Nařízení (EU) 2024/1689 (AI Act) · Kapitola III · Vysoce rizikové systémy AI
Čl. 42 · Předpoklad shody s určitými požadavky
Znění
-
U vysoce rizikových systémů AI, které byly trénovány a testovány na údajích zohledňujících konkrétní zeměpisné, behaviorální, kontextuální nebo funkční prostředí, ve kterém mají být používány, se předpokládá, že jsou ve shodě s příslušnými požadavky stanovenými v čl. 10 odst. 4.
-
Má se za to, že vysoce rizikové systémy AI, které byly certifikovány nebo pro které bylo vydáno prohlášení o shodě v rámci systému kybernetické bezpečnosti podle nařízení (EU) 2019/881 a na které byl zveřejněn odkaz v Úředním věstníku Evropské unie, jsou ve shodě s požadavky na kybernetickou bezpečnost stanovenými v článku 15 tohoto nařízení, pokud se tento certifikát o kybernetické bezpečnosti nebo prohlášení o shodě, případně jejich části, na tyto požadavky vztahují.
Znění: Úřední věstník EU z 12. 7. 2024. Konsolidované znění po novele nařízením (EU) 2026/1744 zatím vydané není.
Změněno nařízením (EU) 2026/1744 Nový odst. 3: soulad s aktem o kybernetické odolnosti (EU) 2024/2847 zakládá předpoklad shody s čl. 15.
Komentář
Dvě zvláštní domněnky. Trénink na datech odpovídajících prostředí nasazení pro reprezentativnost a certifikace kyberbezpečnosti pro čl. 15.
Úplné znění čl. 42 odst. 1 a 2 citujeme níže verbatim.
Související ustanovení: čl. 10 odst. 4 (data a jejich správa), čl. 15 (přesnost, robustnost a kybernetická bezpečnost), čl. 40 a 41 (obecné domněnky shody)
Související předpisy EU: nařízení (EU) 2019/881 (akt o kybernetické bezpečnosti)
I. Data odpovídající prostředí použití
1 Čl. 42 doplňuje obecné domněnky z čl. 40 a 41 o dvě zvláštní, věcně zaměřené domněnky, které nevyžadují oporu v harmonizované normě. První se týká dat. Podle odstavce 1 platí: U vysoce rizikových systémů AI, které byly trénovány a testovány na údajích zohledňujících konkrétní zeměpisné, behaviorální, kontextuální nebo funkční prostředí, ve kterém mají být používány, se předpokládá, že jsou ve shodě s příslušnými požadavky stanovenými v čl. 10 odst. 4. Kdo tedy systém trénuje a testuje na datech odpovídajících prostředí zamýšleného použití, splňuje tím domněnku shody s částí požadavků na správu dat. Bod 122 odůvodnění zavádí tuto domněnku výslovně bez dotčení používání harmonizovaných norem a společných specifikací, tedy jako samostatný, na normě nezávislý předpoklad shody.
2 Zdůrazňuji omezený dosah této domněnky. Vztahuje se výslovně jen na čl. 10 odst. 4, nikoli na celé požadavky na data a jejich správu podle čl. 10. Ostatní prvky správy dat (relevance, reprezentativnost, správnost datových souborů a další) tato domněnka nepokrývá. Ty musí poskytovatel prokázat samostatně. Domněnka je tak úzká a míří na jediný aspekt, totiž na zohlednění konkrétního prostředí použití.
II. Kybernetickobezpečnostní certifikace
3 Druhá domněnka propojuje nařízení s režimem kybernetické bezpečnosti. Podle odstavce 2 platí: Má se za to, že vysoce rizikové systémy AI, které byly certifikovány nebo pro které bylo vydáno prohlášení o shodě v rámci systému kybernetické bezpečnosti podle nařízení (EU) 2019/881 a na které byl zveřejněn odkaz v Úředním věstníku Evropské unie, jsou ve shodě s požadavky na kybernetickou bezpečnost stanovenými v článku 15 tohoto nařízení, pokud se certifikát nebo prohlášení na tyto požadavky vztahují. Certifikace podle aktu o kybernetické bezpečnosti tak může nahradit samostatné prokazování kyberbezpečnostní části požadavků. I zde je domněnka věcně ohraničena: působí jen v rozsahu, v němž certifikát dopadá na požadavky čl. 15, a jen za podmínky zveřejnění odkazu v Úředním věstníku. Bod 122 odůvodnění tuto domněnku opírá o čl. 54 odst. 3 nařízení (EU) 2019/881 a doplňuje dvě meze, totiž že jí nejsou dotčeny požadavky nařízení na spolehlivost a přesnost ani dobrovolná povaha systému kybernetické bezpečnosti.