AI-forordningen · Artikel 17
Kvalitetsstyringssystem (højrisiko-AI-systemer)
Udløses, når løsningen er klassificeret som højrisiko — krav om kvalitetsstyringssystem.
Kildebaseret regelgrundlag vedligeholdt af Aske.
Hvad er kravet?
Udbydere af højrisiko-AI-systemer skal indføre et dokumenteret KVALITETSSTYRINGSSYSTEM (skriftlige politikker, procedurer og anvisninger), som mindst omfatter (stk. 1, litra a-m): compliance-strategi inkl. overensstemmelses- vurdering og ændringsforvaltning; design- og udviklingsteknikker; test/validering; tekniske specifikationer/ standarder; dataforvaltning; risikostyringssystemet (art. 9); system til overvågning efter omsætning (art. 72); procedurer for indberetning af alvorlige hændelser (art. 73); kommunikation med myndigheder m.fl.; registrering af dokumentation; ressourceforvaltning; og en ANSVARLIGHEDSRAMME for ledelse og personale. Gennemførelsen skal stå i rimeligt forhold til organisationens størrelse (stk. 2). Kan integreres med sektorspecifikke QMS (stk. 3); finansielle institutioner er delvist undtaget (stk. 4).
Typisk faldgrube
Typisk fejl: at betragte kvalitetsstyringssystemet som et papirkrav frem for en reel, dokumenteret styring. En anden faldgrube er at glemme ansvarlighedsrammen (litra m) eller ikke at integrere risikostyring (art. 9), overvågning efter omsætning (art. 72) og hændelsesindberetning (art. 73) i systemet.
Hvem og hvor?
Roller: udbyder
Sektorer: alle
Hvornår?
Gælder fra: 2026-08-02 for bilag III-højrisikosystemer (generel dato); 2027-08-02 for bilag I-produkthøjrisiko (art. 6, stk. 1), jf. art. 113. Verificeret på EUR-Lex.
Håndhævelse: uafklaret (følger anvendelsesdatoerne; dansk tilsynsmyndighed for højrisiko er ikke udpeget i lov nr. 467 — se uafklaret)
Tilsynsmyndighed
uafklaret
Officielle kilder
Vis det anvendte kildecitat
Artikel 17 — Kvalitetsstyringssystem 1. Udbydere af højrisiko-AI-systemer indfører et kvalitetsstyringssystem, der sikrer overensstemmelse med denne forordning. Systemet dokumenteres på en systematisk og velordnet måde i form af skriftlige politikker, procedurer og anvisninger og skal som minimum omfatte følgende aspekter: a) en strategi for overholdelse af lovgivningen, herunder overholdelse af overensstemmelsesvurderingsprocedurer og procedurer for forvaltning af ændringer af højrisiko-AI-systemet b) teknikker, procedurer og systematiske tiltag, der skal anvendes til udformningen, kontrollen af udformningen og verifikationen af udformningen af højrisiko-AI-systemet c) teknikker, procedurer og systematiske tiltag, der skal anvendes til udvikling, kvalitetskontrol og kvalitetssikring af højrisiko-AI-systemet d) undersøgelses-, afprøvnings- og valideringsprocedurer, der gennemføres før, under og efter udviklingen af højrisiko-AI-systemet, samt den hyppighed, hvormed de gennemføres e) tekniske specifikationer, herunder standarder, der anvendes, og, hvis de relevante harmoniserede standarder ikke anvendes fuldt ud eller ikke omfatter alle de relevante krav, der er fastsat i afdeling 2, de midler, der skal anvendes for at sikre, at højrisiko-AI-systemet overholder disse krav f) systemer til og procedurer for dataforvaltning, herunder dataopsamling, dataindsamling, dataanalyse, datamærkning, datalagring, datafiltrering, datamining, dataaggregering, dataopbevaring og enhver anden handling vedrørende data, som udføres forud for og med henblik på omsætning eller ibrugtagning af højrisiko-AI-systemer g) det risikoforvaltningssystem, der er omhandlet i artikel 9 h) oprettelse, implementering og vedligeholdelse af et system til overvågning efter omsætningen i overensstemmelse med artikel 72 i) procedurer for indberetning af en alvorlig hændelse i overensstemmelse med artikel 73 j) håndtering af kommunikation med nationale kompetente myndigheder, andre relevante myndigheder, herunder dem, der giver eller understøtter adgang til data, bemyndigede organer, andre operatører, kunder eller andre interesserede parter k) systemer til og procedurer for registrering af al relevant dokumentation og alle relevante oplysninger l) ressourceforvaltning, herunder foranstaltninger vedrørende forsyningssikkerhed m) en ansvarlighedsramme, der fastlægger ledelsens og det øvrige personales ansvar med hensyn til alle de aspekter, der er anført i dette stykke. 2. Gennemførelsen af de aspekter, der er omhandlet i stk. 1, skal stå i et rimeligt forhold til størrelsen af udbyderens organisation. Udbyderne skal under alle omstændigheder respektere den grad af strenghed og det beskyttelsesniveau, der kræves for at sikre, at deres højrisiko-AI-systemer er i overensstemmelse med denne forordning. 3. Udbydere af højrisiko-AI-systemer, der er underlagt forpligtelser vedrørende kvalitetssikringssystemer eller en tilsvarende funktion i henhold til relevant sektorspecifik EU-ret, kan medtage de aspekter, der er anført i stk. 1, som en del af kvalitetsstyringssystemerne i henhold til denne ret. 4. For de udbydere, der er finansielle institutioner, som er underlagt krav vedrørende deres interne ledelse, ordninger eller processer i henhold til EU-retten om finansielle tjenesteydelser, anses forpligtelsen til at indføre et kvalitetsstyringssystem med undtagelse af denne artikels stk. 1, litra g), h) og i), for at være opfyldt ved overholdelse af reglerne om ordninger eller processer for intern ledelse i henhold til den relevante EU-ret om finansielle tjenesteydelser. Med henblik herpå tages der hensyn til alle de harmoniserede standarder, der er omhandlet i artikel 40.