Vi ste uvajalec: 26. člen, prebran kot inženirski seznam nalog
Skoraj vsi vodniki po Aktu o UI so napisani za ponudnike. Če kupujete in poganjate tuj sistem, so vaše dolžnosti v 26. členu — človeški nadzor z resničnimi pooblastili, vhodni podatki, ki jih obvladujete, šest mesecev dnevnikov in obveščanje prizadetih. Plus trije načini, kako uvajalec po nesreči postane ponudnik in podeduje celoten sklop obveznosti.
- skladnost
- ai
- akt-o-ui
- upravljanje
Katere dolžnosti iz Akta o UI padejo na vas, če uvajate tuj sistem?
Večina gradiva o Aktu o UI je napisana za ponudnike — za stranko, ki sistem izdela in ga da na trg. Večina organizacij ni ta stranka. Sistem kupijo, ga vgradijo v proces in ga poganjajo. Akt temu pravi uvajalec in uvajalcem daje lasten, precej krajši sklop obveznosti v 26. členu.
Krajši ne pomeni lažji. Vsaka od teh dolžnosti je operativna in ne dokumentacijska: to so stvari, ki jih mora vaš sistem početi, v produkciji, z dokazi. In obstajajo trije natančni načini, kako uvajalec neha biti uvajalec in podeduje celoten sklop ponudnikovih obveznosti — običajno prek inženirske odločitve, ki je nihče ni označil za regulatorno.
To je inženirsko in praktično vodilo o tem, kako ekipe izpolnjujejo te obveznosti, utemeljeno na produkcijski dostavi sistemov za pridobivanje in agentnih sistemov. Ni pravni nasvet in ni jamstvo skladnosti. Razvrstitev je odvisna od dejstev in je vprašanje, na katerem visi vse ostalo. Svojo preverite ob besedilu v Uradnem listu in pri svojem pravnem svetovalcu.
Datumi, natančno
Digitalni omnibus o UI je Uredba (EU) 2026/1744, objavljena v Uradnem listu 24. julija 2026 in v veljavi od 27. julija 2026. Za dolžnosti uvajalcev, vezane na režim visokega tveganja, je premaknil:
- Samostojni visoko tvegani sistemi iz Priloge III — 2. avgust 2026 → 2. december 2027
- Visoko tvegana UI, vgrajena v regulirane izdelke (Priloga I) — 2. avgust 2027 → 2. avgust 2028
- Obveznost regulativnega peskovnika za UI — → 2. avgust 2027
Ena podrobnost je vredna poznavanja, ker spremeni, koliko se lahko na datum zanesete. Prvotni predlog Komisije je uporabljal pogojni sprožilec: rok bi se premaknil šele, ko bi harmonizirani standardi dejansko obstajali. Sozakonodajalca sta to zavrnila in zaradi predvidljivosti izbrala fiksne koledarske datume. To reže na obe strani. Dobite datum, po katerem lahko načrtujete — izgubite pa argument, da obveznosti ne morejo zagristi, dokler standardov še ni. December 2027 ni odvisen od tega, ali bo kdo karkoli dokončal.
Kar se ni premaknilo in velja zdaj: prepovedi iz 5. člena in dolžnost pismenosti o UI iz 4. člena (obe od februarja 2025) ter obveznosti glede preglednosti iz 50. člena, ki so se začele uporabljati 2. avgusta 2026 točno po prvotnem urniku — to je predmet našega zapisa o roku, ki se je premaknil, in tistem, ki se ni. Prepovedi vas zavezujejo ne glede na vlogo. Prepovedanega sistema ne morete uvesti in pokazati na dobavitelja.
26. člen, prebran kot inženirski seznam nalog
Tu je člen kot delovne postavke in ne kot pravni povzetek.
Uporabljajte ga tako, kot pravijo navodila (26. člen, 1. odstavek). Ustrezni tehnični in organizacijski ukrepi za uporabo sistema v skladu z navodili za uporabo. To je videti kot odstavek za odmet, v resnici pa je tečaj: ponudnikov predvideni namen naredi za ovojnico, znotraj katere delujete. Vodite pisno evidenco o tem, za kaj je dobavitelj rekel, da je sistem namenjen, in za kaj ga dejansko uporabljate. Ko se to dvoje razide — in razide se skozi običajno produktno delo, ne skozi malomarnost — greste proti 25. členu spodaj.
Človeški nadzor s poimenovanimi ljudmi, ki lahko dejansko ukrepajo (26. člen, 2.–3. odstavek). Besedilo zahteva fizične osebe z ustrezno usposobljenostjo, usposabljanjem in pooblastili ter s potrebno podporo. Štiri ločene besede, način odpovedi pa je padec pri zadnjih dveh. Nadzor, dodeljen komurkoli, ki je na izmeni, brez mandata za preglasitev sistema in brez odmerjenega časa za pogled, je nadzor le na organigramu. Preverljiva različica je: poimenovana vloga, dokumentirana podlaga usposobljenosti, izrecno pooblastilo za zavrnitev ali eskalacijo in delovna obremenitev, ki pušča prostor za njegovo uporabo. To lahko organizirate, kakor želite — 3. odstavek to pove — organizirati pa morate.
Vhodni podatki, ki jih obvladujete, morajo biti ustrezni in dovolj reprezentativni (26. člen, 4. odstavek). Tega inženirji dosledno premalo preberejo, ker zveni kot problem ponudnikovih učnih podatkov. Ni. V obsegu, v katerem vhodne podatke obvladujete vi, je njihova reprezentativnost vaša dolžnost. V sistemu za pridobivanje to pomeni korpus, razkosavanje in filtriranje, politiko svežine in vse, kar odloča, kateri dokumenti se lahko pridobijo za koga. Indeks RAG, ki mu tiho manjka regija, jezik ali segment strank, je težava po 26. členu, 4. odstavku z vašim imenom na njej, in ne težava dobavitelja modela.
Spremljajte in obveščajte brez nepotrebnega odlašanja (26. člen, 5. odstavek). Spremljajte delovanje glede na navodila; kadar prepoznate tveganje v smislu 79. člena, 1. odstavka ali resen incident, obvestite ponudnika — in pristojne organe — brez nepotrebnega odlašanja. Iz tega sledita dve stvari in obe sta delovni postavki: potrebujete zmožnost zaznave, ker ne morete prijaviti, česar nikoli ne vidite, in potrebujete pot — poimenovan stik pri ponudniku, znan organ in priročnik, ki ga je nekdo prebral. Ugotavljanje, koga poklicati, ni opravilo za med incidentom.
Hranite dnevnike, vsaj šest mesecev (26. člen, 6. odstavek). Uvajalci hranijo dnevnike, ki jih sistem samodejno ustvarja, v obsegu, v katerem so pod njihovim nadzorom, za obdobje, primerno predvidenemu namenu, in vsaj šest mesecev, razen če drug predpis določa drugače. »Vsaj šest mesecev« berite kot spodnjo mejo, ne kot cilj. Inženirska vsebina: beležite vhode, model in njegovo različico, vire pridobivanja, kjer ti obstajajo, izhod in dogodke človeškega nadzora — kdo je videl in kaj je storil. Nato to soočite z minimizacijo podatkov in omejitvijo shranjevanja po GDPR, ker ti vlečeta v nasprotno smer in je napetost resnična. Hrambo določite namerno, utemeljitev zapišite in dnevnik naredite dovolj nespremenljiv, da bo kot dokaz kaj vreden. Naknadno vgrajevanje tega je najpogostejši način, da program zaostane, ker so dokazi, iz katerih je napisana vsaka poznejša obveznost, dokazi, ki bi jih morali zbirati ves čas.
Delavce obvestite, preden vklopite (26. člen, 7. odstavek). Uvajalci, ki so delodajalci in visoko tvegan sistem dajo v uporabo na delovnem mestu, morajo predstavnike delavcev in prizadete delavce obvestiti, da bodo sistemu podvrženi, pred uporabo. To je dolžnost zaporedja. Naknadno je ni mogoče izpolniti, nacionalno delovno pravo pa lahko doda še svoje.
Javni organi najprej preverijo bazo EU (26. člen, 8. odstavek). Če ste javni organ ali institucija EU, pred začetkom uporabe preverite, ali je sistem registriran v bazi podatkov EU; če ni, ga ne uvedite in obvestite ponudnika.
Nahranite oceno učinka v zvezi z varstvom podatkov (26. člen, 9. odstavek). Kadar je po GDPR potrebna ocena učinka, zanjo uporabite informacije, ki vam jih je ponudnik dal po 13. členu. Obveznost ocene ostaja obveznost po GDPR; ta odstavek naredi ponudnikovo dokumentacijo za vhod vanjo in ne za ločeno vajo.
Obvestite ljudi, o katerih se odloča (26. člen, 11. odstavek), in bodite pripravljeni pojasniti (86. člen). Kadar se visoko tvegan sistem uporablja za sprejemanje odločitev o fizičnih osebah ali pomoč pri njih, jih obvestite, da so podvržene njegovi uporabi. Ločeno 86. člen daje osebi, na katero vpliva odločitev, sprejeta na podlagi visoko tveganega sistema iz Priloge III — takšna, ki ima pravne učinke ali podobno znatno in škodljivo vpliva na njeno zdravje, varnost ali temeljne pravice — pravico do jasne in smiselne obrazložitve vloge sistema v postopku odločanja in glavnih elementov sprejete odločitve. To je produktna zahteva. »Model je to ocenil z 0,34« ni obrazložitev in tega ni mogoče naknadno ustvariti iz sistema, ki ni beležil, zakaj.
Sodelujte z organi (26. člen, 12. odstavek). Kratek odstavek, običajna posledica: nekdo mora znati zgoraj našteto na zahtevo predložiti v obliki, ki jo regulator lahko prebere.
27. člen, ožji, kot namigujejo prodajalci predlog
Ocena učinka na temeljne pravice zavezuje določen nabor uvajalcev: javne organe in zasebne subjekte, ki opravljajo javne storitve, ter uvajalce sistemov iz Priloge III, ki se uporabljajo za ocenjevanje kreditne sposobnosti in za oceno tveganja in oblikovanje cen v življenjskem in zdravstvenem zavarovanju. Zasebno podjetje, ki uvaja kak drug sistem iz Priloge III, te ocene ni dolžno pripraviti.
Ostaja razumna praksa upravljanja in velik del njene vsebine se tako ali tako prekriva s tem, kar potrebujete za 26. člen. Vendar preverite, ali obveznost zavezuje vas, preden kupite predlogo, ki se prodaja, kot da zavezuje vse.
Trije načini, kako nehate biti uvajalec
To je del z najostrejšim robom in je 25. člen. Uvajalec (ali distributer, uvoznik ali katerakoli tretja oseba) se šteje za ponudnika visoko tveganega sistema, z vsemi obveznostmi ponudnika iz 16. člena, v treh primerih:
- Nanj daste svoje ime ali blagovno znamko. Znamčenje sistema, ki je že na trgu, vas naredi za njegovega ponudnika — brez poseganja v pogodbene dogovore, ki določajo drugače, in prav zato je pogodba pomembna. Vsak pod tujo znamko prodajani pomočnik za blagovno znamko naročnika živi tukaj.
- Bistveno ga spremenite tako, da ostane visoko tvegan po 6. členu.
- Spremenite njegov predvideni namen tako, da sistem, ki ni bil visoko tvegan — vključno z modelom UI za splošne namene — postane visoko tvegan.
Ko velja karkoli od tega, prvotni ponudnik preneha biti ponudnik tega sistema, vi pa podedujete sklop: obvladovanje tveganj, tehnično dokumentacijo, ugotavljanje skladnosti, sistem vodenja kakovosti, registracijo, spremljanje po dajanju na trg. Prvotni ponudnik mora tesno sodelovati ter zagotoviti informacije in razumno pričakovan tehnični dostop, ki ga potrebujete — razen če je izrecno navedel, da sistema ni dovoljeno spremeniti v visoko tveganega.
Tretjo točko preberite še enkrat, ker je tista, ki ujame običajen inženiring. Vklopiti model za splošne namene v postopek presejanja življenjepisov, v predhodno kreditno preverjanje ali v odločanje o dostopu do storitev je običajna naloga v sprintu. Hkrati je to lahko trenutek, ko je vaša organizacija postala ponudnik visoko tveganega sistema UI. Nihče v sobi tisti dan ne razmišlja o 16. členu.
Praktične obrambe niso blesteče: vodite register predvidene uporabe, ki se pregleda ob spremembi uporabe in ne ob spremembi sistema; vprašanje »ali to spreminja predvideni namen?« vgradite v pregled zasnove za vse, kar se dotika zaposlovanja, kreditov, izobraževanja, bistvenih storitev ali zdravja ljudi; in vprašanje znamčenja izrecno spravite v pogodbo, v obe smeri, namesto da se o njem prepirate pozneje.
Kaj zgraditi v tem času
Če vam je datum december 2027 kupil šestnajst mesecev, jih je produktivno porabiti v tem vrstnem redu, ker je vsaka postavka vhod v naslednjo:
- Razvrstite in zapišite utemeljitev. Uvajalec ali ponudnik, po sistemih. Priloga III, Priloga I ali nič od tega. Artefakt je utemeljitev — sama razsodba izpodbijanja ne preživi.
- Instrumentirajte. Shemo dnevnikov po 26. členu, 6. odstavku, zgrajeno, preden je potrebna, s hrambo, določeno ob GDPR in ne v nevednosti o njem.
- Zasnujte nadzor in ga kadrovsko pokrijte. Poimenovani ljudje, navedena pooblastila, odmerjen čas. Dogodke nadzora beležite v isti dnevnik.
- Dokažite vhodne podatke. Za vse, kar obvladujete: kaj je v korpusu, kaj je izključeno in dokaz, da je za ta namen reprezentativen.
- Napišite pot za incident. Stik pri ponudniku, organ, pragovi, priročnik. Preizkusite ga enkrat ob sintetičnem incidentu, tako kot bi preizkusili obnovitev.
- Na vprašanje o obrazložitvi odgovorite ob zasnovi. Če nekdo, ki je bil prizadet, vpraša, kako je bila odločitev sprejeta, kaj je moral sistem zabeležiti, da ta odgovor sploh obstaja? Naknadno vgraditi razložljivost v sistem, ki je beležil samo svoj izhod, ni mogoče.
Koraki od 2 do 6 so inženirsko delo in ne dokumentacijsko, in v tem je bistvo. Programi skladnosti, ki se začnejo z dokumenti, proizvedejo dokumente, ki opisujejo sisteme, ki se ne obnašajo tako.
Kje stojimo mi
Privzeto gradimo različico, ki se začne z dnevnikom, ker je isti strukturirani zapis, ki odgovori regulatorju, tudi zapis, ki nam sploh omogoča razhroščevanje sistema za pridobivanje — to ni funkcija skladnosti, ki jo pripnemo, temveč način, kako so nam ti sistemi berljivi. Naši strani varnost in skladnost postavljata ostalo, plat postavitve istega vprašanja — kje teče sklepanje in kdo ga doseže — pa je v naših zapisih o zasebnem sklepanju LLM in o zračno ločenih postavitvah.
Če ugotavljate, ali ste uvajalec ali ste — ne da bi to nameravali — ponudnik, je to kratek pogovor za začetek.