Lista kontrolna dokumentacji technicznej dla założycieli i osób odpowiedzialnych za compliance
Krótka odpowiedź
Dla każdego systemu AI wysokiego ryzyka udokumentuj przeznaczenie, wersje, architekturę, dane, wyniki, ryzyka, zabezpieczenia, nadzór człowieka, cyberbezpieczeństwo, zmiany i zatwierdzenia oraz wskaż właściciela każdego dowodu.
Kogo to dotyczy: Liderzy produktów AI, zespoły compliance, bezpieczeństwa i prawne oraz założyciele tworzący lub kupujący produkty oparte na AI
Co zrobić teraz
- Potwierdzić rolę organizacji i klasyfikację systemu.
- Utworzyć indeks załącznika IV ze źródłem, właścicielem, wersją, statusem i wyzwalaczem przeglądu.
- Sprawdzić listę na rzeczywistym wydaniu i usunąć nieudokumentowane twierdzenia.
Lista kontrolna dokumentacji technicznej
Skuteczna dokumentacja obejmuje wymagania unijnego AI Act i pozwala prześledzić każde twierdzenie do wersji systemu oraz dowodu. Dostawca systemu AI wysokiego ryzyka powinien przygotować ją przed wprowadzeniem systemu do obrotu lub oddaniem do użytku, aktualizować ją i zapewnić jasność potrzebną organom oraz jednostkom notyfikowanym do oceny zgodności.
Artykuł 11 i załącznik IV tworzą podstawową strukturę. Rozporządzenie (UE) 2026/1744 zachowuje załącznik IV jako minimum, ale pozwala MŚP, start-upom i małym spółkom o średniej kapitalizacji korzystać z uproszczonego formularza Komisji, gdy będzie dostępny. Uproszczona jest forma, nie obowiązek wykazania zgodności. Najpierw ustal granice systemu, rolę firmy i klasyfikację.
Zakres i kontrola
- [ ] Nadać stały identyfikator, wskazać dostawcę i objętą wersję produkcyjną.
- [ ] Opisać przeznaczenie, użytkowników, osoby dotknięte, kontekst i wykluczone użycia.
- [ ] Uzasadnić rolę i klasyfikację wysokiego ryzyka w odniesieniu do załącznika I lub III.
- [ ] Wyznaczyć osobę odpowiedzialną całościowo i właściciela merytorycznego każdego dowodu.
- [ ] Utworzyć indeks: wymóg, źródło, wersja, status, recenzent i wyzwalacz aktualizacji.
System, rozwój i architektura
- [ ] Zapisać wersje, formy dystrybucji, warunki działania, sprzęt, oprogramowanie, interfejsy i zależności.
- [ ] Wersjonować architekturę, metody rozwoju, decyzje projektowe i prace stron trzecich.
- [ ] Opisać pozyskanie, przygotowanie, jakość i zarządzanie danymi, gdy ma to zastosowanie.
- [ ] Wyjaśnić wyniki, ograniczenia, oczekiwaną jakość i wpływ na decyzje.
- [ ] Zachować zmiany rozwojowe i kontrolowany proces późniejszych zmian.
Diagram musi mieć datę i wersję. Materiały dostawcy nie dowodzą działania własnej konfiguracji.
Wyniki, ryzyka i zabezpieczenia
- [ ] Udokumentować możliwości, ograniczenia, dokładność, odporność i cyberbezpieczeństwo.
- [ ] Zachować metryki, progi, dane i warunki testów, wyniki oraz znane wyłączenia.
- [ ] Ocenić przewidywalne ryzyka dla zdrowia, bezpieczeństwa i praw podstawowych.
- [ ] Zapisać zabezpieczenia, ryzyko rezydualne, właścicieli i uprawnioną akceptację ryzyka.
- [ ] Opisać nadzór człowieka, ostrzeżenia, interwencję, eskalację, logowanie i identyfikowalność.
- [ ] Powiązać artykuły 8–15 z zabezpieczeniami i dowodami.
Wskaźnik dokładności bez zadania, populacji, wersji danych, metryki i daty testu jest niepełny. Rejestr ryzyka wyjaśnia decyzję, a testy, zatwierdzenia, instrukcje i logi dowodzą wykonania.
Zgodność, cykl życia i kontrola końcowa
- [ ] Wskazać stosowane normy, wydanie i zakres oraz uzasadnić odstępstwa i dowody alternatywne.
- [ ] Zachować ocenę zgodności, deklarację zgodności UE i dane jednostki notyfikowanej, jeśli uczestniczyła.
- [ ] Prowadzić historię zmian i dla każdego wydania potwierdzać zgodność dokumentacji z produkcją.
- [ ] Rejestrować monitoring po wprowadzeniu do obrotu, skargi, incydenty, dryf i działania naprawcze.
- [ ] Sprawdzić źródła, zgodność wersji, linki oraz dostęp recenzentów.
- [ ] Każdej luce nadać właściciela, kontrolę tymczasową, decyzję o ryzyku i termin.
Obowiązek dotyczy całego systemu w jego kontekście, nie tylko modelu. Polityka nie jest dowodem wykonania, a dokumentacja nie kończy się przy uruchomieniu. Po rozporządzeniu (UE) 2026/1744 właściwe przepisy dla samodzielnych systemów z załącznika III stosuje się od 2 grudnia 2027 r., a dla systemów wbudowanych w produkty z załącznika I od 2 sierpnia 2028 r. Sprawdź przepisy przejściowe dla konkretnego systemu.
Źródła
- Rozporządzenie (UE) 2024/1689, artykuły 9, 11, 16–18 i 72 oraz załącznik IV.
- Rozporządzenie (UE) 2026/1744, zmiana artykułu 11 i terminy stosowania.
- Komisja Europejska, „Navigating the AI Act”.
Kluczowe pojęcia w tym artykule
Źródła pierwotne
- Rozporządzenie (UE) 2024/1689 w sprawie sztucznej inteligencjiUnia Europejska · Dostęp 15 sie 2026
- Rozporządzenie (UE) 2026/1744 zmieniające AI ActUnia Europejska · Dostęp 15 sie 2026
- Navigating the AI ActKomisja Europejska · Dostęp 15 sie 2026
Odkrywaj powiązane huby
Powiązane artykuły
Powiązane terminy słownikowe
Gotowy zadbać o swój compliance?
Nie czekaj, aż naruszenia zatrzymają Twój biznes. Odbierz kompleksowy raport compliance w kilka minut.
Przeskanuj stronę za darmo teraz