Přeskočit na obsah
← AI Act: přehled ustanovení

Nařízení (EU) 2024/1689 (AI Act) · Kapitola III · Vysoce rizikové systémy AI

Čl. 17 · Systém řízení kvality

Znění

  1. Poskytovatelé vysoce rizikových systémů AI zavedou systém řízení kvality, který zajišťuje soulad s tímto nařízením. Tento systém je systematicky a řádně dokumentován formou písemných politik, postupů a pokynů a obsahuje alespoň tyto aspekty:

a) strategii pro zajištění souladu s právními předpisy, včetně souladu s postupy posuzování shody a postupy pro řízení úprav daného vysoce rizikového systému AI;

b) techniky, postupy a systematická opatření využívaná při vytváření, kontrole a ověřování návrhu vysoce rizikového systému AI;

c) techniky, postupy a systematická opatření využívaná při vývoji, kontrole a zajišťování kvality daného vysoce rizikového systému AI;

d) postupy přezkoumání, testování a validace prováděné před vývojem vysoce rizikového systému AI, během něho a po něm, a četnost, s níž musí být prováděny;

e) technické specifikace, včetně norem, které mají být uplatňovány, a pokud nejsou příslušné harmonizované normy uplatňovány v plném rozsahu nebo nepokrývají všechny příslušné požadavky stanovené v oddíle 2, prostředky, které mají být použity k zajištění toho, aby vysoce rizikový systém AI tyto požadavky splňoval;

f) systémy a postupy pro správu dat, včetně získávání, shromažďování, analýzy, označování, ukládání, filtrace, vytěžování, agregace a uchovávání dat a jakékoli další operace týkající se dat, které se provádějí před uvedením vysoce rizikových systémů AI na trh nebo do provozu a pro účely tohoto uvedení;

g) systém řízení rizik podle článku 9;

h) vytvoření, uplatňování a udržování systému monitorování po uvedení na trh v souladu s článkem 72;

i) postupy týkající se ohlašování závažného incidentu v souladu s článkem 73;

j) řešení komunikace s příslušnými vnitrostátními orgány, dalšími příslušnými orgány včetně těch, které zajišťují nebo podporují přístupu k datům, s oznámenými subjekty, s jinými provozovateli, se zákazníky nebo s jinými zúčastněnými stranami;

k) systémy a postupy pro uchovávání záznamů o veškeré příslušné dokumentaci a informacích;

l) řízení zdrojů, včetně opatření souvisejících s bezpečností dodávek;

m) rámec odpovědnosti stanovující odpovědnost vedení a ostatních zaměstnanců ve vztahu ke všem aspektům uvedeným v tomto odstavci.

  1. Provádění aspektů uvedených v odstavci 1 je přiměřené velikosti organizace poskytovatele. Poskytovatelé za všech okolností dodržují míru přísnosti a úroveň ochrany, jež jsou nezbytné k tomu, aby jejich vysoce rizikové systémy AI byly v souladu s tímto nařízením.

  2. Poskytovatelé vysoce rizikových systémů AI, na něž se vztahují povinnosti v souvislosti se systémy řízení kvality nebo rovnocennou funkcí podle příslušného odvětvového práva Unie, mohou zahrnout aspekty uvedené v odstavci 1 do systémů řízení kvality stanovených podle uvedeného práva.

  3. V případě poskytovatelů, kteří jsou finančními institucemi, na něž se vztahují požadavky týkající se jejich vnitřní správy, systémů nebo postupů podle práva Unie v oblasti finančních služeb, se povinnost zavést systém řízení kvality, s výjimkou odst. 1 písm. g), h) a i) tohoto článku, považuje za splněnou, jsou-li dodržena pravidla týkající se systémů nebo postupů vnitřní správy podle příslušného práva Unie v oblasti finančních služeb. Za tímto účelem se zohlední veškeré harmonizované normy uvedené v článku 40 tohoto nařízení.

Znění: Úřední věstník EU z 12. 7. 2024. Konsolidované znění po novele nařízením (EU) 2026/1744 zatím vydané není.

Změněno nařízením (EU) 2026/1744 Systém řízení jakosti přiměřený velikosti poskytovatele, výslovně u malých a středních podniků.

Komentář

Písemně zdokumentovaný systém pokrývající strategii shody, návrh a vývoj, testování, správu dat, řízení rizik, monitoring po uvedení na trh, hlášení incidentů i komunikaci s orgány. Obdoba QMS ze světa zdravotnických prostředků.

nosné pasáže citujeme níže.

Související ustanovení: čl. 9 (systém řízení rizik), čl. 40 (harmonizované normy),

čl. 72 (monitorování po uvedení na trh), čl. 73 (oznamování závažných incidentů), čl. 18 (uchovávání dokumentace k systému řízení kvality)

Obsah výkladu

I.Konstrukce a obsah systému řízení kvality1 II.Proporcionalita a sektorové úlevy4

I. Konstrukce a obsah systému řízení kvality

1 Systém řízení kvality je organizačním nástrojem, který má trvale zajišťovat shodu poskytovatele s nařízením. Odstavec 1 vyžaduje, aby byl „systematicky a řádně dokumentován formou písemných politik, postupů a pokynů”. Nejde tedy o faktický stav, ale o písemně zachycený a auditovatelný systém. Tím se povinnost odlišuje od pouhého faktického dodržování požadavků: absence dokumentace je porušením sama o sobě, i kdyby systém jinak požadavky splňoval.

2 Odstavec 1 vypočítává třináct povinných aspektů (písm. a až m). Mám za to, že tento výčet je taxativní co do minima (systém obsahuje „alespoň” tyto aspekty), nikoli však co do maxima; poskytovatel může systém rozšířit. Aspekty pokrývají celý životní cyklus: strategii souladu včetně řízení úprav (písm. a), techniky návrhu, vývoje a kontroly kvality (písm. b až d), technické specifikace a normy (písm. e), správu dat (písm. f), systém řízení rizik podle čl. 9 (písm. g), monitorování po uvedení na trh podle čl. 72 (písm. h), ohlašování závažných incidentů podle čl. 73 (písm. i), komunikaci s orgány a dalšími stranami (písm. j), uchovávání záznamů (písm. k), řízení zdrojů (písm. l) a rámec odpovědnosti vedení i zaměstnanců (písm. m).

3 Zdůrazňuji provázanost s ostatními povinnostmi. Systém řízení kvality není samostatnou administrativní vrstvou, nýbrž zastřešuje plnění řady dalších povinností (řízení rizik, monitorování, ohlašování incidentů). Písmeno m) přitom vyžaduje výslovné přiřazení odpovědnosti konkrétním osobám, čímž nařízení míří proti rozptýlené a nedohledatelné odpovědnosti uvnitř organizace poskytovatele.

II. Proporcionalita a sektorové úlevy

4 Odstavec 2 zavádí zásadu proporcionality: „Provádění aspektů uvedených v odstavci 1 je přiměřené velikosti organizace poskytovatele. Poskytovatelé za všech okolností dodržují míru přísnosti a úroveň ochrany, jež jsou nezbytné k tomu, aby jejich vysoce rizikové systémy AI byly v souladu s tímto nařízením.” Proporcionalita se tedy týká způsobu provádění (formalizace, rozsah dokumentace), nikoli úrovně ochrany. Máme za to, že malý poskytovatel může systém řízení kvality vést jednodušeji, nesmí však slevit z výsledku, jímž je shoda systému s nařízením.

5 Odstavce 3 a 4 řeší souběh s odvětvovým právem. Podle odstavce 3 mohou poskytovatelé, na něž se vztahují požadavky na systém řízení kvality podle odvětvového práva Unie, začlenit aspekty podle odstavce 1 do stávajících systémů. Odstavec 4 jde dál u poskytovatelů, kteří jsou finančními institucemi podléhajícími pravidlům vnitřní správy podle práva Unie v oblasti finančních služeb. U nich se povinnost zavést systém řízení kvality považuje za splněnou dodržením těchto pravidel. Platí to s výjimkou aspektů podle odst. 1 písm. g), h) a i), tedy systému řízení rizik, monitorování po uvedení na trh a ohlašování závažných incidentů. Tuto výjimku vykládáme restriktivně: uvedené tři aspekty musí finanční instituce splnit vždy samostatně, protože je odvětvová úprava vnitřní správy nepokrývá. Možnost začlenění potvrzuje bod 81 odůvodnění: poskytovatelé, na něž se vztahují povinnosti k systému řízení kvality podle odvětvového práva Unie, mohou prvky podle tohoto nařízení zahrnout do stávajícího systému řízení kvality. Táž úvaha se v témže bodě vztahuje i na veřejné orgány, které mohou pravidla systému řízení kvality přijmout jako součást systému zavedeného na vnitrostátní nebo regionální úrovni.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo