Source: OJ L, 2024/1689, 12.7.2024Consolidated text

Current language: SV

Artikel 17 Kvalitetsstyrningssystem


Summary What does Article 17 of the AI act regulation say?

This article sets out the requirement for providers of high-risk AI systems to establish and maintain a quality management system.

It is a detailed and operational article, laying out a comprehensive list of what that system must cover — from design and development controls, to data management, risk management, post-market monitoring, incident reporting, and internal accountability structures.

The article connects directly to other obligations in the regulation, notably the risk management system under Article 9 and the post-market monitoring and serious incident reporting obligations under Articles 72 and 73, effectively acting as the organisational backbone that ties those requirements together.

Important points:

  • Implement a quality management system covering the full lifecycle of the high-risk AI system, documented through written policies, procedures and instructions.
  • The implementation must be proportionate to the size of the organisation, though the required level of rigour and protection must still be met regardless of size.
  • Providers already subject to quality management obligations under sectoral Union law, including financial institutions governed by Union financial services law, may satisfy most of this article's requirements by complying with those existing frameworks, with the exception of the risk management, post-market monitoring, and serious incident reporting elements.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Leverantörer av AI-system med hög risk ska inrätta ett kvalitetsstyrningssystem som säkerställer efterlevnad av denna förordning. Systemet ska dokumenteras på ett systematiskt och ordnat sätt i form av skriftliga riktlinjer, förfaranden och instruktioner och ska omfatta åtminstone följande aspekter:

      1. En strategi för efterlevnad av regelverket, inklusive efterlevnad av förfaranden för bedömning av överensstämmelse och för hantering av ändringar av AI-systemet med hög risk.

      2. Tekniker, förfaranden och systematiska åtgärder som ska användas för utformning av AI-systemet med hög risk samt för kontroll och verifikation av utformningen.

      3. Tekniker, förfaranden och systematiska åtgärder som ska användas för utveckling, kvalitetskontroll och kvalitetssäkring av AI-systemet med hög risk.

      4. Undersöknings-, test- och valideringsförfaranden som ska utföras före, under och efter utvecklingen av AI-systemet med hög risk och hur ofta de ska utföras.

      5. Tekniska specifikationer, inbegripet standarder, som ska tillämpas och, om de relevanta harmoniserade standarderna inte tillämpas fullt ut, eller inte omfattar alla relevanta krav i avsnitt 2, de medel som ska användas för att säkerställa att AI-systemet med hög risk uppfyller dessa krav.

      6. System och förfaranden för datahantering, inbegripet datafångst, datainsamling, dataanalys, datamärkning, datalagring, datafiltrering, datautvinning, dataaggregering, lagring av uppgifter och varje annan åtgärd som avser data och som utförs före och med avseende på utsläppandet på marknaden eller ibruktagandet av AI-system med hög risk.

      7. Det riskhanteringssystem som avses i artikel 9.

      8. Upprättande, genomförande och underhåll av ett system för övervakning efter utsläppande på marknaden i enlighet med artikel 72.

      9. Förfaranden som berör rapportering av en allvarlig incident i enlighet med artikel 73.

      10. Hantering av kommunikation med nationella behöriga myndigheter, andra relevanta myndigheter, inbegripet de som tillhandahåller eller stöder tillgången till uppgifter, anmälda organ, andra operatörer, kunder eller andra berörda parter.

      11. System och förfaranden för arkivering av all relevant dokumentation och information.

      12. Resurshantering, inbegripet åtgärder som berör försörjningstrygghet.

      13. En ram för ansvarsutkrävande som fastställer ledningens och övrig personals ansvar vad gäller samtliga aspekter som anges i denna punkt.

  1. ▼M1
    1. Genomförandet av de aspekter som avses i punkt 1 ska stå i proportion till storleken på leverantörens organisation, i synnerhet om leverantören är ett litet eller medelstort företag, inbegripet ett uppstartsföretag, eller ett litet midcapföretag. Leverantörer ska i alla händelser iaktta den grad av noggrannhet och den skyddsnivå som krävs för att säkerställa att deras AI-system med hög risk står i överensstämmelse med denna förordning.

    1. Leverantörer av AI-system med hög risk som omfattas av skyldigheter avseende kvalitetsstyrningssystem eller en likvärdig funktion enligt relevant sektorsspecifik unionsrätt får inkludera de aspekter som anges i punkt 1 i de kvalitetsstyrningssystem som fastställs enligt den unionsrätten.

    1. För leverantörer som är finansinstitut som omfattas av krav avseende interna styrelseformer, arrangemang eller processer enligt unionsrätten om finansiella tjänster ska skyldigheten att införa ett kvalitetsstyrningssystem, med undantag för punkt 1 g, h och i) i denna artikel, anses vara uppfylld genom att reglerna om interna styrelseformer, arrangemang eller processer efterlevs enligt relevant unionsrätt om finansiella tjänster. I detta syfte ska alla harmoniserade standarder som avses i artikel 40 beaktas.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod