Source: OJ L, 2024/1689, 12.7.2024Consolidated text

Current language: SV

Artikel 25 Ansvar längs AI-värdekedjan


Summary What does Article 25 of the AI act regulation say?

This article addresses the shifting of provider status and responsibility within the AI supply chain.

It establishes the circumstances under which a distributor, importer, deployer, or other third party can become reclassified as a provider of a high-risk AI system, thereby inheriting the full obligations that come with that role under Article 16.

Crucially, it also governs what happens to the original provider once that shift occurs, including their duty to cooperate with and support the new provider.

The article further addresses contractual obligations between providers and third-party suppliers of components integrated into high-risk AI systems.

Important points:

  • Distributors, importers, deployers, or other third parties become subject to all provider obligations under Article 16 if they rebrand, substantially modify, or repurpose a system into a high-risk AI system.
  • The original provider loses provider status when one of these triggering circumstances occurs, but must still cooperate with the new provider by sharing technical documentation, known limitations and failure modes, and technical access for testing and validation.
  • Providers of high-risk AI systems must establish written agreements with third-party suppliers of components or tools integrated into those systems, specifying the information, capabilities, and technical access needed for regulatory compliance — with an exception for publicly available free and open-source tools, services, processes, or components other than general-purpose AI models.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Varje distributör, importör, tillhandahållare eller annan tredje part ska vid tillämpningen av denna förordning anses vara en leverantör av ett AI-system med hög risk och ha de skyldigheter som leverantören har enligt artikel 16, under någon av följande omständigheter:

      1. De sätter sitt namn eller varumärke på ett AI-system med hög risk som redan släppts ut på marknaden eller tagits i bruk, utan att det påverkar avtalsarrangemang som föreskriver att skyldigheterna ska fördelas på annat sätt.

      2. De gör en väsentlig ändring av ett AI-system med hög risk som redan har släppts ut på marknaden eller redan har tagits i bruk på ett sådant sätt att det fortfarande är ett AI-system med hög risk enligt artikel 6.

      3. De ändrar det avsedda ändamålet för ett AI-system, inklusive ett AI-system för allmänna ändamål, som inte har klassificerats som ett AI-system med hög risk och som redan har släppts ut på marknaden eller tagits i bruk på ett sådant sätt att det berörda AI-systemet blir ett AI-system med hög risk i enlighet med artikel 6.

  1. ▼M1
    1. Om de omständigheter som avses i punkt 1 uppstår, ska den leverantör som ursprungligen släppte ut AI-systemet på marknaden eller tog det i bruk inte längre anses vara en leverantör av det specifika AI-systemet vid tillämpningen av denna förordning.

    2. Den ursprungliga leverantören ska samarbeta nära med nya leverantörer och tillgängliggöra den nödvändiga informationen och tillhandahålla den rimligen förväntade tekniska åtkomsten och annat stöd som krävs för att fullgöra de skyldigheter som fastställs i denna förordning, särskilt när det gäller efterlevnaden av bedömningen av överensstämmelse för AI-system med hög risk.

    3. I synnerhet ska den skyldighet som fastställs i andra stycket, när det är relevant för de ändamål som anges där, omfatta

      1. tillhandahållande av teknisk dokumentation som är tillräcklig för att bedöma överensstämmelsen med kraven i artikel 16,

      2. information till de nya leverantörerna om kända begränsningar och feltillstånd, och

      3. tillhandahållande av riktad teknisk tillgång, bland annat för testning och validering, till de nya leverantörerna.

    4. Denna punkt är inte tillämplig i fall där den ursprungliga leverantören tydligt har angett att dess AI-system inte får omvandlas till ett AI-system med hög risk och därför inte omfattas av skyldigheten att samarbeta med de nya leverantörerna och överlämna dokumentationen.

    1. När det gäller AI-system med hög risk som är säkerhetskomponenter i produkter som omfattas av unionens harmoniseringslagstiftning som förtecknas i avsnitt A i bilaga I, ska produkttillverkaren anses vara leverantören av AI-systemet med hög risk och omfattas av de skyldigheter som avses i artikel 16 under någon av följande omständigheter:

      1. AI-systemet med hög risk släpps ut på marknaden tillsammans med produkten under produkttillverkarens namn eller varumärke.

      2. AI-systemet med hög risk tas i bruk under produkttillverkarens namn eller varumärke efter det att produkten släppts ut på marknaden.

    1. ▼M1

      Leverantören av ett AI-system med hög risk och den tredje part som tillhandahåller ett AI-system, en AI-modell, verktyg, tjänster, komponenter eller processer som används eller integreras i ett AI-system med hög risk ska genom ett skriftligt avtal ange nödvändig information, kapacitet, teknisk åtkomst och annat stöd baserat på den allmänt erkända senaste utvecklingen, för att göra det möjligt för leverantören av AI-systemet med hög risk att fullt ut fullgöra de skyldigheter som fastställs i denna förordning. Denna punkt är inte tillämplig på tredje parter som för allmänheten tillgängliggör andra verktyg, tjänster, processer eller komponenter än AI-modeller för allmänna ändamål, med en kostnadsfri licens med öppen källkod.

    2. AI-byrån får utveckla och rekommendera frivilliga standardvillkor för avtal mellan leverantörer av AI-system med hög risk och tredje parter som tillhandahåller verktyg, tjänster, komponenter eller processer som används för eller är integrerade i AI-system med hög risk. Vid utarbetandet av dessa frivilliga standardvillkor ska AI-byrån ta hänsyn till eventuella avtalskrav som är tillämpliga inom specifika sektorer eller affärsförhållanden. De frivilliga standardvillkoren ska offentliggöras och vara tillgängliga kostnadsfritt i ett lättanvänt elektroniskt format.

    1. Punkterna 2 och 3 påverkar inte behovet av att iaktta och skydda immateriella rättigheter, konfidentiell affärsinformation och företagshemligheter i enlighet med unionsrätten och nationell rätt.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod