← Nazad na sve tekstove
5. avgust 2026.TechRevati

Vi ste korisnik sistema: član 26 pročitan kao inženjerski spisak zadataka

Skoro svi vodiči kroz Akt o VI pisani su za pružaoce. Ako kupujete i pokrećete tuđi sistem, vaše obaveze su u članu 26 — ljudski nadzor sa stvarnim ovlašćenjem, ulazni podaci koje kontrolišete, šest meseci logova i obaveštavanje pogođenih. Plus tri načina na koja korisnik sistema nehotice postaje pružalac i nasleđuje ceo skup obaveza.

  • usklađenost
  • ai
  • akt-o-vi
  • upravljanje

Koje obaveze iz Akta o VI padaju na vas ako koristite tuđi sistem?

Većina materijala o Aktu o VI pisana je za pružaoce — stranu koja sistem gradi i stavlja na tržište. Većina organizacija nije ta strana. One sistem kupe, ugrade ga u proces i pokreću ga. Akt to naziva korisnikom sistema (deployer) i korisnicima daje sopstveni, znatno kraći skup obaveza u članu 26.

Kraći ne znači lakši. Svaka od tih obaveza je operativna, a ne dokumentaciona: to su stvari koje vaš sistem mora da radi, u produkciji, uz dokaze. I postoje tri konkretna načina na koja korisnik sistema prestaje da bude korisnik i nasleđuje ceo skup obaveza pružaoca — obično kroz inženjersku odluku koju niko nije označio kao regulatornu.

Ovo je inženjerski i praktičarski vodič o tome kako timovi ispunjavaju ove obaveze, utemeljen na produkcionoj isporuci sistema za pretragu i agentnih sistema. Nije pravni savet i nije garancija usklađenosti. Klasifikacija zavisi od činjenica i to je pitanje o koje se sve ostalo kači. Sopstvenu proverite uz tekst u Službenom listu i kod sopstvenog pravnog savetnika.

Datumi, precizno

Digitalni omnibus o VI je Uredba (EU) 2026/1744, objavljena u Službenom listu 24. jula 2026. i na snazi od 27. jula 2026. Za obaveze korisnika vezane za režim visokog rizika pomerio je:

  • Samostalni visokorizični sistemi iz Aneksa III — 2. avgust 2026. → 2. decembar 2027.
  • Visokorizična VI ugrađena u regulisane proizvode (Aneks I) — 2. avgust 2027. → 2. avgust 2028.
  • Obaveza regulatornog sandboxa za VI — → 2. avgust 2027.

Jedan detalj vredi znati, jer menja koliko se na datum možete osloniti. Prvobitni predlog Komisije koristio je uslovni okidač: rok bi se pomerio tek kada harmonizovani standardi zaista postoje. Suzakonodavci su to odbacili i zbog predvidivosti izabrali fiksne kalendarske datume. To seče na obe strane. Dobijate datum po kojem možete planirati — a gubite argument da obaveze ne mogu da zagrizu dok standarda još nema. Decembar 2027. ne zavisi od toga hoće li iko išta završiti.

Ono što se nije pomerilo i važi sada: zabrane iz člana 5 i obaveza pismenosti o VI iz člana 4 (obe od februara 2025.), kao i obaveze transparentnosti iz člana 50, koje su počele da se primenjuju 2. avgusta 2026. tačno po prvobitnom rasporedu — to je predmet našeg teksta o roku koji se pomerio i onom koji nije. Zabrane vas obavezuju bez obzira na ulogu. Zabranjeni sistem ne možete uvesti i pokazati na dobavljača.

Član 26, pročitan kao inženjerski spisak zadataka

Evo člana kao radnih stavki, a ne kao pravnog sažetka.

Koristite ga onako kako uputstva kažu (član 26, stav 1). Odgovarajuće tehničke i organizacione mere za korišćenje sistema u skladu sa uputstvom za upotrebu. Ovo izgleda kao stav za bacanje, a zapravo je šarka: pružaočevu predviđenu namenu pretvara u omotač unutar kojeg radite. Vodite pisanu evidenciju o tome za šta je dobavljač rekao da sistem služi i za šta ga vi zaista koristite. Kada se to dvoje raziđe — a razilazi se kroz uobičajen rad na proizvodu, ne kroz nemar — idete ka članu 25 ispod.

Ljudski nadzor sa imenovanim ljudima koji stvarno mogu da deluju (član 26, stavovi 2–3). Tekst traži fizička lica sa potrebnom stručnošću, obukom i ovlašćenjem, kao i potrebnom podrškom. Četiri odvojene reči, a način otkaza je pad na poslednje dve. Nadzor dodeljen bilo kome ko je na smeni, bez mandata da sistem preglasi i bez odmerenog vremena da pogleda, jeste nadzor samo na organizacionoj šemi. Proverljiva verzija glasi: imenovana uloga, dokumentovan osnov stručnosti, izričito ovlašćenje za odbijanje ili eskalaciju i radno opterećenje koje ostavlja prostor da se ono upotrebi. Ovo možete organizovati kako želite — stav 3 to i kaže — ali morate organizovati.

Ulazni podaci koje kontrolišete moraju biti relevantni i dovoljno reprezentativni (član 26, stav 4). Ovo inženjeri dosledno nedovoljno čitaju, jer zvuči kao problem pružaočevih podataka za treniranje. Nije. U meri u kojoj ulazne podatke kontrolišete vi, njihova reprezentativnost je vaša obaveza. U sistemu za pretragu to znači korpus, deljenje na delove i filtriranje, politiku svežine i sve što odlučuje koji dokumenti mogu biti pronađeni za koga. RAG indeks kojem tiho nedostaje region, jezik ili segment klijenata jeste problem po članu 26, stav 4 sa vašim imenom na njemu, a ne problem dobavljača modela.

Pratite i obaveštavajte bez nepotrebnog odlaganja (član 26, stav 5). Pratite rad u odnosu na uputstva; kada prepoznate rizik u smislu člana 79, stav 1 ili ozbiljan incident, obavestite pružaoca — i nadležne organe — bez nepotrebnog odlaganja. Iz toga slede dve stvari i obe su radne stavke: potrebna vam je sposobnost detekcije, jer ne možete prijaviti ono što nikada ne vidite, i potrebna vam je putanja — imenovan kontakt kod pružaoca, poznat organ i priručnik koji je neko pročitao. Utvrđivanje koga zvati nije posao za vreme incidenta.

Čuvajte logove, najmanje šest meseci (član 26, stav 6). Korisnici sistema čuvaju logove koje sistem automatski generiše, u meri u kojoj su pod njihovom kontrolom, u periodu primerenom predviđenoj nameni i najmanje šest meseci, osim ako drugi propis ne nalaže drugačije. „Najmanje šest meseci" čitajte kao donju granicu, ne kao cilj. Inženjerski sadržaj: beležite ulaze, model i njegovu verziju, izvore pretrage gde ih ima, izlaz i događaje ljudskog nadzora — ko je video i šta je uradio. Zatim to suočite sa minimizacijom podataka i ograničenjem čuvanja po GDPR-u, jer oni vuku u suprotnom smeru i napetost je stvarna. Rok čuvanja odredite namerno, obrazloženje zapišite i log učinite dovoljno nepromenljivim da kao dokaz nešto vredi. Naknadno ugrađivanje ovoga najčešći je način da program zaostane, jer su dokazi iz kojih je napisana svaka kasnija obaveza dokazi koje ste morali prikupljati sve vreme.

Radnike obavestite pre nego što uključite (član 26, stav 7). Korisnici sistema koji su poslodavci i visokorizičan sistem stave u upotrebu na radnom mestu moraju predstavnike zaposlenih i pogođene zaposlene obavestiti da će mu biti podvrgnuti, pre upotrebe. Ovo je obaveza redosleda. Naknadno se ne može ispuniti, a nacionalno radno pravo može dodati svoje.

Javni organi prvo proveravaju bazu EU (član 26, stav 8). Ako ste javni organ ili institucija EU, pre početka korišćenja proverite da li je sistem registrovan u bazi podataka EU; ako nije, nemojte ga uvoditi i obavestite pružaoca.

Nahranite procenu uticaja na zaštitu podataka (član 26, stav 9). Kada je po GDPR-u potrebna procena uticaja, za nju koristite informacije koje vam je pružalac dao po članu 13. Obaveza procene ostaje obaveza po GDPR-u; ovaj stav pružaočevu dokumentaciju čini ulazom u nju, a ne zasebnom vežbom.

Obavestite ljude o kojima se odlučuje (član 26, stav 11), i budite spremni da objasnite (član 86). Kada se visokorizičan sistem koristi za donošenje odluka o fizičkim licima ili pomoć pri njima, obavestite ih da su podvrgnuta njegovoj upotrebi. Odvojeno, član 86 daje licu na koje utiče odluka doneta na osnovu visokorizičnog sistema iz Aneksa III — takva koja proizvodi pravno dejstvo ili slično značajno i nepovoljno utiče na njegovo zdravlje, bezbednost ili osnovna prava — pravo na jasno i smisleno objašnjenje uloge sistema u postupku odlučivanja i glavnih elemenata donete odluke. To je zahtev prema proizvodu. „Model je to ocenio sa 0,34" nije objašnjenje, i to se ne može naknadno proizvesti iz sistema koji nije beležio zašto.

Sarađujte sa organima (član 26, stav 12). Kratak stav, uobičajena posledica: neko mora umeti da gore navedeno na zahtev predoči u obliku koji regulator može da pročita.

Član 27, uži nego što prodavci šablona nagoveštavaju

Procena uticaja na osnovna prava obavezuje određen skup korisnika sistema: javne organe i privatne subjekte koji pružaju javne usluge, kao i korisnike sistema iz Aneksa III koji se koriste za procenu kreditne sposobnosti i za procenu rizika i određivanje cena u životnom i zdravstvenom osiguranju. Privatna kompanija koja koristi neki drugi sistem iz Aneksa III nije dužna da je izradi.

Ostaje razumna praksa upravljanja i veliki deo njenog sadržaja se ionako preklapa sa onim što vam treba za član 26. Ali proverite da li obaveza obavezuje vas pre nego što kupite šablon koji se prodaje kao da obavezuje sve.

Tri načina na koja prestajete da budete korisnik sistema

Ovo je deo sa najoštrijom ivicom i to je član 25. Korisnik sistema (ili distributer, uvoznik, ili bilo koje treće lice) smatra se pružaocem visokorizičnog sistema, sa svim obavezama pružaoca iz člana 16, u tri slučaja:

  1. Stavite na njega svoje ime ili žig. Brendiranje sistema koji je već na tržištu čini vas njegovim pružaocem — bez uticaja na ugovorne aranžmane koji određuju drugačije, i upravo zato je ugovor bitan. Svaki asistent prodat pod tuđim brendom, iza brenda naručioca, živi ovde.
  2. Bitno ga izmenite tako da ostane visokorizičan po članu 6.
  3. Promenite mu predviđenu namenu tako da sistem koji nije bio visokorizičan — uključujući model VI opšte namene — postane visokorizičan.

Kada bilo šta od toga važi, prvobitni pružalac prestaje da bude pružalac tog sistema, a vi nasleđujete skup: upravljanje rizicima, tehničku dokumentaciju, ocenjivanje usaglašenosti, sistem upravljanja kvalitetom, registraciju, praćenje nakon stavljanja na tržište. Prvobitni pružalac mora blisko sarađivati i obezbediti informacije i razumno očekivan tehnički pristup koji vam je potreban — osim ako je izričito naveo da se sistem ne sme menjati u visokorizičan.

Tačku 3 pročitajte ponovo, jer je to ona koja hvata uobičajen inženjering. Uključiti model opšte namene u tok za probir biografija, u prethodnu kreditnu proveru ili u odlučivanje o pristupu uslugama jeste uobičajen zadatak u sprintu. To je istovremeno i mogući trenutak u kojem je vaša organizacija postala pružalac visokorizičnog sistema VI. Niko u sobi tog dana ne razmišlja o članu 16.

Praktične odbrane nisu sjajne: vodite registar predviđene upotrebe koji se pregleda kada se promeni upotreba, a ne kada se promeni sistem; pitanje „da li ovo menja predviđenu namenu?" ugradite u pregled dizajna za sve što dodiruje zapošljavanje, kredite, obrazovanje, osnovne usluge ili zdravlje ljudi; i pitanje brendiranja izričito unesite u ugovor, u oba smera, umesto da se o njemu raspravlja kasnije.

Šta izgraditi u tom vremenu

Ako vam je datum decembar 2027. kupio šesnaest meseci, produktivno ih je potrošiti ovim redosledom, jer je svaka stavka ulaz u sledeću:

  1. Klasifikujte i zapišite obrazloženje. Korisnik sistema ili pružalac, po sistemu. Aneks III, Aneks I, ili ništa od toga. Artefakt je obrazloženje — sama presuda ne preživljava osporavanje.
  2. Instrumentujte. Šemu logova po članu 26, stav 6, izgrađenu pre nego što zatreba, sa rokom čuvanja određenim uz GDPR, a ne u neznanju o njemu.
  3. Dizajnirajte nadzor i popunite ga ljudima. Imenovani ljudi, navedeno ovlašćenje, odmereno vreme. Događaje nadzora beležite u isti log.
  4. Dokažite ulazne podatke. Za sve što kontrolišete: šta je u korpusu, šta je isključeno i dokaz da je za tu namenu reprezentativan.
  5. Napišite putanju za incident. Kontakt kod pružaoca, organ, pragovi, priručnik. Testirajte je jednom na sintetičkom incidentu, onako kako biste testirali vraćanje podataka.
  6. Na pitanje objašnjenja odgovorite u fazi dizajna. Ako neko ko je nepovoljno pogođen pita kako je odluka doneta, šta je sistem morao da zabeleži da bi taj odgovor uopšte postojao? Naknadno ugraditi objašnjivost u sistem koji je beležio samo svoj izlaz nije moguće.

Koraci od 2 do 6 su inženjerski posao, a ne dokumentacioni, i u tome je poenta. Programi usklađenosti koji počinju dokumentima proizvode dokumente koji opisuju sisteme koji se tako ne ponašaju.

Gde mi stojimo

Podrazumevano gradimo verziju koja počinje od loga, jer je isti strukturirani zapis koji odgovara regulatoru ujedno i zapis koji nam uopšte omogućava da otklonimo grešku u sistemu za pretragu — to nije funkcija usklađenosti koju prikačimo, već način na koji su nam ti sistemi čitljivi. Naše stranice bezbednost i usklađenost postavljaju ostalo, a strana postavke istog pitanja — gde se zaključivanje izvršava i ko do njega dopire — nalazi se u našim tekstovima o privatnom LLM zaključivanju i o vazdušno izolovanim postavkama.

Ako utvrđujete da li ste korisnik sistema ili ste — ne nameravajući to — pružalac, to je kratak razgovor za početak.