnim ulaznim podacima upućuje na subjekt koji ga uvodi. Utvrđivanje i bilježenje vlastite uloge unaprijed ono je što tu razdiobu čini obranjivom.

Niste sigurni koju ulogu imate za koji sustav?

Naš rad na usklađivanju s EU AI Actom počinje upravo ovdje: popis Vaših UI sustava, uloga dobavljača ili subjekta koji uvodi sustav mapirana po sustavu uz zabilježeno obrazloženje, razvrstavanje rizika i plan izgrađen oko datuma koji se doista odnose na Vas.

Pogledajte kako izgleda usklađivanje s EU AI Actom
SAI

Sitnik AI

Savjetovanje za primijenjenu umjetnu inteligenciju za timove u zdravstvu i proizvodnji. Vodi ga doktor računarstva i bivši CTO, s istraživanjem u medicinskom oslikavanju i produkcijskim sustavima umjetne inteligencije.

Spremni za početak?

Rezervirajte besplatnu konzultaciju za razgovor o Vašem AI projektu.