Přeskočit na obsah
← CRA: přehled ustanovení

Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Kapitola I · Obecná ustanovení

Čl. 12 · Vysoce rizikové systémy umělé inteligence

Znění

  1. Aniž jsou dotčeny požadavky na přesnost a spolehlivost stanovené v článku 15 nařízení (EU) 2024/1689, považují se produkty s digitálními prvky, které spadají do oblasti působnosti tohoto nařízení a jsou klasifikovány jako vysoce rizikové systémy umělé inteligence podle článku 6 uvedeného nařízení, za produkty, které jsou v souladu s požadavky na kybernetickou bezpečnost stanovenými v článku 15 uvedeného nařízení, pokud:

a) splňují základní požadavky na kybernetickou bezpečnost stanovené v příloze I části I,

b) postupy zavedené výrobcem splňují základní požadavky na kybernetickou bezpečnost stanovené v příloze I části II a

c) dosažení takové úrovně ochrany kybernetické bezpečnosti, kterou vyžaduje článek 15 nařízení (EU) 2024/1689, je potvrzeno v EU prohlášení o shodě vydaném podle tohoto nařízení.

  1. U produktů s digitálními prvky a požadavků na kybernetickou bezpečnost podle odstavce 1 tohoto článku se použije příslušný postup posuzování shody stanovený v článku 43 nařízení (EU) 2024/1689. Pro účely tohoto posouzení jsou oznámené subjekty, které jsou příslušné ke kontrole shody vysoce rizikových systémů umělé inteligence podle nařízení (EU) 2024/1689, příslušné rovněž ke kontrole shody vysoce rizikových systémů umělé inteligence, které spadají do oblasti působnosti tohoto nařízení, s požadavky stanovenými v příloze I tohoto nařízení, pokud byl soulad těchto oznámených subjektů s požadavky stanovenými v článku 39 tohoto nařízení posouzen v rámci postupu oznamování podle nařízení (EU) 2024/1689.

  2. Odchylně od odstavce 2 tohoto článku, se na důležité produkty s digitálními prvky uvedené v příloze III tohoto nařízení, na něž se vztahují postupy posuzování shody podle čl. 32 odst. 2 písm. a) a b) a čl. 32 odst. 3 tohoto nařízení, a na kritické produkty s digitálními prvky, jak jsou uvedeny v příloze IV tohoto nařízení, které musejí získat evropský certifikát kybernetické bezpečnosti podle čl. 8 odst. 1 tohoto nařízení, nebo na něž se v opačném případě vztahují postupy posuzování shody uvedené v čl. 32 odst. 3 tohoto nařízení, a které jsou klasifikovány jako vysoce rizikové systémy umělé inteligence podle článku 6 nařízení (EU) 2024/1689 a na něž se vztahuje postup posuzování shody založený na interní kontrole, jak je uvedeno v příloze VI nařízení (EU) 2024/1689, vztahují postupy posuzování shody stanovené v tomto nařízení, pokud jde o základní požadavky na kybernetickou bezpečnost stanovené v tomto nařízení.

  3. Výrobci produktů s digitálními prvky uvedených v odst. 1 tohoto článku se mohou účastnit regulačních sandboxů pro umělou inteligenci, která jsou uvedena v článku 57 nařízení (EU) 2024/1689.

Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.

Komentář

Nejdůležitější spojka mezi CRA a AI Actem. Produkt s digitálními prvky, který je zároveň vysoce rizikovým systémem AI, splněním základních požadavků podle přílohy I splní i požadavek na kybernetickou bezpečnost podle čl. 15 AI Actu. Jedna analýza tedy může posloužit oběma režimům, ale jen v tomhle jediném bodě.

Související ustanovení: čl. 6; čl. 13; čl. 32; příloha I

Související předpisy EU: čl. 15 nařízení (EU) 2024/1689 (přesnost, spolehlivost a kybernetická bezpečnost vysoce rizikových systémů AI); čl. 43 téhož nařízení (posuzování shody)

Obsah výkladu

I.Jediný můstek mezi CRA a AI Actem1 II.Kde můstek končí3

I. Jediný můstek mezi CRA a AI Actem

1 Je-li produkt s digitálními prvky zároveň vysoce rizikovým systémem AI podle AI Actu, splněním základních požadavků podle přílohy I se má za to, že splňuje i požadavek na kybernetickou bezpečnost podle čl. 15 AI Actu, a to v rozsahu, v jakém jsou tyto požadavky pokryty EU prohlášením o shodě podle CRA.

2 Je to jediné místo, kde jedna analýza obslouží dva režimy. Pro dodavatele vysoce rizikových systémů to je významná úspora, protože kybernetická bezpečnost je u obou předpisů požadavkem s podobným obsahem.

II. Kde můstek končí

3 Domněnka se týká jen kybernetické bezpečnosti podle čl. 15 AI Actu. Neplní se jí řízení rizik podle čl. 9, kvalita dat podle čl. 10, dokumentace podle čl. 11, transparentnost podle čl. 13 ani lidský dohled podle čl. 14 AI Actu.

4 A neplatí ani obráceně. Systém, který má posouzení shody podle AI Actu, tím nesplnil CRA; ta domněnka je jednosměrná. Kdo si to prohodí, zjistí to až u dozoru nad trhem.

5 Praktický postup u produktu, který je obojím: nejdřív posoudit podle CRA (příloha I, čl. 13), pak podle AI Actu s tím, že se čl. 15 doloží odkazem na prohlášení o shodě podle CRA. Obráceně to nefunguje.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo